728x90 ๋ฐ์ํ forensic24 GPT(GUID Partition Table)์์์ MFT๋ ๊ณผ์ฐ? ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ๋ด์ฉ ์ต๊ทผ์ ์ด๊ฒ์ ๊ฒ ํ๋ค๊ฐ ํ๊ฐ์ง ์๋ฌธ์ ์ด ์๊ฒผ๋ค. ์๋ํ๋ฅผ ๋ง๋ค๊ณ ์๋๋ฐ NTFSํ์ผ ์์คํ ์ ๊ฒฝ์ฐ MFT(master file table)์ ์์ฝ๊ฒ ์์ง์ ํ ์์์๋ค. ๊ทธ๋ฐ๋ฐ ์ด๋ ์์คํ ์์๋ ์๋๋๋ฐ ์ด๋ ์์คํ ์์๋ ์์ง์ด ์์๋์ด์ ๊ถ๊ธ์ฆ์ด ์๊ฒผ์๋ค. ๊ทธ๋์ ์ด๊ฒ์ ๊ฒ ์ฐพ๋ค๊ฐ GPT(GUID Partition Table)์ ๊ฒฝ์ฐ ์์ง์ด ์์๋๋ ๊ฒ๊ฐ์๋ค. ์์ธ์ด ๊ณผ์ฐ ์ด๊ฒ์ผ๊น ์๊ฐํ๋ฉด์ ํ์ธ์ ํด.. For3nsic/Forensic 2023. 3. 24. CTF forensic(Recovering From the Snap) ๋ฌธ์ ์์ฆ ์ผ์ด ๋ง์์ CTF(Capture The Flag)์ ์ฐธ์ฌํ์ง ๋ชปํ์ง ์ค๋๋ ๋ฏํ๋ค... ๊ทธ๋์ ํผ์ ๋ฌธ์ ๋ค ๋ญ์๋ ๋ณด๋ค๊ฐ ...forensic(file carving)์ด๋ผ๋ ๋ฌธ์ ๋ฅผ ๋ณด๊ณ ์ค์ค์ค์ค์ค์ค!!!!!!!!!!!์ด๊ฑฐ๋ค!!! ๋ผ๊ณ ์๊ฐํด์ ํ์ด๋ณด์๋ค.. ๋ฌธ์ ๊ฐ ์๊ฐ๋ณด๋ค ์ฝ๊ฒ ํ๋ ธ๊ณ ํ์ด๋ ์ฌ๋ฌ๊ฐ์ง ๋ฐฉ๋ฒ์ผ๋ก ํ์ด๋ณด์๋ค. ์ ์๋ 150์ ์ด์๋๋ฐ!!! ๋ฌธ์ ๋ There used to be a bunch of animals here, what did Dr. Xernon do to them? ์ด๊ฑฐ์๋ค.ํ๋ฒ ํ์ด๋ณด์ ์ฒซ๋ฒ์งธ ๋ฐฉ๋ฒ์ foremost๋ฅผ ์ด์ฉํ์ฌ ํธ๋ ๋ฐฉ๋ฒ์ด๋ค.animals.dd ์ด๋ฏธ์ง๊ฐ ์ฃผ์ด์ง๋ค. file ๋ช ๋ น์ด๋ฅผ ์ด์ฉํ์ฌ file animals.dd๋ฅผ ํด๋ณด๋ฉด DOS/MBR boot sect.. Wargame/CTF(Capture The Flag) 2019. 1. 1. ๋์งํธ ํฌ๋ ์์ ์ฌ๊ณ ๋์ ๋ฐ ์ฆ๊ฑฐ์ฒ๋ฆฌ ์ง์~!! ๋์งํธ ํฌ๋ ์์ ์์ด์ ์นจํด ๋นํ๊ฑฐ๋ ์ฌ๊ณ ๊ฐ ์ผ์ด๋๋ฉด ์ฆ๊ฑฐ๋ฅผ ์์งํ๊ณ ์ฒ๋ฆฌํ๋ ๊ฒ์ ๋ํด ์์๋ณด์ :D ์ฌ๊ณ ๊ฐ ์ผ์ด๋ ์ฌ๊ณ ๋์ ์ ์ฐจ๋ฅผ ๋ณด๊ฒ ๋๋ฉด ํฌ๊ฒ 6๊ฐ๋ก ๋๋์ด์ง๋ค.1. ์ค๋น - ์ค๋น๊ฐ ๋์ด์์ผ๋ฉด ์ด๋ ํ ์ฌ๊ณ ๊ฐ ๋ฐ์ํ์ ์ ์ ์ํ๊ฒ ๋์ ํ ์ ์๋ค. ์ค๋น๋ ์ฌ๊ณ ๋์ ๊ณํ์ ์๋ฆฝํ๋ ๋จ๊ณ๋ฅผ ์ด์ผ๊ธฐํ๋ค. - ํ๋ก์ธ์ค, ์ ์ฐจ, ์กฐ์ฌ์ ํ์ํ ๋๊ตฌ ๋ฑ์ด ๋ชจ๋ ํฌํจ๋๋ฉฐ ๋ฌผ๋ก ์กฐ์ฌ์ ํ์ํ ๋๊ตฌ ์ฌ์ฉ๋ฒ ๋ํ ํฌํจ๋๋ค.2. ํ์ง - ์๊ฐ์ ํด๋ณด์ ๊ธฐ๋ณธ์ ์ผ๋ก ๋ง์ ๊ด์ ํ์ฌ ๋ฟ์๋๋ผ ์ฌ๋ฌ๊ณณ์์ ๊ด์ ๋ฅผ ํ์ง๋ง ๊ณต๊ฒฉ์ ๊ณ์๋ค์ด์ค๊ณ ์ฌ๊ฑด ์ฌ๊ณ ๋ ๊ณ์ ๋ฐ์ํ๋ค. ์ฌ๊ธฐ์ ํ์ง ๋ฅ๋ ฅ์ ์ด๋ง์ ๊ฒ๋ค ์ค ์ค์ํ ๊ฒ์ ๊ณจ๋ผ ์ด๋ ํ ๊ณต๊ฒฉ(์ฌ๊ฑด)์ผ๋ก ์ฐ๊ฒฐ๋๋์ง๋ฅผ ํ๋จํ๋ ๋ฅ๋ ฅ์ธ ๊ฒ ๊ฐ๋ค.3. ๋ถ์ - ์ด ๋๋ถํฐ ๋ณธ๊ฒฉ์ ์ผ๋ก.. For3nsic/Forensic 2018. 11. 29. ํ๋ฆฌ์ด๋ 2016? forensic memory :) ์ด์ฉ๋ค ๋ณด๋ ์ฐพ๊ฒ ๋๋ฌธ์ !!! ํ์ด๋ณด์ !! ๊ทผ๋ฐ ๋ง๊ฒ ํธ๋์ง๋ฅผ ๋ชจ๋ฅด๊ฒ ๋ค :( ๋ฌธ์ ๋ Auth : MalwarePid_C&C_Attacker.Serverex) 123_http://www.naver.com/index.php_1.2.3.4 Hint) No ParameterHint-2) Attacker.Server on the MemoryHint-3) Attacker.Server is pharming Server ์ด๋ ๊ฒ ๋๋ค.์์ํ์ !! ํฌ์์์์ ๋์๋ผ ! volatility!!!! ๋จผ์ imageinfo ๋ฅผ ํตํด profile๊ณผ ๋ฉ๋ชจ๋ฆฌ ๋คํํ์ผ ์์ฑ ์๊ฐ์ ํ์ธ ํ pslist๋ช ๋ น์ด๋ฅผ ํตํด ํ๋ก์ธ์ค ๋ฆฌ์คํธ๋ฅผ ํ์ธ ํด๋ณด์๋ค. ๋ณด๋ค๋ณด๋ attrib.exe๋ฅผ ๋ณด๊ณ ๋ฌด์จ ํ์ผ์ธ์ง ์๋ฌธ ์ด์๊ฒผ๋ค.๋ฐ๋ก ๊ตฌ๊ธ๋ก ๋ฌ๋ ค.. Wargame/CTF(Capture The Flag) 2017. 1. 11. ๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์์์ volatility ๋ฅผ ์ฌ์ฉํ๋ฉด์ ... :) ๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์์ ๋น ์ ธ์ ์์ฆ ๊ณต๋ถํ๋ค๊ฐ volatility๋ฅผ ์ฌ์ฉํ๋ ๋์ค ์๋ฌธ์ด ๋ค์๋ค. ์๋ฌธ์ด๋ผ๊ธฐ ๋ณด๋จ ์ ๋ณด์ง ์์ ์๊ธด ๋ฌธ์ ์ด์ง๋ง ... ๋จผ์ imageinfo ๋ฅผ ํ์ฌ ๋ฉ๋ชจ๋ฆฌ๋คํ์ ํ๋กํ์ผ์ ํ์ธ ํ ์์๋ค...์ฌ๊ธฐ์ ์๋ฌธ์ด ๋ค์๋๋ฐ ........ ๋๋ฅ !!! BoB.vmem ํ์ผ์ ํ๋กํ์ผ์ windows XPSP2x86๊ณผ XPSP3x86 2๊ฐ๊ฐ ๋์จ๋ค... ๋ฌผ๋ก ์๋ ์ฌ๋๋ ์๋ค. ์ด๋ป๊ฒ ์๋น์คํฉ์ ์ฐพ์๋ด๋์ง... ๋์ด์๋ค๋ฉด ์๋ค... ๋ ๋์ด์์๋ค.๊ทธ๋์ ๋ช ๋ น์ด๋ฅผ ํตํด์ ์์ ๋ดค๋ค. ์ด๋ป๊ฒ? dlllist | grep xpsp2 For3nsic/The Art of Memory Forensic 2017. 1. 10. RC3CTF_300_Breaking News 300 - Breaking NewsWe just received this transmission from our news correspondents. We need to find out what they are telling us.file ๋ฌธ์ ์ธ๋ฐ ๋ฌธ์ ์ ํ์ผ์ ๋ฐ์๋ณด๋ฉด ์์ง์ผ๋ก ํ์ผ์ ํ๋ ์ฃผ๊ณ ๊ทธ๊ฒ์ ํ๋ฉด ์ด์ ์ฐ๋ฆฌ๊ฐ ํ์ด์ผ ํ๋ ๋ฌธ์ ํ์ผ๋ค์ด ๋์จ๋ค. ๋จผ์ ํฅ์ค๋ก ํ์ผ์ ํ์ธ ํด๋ณด๋ฉด ๋ณ ํน์ดํ ๊ฒ์ด ์๋ ๊ฒ๊ฐ๋ค ํ๋ ํ๋ ๋ณด๋ ๋์ค ๋ง์ง๋ง์ base64๋ก ๋์ฝ๋ฉ์ด ๋์ด ์๋ ๊ฒ ๊ฐ์ ๋ฌธ์์ด์ ๋ฐ๊ฒฌํ๊ณ ํ๋ํ๋ ํ์ผ์์ ๊ทธ๋ฌํ ๊ธ์๋ง ๋ชจ์๋ณด์๋ค. ์ด ๋์จ ํ์ผ์ 5๊ฐ chapter 4, 9, 10, 15, 18 ์ด๋ ๊ฒ ๋์๋ค. ์ด์ base 64 decoding ์ ํด๋ณด์ base 64 ๋์ฝ๋ฉ์ ํ๋.. Wargame/CTF(Capture The Flag) 2016. 12. 16. ๋์คํฌ / ํ์ผ์์คํ - ๋์คํฌ ๋น๊ต์ ๋จ์ํ ๊ตฌ์กฐ๋ฅผ ๊ฐ์ง๊ณ ์๋ค. ๊ทธ๋ฌ๋ ๋ง์ฝ ์ธ๋ถ ์ ์ฒด์ ์๋ขฐ๋ฅผ ํ๋ค๋ฉด ์ ๋ณด ์ ์ถ์ด ๋๋ฏ๋ก ์ฃผ์ ํด์ผํ๋ ๋จ์ ์ด ์๋ค.๋์คํฌ๋ฅผ ๋ถ์ ํ ๋๋ ์ฆ๊ฑฐ ์ ์ฅ์ฉ ๋์คํฌ๋ฅผ Master๋ก ์ค์ ํ์ฌ ๋ถ์ ๋์ ๋์คํฌ๋ฅผ slave๋ก ์ง์ ํ์ฌ ๋ถํ ์ master๋ก ํ๋ค.์ด์ ๋ ์ฆ๊ฑฐ์ฉ ๋์คํฌ์ ์ํฅ์ ์ฃผ์ง ์๊ธฐ ์ํด์ ์ด๋ค. ๋์คํฌ ๋ถ์ - ๋ฐ๋์ ์๋ณธ์ ๋ณต์ ํ ๋ณต์ฌ๋ณธ์ ๊ฐ์ง๊ณ ๋ถ์์ ํ๋ค. - ์ฝ๊ธฐ ์ ์ฉ์ผ๋ก ์ค์ ํ ํ ๋ถ์ํ๋ค. - ๋ณต์ ๋์คํฌ๋ ์๋ณธ ๋์คํฌ๋ ์ฉ๋์ ๊ฐ๊ฒํ๋ค. (๊ฐ์๊ฒ ์๋ค๋ฉด ํฌ๊ฒ) ๋์คํฌ ๋ณต์ - H/W ์ ์ธ ๋ฐฉ๋ฒ : ์ฅ๋น๋ฅผ ์ด์ฉ, ์ฌ์ฉ์ด ๊ฐํธํ๊ณ ์๋๊ฐ ๋น ๋ฅด์ง๋ง ๊ฐ๊ฒฉ์ด ๋น์ธ๋ค. ๋ํ ๋ผ์ด๋ธ ์์คํ ์์ ์ํ์ด ๋ถ๊ฐ๋ฅํ๋ค. - S/W ์ ์ธ ๋ฐฉ๋ฒ : ๋ผ์ด๋ธ ํ ์์คํ ์์ ๊ทธ๋๋ก ๋์คํฌ ๋ณต์ฌ .. For3nsic/Forensic 2015. 12. 22. Forensic TimeLine ํ์๋ผ์ธ์ด ๋ฌด์์ผ๊น? ํ์๋ผ์ธ์ ์ฌ์ ์๋ฏธ๋ก๋ ์ฐ๋ํ, ์๊ฐํ ์ด๋ฌํ ์๋ฏธ๋ฅผ ๋ค๊ณ ์๋ค.๋๋ ๋น๋์ค ํด๋ฆฝ์ด๋ ์ค๋์ค ํด๋ฆฝ์ ์์๋๋ก ๋ฐฐ์นํ๋ ํธ์ง ํ๋ก๊ทธ๋จ ์์ ๊ณต๊ฐ. ํ์๋ผ์ธ์ ๋ ์ด์ด์ ํ๋ ์์ผ๋ก ๊ตฌ์ฑ๋์ด ์๋๋ฐ, ๋ ์ด์ด์ ๊ฒฐํฉ์ ํตํด ํ๋ฉด์ ์ด๋ฏธ์ง๋ ์ค๋์ค๋ฅผ ๋ฐฐ์นํจ์ผ๋ก์จ ์์ง์ด๋ ์ ๋๋ฉ์ด์ ์ด๋ ์์ ์ ๋ง๋๋ ๊ธฐ๋ฅ์ด๋ค.- ๋ค์ด๋ฒ ์ฉ์ด์ฌ์ - ๊ทธ๋ฌ๋ ์ฌ์ ์ ์๊ฐํ์ง ๋ง๊ณ ์๋๋ผ๋ ์ฃผ์์ ์์ ์ ํ๋ ์ฌ๋์ด๋ ๋น์ทํ ์ผ์ ํ๋ ์ฌ๋๋ค์ ๋ณด๋ฉด ํ์๋ผ์ธ์ด๋ผ๋ ๋จ์ด๋ฅผ ๋ง์ด ์ฌ์ฉํ๋ค.์ด์ฒ๋ผ ์ปดํจํฐ๋ฅผ ๋ถ์ํ ๋ ๋ํ ํ์๋ผ์ธ์ด ์ฌ์ฉ๋๋๋ฐ ์ด๋ ํ ๋์์ ํ๋์ง ์๊ฐ์ ๋จ๊ฒจ์ค๋ค. ์ฐจ์ด๊ฐ ์์ ์ ์์ง๋ง ์ด๋ฌํ ์๋ฏธ๋ฅผ ๊ฐ์ง๋ค. ์ด๋ฌํ ๊ธฐ๋ฅ์ ์ด๋์ ํ ์ ์์๊น?ํ์๋ผ์ธ ๊ธฐ๋ฅ์ ์ธ์ผ์ด์ค์ ์๋ ๊ธฐ๋ฅ์ด๋ผ๊ณ ์๋ค. ์ธ์ผ์ด์ค 7.x.. For3nsic/Forensic 2015. 12. 14. USB ์์ฒด๊ฐ ์๋ ์ด์์ฒด์ ๋จ์์ ์ ์ฅ์ฅ์น์์ ์ฐ๊ธฐ ๋ฐฉ์งํ๊ธฐ ์ ๋ชฉ ๊ทธ์์ฒด๋ก ์ ์ฅ์ฅ์น์์๊ฐ ์๋ ์ด์์ฒด์ ๋จ์์ ์ ์ฅ์ฅ์น์์ ์ฐ๊ธฐ ๋ฐฉ์งํ๋ ๋ฐฉ๋ฒ์ด๋ค.์ด๋ป๊ฒ ๋ณด๋ฉด ์ข๊ณ ์ด๋ป๊ฒ ๋ณด๋ฉด ์.... - Key : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\StorageDevicePolicies- Value : WriteProtect- Data : 0x00000001 (์ฐ๊ธฐ ๋ฐฉ์ง ์ค์ ), 0x00000000 (์ฐ๊ธฐ ๋ฐฉ์ง ํด์ ) For3nsic/Forensic 2015. 11. 23. USB forensic ์ต๊ทผ๋ค์ด ์ด๋์ ๋์คํฌ ์ฆ, USB์ ์ฌ์ฉ์ด ๋ง์์ง๊ณ ์๋ค. ๋ํ ์์ผ๋ก๋ ๋์ด๋ ๊ฒ ๊ฐ์? ๋๋์ด ๋ค๊ณ ์ด๋ฅผ ์ ์ฑ์ฝ๋ ์ ํฌ ๋๋ ์๋ฃ ์ ํฌ ๋ฑ์ผ๋ก ๋ง์ด ์ด์ฉ ๋๊ณ ์๋ค. ๊ณผ์ฐ usb๋ ์ด๋ป๊ฒ ์ธ์์ด ๋๊ณ ์ด๋ป๊ฒ ์ฌ์ฉ๋ ๊น? ๋จผ์ usb๋ฅผ ๊ฝ์์ ๋ Bus Driver๋ผ๋ ๊ณณ์์ PnP Manager์๊ฒ ์ ์กฐ์ฌ์ device์ ์ผ๋ จ ๋ฒํธ๋ฅผ ๋ณด๋ด์ด ์ฐ๊ฒฐ์ด ๋์์์ ์๋ฆฐ๋ค.๊ทธ ํ ์ปค๋๋ชจ๋ PnP Manager๋ ๋ ์ง์คํธ๋ฆฌ๋ฅผ ๊ธฐ๋ฐ์ผ๋ก ๋๋ผ์ด๋ฒ๊ฐ ์ค์น๋์ด์๋์ง๋ฅผ ํ์ธํ๋ค.๋ง์ฝ ์ค์น๊ฐ ๋์ด ์์ง ์๋ค๋ฉด ์ปค๋๋ชจ๋ PnP Manager๋ ์ ์ ๋ชจ๋ PnP Manager์๊ฒ ๋๋ผ์ด๋ฒ์ ๊ด๋ จ ์ํญ์ ์ ๋ฌ ํ๋ค. ์ค์น๊ฐ ๋์ด ์๋ค๋ฉด ๋๋ผ์ด๋ฒ๋ฅผ ๋ก๋ํ๋ค.์์ ๊ณผ์ ์ ๋ง์น๋ฉด ๋ ์ง์คํธ๋ฆฌ์ ๊ธฐ๋ก์ํ๊ณ ์ค์น๊ณผ์ ์ SetupAPI ๋ก๊ทธ.. For3nsic/Forensic 2015. 11. 23. volatility ์ฌ์ฉ๋ฒ 3 printkey ์ด ๋ช ๋ น์ด๋ ๋ ์ง์คํธ๋ฆฌ ํค๊ฐ์ ๋ณด์ฌ์ค๋ค. netscan์ด ๋ช ๋ น์ด๋ ํ์ฑํ๋ ๋คํธ์ํฌ ์ ๋ณด๋ฅผ ์๋ ค์ค๋ค.(windows 7์์๋ง ์ฌ์ฉ๊ฐ๋ฅ) connections๋ช ๋ น์ด๋ฅผ ์ด์ฉํ์ฌ ๋คํธ์ํฌ๋ฅผ ๊ฒ์ฌํ๋ค.์ฌ๊ธฐ์ ๋ ์์ธํ ์๊ธฐ์ํด ๋ฐ์ ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ๋ค. connscan ์ด ๋ช ๋ น์ด๋ ์์ ๋ช ๋ น์ด์ ๊ฐ์ง๋ง ์ด๋ฏธ ๋์ด์ง ๋คํธ์ํฌ๋ ๋ํ๋ด ์ค๋ค. ] yarascan์ด๋ช ๋ น์ด๋ yara๋ฅผ ์ด์ฉํ์ฌ ์ ๋์ฝ๋ ๋ฑ์ ๊ฒ์ํ์ฌ ์ค๋ค. For3nsic/The Art of Memory Forensic 2015. 11. 19. volatility ์ฌ์ฉ๋ฒ 2 kpcrscan์ด๋ Finding Object Roots in Vista ์ ๋ฌ์ฌ๋ ๊ฒ์ฒ๋ผ ์์ฒด์ฐธ์กฐ ๋ฉค๋ฒ๋ค์ ์ฒดํฌํจ์ผ๋ก์จ ์ ์ฌ์ KPCR ๊ตฌ์กฐ๋ค์ ์ค์บํ๊ธฐ ์ํ์ฌ ์ฌ์ฉ๋๋ ๋ช ๋ น์ด์ด๋ค.IDT ์ GDT ์ฃผ์, current,idle, ๊ทธ๋ฆฌ๊ณ ๋ค์ ์ฐ๋ ๋๋ค, CPU ์ซ์, ๋ฒค๋&์๋, ๊ทธ๋ฆฌ๊ณ CR3 ๊ฐ๋ค์ ํฌํจํ๋ ๊ฐ๊ฐ์ ํ๋ก์ธ์์ ๋ํ ์์ธํ ์ธ๋ถ ์ ๋ณด๋ค์ ๋ํด ์์๋ณด๊ธฐ ์ํด ์ฌ์ฉํ๋ค. ๋ํ ์ด๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ๊ธฐ ์ํด profile์ด๋ ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํด์ผํ๋๋ฐ. profile ์ imageinfo๋ช ๋ น์ด๋ฅผ ์ด์ฉํ์ฌ ์์์๋ค. pslist์ด ๋ช ๋ น์ด๋ ์์คํ ์ ํ๋ก์ธ์ค๋ค์ ๋ณด์ฌ์ค๋ค. PsActiveProcessHead ๋ฅผ ๊ฐ๋ฆฌํค๋ ์ด์ค์ฐ๊ฒฐ๋ฆฌ์คํธ๋ฅผ ์ง๋๊ฐ๋ฉฐ ์คํ์ , ํ๋ก์ธ์ค ์ด๋ฆ, ํ๋ก์ธ์ค ID, ๋ถ๋ชจ ํ๋ก์ธ์ค ID.. For3nsic/The Art of Memory Forensic 2015. 11. 19. Volatility ์ฌ์ฉ๋ฒ Volatility์ ์ฌ์ฉ๋ฒ์ ์์จ ์ฌ์ฉ์ ํ๊ธฐ์ํด ๋ช ๋ น์ด๋ฅผ ์์์ผํ๋ค.๋จผ์ -h ์ต์ ์ ์ค์ผ๋ก ๋ช ๋ น์ด ๋ค์ ๋ณผ์ ์๋ค. ๋ํ ๊ฐ์ ์ ์ฅํ๊ธฐ ์ํด์๋ ๋ช ๋ น์ด๋ค์ > filename.txtWindowns Mac \ Windows ์ Mac์ด๋ ๋ช ๋ น์ด๊ฐ ๋น์ทํ ๊ฑฐ ๊ฐ๋ค. ์ดํ Mac์ผ๋ก๋ง ํ๊ฒ ์ด... ์ฌ๊ธฐ์ ๋ชจ๋ฅด๋ ๋ช ๋ น์ด๋ฅผ ์ฐพ์๋ณด๋ฉฐ ํด๋ณด๋ฉด ๋๊ฒ ๊ณ ๋จผ์ imageinfo ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํด๋ณด๊ฒ ๋ค. imageinfo๋ช ๋ น์ด๋ ๋ค๋ฅธ ํ๋ฌ๊ทธ์ธ์ ์ฌ์ฉํ ๋ --profile=PROFILE----์ ํ๋ผ๋ฏธํฐ๋ก ํด์ผํ๋ ์ ์๋ ํ๋กํ์ผ์ ์๋ ค์ฃผ๋ ๋ช ๋ น์ด์ด๋ค.๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ๊ธฐ์ํด ํ์ผ์ ๋ฃ์ด์ผํ๋๋ฐ... ๋ช ๋ น์ด ์ฌ์ฉ๋ฐฉ๋ฒ์ vol.py -f For3nsic/The Art of Memory Forensic 2015. 11. 18. FTK Imager ์์๋ณด๊ธฐ 2 FTK Imager์์ ๋ฉ๋ชจ๋ฆฌ ์บก์ณ ํ๊ธฐ FTK Imager๊ธฐ๋ฅ ์ค์์ ๋ฉ๋ชจ๋ฆฌ ์บก์ณ๊ธฐ๋ฅ์ด์๋ค.๋จผ์ ๋ฉ๋ชจ๋ฆฌ ์นฉ๊ฐ์ด ์๊ธด ๊ฒ์ ํด๋ฆญํ๋ค. ํด๋ฆญ์ ํ๋ฉด ์ด์ฐฝ์ด ๋์ค๋๋ฐ ๋ฉ๋ชจ๋ฆฌ ์บก์ณ๊ฐ ๋๋ฉด ์์ง๋ ํ์ผ์ ์ ์ฅํ ๋ชฉ์ ์ง ๊ฒฝ๋ก๋ฅผ ์ค์ ํ๋ ๊ณณ์ด๋ค. ๊ฒฝ๋ก๋ฅผ ์ค์ ํ๊ณ Capture Memory๋ฅผ ์ด์ฉํ์ฌ ์บก์ณ๋ฅผ ์์ํ๋ค. ์ด๋ ๋ํ ์ต์ ์ผ๋ก Pagefile.sys ํ์ผ์ ํฌํจํ๊ณ AD1์ฆ๊ฑฐ ํ์ผ ํ์์ผ๋ก ๋ง๋ค ์ ์๋ค. ์๋์ฐ ์์์๋ ์คํ์ค์ธ ๋ ์ง์คํธ๋ฆฌ ํ์ผ์ ๋ณต์ฌํ๊ฑฐ๋ ์ ์ฅํ ์ ์๋ค. ์ด๊ฒฝ์ฐ FTK๋ฅผ ์ด์ฉํ์ฌ ๋ณดํธ๋ ๋ ์ง์คํฐ๋ฅผ ์ป๊ณ , ๋ณต์ฌํ ๋ ์ฝ๋๋ฅผ ์ป์ ์ ์๋ค. ๋ฉ๋ด๋ฐ์์ ํ์๋ ๊ฒ์ ํด๋ฆญํ๋ฉด ์ด๋ฌํ ์ฐฝ์ด ๋จ๋๋ฐ ์ด์ฐฝ์์๋ ์ป์ด๋ธ ํ์ผ์ ์ ์ฅํ ํด๋๋ฅผ ์ ํด ์ฃผ๋ ๊ฒ์ด๋ค.์ ํํญ๋ชฉ์ ์ํธ๋ฅผ ๋ณต๊ตฌํ ๊ฒ์ธ์ง ์ ์ฒด ๋ .. For3nsic/Forensic 2015. 11. 17. FTK Imager์์๋ณด๊ธฐ 1 FTK๋ฅผ ์ด์ฉํ์ฌ ์ฆ๊ฑฐ๋ฌผ ์ถ๊ฐ์ ๋ฏธ๋ฆฌ๋ณด๊ธฐ ๊ธฐ๋ฅ์ ์์๋ณด์๋ฉ๋ด๋ฐ์์ File -> Add Evidence Item์ ํด๋ฆญํ๋ฉด ์ด๋ฌํ ์ฐฝ์ด ๋์จ๋ค.๊ทธํ ๋ค์์ ํด๋ฆญํ๋ฉด ์ด๋ฌํ ์ฐฝ์ด๋์ค๋ ์ด์ฐฝ์ ํ๋ ๋์คํฌ๋ฅผ ์ง์ ํ๋ ์ฐฝ์ด๋ค. USB๊ฐ์ ๊ฒ์ด ์ฐ๊ฒฐ ๋์ด์์ ๊ฒฝ์ฐ ์ง์ ๊ฐ๋ฅํ๋ค. FINISH๋ฅผ ๋๋ฅด๋ฉด ๋์ค๋ ์ฐฝ์ด๋ค. ๊ทธ๋ฆฌ๊ณ ์์ ๋ณด๋ฉด Evidence Tree ์ฐฝ์ ์ฆ๊ฑฐ๋ฌผ์ด ์ถ๋ ฅ๋๋ค. ๋ค์์ ํฌ๋ ์์ ํ๊ธฐ์ํ ์ด๋ฏธ์ง ์์ฑ์ ์์๋ณด์! ์ด๋ ๋ฉ๋ด๋ฐ์ ๋ณด๋ฉด ๋์คํฌ ๋ชจ์์ด ์๋ ๊ฒ์ ํ์ธํ ์ ์๋ค. ๋์คํฌ ๋ชจ์์ ํด๋ฆญํ์ฌ ์ด๋ฏธ์ง๋ฅผ ๋ง๋ค์์๋ค. ํด๋ฆญ์ ํ๋ฉด ์ด๋ฌํ ์ฐฝ์ด ๋จ๋ ๊ฒ์ ํ์ธ ํ ์์๋๋ฐ Raw, SMART, E01, AFF๊ฐ ์ด๋ฏธ์ง ํ์ ์ผ๋ก FTK์์ ์ง์ํ๋ค. ํ์ ์ ์ ํํ๊ณ ๋ค์์ ๋๋ฅด๊ฒ ๋๋ฉด ์ด๋ฌํ ์ฐฝ์ .. For3nsic/Forensic 2015. 11. 17. ๋ฐ์ดํฐ ์ ์ฅ ๋งค์ฒด ํฌ๋ ์์์ ์ค์ํ ์ฆ๊ฑฐ๋ฅผ ์์งํ ๋ ค๋ฉด ์ฆ๊ฑฐ๊ฐ ์ด๋์ ์ ์ฅ๋์ด ์๊ณ ์ ์ฅ๋ ์ ์๋ ๊ณณ์ ์๊ฐํด์ผ ํ๋ค. ๋ฐ์ดํฐ ์ ์ฅ ๋งค์ฒด๋ฅผ ๋ณด๋ฉด ํ๋๋์คํฌ๋ฅผ ์ ์ธํ ๋ง์ ๊ณณ์ ๋ฐ์ดํฐ๋ฅผ ์ ์ฅํ ์ ์๋ค.- ์๊ธฐ ๋ฏธ๋์ด - ํ๋กํผ ๋์คํฌ - ํ๋ ๋๋ผ์ด๋ธ - USB/PC์นด๋ - ZIP์ด๋ ํ ์ดํ ๋๋ผ์ด๋ธ- ๊ดํ ๋ฏธ๋์ด - CD - DVD- ๋์ฒด ๋ฏธ๋์ด - MP3 ํ๋ ์ด์ด - ํ๋ธ๋ฆฟ - ์ค๋งํธ ํฐ - ๋น๋์ค ๊ฒ์, TV ๋ฑ For3nsic/Forensic 2015. 11. 17. Chrome Forensic ์ด๋ฒ์ ํฌ๋ ์ ์ค์ ์น์ ์ด์ฉํ ํฌ๋ ์์ ๋ณผ๊ป๋ฐ...ํด์ด๋ฆ์ Chromeforensic์ด๋ผ๋ ํด์ ๋๋ค.์คํ์ ์ํค๋ฉด ์ด๋ฌํ GUIํ๊ฒฝ์ด ๋์ค๋ ๊ฑธ ๋ณผ์์์ต๋๋ค. ์น์บ์ ๋ฑ์ ๋ฐ์์ฌ ํด๋๋ฅผ ์ง์ ํด์ผํ๋๋ฐ ๊ธฐ๋ณธ์ ์ผ๋ก ํฌ๋กฌ ๊ฐ์๊ฒฝ์ฐ์๋ ์๋์ ์ ๋๊ฒฝ๋ก๋ฅผ ์ด์ฉํฉ๋๋ค. C:\Users\์ฌ์ฉ์\AppData\Local\Google\Chrome\User Data\Default์ฌ๊ธฐ์ ํ์ธ์ ํ๋ฉด ์ด๋ ๊ฒ ์ด๋ฏธ์ง๋ ๋์ด์ฃผ๋ ๊ฒ์ ๋ณผ์์๋ค. ์ด๋ฟ๋ง์๋๋ผ ํค์๋ ๋ฑ์ ๊ฒ์ํ์ฌ ๋ณด๊ธฐ ํธํ๊ฒ ์ฝ๊ฒ ๋์จ๋ค.ํฌ๋ ์ ์ค์์ ์น ๋ํ ๋งค์ฐ ์ค์ํ๋ค.์ด๋ฌํ ํด์ ์๊ณ ์์ผ๋ฉด ์ข์ ๋ฏํ๋ค. For3nsic/Forensic 2015. 11. 16. ํฌ๋ ์ ๊ธฐ์ด ํฌ๋ ์ ์ฆ๊ฑฐ์ฒ๋ฆฌ ์ ์ฐจ์ ์ ์์์ ๋งํ ๋ฐ๊ฐ ์๋ค. ๋ง์ฝ ํฌ๋ ์์ ํ๋ค๊ณ ๋งํ๊ณ ๋ค๋๋๋ฐ ์ฆ๊ฑฐ์ฒ๋ฆฌ ์ ์ฐจ ๋ชจ๋ฅด๊ฑฐ๋ ํ๋ค๋ฉด... ๋ถ๋๋ฝ๋ค๊ทธ๋์ ํ๋ฒ ๋ ๊ฐ์กฐํ๋ค. ์๋? ์ค์ํ๋๊น.์ฌ์ ์ค๋น ๋จ๊ณ -> ์ฆ๊ฑฐ ์์ง ๋จ๊ณ -> ์ฆ๊ฑฐ ์ด์ก ๋จ๊ณ -> ์ฆ๊ฑฐ ๋ถ์ ๋จ๊ณ -> ์ ๋ฐ ๊ฒํ ๋จ๊ณ -> ๊ฒฐ๊ณผ ๋ฌธ์ํ ๋จ๊ณ ์ด๋ฌํ ์์ผ๋ก ๋๋ค!!! ์ฌ์ ์ค๋น ๋จ๊ณ์ฆ๊ฑฐ ์์ง ๋จ๊ณ์ฆ๊ฑฐ ์ด์ก ๋จ๊ณ*์ฆ๊ฑฐ ๋ถ์ ๋จ๊ณ์ฆ๊ฑฐ๋ฌผ ๋ณต์ ํ ๋์๋ ์๋ณธ ์ฆ๊ฑฐ๋ฌผ์ ๋ฌด๊ฒฐ์ฑ ์ ์ง๋ฅผ ์ํด ์ฐ๊ธฐ๋ฐฉ์ง์ฅ์น๋ฅผ ํด์ผ ํ๋ค.๋ํ ์ฆ๊ฑฐ๋ฌผ ๋ณต์ ๋ ๋ณด๊ด์ฉ๊ณผ ๋ถ์์ฉ์ผ๋ก ๋๋๋๋ฐ ์ด ๋์ ๋ฌผ๋ฆฌ์ ์์น๋ฅผ ๋ฐ๋ก ์ง์ ํ์ฌ ๊ด๋ฆฌํด์ผํ๋ค. *๋ฌด๊ฒฐ์ฑ* ๋งค์ฐ์ค์ํ๊ฑฐ๋ค. ์ฆ๊ฑฐ์ ๋ฒํธ๋ฅผ ๋ถ์ฌํ๊ณ ์๋ณธ ์ฆ๊ฑฐ๋ฌผ ๋ณต์ ๊ณผ์ ์ ๊ธฐ๋กํด์ผ ํ๋ค.์ฆ๊ฑฐ๋ฌผ๋ณต์ ๋ ์๋ณธ์ ์ฅ์น์ ๋์ผํ ๊ฒ์์ ์ด๋ฃจ์ด์ง๋ ๊ฒ์ด .. For3nsic/Forensic 2015. 11. 11. ๋์งํธ ํฌ๋ ์์ด๋? ๋์งํธ ํฌ๋ ์์ด๋ ๋ฌด์์ผ๊น? ํฌ๋ ์ -> ๋ฒ์ํ์ปดํจํฐ ๋ฏธ๋์ด์ ์ ์์ ์ผ๋ก ์ ์ฅ๋ ๋ฐ์ดํฐ๋ฅผ ์ทจ๋,๋ณด์กด,๋ณต๊ตฌ,์ ์ถํ๋ ๊ฒ๊ณผ ๊ด๋ จ๋ ๋ฐฉ๋ฒ๋ก ์ด๋ค.๋ํ ๊ฒฝ์ฐฐ๊ณผ ๊ฒ์ฐฐ์ด ์ฐ๋ ์์ฌ ๊ธฐ๋ฒ์ค ํ๋์ด๋ค.์ฆ, ๋์งํธ ๊ธฐ๊ธฐ์์ ๋ง์ ์ ๋ณด๋ฅผ ์ฐพ๊ฑฐ๋ ๋ณต๊ตฌํ๋ ์ผ์ด๋ค. ๋ค๋ง ์ค์ํ์ ์ ํฌ๋ ์์ด ๋ฒ์ํ์ฒ๋ผ ๋ฒ์ ์์ ์ฌ์ฉ๋ ์ ์๋ค๋ ๊ฒ์ด๋ค. ํฌ๋ ์์ ์ข ๋ฅ์๋ ์ฌ๋ฌ๊ฐ์ง๊ฐ ์กด์ฌํ๋ค.์ปดํจํฐ ํฌ๋ ์, ๋ชจ๋ฐ์ผ ํฌ๋ ์, ์๋ฒ ๋๋ ํฌ๋ ์, ๋คํธ์ํฌ ํฌ๋ ์ ๋ฑ๋ฑ ํฌ๋ ์ ์ ์ฉ ๋ถ์ผ1 - ์ฌ์ด๋ฒ ๋ฒ์ฃ ๋ฐ ์ง๋ฅ ๋ฒ์ฃ2 - ์ผ๋ฐ ๋ฐ ๊ฐ๋ ฅ ๋ฒ์ฃ3 - ์ธํฐ๋ท ์นจํด์ฌ๊ณ ์กฐ์ฌ4 - ์ฌ์ฉ์์ ๋ถ์ ์ด๋ ๋ฒ์ฃ ํ์์ ๋ํ ์กฐ์ฌ For3nsic/Forensic 2015. 11. 10. ํ๋ฐ์ฑ ์์ And ํฌ๋ ์ ์์งํ ์ฆ๊ฑฐ์ ์ฐ์ ์์๋ฅผ ์ ํ๋ ๊ฒ์ด ์ข๋ค.๊ทธ๋ฌ๋ ํ๋ฐ์ฑ์ด ๊ฐํ ๊ฒ๋ถํฐ ์์งํ๋ ๊ฒ์ด ์ข์ ๋ฏํ๋ค. ํ๋ฐ์ฑ ์์1 - CPU, ์บ์ ๋ฐ ๋ ์ง์คํฐ ๋ฐ์ดํฐ2 - ๋ผ์ฐํ ํ ์ด๋ธ, ARP ์บ์, ํ๋ก์ธ์ค ํ ์ด๋ธ, ์ปค๋ ํต๊ณ3 - ๋ฉ๋ชจ๋ฆฌ4 - ์์ ํ์ผ ์์คํ / ์ค์ ๊ณต๊ฐ5 - ํ๋ ๋์คํฌ์ ์๋ ๋ฐ์ดํฐ6 - ์๊ฒฉ์ ์๋ ๋ก๊ทธ ๋ฐ์ดํฐ7 - ์์นด์ด๋ธ ๋งค์ฒด์ ์๋ ๋ฐ์ดํฐ RAM์ ์๋ ์ฆ๊ฑฐํ๋ฐ์ฑ ๋ฉ๋ชจ๋ฆฌ(RAM)์๋ ํ์ฌ ์คํ ์ค์ธ ํ๋ก์ธ์ค, ์คํ๋ ์ฝ์ ๋ช ๋ น์ด, ์ํธํ๋์ง ์์ ๋น๋ฐ๋ฒํธ, ์ํธํ๋์ง ์์ ๋ฐ์ดํฐ, ๋ฉ์ ์ ๋ด์ฉ, IP์ฃผ์, ์ ์ฑ์ฝ๋ ๋ฑ ์ค์ํ ์ฆ๊ฑฐ๊ฐ ์ ์ฅ๋์ด ์์์ ์๋ค. For3nsic/The Art of Memory Forensic 2015. 11. 10. ํํฐ์ ๋๊ณผ ๋์คํฌ๋ ์ด์์ ๋ฑ ํํฐ์ ๋๊ณผ ๋์คํฌ ๋ ์ด์์ ์ค๋๋ ๊ฐ์ฅ ๋ง์ด ์ฌ์ฉํ๋ ๋ ๊ฐ์ง ์ฃผ์ ํํฐ์ ๋ ๋ฐฉ์์ MBR(Master Boot Record) ๋ฐฉ์๊ณผ GUID Partition Table(GPT)์ด๋ค. MBR ํํฐ์ ๋ ๊ธฐ๋ฒ์ ๊ธฐ๋ณธ์ ์ผ๋ก ์ค์ง ๋ค ๊ฐ์ ํ๋ผ์ด๋จธ๋ฆฌ ํํฐ์ ๊ณผ ์ต๋ 2ํ ๋ผ๋ฐ์ดํธ ํฌ๊ธฐ์ ๋์คํฌ๋ง ์ง์ํ๋ค. GPT ํ์์ 8 ์ ํ๋ฐ์ดํธ ํฌ๊ธฐ์ ๋์คํฌ๊น์ง ์ง์ํ๋ฉฐ 128๊ฐ์ ํ๋ผ์ด๋จธ๋ฆฌ ํํฐ์ ์ ๋ง๋ค์ ์๋ค. ํํฐ์ ์๋ณ ๋ฐ ๋ณต๊ตฌ์ญ์ ๋๊ฑฐ๋ ์ฌ๋ผ์ง ํํฐ์ ์ ์๋ณํ ๋๋ ์์์ ์ธ๊ธํ sigfind ๋ช ๋ น์ ์ฌ์ฉํ ์ ์๋ค. ์ด ๋๊ตฌ๋ ํํฐ์ ํ ์ด๋ธ์ด๋ ํ์ผ ์์คํ ํค๋์ ์จ๊ธธ ์ ์๋ ํ์ ์ ์ฐพ์์ฃผ๋ ์ฌ์ ์ ์๋ ์ฌ๋ฌ ๋ฐ์ดํฐ ๊ตฌ์กฐ ํ ํ๋ ์ดํธ๋ฅผ ๊ฐ์ง๊ณ ์๋ค. RAIDRedundant Array of Inexpensive D.. For3nsic/Forensic 2015. 11. 10. ํฌ๋ ์์ ๋๊น๊ฒ... ํฌ๋ ์ ๋ถ์์ ๋ชฉ์ - ์ง์ค์ ์ฐพ๊ณ ๊ทธ๊ฒ์ ํตํด ์ฌ๊ฑด์ ์ง์ค์ ์ฌํํ๋ ๊ฒ ์ด๋ฏธ์ง ๋ค๋ฃจ๊ธฐ - ImDisk -> NTFS ๋ณผ๋ฅจ ์ด๋ฏธ์ง ๋ง์ดํ ํ์ผ ์์คํ ๋ค๋ฃจ๊ธฐ - Ext2FsdMac OS - HFS Explorer -> ์ผ๋ถ CD/DVD์ DMG ์ปจํ ์ด๋ ํฌํจ HFS์ HFS+ ํ์ผ ์์คํ ์ ์ฝ์ ์ ์๋ ํ๋ก๊ทธ๋จ์ด๋ค. ๋์คํฌ์ ํ์ผ ์์คํ ๋ถ์ํฌ๋ ์ ๋ถ์์ ๋งค์ฒด์ ์๋ ํ์ผ์ ๋ค๋ฃจ๋ ๊ฒ์ด๋ค. ์๋ณ์ ๋ณผ๋ฅจ์์ ์ด๋ ํ์ฑ ํ์ผ๊ณผ ์ญ์ ๋ ํ์ผ์ ์์งํ ์ ์๋์ง ๊ฒฐ์ ํ๋ ๊ฒ์ด๊ณ , ์ถ์ถ์ ๊ด๋ จ ํ์ผ์ ๋ฐ์ดํฐ์ ํ์ผ์ ๋ฉํ๋ฐ์ดํฐ๋ฅผ ์์งํ๋ ๊ฒ์ด๋ฉฐ, ๋ถ์์ ์ฐ๋ฆฌ๊ฐ ์๊ณ ์๋ ์ ๋ณด๋ฅผ ๋ฐ์ดํฐ ์ ์ ์ ์ฉํ๊ณ ๊ถ๊ทน์ ์ผ๋ก๋ ์๋ฏธ ์๋ ๊ฒฐ๊ณผ๋ฅผ ๋์ถํ๋ ๊ณผ์ ์ด๋ค. ํ์ผ ์์คํ ์ถ์ํ ๋ชจ๋ธ - ๋์คํฌ : ๋ฌผ๋ฆฌ์ ์ ์ฅ์ฅ์น๋ก ๊ฐ์ฃผ .. For3nsic/Forensic 2015. 11. 10. ํํฐ์ ํ ์ด๋ธ ํ์ธํ๋ ๋ฐฉ๋ฒ ์ด๊ฑด ์ ์ ์ค์ ์ฐ๋ ํ๋๋ฅผ ๋ฌ๊ฑด๋ฐ์ ๋ณด๋ฉด 0000001b0์ ๋ณด๋ฉด ๋ง์ง๋ง์ 80 20 ์ด ๋ณด์ด๋ ๊ฒ์ ํ์ธ ํ ์ ์๋ค. ๊ทธ์ ์ 00 00 ์ ๋๊ฐ์ธ๊ฒ์ ์์ ์๊ณ ๊ทธ์ ์ 4๋ฐ์ดํธ๋ ๋์คํฌ ์๋ช ๊ตฌ์ญ์ธ๊ฒ์ ์์ ์๋ค. 80 20 ๋ถํฐ ํํฐ์ ๋ถ๋ถ์ด ์์ ๋๋ ๊ฒ์ด๋ค. 80 ๋ํ๋ด๋ ๊ฒ์ Boot Flog ์ฆ, ๋ถํ ์ ์ฌ์ฉํ๋ ๊ฒ์ด๋ค. ์ฝ๊ฒ ๋งํด์ os๊ฐ ๊น๋ ค์๋ ๊ฒ์ด๋ค. ๋ง์ฝ 00์ด๋ผ๋ฉด ๋ถํ ์ ์ฌ์ฉํ์ง ์๋ ๊ฒ์ด๋ค. ๋ ธ๋์ ๋ถ๋ถ์ด ํ๋์ ์ํธ๋ฆฌ๋ก 16byte ํ ํํฐ์ ์ ๋ํ๋ด๋ ๊ฒ์ด๋ค. ์ด๋ ๊ฒ ์์๋ฅผ ๋ณด๋ฉด ์ฒซ๋ฒ์งธ, ๋๋ฒ์งธ, ์ธ๋ฒ์งธ ํํฐ์ ๋ค์ ์ฃผํํฐ์ ์ธ ๊ฒ์ ํ์ธํ ์ ์์ ๊ฒ์ด๋ค. ๊ทธ๋ผ ๋ง์ง๋ง์ 4๋ฒ์งธ๋ ๋ฌด์์ผ๊น? ์๋ฌธ์ด ๋ ๋ค. ์ด๋ ํ์ฅํํฐ์ ์ด๋ค.(๋ ผ๋ฆฌ ๋๋ผ์ด๋ธ๋ ๋ง์ง๋ง ํ์ฅ ํํฐ์ ์์ ์ฐ๊ฒฐ๋๋ EBR์.. For3nsic/Forensic 2015. 11. 3. Forensic ์ฆ๊ฑฐ๋ถ์ํ๊ธฐ ์ ์ฆ๊ฑฐ ๋ถ์ํ๊ธฐ์ ์ ํด์ผํ๋ ์์ ์ผ๋ก ํฌ๋ ์ ์ ์ฐจ์์ ์ฆ๊ฑฐ PCํ๋๋์คํฌ๋ฅผ ๋์คํฌ ๋ณต์ฌ๊ธฐ์ ๋ฃ๊ณ ๊ณต ํ๋์ ์นํฐ ๊ทธ๋๋ก ์ฎ๊ธด ํ ํด๋น ์ฎ๊ฒจ์ง ๋ฐ์ดํฐ๋ฅผ ๊ฐ์ง ์ฆ๊ฑฐ ์ฌ๋ณธ ํ๋๋์คํฌ๋ฅผ ๋ถ์ํ๊ธฐ ์ ์ ํด๋น ํ๋๋์คํฌ์ ์๋ณธ ํ๋๋์คํฌ์ SHA ํด์, md5 ํด์๋ฅผ๋น๊ตํด์ ๊ฐ์ ํ Read-Only ์ํ๋ก ๋ถ์์ ์์ํด์ผ ํ๋ค.์ฆ๊ฑฐ ๋ถ์ ๋ฐฉ์์๋ ๋๊ฐ์ง ๋ฐฉ์์ด ์กด์ฌํ๋๋ฐ 1) ์ฌ๋ณธ HDD๋ฅผ ๋ง์ดํธ ์์ผ์ ๋ถ์ํ๋ ๋ฐฉ๋ฒ2) ์ฌ๋ณธ HDD๋ฅผ ๋ ํ๋ฒ ์ด๋ฏธ์ง๋ก ๋ ์ ์ด๋ฏธ์ง ํ์ผ ์์ฒด๋ก ๋ถ์ํ๋ ๋ฐฉ๋ฒ์ด ์๋ค.HDD RPM ์๋์ ์ํด ์๋๊ฐ ๋ฌ๋ผ์ง๊ธฐ ๋๋ฌธ์ ๋ณธ์ธ HDD๊ฐ SSD(์๋ฐ ์๋ ๋๋ค)๋ผ๋ฉด ์ด๋ฏธ์ง๋ก ๋ ์ ๋ถ์ํ๋๊ฒ ์ด๋น ํ๊ท 120MB/s๋ก ๋ถ์์ด ๊ฐ๋ฅํ๋ค. ๊ฐ์ฅ ์ฒซ๋ฒ์งธ๋ก ํด์ผํ ๋์คํฌ ํด์๊ฐ ๊ฒ์ฆ But whit.. For3nsic/Forensic 2015. 10. 29. ์ด์ 1 ๋ค์ 728x90 ๋ฐ์ํ