๋””์ง€ํ„ธ ํฌ๋ Œ์‹ 6์ฃผ์ฐจ ์Šคํ„ฐ๋””
ยท
Study/Forensics
ํ•ด๋‹น ๊ฐ•์˜๋ฅผ ์ˆ˜๊ฐ•ํ•˜๋ฉฐ ์ •๋ฆฌํ•œ ๋‚ด์šฉ์ž…๋‹ˆ๋‹ค. [๋ฌด๋ฃŒ] ๊ธฐ์ดˆ๋ถ€ํ„ฐ ๋”ฐ๋ผํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ - ์ธํ”„๋Ÿฐ | ๊ฐ•์˜๊ธฐ์ดˆ๋ถ€ํ„ฐ ๋”ฐ๋ผํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ ๊ฐ•์˜์ž…๋‹ˆ๋‹ค. ๊ฐ•์˜๋ฅผ ๋”ฐ๋ผํ•˜๋‹ค๋ณด๋ฉด "๋ฌผ ํ๋ฅด๋“ฏ, ์ž์—ฐ์Šค๋Ÿฝ๊ฒŒ" ์‹ค๋ ฅ์ด ๋Š˜์–ด๊ฐ€๋Š” ๊ฐ•์˜๋ฅผ ์ถ”๊ตฌํ•ฉ๋‹ˆ๋‹ค., ์ดˆ๋ณด์ž ๋ˆˆ๋†’์ด์— ๋”ฑ ๋งž์ถ˜, ์›๋ฆฌ๋ฅผ ์ดํ•ดํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ ์ž…1. Event Logs๋กœ๊ทธ์ปดํ“จํ„ฐ๋ฅผ ์ด์šฉํ–ˆ์„ ๋•Œ ์ปดํ“จํ„ฐ ๋‚ด์— (์ž๋™์œผ๋กœ) ๋‚จ๋Š” ๊ธฐ๋ก ์ด๋ฒคํŠธ ๋กœ๊ทธ(Event Logs)Windows ์šด์˜์ฒด์ œ์—์„œ ์‹œ์Šคํ…œ์˜ ๋กœ๊ทธ๋ฅผ ๋‚จ๊ธฐ๋Š” ๋ฐฉ์‹์ด๋ฒคํŠธ ๋ทฐ์–ด(Event Viewer)๋ฅผ ํ†ตํ•ด ํ™•์ธํ•  ์ˆ˜ ์žˆ์Œ (์œˆ๋„์šฐ ๊ธฐ๋ณธ ํ”„๋กœ๊ทธ๋žจ)์ด๋ฒคํŠธ ๋กœ๊ทธ์—๋Š” ์‹œ์Šคํ…œ ๋กœ๊ทธ, ์‘์šฉ ํ”„๋กœ๊ทธ๋žจ ๋กœ๊ทธ, ๋ณด์•ˆ ๋กœ๊ทธ ๋“ฑ์ด ์กด์žฌ์‘์šฉ ํ”„๋กœ๊ทธ๋žจ ๋กœ๊ทธ, ๋ณด์•ˆ ๋กœ๊ทธ, Setup ๋กœ๊ทธ, ์‹œ์Šคํ…œ ๋กœ๊ทธ, ์‘์šฉ ํ”„๋กœ๊ทธ๋žจ ๋ฐ ์„œ๋น„์Šค ๋กœ๊ทธ ๋“ฑ์ด ์กด..
๋””์ง€ํ„ธ ํฌ๋ Œ์‹ 5์ฃผ์ฐจ ์Šคํ„ฐ๋””
ยท
Study/Forensics
ํ•ด๋‹น ๊ฐ•์˜๋ฅผ ์ˆ˜๊ฐ•ํ•˜๋ฉฐ ์ •๋ฆฌํ•œ ๋‚ด์šฉ์ž…๋‹ˆ๋‹ค. [๋ฌด๋ฃŒ] ๊ธฐ์ดˆ๋ถ€ํ„ฐ ๋”ฐ๋ผํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ - ์ธํ”„๋Ÿฐ | ๊ฐ•์˜ ๊ธฐ์ดˆ๋ถ€ํ„ฐ ๋”ฐ๋ผํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ ๊ฐ•์˜์ž…๋‹ˆ๋‹ค. ๊ฐ•์˜๋ฅผ ๋”ฐ๋ผํ•˜๋‹ค๋ณด๋ฉด "๋ฌผ ํ๋ฅด๋“ฏ, ์ž์—ฐ์Šค๋Ÿฝ๊ฒŒ" ์‹ค๋ ฅ์ด ๋Š˜์–ด๊ฐ€๋Š” ๊ฐ•์˜๋ฅผ ์ถ”๊ตฌํ•ฉ๋‹ˆ๋‹ค., ์ดˆ๋ณด์ž ๋ˆˆ๋†’์ด์— ๋”ฑ ๋งž์ถ˜, ์›๋ฆฌ๋ฅผ ์ดํ•ดํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ ์ž… www.inflearn.com 1. AmCahce & ShimCache ์‘์šฉ ํ”„๋กœ๊ทธ๋žจ๊ณผ ์šด์˜์ฒด์ œ์˜ ํ˜ธํ™˜์„ฑ์„ ์œ„ํ•ด ์กด์žฌํ•˜๋Š” ์บ์‹œ์ด๋‹ค. ์šด์˜์ฒด์ œ๊ฐ€ ์—…๋ฐ์ดํŠธ ๋˜๋ฉด DLL์ด ์ƒ์„ฑ ํ˜น์€ ์‚ญ์ œ๋˜๋ฉด์„œ ํ˜ธํ™˜์„ฑ ๋ฌธ์ œ๊ฐ€ ๋ฐœ์ƒํ•œ๋‹ค. Windows์—์„œ๋Š” ํ”„๋กœ๊ทธ๋žจ ํ˜ธํ™˜์„ฑ ๊ด€๋ฆฌ์ž๋ฅผ ์ด์šฉํ•˜์—ฌ ์ด ๋ฌธ์ œ๋ฅผ ํ•ด๊ฒฐํ•œ๋‹ค. -> ์ด๋•Œ, AmCache์™€ ShimCache๋ฅผ ์‚ฌ์šฉํ•˜๊ฒŒ ๋œ๋‹ค. Amcache ๋ชจ๋“  ์‹คํ–‰ ํŒŒ์ผ์˜ ์ด๋ฆ„, ๊ฒฝ๋กœ, ํฌ๊ธฐ, ํ•ด์‹œ ๊ฐ’์„ ํ™•์ธํ•  ์ˆ˜..
๋””์ง€ํ„ธ ํฌ๋ Œ์‹ 4์ฃผ์ฐจ ์Šคํ„ฐ๋””
ยท
Study/Forensics
๋ณดํ˜ธ๋˜์–ด ์žˆ๋Š” ๊ธ€์ž…๋‹ˆ๋‹ค.
๋””์ง€ํ„ธ ํฌ๋ Œ์‹ 3์ฃผ์ฐจ ์Šคํ„ฐ๋””
ยท
Study/Forensics
ํ•ด๋‹น ๊ฐ•์˜๋ฅผ ์ˆ˜๊ฐ•ํ•˜๋ฉฐ ์ •๋ฆฌํ•œ ๋‚ด์šฉ์ž…๋‹ˆ๋‹ค. [๋ฌด๋ฃŒ] ๊ธฐ์ดˆ๋ถ€ํ„ฐ ๋”ฐ๋ผํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ - ์ธํ”„๋Ÿฐ | ๊ฐ•์˜ ๊ธฐ์ดˆ๋ถ€ํ„ฐ ๋”ฐ๋ผํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ ๊ฐ•์˜์ž…๋‹ˆ๋‹ค. ๊ฐ•์˜๋ฅผ ๋”ฐ๋ผํ•˜๋‹ค๋ณด๋ฉด "๋ฌผ ํ๋ฅด๋“ฏ, ์ž์—ฐ์Šค๋Ÿฝ๊ฒŒ" ์‹ค๋ ฅ์ด ๋Š˜์–ด๊ฐ€๋Š” ๊ฐ•์˜๋ฅผ ์ถ”๊ตฌํ•ฉ๋‹ˆ๋‹ค., ์ดˆ๋ณด์ž ๋ˆˆ๋†’์ด์— ๋”ฑ ๋งž์ถ˜, ์›๋ฆฌ๋ฅผ ์ดํ•ดํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ ์ž… www.inflearn.com 1. ์œˆ๋„์šฐ ์•„ํ‹ฐํŒฉํŠธ (Windows Artifacts) Windows๊ฐ€ ๊ฐ€์ง€๊ณ  ์žˆ๋Š” ํŠน์œ ์˜ ๊ธฐ๋Šฅ๋“ค๊ณผ ๊ทธ ๊ธฐ๋Šฅ์„ ๊ตฌํ˜„ํ•˜๋Š”๋ฐ ํ•„์š”ํ•œ ์š”์†Œ Windows์˜ ์‚ฌ์šฉ์ž๊ฐ€ ์ˆ˜ํ–‰ํ•˜๋Š” ํ™œ๋™์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ๋ณด์œ ํ•˜๊ณ  ์žˆ๋Š” ๊ฐœ์ฒด ์ปดํ“จํ„ฐ์—์„œ ์•„ํ‹ฐํŒฉํŠธ๋ž€ ์‚ฌ์šฉ์ž๊ฐ€ ์–ด๋–ค ํ™œ๋™์„ํ–ˆ์„ ๋•Œ ์ž๋™์œผ๋กœ ์ƒ์„ฑ์ด ๋˜๋Š” ํŠน์ • ํฌ๋งท์˜ "ํ”์ " ์ด๋ผ๊ณ  ์ƒ๊ฐ ํ•˜๋ฉด ๋จ ์ฃผ๋กœ ์•„ํ‹ฐํŒฉํŠธ์—๋Š” ์ƒ์„ฑ์ฆ๊ฑฐ์™€ ๋ณด๊ด€์ฆ๊ฑฐ๋กœ ๋‚˜๋‰จ ์ƒ์„ฑ ์ฆ๊ฑฐ: ํ”„๋กœ์„ธ์Šค, ์‹œ์Šค..
๋””์ง€ํ„ธ ํฌ๋ Œ์‹ 2์ฃผ์ฐจ ์Šคํ„ฐ๋””
ยท
Study/Forensics
ํ•ด๋‹น ๊ฐ•์˜๋ฅผ ์ˆ˜๊ฐ•ํ•˜๋ฉฐ ์ •๋ฆฌํ•œ ๋‚ด์šฉ์ž…๋‹ˆ๋‹ค. [๋ฌด๋ฃŒ] ๊ธฐ์ดˆ๋ถ€ํ„ฐ ๋”ฐ๋ผํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ - ์ธํ”„๋Ÿฐ | ๊ฐ•์˜ ๊ธฐ์ดˆ๋ถ€ํ„ฐ ๋”ฐ๋ผํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ ๊ฐ•์˜์ž…๋‹ˆ๋‹ค. ๊ฐ•์˜๋ฅผ ๋”ฐ๋ผํ•˜๋‹ค๋ณด๋ฉด "๋ฌผ ํ๋ฅด๋“ฏ, ์ž์—ฐ์Šค๋Ÿฝ๊ฒŒ" ์‹ค๋ ฅ์ด ๋Š˜์–ด๊ฐ€๋Š” ๊ฐ•์˜๋ฅผ ์ถ”๊ตฌํ•ฉ๋‹ˆ๋‹ค., ์ดˆ๋ณด์ž ๋ˆˆ๋†’์ด์— ๋”ฑ ๋งž์ถ˜, ์›๋ฆฌ๋ฅผ ์ดํ•ดํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ ์ž… www.inflearn.com 1. ๋„๊ตฌ ์„ค์น˜, ํ™˜๊ฒฝ ์„ค์ •, ๋ฌธ์ œ ๋‹ค์šด๋กœ๋“œ (1) volatility ์„ค์น˜ https://www.volatilityfoundation.org/26 -> ํฌ๋กฌ์—์„œ ํ•˜๋ฉด ์„ค์น˜ ๋ถˆ๊ฐ€๋Šฅ. ์›จ์ผ์—์„œ ์„ค์น˜ ์ง„ํ–‰ (2) windows ํ„ฐ๋ฏธ๋„ ์„ค์น˜ - ์œˆ๋„์šฐ11์—๋Š” ๊ธฐ๋ณธ์œผ๋กœ ์„ค์น˜๋˜์–ด ์žˆ์Œ Windows Terminal ์‚ฌ์šฉ๋ฒ• Windows Terminal์ด ์ƒˆ๋กญ๊ฒŒ(?) ๋‚˜์™”๋‹ค.Linux๋‚˜ MacOS์— ๋น„ํ•ด..
๋””์ง€ํ„ธ ํฌ๋ Œ์‹ 1์ฃผ์ฐจ ์Šคํ„ฐ๋””
ยท
Study/Forensics
ํ•ด๋‹น ๊ฐ•์˜๋ฅผ ์ˆ˜๊ฐ•ํ•˜๋ฉฐ ์ •๋ฆฌํ•œ ๋‚ด์šฉ์ž…๋‹ˆ๋‹ค. [๋ฌด๋ฃŒ] ๊ธฐ์ดˆ๋ถ€ํ„ฐ ๋”ฐ๋ผํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ - ์ธํ”„๋Ÿฐ | ๊ฐ•์˜ ๊ธฐ์ดˆ๋ถ€ํ„ฐ ๋”ฐ๋ผํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ ๊ฐ•์˜์ž…๋‹ˆ๋‹ค. ๊ฐ•์˜๋ฅผ ๋”ฐ๋ผํ•˜๋‹ค๋ณด๋ฉด "๋ฌผ ํ๋ฅด๋“ฏ, ์ž์—ฐ์Šค๋Ÿฝ๊ฒŒ" ์‹ค๋ ฅ์ด ๋Š˜์–ด๊ฐ€๋Š” ๊ฐ•์˜๋ฅผ ์ถ”๊ตฌํ•ฉ๋‹ˆ๋‹ค., ์ดˆ๋ณด์ž ๋ˆˆ๋†’์ด์— ๋”ฑ ๋งž์ถ˜, ์›๋ฆฌ๋ฅผ ์ดํ•ดํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ ์ž… www.inflearn.com ๊ฐ•์˜ ์ง„ํ–‰ ์ „ ์ค€๋น„ ์‚ฌํ•ญ - C ๋“œ๋ผ์ด๋ธŒ ์ด์™ธ์— D, E ๋“œ๋ผ์ด๋ธŒ ๋“ฑ ์ถ”๊ฐ€ ๋“œ๋ผ์ด๋ธŒ๊ฐ€ ์กด์žฌํ•ด์•ผ ํ•จ - ์ถ”๊ฐ€ ๋“œ๋ผ์ด๋ธŒ๊ฐ€ ์—†๋‹ค๋ฉด, USB๊ฐ€ 1๊ฐœ ์ด์ƒ ์กด์žฌํ•ด์•ผ ํ•จ ํ•ด๋‹น ๊ฐ•์˜์—์„œ๋Š” ์ปดํ“จํ„ฐ, ๋””์Šคํฌ, ๋ฉ”๋ชจ๋ฆฌ๋ฅผ ๋‹ค๋ฃฐ ๊ฒƒ! (ํฌ๋ Œ์‹์—์„œ ๊ธฐ์ˆ ์ ์ธ ๋ถ€๋ถ„๋งŒ) - ์‹ค์Šต์— ํ•„์š”ํ•œ 7zip, Everthing, notepad++, HxD, FTK Imager ์ด๋ฏธ ์„ค์น˜๋œ ์ƒํƒœ์—์„œ ์‹œ์ž‘ - sysinternals s..
mnzy๐ŸŒฑ
'Study/Forensics' ์นดํ…Œ๊ณ ๋ฆฌ์˜ ๊ธ€ ๋ชฉ๋ก
-->