Study/Forensics

๋””์ง€ํ„ธ ํฌ๋ Œ์‹ 3์ฃผ์ฐจ ์Šคํ„ฐ๋””

mnzy๐ŸŒฑ 2024. 3. 13. 08:46

ํ•ด๋‹น ๊ฐ•์˜๋ฅผ ์ˆ˜๊ฐ•ํ•˜๋ฉฐ ์ •๋ฆฌํ•œ ๋‚ด์šฉ์ž…๋‹ˆ๋‹ค.

 

[๋ฌด๋ฃŒ] ๊ธฐ์ดˆ๋ถ€ํ„ฐ ๋”ฐ๋ผํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ - ์ธํ”„๋Ÿฐ | ๊ฐ•์˜

๊ธฐ์ดˆ๋ถ€ํ„ฐ ๋”ฐ๋ผํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ ๊ฐ•์˜์ž…๋‹ˆ๋‹ค. ๊ฐ•์˜๋ฅผ ๋”ฐ๋ผํ•˜๋‹ค๋ณด๋ฉด "๋ฌผ ํ๋ฅด๋“ฏ, ์ž์—ฐ์Šค๋Ÿฝ๊ฒŒ" ์‹ค๋ ฅ์ด ๋Š˜์–ด๊ฐ€๋Š” ๊ฐ•์˜๋ฅผ ์ถ”๊ตฌํ•ฉ๋‹ˆ๋‹ค., ์ดˆ๋ณด์ž ๋ˆˆ๋†’์ด์— ๋”ฑ ๋งž์ถ˜, ์›๋ฆฌ๋ฅผ ์ดํ•ดํ•˜๋Š” ๋””์ง€ํ„ธํฌ๋ Œ์‹ ์ž…

www.inflearn.com


1. ์œˆ๋„์šฐ ์•„ํ‹ฐํŒฉํŠธ (Windows Artifacts)

  • Windows๊ฐ€ ๊ฐ€์ง€๊ณ  ์žˆ๋Š” ํŠน์œ ์˜ ๊ธฐ๋Šฅ๋“ค๊ณผ ๊ทธ ๊ธฐ๋Šฅ์„ ๊ตฌํ˜„ํ•˜๋Š”๋ฐ ํ•„์š”ํ•œ ์š”์†Œ
  • Windows์˜ ์‚ฌ์šฉ์ž๊ฐ€ ์ˆ˜ํ–‰ํ•˜๋Š” ํ™œ๋™์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ๋ณด์œ ํ•˜๊ณ  ์žˆ๋Š” ๊ฐœ์ฒด

์ปดํ“จํ„ฐ์—์„œ ์•„ํ‹ฐํŒฉํŠธ๋ž€ ์‚ฌ์šฉ์ž๊ฐ€ ์–ด๋–ค ํ™œ๋™์„ํ–ˆ์„ ๋•Œ ์ž๋™์œผ๋กœ ์ƒ์„ฑ์ด ๋˜๋Š” ํŠน์ • ํฌ๋งท์˜ "ํ”์ " ์ด๋ผ๊ณ  ์ƒ๊ฐ ํ•˜๋ฉด ๋จ

 
์ฃผ๋กœ ์•„ํ‹ฐํŒฉํŠธ์—๋Š” ์ƒ์„ฑ์ฆ๊ฑฐ์™€ ๋ณด๊ด€์ฆ๊ฑฐ๋กœ ๋‚˜๋‰จ

  • ์ƒ์„ฑ ์ฆ๊ฑฐ: ํ”„๋กœ์„ธ์Šค, ์‹œ์Šคํ…œ์—์„œ ์ž๋™์œผ๋กœ ์ƒ์„ฑํ•œ ๋ฐ์ดํ„ฐ <- ์œˆ๋„์šฐ ์•„ํ‹ฐํŒฉํŠธ๋Š” ์ƒ์„ฑ ์ฆ๊ฑฐ์— ํ•ด๋‹น
  • ๋ณด๊ด€ ์ฆ๊ฑฐ:  ์‚ฌ๋žŒ์ด ์ž‘์„ฑ ๋ฐ ๊ธฐ๋กํ•˜์—ฌ ์ž‘์„ฑํ•œ ๋ฐ์ดํ„ฐ

 

- ๋Œ€ํ‘œ์ ์ธ ์œˆ๋„์šฐ ์•„ํ‹ฐํŒฉํŠธ

: ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ, $MFT, $Logfile, $UsnJrnl, LNK, JumpList, Recycle Bin(ํœด์ง€ํ†ต), Prefetch & Cache(s), Timeline, VSS, ์›น๋ธŒ๋ผ์šฐ์ € ์•„ํ‹ฐํŒฉํŠธ, EventLogs

 

์œˆ๋„์šฐ ์•„ํ‹ฐํŒฉํŠธ๋ฅผ ๊ณต๋ถ€ํ•  ๋•Œ ์ค‘์š”ํ•œ ์  
- ์‚ฌ์šฉ์ž์˜ ํ–‰์œ„์— ๋”ฐ๋ผ ์–ด๋””์— ์–ด๋–ค ์ •๋ณด๊ฐ€ ์ €์žฅ๋ ๊นŒ?
- ์ปดํ“จํ„ฐ๋Š” ๋Œ€์ฒด ์–ด๋–ป๊ฒŒ ์ž‘๋™ํ•˜๋Š”๊ฑธ๊นŒ?
์ฆ‰, ์‚ฌ์šฉ์ž๋Š” ์ปดํ“จํ„ฐ๋กœ ๋ฌด์Šจ ์ผ์„ ํ–ˆ์„๊นŒ?

 

 


2. ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ

: Windows ์šด์˜์ฒด์ œ์™€ ์‘์šฉ ํ”„๋กœ๊ทธ๋žจ ์šด์˜์— ํ•„์š”ํ•œ ์ •๋ณด๋ฅผ ๋‹ด๊ณ  ์žˆ๋Š” "๊ณ„์ธตํ˜• ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค" ์ด๋‹ค. 

  • ์šด์˜์ฒด์ œ ๋ฐ ์‘์šฉ ํ”„๋กœ๊ทธ๋žจ์˜ ์„ค์ • ์ •๋ณด, ์„œ๋น„์Šค์˜ ์ค‘์š” ๋ฐ์ดํ„ฐ ๋“ฑ ๊ธฐ๋ก
  • ๋ถ€ํŒ… ๊ณผ์ •๋ถ€ํ„ฐ ๋กœ๊ทธ์ธ, ์„œ๋น„์Šค ์‹คํ–‰, ์‘์šฉ ํ”„๋กœ๊ทธ๋žจ ์‹คํ–‰, ์‚ฌ์šฉ์ž์˜ ํ–‰์œ„ ๋“ฑ ๋ชจ๋“  ํ™œ๋™์— ๊ด€์—ฌ

์œˆ๋„์šฐ ์‹œ์Šคํ…œ ์ „๋ฐ˜์˜ ๋ชจ๋“  ์ •๋ณด๊ฐ€ ๋‹ด๊ฒจ ์žˆ์Œ -> ์ฆ‰, ์œˆ๋„์šฐ ์‹œ์Šคํ…œ ๋ถ„์„์˜ ํ•„์ˆ˜ ์š”์†Œ 

 

- ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ์— ๋‹ด๊ฒจ ์žˆ๋Š” ์ •๋ณด

: ์‹œ์Šคํ…œ ํ‘œ์ค€ ์‹œ๊ฐ„ (TimeZone), ์‹œ์Šคํ…œ ์ •๋ณด (Systeminfo), ์‚ฌ์šฉ์ž ๊ณ„์ • ์ •๋ณดํ™˜๊ฒฝ ๋ณ€์ˆ˜ ์ •๋ณด์ž๋™ ์‹คํ–‰ ํ”„๋กœ๊ทธ๋žจ,์‘์šฉ ํ”„๋กœ๊ทธ๋žจ ์‹คํ–‰ ํ”์  (UserAssist, OpenSavePidlMRU, LastVisitedPidlMRU), USB ์—ฐ๊ฒฐ ํ”์ ์ ‘๊ทผํ•œ ํด๋” ์ •๋ณด (Shellbag) ๋“ฑ

 

 

๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ์กฐํšŒ (Windows + R ์„ ๋ˆ„๋ฅธ ํ›„ regedit)

 

๋ ˆ์ง€์ŠคํŠธ๋ฆฌ๋ฅผ ๋ณด๊ธฐ ์œ„ํ•ด์„œ๋Š” Windows ํ‚ค์™€ Rํ‚ค๋ฅผ ๋™์‹œ์— ๋ˆŒ๋Ÿฌ, regedit์„ ์ž…๋ ฅํ•˜๋ฉด ๋œ๋‹ค

 

- ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ๊ตฌ์กฐ

๋ ˆ์ง€์ŠคํŠธ๋ฆฌ๋Š” Root Key์™€ Key๊ฐ€ ์žˆ๊ณ , Key์•ˆ์— ๋ฐ์ดํ„ฐ๋ฅผ ์‚ดํŽด๋ณด๋ฉด Value(์ด๋ฆ„), Type(์ข…๋ฅ˜), Data(๋ฐ์ดํ„ฐ)๊ฐ€ ์žˆ๋‹ค

 

 

 

์—ฌ๋Ÿฌ ๊ฐœ์˜ Key๋กœ ๊ตฌ์„ฑ๋˜์–ด ์žˆ์œผ๋ฉฐ Key๋Š” Key์™€ Sub Key๋กœ ๊ณ„์ธตํ˜• ๊ตฌ์กฐ๋ฅผ ์ด๋ฃฌ๋‹ค

(Key์™€ Sub Key๋Š” ์ƒ๋Œ€์ ์ธ ๊ฐœ๋…)


 

(1) Root Key

 

์ตœ์ƒ๋‹จ์˜ 5๊ฐœ ํ‚ค๋ฅผ root key๋ผ๊ณ  ๋ถ€๋ฅธ๋‹ค. 

 

 

HKEY_CLASSES_ROOT(HKCR) ํŒŒ์ผ ํ™•์žฅ์ž ์—ฐ๊ฒฐ ์ •๋ณด, COM ๊ฐ์ฒด ๋“ฑ๋ก ์ •๋ณด
HKEY_CURRENT_USER(HKCU) ํ˜„์žฌ ์‹œ์Šคํ…œ์— ๋กœ๊ทธ์ธ๋œ ์‚ฌ์šฉ์ž์˜ ํ”„๋กœํŒŒ์ผ ์ •๋ณด
HKEY_LOCAL_MACHINE(HKLM) ์‹œ์Šคํ…œ์˜ ํ•˜๋“œ์›จ์–ด, ์†Œํ”„ํŠธ์›จ์–ด ์„ค์ • ๋ฐ ๊ธฐํƒ€ ํ™˜๊ฒฝ ์ •๋ณด
HKEY_USERS(HKU) ์‹œ์Šคํ…œ์˜ ๋ชจ๋“  ์‚ฌ์šฉ์ž์™€ ๊ทธ๋ฃน์— ๊ด€ํ•œ ํ”„๋กœํŒŒ์ผ ์ •๋ณด
HKEY_CURRENT_CONFIG(HKCC) ์‹œ์Šคํ…œ์ด ์‹œ์ž‘ํ•  ๋•Œ ์‚ฌ์šฉ๋˜๋Š” ํ•˜๋“œ์›จ์–ด ํ”„๋กœํŒŒ์ผ ์ •๋ณด

 

๋ ˆ์ง€์ŠคํŠธ๋ฆฌ์˜ ๊ฒฝ๋กœ ๊ฒ€์ƒ‰ ์ฐฝ์—์„œ๋„ ์•ฝ์–ด๋ฅผ ์ธ์‹ํ•˜๊ณ  ์žˆ์Œ

 

 

(2) Registry - Timezone

๊ฒฝ๋กœ: HKLM\SYSTEM\CurrentControlSet\Control\TimeZoneInformation

 

 

 

ํ•ด๋‹น ๊ฒฝ๋กœ๋กœ ๊ฐ€๋ฉด, Bias๋ฅผ ํ†ตํ•ด ํ˜„์žฌ ์ปดํ“จํ„ฐ์˜ Timezone์„ ์•Œ ์ˆ˜ ์žˆ๋‹ค.


Timezone์€ ํ˜„์žฌ ์ปดํ“จํ„ฐ๊ฐ€ UTC + 9์— ์„ค์ •๋˜์–ด ์žˆ์Œ์„ ์•Œ๋ ค์ฃผ๋Š” ๊ฐ’์ด๋‹ค. (ํ•œ๊ตญ์‹œ๊ฐ„ UTC+9, ๋ฏธ๊ตญ์ด UTC+0์ด๋ผ๊ณ  ํ•œ๋‹ค.)

 

 

(3) Registry - Systeminfo

File Path : HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion

 

ํ•ด๋‹น ๊ฒฝ๋กœ๋กœ ๊ฐ€๋ฉด, ํ˜„์žฌ ์œˆ๋„์šฐ ๋ฒ„์ „, ์„ค์น˜ ์‹œ๊ฐ„, ProductID ๋“ฑ ์‹œ์Šคํ…œ๊ณผ ๊ด€๋ จ๋œ ์ •๋ณด๋“ค์„ ์–ป์„ ์ˆ˜ ์žˆ๋‹ค.

 

 

 

ํŒŒ์›Œ์‰˜์— systeminfo๋ฅผ ์ž…๋ ฅํ–ˆ์„ ๋•Œ ๋‚˜์˜ค๋Š” ๊ฐ’์ด๋‹ค. 

 

 

 

์‹ค์Šต์„ ํ†ตํ•ด InstallTime ๊ฐ’์„ ํ™•์ธํ•ด๋ณด๋„๋ก ํ•œ๋‹ค. 

์‹ค์Šต์— ํ•„์š”ํ•œ Dcode๋ฅผ ์„ค์น˜ํ•œ๋‹ค. 

 

https://www.digital-detective.net/dcode/ 

 

DCode™ – Timestamp Decoder - Digital Detective

DCode™ is a FREE forensic tool for decoding data found during digital forensic examinations into human-readable timestamps.

www.digital-detective.net

 

 

- installTime ๊ฐ’ ๋ณต์‚ฌ 

 

 

- Dcode 

 

 

- sysinfo ๊ฒฐ๊ณผ๋กœ ๋‚˜์˜จ ๊ฐ’๊ณผ ์ผ์น˜ํ•œ๋‹ค๋Š” ๊ฒƒ์„ ์‹ค์Šต์„ ํ†ตํ•ด ๋‹ค์‹œ ํ•œ ๋ฒˆ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค. 

 

๋‹ค์Œ์œผ๋กœ๋Š” sytemDate๊ฐ’์„ ํ™•์ธํ•ด๋ณด๋„๋ก ํ•œ๋‹ค. 

 

- systemDate ๊ฐ’ ๋ณต์‚ฌ: 1687868723

 

 

- unix timestamp๋ฅผ ํ˜„์žฌ ์‹œ๊ฐ„์œผ๋กœ ๋ณ€๊ฒฝ์‹œ์ผœ์ฃผ๋Š” ์‚ฌ์ดํŠธ 

https://www.epochconverter.com/

 

Epoch Converter

Convert Unix Timestamps (and many other date formats) to regular dates.

www.epochconverter.com

 

๊ฒฐ๊ณผ๊ฐ’์ด ๋ชจ๋‘ ๋™์ผํ•˜๋‹ค๋Š” ๊ฒƒ์„ ์•Œ ์ˆ˜ ์žˆ๋‹ค.

 

 

(4) Registry - Autoruns

File Path
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx

 

Autoruns๋Š” ์ปดํ“จํ„ฐ๋ฅผ ์‹คํ–‰ ํ–ˆ์„ ๋•Œ, ๋ฐ”๋กœ ๊ฐ™์ด ์‹คํ–‰๋˜๋Š” ์‹œ์ž‘ ํ”„๋กœ๊ทธ๋žจ์„ ๋งํ•œ๋‹ค. (์ž๋™ ์‹คํ–‰ ํ”„๋กœ๊ทธ๋žจ)

  • Run: ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ์— ๊ณ„์† ๋‚จ์•„์„œ ์ปดํ“จํ„ฐ๊ฐ€ ์‹คํ–‰๋  ๋•Œ๋งˆ๋‹ค ์‹คํ–‰
  • RunOnce: ํ•œ ๋ฒˆ ์‹คํ–‰๋œ ๋‹ค์Œ, ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ๊ฐ€ ์‚ญ์ œ๋จ
  • RunOnceEx: RunOnce์™€ ๊ธฐ๋Šฅ์€ ๊ฐ™์ง€๋งŒ ์‚ญ์ œ ํƒ€์ด๋ฐ์ด ๋‹ค๋ฆ„ 

 

 

 

์‹œ์ž‘ ํ”„๋กœ๊ทธ๋žจ์€ ์„ค์ • > ์‹œ์ž‘ ํ”„๋กœ๊ทธ๋žจ์—์„œ๋„ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค. 

 

 

 

(5) Registry - User Account

File Path : HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList\

 

 

User Account๋Š” ์‚ฌ์šฉ์ž์˜ ๊ณ„์ • ๋ฐ ๊ถŒํ•œ์„ ์•Œ ์ˆ˜ ์žˆ์œผ๋ฉฐ, ์‚ฌ์šฉ์ž์˜ ์ตœ์ข… ๋กœ๊ทธ์ธ ์‹œ๊ฐ„๊นŒ์ง€ ์•Œ ์ˆ˜ ์žˆ๋‹ค.

 

  • S - 1 - 5 - 18 : SystemProfile
  • S - 1 - 5 - 19 : LocalService
  • S - 1 - 5 - 20 : NetworkService
  • S - 1 - 5 - 21 : ์‚ฌ์šฉ์ž๊ฐ€ ๋งŒ๋“  ๊ณ„์ •
    • 1000 ์ด์ƒ์€ user ๊ถŒํ•œ์„ ์˜๋ฏธ
    • 500์€ administrator(๊ด€๋ฆฌ์ž ๊ถŒํ•œ)๋ฅผ ์˜๋ฏธ

 

์•…์„ฑ์ฝ”๋“œ ์ค‘ ๊ณ„์ •์„ ํ•˜๋‚˜ ๋” ๋งŒ๋“ค์–ด ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์„ ์–ป์–ด ์•…์˜์  ํ–‰์œ„๋ฅผ ํ•˜๋Š” ๊ฒฝ์šฐ๊ฐ€ ์žˆ๊ธฐ ๋•Œ๋ฌธ์— ์ž์„ธํžˆ ๋ด์•ผ ํ•จ 

 

 

 

S-1-5-21์—์„œ LocalProfileLoadTimeHigh์˜ ๋ฐ์ดํ„ฐ์™€ LocalProfileLoadTimeLow์˜ ๋ฐ์ดํ„ฐ๋ฅผ ์ˆœ์„œ๋Œ€๋กœ (high-low) ์ด์–ด๋ถ™์ธ ๊ฐ’์„ DeCode๋กœ ํ™•์ธํ•˜๋ฉด ์‚ฌ์šฉ์ž์˜ ์ตœ์ข… ๋กœ๊ทธ์ธ ์‹œ๊ฐ„์„ ๊ตฌํ•  ์ˆ˜ ์žˆ๋‹ค.

 

0x1da0bf3 + 0xac1d5f79 = 0x1da0bf3ac1d5f79

 

 

 

(6) Registry -  Environment Variables

 

File Path
- ์‚ฌ์šฉ์ž ํ™˜๊ฒฝ ๋ณ€์ˆ˜: HKU\{SID}\Environment
- ์‹œ์Šคํ…œ ํ™˜๊ฒฝ ๋ณ€์ˆ˜: HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Environment

 

 

SID๋Š” User Account์—์„œ ํ™•์ธํ–ˆ๋˜ ID๋ฅผ ์˜๋ฏธํ•œ๋‹ค.

HKEY_USERS\S-1-5-21...1001\Environment์œผ๋กœ ๋“ค์–ด๊ฐ€๋ฉด ์‚ฌ์šฉ์ž ํ™˜๊ฒฝ ๋ณ€์ˆ˜๋ฅผ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค

 

 

 

์‚ฌ์šฉ์ž ๊ณ„์ •์— ๋Œ€ํ•œ ํ™˜๊ฒฝ ๋ณ€์ˆ˜ ๊ฐ’์ด ๋‚˜์˜จ๋‹ค.

 

 

์ผ๋ฐ˜์ ์œผ๋กœ ์‹œ์Šคํ…œ ํ™˜๊ฒฝ ๋ณ€์ˆ˜์— ๊ฐ’์„ ๋งŽ์ด ์ž…๋ ฅํ•˜๊ธฐ์— ์‹œ์Šคํ…œ ํ™˜๊ฒฝ ๋ณ€์ˆ˜์— ์ •๋ณด๊ฐ€ ๋” ๋งŽ์ด ์กด์žฌํ•œ๋‹ค.

 

 

 

+) ์œ„๊ฐ€ ์‚ฌ์šฉ์ž ๊ณ„์ •์— ๋Œ€ํ•œ ํ™˜๊ฒฝ๋ณ€์ˆ˜, ๋ฐ‘์ด ์‹œ์Šคํ…œ ๋ณ€์ˆ˜ ์„ค์ •

 

 

(6) Registry - Executable

  • Executable์€ ์‘์šฉํ”„๋กœ๊ทธ๋žจ ์‹คํ–‰์— ๋”ฐ๋ฅธ ํ”์ ์„ ๋ณผ ์ˆ˜ ์žˆ๋Š” ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ๊ฒฝ๋กœ์ž…๋‹ˆ๋‹ค.
  • UserAssist : ์ตœ๊ทผ์— ์‹คํ–‰ํ•œ ํ”„๋กœ๊ทธ๋žจ ๋ชฉ๋ก, ๋งˆ์ง€๋ง‰ ์‹คํ–‰ ์‹œ๊ฐ„, ์‹คํ–‰ ํšŸ์ˆ˜
  • OpenSavePidIMRU : ์—ด๊ธฐ ํ˜น์€ ์ €์žฅ ๊ธฐ๋Šฅ์œผ๋กœ ์‚ฌ์šฉ๋œ ํŒŒ์ผ
  • LastVisitedPidIMRU : ์—ด๊ธฐ ํ˜น์€ ์ €์žฅ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•œ ์‘์šฉ ํ”„๋กœ๊ทธ๋žจ

 

- UserAssist

File Path: HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist

 

UserAsist์•„๋ž˜์— ์žˆ๋Š” ๋ณต์žกํ•œ ๊ฐ’๋“ค์„ CLS ID๋ผ๊ณ  ํ•œ๋‹ค.

CLS ID๋Š” ์œˆ๋„์šฐ ์‹œ์Šคํ…œ์—์„œ ์˜ˆ์•ฝ๋œ ๊ฐ’์œผ๋กœ, ์ž„์˜๋กœ ์ง€์ •๋˜๋Š” ๊ฐ’์ด ์•„๋‹ˆ๋ผ ๋ชจ๋‘ ์˜๋ฏธ๋ฅผ ๊ฐ€์ง„๋‹ค.

  • {CEBFF5CD-ACE2-4F4F-9178-9926F41749EA}์—์„œ๋Š” ์‹คํ–‰ ํŒŒ์ผ ์‹คํ–‰ ๊ธฐ๋ก์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค.
  • {F4E57C4B-2036-45F0-A9AB-443BCFE33D9F}์—์„œ๋Š” ๋ฐ”๋กœ ๊ฐ€๊ธฐ ์‹คํ–‰ ๊ธฐ๋ก์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค.

 

 

์—ฌ๊ธฐ์— ์žˆ๋Š” ๊ฐ’๋“ค์€ ์ „๋ถ€ ์ธ์ฝ”๋”ฉ์ด ๋˜์–ด ์žˆ์–ด ์ฝ๊ธฐ ์–ด๋ ต๋‹ค.

 

 

 

https://rot13.com/ ์—์„œ ๋””์ฝ”๋”ฉ์„ ์ง„ํ–‰ํ•ด์ค€๋‹ค.

(์•ž๋ถ€๋ถ„์€ CLS ID์ด๋ฏ€๋กœ ๋””์ฝ”๋”ฉX.. ์‹ค์ˆ˜๋กœ ๊ฐ™์ด ๋ณต์‚ฌํ–ˆ๋‹ค)

 

 

 

- OpenSavePidIMRU

File Path : HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\OpenSavePidlMRU

 

์—ด๊ธฐ ํ˜น์€ ์ €์žฅ ๊ธฐ๋Šฅ์ด ์žˆ๋Š” ํŒŒ์ผ(ex. ๋ฉ”๋ชจ์žฅ)์ด ์žˆ์„ ๋•Œ, ์—ด๋ฆฐ ํŒŒ์ผ๋“ค์ด ์—ฌ๊ธฐ์— ๋‚จ๊ฒŒ ๋œ๋‹ค. 

ํ™•์žฅ์ž๋ณ„๋กœ ๋ฆฌ์ŠคํŠธ๊ฐ€ ์žˆ๋Š” ๊ฒƒ์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค. 

 

 

- LastVisitedPidIMRU

File Path : HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\LastVisitedPidlMRU

 

์—ด๊ธฐ ํ˜น์€ ์ €์žฅ ๊ธฐ๋Šฅ์ด ์žˆ๋Š” ํŒŒ์ผ(ex. ๋ฉ”๋ชจ์žฅ)์ด ์žˆ์„ ๋•Œ ์—ด๊ธฐ๋ฅผ ํ•œ ์‘์šฉ ํ”„๋กœ๊ทธ๋žจ์ด ์—ฌ๊ธฐ์— ๋‚จ๊ฒŒ ๋œ๋‹ค. 

 

 

 

 

(7) Registry - USB Connection

File Path
- ๋ชจ๋“  USB: HKLM\SYSTEM\ControlSet001\Enum\USB
- USB ์ €์žฅ์žฅ์น˜: HKLM\SYSTEM\ControlSet001\Enum\USBSTOR
- ๋งˆ์šดํŠธ ๋””๋ฐ”์ด์Šค: HKLM\SYSTEM\MountedDevices

 

USB ๋“ฑ ์™ธ๋ถ€ ์ €์žฅ๋งค์ฒด ์—ฐ๊ฒฐ ํ”์ ์„ ์ถ”์  ๊ฐ€๋Šฅํ•˜๋‹ค.

USB ์ œํ’ˆ๋ช…, ์‹œ๋ฆฌ์–ผ ๋ฒˆํ˜ธ, ์ตœ์ดˆ ์—ฐ๊ฒฐ ์‹œ๊ฐ, ๋งˆ์ง€๋ง‰ ์—ฐ๊ฒฐ ์‹œ๊ฐ ๋“ฑ์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค.

 

 

๋จผ์ € HKLM\SYSTEM\ControlSet001\Enum\USB ๊ฒฝ๋กœ๋กœ ์ ‘์†ํ•˜๋ฉด ์‹œ์Šคํ…œ์— ์—ฐ๊ฒฐ๋˜์—ˆ๋˜ ๋ชจ๋“  USB ์žฅ์น˜์˜ ์ •๋ณด๋“ค์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค. 

VID์™€ PID๋Š” ๊ฐ๊ฐ ์ œ์กฐ์‚ฌ๋ฅผ ๋œปํ•˜๋Š” Vendor ID์™€ ์ƒํ’ˆ ๋ฒˆํ˜ธ๋ฅผ ๋œปํ•˜๋Š” Product ID๋ฅผ ์˜๋ฏธํ•œ๋‹ค.

๋”ฐ๋ผ์„œ VID์™€ PID๋ฅผ ํ†ตํ•ด USB์˜ ์ข…๋ฅ˜๋ฅผ ์•Œ ์ˆ˜ ์žˆ๋‹ค. 



๋‹ค์Œ์œผ๋กœ HKLM\SYSTEM\ControlSet001\Enum\USBSTOR ๊ฒฝ๋กœ๋กœ ์ ‘์†ํ•˜๋ฉด ์‹œ์Šคํ…œ์— ์—ฐ๊ฒฐ๋˜์—ˆ๋˜ ๋ชจ๋“  USB ์ €์žฅ ์žฅ์น˜์˜ ์ •๋ณด๋“ค์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค.

์—ฌ๊ธฐ์„œ๋„ ๋˜‘๊ฐ™์ด VID์™€ PID๊ฐ€ ๋‚˜์˜ค๊ธฐ ๋•Œ๋ฌธ์— ์ด๋ฅผ ๊ฒ€์ƒ‰ํ•ด๋ณด๋ฉด USB์˜ ์ข…๋ฅ˜๋ฅผ ์•Œ ์ˆ˜ ์žˆ๋‹ค. 

(์„œ๋ธŒํ‚ค์—๋Š” ์ ‘๊ทผ ๋ถˆ๊ฐ€)

 

 

Properties์— ์ •๋ณด๊ฐ€ ๋งŽ์Œ (๋„๊ตฌ๋ฅผ ํ†ตํ•ด ํ™•์ธ ๊ฐ€๋Šฅ)

 

 

 

 

๋งˆ์ง€๋ง‰์œผ๋กœ HKLM\SYSTEM\MountedDevices ๊ฒฝ๋กœ๋กœ ์ ‘์†ํ•˜๋ฉด, ์‹œ์Šคํ…œ์— ๋งˆ์šดํŠธ๋˜์—ˆ๋˜ ์žฅ์น˜์˜ ๋ฆฌ์ŠคํŠธ๋ฅผ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค.

 

 

 

 

(7) Registry - Shellbags

File Path
- HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\Bags
- HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\BagMRU
- HKCU\Software\Microsoft\Windows\Shell\Bags
- HKCU\Software\Microsoft\Windows\Shell\BagMRU

 

์‚ฌ์šฉ์ž๊ฐ€ ์ ‘๊ทผํ•œ ํด๋” ์ •๋ณด๋ฅผ ๊ธฐ๋กํ•œ๋‹ค. (์‚ญ์ œ๋œ ํด๋”์˜ ์ •๋ณด๋„ ์ฐพ์„ ์ˆ˜ ์žˆ์Œ)

  • BagMRU๋Š” ํด๋”์˜ ๊ตฌ์กฐ๋ฅผ ๊ณ„์ธต์  ๊ตฌ์กฐ๋กœ ๋‚˜ํƒ€๋‚ธ๋‹ค. -> ๊ตฌ์กฐ ํ™•์ธ 
  • Bag์€ ์œˆ๋„์šฐ ์‚ฌ์ด์ฆˆ, ์œ„์น˜ ๋“ฑ ์‚ฌ์šฉ์ž์˜ ํ™˜๊ฒฝ ์„ค์ •์„ ์ €์žฅํ•œ๋‹ค. -> ๋ฐ์ดํ„ฐ ํ™•์ธ 

 


3. ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ์‹ค์Šต 

(1) ๋ฐ”ํƒ•ํ™”๋ฉด registry ํด๋” ์ƒ์„ฑ

 

registry ํด๋” ์•ˆ์— clean, raw, result ํด๋” ์ƒ์„ฑ

-> ๊ฐ๊ฐ์˜ ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ๊ฐ€ raw ์ƒํƒœ๋กœ ์กด์žฌํ•  ๋•Œ์ด๋ฅผ clean์œผ๋กœ ๋งŒ๋“ค์–ด์„œ result์œผ๋กœ ์ €์žฅํ•ด์•ผ ํ•œ๋‹ค  

 

 

(2) FTK Imager ์‹คํ–‰ 

 

- Add Evidence Item - Logical Drive  - C drive ๋“ฑ๋ก

 

- root\Users\์‚ฌ์šฉ์ž ๊ณ„์ •

์‚ฌ์šฉ์ž ๊ณ„์ •์— ๋“ค์–ด๊ฐ€์„œ NTUSER.DAT, ntuser.dat.LOG1, ntuser.dat.LOG2 ํŒŒ์ผ์„ ์„ ํƒํ•ด์ค€๋‹ค. 

 

 

3๊ฐœ์˜ ํŒŒ์ผ์„ ์„ ํƒํ•˜์—ฌ registry\raw ํด๋”์—  Export ํ•ด์ค€๋‹ค. 

 

 

 

- root\windows\System32\config

config์— ๋“ค์–ด๊ฐ€๋ฉด DEFAULT, DEFAULT.LOG1, DEFAULT.LOG2, SAM, SAM.LOG1, SAM.LOG2, SECURITY, SECURITY.LOG1, SECURITY.LOG2, SOFTWARE, SOFTWARE.LOG1, SOFTWARE.LOG2, SYSTEM,  SYSTEM.LOG1, SYSTEM.LOG2 ํŒŒ์ผ์„ ์„ ํƒํ•œ๋‹ค. 

 

 

 

(3) ๋ถ„์„ ๋„๊ตฌ ์„ค์น˜ 

 

ํ•ด๋‹น ํŒŒ์ผ๋“ค์„ Exportํ•˜์—ฌ registry\raw ํด๋”์— ์ €์žฅํ•œ๋‹ค.

 

- Reggar (๊ณ ๋ ค๋Œ€์—์„œ ๋งŒ๋“ค์—ˆ๋Š”๋ฐ ์ •ํ™•๋„๊ฐ€ ๋†’์ง€๋Š” ์•Š์Œ)

 

http://forensic.korea.ac.kr/tools.html

 

forensic.korea.ac.kr

 

 

์‹คํ–‰์„ ํ•˜๋ฉด ์ž๋™์œผ๋กœ ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ๋ฅผ ์ˆ˜์ง‘ํ•ด์ค€๋‹ค. (REGA > raw ์— ์ €์žฅ)

LOG.1, 2๊ฐ€ ๋‚จ์ง€ ์•Š๊ธฐ ๋•Œ๋ฌธ์— ์ •ํ™•๋„๊ฐ€ ๋–จ์–ด์ง 

 

 

- REGA๋ฅผ ์ด์šฉํ•ด์„œ ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ๋ถ„์„์„ ํ•ด๋ณผ ์ˆ˜ ์žˆ๋‹ค.

๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ๋ถ„์„ > ํ‘œ์ค€ ์‹œ๊ฐ„๋Œ€ ์„ค์ • > .. > ๋ถ„์„ ์‹œ์ž‘ 

 

 

- ์œˆ๋„์šฐ ์„ค์น˜ ์ •๋ณด ํด๋ฆญ 

์œˆ๋„์šฐ ์„ค์น˜ ์ •๋ณด, ์‚ฌ์šฉ์ž ๊ณ„์ • ์ •๋ณด, ์‹คํ–‰ ๋ช…๋ น ๋“ฑ์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค.

 

 

- RLA

dirtyํ•œ raw๋ฅผ clean์œผ๋กœ ๋ฐ”๊ฟ”์ฃผ๋Š” ๋„๊ตฌ 

 

MDwiki

 

ericzimmerman.github.io

 

์‹คํ–‰ 

 

 

> .\rla.exe -d "C:\Users\bythu\Desktop\registry\raw" --out "C:\Users\bythu\Desktop\registry\clean"

 

 

 

- Regripper 

์ข‹์€ ๋„๊ตฌ์ด์ง€๋งŒ ์•ฝ๊ฐ„ ์‚ฌ์šฉ์ด ์–ด๋ ค์›€ 

 

GitHub - keydet89/RegRipper3.0: RegRipper3.0

RegRipper3.0. Contribute to keydet89/RegRipper3.0 development by creating an account on GitHub.

github.com

 

- ์„ค์น˜ ํ›„ gui ๋ฒ„์ „์ธ rr ์‹คํ–‰ 

 

Hive file์— RLA ์ ์šฉ ๊ฒฐ๊ณผ๋กœ ๋งŒ๋“ค์–ด์ง„ cleanํ•œ raw๋ฅผ ์—…๋กœ๋“œํ•˜๊ณ , Rip! ๋ฒ„ํŠผ์„ ๋ˆŒ๋Ÿฌ ์‹คํ–‰ํ•œ๋‹ค

์‹คํ–‰ ๊ฒฐ๊ณผ๋กœ Regripper์˜ Plugin ๋ชฉ๋ก์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค.