목록전체 글 (54)
모두의 dream
보호되어 있는 글입니다.
보호되어 있는 글입니다.
아티팩트: 운영체제가 자동으로 생성하는 파일 (생성증거)침해사고 조사를 할때는 아티팩트들의 타임라인을 잘 기록하여 순서대로 나열해야 시간을 단축시킬 수 있다.* 모든 경로는 윈도우 7 이상 기준. 관련 docs:http://www.forensic-artifact.com/windows-forensics/linkfilehttps://github.com/Psmths/windows-forensic-artifacts?tab=readme-ov-file분석 도구: https://ericzimmerman.github.io/#!index.md (웬만한건 거의 다 있음) 아티팩트 일괄 수집 도구:KAPE: https://ericzimmerman.github.io/KapeDocs/#!index.mdBITLive: https..
NTFS 파일시스템에 대한 내용은 아래 링크 참고https://roklcw.tistory.com/60 NTFS File SystemI. NTFS 파일시스템 FAT 파일시스템의 한계점을 개선하기 위해 개발된 파일시스템. * 클러스터는 여러개의 섹터로 이루어져 있다. II. NTFS 파일시스템 구조 VBR은 파티션의 첫번째 섹터에 있다. 부트roklcw.tistory.comI. 파일 복구가 가능한 이유파일을 삭제하면 파일의 메타데이터만 변경 되고 실제 데이터는 남아있다.MFT Header Entry를 보면 Flags라는 값이 있는데 이 값만 변경하여 파일의 상태를 변경한다.추후 시스템 복원 등에 사용되기 위해서는 데이터 자체를 삭제하지는 않게 된다.II. MFTMFT 영역에 있는 정보를 통해 삭제된 파일을 ..
VMware디지털 포렌식을 공부하다 보면 vmware 로 이미지 파일을 만든 후 실습을 진행해야 하는 경우가 발생한다.vmdk 파일을 주로 사용하는데, vmdk 파일에는 자체적인 헤더가 존재하므로 이 헤더를 제거해줘야 원활한 실습이 가능하다. vmdk 파일의 0x40 주소를 보면 값이 있다.00 ~ 07 까지가 우리가 필요한 값으로, 리틀엔디안 방식으로 값을 가져와 주면 된다.0x4080 이 vmware에 설치한 윈도우의 MBR 위치다. 그대로 사용하면 안되고 512byte를 섹터의 크기로 했을 때 0x4080 (16,512) 섹터에 있다는 뜻으로 16,512 섹터로 이동해주거나 16,512에 512를 곱한 값인 0x810000 주소로 이동하면 된다. vmware에 설치된 윈도우의 MBR은 위와 같다...
I. NTFS 파일시스템New Technology File SystemFAT 파일시스템의 한계점을 개선하기 위해 개발된 파일시스템.* 클러스터는 여러개의 섹터로 이루어져 있다.II. NTFS 파일시스템 구조VBR은 파티션의 첫번째 섹터에 있다.부트섹터는 VBR 첫 번째 섹터에 존재한다.현재는 MBR을 개선한 GPT가 존재한다.컴퓨터(NTFS) 부팅 절차BIOS(POST 진행) → MBR(GPT) → VBR → 메모리(RAM)에 커널 로딩 → 운영체제 실행 및 제어권 이동GPT (MBR)실습 파일을 GPT 방식으로 만들어서 GPT 를 설명한다. GPT는 기존 MBR의 한계를 해결하기 위해 만들어졌다.운영체제에 대한 정보가 담겨있는 영역으로, 이 영역이 손상될 경우 운영체제가 정상적으로 부팅되지 않는다.따라..
보호되어 있는 글입니다.
보호되어 있는 글입니다.