-
๋์งํธ ํฌ๋ ์์ด๋? :: ๋คํธ์ํฌ ํฌ๋ ์, ๋ชจ๋ฐ์ผ ํฌ๋ ์, ๋์คํฌ ํฌ๋ ์SECURITY/FORENSICS 2020. 10. 25. 20:10
0. ๋์งํธ ํฌ๋ ์์ด๋? (Digital Forensic)
: ๋์งํธ ๊ธฐ๊ธฐ ๋๋ ์ธํฐ๋ท ์์ ๋จ์ ์๋ ๊ฐ์ข ๋์งํธ ์ ๋ณด๋ฅผ ๋ถ์ํด ๋ฒ์ฃ ๋จ์๋ฅผ ์ฐพ๋ ์์ฌ ๊ธฐ๋ฒ
์ปดํจํฐ์ ์ธํฐ๋ท์ ํตํ ์ ๋ณด์ ํ๋ฆ์ ์กฐ์ฌํ๊ณ ๋ฒ์ฃ ์ฌ์ค์ ๋ํ ์ฆ๊ฑฐ๋ฅผ ํ๋ณดํ๋ ๊ธฐ์ ์ ๋งํ๋ค.
ํฌ๊ฒ ์ฆ๊ฑฐ ์์ง, ์ฆ๊ฑฐ ๋ถ์, ์ฆ๊ฑฐ ์ ์ถ๊ณผ ๊ฐ์ ์ ์ฐจ๋ก ๊ตฌ๋ถ๋๋ค.
- ์ฆ๊ฑฐ ์์ง: ๋์งํธ ์ ์ฅ ๋งค์ฒด์ ์๋ ๋ฐ์ดํฐ๋ฅผ ์ทจํฉํ๋ ๊ณผ์ .
์๋ณธ ๋ฐ์ดํฐ์ ๋ฌด๊ฒฐ์ฑ์ ๋ณด์ฅํ๋ ์ด๋ฏธ์ง ๊ธฐ์ ๋ฑ์ ์ฌ์ฉํ๋ค.
- ์ฆ๊ฑฐ ๋ถ์: ์์ฌ์ ํ์ํ ์ ์ฉํ ์ ๋ณด๋ฅผ ๋ฐ์ดํฐ ์์์ ๋์ด๋ด๊ธฐ ์ํด ๋ถ์ํ๋ ๊ฐ์ .
์ผ๋ถ ๋ฐ์ดํฐ๊ฐ ์จ๊ฒจ์ ธ ์์ ์ ์์ผ๋ฏ๋ก ์ญ์ ๋ ํ์ผ์ ๋ณต๊ตฌํ๊ฑฐ๋ ์ํธํ๋ ํ์ผ์ ํด๋ ํ๋ ๊ธฐ์ ๋ฑ์ ์ฌ์ฉํ๋ค.
- ์ฆ๊ฑฐ ์ ์ถ: ์ฆ๊ฑฐ ์๋ฃ์ ์ ๋ขฐ์ฑ์ ํ๋ณดํ๊ณ ๋ฒ์ ์ฆ๊ฑฐ๋ก ์ฑํ๋๊ธฐ ์ํด ์ ์ถ.
๋์งํธ ํฌ๋ ์์ ๋ํ ํ์ค ์ ์ฐจ๋ฟ ์๋๋ผ ์ฆ๊ฑฐ ์์ง ๋ฐ ๋ถ์์ ์ฌ์ฉ๋ ํฌ๋ ์ ํด์ ๋ํ ๊ฒ์ฆ ์ ์ฐจ๋ ์ด๋ค์ง๋ค.
๋, ๋์งํธ ํฌ๋ ์์ ๋คํธ์ํฌ ํฌ๋ ์, ๋ชจ๋ฐ์ผ ํฌ๋ ์, ๋์คํฌ ํฌ๋ ์์ผ๋ก ๋๋ ์ ์๋ค.
๊ฐ ๋ถ์ผ๊ฐ ๋ฌด์์ ์กฐ์ฌํ๋์ง์ ์ด๋ค ๋๊ตฌ๋ฅผ ์ฌ์ฉํ๋์ง ์์๋ณด์.
1. ๋คํธ์ํฌ ํฌ๋ ์
: ๋คํธ์ํฌ ๊ธฐ๋ฐ์ผ๋ก ์๊ฒจ๋ ๋ฐ์ดํฐ ๋ถ์ ๊ธฐ๋ฒ.
๋คํธ์ํฌ๋ฅผ ํตํด ์ ์ก๋๋ ๋ฐ์ดํฐ, ํจ์ค์๋, ์ ์ ๊ธฐ๋ก ๋ฑ ๋ฐ์ดํฐ ํ๋ํฝ ๋ถ์, ๋คํธ์ํฌ ํ๊ฒฝ ์กฐ์ฌ ๋ฑ์ ์ํํ๋ค.
๋คํธ์ํฌ ๋ฐ์ดํฐ๋ค(ํจํท, ๋ก๊ทธ ๋ฑ)์ ํ๋ฐ์ฑ์ด ๊ฐํ์ฌ ์ฆ๊ฑฐ๋ฅผ ์์งํ๊ณ ์ธ์ ๋ฐ๋ ๊ฒ ์ด๋ ต๊ณ , ๋ง์ ๋ฐ์ดํฐ ์์ผ๋ก ์ธํด ๋ถ์ํ๊ณ ์ฆ๊ฑฐ๋ก์์ ๊ฐ์น๋ฅผ ๋ง๋ค์ด ๋ด๋ ๊ฒ์ด ์ค์ํ๋ค.
์ฌ์ฉ ๋๊ตฌ๋ก๋ CapTipper, Network Miner, Wireshark ๋ฑ์ด ์๋ค.
1.1 CapTipper
: Python ๊ธฐ๋ฐ์ ์ ์ฑ ํธ๋ํฝ ๋ถ์ ๋๊ตฌ
ํธ๋ํฝ ๋ด์์ ํ์ผ์ ์ถ์ถํ๊ณ , ํ๋ฆ ๋ถ์์ ํ ์ ์๋ค.
๊ฐ์ ์๋ฒ๋ฅผ ํตํ ์๋ฎฌ๋ ์ด์ ๊ธฐ๋ฅ์ ์ง์ํด์, ๋ถ์ํ๊ณ ์ ํ๋ pcap ํ์ผ์ ๋ก๋ํ๋ฉด ๋ก์ปฌ ํธ์คํธ ์์ ๊ฐ์ ์๋ฒ๊ฐ ๊ตฌ๋๋๋ฉด์ ์ค์ ํธ๋ํฝ์ด ์ค๊ณ ๊ฐ๋ ํ๋ฉด์ ๊ทธ๋๋ก ์ฌ์ฐํ ์ ์๋ค.
๋ํ, ์๋ฐ์คํฌ๋ฆฝํธ ๋ด ํฌํจ๋ iframe ์ฝ๋๋ฅผ ์๋์ผ๋ก ์ฐพ์์ฃผ๊ฑฐ๋, ๋ฐ์ด๋ฌ์ค ํ ํ API ๋ฅผ ํตํด ์๋์ผ๋ก ๋ถ์ ๊ฒฐ๊ณผ๋ฅผ ์ ๋ก๋/์กฐํํ ์๋ ์๋ค.
1.2 Network Miner, Wireshark
: ํจํท ๋ถ์ ๋๊ตฌ
.
2. ๋ชจ๋ฐ์ผ ํฌ๋ ์
: ๋ชจ๋ฐ์ผ ์ฅ์น์ ๋์งํธ ์ฆ๊ฑฐ๋ ๋ฐ์ดํฐ ๋ถ์ ๊ธฐ๋ฒ.
์ฌ์ฉ ๋๊ตฌ๋ก๋ GMD, MD-Smart(GMD systems ์์ ์ ์ํ ์ํํธ์จ์ด), Cellebrite, XRY, MPE(Mobile Phone Examiner), Digital FACT, Final Mobile ๋ฑ์ด ์๋ค.
3. ๋์คํฌ ํฌ๋ ์
: ๋ฌผ๋ฆฌ์ ์ธ ์ ์ฅ์ฅ์น์ธ ํ๋๋์คํฌ, ํ๋กํผ๋์คํฌ, CD-ROM ๋ฑ ๊ฐ์ข ๋ณด์กฐ ์ฅ์น์ ๋ฐ์ดํฐ๋ฅผ ๋ถ์ํ๋ ๊ธฐ๋ฒ.
์ฌ์ฉ ๋๊ตฌ๋ก๋ ํ๋ ๋๋ผ์ด๋ธ์ ๋ฐ์ดํฐ๋ฅผ ๋ณต๊ตฌํ๋ ค๊ณ ๊ณ ์๋ Data Compass, (์ํํธ์จ์ด ์ฐจ์์์์ ์ด๋ฏธ์ง์ ์ํํ๋) FTK Imager ๋ฑ์ด ์๋ค.
Ref.
[1] terms.naver.com/entry.nhn?docId=3432471&cid=58445&categoryId=58445
.
'SECURITY > FORENSICS' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ