-
์ด๋ฏธ์ง ํ์ผ ํตํฉ๋ถ์ ๋๊ตฌ :: FTK, Encase, X-Ways ForensicsSECURITY/FORENSICS 2020. 10. 25. 20:13
0. ์ด๋ฏธ์ง ํ์ผ ํตํฉ ๋ถ์ ๋๊ตฌ
์ด๋ฏธ์ง ํ์ผ ๋ถ์์์ ํ์ํ ๊ธฐ๋ฅ์ ํตํฉํ์ฌ ํ๋์ ๋๊ตฌ๋ก ๊ตฌํํ ๊ฒ์ผ๋ก,
FTK, EnCase, Forensic Explorer, X-Ways Forensics, BlackLight, Autopsy, Mac Marshal Forensic Edition ๋ฑ์ด ์๋ค.
(FTK ์ EnCase ๊ฐ ์ ์ธ๊ณ ํฌ๋ ์ ๋๊ตฌ์ ์๋ฒฝ์ ์ด๋ฃฌ๋ค..)
1. FTK (Forensic Tool Kit)
: AccessData ์์ ๋ง๋ ํตํฉ ํฌ๋ ์ ๋๊ตฌ.
Windows ํ๊ฒฝ์์ ์คํ ๊ฐ๋ฅํ ์ฌ์ฉ ์ํํธ์จ์ด๋ก, ๊ณต์ํํ์ด์ง์์ ์ฝ 529๋ง์์ ๊ตฌ์ ๊ฐ๋ฅํ๋ค.
๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ ์ฌ์ฉํ์ฌ ๋ถ์ ๋ฐ์ดํฐ๋ฅผ ๊ด๋ฆฌํ๋ ๊ฒ์ด ํน์ง์ด๋ฉฐ Postgre๋ผ๋ ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ ์ฌ์ฉํ๋ค.
๋๋ ์ฌ์ฉ์ ์ด์์ฒด์ ์์ MS SQL ์ง์ ์ Postgre ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ ๋์ฒดํ์ฌ ์ฌ์ฉํ ์ ์๋ค.
BROAD FILE SYSTEM, FILE TYPE AND EMAIL SUPPORT, DATA VISUALIZATION ๋ฑ์ ๊ธฐ๋ฅ์ ์ง์ํ๋ค.
์ฅ์ :
- ํฌ๋ ์์ ํ์ํ ์ฌ๋ฌ ๋๊ตฌ๋ฅผ ๋ชจ์ ๋์ Took Kit ์ผ๋ก, ์ฌ์ฉ ๊ฐ๋ฅํ ๋๊ตฌ๊ฐ ๋ง๋ค.
- ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ ์ฌ์ฉํ์ฌ ๋ถ์ ๋ฐ์ดํฐ๋ฅผ ๊ด๋ฆฌํ๊ธฐ ๋๋ฌธ์, ๊ฐ์ ์ข ๋ฃ ๋นํ๋๋ผ๋ ๋ถ์์ค์ธ ์ ๋ณด๋ค์ด ๋ฐ์ดํฐ ๋ฒ ์ด์ค์ ๋จ์ ์์ผ๋ฏ๋ก ํ๋ก๊ทธ๋จ ์ฌ๊ตฌ๋ ํ ์ค์ง๋ ๋ถ๋ถ๋ถํฐ ๋ค์ ์์ฌ๋ฅผ ์งํํ ์ ์๋ค.
- ์ฌ์ฉํ๊ธฐ ํธ๋ฆฌํ ์ธํฐํ์ด์ค ๋ฐ ๋ฐ์ด๋ ๊ฒ์ ํด๊ณผ ์ด๋ฉ์ผ ๋ถ์๊ธฐ๋ฅ
๋จ์ :
- ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ ํ์ฌํ์ฌ ์ข ๋ฌด๊ฒ๊ณ ๋๋ฆฌ๊ฒ ๋์ํ๊ธฐ ๋๋ฌธ์ ๋ถํธํ ์ ์๋ค.
ํํ์ด์ง: accessdata.com/products-services/forensic-toolkit-ftk
2. Encase
: Guidance Software ์์ ์ ์ํ ํตํฉ ํฌ๋ ์ ๋๊ตฌ.
Windows ํ๊ฒฝ์์ ์คํ ๊ฐ๋ฅํ ์์ฉ ์ํํธ์จ์ด๋ก, ์ฝ 333๋ง์์ ๊ตฌ์ ๊ฐ๋ฅํ๋ค.
(๋ผ์ด์ ์ค ๋ณ ๊ฐ๊ฒฉ์ ๊ณต์ ํํ์ด์ง ์ฐธ์กฐ.)
Triage, Collect, Process, Search, Analyze, Report ๋ฑ์ ๊ธฐ๋ฅ์ ์ง์ํ๋ค.
์ฅ์ :
- EnCase๋ก ๋ถ์ํ์ฌ ๋ณด๊ณ ์๊ฐ ๋์ค๋ฉด ๋ฒ์ ์ผ๋ก ์ธ์ ๋๋ ๊ฐ๋ฅ์ฑ์ด ๋๊ธฐ ๋๋ฌธ์ ์ฌ์ฉ๋ฅ ์ด ๋๋ค.
- ๊ด๋ฒ์ํ ๊ธฐ๋ฅ์ ์ง์ํ๋ ๋งํผ ํ์ฅ์ฑ์ด ๋ฐ์ด๋๋ค.
๋จ์ :
- ๋ณต์กํ ์ฌ์ฉ๋ฒ์ผ๋ก ์ธํด ์ถฉ๋ถํ ์๋ จ๋๊ฐ ์๊ตฌ๋๋ค.
ํํ์ด์ง: www.guidancesoftware.com/encase-forensic
3. X-Ways Forensics
: X-Ways ์์ ์ ์ํ ํตํฉ ํฌ๋ ์ ๋๊ตฌ.
Windows ํ๊ฒฝ์์ ์คํ ๊ฐ๋ฅํ ์์ฉ ์ํํธ์จ์ด๋ก, ์ฝ 168๋ง์์ ๊ตฌ์ ๊ฐ๋ฅํ๋ค.
๊ฐ๋ ฅํ ๋ฐ์ดํฐ ๋ฐ ํ์ผ ๋ณต๊ตฌ ์๋ฃจ์ ์ผ๋ก ์ด๋ฏธ์ง๋ถํฐ ๋ฌผ๋ฆฌ๋ฉ๋ชจ๋ฆฌ ๋ถ์๊น์ง ๋๋ถ๋ถ์ ํ๊ฒฝ์์ ํ์ฉ ๊ฐ๋ฅํ ๋๊ตฌ์ด๋ค.
Disk cloning, disk imaging, RAM editor, Data recovery ๋ฑ์ ๊ธฐ๋ฅ์ ์ง์ํ๋ค.
์ฅ์ :
- ํ์ผ ์์คํ ์ ์์ธํ ๊ตฌ์กฐ๊น์ง ๋ชจ๋ ์ง์ ํ์ธ ๊ฐ๋ฅํ๊ณ , ํํฐ๋ง๊ณผ ๊ฒ์ ๊ธฐ๋ฅ์ด ๋ฐ์ด๋๋ค.
- ๋ค๋ฅธ ๊ฒฝ์ ์ ํ๋ค์ ๋นํด ๊ตฌ๋ ํ๊ฒฝ ์ฌ์์ด ๊ฐ์ฅ ๋ฎ์ผ๋ฉฐ ๋ณ๋์ ์ค์น ์ ์ฐจ ์์ด ๋ฐ๋ก ์คํ ๊ฐ๋ฅํ๋ค. (๊ฐ๋ณ๋ค)
๋จ์ :
- ์ ๊ณตํ๋ ๋๊ตฌ๊ฐ ๋น๊ต์ ์ ํ์ ์ด๋ค.
- Hex View ์ค์ฌ์ ํ๋ก๊ทธ๋จ์ด๊ธฐ ๋๋ฌธ์ ๋ง์ ์๋ จ์ด ์๊ตฌ๋๋ค.
ํํ์ด์ง: www.x-ways.net/forensics/index-m.html
4. Autopsy
์ฅ์ :
- ๋ฌด๋ฃ ์ํํธ์จ์ด
- ๋น ๋ฅด๊ณ ์น๋ธ๋ผ์ฐ์ ํ๊ฒฝ์์ ๋ถ์ํ ์ ์๋ ๊ธฐ๋ฅ์ ์ ๊ณตํ๋ค.
- ์ฌ์ฉ์ ์นํ์
๋จ์ :
- ๊ธฐ๋ฅ์ด ์ข ์ ์ ์ ์๋ค(์๋์ )
ํํ์ด์ง: www.autopsy.com/
Ref.
[1] forensic.korea.ac.kr/DFWIKI/index.php/FTK_(Forensic_Tool_Kit)
[2] 07vh.tistory.com/entry/Forensic-Tool-1
.
'SECURITY > FORENSICS' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
FTK Imager ์ฌ์ฉ๋ฒ ๋ฐ ๋ณต์ (0) 2020.10.29 FTK Imager ์ค์น ๋ฐ ๋ด ๋์คํฌ ์ด๋ฏธ์ง ๋คํํ๊ธฐ (0) 2020.10.25 ๋์คํฌ ์ด๋ฏธ์ง ํ์ผ์ด๋? (0) 2020.10.25 ๋์งํธ ํฌ๋ ์์ด๋? :: ๋คํธ์ํฌ ํฌ๋ ์, ๋ชจ๋ฐ์ผ ํฌ๋ ์, ๋์คํฌ ํฌ๋ ์ (0) 2020.10.25 FORENSICS ์์ํ๊ธฐ - ํจํท ๋ถ์ ๋๊ตฌ :: Wireshark, NetworkMiner (0) 2020.09.17