-
์ด๋ฏธ์ง ํ์ผ ํตํฉ๋ถ์ ๋๊ตฌ :: FTK, Encase, X-Ways ForensicsSECURITY/FORENSICS 2020. 10. 25. 20:13
0. ์ด๋ฏธ์ง ํ์ผ ํตํฉ ๋ถ์ ๋๊ตฌ
์ด๋ฏธ์ง ํ์ผ ๋ถ์์์ ํ์ํ ๊ธฐ๋ฅ์ ํตํฉํ์ฌ ํ๋์ ๋๊ตฌ๋ก ๊ตฌํํ ๊ฒ์ผ๋ก,
FTK, EnCase, Forensic Explorer, X-Ways Forensics, BlackLight, Autopsy, Mac Marshal Forensic Edition ๋ฑ์ด ์๋ค.
(FTK ์ EnCase ๊ฐ ์ ์ธ๊ณ ํฌ๋ ์ ๋๊ตฌ์ ์๋ฒฝ์ ์ด๋ฃฌ๋ค..)
1. FTK (Forensic Tool Kit)
: AccessData ์์ ๋ง๋ ํตํฉ ํฌ๋ ์ ๋๊ตฌ.
https://accessdata.com/products-services/forensic-toolkit-ftk Windows ํ๊ฒฝ์์ ์คํ ๊ฐ๋ฅํ ์ฌ์ฉ ์ํํธ์จ์ด๋ก, ๊ณต์ํํ์ด์ง์์ ์ฝ 529๋ง์์ ๊ตฌ์ ๊ฐ๋ฅํ๋ค.
๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ ์ฌ์ฉํ์ฌ ๋ถ์ ๋ฐ์ดํฐ๋ฅผ ๊ด๋ฆฌํ๋ ๊ฒ์ด ํน์ง์ด๋ฉฐ Postgre๋ผ๋ ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ ์ฌ์ฉํ๋ค.
๋๋ ์ฌ์ฉ์ ์ด์์ฒด์ ์์ MS SQL ์ง์ ์ Postgre ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ ๋์ฒดํ์ฌ ์ฌ์ฉํ ์ ์๋ค.
BROAD FILE SYSTEM, FILE TYPE AND EMAIL SUPPORT, DATA VISUALIZATION ๋ฑ์ ๊ธฐ๋ฅ์ ์ง์ํ๋ค.
์ฅ์ :
- ํฌ๋ ์์ ํ์ํ ์ฌ๋ฌ ๋๊ตฌ๋ฅผ ๋ชจ์ ๋์ Took Kit ์ผ๋ก, ์ฌ์ฉ ๊ฐ๋ฅํ ๋๊ตฌ๊ฐ ๋ง๋ค.
- ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ ์ฌ์ฉํ์ฌ ๋ถ์ ๋ฐ์ดํฐ๋ฅผ ๊ด๋ฆฌํ๊ธฐ ๋๋ฌธ์, ๊ฐ์ ์ข ๋ฃ ๋นํ๋๋ผ๋ ๋ถ์์ค์ธ ์ ๋ณด๋ค์ด ๋ฐ์ดํฐ ๋ฒ ์ด์ค์ ๋จ์ ์์ผ๋ฏ๋ก ํ๋ก๊ทธ๋จ ์ฌ๊ตฌ๋ ํ ์ค์ง๋ ๋ถ๋ถ๋ถํฐ ๋ค์ ์์ฌ๋ฅผ ์งํํ ์ ์๋ค.
- ์ฌ์ฉํ๊ธฐ ํธ๋ฆฌํ ์ธํฐํ์ด์ค ๋ฐ ๋ฐ์ด๋ ๊ฒ์ ํด๊ณผ ์ด๋ฉ์ผ ๋ถ์๊ธฐ๋ฅ
๋จ์ :
- ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ ํ์ฌํ์ฌ ์ข ๋ฌด๊ฒ๊ณ ๋๋ฆฌ๊ฒ ๋์ํ๊ธฐ ๋๋ฌธ์ ๋ถํธํ ์ ์๋ค.
ํํ์ด์ง: accessdata.com/products-services/forensic-toolkit-ftk
2. Encase
: Guidance Software ์์ ์ ์ํ ํตํฉ ํฌ๋ ์ ๋๊ตฌ.
https://www.guidancesoftware.com/encase-forensic Windows ํ๊ฒฝ์์ ์คํ ๊ฐ๋ฅํ ์์ฉ ์ํํธ์จ์ด๋ก, ์ฝ 333๋ง์์ ๊ตฌ์ ๊ฐ๋ฅํ๋ค.
(๋ผ์ด์ ์ค ๋ณ ๊ฐ๊ฒฉ์ ๊ณต์ ํํ์ด์ง ์ฐธ์กฐ.)
Triage, Collect, Process, Search, Analyze, Report ๋ฑ์ ๊ธฐ๋ฅ์ ์ง์ํ๋ค.
์ฅ์ :
- EnCase๋ก ๋ถ์ํ์ฌ ๋ณด๊ณ ์๊ฐ ๋์ค๋ฉด ๋ฒ์ ์ผ๋ก ์ธ์ ๋๋ ๊ฐ๋ฅ์ฑ์ด ๋๊ธฐ ๋๋ฌธ์ ์ฌ์ฉ๋ฅ ์ด ๋๋ค.
- ๊ด๋ฒ์ํ ๊ธฐ๋ฅ์ ์ง์ํ๋ ๋งํผ ํ์ฅ์ฑ์ด ๋ฐ์ด๋๋ค.
๋จ์ :
- ๋ณต์กํ ์ฌ์ฉ๋ฒ์ผ๋ก ์ธํด ์ถฉ๋ถํ ์๋ จ๋๊ฐ ์๊ตฌ๋๋ค.
ํํ์ด์ง: www.guidancesoftware.com/encase-forensic
3. X-Ways Forensics
: X-Ways ์์ ์ ์ํ ํตํฉ ํฌ๋ ์ ๋๊ตฌ.
http://www.x-ways.net/forensics/index-m.html Windows ํ๊ฒฝ์์ ์คํ ๊ฐ๋ฅํ ์์ฉ ์ํํธ์จ์ด๋ก, ์ฝ 168๋ง์์ ๊ตฌ์ ๊ฐ๋ฅํ๋ค.
๊ฐ๋ ฅํ ๋ฐ์ดํฐ ๋ฐ ํ์ผ ๋ณต๊ตฌ ์๋ฃจ์ ์ผ๋ก ์ด๋ฏธ์ง๋ถํฐ ๋ฌผ๋ฆฌ๋ฉ๋ชจ๋ฆฌ ๋ถ์๊น์ง ๋๋ถ๋ถ์ ํ๊ฒฝ์์ ํ์ฉ ๊ฐ๋ฅํ ๋๊ตฌ์ด๋ค.
Disk cloning, disk imaging, RAM editor, Data recovery ๋ฑ์ ๊ธฐ๋ฅ์ ์ง์ํ๋ค.
์ฅ์ :
- ํ์ผ ์์คํ ์ ์์ธํ ๊ตฌ์กฐ๊น์ง ๋ชจ๋ ์ง์ ํ์ธ ๊ฐ๋ฅํ๊ณ , ํํฐ๋ง๊ณผ ๊ฒ์ ๊ธฐ๋ฅ์ด ๋ฐ์ด๋๋ค.
- ๋ค๋ฅธ ๊ฒฝ์ ์ ํ๋ค์ ๋นํด ๊ตฌ๋ ํ๊ฒฝ ์ฌ์์ด ๊ฐ์ฅ ๋ฎ์ผ๋ฉฐ ๋ณ๋์ ์ค์น ์ ์ฐจ ์์ด ๋ฐ๋ก ์คํ ๊ฐ๋ฅํ๋ค. (๊ฐ๋ณ๋ค)
๋จ์ :
- ์ ๊ณตํ๋ ๋๊ตฌ๊ฐ ๋น๊ต์ ์ ํ์ ์ด๋ค.
- Hex View ์ค์ฌ์ ํ๋ก๊ทธ๋จ์ด๊ธฐ ๋๋ฌธ์ ๋ง์ ์๋ จ์ด ์๊ตฌ๋๋ค.
ํํ์ด์ง: www.x-ways.net/forensics/index-m.html
4. Autopsy
์ฅ์ :
- ๋ฌด๋ฃ ์ํํธ์จ์ด
- ๋น ๋ฅด๊ณ ์น๋ธ๋ผ์ฐ์ ํ๊ฒฝ์์ ๋ถ์ํ ์ ์๋ ๊ธฐ๋ฅ์ ์ ๊ณตํ๋ค.
- ์ฌ์ฉ์ ์นํ์
๋จ์ :
- ๊ธฐ๋ฅ์ด ์ข ์ ์ ์ ์๋ค(์๋์ )
ํํ์ด์ง: www.autopsy.com/
Ref.
[1] forensic.korea.ac.kr/DFWIKI/index.php/FTK_(Forensic_Tool_Kit)
[2] 07vh.tistory.com/entry/Forensic-Tool-1
.
'SECURITY > FORENSICS' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
FTK Imager ์ฌ์ฉ๋ฒ ๋ฐ ๋ณต์ (0) 2020.10.29 FTK Imager ์ค์น ๋ฐ ๋ด ๋์คํฌ ์ด๋ฏธ์ง ๋คํํ๊ธฐ (0) 2020.10.25 ๋์คํฌ ์ด๋ฏธ์ง ํ์ผ์ด๋? (0) 2020.10.25 ๋์งํธ ํฌ๋ ์์ด๋? :: ๋คํธ์ํฌ ํฌ๋ ์, ๋ชจ๋ฐ์ผ ํฌ๋ ์, ๋์คํฌ ํฌ๋ ์ (0) 2020.10.25 FORENSICS ์์ํ๊ธฐ - ํจํท ๋ถ์ ๋๊ตฌ :: Wireshark, NetworkMiner (0) 2020.09.17