-
FTK Imager ์ฌ์ฉ๋ฒ ๋ฐ ๋ณต์SECURITY/FORENSICS 2020. 10. 29. 17:01
FTK Imager ์ ์ด์ฉํด์ USB ๋๋ผ์ด๋ฒ์ ๋์คํฌ ์ด๋ฏธ์ง๋ฅผ ๋คํํ๊ณ , ํด๋น ๋์คํฌ ์ด๋ฏธ์ง๋ฅผ ๋ถ์ํด๋ณด๋๋ก ํ๊ฒ ๋ค.
1. FTK Imager ๊ฐ๋จ ์ฌ์ฉ๋ฒ
์ค์ต์ ์์ FTK Imager ์ ๋ํ์ ์ธ, ์ ์ฉํ ๊ธฐ๋ฅ๋ค์ ์ดํด๋ณด์.
์ฐ์ , FTK Imager ์คํ ํ๋ฉด์ ๋ค์๊ณผ ๊ฐ๋ค.
์๋จ ์์ด์ฝ์์ ๋ค์ํ ๊ธฐ๋ฅ์ ์ง์ํ๋ ๊ฒ์ ํ์ธํ ์ ์๋๋ฐ, ๋ฉ๋ชจ๋ฆฌ ์บก์ณ, ์ํธํ๋ ํ์ผ ์ฌ๋ถ๋ฅผ ํ์ธํ ์ ์๋ ๊ธฐ๋ฅ์ ์ ํํ ์ ์๋ค.
๋ํ ๋ฉ๋ด ๋ฐ์ File ์์ ์ฌ๋ฌ ๊ธฐ๋ฅ์ ์ ํํ ์๋ ์๋๋ฐ, ์๋จ ์์ด์ฝ์๋ ์ด ๊ธฐ๋ฅ๋ค์ด ๋ค์ด๊ฐ์๋ ๊ฒ์ด๋ค.
๋ฐ๋ผ์ ํธ์์ ๋ฐ๋ผ ์ฌ์ฉํ๋ฉด ๋๊ณ , ๋ํ์ ์ธ ๊ธฐ๋ฅ์ ๋ช ๊ฐ์ง ์ดํด๋ณด์.
1.1 Add Evidence Item
๋ง ๊ทธ๋๋ก ์ฆ๊ฑฐ ์๋ฃ๋ฅผ Evidence Tree ์ ์ถ๊ฐํ๋ ๊ณผ์ ์ด๋ค.
์ ํํ๋ฉด ๋ค์์ Source ์ข ๋ฅ๋ฅผ ์ ํํ ์ ์๋๋ฐ, ๊ฐ ์ ํ์ง๋
- Physical Drive : ๋ฌผ๋ฆฌ์ ๋๋ผ์ด๋ธ (HDD ์ ์ฒด๋ฅผ ์ง์ )
- Logical Drive : ๋ ผ๋ฆฌ์ ๋๋ผ์ด๋ธ (HDD ๋ฅผ C, D ๋ฑ์ผ๋ก ๋ถํ ํ์ฌ ์ฌ์ฉํ ๊ฒฝ์ฐ ์ด ์ต์ ์ ํ)
- Image File : ์ด๋ฏธ์ง ํ์ผ
- Contents of a Folder : ํน์ ํด๋์ ์ฝํ ์ธ
์ด๊ณ , ์์ ์ ์ฆ๊ฑฐ์ ๋ง๊ฒ ์ถ๊ฐํด์ฃผ๋ฉด ๋๋ค.
(์ฐ๋ฆฌ๋ ๋์คํฌ ์ด๋ฏธ์ง๋ฅผ ๋ง๋ค์ด์ ๋ถ์ํ ๊ฒ์ด๋ฏ๋ก, Image File ์ ์ ํํด์ ์ถ๊ฐํด์ฃผ๋ฉด ๋๋ค.)
1.2 Creat Disk Image
๋์คํฌ ์ด๋ฏธ์ง๋ฅผ ๋ง๋๋ ๋ฐฉ๋ฒ ์ค ํ๋๋ก, ํด๋น ๋ด์ฉ์
2020/10/25 - [SECURITY/FORENSICS] - FTK Imager ์ค์น ๋ฐ ๋ด ๋์คํฌ ์ด๋ฏธ์ง ๋คํํ๊ธฐ
์ ์ฐธ๊ณ ํ๋ฉด ๋๋ค.
1.3 Image Mounting
์ด๋ฏธ์ง ํ์ผ์ ๊ฒฝ๋ก๋ฅผ ์ฃผ๊ณ ๋ง์ดํธ ์ํค๋ฉด ํฌ๋ ์ ์ด๋ฏธ์ง๋ ์ฝ๊ธฐ ์ ์ฉ ๋ณด๊ธฐ ์ต์ ์ด ์๋ ๋๋ผ์ด๋ธ๋ ๋ฌผ๋ฆฌ ์ฅ์น๋ก ๋ง์ดํธ๋๋ค.
๋๋ผ์ด๋ธ์ฒ๋ผ ๋ง์ดํธ๋ ์ด๋ฏธ์ง๋ฅผ ์คํํ๊ณ ์๋์ฐ๋ ๋ค๋ฅธ ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ด์ฉ์ ๊ฒ์ํ ์ ์๋ค.
์ง์๋๋ ํ์ ์ RAW/dd ์ด๋ฏธ์ง, E01, S01, AFF, AD1, L01 ์ด๋ค.
1.4 Capture Memory
์ด ๊ธฐ๋ฅ์ ์ ํํ๋ฉด ์๋์ ์ต์ ์ ์ ํํด์ ๋ฉ๋ชจ๋ฆฌ๋ฅผ ์บก์ณํ ๊ฒฐ๊ณผ๋ฅผ ์ ์ฅํ ์ ์๋ค.
1.5 Detect EFS Encryption
์ฆ๊ฑฐ๋ฅผ ์ค์บํ์ฌ, ์ํธํ๋ ํ์ผ์ด ์๋์ง ๊ฒ์ฌํด์ค๋ค.
2. ๋์คํฌ ์ด๋ฏธ์ง ๋ถ์ ๋ฐ ๋ณต์
์ค์ต์ ์ํด, ํ์ผ์ ์ ์ฅํ๊ณ ์ญ์ ํ๊ณ ์ฎ๊ธฐ๊ณ ์ฌ๋ฌ ์์ ์ ์ํํ USB ๋๋ผ์ด๋ธ์ ์ด๋ฏธ์ง ํ์ผ์ FTK Imager ๋ก ์์ฑํ์๊ณ , FTK Imager ์์ ํด๋น ์ด๋ฏธ์ง ํ์ผ์ ์ด์๋ค.
USB ๋๋ผ์ด๋ธ์ ์๋ ํ์ผ๊ณผ ํด๋๋ค, ๊ทธ๋ฆฌ๊ณ ์ญ์ ํ๋ ํ์ผ๋ค์ ํ์ธํ ์ ์์๋ค.
------------------------------------------------------------------------------
2.1 File Slack
๊ทธ ์ค File Slack ์ด๋ผ๋ ๋ถ๋ถ์ด ์์๋๋ฐ, FIle Slack ์ ๋ฌผ๋ฆฌ์ ์ผ๋ก๋ ํ์ผ์ ํ ๋น๋ ๊ณต๊ฐ์ด์ง๋ ๋ ผ๋ฆฌ์ ์ผ๋ก๋ ์ฌ์ฉํ ์ ์๋ ๊ณต๊ฐ์ด๋ค.
slack ๊ณต๊ฐ์ ์ ๋ณด๋ฅผ ์๋ํ ์ ์๊ณ , ํ์ผ์ ๋ณต๊ตฌ ๋ฐ ์ญ์ ๋ ํ์ผ์ ํํธ์กฐ์ฌ ์ ์ ์ฉํ๊ฒ ์ฌ์ฉํ ์ ์์ผ๋ฏ๋ก ํฌ๋ ์ ๋ถ์ ์ ์ค์ํ๊ฒ ๊ณ ๋ คํ๋ ์ฌํญ์ด๋ค.
ํฌ๊ฒ Ram Slack(๋จ ์ฌ๋), Drive Slack(File Slack, ๋๋ผ์ด๋ธ ์ฌ๋), File System Slack(ํ์ผ์์คํ ์ฌ๋), Volume Slack(๋ณผ๋ฅจ ์ฌ๋) ์ผ๋ก ๋๋๊ณ , ์ง๊ธ ์ฐ๋ฆฌ๊ฐ ๋ณด๊ณ ์๋ slack ์ Drive Slack ์ ํด๋นํ๋ค.
- Drive Slack
Drive Slack ์ ํด๋ฌ์คํฐ์ ์ฌ์ฉ์ผ๋ก ์ธํด ๋ญ๋น๋๋ ๊ณต๊ฐ ์ค ๋จ ์ฌ๋์ ์ ์ธํ ๋ถ๋ถ์ผ๋ก File Slack ์ด๋ผ๊ณ ๋ ํ๋ค.
ํ์ผ ์ฌ๋์ ์ด์ฉํ๋ฉด ํน์ ํ์ผ์ด ํด๋น ์ ์ฅ ๋งค์ฒด์ ์กด์ฌํ์๋์ง ๊ท๋ช ํ ์ ์๋ค.
์กด์ฌ ์ฌ๋ถ๋ฅผ ์์์ผ ํ ํ์ผ์ ํด๋ฌ์คํฐ ๋จ์๋ก ๋๋ ํ, ๊ฐ ํด๋ฌ์คํฐ์ ๋ง์ง๋ง ๋ถ๋ถ๊ณผ ํ์ผ ์ฌ๋ ์ค ์ผ์นํ๋ ๋ถ๋ถ์ด ์๋์ง ํ์ธํ๋ ๊ฒ์ด๋ค.
------------------------------------------------------------------------------
๊ทธ๋ผ ๋์คํฌ ์ด๋ฏธ์ง๋ฅผ ํตํด ํ์ธํ ์ญ์ ๋ ํ์ผ๋ค์ ๋ณต๊ตฌํด๋ณด์.
๋ช ๊ฐ์ง ํ์ผ์ ์ ํํด์ Export Files ๋ฅผ ํ์๋ค.
9๊ฐ์ ํ์ผ์ด ์ export ๋์๋ค๋ ๋ฉ์์ง๊ฐ ๋ด๋ค.
๊ทธ๋ฐ๋ฐ ์ ์ฅ๋ ํ์ผ๋ค์ ๊ฐ์๋ Export ํ ๊ฒ๊ณผ ๋ง์ง๋ง, ์ ๋ณด๋ฉด IMG2.E01, IMG2.E03, IMG2.E05 ํ์ผ์ ํฌ๊ธฐ๊ฐ 0KB ์ด๋ค. ์ด๋ ์ฑ๊ณต์ ์ผ๋ก ๋ณต๊ตฌํ์ง ๋ชปํ ๊ฒ์ธ๋ฐ, ํด๋น ํ์ผ๋ค์ ๋ชจ๋ File Slack ์ด ์๋ ํ์ผ๋ค์ด๋ค.
๋ฐ๋ผ์ ๋์คํฌ ์ด๋ฏธ์ง์์ ์ญ์ ๋ ํ์ผ์ ๋ฐ๊ฒฌํ๋๋ผ๊ณ File Slack ์ด ์กด์ฌํ์ง ์์ผ๋ฉด ํด๋น ํ์ผ์ ํ์ธํ ์ ์๊ณ , ๋ณต๊ตฌํ์ง ๋ชปํ ์ ์์์ ์ถ์ธกํด๋ณผ ์ ์์๋ค.
Ref.
[2] forensic.korea.ac.kr/DFWIKI/index.php/Slack
[3] ํ์ผ ์์คํ ๊ณผ ํ์ผ ๋ณต๊ตฌ, ๋ฐ์ข ํ, UCS Lab, 2013, www.parkjonghyuk.net/lecture/2014-2nd-lecture/computer/ch8_1.pdf
.
'SECURITY > FORENSICS' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
์๋ณผ๋ฅจ ๋์คํฌ ์ด๋ฏธ์ง ๋คํ (0) 2020.10.30 FTK Imager ์ ์ด์ฉํ ๊ฐ๋จ ๋์คํฌ ์ด๋ฏธ์ง ๋ถ์ (0) 2020.10.30 FTK Imager ์ค์น ๋ฐ ๋ด ๋์คํฌ ์ด๋ฏธ์ง ๋คํํ๊ธฐ (0) 2020.10.25 ์ด๋ฏธ์ง ํ์ผ ํตํฉ๋ถ์ ๋๊ตฌ :: FTK, Encase, X-Ways Forensics (0) 2020.10.25 ๋์คํฌ ์ด๋ฏธ์ง ํ์ผ์ด๋? (0) 2020.10.25