ABOUT ME

-

Today
-
Yesterday
-
Total
-
  • FTK Imager ์‚ฌ์šฉ๋ฒ• ๋ฐ ๋ณต์›
    SECURITY/FORENSICS 2020. 10. 29. 17:01

    FTK Imager ์„ ์ด์šฉํ•ด์„œ USB ๋“œ๋ผ์ด๋ฒ„์˜ ๋””์Šคํฌ ์ด๋ฏธ์ง€๋ฅผ ๋คํ”„ํ•˜๊ณ , ํ•ด๋‹น ๋””์Šคํฌ ์ด๋ฏธ์ง€๋ฅผ ๋ถ„์„ํ•ด๋ณด๋„๋ก ํ•˜๊ฒ ๋‹ค.

     

     

    1. FTK Imager ๊ฐ„๋‹จ ์‚ฌ์šฉ๋ฒ•

     

    ์‹ค์Šต์— ์•ž์„œ FTK Imager ์˜ ๋Œ€ํ‘œ์ ์ธ, ์œ ์šฉํ•œ ๊ธฐ๋Šฅ๋“ค์„ ์‚ดํŽด๋ณด์ž.

     

    ์šฐ์„ , FTK Imager ์‹คํ–‰ ํ™”๋ฉด์€ ๋‹ค์Œ๊ณผ ๊ฐ™๋‹ค.

     

     

    ์ƒ๋‹จ ์•„์ด์ฝ˜์—์„œ ๋‹ค์–‘ํ•œ ๊ธฐ๋Šฅ์„ ์ง€์›ํ•˜๋Š” ๊ฒƒ์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋Š”๋ฐ, ๋ฉ”๋ชจ๋ฆฌ ์บก์ณ, ์•”ํ˜ธํ™”๋œ ํŒŒ์ผ ์—ฌ๋ถ€๋ฅผ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋Š” ๊ธฐ๋Šฅ์„ ์„ ํƒํ•  ์ˆ˜ ์žˆ๋‹ค.

    ๋˜ํ•œ ๋ฉ”๋‰ด ๋ฐ”์˜ File ์—์„œ ์—ฌ๋Ÿฌ ๊ธฐ๋Šฅ์„ ์„ ํƒํ•  ์ˆ˜๋„ ์žˆ๋Š”๋ฐ, ์ƒ๋‹จ ์•„์ด์ฝ˜์—๋Š” ์ด ๊ธฐ๋Šฅ๋“ค์ด ๋“ค์–ด๊ฐ€์žˆ๋Š” ๊ฒƒ์ด๋‹ค.

    ๋”ฐ๋ผ์„œ ํŽธ์˜์— ๋”ฐ๋ผ ์‚ฌ์šฉํ•˜๋ฉด ๋˜๊ณ , ๋Œ€ํ‘œ์ ์ธ ๊ธฐ๋Šฅ์„ ๋ช‡ ๊ฐ€์ง€ ์‚ดํŽด๋ณด์ž.

     

     

     

    1.1 Add Evidence Item

    ๋ง ๊ทธ๋Œ€๋กœ ์ฆ๊ฑฐ ์ž๋ฃŒ๋ฅผ Evidence Tree ์— ์ถ”๊ฐ€ํ•˜๋Š” ๊ณผ์ •์ด๋‹ค.

     

    ์„ ํƒํ•˜๋ฉด ๋‹ค์Œ์˜ Source ์ข…๋ฅ˜๋ฅผ ์„ ํƒํ•  ์ˆ˜ ์žˆ๋Š”๋ฐ, ๊ฐ ์„ ํƒ์ง€๋Š”

     

    - Physical Drive : ๋ฌผ๋ฆฌ์  ๋“œ๋ผ์ด๋ธŒ (HDD ์ „์ฒด๋ฅผ ์ง€์ •)

    - Logical Drive : ๋…ผ๋ฆฌ์  ๋“œ๋ผ์ด๋ธŒ (HDD ๋ฅผ C, D ๋“ฑ์œผ๋กœ ๋ถ„ํ• ํ•˜์—ฌ ์‚ฌ์šฉํ•  ๊ฒฝ์šฐ ์ด ์˜ต์…˜ ์„ ํƒ)

    - Image File : ์ด๋ฏธ์ง• ํŒŒ์ผ

    - Contents of a Folder : ํŠน์ • ํด๋”์˜ ์ฝ˜ํ…์ธ 

     

    ์ด๊ณ , ์ž์‹ ์˜ ์ฆ๊ฑฐ์— ๋งž๊ฒŒ ์ถ”๊ฐ€ํ•ด์ฃผ๋ฉด ๋œ๋‹ค.

     

     

    (์šฐ๋ฆฌ๋Š” ๋””์Šคํฌ ์ด๋ฏธ์ง€๋ฅผ ๋งŒ๋“ค์–ด์„œ ๋ถ„์„ํ•  ๊ฒƒ์ด๋ฏ€๋กœ, Image File ์„ ์„ ํƒํ•ด์„œ ์ถ”๊ฐ€ํ•ด์ฃผ๋ฉด ๋œ๋‹ค.)

     

     

    1.2 Creat Disk Image

     

    ๋””์Šคํฌ ์ด๋ฏธ์ง€๋ฅผ ๋งŒ๋“œ๋Š” ๋ฐฉ๋ฒ• ์ค‘ ํ•˜๋‚˜๋กœ, ํ•ด๋‹น ๋‚ด์šฉ์€ 

    2020/10/25 - [SECURITY/FORENSICS] - FTK Imager ์„ค์น˜ ๋ฐ ๋‚ด ๋””์Šคํฌ ์ด๋ฏธ์ง€ ๋คํ”„ํ•˜๊ธฐ

    ์„ ์ฐธ๊ณ ํ•˜๋ฉด ๋œ๋‹ค.

     

     

    1.3 Image Mounting

     

    ์ด๋ฏธ์ง€ ํŒŒ์ผ์˜ ๊ฒฝ๋กœ๋ฅผ ์ฃผ๊ณ  ๋งˆ์šดํŠธ ์‹œํ‚ค๋ฉด ํฌ๋ Œ์‹ ์ด๋ฏธ์ง€๋Š” ์ฝ๊ธฐ ์ „์šฉ ๋ณด๊ธฐ ์˜ต์…˜์ด ์žˆ๋Š” ๋“œ๋ผ์ด๋ธŒ๋‚˜ ๋ฌผ๋ฆฌ ์žฅ์น˜๋กœ ๋งˆ์šดํŠธ๋œ๋‹ค.

    ๋“œ๋ผ์ด๋ธŒ์ฒ˜๋Ÿผ ๋งˆ์šดํŠธ๋œ ์ด๋ฏธ์ง€๋ฅผ ์˜คํ”ˆํ•˜๊ณ  ์œˆ๋„์šฐ๋‚˜ ๋‹ค๋ฅธ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์˜ ๋‚ด์šฉ์„ ๊ฒ€์ƒ‰ํ•  ์ˆ˜ ์žˆ๋‹ค.

    ์ง€์›๋˜๋Š” ํƒ€์ž…์€ RAW/dd ์ด๋ฏธ์ง€, E01, S01, AFF, AD1, L01 ์ด๋‹ค.

     

     

     

    1.4 Capture Memory

    ์ด ๊ธฐ๋Šฅ์„ ์„ ํƒํ•˜๋ฉด ์•„๋ž˜์˜ ์˜ต์…˜์„ ์„ ํƒํ•ด์„œ ๋ฉ”๋ชจ๋ฆฌ๋ฅผ ์บก์ณํ•œ ๊ฒฐ๊ณผ๋ฅผ ์ €์žฅํ•  ์ˆ˜ ์žˆ๋‹ค.

     

     

     

    1.5 Detect EFS Encryption

     

    ์ฆ๊ฑฐ๋ฅผ ์Šค์บ”ํ•˜์—ฌ, ์•”ํ˜ธํ™”๋œ ํŒŒ์ผ์ด ์žˆ๋Š”์ง€ ๊ฒ€์‚ฌํ•ด์ค€๋‹ค.

     

     

     

     

     

    2. ๋””์Šคํฌ ์ด๋ฏธ์ง€ ๋ถ„์„ ๋ฐ ๋ณต์›

     

    ์‹ค์Šต์„ ์œ„ํ•ด, ํŒŒ์ผ์„ ์ €์žฅํ•˜๊ณ  ์‚ญ์ œํ•˜๊ณ  ์˜ฎ๊ธฐ๊ณ  ์—ฌ๋Ÿฌ ์ž‘์—…์„ ์ˆ˜ํ–‰ํ•œ USB ๋“œ๋ผ์ด๋ธŒ์˜ ์ด๋ฏธ์ง€ ํŒŒ์ผ์„ FTK Imager ๋กœ ์ƒ์„ฑํ•˜์˜€๊ณ , FTK Imager ์—์„œ ํ•ด๋‹น ์ด๋ฏธ์ง€ ํŒŒ์ผ์„ ์—ด์—ˆ๋‹ค.

     

    USB ๋“œ๋ผ์ด๋ธŒ์— ์žˆ๋Š” ํŒŒ์ผ๊ณผ ํด๋”๋“ค, ๊ทธ๋ฆฌ๊ณ  ์‚ญ์ œํ–ˆ๋˜ ํŒŒ์ผ๋“ค์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ์—ˆ๋‹ค.

     

     

     

    ------------------------------------------------------------------------------

    2.1 File Slack

     

    ๊ทธ ์ค‘ File Slack ์ด๋ผ๋Š” ๋ถ€๋ถ„์ด ์žˆ์—ˆ๋Š”๋ฐ, FIle Slack ์€ ๋ฌผ๋ฆฌ์ ์œผ๋กœ๋Š” ํŒŒ์ผ์— ํ• ๋‹น๋œ ๊ณต๊ฐ„์ด์ง€๋Š” ๋…ผ๋ฆฌ์ ์œผ๋กœ๋Š” ์‚ฌ์šฉํ•  ์ˆ˜ ์—†๋Š” ๊ณต๊ฐ„์ด๋‹ค.

    slack ๊ณต๊ฐ„์€ ์ •๋ณด๋ฅผ ์€๋‹‰ํ•  ์ˆ˜ ์žˆ๊ณ , ํŒŒ์ผ์˜ ๋ณต๊ตฌ ๋ฐ ์‚ญ์ œ๋œ ํŒŒ์ผ์˜ ํŒŒํŽธ์กฐ์‚ฌ ์‹œ ์œ ์šฉํ•˜๊ฒŒ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์œผ๋ฏ€๋กœ ํฌ๋ Œ์‹ ๋ถ„์„ ์‹œ ์ค‘์š”ํ•˜๊ฒŒ ๊ณ ๋ คํ•˜๋Š” ์‚ฌํ•ญ์ด๋‹ค. 

    ํฌ๊ฒŒ Ram Slack(๋žจ ์Šฌ๋ž™), Drive Slack(File Slack, ๋“œ๋ผ์ด๋ธŒ ์Šฌ๋ž™), File System Slack(ํŒŒ์ผ์‹œ์Šคํ…œ ์Šฌ๋ž™), Volume Slack(๋ณผ๋ฅจ ์Šฌ๋ž™) ์œผ๋กœ ๋‚˜๋‰˜๊ณ , ์ง€๊ธˆ ์šฐ๋ฆฌ๊ฐ€ ๋ณด๊ณ  ์žˆ๋Š” slack ์€ Drive Slack ์— ํ•ด๋‹นํ•œ๋‹ค.

     

    - Drive Slack

    Drive Slack ์€ ํด๋Ÿฌ์Šคํ„ฐ์˜ ์‚ฌ์šฉ์œผ๋กœ ์ธํ•ด ๋‚ญ๋น„๋˜๋Š” ๊ณต๊ฐ„ ์ค‘ ๋žจ ์Šฌ๋ž™์„ ์ œ์™ธํ•œ ๋ถ€๋ถ„์œผ๋กœ File Slack ์ด๋ผ๊ณ ๋„ ํ•œ๋‹ค.

    ํŒŒ์ผ ์Šฌ๋ž™์„ ์ด์šฉํ•˜๋ฉด ํŠน์ • ํŒŒ์ผ์ด ํ•ด๋‹น ์ €์žฅ ๋งค์ฒด์— ์กด์žฌํ•˜์˜€๋Š”์ง€ ๊ทœ๋ช…ํ•  ์ˆ˜ ์žˆ๋‹ค.

    ์กด์žฌ ์—ฌ๋ถ€๋ฅผ ์•Œ์•„์•ผ ํ•  ํŒŒ์ผ์„ ํด๋Ÿฌ์Šคํ„ฐ ๋‹จ์œ„๋กœ ๋‚˜๋ˆˆ ํ›„, ๊ฐ ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋งˆ์ง€๋ง‰ ๋ถ€๋ถ„๊ณผ ํŒŒ์ผ ์Šฌ๋ž™ ์ค‘ ์ผ์น˜ํ•˜๋Š” ๋ถ€๋ถ„์ด ์žˆ๋Š”์ง€ ํ™•์ธํ•˜๋Š” ๊ฒƒ์ด๋‹ค.

     

    http://forensic.korea.ac.kr/DFWIKI/index.php/Slack

     

    ------------------------------------------------------------------------------

     

     

     

    ๊ทธ๋Ÿผ ๋””์Šคํฌ ์ด๋ฏธ์ง€๋ฅผ ํ†ตํ•ด ํ™•์ธํ•œ ์‚ญ์ œ๋œ ํŒŒ์ผ๋“ค์„ ๋ณต๊ตฌํ•ด๋ณด์ž.

     

     

    ๋ช‡ ๊ฐ€์ง€ ํŒŒ์ผ์„ ์„ ํƒํ•ด์„œ Export Files ๋ฅผ ํ•˜์˜€๋‹ค.

     

    9๊ฐœ์˜ ํŒŒ์ผ์ด ์ž˜ export ๋˜์—ˆ๋‹ค๋Š” ๋ฉ”์‹œ์ง€๊ฐ€ ๋–ด๋‹ค.

     

     

    ๊ทธ๋Ÿฐ๋ฐ ์ €์žฅ๋œ ํŒŒ์ผ๋“ค์˜ ๊ฐœ์ˆ˜๋Š” Export ํ•œ ๊ฒƒ๊ณผ ๋งž์ง€๋งŒ, ์ž˜ ๋ณด๋ฉด IMG2.E01, IMG2.E03, IMG2.E05 ํŒŒ์ผ์˜ ํฌ๊ธฐ๊ฐ€ 0KB ์ด๋‹ค. ์ด๋Š” ์„ฑ๊ณต์ ์œผ๋กœ ๋ณต๊ตฌํ•˜์ง€ ๋ชปํ•œ ๊ฒƒ์ธ๋ฐ, ํ•ด๋‹น ํŒŒ์ผ๋“ค์€ ๋ชจ๋‘ File Slack ์ด ์—†๋Š” ํŒŒ์ผ๋“ค์ด๋‹ค.

     

    ๋”ฐ๋ผ์„œ ๋””์Šคํฌ ์ด๋ฏธ์ง€์—์„œ ์‚ญ์ œ๋œ ํŒŒ์ผ์„ ๋ฐœ๊ฒฌํ•˜๋”๋ผ๊ณ  File Slack ์ด ์กด์žฌํ•˜์ง€ ์•Š์œผ๋ฉด ํ•ด๋‹น ํŒŒ์ผ์„ ํ™•์ธํ•  ์ˆ˜ ์—†๊ณ , ๋ณต๊ตฌํ•˜์ง€ ๋ชปํ•  ์ˆ˜ ์žˆ์Œ์„ ์ถ”์ธกํ•ด๋ณผ ์ˆ˜ ์žˆ์—ˆ๋‹ค.

     

     

     

     

    Ref.

    [1] k-dfc.tistory.com/34

    [2] forensic.korea.ac.kr/DFWIKI/index.php/Slack

    [3] ํŒŒ์ผ ์‹œ์Šคํ…œ๊ณผ ํŒŒ์ผ ๋ณต๊ตฌ, ๋ฐ•์ข…ํ˜, UCS Lab, 2013, www.parkjonghyuk.net/lecture/2014-2nd-lecture/computer/ch8_1.pdf

    .

    ๋Œ“๊ธ€

Designed by Tistory.