ABOUT ME

-

Today
-
Yesterday
-
Total
-
  • FTK Imager 을 μ΄μš©ν•œ 간단 λ””μŠ€ν¬ 이미지 뢄석
    SECURITY/FORENSICS 2020. 10. 30. 12:14

    μ›λ„μš° 10 을 UEFI λΆ€νŒ…μ΄ κ°€λŠ₯ν•˜λ„λ‘ μ„€μΉ˜ν•˜λ©΄ 총 4개의 partition 이 μƒμ„±λœλ‹€.

    EFI system partition / Microsoft reserved partition / Recovery Partition / C drive

    (EFI μ‹œμŠ€ν…œ νŒŒν‹°μ…˜ / MS μ˜ˆμ•½ νŒŒν‹°μ…˜ / 볡ꡬ νŒŒν‹°μ…˜ / C λ“œλΌμ΄λΈŒ)

     

    κ·Έ νŒŒν‹°μ…˜λ“€μ„ λ””μŠ€ν¬ 이미지λ₯Ό 톡해 확인할 수 μžˆμ—ˆλ‹€.

    이제 각 νŒŒν‹°μ…˜μ΄ 무엇을 μ˜λ―Έν•˜λŠ”μ§€, μ–΄λ–€ 정보가 μ €μž₯λ˜μ–΄μžˆλŠ”μ§€ μ‚΄νŽ΄λ³΄κ² λ‹€.

     

    1) EFI system partition (Extensible Firmware Interface / ESP)

     

    : data storage device 의 partition 으둜, 컴퓨터 λΆ€νŒ… μ‹œ UEFI (Unified Extensible Firmware Interface) firmware κ°€ EFI 에 νŒŒμΌμ„ λ‘œλ“œν•˜μ—¬ μš΄μ˜μ²΄μ œμ™€ μœ ν‹Έλ¦¬ν‹°λ“€μ„ μ‹€ν–‰ν•  수 μžˆλ„λ‘ ν•΄μ€€λ‹€.

     

    즉, 운영체제λ₯Ό μ‹€ν–‰μ‹œν‚¬ 도ꡬ와 기타 μœ ν‹Έλ¦¬ν‹°λ“€μ„ μ €μž₯ν•˜κ³  μžˆλŠ” 곡간이라고 μƒκ°ν•˜λ©΄ λœλ‹€.

     

    EFI λŠ” 운영체제λ₯Ό μ‹€ν–‰ν•  수 μžˆλŠ” boot loaders λ‚˜ kernel images λ₯Ό 가지고 있고, (μš΄μ˜μ²΄μ œκ°€ λΆ€νŒ…λ˜κΈ° 전에 μ‹€ν–‰λ˜λ„λ‘ ν•˜λŠ”) μ‹œμŠ€ν…œ μœ ν‹Έλ¦¬ν‹°μ™€ error log 와 같은 데이터 νŒŒμΌλ“€μ„ 가지고 μžˆλ‹€.

     

    μœˆλ„μš° μš΄μ˜μ²΄μ œκ°€ μ„€μΉ˜λœ λ“œλΌμ΄λΈŒμ—λŠ” 이 EFI system partition 이 μžλ™μœΌλ‘œ μƒμ„±λ˜λŠ”λ°, 

     

    λ””μŠ€ν¬ κ΄€λ¦¬μ—μ„œ λ³΄μ΄λŠ” λ°”λ‘œ μ € 뢀뢄인 것이닀.

    ν•΄λ‹Ή λ””μŠ€ν¬λ₯Ό λΆ€νŒ… λ””μŠ€ν¬λ‘œ μ‚¬μš©ν•˜μ§€ μ•ŠλŠ”λ‹€λ©΄ 이 뢀뢄을 직접 μ‚­μ œν•΄μ€„μˆ˜λ„ μžˆλ‹€.

     

    EFI μ‹œμŠ€ν…œ νŒŒν‹°μ…˜μ€ UEFI μ—μ„œ μ •μ˜ν•œ μ‹œμŠ€ν…œμœΌλ‘œ ν¬λ§·λ˜μ–΄ μžˆμ–΄μ•Ό ν•˜λŠ”λ°, 보톡 FAT32 포맷으둜 μ •μ˜λ˜μ–΄ 있으며 νŒŒν‹°μ…˜ μ΅œμƒλ‹¨ κ²½λ‘œμ— EFI 폴더λ₯Ό 가지고 μžˆλ‹€.

    κ·Έλž˜μ„œ μ–΄λ–€ λ””μŠ€ν¬μ— μ†ν•΄μžˆλ“ μ§€ FAT32, EFI 폴더 의 쑰건을 λ§Œμ‘±ν•œλ‹€λ©΄ UEFI νŽŒμ›¨μ–΄μ—μ„œ 이 νŒŒν‹°μ…˜μ„ ESP 둜 인식할 수 μžˆλ‹€.

     

     

    2) Microsoft reserved partition (MSR)

     

    : data storage device 의 partition 으둜, MS μš΄μ˜μ²΄μ œκ°€ μ‚¬μš©ν•  μˆ˜λ„ μžˆλŠ” 곡간을 λ§ˆλ ¨ν•΄μ£ΌκΈ° μœ„ν•΄μ„œ λ””μŠ€ν¬ 곡간을 μ˜ˆμ•½ ν•΄λ‘λŠ” 곡간이닀.

     

    더 μžμ„Ένžˆ, 이 μ‹œμŠ€ν…œ μ˜ˆμ•½ νŒŒν‹°μ…˜μ€ BitLocker μ•”ν˜Έν™” 지원, Windows 볡ꡬ ν™˜κ²½(WinRE) 지원과 λΆ€νŒ…μ— λŒ€ν•œ 정보(BCD) λ₯Ό μ €μž₯ν•˜λŠ” μš©λ„λ‘œ μƒμ„±λ˜λŠ” μ˜μ—­μ΄λ‹€.

    λ˜ν•œ μ‹œμŠ€ν…œ 볡원 μ˜ˆμ•½ μ‹œμ , λ°±μ—… 정보 λ“± 에 κ΄€λ ¨λœ μ‹œμŠ€ν…œ 파일이 μ €μž₯이 μ €μž₯λ˜μ–΄, OSκ°€ λΆ€νŒ…μ΄ λΆˆκ°€λŠ₯ν•œ μƒνƒœμ—μ„œλ„ λ„€νŠΈμ›Œν¬ μœ„μΉ˜μ— μ €μž₯된 백업을 볡원을 κ°€λŠ₯ν•˜κ²Œ ν•˜λŠ” λ“±μ˜ μ€‘μš”ν•œ 역할을 ν•œλ‹€.

     

    λ”°λΌμ„œ 이 νŒŒν‹°μ…˜μ„ μ‚­μ œν•  경우 μœ„μ— μ–ΈκΈ‰ν•œ λͺ‡λͺ‡ κΈ°λŠ₯은 μ‚¬μš©ν•  수 μ—†κ²Œ λœλ‹€.

     

    2.1) BCD (Boot Configuration Data)

    λΆ€νŒ…μ— λŒ€ν•œ 정보λ₯Ό μ €μž₯ν•˜λŠ” 뢀뢄이닀.

     

     

     

     

    Ref.

    [1] en.wikipedia.org/wiki/EFI_system_partition

    [2] usinan.blogspot.com/2018/01/uefi-boot.html

    [3] en.wikipedia.org/wiki/Microsoft_Reserved_Partition

    [4] answers.microsoft.com/ko-kr/windows/forum/windows_7-windows_install/%EC%99%9C-win7/bc294b63-0855-e011-8dfc-68b599b31bf5

    [5] 

    λŒ“κΈ€

Designed by Tistory.