-
FTK Imager μ μ΄μ©ν κ°λ¨ λμ€ν¬ μ΄λ―Έμ§ λΆμSECURITY/FORENSICS 2020. 10. 30. 12:14
μλμ° 10 μ UEFI λΆν μ΄ κ°λ₯νλλ‘ μ€μΉνλ©΄ μ΄ 4κ°μ partition μ΄ μμ±λλ€.
EFI system partition / Microsoft reserved partition / Recovery Partition / C drive
(EFI μμ€ν νν°μ / MS μμ½ νν°μ / 볡ꡬ νν°μ / C λλΌμ΄λΈ)
κ·Έ νν°μ λ€μ λμ€ν¬ μ΄λ―Έμ§λ₯Ό ν΅ν΄ νμΈν μ μμλ€.
μ΄μ κ° νν°μ μ΄ λ¬΄μμ μλ―Ένλμ§, μ΄λ€ μ λ³΄κ° μ μ₯λμ΄μλμ§ μ΄ν΄λ³΄κ² λ€.
1) EFI system partition (Extensible Firmware Interface / ESP)
: data storage device μ partition μΌλ‘, μ»΄ν¨ν° λΆν μ UEFI (Unified Extensible Firmware Interface) firmware κ° EFI μ νμΌμ λ‘λνμ¬ μ΄μ체μ μ μ νΈλ¦¬ν°λ€μ μ€νν μ μλλ‘ ν΄μ€λ€.
μ¦, μ΄μ체μ λ₯Ό μ€νμν¬ λꡬμ κΈ°ν μ νΈλ¦¬ν°λ€μ μ μ₯νκ³ μλ 곡κ°μ΄λΌκ³ μκ°νλ©΄ λλ€.
EFI λ μ΄μ체μ λ₯Ό μ€νν μ μλ boot loaders λ kernel images λ₯Ό κ°μ§κ³ μκ³ , (μ΄μ체μ κ° λΆν λκΈ° μ μ μ€νλλλ‘ νλ) μμ€ν μ νΈλ¦¬ν°μ error log μ κ°μ λ°μ΄ν° νμΌλ€μ κ°μ§κ³ μλ€.
μλμ° μ΄μ체μ κ° μ€μΉλ λλΌμ΄λΈμλ μ΄ EFI system partition μ΄ μλμΌλ‘ μμ±λλλ°,
λμ€ν¬ κ΄λ¦¬μμ 보μ΄λ λ°λ‘ μ λΆλΆμΈ κ²μ΄λ€.
ν΄λΉ λμ€ν¬λ₯Ό λΆν λμ€ν¬λ‘ μ¬μ©νμ§ μλλ€λ©΄ μ΄ λΆλΆμ μ§μ μμ ν΄μ€μλ μλ€.
EFI μμ€ν νν°μ μ UEFI μμ μ μν μμ€ν μΌλ‘ ν¬λ§·λμ΄ μμ΄μΌ νλλ°, λ³΄ν΅ FAT32 ν¬λ§·μΌλ‘ μ μλμ΄ μμΌλ©° νν°μ μ΅μλ¨ κ²½λ‘μ EFI ν΄λλ₯Ό κ°μ§κ³ μλ€.
κ·Έλμ μ΄λ€ λμ€ν¬μ μν΄μλ μ§ FAT32, EFI ν΄λ μ 쑰건μ λ§μ‘±νλ€λ©΄ UEFI νμ¨μ΄μμ μ΄ νν°μ μ ESP λ‘ μΈμν μ μλ€.
2) Microsoft reserved partition (MSR)
: data storage device μ partition μΌλ‘, MS μ΄μ체μ κ° μ¬μ©ν μλ μλ 곡κ°μ λ§λ ¨ν΄μ£ΌκΈ° μν΄μ λμ€ν¬ 곡κ°μ μμ½ ν΄λλ 곡κ°μ΄λ€.
λ μμΈν, μ΄ μμ€ν μμ½ νν°μ μ BitLocker μνΈν μ§μ, Windows 볡ꡬ νκ²½(WinRE) μ§μκ³Ό λΆν μ λν μ 보(BCD) λ₯Ό μ μ₯νλ μ©λλ‘ μμ±λλ μμμ΄λ€.
λν μμ€ν 볡μ μμ½ μμ , λ°±μ μ 보 λ± μ κ΄λ ¨λ μμ€ν νμΌμ΄ μ μ₯μ΄ μ μ₯λμ΄, OSκ° λΆν μ΄ λΆκ°λ₯ν μνμμλ λ€νΈμν¬ μμΉμ μ μ₯λ λ°±μ μ 볡μμ κ°λ₯νκ² νλ λ±μ μ€μν μν μ νλ€.
λ°λΌμ μ΄ νν°μ μ μμ ν κ²½μ° μμ μΈκΈν λͺλͺ κΈ°λ₯μ μ¬μ©ν μ μκ² λλ€.
2.1) BCD (Boot Configuration Data)
λΆν μ λν μ 보λ₯Ό μ μ₯νλ λΆλΆμ΄λ€.
Ref.
[1] en.wikipedia.org/wiki/EFI_system_partition
[2] usinan.blogspot.com/2018/01/uefi-boot.html
[3] en.wikipedia.org/wiki/Microsoft_Reserved_Partition
[5]
'SECURITY > FORENSICS' μΉ΄ν κ³ λ¦¬μ λ€λ₯Έ κΈ
λ©λͺ¨λ¦¬ ν¬λ μμ΄λ? :: λ©λͺ¨λ¦¬ λ€ν νμΌ, νμ₯μ μ’ λ₯ (0) 2020.11.03 μλ³Όλ₯¨ λμ€ν¬ μ΄λ―Έμ§ λ€ν (0) 2020.10.30 FTK Imager μ¬μ©λ² λ° λ³΅μ (0) 2020.10.29 FTK Imager μ€μΉ λ° λ΄ λμ€ν¬ μ΄λ―Έμ§ λ€ννκΈ° (0) 2020.10.25 μ΄λ―Έμ§ νμΌ ν΅ν©λΆμ λꡬ :: FTK, Encase, X-Ways Forensics (0) 2020.10.25