-
๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์์ด๋? :: ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ, ํ์ฅ์ ์ข ๋ฅSECURITY/FORENSICS 2020. 11. 3. 16:09
1. ๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์์ด๋?
: ์ปดํจํฐ ํ๋์จ์ด ์ค ์ฃผ ๊ธฐ์ต์ฅ์น(RAM)์ ๋จ์์๋ ๋ฐ์ดํฐ ํ์ ์ ๋ถ์ํ๋ ๊ธฐ๋ฒ์ด๋ค.
RAM ์ ํ๋ฐ์ฑ์ด ๊ฐํ์ง๋ง ํ๋ก์ธ์ค ์ ๋ณด, ๋คํธ์ํฌ ์ฐ๊ฒฐ ์ ๋ณด, ์ ์ฑ์ฝ๋ ํ์ผ ์ ๋ณด, ์์คํ ๊ด๋ จ ๋ฐ์ดํฐ ๊ตฌ์กฐ, ์ฌ์ฉ์ ํ๋ ์ ๋ณด ๋ฑ์ ๊ณ ์ ์ ๋ ํนํ ์ ๋ณด๊ฐ ๋จ์์๋ค.
(์ปดํจํฐ ์์คํ ์ ๊ตฌ์กฐ์ ์ผ๋ก ์ค์์ฒ๋ฆฌ์ฅ์น(CPU, Central Processing Unit)์ ์ํด ์ฐ์ฐ์ด ์ด๋ฃจ์ด์ง๋๋ฐ, ์ฌ๊ธฐ์ ์ด๋ ํ ์ํํธ์จ์ด๋ผ๋ ๋ฉ๋ชจ๋ฆฌ์ธ RAM์ ๊ทธ ๋ฐ์ดํฐ์ ์ฝ๋๊ฐ ์ ์ฌ๋์ด์ผ๋ง ์ค์์ฒ๋ฆฌ์ฅ์น์์ ์ฐ์ฐ์ด ๊ฐ๋ฅํ๊ธฐ ๋๋ฌธ)
๋ฐ๋ผ์ ๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์์ ์ฃผ ๋ชฉ์ ์ ์ ์ฑ์ฝ๋์ ๊ด๋ จ์๋ ๋ฐ์ดํฐ๋ฅผ ์ถ์ถํ๊ณ , ์ด๋ป๊ฒ, ์ด๋ค ์ด๋ฒคํธ๊ฐ ๋ฐ์ํ๋์ง ๋ฑ์ RAM ์ ๋จ์์๋ ์ ์ฑ์ฝ๋ ๊ฐ์ผ๊ณผ ๊ด๋ จ๋ ๋ค์ํ ํ์ ์ ๋ถ์ํ์ฌ ์นจํด ์ฌ๊ณ ๋์๊ณผ ๋ถ์ ๊ณผ์ ์์ ์ด์ฉํ๋ ๊ธฐ๋ฒ์ด๋ค.
2. ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ด๋?
: ํ๋ก์ธ์ค์ ๋ฉ๋ชจ๋ฆฌ๋ฅผ ์ ํด์ง ๋คํ ํฌ๋งท์ ๋ฐ๋ผ ๊ธฐ๋กํ ํ์ผ.
ํน๋ณํ ์ฝ์ด ๋คํ(core dump), ๋ฉ๋ชจ๋ฆฌ ๋คํ(memory dump), ๋๋ ์์คํ ๋คํ(system dump)๋ ์ปดํจํฐ ํ๋ก๊ทธ๋จ์ด ํน์ ์์ ์ ์์ ์ค์ด๋ ๋ฉ๋ชจ๋ฆฌ ์ํ๋ฅผ ๊ธฐ๋กํ ๊ฒ์ผ๋ก, ๋ณดํต ํ๋ก๊ทธ๋จ์ด ๋น์ ์์ ์ผ๋ก ์ข ๋ฃํ์ ๋ ๋ง๋ค์ด์ง๋ค.
๋ํ, ์ถ๊ฐ์ ์ธ ๊ฒ์ฌ๋ฅผ ์ํด ๋ง์ ์์ ๋ฉ๋ชจ๋ฆฌ ๋ฐ์ดํฐ๋ฅผ ์ ์ฅํ๋ ๊ฒ์ ์๋ฏธํ๋ค.
3. ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ ํ์ฅ์ ์ข ๋ฅ
.dmp : windows ์ ๋ฉ๋ชจ๋ฆฌ์ ๋คํ ํ์ผ
ํนํ, ์๋์ฐ ๋๋ฒ๊ฑฐ(WinDbg)๋ฅผ ํตํ์ฌ ๋๋ฒ๊น ์ ํ ์ ์๋ ํ์ผ ํฌ๋งท์ด๋ค. ๋ธ๋ฃจ์คํฌ๋ฆฐ๊ณผ ํจ๊ป Crash Dump๋ฅผ ์์ฑํ๋ค.
.raw: ๋ฉ๋ชจ๋ฆฌ ์ด๋ฏธ์ง ๊ทธ ์์ฒด๋ฅผ ํ์ผ๋ก ๋คํ ์ํจ ํฌ๋งท
.vmem: Vmware ์์ ์ ๊ณตํ๋ ํฌ๋งท
์ด ์ธ์๋ .img ๋ฑ๋ฑ ์ด ์์.
Ref.
[1] www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?seq=22109
.
'SECURITY > FORENSICS' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
Volatility ์ค์น ๋ฐ ์ฌ์ฉ๋ฒ (Windows) (1) 2020.11.03 ๋ฉ๋ชจ๋ฆฌ ๋คํํ์ผ ๋ถ์ ๋๊ตฌ :: Volatility, Redline (0) 2020.11.03 ์๋ณผ๋ฅจ ๋์คํฌ ์ด๋ฏธ์ง ๋คํ (0) 2020.10.30 FTK Imager ์ ์ด์ฉํ ๊ฐ๋จ ๋์คํฌ ์ด๋ฏธ์ง ๋ถ์ (0) 2020.10.30 FTK Imager ์ฌ์ฉ๋ฒ ๋ฐ ๋ณต์ (0) 2020.10.29