-
๋ฉ๋ชจ๋ฆฌ ๋คํํ์ผ ๋ถ์ ๋๊ตฌ :: Volatility, RedlineSECURITY/FORENSICS 2020. 11. 3. 16:10
1. Volatility
: Python ์ผ๋ก ์ ์๋ CLI ๊ธฐ๋ฐ ๋ฉ๋ชจ๋ฆฌ ๋ถ์ ๊ณต๊ฐ ์ํํธ์จ์ด.
ํ์ฌ ๊ฐ์ฅ ๋ง์ด ์ฌ์ฉ๋๊ณ ์๋ค.
์คํ ์์ค ํ๋ก๊ทธ๋จ์ผ๋ก, ๋ฉ๋ชจ๋ฆฌ ๋ถ์๊ณผ ๊ด๋ จ๋ ๋ค์ํ ๊ธฐ๋ฅ์ ๊ฐ์ง ํ๋ฌ๊ทธ์ธ(Plugin) ๋ค์ด ๊ฐ๋ฐ ๋ฐ ๋ฐฐํฌ๋๊ณ ์๋ค.
์์ ์ด ์ง์ ํ๋ฌ๊ทธ์ธ์ ๋ง๋ค์ด์ ์ฌ์ฉ ๊ฐ๋ฅํ๊ณ , ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ(img, raw, dmp ๋ฑ), ํ์ด๋ฒ๋ค์ด์ ํ์ผ(hiber), ๊ฐ์ ๋จธ์ ๋ฉ๋ชจ๋ฆฌ(vmem) ๋ฅผ ๋ถ์ํ ์ ์๋ค.
ํธ๋ฆฌ ํํ์ ํ๋ก์ธ์ค ๋ฆฌ์คํธ, ํ๋ก์ธ์ค๊ฐ ๋ก๋ํ DLL๊ณผ ํธ๋ค, ํ๋ก์ธ์ค ํ๊ฒฝ๋ณ์์ Import, Exportํ๋ ํจ์, ๋คํธ์ํฌ ์ ๋ณด, ์์คํ ์์ ๋ก๋ํ๋ ๋๋ผ์ด๋ฒ ๋ชฉ๋ก, ์คํ ์ค์ด๊ฑฐ๋ ์ข ๋ฃ ๋๋ ๋ฃจํธํท์ผ๋ก ์๋๋ ํ๋ก์ธ์ค์ ์คํ์ , SID(๋ณด์ ์๋ณ์), PID, ์ค๋ ๋ ์, ํธ๋ค ์, ์์ ๋ฐ ์ข ๋ฃ์๊ฐ ๋ฑ์ ํ๋ํ ์ ์๋ค.
2. Redline
: Windows GUI ๊ธฐ๋ฐ์ ๋ฉ๋ชจ๋ฆฌ ๋ถ์ ๊ณต๊ฐ ์ํํธ์จ์ด.
GUI ๊ธฐ๋ฐ์ผ๋ก ์ฌ์ฉ์ด ๋น๊ต์ ๊ฐ๋จํ๋ฉฐ, ๋ค๋ฅธ ๊ณต๊ฐ ๋ฉ๋ชจ๋ฆฌ ๋ถ์ ์ํํธ์จ์ด์ ๋นํด ๋น๊ต์ ์๋๊ฐ ๋น ๋ฅด๋ค.
ํ๋ก์ธ์ค ์ ๋ณด, ํ์ผ ์์คํ ๋ฉํ๋ฐ์ดํฐ, ์ด๋ฒคํธ, ๋คํธ์ํฌ, ์น ํ์คํ ๋ฆฌ ์ ๋ณด ๋ฑ์ ํ์ธํ ์ ์๋ค.
3. DumpIt.exe
DumpIt.exe๋ 2007๋ ๋งํฐ์ ์์ฐ์๊ฐ ๊ฐ๋ฐํ Win(32/64)dd.exe๋ฅผ ์์ฉํ์ฌ ์ ์๋ ๊ณต๊ฐ์ฉ ์ํํธ์จ์ด๋ก,๊ฐ์ฅ ํฐ ์ฅ์ ์ผ๋ก๋ 32๋นํธ ๋ฐ 64๋นํธ ์ด์์ฒด์ ๋ฒ์ ์ ์๊ด ์์ด ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ ์์ฑ ํ ์ ์๋ค๋ ๊ฒ์ด๋ค.
๊ทธ๋ฆฌ๊ณ ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ ์์ฑ์ ์ํด ํน์ ์ธ์ ๊ฐ ์ ๋ ฅ ์์ด dumpit.exe ์คํ๋ง์ผ๋ก ํด๋น ์ํํธ์จ์ด๊ฐ ์กด์ฌํ๋ ๋์ผ ๊ฒฝ๋ก์ ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ ์์ฑํ๋ ๊ฒ์ด ์ฅ์ ์ด๋ค.
Ref.
[1] https://moaimoai.tistory.com/198 [๋ชจ์์ด์์์ ์ปดํจํฐ ์ด์ผ๊ธฐ]
[2] www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?seq=22109
.
'SECURITY > FORENSICS' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
vmware ๋ฅผ ํ์ฉํ์ฌ ๋ฉ๋ชจ๋ฆฌ ๋คํํ์ผ ๋ง๋๋ ๋ฐฉ๋ฒ (0) 2020.11.03 Volatility ์ค์น ๋ฐ ์ฌ์ฉ๋ฒ (Windows) (1) 2020.11.03 ๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์์ด๋? :: ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ, ํ์ฅ์ ์ข ๋ฅ (0) 2020.11.03 ์๋ณผ๋ฅจ ๋์คํฌ ์ด๋ฏธ์ง ๋คํ (0) 2020.10.30 FTK Imager ์ ์ด์ฉํ ๊ฐ๋จ ๋์คํฌ ์ด๋ฏธ์ง ๋ถ์ (0) 2020.10.30