-
vmware ๋ฅผ ํ์ฉํ์ฌ ๋ฉ๋ชจ๋ฆฌ ๋คํํ์ผ ๋ง๋๋ ๋ฐฉ๋ฒSECURITY/FORENSICS 2020. 11. 3. 16:10
VMWare๊ฐ ๊ฐ์ง๊ณ ์๋ ์์ ๊ฐ์ ์ฃผ์ ํ์ฅ์ ํ์ผ๋ค ์ค VMWare ์ํํธ์จ์ด์์ ๊ฒ์คํธ ์ด์์ฒด์ ์ํ๋ก ๊ฐ๋ ์ค์ธ ์์คํ ์ ๋ฉ๋ชจ๋ฆฌ ๋ถ์ ๋์์ .VMEM ํ์ฅ์๋ฅผ ๊ฐ์ง ํ์ผ์ด๋ค.
๊ฒ์คํธ ์ด์์ฒด์ ์์ .VMEM ํ์ฅ์ ํ์ผ์ ์ถ์ถํ๊ธฐ ์ํด์๋ ์คํ ์ค์ธ ๊ฒ์คํธ ์ด์์ฒด์ ๋ฅผ ์ผ์ ์ค์ง ์์ผ ํ์ฌ ๋ฉ๋ชจ๋ฆฌ ์ํ๋ฅผ ์ ์ฅํด์ผ ํ๋ค.
๊ทธ๋ฌ๋ฉด VMWare ์์๋ ๋ณ๋ค๋ฅธ ์์ ์๋๋ผ๋, ๊ฐ์๋จธ์ ์ ์ผ์์ ์ง(suspend)ํ๊ฒ๋๋ฉด ์๋์ ์ผ๋ก ํด๋น ๋จธ์ ์ด ์์นํ ํด๋์ vmemํ์ผ์ด ์์ฑ๋๋ค.
์ด ํ์ผ์ ๋ฐ๋ก volatility ์์ ์ด์ด์ ๋ถ์ํ ์ ์๋ค.
์ง๊ธ๋ถํฐ VMWare ๋ก Ubuntu 18.01 64bit ๋ฅผ ์ค์นํ๊ณ , ์ฌ์ฉํ ๋ค์์ ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ ๋ง๋๋ ๊ณผ์ ์ ์ค๋ช ํ๊ฒ ๋ค.
(๋งค์ฐ ๊ฐ๋จํ๋ค)
VMware ๋ก Ubuntu ์ค์น ๋ฐฉ๋ฒ์ ๋ค์์ ๋ ํฌ์คํ ์ ์ฐธ๊ณ ํ์.
2020/09/03 - [SECURITY/REVERSING] - ๊ฐ์ ๋จธ์ - virtualBOX ์ค์น ๋ฐ ์ค์
1) ๊ฐ์ ๋จธ์ ์ ๋ง์๊ป ์ฌ์ฉํ ๋ค, suspend (์ค์ง)
(์๋จ ์์ด์ฝ ํด๋ฆญ ํน์ ์๋จ๋ฉ๋ด VM -> Power -> suspend ํน์ Ctrl + Z)
2) ๊ฐ์ ๋จธ์ ํด๋์ ์ ๊ทผ, .vmem ํ์ผ ํ์ธ
(์ฒ์์ ๊ฐ์ ๋จธ์ ์ ๋ง๋ค ๋ ์ค์ ํ ๊ฒฝ๋ก๋ก ๋ค์ด๊ฐ๋ฉด ๋๋ค. ๋ํดํธ ์ค์ ์ user/Documents/Virtual Machines/ ์ด๋ค.)
์ด vmem ํ์ผ์ด ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ด๋ค.
์ด๊ฒ ๋์ด๋ค.
์ด๋ ๊ฒ VMware ์ ์ด์ฉํ๋ฉด ์ฝ๊ฒ ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ ์ป์ ์ ์๋ค.
์ฐธ๊ณ )
๋ง์ผ virtualBOX ์์ ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ ์์ฑํ๊ณ ์ถ๋ค๋ฉด,
์ด ํฌ์คํ ์ ์ฐธ์กฐํ๋ฉด ๋ ๊ฒ์ด๋ค.
Ref.
[1] www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?seq=22109
.
'SECURITY > FORENSICS' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
linux ์์ ์์ฑํ ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ volatility ๋ก ๋ถ์ํ๊ธฐ :: profile ๋ง๋ค๊ธฐ, KASLR (0) 2020.12.26 Volatility ์ค์น ๋ฐ ์ฌ์ฉ๋ฒ (Windows) (1) 2020.11.03 ๋ฉ๋ชจ๋ฆฌ ๋คํํ์ผ ๋ถ์ ๋๊ตฌ :: Volatility, Redline (0) 2020.11.03 ๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์์ด๋? :: ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ, ํ์ฅ์ ์ข ๋ฅ (0) 2020.11.03 ์๋ณผ๋ฅจ ๋์คํฌ ์ด๋ฏธ์ง ๋คํ (0) 2020.10.30