SECURITY/FORENSICS
-
linux μμ μμ±ν λ©λͺ¨λ¦¬ λ€ν νμΌμ volatility λ‘ λΆμνκΈ° :: profile λ§λ€κΈ°, KASLRSECURITY/FORENSICS 2020. 12. 26. 18:00
μ΄ κΈμ volatility λ‘ linux νμΌ λΆμ μλ - linux νλ‘νμΌ λ§λ€κΈ° - κ·ΈλΌμλ μκΈ°λ λ¬Έμ [KASLR] λ₯Ό μκ°νλ©° ν΄κ²°νλ μμλ‘ μ΄λ£¨μ΄μ§λ€. volatility λ‘ λ©λͺ¨λ¦¬ λ€ν νμΌμ λΆμνλ €λ©΄ ν΄λΉ λ©λͺ¨λ¦¬ λ€ν νμΌμ μ΄μ체μ μ λν νλ‘νμΌμ΄ μμ΄μΌ νλ€. volatility μλ κΈ°λ³Έμ μΌλ‘ windows μ λν νλ‘νμΌμ΄ ν¬ν¨λμ΄ μκ³ , windows μ μ¬μ©ν μ μλ νλ¬κ·ΈμΈλ€μ΄ λ§κΈ° λλ¬Έμ κΈ°λ³Έμ μΌλ‘ λ©λͺ¨λ¦¬ λ€ν νμΌ λΆμμ μν΄μλΌλ©΄ windows κ° λ μμν μ μλ€. κ·Έλ°λ° λλ VMware μ λ§λ κ°μλ¨Έμ μ΄ Ubuntu λΌμ κ·Έλ₯ κ·Έ λ¨Έμ μ λ©λͺ¨λ¦¬ λ€νλ₯Ό λκ³ , λΆμνλ €κ³ μλνμλ€. (κ·Έλ¦¬κ³ λ§€μ° νννμλ€) ν΄λΉ νμΌ μ΄λ¦μ file.vmem μ΄κ³ v..
-
vmware λ₯Ό νμ©νμ¬ λ©λͺ¨λ¦¬ λ€ννμΌ λ§λλ λ°©λ²SECURITY/FORENSICS 2020. 11. 3. 16:10
VMWareκ° κ°μ§κ³ μλ μμ κ°μ μ£Όμ νμ₯μ νμΌλ€ μ€ VMWare μννΈμ¨μ΄μμ κ²μ€νΈ μ΄μ체μ μνλ‘ κ°λ μ€μΈ μμ€ν μ λ©λͺ¨λ¦¬ λΆμ λμμ .VMEM νμ₯μλ₯Ό κ°μ§ νμΌμ΄λ€. κ²μ€νΈ μ΄μ체μ μμ .VMEM νμ₯μ νμΌμ μΆμΆνκΈ° μν΄μλ μ€ν μ€μΈ κ²μ€νΈ μ΄μ체μ λ₯Ό μΌμ μ€μ§ μμΌ νμ¬ λ©λͺ¨λ¦¬ μνλ₯Ό μ μ₯ν΄μΌ νλ€. κ·Έλ¬λ©΄ VMWare μμλ λ³λ€λ₯Έ μμ μλλΌλ, κ°μλ¨Έμ μ μΌμμ μ§(suspend)νκ²λλ©΄ μλμ μΌλ‘ ν΄λΉ λ¨Έμ μ΄ μμΉν ν΄λμ vmemνμΌμ΄ μμ±λλ€. μ΄ νμΌμ λ°λ‘ volatility μμ μ΄μ΄μ λΆμν μ μλ€. μ§κΈλΆν° VMWare λ‘ Ubuntu 18.01 64bit λ₯Ό μ€μΉνκ³ , μ¬μ©ν λ€μμ λ©λͺ¨λ¦¬ λ€ν νμΌμ λ§λλ κ³Όμ μ μ€λͺ νκ² λ€. (λ§€μ° κ°λ¨νλ€) VMwar..
-
Volatility μ€μΉ λ° μ¬μ©λ² (Windows)SECURITY/FORENSICS 2020. 11. 3. 16:10
1. Volatility μ€μΉ Volatility μ€μΉνλ λ°©λ²μλ ν¬κ² λ κ°μ§κ° μλ€. 1.1 vol.py 1.2 standalone μΌλ‘ μ€μΉ μ½λλ₯Ό λ€μ΄λ°μμ μ€μ νκ±°λ, μ€ννμΌμ λ€μ΄ν΄μ μ¬μ©νλ λ°©λ²μ΄λ€. 1.2 κ° μ€μ νλ κ² μ μ΄μ λ νΈλ¦¬ν μ μμ§λ§,, λ€μν κΈ°λ₯κ³Ό μμ μ μν΄μ 1.1 λ‘ νλ κ²μ΄ νΈλ¦¬νλ€. (λλ 1.2 λ‘ νλ€κ° λΆνΈν΄μ κ²°κ΅ 1.1 λ‘ μ€μΉνμλ€) 1.1 vol.py μ½λλ‘ λ€μ΄λ°μμ μ€μ . 1) Python 2.7.x μ€μΉ Python ννμ΄μ§μμ 2.7.x λ₯Ό λ€μ΄λ°μμ£Όλ©΄ λλ€. (www.python.org/downloads/release/python-2718/) μ΄λ Add pyton.exe to Path λ₯Ό μ€μ ν΄μ€μ cmd μμ λ°λ‘ python μ..
-
λ©λͺ¨λ¦¬ λ€ννμΌ λΆμ λꡬ :: Volatility, RedlineSECURITY/FORENSICS 2020. 11. 3. 16:10
1. Volatility : Python μΌλ‘ μ μλ CLI κΈ°λ° λ©λͺ¨λ¦¬ λΆμ κ³΅κ° μννΈμ¨μ΄. νμ¬ κ°μ₯ λ§μ΄ μ¬μ©λκ³ μλ€. μ€ν μμ€ νλ‘κ·Έλ¨μΌλ‘, λ©λͺ¨λ¦¬ λΆμκ³Ό κ΄λ ¨λ λ€μν κΈ°λ₯μ κ°μ§ νλ¬κ·ΈμΈ(Plugin) λ€μ΄ κ°λ° λ° λ°°ν¬λκ³ μλ€. μμ μ΄ μ§μ νλ¬κ·ΈμΈμ λ§λ€μ΄μ μ¬μ© κ°λ₯νκ³ , λ©λͺ¨λ¦¬ λ€ν νμΌ(img, raw, dmp λ±), νμ΄λ²λ€μ΄μ νμΌ(hiber), κ°μ λ¨Έμ λ©λͺ¨λ¦¬(vmem) λ₯Ό λΆμν μ μλ€. νΈλ¦¬ ννμ νλ‘μΈμ€ 리μ€νΈ, νλ‘μΈμ€κ° λ‘λν DLLκ³Ό νΈλ€, νλ‘μΈμ€ νκ²½λ³μμ Import, Exportνλ ν¨μ, λ€νΈμν¬ μ 보, μμ€ν μμ λ‘λνλ λλΌμ΄λ² λͺ©λ‘, μ€ν μ€μ΄κ±°λ μ’ λ£ λλ 루νΈν·μΌλ‘ μλλ νλ‘μΈμ€μ μ€νμ , SID(보μ μλ³μ), PID, μ€λ λ μ, νΈ..
-
λ©λͺ¨λ¦¬ ν¬λ μμ΄λ? :: λ©λͺ¨λ¦¬ λ€ν νμΌ, νμ₯μ μ’ λ₯SECURITY/FORENSICS 2020. 11. 3. 16:09
1. λ©λͺ¨λ¦¬ ν¬λ μμ΄λ? : μ»΄ν¨ν° νλμ¨μ΄ μ€ μ£Ό κΈ°μ΅μ₯μΉ(RAM)μ λ¨μμλ λ°μ΄ν° νμ μ λΆμνλ κΈ°λ²μ΄λ€. RAM μ νλ°μ±μ΄ κ°νμ§λ§ νλ‘μΈμ€ μ 보, λ€νΈμν¬ μ°κ²° μ 보, μ μ±μ½λ νμΌ μ 보, μμ€ν κ΄λ ¨ λ°μ΄ν° ꡬ쑰, μ¬μ©μ νλ μ 보 λ±μ κ³ μ μ λ νΉν μ λ³΄κ° λ¨μμλ€. (μ»΄ν¨ν° μμ€ν μ ꡬ쑰μ μΌλ‘ μ€μμ²λ¦¬μ₯μΉ(CPU, Central Processing Unit)μ μν΄ μ°μ°μ΄ μ΄λ£¨μ΄μ§λλ°, μ¬κΈ°μ μ΄λ ν μννΈμ¨μ΄λΌλ λ©λͺ¨λ¦¬μΈ RAMμ κ·Έ λ°μ΄ν°μ μ½λκ° μ μ¬λμ΄μΌλ§ μ€μμ²λ¦¬μ₯μΉμμ μ°μ°μ΄ κ°λ₯νκΈ° λλ¬Έ) λ°λΌμ λ©λͺ¨λ¦¬ ν¬λ μμ μ£Ό λͺ©μ μ μ μ±μ½λμ κ΄λ ¨μλ λ°μ΄ν°λ₯Ό μΆμΆνκ³ , μ΄λ»κ², μ΄λ€ μ΄λ²€νΈκ° λ°μνλμ§ λ±μ RAM μ λ¨μμλ μ μ±μ½λ κ°μΌκ³Ό κ΄λ ¨λ λ€μν νμ μ λΆμνμ¬ μΉ¨ν΄ μ¬..
-
-
FTK Imager μ μ΄μ©ν κ°λ¨ λμ€ν¬ μ΄λ―Έμ§ λΆμSECURITY/FORENSICS 2020. 10. 30. 12:14
μλμ° 10 μ UEFI λΆν μ΄ κ°λ₯νλλ‘ μ€μΉνλ©΄ μ΄ 4κ°μ partition μ΄ μμ±λλ€. EFI system partition / Microsoft reserved partition / Recovery Partition / C drive (EFI μμ€ν νν°μ / MS μμ½ νν°μ / 볡ꡬ νν°μ / C λλΌμ΄λΈ) κ·Έ νν°μ λ€μ λμ€ν¬ μ΄λ―Έμ§λ₯Ό ν΅ν΄ νμΈν μ μμλ€. μ΄μ κ° νν°μ μ΄ λ¬΄μμ μλ―Ένλμ§, μ΄λ€ μ λ³΄κ° μ μ₯λμ΄μλμ§ μ΄ν΄λ³΄κ² λ€. 1) EFI system partition (Extensible Firmware Interface / ESP) : data storage device μ partition μΌλ‘, μ»΄ν¨ν° λΆν μ UEFI (Unified Extensible Firmware I..
-
FTK Imager μ¬μ©λ² λ° λ³΅μSECURITY/FORENSICS 2020. 10. 29. 17:01
FTK Imager μ μ΄μ©ν΄μ USB λλΌμ΄λ²μ λμ€ν¬ μ΄λ―Έμ§λ₯Ό λ€ννκ³ , ν΄λΉ λμ€ν¬ μ΄λ―Έμ§λ₯Ό λΆμν΄λ³΄λλ‘ νκ² λ€. 1. FTK Imager κ°λ¨ μ¬μ©λ² μ€μ΅μ μμ FTK Imager μ λνμ μΈ, μ μ©ν κΈ°λ₯λ€μ μ΄ν΄λ³΄μ. μ°μ , FTK Imager μ€ν νλ©΄μ λ€μκ³Ό κ°λ€. μλ¨ μμ΄μ½μμ λ€μν κΈ°λ₯μ μ§μνλ κ²μ νμΈν μ μλλ°, λ©λͺ¨λ¦¬ μΊ‘μ³, μνΈνλ νμΌ μ¬λΆλ₯Ό νμΈν μ μλ κΈ°λ₯μ μ νν μ μλ€. λν λ©λ΄ λ°μ File μμ μ¬λ¬ κΈ°λ₯μ μ νν μλ μλλ°, μλ¨ μμ΄μ½μλ μ΄ κΈ°λ₯λ€μ΄ λ€μ΄κ°μλ κ²μ΄λ€. λ°λΌμ νΈμμ λ°λΌ μ¬μ©νλ©΄ λκ³ , λνμ μΈ κΈ°λ₯μ λͺ κ°μ§ μ΄ν΄λ³΄μ. 1.1 Add Evidence Item λ§ κ·Έλλ‘ μ¦κ±° μλ£λ₯Ό Evidence Tree μ μΆκ°νλ κ³Ό..