SECURITY/FORENSICS
-
linux ์์ ์์ฑํ ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ volatility ๋ก ๋ถ์ํ๊ธฐ :: profile ๋ง๋ค๊ธฐ, KASLRSECURITY/FORENSICS 2020. 12. 26. 18:00
์ด ๊ธ์ volatility ๋ก linux ํ์ผ ๋ถ์ ์๋ - linux ํ๋กํ์ผ ๋ง๋ค๊ธฐ - ๊ทธ๋ผ์๋ ์๊ธฐ๋ ๋ฌธ์ [KASLR] ๋ฅผ ์๊ฐํ๋ฉฐ ํด๊ฒฐํ๋ ์์๋ก ์ด๋ฃจ์ด์ง๋ค. volatility ๋ก ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ ๋ถ์ํ๋ ค๋ฉด ํด๋น ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ ์ด์์ฒด์ ์ ๋ํ ํ๋กํ์ผ์ด ์์ด์ผ ํ๋ค. volatility ์๋ ๊ธฐ๋ณธ์ ์ผ๋ก windows ์ ๋ํ ํ๋กํ์ผ์ด ํฌํจ๋์ด ์๊ณ , windows ์ ์ฌ์ฉํ ์ ์๋ ํ๋ฌ๊ทธ์ธ๋ค์ด ๋ง๊ธฐ ๋๋ฌธ์ ๊ธฐ๋ณธ์ ์ผ๋ก ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ ๋ถ์์ ์ํด์๋ผ๋ฉด windows ๊ฐ ๋ ์์ํ ์ ์๋ค. ๊ทธ๋ฐ๋ฐ ๋๋ VMware ์ ๋ง๋ ๊ฐ์๋จธ์ ์ด Ubuntu ๋ผ์ ๊ทธ๋ฅ ๊ทธ ๋จธ์ ์ ๋ฉ๋ชจ๋ฆฌ ๋คํ๋ฅผ ๋๊ณ , ๋ถ์ํ๋ ค๊ณ ์๋ํ์๋ค. (๊ทธ๋ฆฌ๊ณ ๋งค์ฐ ํํํ์๋ค) ํด๋น ํ์ผ ์ด๋ฆ์ file.vmem ์ด๊ณ v..
-
vmware ๋ฅผ ํ์ฉํ์ฌ ๋ฉ๋ชจ๋ฆฌ ๋คํํ์ผ ๋ง๋๋ ๋ฐฉ๋ฒSECURITY/FORENSICS 2020. 11. 3. 16:10
VMWare๊ฐ ๊ฐ์ง๊ณ ์๋ ์์ ๊ฐ์ ์ฃผ์ ํ์ฅ์ ํ์ผ๋ค ์ค VMWare ์ํํธ์จ์ด์์ ๊ฒ์คํธ ์ด์์ฒด์ ์ํ๋ก ๊ฐ๋ ์ค์ธ ์์คํ ์ ๋ฉ๋ชจ๋ฆฌ ๋ถ์ ๋์์ .VMEM ํ์ฅ์๋ฅผ ๊ฐ์ง ํ์ผ์ด๋ค. ๊ฒ์คํธ ์ด์์ฒด์ ์์ .VMEM ํ์ฅ์ ํ์ผ์ ์ถ์ถํ๊ธฐ ์ํด์๋ ์คํ ์ค์ธ ๊ฒ์คํธ ์ด์์ฒด์ ๋ฅผ ์ผ์ ์ค์ง ์์ผ ํ์ฌ ๋ฉ๋ชจ๋ฆฌ ์ํ๋ฅผ ์ ์ฅํด์ผ ํ๋ค. ๊ทธ๋ฌ๋ฉด VMWare ์์๋ ๋ณ๋ค๋ฅธ ์์ ์๋๋ผ๋, ๊ฐ์๋จธ์ ์ ์ผ์์ ์ง(suspend)ํ๊ฒ๋๋ฉด ์๋์ ์ผ๋ก ํด๋น ๋จธ์ ์ด ์์นํ ํด๋์ vmemํ์ผ์ด ์์ฑ๋๋ค. ์ด ํ์ผ์ ๋ฐ๋ก volatility ์์ ์ด์ด์ ๋ถ์ํ ์ ์๋ค. ์ง๊ธ๋ถํฐ VMWare ๋ก Ubuntu 18.01 64bit ๋ฅผ ์ค์นํ๊ณ , ์ฌ์ฉํ ๋ค์์ ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ ๋ง๋๋ ๊ณผ์ ์ ์ค๋ช ํ๊ฒ ๋ค. (๋งค์ฐ ๊ฐ๋จํ๋ค) VMwar..
-
Volatility ์ค์น ๋ฐ ์ฌ์ฉ๋ฒ (Windows)SECURITY/FORENSICS 2020. 11. 3. 16:10
1. Volatility ์ค์น Volatility ์ค์นํ๋ ๋ฐฉ๋ฒ์๋ ํฌ๊ฒ ๋ ๊ฐ์ง๊ฐ ์๋ค. 1.1 vol.py 1.2 standalone ์ผ๋ก ์ค์น ์ฝ๋๋ฅผ ๋ค์ด๋ฐ์์ ์ค์ ํ๊ฑฐ๋, ์คํํ์ผ์ ๋ค์ดํด์ ์ฌ์ฉํ๋ ๋ฐฉ๋ฒ์ด๋ค. 1.2 ๊ฐ ์ค์ ํ๋ ๊ฒ ์ ์ด์ ๋ ํธ๋ฆฌํ ์ ์์ง๋ง,, ๋ค์ํ ๊ธฐ๋ฅ๊ณผ ์์ ์ ์ํด์ 1.1 ๋ก ํ๋ ๊ฒ์ด ํธ๋ฆฌํ๋ค. (๋๋ 1.2 ๋ก ํ๋ค๊ฐ ๋ถํธํด์ ๊ฒฐ๊ตญ 1.1 ๋ก ์ค์นํ์๋ค) 1.1 vol.py ์ฝ๋๋ก ๋ค์ด๋ฐ์์ ์ค์ . 1) Python 2.7.x ์ค์น Python ํํ์ด์ง์์ 2.7.x ๋ฅผ ๋ค์ด๋ฐ์์ฃผ๋ฉด ๋๋ค. (www.python.org/downloads/release/python-2718/) ์ด๋ Add pyton.exe to Path ๋ฅผ ์ค์ ํด์ค์ cmd ์์ ๋ฐ๋ก python ์..
-
๋ฉ๋ชจ๋ฆฌ ๋คํํ์ผ ๋ถ์ ๋๊ตฌ :: Volatility, RedlineSECURITY/FORENSICS 2020. 11. 3. 16:10
1. Volatility : Python ์ผ๋ก ์ ์๋ CLI ๊ธฐ๋ฐ ๋ฉ๋ชจ๋ฆฌ ๋ถ์ ๊ณต๊ฐ ์ํํธ์จ์ด. ํ์ฌ ๊ฐ์ฅ ๋ง์ด ์ฌ์ฉ๋๊ณ ์๋ค. ์คํ ์์ค ํ๋ก๊ทธ๋จ์ผ๋ก, ๋ฉ๋ชจ๋ฆฌ ๋ถ์๊ณผ ๊ด๋ จ๋ ๋ค์ํ ๊ธฐ๋ฅ์ ๊ฐ์ง ํ๋ฌ๊ทธ์ธ(Plugin) ๋ค์ด ๊ฐ๋ฐ ๋ฐ ๋ฐฐํฌ๋๊ณ ์๋ค. ์์ ์ด ์ง์ ํ๋ฌ๊ทธ์ธ์ ๋ง๋ค์ด์ ์ฌ์ฉ ๊ฐ๋ฅํ๊ณ , ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ(img, raw, dmp ๋ฑ), ํ์ด๋ฒ๋ค์ด์ ํ์ผ(hiber), ๊ฐ์ ๋จธ์ ๋ฉ๋ชจ๋ฆฌ(vmem) ๋ฅผ ๋ถ์ํ ์ ์๋ค. ํธ๋ฆฌ ํํ์ ํ๋ก์ธ์ค ๋ฆฌ์คํธ, ํ๋ก์ธ์ค๊ฐ ๋ก๋ํ DLL๊ณผ ํธ๋ค, ํ๋ก์ธ์ค ํ๊ฒฝ๋ณ์์ Import, Exportํ๋ ํจ์, ๋คํธ์ํฌ ์ ๋ณด, ์์คํ ์์ ๋ก๋ํ๋ ๋๋ผ์ด๋ฒ ๋ชฉ๋ก, ์คํ ์ค์ด๊ฑฐ๋ ์ข ๋ฃ ๋๋ ๋ฃจํธํท์ผ๋ก ์๋๋ ํ๋ก์ธ์ค์ ์คํ์ , SID(๋ณด์ ์๋ณ์), PID, ์ค๋ ๋ ์, ํธ..
-
๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์์ด๋? :: ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ, ํ์ฅ์ ์ข ๋ฅSECURITY/FORENSICS 2020. 11. 3. 16:09
1. ๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์์ด๋? : ์ปดํจํฐ ํ๋์จ์ด ์ค ์ฃผ ๊ธฐ์ต์ฅ์น(RAM)์ ๋จ์์๋ ๋ฐ์ดํฐ ํ์ ์ ๋ถ์ํ๋ ๊ธฐ๋ฒ์ด๋ค. RAM ์ ํ๋ฐ์ฑ์ด ๊ฐํ์ง๋ง ํ๋ก์ธ์ค ์ ๋ณด, ๋คํธ์ํฌ ์ฐ๊ฒฐ ์ ๋ณด, ์ ์ฑ์ฝ๋ ํ์ผ ์ ๋ณด, ์์คํ ๊ด๋ จ ๋ฐ์ดํฐ ๊ตฌ์กฐ, ์ฌ์ฉ์ ํ๋ ์ ๋ณด ๋ฑ์ ๊ณ ์ ์ ๋ ํนํ ์ ๋ณด๊ฐ ๋จ์์๋ค. (์ปดํจํฐ ์์คํ ์ ๊ตฌ์กฐ์ ์ผ๋ก ์ค์์ฒ๋ฆฌ์ฅ์น(CPU, Central Processing Unit)์ ์ํด ์ฐ์ฐ์ด ์ด๋ฃจ์ด์ง๋๋ฐ, ์ฌ๊ธฐ์ ์ด๋ ํ ์ํํธ์จ์ด๋ผ๋ ๋ฉ๋ชจ๋ฆฌ์ธ RAM์ ๊ทธ ๋ฐ์ดํฐ์ ์ฝ๋๊ฐ ์ ์ฌ๋์ด์ผ๋ง ์ค์์ฒ๋ฆฌ์ฅ์น์์ ์ฐ์ฐ์ด ๊ฐ๋ฅํ๊ธฐ ๋๋ฌธ) ๋ฐ๋ผ์ ๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์์ ์ฃผ ๋ชฉ์ ์ ์ ์ฑ์ฝ๋์ ๊ด๋ จ์๋ ๋ฐ์ดํฐ๋ฅผ ์ถ์ถํ๊ณ , ์ด๋ป๊ฒ, ์ด๋ค ์ด๋ฒคํธ๊ฐ ๋ฐ์ํ๋์ง ๋ฑ์ RAM ์ ๋จ์์๋ ์ ์ฑ์ฝ๋ ๊ฐ์ผ๊ณผ ๊ด๋ จ๋ ๋ค์ํ ํ์ ์ ๋ถ์ํ์ฌ ์นจํด ์ฌ..
-
-
FTK Imager ์ ์ด์ฉํ ๊ฐ๋จ ๋์คํฌ ์ด๋ฏธ์ง ๋ถ์SECURITY/FORENSICS 2020. 10. 30. 12:14
์๋์ฐ 10 ์ UEFI ๋ถํ ์ด ๊ฐ๋ฅํ๋๋ก ์ค์นํ๋ฉด ์ด 4๊ฐ์ partition ์ด ์์ฑ๋๋ค. EFI system partition / Microsoft reserved partition / Recovery Partition / C drive (EFI ์์คํ ํํฐ์ / MS ์์ฝ ํํฐ์ / ๋ณต๊ตฌ ํํฐ์ / C ๋๋ผ์ด๋ธ) ๊ทธ ํํฐ์ ๋ค์ ๋์คํฌ ์ด๋ฏธ์ง๋ฅผ ํตํด ํ์ธํ ์ ์์๋ค. ์ด์ ๊ฐ ํํฐ์ ์ด ๋ฌด์์ ์๋ฏธํ๋์ง, ์ด๋ค ์ ๋ณด๊ฐ ์ ์ฅ๋์ด์๋์ง ์ดํด๋ณด๊ฒ ๋ค. 1) EFI system partition (Extensible Firmware Interface / ESP) : data storage device ์ partition ์ผ๋ก, ์ปดํจํฐ ๋ถํ ์ UEFI (Unified Extensible Firmware I..
-
FTK Imager ์ฌ์ฉ๋ฒ ๋ฐ ๋ณต์SECURITY/FORENSICS 2020. 10. 29. 17:01
FTK Imager ์ ์ด์ฉํด์ USB ๋๋ผ์ด๋ฒ์ ๋์คํฌ ์ด๋ฏธ์ง๋ฅผ ๋คํํ๊ณ , ํด๋น ๋์คํฌ ์ด๋ฏธ์ง๋ฅผ ๋ถ์ํด๋ณด๋๋ก ํ๊ฒ ๋ค. 1. FTK Imager ๊ฐ๋จ ์ฌ์ฉ๋ฒ ์ค์ต์ ์์ FTK Imager ์ ๋ํ์ ์ธ, ์ ์ฉํ ๊ธฐ๋ฅ๋ค์ ์ดํด๋ณด์. ์ฐ์ , FTK Imager ์คํ ํ๋ฉด์ ๋ค์๊ณผ ๊ฐ๋ค. ์๋จ ์์ด์ฝ์์ ๋ค์ํ ๊ธฐ๋ฅ์ ์ง์ํ๋ ๊ฒ์ ํ์ธํ ์ ์๋๋ฐ, ๋ฉ๋ชจ๋ฆฌ ์บก์ณ, ์ํธํ๋ ํ์ผ ์ฌ๋ถ๋ฅผ ํ์ธํ ์ ์๋ ๊ธฐ๋ฅ์ ์ ํํ ์ ์๋ค. ๋ํ ๋ฉ๋ด ๋ฐ์ File ์์ ์ฌ๋ฌ ๊ธฐ๋ฅ์ ์ ํํ ์๋ ์๋๋ฐ, ์๋จ ์์ด์ฝ์๋ ์ด ๊ธฐ๋ฅ๋ค์ด ๋ค์ด๊ฐ์๋ ๊ฒ์ด๋ค. ๋ฐ๋ผ์ ํธ์์ ๋ฐ๋ผ ์ฌ์ฉํ๋ฉด ๋๊ณ , ๋ํ์ ์ธ ๊ธฐ๋ฅ์ ๋ช ๊ฐ์ง ์ดํด๋ณด์. 1.1 Add Evidence Item ๋ง ๊ทธ๋๋ก ์ฆ๊ฑฐ ์๋ฃ๋ฅผ Evidence Tree ์ ์ถ๊ฐํ๋ ๊ณผ..