SECURITY/FORENSICS
-
FTK Imager ์ค์น ๋ฐ ๋ด ๋์คํฌ ์ด๋ฏธ์ง ๋คํํ๊ธฐSECURITY/FORENSICS 2020. 10. 25. 20:13
1. ์ค์น 1) FTK ๋ค์ด๋ก๋ ํํ์ด์ง์ ์ ์ (accessdata.com/product-download) 2) FTK Imager ํด๋ฆญ ํ Download Page ํด๋ฆญ 3) DOWNLOAD NOW ํด๋ฆญ (์ด ํ์ ์ด๋ฉ์ผ ๋ฑ์ ์ ๋ ฅํ๋ฉด, ์ด๋ฉ์ผ๋ก ๋ค์ด๋ก๋ ๋งํฌ๋ฅผ ๋ณด๋ด์ค๋ค.) 2. ๋ด ๋์คํฌ ์ด๋ฏธ์ง ๋คํํ๊ธฐ 1) File -> Create Disk Image 2) Physical Drive ์ ํ - Physical Drive : ๋ฌผ๋ฆฌ์ ๋๋ผ์ด๋ธ (HDD ์ ์ฒด๋ฅผ ์ง์ ) - Logical Drive : ๋ ผ๋ฆฌ์ ๋๋ผ์ด๋ธ (HDD ๋ฅผ C, D ๋ฑ์ผ๋ก ๋ถํ ํ์ฌ ์ฌ์ฉํ ๊ฒฝ์ฐ ์ด ์ต์ ์ ํ) - Image File : ์ด๋ฏธ์ง ํ์ผ - Contents of a Folder : ํน์ ํด๋์ ์ฝํ ์ธ 3) ํด๋นํ๋ ๋์คํฌ..
-
์ด๋ฏธ์ง ํ์ผ ํตํฉ๋ถ์ ๋๊ตฌ :: FTK, Encase, X-Ways ForensicsSECURITY/FORENSICS 2020. 10. 25. 20:13
0. ์ด๋ฏธ์ง ํ์ผ ํตํฉ ๋ถ์ ๋๊ตฌ ์ด๋ฏธ์ง ํ์ผ ๋ถ์์์ ํ์ํ ๊ธฐ๋ฅ์ ํตํฉํ์ฌ ํ๋์ ๋๊ตฌ๋ก ๊ตฌํํ ๊ฒ์ผ๋ก, FTK, EnCase, Forensic Explorer, X-Ways Forensics, BlackLight, Autopsy, Mac Marshal Forensic Edition ๋ฑ์ด ์๋ค. (FTK ์ EnCase ๊ฐ ์ ์ธ๊ณ ํฌ๋ ์ ๋๊ตฌ์ ์๋ฒฝ์ ์ด๋ฃฌ๋ค..) 1. FTK (Forensic Tool Kit) : AccessData ์์ ๋ง๋ ํตํฉ ํฌ๋ ์ ๋๊ตฌ. Windows ํ๊ฒฝ์์ ์คํ ๊ฐ๋ฅํ ์ฌ์ฉ ์ํํธ์จ์ด๋ก, ๊ณต์ํํ์ด์ง์์ ์ฝ 529๋ง์์ ๊ตฌ์ ๊ฐ๋ฅํ๋ค. ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ ์ฌ์ฉํ์ฌ ๋ถ์ ๋ฐ์ดํฐ๋ฅผ ๊ด๋ฆฌํ๋ ๊ฒ์ด ํน์ง์ด๋ฉฐ Postgre๋ผ๋ ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ ์ฌ์ฉํ๋ค. ๋๋ ์ฌ์ฉ์ ์ด์์ฒด์ ์์ MS S..
-
๋์คํฌ ์ด๋ฏธ์ง ํ์ผ์ด๋?SECURITY/FORENSICS 2020. 10. 25. 20:12
1. ๋์คํฌ ์ด๋ฏธ์ง ํ์ผ (Disk Image) : ์ ์ฒด ๋์คํฌ์ ๋ชจ๋ ๋ด์ฉ๊ณผ ๊ตฌ์กฐ๋ฅผ ์ ์ฅํ๋ ํ์ผ CD, DVD, Blu-Ray ๋์คํฌ, ํ๋ ๋์คํฌ, USB ๋ฑ์ ๋์คํฌ๋ฅผ ๋ณต์ฌํ๋ ๊ฒ์ผ๋ก, ํ์ผ, ํด๋, ์์ฑ ๋ฐ ๋์คํฌ ์ด๋ฆ๊ณผ ๊ฐ์ ์์ค์ ๋ชจ๋ ์์ฑ์ด ์ ์ง๋๋ค. ๋ฐ๋ผ์ ๋์คํฌ์ ๋ฐฑ์ ์ฌ๋ณธ์ ์ ์ฅํ๋ ๋ฐฉ๋ฒ์ด ๋ ์ ์๊ณ , ์ด์์ฒด์ ๋ฑ์ ์ํํธ์จ์ด๋ฅผ ๋์คํฌ ์ด๋ฏธ์ง๋ก ์ ๊ณตํ์ฌ ๋ค์ด๋ฐ์ ์ฌ์ฉํ ์ ์๊ฒ ์ ๊ณตํ๊ธฐ๋ ํ๋ค. ์ด๋ฐ ์ฑ์ง์ ์ด์ฉํ์ฌ ๋์คํฌ ์ด๋ฏธ์ง๋ฅผ ๋ณ๋์ ๊ฐ์ CD/DVD ์ํํธ์จ์ด๋ฅผ ์ด์ฉํ์ฌ ๋ง์น ์ค์ CD/DVD ๋ฏธ๋์ด๋ฅผ ์ฌ์ฉํ๋ ๊ฒ์ฒ๋ผ ์๋ฎฌ๋ ์ดํธํ๋ ๋ฐ ์ธ ์๋ ์๋ค. (์ด๋ ๊ฒ ๋์คํฌ ์ด๋ฏธ์ง๋ฅผ ๋๋ผ์ด๋ธ์์ ์ฌ์ฉํ๋ ๊ฒ์ ๋ง์ดํธ๋ผ๊ณ ํ๋ค. ๊ฐ์ ๋จธ์ ์ ์คํํ๊ณ Ubuntu ๋์คํฌ ์ด๋ฏธ์ง๋ฅผ ๋ง์ดํธ..
-
๋์งํธ ํฌ๋ ์์ด๋? :: ๋คํธ์ํฌ ํฌ๋ ์, ๋ชจ๋ฐ์ผ ํฌ๋ ์, ๋์คํฌ ํฌ๋ ์SECURITY/FORENSICS 2020. 10. 25. 20:10
0. ๋์งํธ ํฌ๋ ์์ด๋? (Digital Forensic) : ๋์งํธ ๊ธฐ๊ธฐ ๋๋ ์ธํฐ๋ท ์์ ๋จ์ ์๋ ๊ฐ์ข ๋์งํธ ์ ๋ณด๋ฅผ ๋ถ์ํด ๋ฒ์ฃ ๋จ์๋ฅผ ์ฐพ๋ ์์ฌ ๊ธฐ๋ฒ ์ปดํจํฐ์ ์ธํฐ๋ท์ ํตํ ์ ๋ณด์ ํ๋ฆ์ ์กฐ์ฌํ๊ณ ๋ฒ์ฃ ์ฌ์ค์ ๋ํ ์ฆ๊ฑฐ๋ฅผ ํ๋ณดํ๋ ๊ธฐ์ ์ ๋งํ๋ค. ํฌ๊ฒ ์ฆ๊ฑฐ ์์ง, ์ฆ๊ฑฐ ๋ถ์, ์ฆ๊ฑฐ ์ ์ถ๊ณผ ๊ฐ์ ์ ์ฐจ๋ก ๊ตฌ๋ถ๋๋ค. - ์ฆ๊ฑฐ ์์ง: ๋์งํธ ์ ์ฅ ๋งค์ฒด์ ์๋ ๋ฐ์ดํฐ๋ฅผ ์ทจํฉํ๋ ๊ณผ์ . ์๋ณธ ๋ฐ์ดํฐ์ ๋ฌด๊ฒฐ์ฑ์ ๋ณด์ฅํ๋ ์ด๋ฏธ์ง ๊ธฐ์ ๋ฑ์ ์ฌ์ฉํ๋ค. - ์ฆ๊ฑฐ ๋ถ์: ์์ฌ์ ํ์ํ ์ ์ฉํ ์ ๋ณด๋ฅผ ๋ฐ์ดํฐ ์์์ ๋์ด๋ด๊ธฐ ์ํด ๋ถ์ํ๋ ๊ฐ์ . ์ผ๋ถ ๋ฐ์ดํฐ๊ฐ ์จ๊ฒจ์ ธ ์์ ์ ์์ผ๋ฏ๋ก ์ญ์ ๋ ํ์ผ์ ๋ณต๊ตฌํ๊ฑฐ๋ ์ํธํ๋ ํ์ผ์ ํด๋ ํ๋ ๊ธฐ์ ๋ฑ์ ์ฌ์ฉํ๋ค. - ์ฆ๊ฑฐ ์ ์ถ: ์ฆ๊ฑฐ ์๋ฃ์ ์ ๋ขฐ์ฑ์ ํ๋ณดํ๊ณ ๋ฒ์ ์ฆ๊ฑฐ๋ก ์ฑํ..
-
FORENSICS ์์ํ๊ธฐ - ํจํท ๋ถ์ ๋๊ตฌ :: Wireshark, NetworkMinerSECURITY/FORENSICS 2020. 9. 17. 21:51
1. Wireshark : ์คํ ์์ค ํจํท ๋ถ์ ํ๋ก๊ทธ๋จ (๋ค์ด๋ก๋๋ ์ฌ๊ธฐ์ ํ ์ ์๋ค. -> www.wireshark.org/download.html) (์ฐธ๊ณ ) ์ฒ์ ๋ฐฐํฌ๋์์ ๋์๋ ์ด๋ฆ์ด Ethereal(์ด๋๋ฆฌ์ผ) ์ด์์ผ๋ ์์ด๊ฐ ํจํท์ ์ก์๋จน๋ ๊ฒ๊ณผ ์ ์ฌํ๋ค๊ณ ํ์ฌ ์ด๋ฆ์ ๋ฐ๊พธ๊ฒ ๋์๋ค. pcap ๋คํธ์ํฌ ๋ผ์ด๋ธ๋ฌ๋ฆฌ๋ฅผ ์ด์ฉํ์ฌ ํจํท์ ์ก์๋ธ๋ค. ๋ฌด์ฐจ๋ณ ๋ชจ๋(promiscuous mode) ๋ฅผ ์ง์ํ์ฌ ๋ธ๋ก๋์บ์คํธ๋ ๋ฉํฐ์บ์คํธ ํธ๋ํฝ๋ ์ป์ ์ ์๋ค.(100%๋ ์๋) 1.1 Wireshark ์ฌ์ฉ๋ฒ wireshark ๋ฅผ ์คํ์ํค๋ฉด ์ด๋ฐ ํ๋ฉด์ด ๋์จ๋ค. ์ํ๋ ๋คํธ์ํฌ๋ฅผ ๋๋ฌ์ ํจํท ์บก์ฒ๋ฅผ ์์ํ ์ ์๋ค. ์๋จ ๋ฉ๋ด File ์บก์ฒ ๋ฐ์ดํฐ๋ฅผ ์ด๊ฑฐ๋ ์ ์ฅ Edit ํจํท ์ฐพ๊ฑฐ๋ ํ์, ํ๋ก๊ทธ๋จ ์์ฑ ..
-
FORENSICS ์์ํ๊ธฐ - ๋คํธ์ํฌ ๊ธฐ์ด 04 :: FTP, HTTP, HTTPSSECURITY/FORENSICS 2020. 9. 16. 22:57
1. FTP (File Transfer Protocol) : TCP/IP ํ๋กํ ์ฝ์ ๊ฐ์ง๊ณ ์๋ฒ์ ํด๋ผ์ด์ธํธ ์ฌ์ด์ ํ์ผ ๊ตํ์ ํ๊ธฐ ์ํ ํ๋กํ ์ฝ ์ด๋ ์ธํฐ๋ท ํ๋กํ ์ฝ ์ค์ํฐ (๋คํธ์ํฌ ๊ณ์ธต์์) ์์ ์์ฉ ๊ณ์ธต (HTTP, HTTPS ๋ฑ) ์ ์ํ๊ณ , 1971๋ ์ ์ต์ด๋ก ๋ฑ์ฅํ์ฌ ์ญ์ฌ๊ฐ ์ค๋๋์ผ๋ ์ง๊ธ๋ ์์ฃผ ์ฌ์ฉ๋๋ค. ํ์ง๋ง ๋ณด์ ์ทจ์ฝ์ ์ด ์๋น์ ์กด์ฌํ๋ค. (์ผ๋จ ๋น๋ฐ๋ฒํธ๊ฐ ํ๋ฌธ์ผ๋ก ์ ์ก๋จ..) - ๋ ๊ฐ์ ํฌํธ ์ฌ์ฉ (ํ๋กํ ์ฝ TCP 20, 21๋ฒ) - ๋ช ๋ น ์ฐ๊ฒฐ(Control Connection) ๊ณผ ๋ฐ์ดํฐ ์ฐ๊ฒฐ(Data Connection) ์ ๋ ๋ช ๋ น์ด ์กด์ฌํ๊ณ , ํ์ผ์ด ์ ์ก๋ ๋๋ ๋ฐ์ดํฐ ์ฐ๊ฒฐ์ด ์๋กญ๊ฒ ๋ง๋ค์ด์ง๋ค. ๊ฐ๊ฐ 21๋ฒ, 20๋ฒ ํฌํธ(ํน์ 1024 ์ดํ ํฌํธ)๋ฅผ ์ฌ์ฉํ๋ค. - ํจ์จ์..
-
FORENSICS ์์ํ๊ธฐ - ๋คํธ์ํฌ ๊ธฐ์ด 03 :: IP ์ฃผ์, ๋๋ฉ์ธ, DNS, ์ฟ ํค์ ์ธ์ , URL ๋ฑSECURITY/FORENSICS 2020. 9. 16. 22:26
1. IP ์ฃผ์ (Internet Protocol address) : ์ปดํจํฐ ๋คํธ์ํฌ์์ ์ฅ์น๋ค์ด ์๋ก๋ฅผ ์ธ์ํ๊ธฐ ์ํด ์ฌ์ฉํ๋ ํน์ ๋ณํธ๋ก, ๋ชจ๋ ์ฅ์น๋ ๊ณ ์ ์ ๋ฒํธ๋ฅผ ๊ฐ์ง๋ค. (ip ๋ ์ธํฐ๋ท ๊ท์ฝ ์์ฒด๋ฅผ ๊ฐ๋ฆฌํค๋ ๋ง์ด๊ธฐ ๋๋ฌธ์ IP ์ฃผ์์ ์๋ฐํ๊ฒ๋ ๊ตฌ๋ณํด์ ๋ถ๋ฌ์ผ ํ๋ค!) ํ์ฌ ์ฌ์ฉํ๋ IP ์ฃผ์๋ ๋ค์๊ณผ ๊ฐ์ด 4๊ฐ์ 10์ง์ ํํ๋ก ๊ตฌ์ฑ๋๋ค. xxx.xxx.xxx.xxx ex. 121.147.40.84 ์ด๋ ๊ฐ 10์ง์๋ 8์๋ฆฌ 2์ง์๋ฅผ ์๋ฏธํ๋ ๊ฒ์ด๋ฏ๋ก, ์ด 32 bit ๋ก ๊ตฌ์ฑ๋๋ ๊ฒ์ด๋ค. 121.147.40.84 ≡ 01111001 . 10010011 . 00101000 . 01010100 121 147 40 84 xxxxxxxx xxxxxxxx xxxxxxxx xxxxxxxx 011110..
-
FORENSICS ์์ํ๊ธฐ - ๋คํธ์ํฌ ๊ธฐ์ด 02 :: ํ๋กํ ์ฝ ์์ธSECURITY/FORENSICS 2020. 9. 13. 21:35
1. TCP (Transmission Control Protocol) : ์ฐ๊ฒฐํ ์๋น์ค๋ฅผ ์ง์ํ๋ ๋ฐ์ดํฐ ํต์ ํ๋กํ ์ฝ์ ์ผ์ข . (๋ง ๊ทธ๋๋ก ์ฐ๊ฒฐํด์ผ ํต์ ํ ์ ์๋ ํ๋กํ ์ฝ์ด๋ค.) ์ธ๊ณ ํต์ ํ์ค์ผ๋ก ๊ฐ๋ฐ๋ OSI ๊ณ์ธต ๋ชจํ์์ 4๋ฒ์งธ ๊ณ์ธต์ธ ์ ์ก ๊ณ์ธต (Transport Layer) ์์ ์ฌ์ฉํ๋ ๊ท์ฝ์ผ๋ก, ํ์ ๊ณ์ธต์ธ ์ธํฐ๋ท ๊ณ์ธต์์ ์ฌ์ฉํ๋ IP ์ ์ฎ์ด์ TCP/IP ๋ผ๊ณ ๋ง์ด ํํํ๋ค. - ์ ์ก ๊ณ์ธต์ IP ์ ์ํด ์ ๋ฌ๋๋ ํจํท์ ์ค๋ฅ๋ฅผ ๊ฒ์ฌํ๊ณ ์ฌ์ ์ก ์๊ตฌ ๋ฑ์ ์ ์ด๋ฅผ ๋ด๋นํ๋ ๊ณ์ธต. (์ ์ก ๊ณ์ธต ํ๋กํ ์ฝ์ ์ด์์ฒด์ ๋ด๋ถ ๊ธฐ๋ฅ์ผ๋ก ๊ตฌํ๋๋ฏ๋ก ์ฌ์ฉํ๋ ค๋ฉด ์์ ๊ณ์ธต์์ ์์คํ ์ฝ์ด๋ผ๋ ํ๋ก๊ทธ๋จ ํธ์ถ ๋ฐฉ์์ ์ด์ฉํด์ผ ํ๋ค.) ๋ฐ์ดํฐ๋ฅผ ์ธ๊ทธ๋จผํธ(Segment)๋ผ๋ ๋ธ๋ก ๋จ์๋ก ๋ถํ ํด ์ ์กํ๋๋ฐ, ํต..