SECURITY/FORENSICS

๋ฉ”๋ชจ๋ฆฌ ํฌ๋ Œ์‹์ด๋ž€? :: ๋ฉ”๋ชจ๋ฆฌ ๋คํ”„ ํŒŒ์ผ, ํ™•์žฅ์ž ์ข…๋ฅ˜

\b\t 2020. 11. 3. 16:09

1. ๋ฉ”๋ชจ๋ฆฌ ํฌ๋ Œ์‹์ด๋ž€?

: ์ปดํ“จํ„ฐ ํ•˜๋“œ์›จ์–ด ์ค‘ ์ฃผ ๊ธฐ์–ต์žฅ์น˜(RAM)์— ๋‚จ์•„์žˆ๋Š” ๋ฐ์ดํ„ฐ ํ”์ ์„ ๋ถ„์„ํ•˜๋Š” ๊ธฐ๋ฒ•์ด๋‹ค.

 

RAM ์€ ํœ˜๋ฐœ์„ฑ์ด ๊ฐ•ํ•˜์ง€๋งŒ ํ”„๋กœ์„ธ์Šค ์ •๋ณด, ๋„คํŠธ์›Œํฌ ์—ฐ๊ฒฐ ์ •๋ณด, ์•…์„ฑ์ฝ”๋“œ ํŒŒ์ผ ์ •๋ณด, ์‹œ์Šคํ…œ ๊ด€๋ จ ๋ฐ์ดํ„ฐ ๊ตฌ์กฐ, ์‚ฌ์šฉ์ž ํ™œ๋™ ์ •๋ณด ๋“ฑ์˜ ๊ณ ์œ ์˜ ๋…ํŠนํ•œ ์ •๋ณด๊ฐ€ ๋‚จ์•„์žˆ๋‹ค. 

 

(์ปดํ“จํ„ฐ ์‹œ์Šคํ…œ์€ ๊ตฌ์กฐ์ ์œผ๋กœ ์ค‘์•™์ฒ˜๋ฆฌ์žฅ์น˜(CPU, Central Processing Unit)์— ์˜ํ•ด ์—ฐ์‚ฐ์ด ์ด๋ฃจ์–ด์ง€๋Š”๋ฐ, ์—ฌ๊ธฐ์„œ ์–ด๋– ํ•œ ์†Œํ”„ํŠธ์›จ์–ด๋ผ๋„ ๋ฉ”๋ชจ๋ฆฌ์ธ RAM์— ๊ทธ ๋ฐ์ดํ„ฐ์™€ ์ฝ”๋“œ๊ฐ€ ์ ์žฌ๋˜์–ด์•ผ๋งŒ ์ค‘์•™์ฒ˜๋ฆฌ์žฅ์น˜์—์„œ ์—ฐ์‚ฐ์ด ๊ฐ€๋Šฅํ•˜๊ธฐ ๋•Œ๋ฌธ)

 

๋”ฐ๋ผ์„œ ๋ฉ”๋ชจ๋ฆฌ ํฌ๋ Œ์‹์˜ ์ฃผ ๋ชฉ์ ์€ ์•…์„ฑ์ฝ”๋“œ์™€ ๊ด€๋ จ์žˆ๋Š” ๋ฐ์ดํ„ฐ๋ฅผ ์ถ”์ถœํ•˜๊ณ , ์–ด๋–ป๊ฒŒ, ์–ด๋–ค ์ด๋ฒคํŠธ๊ฐ€ ๋ฐœ์ƒํ–ˆ๋Š”์ง€ ๋“ฑ์˜ RAM ์— ๋‚จ์•„์žˆ๋Š” ์•…์„ฑ์ฝ”๋“œ ๊ฐ์—ผ๊ณผ ๊ด€๋ จ๋œ ๋‹ค์–‘ํ•œ ํ”์ ์„ ๋ถ„์„ํ•˜์—ฌ ์นจํ•ด ์‚ฌ๊ณ  ๋Œ€์‘๊ณผ ๋ถ„์„ ๊ณผ์ •์—์„œ ์ด์šฉํ•˜๋Š” ๊ธฐ๋ฒ•์ด๋‹ค.

 

 

 

2. ๋ฉ”๋ชจ๋ฆฌ ๋คํ”„ ํŒŒ์ผ์ด๋ž€?

 

: ํ”„๋กœ์„ธ์Šค์˜ ๋ฉ”๋ชจ๋ฆฌ๋ฅผ ์ •ํ•ด์ง„ ๋คํ”„ ํฌ๋งท์— ๋”ฐ๋ผ ๊ธฐ๋กํ•œ ํŒŒ์ผ.

 

ํŠน๋ณ„ํžˆ ์ฝ”์–ด ๋คํ”„(core dump), ๋ฉ”๋ชจ๋ฆฌ ๋คํ”„(memory dump), ๋˜๋Š” ์‹œ์Šคํ…œ ๋คํ”„(system dump)๋Š” ์ปดํ“จํ„ฐ ํ”„๋กœ๊ทธ๋žจ์ด ํŠน์ • ์‹œ์ ์— ์ž‘์—… ์ค‘์ด๋˜ ๋ฉ”๋ชจ๋ฆฌ ์ƒํƒœ๋ฅผ ๊ธฐ๋กํ•œ ๊ฒƒ์œผ๋กœ, ๋ณดํ†ต ํ”„๋กœ๊ทธ๋žจ์ด ๋น„์ •์ƒ์ ์œผ๋กœ ์ข…๋ฃŒํ–ˆ์„ ๋•Œ ๋งŒ๋“ค์–ด์ง„๋‹ค.

๋˜ํ•œ, ์ถ”๊ฐ€์ ์ธ ๊ฒ€์‚ฌ๋ฅผ ์œ„ํ•ด ๋งŽ์€ ์–‘์˜ ๋ฉ”๋ชจ๋ฆฌ ๋ฐ์ดํ„ฐ๋ฅผ ์ €์žฅํ•˜๋Š” ๊ฒƒ์„ ์˜๋ฏธํ•œ๋‹ค.

 

 

 

3. ๋ฉ”๋ชจ๋ฆฌ ๋คํ”„ ํŒŒ์ผ ํ™•์žฅ์ž ์ข…๋ฅ˜

 

.dmp : windows ์˜ ๋ฉ”๋ชจ๋ฆฌ์˜ ๋คํ”„ ํŒŒ์ผ

ํŠนํžˆ, ์œˆ๋„์šฐ ๋””๋ฒ„๊ฑฐ(WinDbg)๋ฅผ ํ†ตํ•˜์—ฌ ๋””๋ฒ„๊น…์„ ํ•  ์ˆ˜ ์žˆ๋Š” ํŒŒ์ผ ํฌ๋งท์ด๋‹ค. ๋ธ”๋ฃจ์Šคํฌ๋ฆฐ๊ณผ ํ•จ๊ป˜ Crash Dump๋ฅผ ์ƒ์„ฑํ•œ๋‹ค. 

.raw: ๋ฉ”๋ชจ๋ฆฌ ์ด๋ฏธ์ง€ ๊ทธ ์ž์ฒด๋ฅผ ํŒŒ์ผ๋กœ ๋คํ”„ ์‹œํ‚จ ํฌ๋งท

.vmem: Vmware ์—์„œ ์ œ๊ณตํ•˜๋Š” ํฌ๋งท

 

์ด ์™ธ์—๋„ .img ๋“ฑ๋“ฑ ์ด ์žˆ์Œ.

 

 

 

Ref.

[1] www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?seq=22109

[2] forensic.korea.ac.kr/DFWIKI/index.php/%EB%A9%94%EB%AA%A8%EB%A6%AC_%ED%9A%8D%EB%93%9D_%EB%8F%84%EA%B5%AC

.

๋Œ“๊ธ€์ˆ˜0