๋ฒ์
- ๋ ์ง์คํธ๋ฆฌ , ์น ๋ธ๋ผ์ฐ์ , $MFT , ํด์งํต , ํ๋ฆฌํจ์น, ์น ๋ก๊ทธ , ์๋ฐฑ
- ์ ํ๋ฆฌ์คํธ , ๋งํฌํ์ผ ,๋ฉ๋ชจ๋ฆฌ ํ์ผ ,์ค์ผ์ฅด๋ฌ
- ์ด๋ฒคํธ๋ก๊ทธ , ์ธ๋ค์ผ, ์์ด์ฝ ์บ์ , ์๋น์ค
๋ ์ง์คํธ๋ฆฌ
- ์ด์์ฒด์ ์ ์์ฉํ๋ก๊ทธ๋จ ์ด์์ ํ์ํ ์ ๋ณด๋ฅผ ์ ์ฅํ๊ธฐ ์ํ ๊ณ์ธตํ ๋ฐ์ดํฐ๋ฒ ์ด์ค - ๋ถํ
๊ณผ์ , ๋ก๊ทธ์ธ, ์๋น์ค ์คํ, ์์ฉํ๋ก๊ทธ๋จ ์คํ, ์ฌ์ฉ์ ํ์์ ๊ด๋ จ๋ ๋ชจ๋ ๊ฒ๋ค์ ๊ธฐ๋กํ์ฌ ๊ด๋ฆฌํจ - ์ด๋, ๋ ์ง์คํธ๋ฆฌ ์ ๋ณด๋ ํ์ด๋ธ ํ์ผ๋ก ๊ด๋ฆฌํ๋ค.
๋ ์ง์คํธ๋ฆฌ
- ์์คํ ์ ๋ณด์ ์ฌ์ฉ์ ๋ค์ํ ์ ๋ณด๋ฅผ ํ์ธํ ์ ์๋ค.
- ์ต๊ทผ ์ด๋ํ ๋ฌธ์ ํ์ผ ๋ชฉ๋ก, ์คํ ํ์ผ ๋ชฉ๋ก, ์์คํ ์ ๋ณด ๋ฑ์ ํ์ธํ ์ ์๋ค.
- ๋ ์ง์คํธ๋ฆฌ ํ์ธ ๋ช
๋ น์ด : Ctrl+R -> ‘regedit’ ๋ช
๋ น ์คํ
๋ ์ง์คํธ๋ฆฌ ๊ตฌ์ฑ(Root Key ๊ตฌ์ฑ)
- HKEY CLASS ROOT : ํ์ผ ์ฐ๊ด์ฑ๊ณผ COM ์ ๋ณด
- HKEY CURRENT USER : ํ์ฌ ์์คํ ์ ๋ก๊ทธ์ธ๋ ์ฌ์ฉ์ ์ ๋ณด
- HKEY LOCAL MACHINE : ์์คํ ํ๋์จ์ด ๋ฐ ์ํํธ์จ์ด ์ ๋ณด
- HKEY USERS : ๋ชจ๋ ์ฌ์ฉ์ ์ ๋ณด
- HKEY CURRENT CONFIG : ์์คํ ์์์ ์ฌ์ฉ๋๋ ํ๋์จ์ด ์ ๋ณด
HKEY LOCAL MACHINE์ ๋ค์ ๊ฒฝ๋ก์ ๋ค์ ํ์ ํ์ด๋ธ ํ์ผ๋ก ๊ตฌ์ฑ๋๋ค.
C:\Windows\System32\config
SAM ํ์ผ : ๋ก์ปฌ ๊ณ์ ์ ๋ณด์ ๊ทธ๋ฃน ์ ๋ณด
SECURITY : ์์คํ ๋ณด์ ์ ์ฑ ๊ณผ ๊ถํ ํ ๋น ์ ๋ณด
SOFTWARE : ์์คํ ๋ถํ ์ ํ์ ์๋ ์์คํ ์ ์ญ ๊ตฌ์ฑ ์ ๋ณด
SYSTEM : ์์คํ ๋ถํ ์ ํ์ํ ์ ์ญ ๊ตฌ์ฑ ์ ๋ณด
C:\Windows\System32\config\systemprofile
C:\Windows\ServiceProfiles\LocalService
C:\Windows\ServiceProfiles\NetworkService
//win10์์๋ ์ด ๊ฒฝ๋ก.
ntuser.dat ํ์ผ : ์ฌ์ฉ์ ํ๋กํ์ผ ์ ๋ณด
์์ 5๊ฐ์ ํ์ผ์ ์ค์ ๋ถ์์ ํ์ํ ๋ ์ง์คํธ๋ฆฌ์ ํ์ด๋ธ ํ์ผ์ด๋ค.
5๊ฐ ํ์ด๋ธํ์ผ ์์น.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\hivelist
์์คํ ์ ๋ณด
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion
์ค์น๋ ํ๋ก๊ทธ๋จ ์ ๋ณด
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall
- ์ค์น๋ ํ๋ก๊ทธ๋จ ์ด๋ฆ, ๋ฒ์ , ๊ฒ์์, ์ค์น ๋ ์ง/์๊ฐ, ์ค์น ๊ฒฝ๋ก ํ์ธ ๊ฐ๋ฅ
์ปดํจํฐ ์ด๋ฆ
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\ComputerName
- ์ปดํจํฐ ์ด๋ฆ ํ์ธ ๊ฐ๋ฅ
SID ์ ๋ณด
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList
- ๊ณ์ ์ ๋ํ ๋ณด์ ์๋ณ์(๊ถํ ๊ด๋ จ ์ ๋ณด๋ฅผ ๋ด๊ณ ์๋ ID) ์ ๋ณด ํ์ธ ๊ฐ๋ฅ
์ฌ์ฉ์ ๊ณ์ ๊ธฐ๋ณธ ํด๋
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders
๋ง์ง๋ง ๋ก๊ทธ์ธํ ์ฌ์ฉ์ ์ ๋ณด
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
์์คํ ๋ง์ง๋ง ์ข ๋ฃ ์๊ฐ
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Windows
ํ์ค ์๊ฐ๋
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\TimeZoneInformation
์ด๋ฒคํธ ๋ก๊ทธ ์ ๋ณด
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\eventlog
์์ฉ ํ๋ก๊ทธ๋จ ์ฌ์ฉ ํ์
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist
- {CE ~ : ์คํ์ํจ ์์ฉํ๋ก๊ทธ๋จ ์ ๋ณด - {F4 ~ : ์์ ๋ฉ๋ด์ ์ ์ฅ๋์ด ์์ผ๋ฉฐ, ์คํ์ํจ ์์ฉํ๋ก๊ทธ๋จ ์ ๋ณด
๊ทธ๋ฆผํ์ผ๋ก ์ด์ด๋ณธ ํ์ผ ํ์
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Applets\Paint \Recent File List
- File๋ฒํธ : ๋ฒํธ๊ฐ ๋ฎ์ ์๋ก ์ต๊ทผ์ ์ด์ด๋ณธ ํ์ผ
์๋ํจ๋๋ก ์ด์ด๋ณธ ํ์ผ ํ์
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Applets\Wordpad \Recent File List
- File๋ฒํธ : ๋ฒํธ๊ฐ ๋ฎ์ ์๋ก ์ต๊ทผ์ ์ด์ด๋ณธ ํ์ผ
MS ์คํผ์ค ์ฌ์ฉ ํ์
- HKEY_CURRENT_USER\Software\Microsoft\Office\14.0\Excel\File MRU
- HKEY_CURRENT_USER\Software\Microsoft\Office\14.0\PowerPoint\File MRU
- HKEY_CURRENT_USER\Software\Microsoft\Office\14.0\Word\File MRU
ํ๊ธ ์ฌ์ฉ ํ์
- HKEY_CURRENT_USER\Software\HNC\Hwp\8.0\HwpFrame\RecentFile
๊ณฐํ๋ ์ด์ด ์ฌ์ฉ ํ์
- HKEY_CURRENT_USER\Software\GRETECH\GomPlayer\OPTION - ๋ง์ง๋ง ์ ๊ทผ ํด๋ ๋ฐ ํ์ผ ์ ๋ณด ํ์ธ ๊ฐ๋ฅ
PDF(Adobe) ์ฌ์ฉ ํ์
- HKEY_CURRENT_USER\Software\Adobe\Acrobat Reader\11.0\AVGeneral\cRecentFiles
๊ฒ์๊ธฐ๋ฅผ ์ด์ฉํ ํค์๋ ์ฌ์ฉ ํ์
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer \WordWheelQuery
์ต๊ทผ ์ด์ด๋ณธ ํ์ผ ํ์
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
์ต๊ทผ ์คํ์ฐฝ์ ์คํ/๊ฒ์ํ ๋ช
๋ น ํ์
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU
์ ์ฅ ๋งค์ฒด ์ฐ๊ฒฐ ํ์
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\USBSTOR - C:\Windows\inf\setupapi.dev.log
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceClasses
- HKEY_LOCAL_MACHINE\SYSTEM\MountedDevices
์ธ๋ถ์์คํ ์ฐ๊ฒฐ ์ ๋ณด (์๊ฒฉ๋ฐ์คํธํ ‘mstsc’๋ฅผ ์ด์ฉํ์ฌ ์ ์ํ ๊ฒฝ์ฐ ์ ๋ณด ์ ์ฅ)
- HKEY_USERS\S-1-5-21-2128383417-2113153026-2455313902-500\Software\Microsoft \Terminal Server Client\Default
์ฌ์ฉํ ํ๋ก๊ทธ๋จ์ ์ฐฝ ์ ๋ชฉ
- HKEY_CURRENT_USER\Software\Classes\Local Settings\Software\Microsoft \Windows\Shell\MuiCache
์๋ฆผ ์์ญ ์์ด์ฝ
- HKEY_CURRENT_USER\Software\Classes\Local Settings\Software\Microsoft \Windows\CurrentVersion\TrayNotify
์์ ํ์์ค ๊ณ ์ ๋ฆฌ์คํธ ์ ๋ณด
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Taskband
ํ์๊ธฐ ์ฃผ์ ์ฐฝ์ ์ ๋ ฅํ ๊ฒฝ๋ก ๋ฆฌ์คํธ
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\TypedPaths
์ต๊ทผ ์ฝ๊ธฐ ๋๋ ์ ์ฅํ ํ์ผ ํ์
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer \ComDlg32\OpenSavePidlMRU
์ต๊ทผ์ ์ ๊ทผํ ํด๋ ํ์
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer \ComDlg32\LastVisitedPidlMRU
์๋น์ค ๋ฐ ๋๋ผ์ด๋ฒ ๋ชฉ๋ก
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services
๋คํธ์ํฌ ์นด๋ ๊ด๋ จ ์ ๋ณด
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\NetworkCards
๋คํธ์ํฌ ์ ๋ณด ๊ด๋ จ
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Tcpip\Parameters\Interfaces
๋ฌด์ ๋ ๊ด๋ จ ์ ๋ณด
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\NetworkList \Profiles
IE ๋ค์ด๋ก๋ ๋๋ ํ ๋ฆฌ ๋ฐ ์ค์ ์ ๋ณด
- HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer - HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
ํ์ดํํ URL ๋ชฉ๋ก
- HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\TypedURLs
์ฆ๊ฒจ์ฐพ๊ธฐ ๋ชฉ๋ก
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder \Favorites\Links
์์ฉํ๋ก๊ทธ๋จ ํธํ์ฑ ์บ์ (ํธํ์ฑ ๋ฌธ์ ๊ฐ ๋ฐ์ํ๋ ์์ฉ ํ๋ก๊ทธ๋จ ์ ๋ณด ์ ์ฅ)
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Session Manager \AppCompatCache
๋ถํ ์ ์๋ ์คํ๋๋ ์ํํธ์จ์ด ์ ๋ณด
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon \shell
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion \Run
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup
- C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs \Startup
๋ช
๋ น ํ๋กฌํํธ ์คํ์ ์๋์ผ๋ก ์์๋๋ ์ํํธ์จ์ด ์ ๋ณด
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor
๋ ์ง์คํธ๋ฆฌ ํธ์ง๊ธฐ์์ ๋ง์ง๋ง์ผ๋ก ์ ๊ทผํ ํค์ ๋ํ ์ ๋ณด
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Applets\Regedit
REGA
์ด๋ ๊ฒ ์ผ์ผ์ด ์ฐพ๋๊ฑด ๋งค์ฐ ๊ท์ฐฎ์ ์ผ์ด๋ค. ๋ฐ๋ผ์ ๋๊ตฌ๋ฅผ ์ฌ์ฉํ์ฌ ์ฝ๊ฒ ์ฐพ์ ์ ์๋ค.
REGA_1.5.3 ์ด๋ ํ๋ก๊ทธ๋จ์ด๋ค.
๋ถ์์ํ๊ธฐ์ํด์ ํ์ด๋ธํ์ผ 5๊ฐ๊ฐ ๋ชจ๋ ๋ค์ด์์ด์ผ ํ๋ค.
๊ฐ๋จํ๊ฒ ํค์๋ ๊ฒ์์ ํตํด ์ํ๋ ๊ฒ์ ์ฐพ์ ์ ์๋ค.
ํ๋กํ์ผ ๋ฐ ํ์ผ ๋ค์ด๋ก๋ ๋ถ์
์ค์ต.
- ์ฌ์ฉ ๋๊ตฌ : AccessData FTK Imager, BEncode Editor, NTFS Log Tracker
- ๋ถ์ ํ์ผ : Download
- ์ฝ๋ฆฌ์ ๊ณ ๊ฐ์ฌ๋ ํ์ฌ ๋ด๊ท๋ก ํ ๋ ํธ ์ฌ์ฉ์ ๊ธ์งํ๊ณ ์์ผ๋ฉฐ, ์ฌ์ฉ์ ์ง๊ธ ๋๋ฝ ๋๋ ํด์ฌ ์กฐํญ์ด ์๋ ์ํ์ด๋ค.
- ์ฝ๋ฆฌ์ ๊ณ ๊ฐ์ฌ๋ก ํ๊ฒฌ ๋๊ฐ ๊น๋๋ฆฌ๋ ์ด ์ฌ์ค์ ๋ชจ๋ฅด๊ณ ํ ๋ ํธ๋ฅผ ํตํด์ ๋ถ๋ฒ ๋ค์ด๋ก๋๋ฅผ ์ค์ํ์๋ค.
- ์ฝ๋ฆฌ์ ๋ด๋น์๊ฐ ์ด ์ฌ์ค์ ์๊ณ , ๊น๋๋ฆฌ์๊ฒ ํ์ฌ ๋ด๊ท๋ฅผ ์๋ ค์ฃผ๋ฉฐ ์ถ๊ถํ์ ๊น๋๋ฆฌ๋ ํ ๋ ํ ์ 'ํ '๋ ๋ชจ๋ฅธ๋ค๊ณ ํ๋ค.
- ๊น๋๋ฆฌ๊ฐ ํ ๋ ํธ๋ฅผ ์ฌ์ฉํ ํ์ ์ด ์๋์ง๋ฅผ ๋ถ์ํ๋๋ก ํ๋ค.
[ํํธ] ํ ๋ ํธ ํ๋ก๊ทธ๋จ์ 'setting.dat' ํ์ผ์ ํ ๋ ํธ ๊ธฐ๋ณธ ์ค์ ๊ณผ ๋ฐฐํฌ๋ฅผ ์ํ ์๋ ํ์ผ ์ ๋ณด๋ฅผ ๊ด๋ฆฌํ๋ค.
1. AccessData FTK Imager์ ํตํด ๋์คํฌ ์ด๋ฏธ์งํ์ผ ์ ์คํ
2. setting.dat ์ฐพ์ ํ , ํ์ผ์ ์ถ์ถ.
3. BEncode Editor๋ฅผ ํตํด setting.dat๋ฅผ ์ฐ๋ค.
์ ์์น์ ํ ๋ ํธ์ ๊ด๋ จ๋ ํ์ผ์ด์๋ค.
4. ์ง์ ์ ๊ฒฝ๋ก๋ก ๋ค์ด๊ฐ ํ์ผ์ ์ฐพ์ ํ , ์ถ์ถ
5. root์์๋ Log file๊ณผ MFTํ์ผ์ ์ถ์ถ
6. ์ถ์ถํ ํ์ผ์ NTFS Log Tracket์ ํตํด ์์ ํ์ผ๋ก ์ถ์ถ
logfile์ด๋ค.
7. ์ด๊ณณ์์ ์๊น ์ถ์ถํ 052b585f1808716e1d12eb55aa646fc4984bc862 ์ด์ด๋ฆ์ ๊ฒ์ํ์ฌ ์๋์ง ํ์ธ
์ฆ๊ฑฐ ํ์ธ.
์ค์ต 2
- ์ฌ์ฉ ๋๊ตฌ : IE10Analyzer
- ๋ถ์ ํ์ผ : WebCacheV24.dat
- ๊น๋๋ฆฌ๋ ์ ๋ฒ ์ฌ๊ฑด์ ์ํด์ ์ง๊ธ์ด ๋๋ฝ๋์๋ค.
- ์ง์ฆ๋ฌ๋ ๊น๋๋ฆฌ๋ ๊ฒฝ์ ์
์ฒด๋ก ์ด์ง์ ๊ณํํ๋ฉฐ, ์ฝ๋ฆฌ์ ๊ณ ๊ฐ์ฌ ๊ธฐ๋ฐ ์ ๋ณด๋ฅผ ๊ฒฝ์ ์
์ฒด์๊ฒ ์ ๊ณตํ๊ธฐ๋ก ๋ง์์ ๋จน์๋ค.
- ๊ทธ๋์ ๊น๋๋ฆฌ๋ ๊ฒฝ์ ์
์ฒด ์ฌ์ดํธ๋ฅผ ํตํด์ ์ฝ๋ฆฌ์ ๊ณ ๊ฐ์ฌ ๊ธฐ๋ฐ ์ ๋ณด๋ฅผ ์ ์ถํ๊ณ , ํ์ฌ๋ฅผ ํด์ฌํ์๋ค.
- ํด์ฌ ๋ ์ง : 2012-08-30 18:00
- ๋ค๋ฆ๊ฒ ์ฝ๋ฆฌ์ ๊ณ ๊ฐ์ฌ ๊ธฐ๋ฐ ์ ๋ณด๊ฐ ์ ์ถ๋ ์ฌ์ค์ ์๊ฒ๋ ๋ณธ์ฌ ๋ด๋น์๊ฐ ๊น๋๋ฆฌ๋ฅผ ์ถ๊ถํ์ ๋ ๊ทธ๋ฐ์ ์ด ์๋ค๊ณ ํ๋ค.
- ๊น๋๋ฆฌ๊ฐ ๊ฐ์ฅ ๋ง์ด ์ ์ํ ์ฌ์ดํธ์ URL๊ณผ ํด๋น ์ฌ์ดํธ์ ๋ง์ง๋ง์ผ๋ก ์ ๊ทผํ ์๊ฐ ์ ๋ณด๋ฅผ ์ด์ฉํ์ฌ ๊ธฐ๋ฐ ์ ๋ณด๋ฅผ ์ ์ถํ ์ฆ๊ฑฐ๋ฅผ ์ฐพ์ ์์ ์ด๋ค.
1. \Users\7ester\AppData\Local\Microsoft\Windows\WebCache ์์ WebCacheV24.dat๋ฅผ IE10Analyzerํตํด ์คํ
win10์ -> ์์น C:\Users\gb\AppData\Local\Microsoft\Windows\WebCache
๊ฐ์ฅ ๋ง์ด ์ ์ํ url์ ํ์ธ
์ ์ฌ์ดํธ์์ ์ ์ถํ ๊ฒ์ผ๋ก ์ ์ ์๋ค.
'๐ป๋ชจ์ํดํน > Microsoft' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
ํ์ผ ์ญ์ ํ์ ์ฐพ๊ธฐ (NTFS) #nagoona (0) | 2022.06.27 |
---|---|
MFT Parsing ๋๊ตฌ - analyzeMFT (0) | 2022.06.27 |
๐Window Froensic Tool List (0) | 2022.06.22 |
Windows ์นจํด ๋์ ๋ฐ ๋ถ์ ๊ธฐ๋ฒ ( ๊ธ์ต๋ณด์์ ๊ต์ก ) (0) | 2022.06.22 |
[CVE-2022-30190] MS Offfice ์ ๋ก๋ฐ์ด ์ทจ์ฝ์ ๋ถ์ & MSDT-Follina ์ทจ์ฝ์ ๋ถ์ (0) | 2022.06.22 |