Mark930.k
Nightcrawler
Mark930.k
์ „์ฒด ๋ฐฉ๋ฌธ์ž
์˜ค๋Š˜
์–ด์ œ
  • ๐Ÿ“š WWW (102)
    • ๐Ÿ–ฅํ•˜๋“œ์›จ์–ด (1)
    • โšก๋„คํŠธ์›Œํฌ (38)
      • Amazon AWS (5)
      • OSI 7 Layer (1)
      • ๋„คํŠธ์›Œํฌ ๊ธฐ์ดˆ (2)
      • Linux (2)
    • ๐Ÿ’ป๋ชจ์˜ํ•ดํ‚น (9)
      • Android (1)
      • Microsoft (7)
      • Linux (0)
      • ์นจํ•ด๋Œ€์‘ (1)
    • ๐Ÿง๋ฆฌ๋ˆ…์Šค (0)
    • ๐Ÿ‹๏ธ‍โ™‚๏ธ์šด๋™ (7)
      • ํ—ฌ์Šค ๋ฃจํ‹ด (6)
    • ๐ŸŽ๏ธ์ž๋™์ฐจ (1)
      • BMW (1)
    • ๊ธฐํƒ€ (13)
      • NetScaler ์—…๋ฌด ํŽ˜์ด์ง€ (8)
    • ๐Ÿ“–๋…์„œ (1)
      • ๊ฒฝ์ œ (1)

๋ธ”๋กœ๊ทธ ๋ฉ”๋‰ด

    ๊ณต์ง€์‚ฌํ•ญ

    ์ธ๊ธฐ ๊ธ€

    ํƒœ๊ทธ

    • ์ •๋ณด๋ณด์•ˆ
    • Security
    • ๋ณด์•ˆ
    • ์›น์œ„๋ณ€์กฐ
    • Python test
    • ํ•ดํ‚น
    • zeroday
    • ์œ„๋ณ€์กฐ
    • python
    • ๋„คํŠธ์›Œํฌ
    • CVE-2022-30190

    ์ตœ๊ทผ ๋Œ“๊ธ€

    ์ตœ๊ทผ ๊ธ€

    ํ‹ฐ์Šคํ† ๋ฆฌ

    hELLO ยท Designed By ์ •์ƒ์šฐ.
    Mark930.k

    Nightcrawler

    Windows Registry ์นจํ•ด ๋Œ€์‘ ๋ถ„์„
    ๐Ÿ’ป๋ชจ์˜ํ•ดํ‚น/Microsoft

    Windows Registry ์นจํ•ด ๋Œ€์‘ ๋ถ„์„

    2022. 6. 27. 15:01

    ๋ฒ”์œ„

    - ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ , ์›น ๋ธŒ๋ผ์šฐ์ € , $MFT , ํœด์ง€ํ†ต , ํ”„๋ฆฌํŒจ์น˜, ์›น ๋กœ๊ทธ , ์‰˜๋ฐฑ 

    - ์ ํ”„๋ฆฌ์ŠคํŠธ , ๋งํฌํŒŒ์ผ ,๋ฉ”๋ชจ๋ฆฌ ํŒŒ์ผ ,์Šค์ผ€์ฅด๋Ÿฌ

    - ์ด๋ฒคํŠธ๋กœ๊ทธ , ์ธ๋„ค์ผ, ์•„์ด์ฝ˜ ์บ์‹œ , ์„œ๋น„์Šค

     

    ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ
    - ์šด์˜์ฒด์ œ์™€ ์‘์šฉํ”„๋กœ๊ทธ๋žจ ์šด์˜์— ํ•„์š”ํ•œ ์ •๋ณด๋ฅผ ์ €์žฅํ•˜๊ธฐ ์œ„ํ•œ ๊ณ„์ธตํ˜• ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค - ๋ถ€ํŒ… ๊ณผ์ •, ๋กœ๊ทธ์ธ, ์„œ๋น„์Šค ์‹คํ–‰, ์‘์šฉํ”„๋กœ๊ทธ๋žจ ์‹คํ–‰, ์‚ฌ์šฉ์ž ํ–‰์œ„์™€ ๊ด€๋ จ๋œ ๋ชจ๋“  ๊ฒƒ๋“ค์„ ๊ธฐ๋กํ•˜์—ฌ ๊ด€๋ฆฌํ•จ - ์ด๋•Œ, ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ์ •๋ณด๋Š” ํ•˜์ด๋ธŒ ํŒŒ์ผ๋กœ ๊ด€๋ฆฌํ•œ๋‹ค.

     


    ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ

    - ์‹œ์Šคํ…œ ์ •๋ณด์™€ ์‚ฌ์šฉ์ž ๋‹ค์–‘ํ•œ ์ •๋ณด๋ฅผ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค. 

    - ์ตœ๊ทผ ์—ด๋žŒํ•œ ๋ฌธ์„œ ํŒŒ์ผ ๋ชฉ๋ก, ์‹คํ–‰ ํŒŒ์ผ ๋ชฉ๋ก, ์‹œ์Šคํ…œ ์ •๋ณด ๋“ฑ์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค. 

    - ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ํ™•์ธ ๋ช…๋ น์–ด : Ctrl+R -> ‘regedit’ ๋ช…๋ น ์‹คํ–‰

     

    ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ๊ตฌ์„ฑ(Root Key ๊ตฌ์„ฑ)


    - HKEY CLASS ROOT : ํŒŒ์ผ ์—ฐ๊ด€์„ฑ๊ณผ COM ์ •๋ณด

    - HKEY CURRENT USER : ํ˜„์žฌ ์‹œ์Šคํ…œ์— ๋กœ๊ทธ์ธ๋œ ์‚ฌ์šฉ์ž ์ •๋ณด 

    - HKEY LOCAL MACHINE : ์‹œ์Šคํ…œ ํ•˜๋“œ์›จ์–ด ๋ฐ ์†Œํ”„ํŠธ์›จ์–ด ์ •๋ณด

    - HKEY USERS : ๋ชจ๋“  ์‚ฌ์šฉ์ž ์ •๋ณด

    - HKEY CURRENT CONFIG : ์‹œ์Šคํ…œ ์‹œ์ž‘์‹œ ์‚ฌ์šฉ๋˜๋Š” ํ•˜๋“œ์›จ์–ด ์ •๋ณด

     

    HKEY LOCAL MACHINE์€ ๋‹ค์Œ ๊ฒฝ๋กœ์— ๋‹ค์‹œ ํ•˜์œ„ ํ•˜์ด๋ธŒ ํŒŒ์ผ๋กœ ๊ตฌ์„ฑ๋œ๋‹ค.
        C:\Windows\System32\config

    SAM ํŒŒ์ผ : ๋กœ์ปฌ ๊ณ„์ • ์ •๋ณด์™€ ๊ทธ๋ฃน ์ •๋ณด

    SECURITY : ์‹œ์Šคํ…œ ๋ณด์•ˆ ์ •์ฑ…๊ณผ ๊ถŒํ•œ ํ• ๋‹น ์ •๋ณด

    SOFTWARE : ์‹œ์Šคํ…œ ๋ถ€ํŒ…์— ํ•„์š” ์—†๋Š” ์‹œ์Šคํ…œ ์ „์—ญ ๊ตฌ์„ฑ ์ •๋ณด

    SYSTEM : ์‹œ์Šคํ…œ ๋ถ€ํŒ…์— ํ•„์š”ํ•œ ์ „์—ญ ๊ตฌ์„ฑ ์ •๋ณด

     

    C:\Windows\System32\config\systemprofile

    C:\Windows\ServiceProfiles\LocalService

    C:\Windows\ServiceProfiles\NetworkService

    //win10์—์„œ๋Š” ์ด ๊ฒฝ๋กœ.

     

    ntuser.dat ํŒŒ์ผ : ์‚ฌ์šฉ์ž ํ”„๋กœํŒŒ์ผ ์ •๋ณด

     

    ์œ„์˜ 5๊ฐœ์˜ ํŒŒ์ผ์€ ์‹ค์ œ ๋ถ„์„์‹œ ํ•„์š”ํ•œ ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ์˜ ํ•˜์ด๋ธŒ ํŒŒ์ผ์ด๋‹ค.


    5๊ฐœ ํ•˜์ด๋ธŒํŒŒ์ผ ์œ„์น˜.

     

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\hivelist

    ์‹œ์Šคํ…œ ์ •๋ณด

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion

     

    ์„ค์น˜๋œ ํ”„๋กœ๊ทธ๋žจ ์ •๋ณด
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall

    - ์„ค์น˜๋œ ํ”„๋กœ๊ทธ๋žจ ์ด๋ฆ„, ๋ฒ„์ „, ๊ฒŒ์‹œ์ž, ์„ค์น˜ ๋‚ ์งœ/์‹œ๊ฐ„, ์„ค์น˜ ๊ฒฝ๋กœ ํ™•์ธ ๊ฐ€๋Šฅ

    ์ปดํ“จํ„ฐ ์ด๋ฆ„

    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\ComputerName

    - ์ปดํ“จํ„ฐ ์ด๋ฆ„ ํ™•์ธ ๊ฐ€๋Šฅ

     

    SID ์ •๋ณด

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList 

    - ๊ณ„์ •์— ๋Œ€ํ•œ ๋ณด์•ˆ ์‹๋ณ„์ž(๊ถŒํ•œ ๊ด€๋ จ ์ •๋ณด๋ฅผ ๋‹ด๊ณ  ์žˆ๋Š” ID) ์ •๋ณด ํ™•์ธ ๊ฐ€๋Šฅ

    ์‚ฌ์šฉ์ž ๊ณ„์ • ๊ธฐ๋ณธ ํด๋”

    - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders

     

    ๋งˆ์ง€๋ง‰ ๋กœ๊ทธ์ธํ•œ ์‚ฌ์šฉ์ž ์ •๋ณด

    - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

     

    ์‹œ์Šคํ…œ ๋งˆ์ง€๋ง‰ ์ข…๋ฃŒ ์‹œ๊ฐ„

    - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Windows

     

    ํ‘œ์ค€ ์‹œ๊ฐ„๋Œ€

    - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\TimeZoneInformation

     

    ์ด๋ฒคํŠธ ๋กœ๊ทธ ์ •๋ณด

    - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\eventlog

     

    ์‘์šฉ ํ”„๋กœ๊ทธ๋žจ ์‚ฌ์šฉ ํ”์ 

    - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist

    - {CE ~ : ์‹คํ–‰์‹œํ‚จ ์‘์šฉํ”„๋กœ๊ทธ๋žจ ์ •๋ณด - {F4 ~ : ์‹œ์ž‘ ๋ฉ”๋‰ด์— ์ €์žฅ๋˜์–ด ์žˆ์œผ๋ฉฐ, ์‹คํ–‰์‹œํ‚จ ์‘์šฉํ”„๋กœ๊ทธ๋žจ ์ •๋ณด

     

    ๊ทธ๋ฆผํŒ์œผ๋กœ ์—ด์–ด๋ณธ ํŒŒ์ผ ํ”์ 

    - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Applets\Paint \Recent File List 

    - File๋ฒˆํ˜ธ : ๋ฒˆํ˜ธ๊ฐ€ ๋‚ฎ์„ ์ˆ˜๋ก ์ตœ๊ทผ์— ์—ด์–ด๋ณธ ํŒŒ์ผ

     


    ์›Œ๋“œํŒจ๋“œ๋กœ ์—ด์–ด๋ณธ ํŒŒ์ผ ํ”์ 

    - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Applets\Wordpad \Recent File List

    - File๋ฒˆํ˜ธ : ๋ฒˆํ˜ธ๊ฐ€ ๋‚ฎ์„ ์ˆ˜๋ก ์ตœ๊ทผ์— ์—ด์–ด๋ณธ ํŒŒ์ผ

     

     

    MS ์˜คํ”ผ์Šค ์‚ฌ์šฉ ํ”์ 

    - HKEY_CURRENT_USER\Software\Microsoft\Office\14.0\Excel\File MRU 

    - HKEY_CURRENT_USER\Software\Microsoft\Office\14.0\PowerPoint\File MRU

    - HKEY_CURRENT_USER\Software\Microsoft\Office\14.0\Word\File MRU

     

    ํ•œ๊ธ€ ์‚ฌ์šฉ ํ”์ 

    - HKEY_CURRENT_USER\Software\HNC\Hwp\8.0\HwpFrame\RecentFile

    ๊ณฐํ”Œ๋ ˆ์ด์–ด ์‚ฌ์šฉ ํ”์ 

    - HKEY_CURRENT_USER\Software\GRETECH\GomPlayer\OPTION - ๋งˆ์ง€๋ง‰ ์ ‘๊ทผ ํด๋” ๋ฐ ํŒŒ์ผ ์ •๋ณด ํ™•์ธ ๊ฐ€๋Šฅ

    PDF(Adobe) ์‚ฌ์šฉ ํ”์ 

    - HKEY_CURRENT_USER\Software\Adobe\Acrobat Reader\11.0\AVGeneral\cRecentFiles

     

     

     

    ๊ฒ€์ƒ‰๊ธฐ๋ฅผ ์ด์šฉํ•œ ํ‚ค์›Œ๋“œ ์‚ฌ์šฉ ํ”์ 

    - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer \WordWheelQuery


    ์ตœ๊ทผ ์—ด์–ด๋ณธ ํŒŒ์ผ ํ”์ 

    - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs


    ์ตœ๊ทผ ์‹คํ–‰์ฐฝ์— ์‹คํ–‰/๊ฒ€์ƒ‰ํ•œ ๋ช…๋ น ํ”์ 

    - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU


    ์ €์žฅ ๋งค์ฒด ์—ฐ๊ฒฐ ํ”์ 

    - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\USBSTOR - C:\Windows\inf\setupapi.dev.log
    - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceClasses
    - HKEY_LOCAL_MACHINE\SYSTEM\MountedDevices

     

    ์™ธ๋ถ€์‹œ์Šคํ…œ ์—ฐ๊ฒฐ ์ •๋ณด (์›๊ฒฉ๋ฐ์ŠคํŠธํƒ‘ ‘mstsc’๋ฅผ ์ด์šฉํ•˜์—ฌ ์ ‘์†ํ•  ๊ฒฝ์šฐ ์ •๋ณด ์ €์žฅ)


    - HKEY_USERS\S-1-5-21-2128383417-2113153026-2455313902-500\Software\Microsoft \Terminal Server Client\Default


    ์‚ฌ์šฉํ•œ ํ”„๋กœ๊ทธ๋žจ์˜ ์ฐฝ ์ œ๋ชฉ

    - HKEY_CURRENT_USER\Software\Classes\Local Settings\Software\Microsoft \Windows\Shell\MuiCache

     

    ์•Œ๋ฆผ ์˜์—ญ ์•„์ด์ฝ˜

    - HKEY_CURRENT_USER\Software\Classes\Local Settings\Software\Microsoft \Windows\CurrentVersion\TrayNotify

     

    ์ž‘์—…ํ‘œ์‹œ์ค„ ๊ณ ์ • ๋ฆฌ์ŠคํŠธ ์ •๋ณด

    - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Taskband

     

    ํƒ์ƒ‰๊ธฐ ์ฃผ์†Œ ์ฐฝ์— ์ž…๋ ฅํ•œ ๊ฒฝ๋กœ ๋ฆฌ์ŠคํŠธ

    - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\TypedPaths

     

    ์ตœ๊ทผ ์ฝ๊ธฐ ๋˜๋Š” ์ €์žฅํ•œ ํŒŒ์ผ ํ”์ 

    - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer \ComDlg32\OpenSavePidlMRU

     

    ์ตœ๊ทผ์— ์ ‘๊ทผํ•œ ํด๋” ํ”์ 

    - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer \ComDlg32\LastVisitedPidlMRU

     

    ์„œ๋น„์Šค ๋ฐ ๋“œ๋ผ์ด๋ฒ„ ๋ชฉ๋ก

    - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services

     

    ๋„คํŠธ์›Œํฌ ์นด๋“œ ๊ด€๋ จ ์ •๋ณด

    - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\NetworkCards

     

    ๋„คํŠธ์›Œํฌ ์ •๋ณด ๊ด€๋ จ

    - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Tcpip\Parameters\Interfaces

     

    ๋ฌด์„ ๋žœ ๊ด€๋ จ ์ •๋ณด

    - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\NetworkList \Profiles

     

    IE ๋‹ค์šด๋กœ๋“œ ๋””๋ ‰ํ† ๋ฆฌ ๋ฐ ์„ค์ • ์ •๋ณด

    - HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer - HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main

     

    ํƒ€์ดํ•‘ํ•œ URL ๋ชฉ๋ก

    - HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\TypedURLs

     

    ์ฆ๊ฒจ์ฐพ๊ธฐ ๋ชฉ๋ก

    - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder \Favorites\Links

     

    ์‘์šฉํ”„๋กœ๊ทธ๋žจ ํ˜ธํ™˜์„ฑ ์บ์‹œ (ํ˜ธํ™˜์„ฑ ๋ฌธ์ œ๊ฐ€ ๋ฐœ์ƒํ–ˆ๋˜ ์‘์šฉ ํ”„๋กœ๊ทธ๋žจ ์ •๋ณด ์ €์žฅ)

    - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Session Manager \AppCompatCache

     

    ๋ถ€ํŒ…์‹œ ์ž๋™ ์‹คํ–‰๋˜๋Š” ์†Œํ”„ํŠธ์›จ์–ด ์ •๋ณด

    - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon \shell
    - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

    - HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion \Run
    - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    - C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup 

    - C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs \Startup


    ๋ช…๋ น ํ”„๋กฌํ”„ํŠธ ์‹คํ–‰์‹œ ์ž๋™์œผ๋กœ ์‹œ์ž‘๋˜๋Š” ์†Œํ”„ํŠธ์›จ์–ด ์ •๋ณด

    - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor

     

    ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ํŽธ์ง‘๊ธฐ์—์„œ ๋งˆ์ง€๋ง‰์œผ๋กœ ์ ‘๊ทผํ•œ ํ‚ค์— ๋Œ€ํ•œ ์ •๋ณด

    - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Applets\Regedit

     


    REGA

     

    ์ด๋ ‡๊ฒŒ ์ผ์ผ์ด ์ฐพ๋Š”๊ฑด ๋งค์šฐ ๊ท€์ฐฎ์€ ์ผ์ด๋‹ค. ๋”ฐ๋ผ์„œ ๋„๊ตฌ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์‰ฝ๊ฒŒ ์ฐพ์„ ์ˆ˜ ์žˆ๋‹ค.

    REGA_1.5.3 ์ด๋ž€ ํ”„๋กœ๊ทธ๋žจ์ด๋‹ค.

    ๋ถ„์„์„ํ•˜๊ธฐ์œ„ํ•ด์„  ํ•˜์ด๋ธŒํŒŒ์ผ 5๊ฐœ๊ฐ€ ๋ชจ๋‘ ๋“ค์–ด์žˆ์–ด์•ผ ํ•œ๋‹ค.

    ๊ฐ„๋‹จํ•˜๊ฒŒ ํ‚ค์›Œ๋“œ ๊ฒ€์ƒ‰์„ ํ†ตํ•ด ์›ํ•˜๋Š” ๊ฒƒ์„ ์ฐพ์„ ์ˆ˜ ์žˆ๋‹ค.

     


    ํ”„๋กœํŒŒ์ผ ๋ฐ ํŒŒ์ผ ๋‹ค์šด๋กœ๋“œ ๋ถ„์„

     

    ์‹ค์Šต.

    - ์‚ฌ์šฉ ๋„๊ตฌ : AccessData FTK Imager, BEncode Editor, NTFS Log Tracker
     - ๋ถ„์„ ํŒŒ์ผ : Download
     - ์ฝ”๋ฆฌ์•„ ๊ณ ๊ฐ์‚ฌ๋Š” ํšŒ์‚ฌ ๋‚ด๊ทœ๋กœ ํ† ๋ ŒํŠธ ์‚ฌ์šฉ์„ ๊ธˆ์ง€ํ•˜๊ณ  ์žˆ์œผ๋ฉฐ, ์‚ฌ์šฉ์‹œ ์ง„๊ธ‰ ๋ˆ„๋ฝ ๋˜๋Š” ํ‡ด์‚ฌ ์กฐํ•ญ์ด ์žˆ๋Š” ์ƒํƒœ์ด๋‹ค.
     - ์ฝ”๋ฆฌ์•„ ๊ณ ๊ฐ์‚ฌ๋กœ ํŒŒ๊ฒฌ ๋‚˜๊ฐ„ ๊น€๋Œ€๋ฆฌ๋Š” ์ด ์‚ฌ์‹ค์„ ๋ชจ๋ฅด๊ณ  ํ† ๋ ŒํŠธ๋ฅผ ํ†ตํ•ด์„œ ๋ถˆ๋ฒ• ๋‹ค์šด๋กœ๋“œ๋ฅผ ์‹ค์‹œํ•˜์˜€๋‹ค. 
     - ์ฝ”๋ฆฌ์•„ ๋‹ด๋‹น์ž๊ฐ€ ์ด ์‚ฌ์‹ค์„ ์•Œ๊ณ , ๊น€๋Œ€๋ฆฌ์—๊ฒŒ ํšŒ์‚ฌ ๋‚ด๊ทœ๋ฅผ ์•Œ๋ ค์ฃผ๋ฉฐ ์ถ”๊ถํ•˜์ž ๊น€๋Œ€๋ฆฌ๋Š” ํ† ๋ Œํ† ์— 'ํ† '๋„ ๋ชจ๋ฅธ๋‹ค๊ณ  ํ•œ๋‹ค.
     - ๊น€๋Œ€๋ฆฌ๊ฐ€ ํ† ๋ ŒํŠธ๋ฅผ ์‚ฌ์šฉํ•œ ํ”์ ์ด ์žˆ๋Š”์ง€๋ฅผ ๋ถ„์„ํ•˜๋„๋ก ํ•œ๋‹ค.

     

    [ํžŒํŠธ] ํ† ๋ ŒํŠธ ํ”„๋กœ๊ทธ๋žจ์€ 'setting.dat' ํŒŒ์ผ์— ํ† ๋ ŒํŠธ ๊ธฐ๋ณธ ์„ค์ •๊ณผ ๋ฐฐํฌ๋ฅผ ์œ„ํ•œ ์‹œ๋“œ ํŒŒ์ผ ์ •๋ณด๋ฅผ ๊ด€๋ฆฌํ•œ๋‹ค.

     

    1. AccessData FTK Imager์„ ํ†ตํ•ด ๋””์Šคํฌ ์ด๋ฏธ์ง€ํŒŒ์ผ ์„ ์‹คํ–‰

     

    2.  setting.dat ์ฐพ์€ ํ›„ , ํŒŒ์ผ์„ ์ถ”์ถœ.

    3. BEncode Editor๋ฅผ ํ†ตํ•ด setting.dat๋ฅผ ์—ฐ๋‹ค.

    ์ € ์œ„์น˜์— ํ† ๋ ŒํŠธ์— ๊ด€๋ จ๋œ ํŒŒ์ผ์ด์žˆ๋‹ค.

     

    4. ์ง์ ‘ ์ € ๊ฒฝ๋กœ๋กœ ๋“ค์–ด๊ฐ€ ํŒŒ์ผ์„ ์ฐพ์€ ํ›„ , ์ถ”์ถœ

    5. root์—์žˆ๋Š” Log file๊ณผ MFTํŒŒ์ผ์„ ์ถ”์ถœ

     

    6. ์ถ”์ถœํ•œ ํŒŒ์ผ์„ NTFS Log Tracket์„ ํ†ตํ•ด ์—‘์…€ํŒŒ์ผ๋กœ ์ถ”์ถœ

    logfile์ด๋‹ค.

    7. ์ด๊ณณ์—์„œ ์•„๊นŒ ์ถ”์ถœํ•œ 052b585f1808716e1d12eb55aa646fc4984bc862 ์ด์ด๋ฆ„์„ ๊ฒ€์ƒ‰ํ•˜์—ฌ ์žˆ๋Š”์ง€ ํ™•์ธ

    ์ฆ๊ฑฐ ํ™•์ธ.


    ์‹ค์Šต 2 

     - ์‚ฌ์šฉ ๋„๊ตฌ : IE10Analyzer
     - ๋ถ„์„ ํŒŒ์ผ : WebCacheV24.dat
     - ๊น€๋Œ€๋ฆฌ๋Š” ์ €๋ฒˆ ์‚ฌ๊ฑด์— ์˜ํ•ด์„œ ์ง„๊ธ‰์ด ๋ˆ„๋ฝ๋˜์—ˆ๋‹ค. 
     - ์งœ์ฆ๋‚ฌ๋˜ ๊น€๋Œ€๋ฆฌ๋Š” ๊ฒฝ์Ÿ ์—…์ฒด๋กœ ์ด์ง์„ ๊ณ„ํšํ•˜๋ฉฐ, ์ฝ”๋ฆฌ์•„ ๊ณ ๊ฐ์‚ฌ ๊ธฐ๋ฐ€ ์ •๋ณด๋ฅผ ๊ฒฝ์Ÿ ์—…์ฒด์—๊ฒŒ ์ œ๊ณตํ•˜๊ธฐ๋กœ ๋งˆ์Œ์„ ๋จน์—ˆ๋‹ค.
     - ๊ทธ๋ž˜์„œ ๊น€๋Œ€๋ฆฌ๋Š” ๊ฒฝ์Ÿ ์—…์ฒด ์‚ฌ์ดํŠธ๋ฅผ ํ†ตํ•ด์„œ ์ฝ”๋ฆฌ์•„ ๊ณ ๊ฐ์‚ฌ ๊ธฐ๋ฐ€ ์ •๋ณด๋ฅผ ์œ ์ถœํ•˜๊ณ , ํšŒ์‚ฌ๋ฅผ ํ‡ด์‚ฌํ•˜์˜€๋‹ค.
     - ํ‡ด์‚ฌ ๋‚ ์งœ : 2012-08-30 18:00
     - ๋’ค๋Šฆ๊ฒŒ ์ฝ”๋ฆฌ์•„ ๊ณ ๊ฐ์‚ฌ ๊ธฐ๋ฐ€ ์ •๋ณด๊ฐ€ ์œ ์ถœ๋œ ์‚ฌ์‹ค์„ ์•Œ๊ฒŒ๋œ ๋ณธ์‚ฌ ๋‹ด๋‹น์ž๊ฐ€ ๊น€๋Œ€๋ฆฌ๋ฅผ ์ถ”๊ถํ•˜์ž ๋˜ ๊ทธ๋Ÿฐ์ ์ด ์—†๋‹ค๊ณ  ํ•œ๋‹ค. 
     - ๊น€๋Œ€๋ฆฌ๊ฐ€ ๊ฐ€์žฅ ๋งŽ์ด ์ ‘์†ํ•œ ์‚ฌ์ดํŠธ์˜ URL๊ณผ ํ•ด๋‹น ์‚ฌ์ดํŠธ์— ๋งˆ์ง€๋ง‰์œผ๋กœ ์ ‘๊ทผํ•œ ์‹œ๊ฐ„ ์ •๋ณด๋ฅผ ์ด์šฉํ•˜์—ฌ ๊ธฐ๋ฐ€ ์ •๋ณด๋ฅผ ์œ ์ถœํ•œ ์ฆ๊ฑฐ๋ฅผ ์ฐพ์„ ์˜ˆ์ •์ด๋‹ค.

     

     

    1. \Users\7ester\AppData\Local\Microsoft\Windows\WebCache ์—์„œ WebCacheV24.dat๋ฅผ IE10Analyzerํ†ตํ•ด ์‹คํ–‰

    win10์€ -> ์œ„์น˜ C:\Users\gb\AppData\Local\Microsoft\Windows\WebCache

     

    ๊ฐ€์žฅ ๋งŽ์ด ์ ‘์†ํ•œ url์„ ํ™•์ธ

    ์ € ์‚ฌ์ดํŠธ์—์„œ ์œ ์ถœํ•œ ๊ฒƒ์œผ๋กœ ์•Œ ์ˆ˜ ์žˆ๋‹ค.

     

    ์ถœ์ฒ˜ : Passion :: ์œˆ๋„์šฐ ํฌ๋ Œ์‹ (tistory.com)

    ์ €์ž‘์žํ‘œ์‹œ ๋ณ€๊ฒฝ๊ธˆ์ง€ (์ƒˆ์ฐฝ์—ด๋ฆผ)

    '๐Ÿ’ป๋ชจ์˜ํ•ดํ‚น > Microsoft' ์นดํ…Œ๊ณ ๋ฆฌ์˜ ๋‹ค๋ฅธ ๊ธ€

    ํŒŒ์ผ ์‚ญ์ œ ํ”์  ์ฐพ๊ธฐ (NTFS) #nagoona  (0) 2022.06.27
    MFT Parsing ๋„๊ตฌ - analyzeMFT  (0) 2022.06.27
    ๐ŸŒWindow Froensic Tool List  (0) 2022.06.22
    Windows ์นจํ•ด ๋Œ€์‘ ๋ฐ ๋ถ„์„ ๊ธฐ๋ฒ• ( ๊ธˆ์œต๋ณด์•ˆ์› ๊ต์œก )  (0) 2022.06.22
    [CVE-2022-30190] MS Offfice ์ œ๋กœ๋ฐ์ด ์ทจ์•ฝ์  ๋ถ„์„ & MSDT-Follina ์ทจ์•ฝ์  ๋ถ„์„  (0) 2022.06.22
      '๐Ÿ’ป๋ชจ์˜ํ•ดํ‚น/Microsoft' ์นดํ…Œ๊ณ ๋ฆฌ์˜ ๋‹ค๋ฅธ ๊ธ€
      • ํŒŒ์ผ ์‚ญ์ œ ํ”์  ์ฐพ๊ธฐ (NTFS) #nagoona
      • MFT Parsing ๋„๊ตฌ - analyzeMFT
      • ๐ŸŒWindow Froensic Tool List
      • Windows ์นจํ•ด ๋Œ€์‘ ๋ฐ ๋ถ„์„ ๊ธฐ๋ฒ• ( ๊ธˆ์œต๋ณด์•ˆ์› ๊ต์œก )
      Mark930.k
      Mark930.k
      Citrix Netscaler / Citrix VDI / KaliLinux / AWS / VMware / Window Svr

      ํ‹ฐ์Šคํ† ๋ฆฌํˆด๋ฐ”