๐ป๋ชจ์ํดํน
์น ์๋ณ์กฐ ํ์ธ ์ํ Python Code ์์ฑ
๋น์ฌ์ ์น ์๋ณ์กฐ ํ์ธ ์ํด Python code ๊ฐ๋ตํ๊ฒ ์์ฑ ํ ๊ฒฐ๊ณผ์ ๋ํ ์๋ณ์กฐ ์ฌ๋ถ ํ์ธ import urllib.request from urllib.error import URLError from urllib.parse import urlparse def check_for_web_forgery(url): try: # Make a request to the URL response = urllib.request.urlopen(url) # Check for unexpected redirects final_url = response.geturl() if final_url != url: return f"Warning: redirected to {final_url}" # Check for mismatch..
๋์งํธ ํฌ๋ ์
ํฌ๋ ์ & ๋์งํธ ํฌ๋ ์ โ ํฌ๋ ์(Forensics) ๋ฒ์ํ์ด๋ ์๋ฏธ๋ก ๋ฒ์ ์์ ์ฌ์ฉ๋๋ ์ฆ๊ฑฐ ์์ง ๋ฐ ๋ถ์์ ์๋ฏธํจ ๋ฒ๋ฅ ์ ์ผ๋ก ์ค์ํ ์ฌ์ค ๊ด๊ณ๋ฅผ ์ฐ๊ตฌํ๊ณ ํด์ํ๋ฉฐ ๊ฐ์ ํ๋ ํ๋ฌธ โก ๋์งํธ ํฌ๋ ์(Digital Forensics) ๋์งํธ ๊ธฐ๊ธฐ๋ฅผ ๋งค๊ฐ์ฒด๋ก ํ์ฌ ๋ฐ์ํ ํน์ ํ์์ ์ฌ์ค ๊ด๊ณ๋ฅผ ๋ฒ์ ์์ ๊ท๋ช ํ๊ณ ์ฆ๋ช ํ๊ธฐ ์ํ ์ ์ฐจ์ ๋ฐฉ๋ฒ ๋ฐ๋ผ์, ๋ฒ์ ์์ ๊ท๋ช ํ๊ธฐ ์ํด ๋์งํธ ๋ฐ์ดํฐ์ ์ฆ๊ฑฐ ๋ฅ๋ ฅ ๊ณ ๋ ค ์๋ ๋ก๊ทธ ์ฆ๊ฑฐ์ ๋ฌ๋ฆฌ ๋์งํธ ๋ฐ์ดํฐ๋ ์ฝ๊ฒ ๋ณต์ ๊ฐ๋ฅํ๊ธฐ์ ๊ฒ์ฆ๋ ์ ์ฐจ์ ๋ฐฉ๋ฒ ๋ฑ์ด ์๊ตฌ๋จ (์ฝ๊ฒ ์ค๋ช ํ๋ฉด) ์ฉ์์๋ฅผ ํน์ ํ์ฌ ์ฆ๊ฑฐ๋ฌผ๋ก ์ฌ๋ฒ๊ธฐ๊ด์ ์ ์ถํ๊ธฐ ์ํด ๋์งํธ ํฌ๋ ์์ ํตํด ๋ฐ์ดํฐ ์์ง ๋ฐ๋ผ์, ํฌ๋ ์๊ณผ ๋์งํธ ํฌ๋ ์์ ์ฆ๊ฑฐ ์์งํ๊ณ ์ ํ๋ ๋์์์ ์ฐจ์ด๊ฐ ๋ฐ์ํ๋ค.(๋์งํธ ํฌ๋ ์์ ๋์์ด ๋ฐ์ดํฐ)..
ํ์ผ ์ญ์ ํ์ ์ฐพ๊ธฐ (NTFS) #nagoona
์ด๊ฑธ ์ ํ๋๋ฉด? ๊ณต๊ฒฉ์๊ฐ ํ์ผ์ ์ง์ฐ๋ ๋ฐฉ๋ฒ์ด ๋ช๊ฐ์ง ์๋๋ฐ ์ด์ ๊ด๋ จํ์ฌ ํ์ธํ ์ ์๋ ์ํฐํฉํธ๊ฐ ๊ถ๊ธํ์๋ค. ์ด๋ฅผ ์๋์ฐ์์ ํนํ ๋ง์ด ์ฐ์ด๋ ํ์ผ์์คํ ์ธ NTFS์์ ์ฌ์ฉ๋๋ ์ํฐํฉํธ์์ ํ์ธํด๋ณด๋ ค๊ณ ํ๋ค. ์ญ์ ๋ ํ์ผ์ด ์ค์ํ ์ด์ ๋ ์นจํด์ฌ๊ณ ๋ถ์์ด ์ผ์ด๋ ์๊ฐ์ ๊ทผ๊ฑฐ๋ก ํ์๋ผ์ธ ๋ถ์๋ฐฉ๋ฒ์ ์ฌ์ฉํ๊ธฐ ๋๋ฌธ์ด๋ค. ๊ณต๊ฒฉ์๊ฐ ์ ์ฑ ํ์๋ฅผ ์ํด ์ค์น ๋ฐ ์ ์ฑ ํ์ผ์ด๋ ์ ๊ทผ ๋ฐ ์์ ํ ํ์ผ์ ๋ํ ์๊ฐ์ ๋ณด๋ ์๋นํ ์ค์ํ๋ค. ์ด ์ธ์๋ ์์คํ ์ ์ผ์ด๋ ํ์๋ฅผ ํ์ ํ ๋ ์กด์ฌํ๋ ํ์ผ์ ๊ฐ๋จํ๊ฒ MFT์ ํ์์คํฌํ๋ฅผ ์ด์ฉํ๋ฉด ๋๋ ์ญ์ ๋ ํ์ผ์ ๋จ์์์ง ์์ ์ ๋ ์๋ค๋ ์๊ฐ์ด๋ค์ด์ ์กฐ์ฌํด๋ณด์๋ค. ํ์ผ์ด ์ญ์ ๋๋ ์์ธ ๋ฐ ์ถ์ ๋ฐฉ๋ฒ I. ๊ณต๊ฒฉ์๊ฐ ์ ์ฑ์ฝ๋(ํน์ ์คํฌ๋ฆฝํธ)๋ฅผ ์ด์ฉํ์ฌ ์๋์ ์ผ๋ก ํ์ผ์ ์ญ์ ํ๋ ..
MFT Parsing ๋๊ตฌ - analyzeMFT
Windows OS๋ NTFS ํ์ผ ์์คํ ์ ์ฌ์ฉํ๋ค. NTFS ํ์ผ ์์คํ ์ MFT(Master File Table)์ ํ์ผ์ ๋ฉํ ๋ฐ์ดํฐ๋ฅผ ์ ์ฅํ๋ค. ํ์ผ ๋ฉํ ๋ฐ์ดํฐ์๋ ํ์ผ์ ์์ฑ, ์์ , ์ ๊ทผ ์๊ฐ ๋ฑ์ ํฌ๋ ์ ๊ด์ ์ผ๋ก ์ค์ํ ์ ๋ณด๋ค์ด ๋ค์ด์๋ค. $MFT๋ ์ด๋ฐ MFT ์ํธ๋ฆฌ๋ค์ ์งํฉ์ด๋ค. ๊ทธ๋ ๋ค๋ฉด $MFT ํ์ผ์ด ์ด๋จ๊ณ ์ด๋ค ์ ๋ณด๊ฐ ๋ค์ด์๋์ง ํ์ธํด๋ณด์. โ MFT๋ ์์คํ ๋๋ผ์ด๋ธ(์ผ๋ฐ์ ์ผ๋ก C ๋๋ผ์ด๋ธ) ๋ฐ๋ก ์๋์ ์กด์ฌํ๋ค. $๊ฐ ๋ถ์ ํ์ผ๋ค์ ์์คํ ๊ด๋ จ ํ์ผ๋ก์จ ์ผ๋ฐ์ ์ธ ๋ฐฉ๋ฒ์ผ๋ก๋ ๋ณผ ์๋ ์๋ค. ํด๋น ํ์ผ์ ์ฐพ์์ผ๋ ์ด์ ๋ด์ฉ์ ๋ณผ๊น? โ microsoft-windows...์ด์ฉ๊ตฌ ์ ์ฉ๊ตฌํ๋ ๋ฌธ์์ด์ด ๋ณด์ด์ง๋ง ๋๋จธ์ง ๊ฐ๋ค์ด ๋ฌด์ผ ๋ปํ๋์ง ์์๋ณด๊ธฐ ํ๋ค๋ค. ํ๋ํ๋ ๋ฉํ๋ฐ์ดํฐ ๊ธธ์ด๋ณ๋ก..
Windows Registry ์นจํด ๋์ ๋ถ์
๋ฒ์ - ๋ ์ง์คํธ๋ฆฌ , ์น ๋ธ๋ผ์ฐ์ , $MFT , ํด์งํต , ํ๋ฆฌํจ์น, ์น ๋ก๊ทธ , ์๋ฐฑ - ์ ํ๋ฆฌ์คํธ , ๋งํฌํ์ผ ,๋ฉ๋ชจ๋ฆฌ ํ์ผ ,์ค์ผ์ฅด๋ฌ - ์ด๋ฒคํธ๋ก๊ทธ , ์ธ๋ค์ผ, ์์ด์ฝ ์บ์ , ์๋น์ค ๋ ์ง์คํธ๋ฆฌ - ์ด์์ฒด์ ์ ์์ฉํ๋ก๊ทธ๋จ ์ด์์ ํ์ํ ์ ๋ณด๋ฅผ ์ ์ฅํ๊ธฐ ์ํ ๊ณ์ธตํ ๋ฐ์ดํฐ๋ฒ ์ด์ค - ๋ถํ ๊ณผ์ , ๋ก๊ทธ์ธ, ์๋น์ค ์คํ, ์์ฉํ๋ก๊ทธ๋จ ์คํ, ์ฌ์ฉ์ ํ์์ ๊ด๋ จ๋ ๋ชจ๋ ๊ฒ๋ค์ ๊ธฐ๋กํ์ฌ ๊ด๋ฆฌํจ - ์ด๋, ๋ ์ง์คํธ๋ฆฌ ์ ๋ณด๋ ํ์ด๋ธ ํ์ผ๋ก ๊ด๋ฆฌํ๋ค. ๋ ์ง์คํธ๋ฆฌ - ์์คํ ์ ๋ณด์ ์ฌ์ฉ์ ๋ค์ํ ์ ๋ณด๋ฅผ ํ์ธํ ์ ์๋ค. - ์ต๊ทผ ์ด๋ํ ๋ฌธ์ ํ์ผ ๋ชฉ๋ก, ์คํ ํ์ผ ๋ชฉ๋ก, ์์คํ ์ ๋ณด ๋ฑ์ ํ์ธํ ์ ์๋ค. - ๋ ์ง์คํธ๋ฆฌ ํ์ธ ๋ช ๋ น์ด : Ctrl+R -> ‘regedit’ ๋ช ๋ น ์คํ ๋ ์ง์คํธ๋ฆฌ ๊ตฌ์ฑ(Root Key..
๐Window Froensic Tool List
Vloatility SysinternalSuite AnalyazeMFT ๋์งํธํฌ๋ ์ ๋ถ์์ ๋์์ ์ฃผ๋ก ์ฌ๋ฌ ๋ฐ์ดํฐ๋ฅผ ๋ชจ์ ์ ๋ณ ๋ฐ์ดํฐ ๋ฌถ์์ด๋ ์ ์ฅ์ฅ์น ์ด๋ฏธ์ง๋ค. ์ฌ๊ฑด ์ ํ๊ณผ ๋ถ์ ๋ชฉ์ ์ ๋ฐ๋ผ ํน์ ํ์ผ๋ง ๋ถ์ํ๋ ๊ฒฝ์ฐ๋ ์์ง๋ง ์ด๋๋ ํด๋น ํ์ผ์ด๋ ๋ ์ฝ๋๋ฅผ ๋ณต๊ตฌ๊น์ง ํด์ผ ํ๊ธฐ ๋๋ฌธ์ ํ์ผ์์คํ ์ด๋ ํ์ผ ํฌ๋งท์ ๊ตฌ์กฐ, ๋ณต๊ตฌ ์๋ฆฌ ๋ฑ์ ์ดํดํ๊ณ ์์ด์ผ ํ๋ค. ๋ถ์ ๊ฒฐ๊ณผ์ ์ค๋ฅ ๊ฐ๋ฅ์ฑ์ ์ค์ด๋ ค๋ฉด ๋ถ์์ ํ์ฉ๋๋ ๋ค์ํ ์ํฐํฉํธ์ ์ดํด๊ฐ ์ ํ๋์ผ ํ๊ณ ๊ฑฐ๊ธฐ์ ๋ํด ํ๋ถํ ๊ฒฝํ์ ๊ฐ์ถฐ์ผ ํ๋ค. ์ข์ ๋ถ์๊ฐ๋ผ๋ฉด ์ด์์ฒด์ ๋ฒ์ ์ด๋ ์ฌ์ฉ ํ๊ฒฝ์ ๋ฐ๋ผ ๋ณํ๋ ์ํฐํฉํธ์ ์ฐจ์ด์ ๊ณผ ํ๊ณ์ ์ ์ธ์ํ๊ณ ์์ด์ผ ํ๋ค. ์ฒ์ ๋ถ์ ๋ถ์ผ์ ๋ค์ด์๋ค๋ฉด ๋๋ฆฌ ์๋ ค์ง EnCase, FTK, AXIOM ๋ฑ์ ํตํฉ ํฌ๋ ์ ๋๊ตฌ๋ก ๋ฌธ์ ๋ฅผ ..
Windows ์นจํด ๋์ ๋ฐ ๋ถ์ ๊ธฐ๋ฒ ( ๊ธ์ต๋ณด์์ ๊ต์ก )
๊ณผ๊ฑฐ์ ๊ณต๊ฒฉ์์ (์ฝ.. 10๋ ์ ..?) exe ๋๋ dll ํ์ฅ์ ํ์ผ์ ํตํด ํจ์ ํธ์ถ ๋ณ์๋ฅผ ํตํ C&C์์๋ก์ ๊ณต๊ฒฉ์ ๊ฐํํจ ํ์ง๋ง ์ํฐ๋ฐ์ด๋ฌ์ค์์ ๋ค ๊ฒ์ถ๋๊ธฐ์ ํ์ฌ๋ ์ด๋ฐ ์ฌ๋์ ํํ๋ก ๊ณต๊ฒฉ์ ๊ฐํํ์ง ์์. ๊ทธ๋์ LotL(Living of the Land) ๊ณต๊ฒฉ๊ธฐ๋ฒ --> ๊ธฐ์กด์ ์๋ ์๋ฃ๋ค์ ํตํด ๊ณต๊ฒฉ์ ๊ฐํํ๋ ๊ธฐ๋ฒ wscrpite.exe, certutil.exe ๋ฑ ๊ธฐ์กด์ Windows Built in ์ค์น ํ์ผ์ ํตํ ๊ณต๊ฒฉ ๊ฐํ ํํ๋ก ์์ ๋ณํ ์ต๊ทผ ๊ณต๊ฒฉ ํํ์ ์์ 1.์ ์ฑ ๋ฌธ์ ํ์ผ ์์ฑ 2.๊ณต๊ฒฉ์๋ Victim PC ์ ์ ์ฑ๋ฌธ์ ์ ๋ฌ 3. maleware.hwp ๋ฌธ์ํ์ผ ํตํด ํ๊ธ ์คํผ์ค ํ๋ก๊ทธ๋จ ์คํ๋จ maleware.hwp ์คํ ์, ์ ๊ด๋ dll ํ์ผ์ ๋ฉ๋ชจ๋ฆฌ์ ์ ์ฌํจ ..
[CVE-2022-30190] MS Offfice ์ ๋ก๋ฐ์ด ์ทจ์ฝ์ ๋ถ์ & MSDT-Follina ์ทจ์ฝ์ ๋ถ์
๋ณธ๋ฌธ์ ํด์ธ์ ์ ๋ช ํ ์ ํ๋ฒ 'Network Chuck' ์ Pollina ์ทจ์ฝ์ ์