๐ป๋ชจ์ํดํน/Microsoft
๋์งํธ ํฌ๋ ์
ํฌ๋ ์ & ๋์งํธ ํฌ๋ ์ โ ํฌ๋ ์(Forensics) ๋ฒ์ํ์ด๋ ์๋ฏธ๋ก ๋ฒ์ ์์ ์ฌ์ฉ๋๋ ์ฆ๊ฑฐ ์์ง ๋ฐ ๋ถ์์ ์๋ฏธํจ ๋ฒ๋ฅ ์ ์ผ๋ก ์ค์ํ ์ฌ์ค ๊ด๊ณ๋ฅผ ์ฐ๊ตฌํ๊ณ ํด์ํ๋ฉฐ ๊ฐ์ ํ๋ ํ๋ฌธ โก ๋์งํธ ํฌ๋ ์(Digital Forensics) ๋์งํธ ๊ธฐ๊ธฐ๋ฅผ ๋งค๊ฐ์ฒด๋ก ํ์ฌ ๋ฐ์ํ ํน์ ํ์์ ์ฌ์ค ๊ด๊ณ๋ฅผ ๋ฒ์ ์์ ๊ท๋ช ํ๊ณ ์ฆ๋ช ํ๊ธฐ ์ํ ์ ์ฐจ์ ๋ฐฉ๋ฒ ๋ฐ๋ผ์, ๋ฒ์ ์์ ๊ท๋ช ํ๊ธฐ ์ํด ๋์งํธ ๋ฐ์ดํฐ์ ์ฆ๊ฑฐ ๋ฅ๋ ฅ ๊ณ ๋ ค ์๋ ๋ก๊ทธ ์ฆ๊ฑฐ์ ๋ฌ๋ฆฌ ๋์งํธ ๋ฐ์ดํฐ๋ ์ฝ๊ฒ ๋ณต์ ๊ฐ๋ฅํ๊ธฐ์ ๊ฒ์ฆ๋ ์ ์ฐจ์ ๋ฐฉ๋ฒ ๋ฑ์ด ์๊ตฌ๋จ (์ฝ๊ฒ ์ค๋ช ํ๋ฉด) ์ฉ์์๋ฅผ ํน์ ํ์ฌ ์ฆ๊ฑฐ๋ฌผ๋ก ์ฌ๋ฒ๊ธฐ๊ด์ ์ ์ถํ๊ธฐ ์ํด ๋์งํธ ํฌ๋ ์์ ํตํด ๋ฐ์ดํฐ ์์ง ๋ฐ๋ผ์, ํฌ๋ ์๊ณผ ๋์งํธ ํฌ๋ ์์ ์ฆ๊ฑฐ ์์งํ๊ณ ์ ํ๋ ๋์์์ ์ฐจ์ด๊ฐ ๋ฐ์ํ๋ค.(๋์งํธ ํฌ๋ ์์ ๋์์ด ๋ฐ์ดํฐ)..
ํ์ผ ์ญ์ ํ์ ์ฐพ๊ธฐ (NTFS) #nagoona
์ด๊ฑธ ์ ํ๋๋ฉด? ๊ณต๊ฒฉ์๊ฐ ํ์ผ์ ์ง์ฐ๋ ๋ฐฉ๋ฒ์ด ๋ช๊ฐ์ง ์๋๋ฐ ์ด์ ๊ด๋ จํ์ฌ ํ์ธํ ์ ์๋ ์ํฐํฉํธ๊ฐ ๊ถ๊ธํ์๋ค. ์ด๋ฅผ ์๋์ฐ์์ ํนํ ๋ง์ด ์ฐ์ด๋ ํ์ผ์์คํ ์ธ NTFS์์ ์ฌ์ฉ๋๋ ์ํฐํฉํธ์์ ํ์ธํด๋ณด๋ ค๊ณ ํ๋ค. ์ญ์ ๋ ํ์ผ์ด ์ค์ํ ์ด์ ๋ ์นจํด์ฌ๊ณ ๋ถ์์ด ์ผ์ด๋ ์๊ฐ์ ๊ทผ๊ฑฐ๋ก ํ์๋ผ์ธ ๋ถ์๋ฐฉ๋ฒ์ ์ฌ์ฉํ๊ธฐ ๋๋ฌธ์ด๋ค. ๊ณต๊ฒฉ์๊ฐ ์ ์ฑ ํ์๋ฅผ ์ํด ์ค์น ๋ฐ ์ ์ฑ ํ์ผ์ด๋ ์ ๊ทผ ๋ฐ ์์ ํ ํ์ผ์ ๋ํ ์๊ฐ์ ๋ณด๋ ์๋นํ ์ค์ํ๋ค. ์ด ์ธ์๋ ์์คํ ์ ์ผ์ด๋ ํ์๋ฅผ ํ์ ํ ๋ ์กด์ฌํ๋ ํ์ผ์ ๊ฐ๋จํ๊ฒ MFT์ ํ์์คํฌํ๋ฅผ ์ด์ฉํ๋ฉด ๋๋ ์ญ์ ๋ ํ์ผ์ ๋จ์์์ง ์์ ์ ๋ ์๋ค๋ ์๊ฐ์ด๋ค์ด์ ์กฐ์ฌํด๋ณด์๋ค. ํ์ผ์ด ์ญ์ ๋๋ ์์ธ ๋ฐ ์ถ์ ๋ฐฉ๋ฒ I. ๊ณต๊ฒฉ์๊ฐ ์ ์ฑ์ฝ๋(ํน์ ์คํฌ๋ฆฝํธ)๋ฅผ ์ด์ฉํ์ฌ ์๋์ ์ผ๋ก ํ์ผ์ ์ญ์ ํ๋ ..
MFT Parsing ๋๊ตฌ - analyzeMFT
Windows OS๋ NTFS ํ์ผ ์์คํ ์ ์ฌ์ฉํ๋ค. NTFS ํ์ผ ์์คํ ์ MFT(Master File Table)์ ํ์ผ์ ๋ฉํ ๋ฐ์ดํฐ๋ฅผ ์ ์ฅํ๋ค. ํ์ผ ๋ฉํ ๋ฐ์ดํฐ์๋ ํ์ผ์ ์์ฑ, ์์ , ์ ๊ทผ ์๊ฐ ๋ฑ์ ํฌ๋ ์ ๊ด์ ์ผ๋ก ์ค์ํ ์ ๋ณด๋ค์ด ๋ค์ด์๋ค. $MFT๋ ์ด๋ฐ MFT ์ํธ๋ฆฌ๋ค์ ์งํฉ์ด๋ค. ๊ทธ๋ ๋ค๋ฉด $MFT ํ์ผ์ด ์ด๋จ๊ณ ์ด๋ค ์ ๋ณด๊ฐ ๋ค์ด์๋์ง ํ์ธํด๋ณด์. โ MFT๋ ์์คํ ๋๋ผ์ด๋ธ(์ผ๋ฐ์ ์ผ๋ก C ๋๋ผ์ด๋ธ) ๋ฐ๋ก ์๋์ ์กด์ฌํ๋ค. $๊ฐ ๋ถ์ ํ์ผ๋ค์ ์์คํ ๊ด๋ จ ํ์ผ๋ก์จ ์ผ๋ฐ์ ์ธ ๋ฐฉ๋ฒ์ผ๋ก๋ ๋ณผ ์๋ ์๋ค. ํด๋น ํ์ผ์ ์ฐพ์์ผ๋ ์ด์ ๋ด์ฉ์ ๋ณผ๊น? โ microsoft-windows...์ด์ฉ๊ตฌ ์ ์ฉ๊ตฌํ๋ ๋ฌธ์์ด์ด ๋ณด์ด์ง๋ง ๋๋จธ์ง ๊ฐ๋ค์ด ๋ฌด์ผ ๋ปํ๋์ง ์์๋ณด๊ธฐ ํ๋ค๋ค. ํ๋ํ๋ ๋ฉํ๋ฐ์ดํฐ ๊ธธ์ด๋ณ๋ก..
Windows Registry ์นจํด ๋์ ๋ถ์
๋ฒ์ - ๋ ์ง์คํธ๋ฆฌ , ์น ๋ธ๋ผ์ฐ์ , $MFT , ํด์งํต , ํ๋ฆฌํจ์น, ์น ๋ก๊ทธ , ์๋ฐฑ - ์ ํ๋ฆฌ์คํธ , ๋งํฌํ์ผ ,๋ฉ๋ชจ๋ฆฌ ํ์ผ ,์ค์ผ์ฅด๋ฌ - ์ด๋ฒคํธ๋ก๊ทธ , ์ธ๋ค์ผ, ์์ด์ฝ ์บ์ , ์๋น์ค ๋ ์ง์คํธ๋ฆฌ - ์ด์์ฒด์ ์ ์์ฉํ๋ก๊ทธ๋จ ์ด์์ ํ์ํ ์ ๋ณด๋ฅผ ์ ์ฅํ๊ธฐ ์ํ ๊ณ์ธตํ ๋ฐ์ดํฐ๋ฒ ์ด์ค - ๋ถํ ๊ณผ์ , ๋ก๊ทธ์ธ, ์๋น์ค ์คํ, ์์ฉํ๋ก๊ทธ๋จ ์คํ, ์ฌ์ฉ์ ํ์์ ๊ด๋ จ๋ ๋ชจ๋ ๊ฒ๋ค์ ๊ธฐ๋กํ์ฌ ๊ด๋ฆฌํจ - ์ด๋, ๋ ์ง์คํธ๋ฆฌ ์ ๋ณด๋ ํ์ด๋ธ ํ์ผ๋ก ๊ด๋ฆฌํ๋ค. ๋ ์ง์คํธ๋ฆฌ - ์์คํ ์ ๋ณด์ ์ฌ์ฉ์ ๋ค์ํ ์ ๋ณด๋ฅผ ํ์ธํ ์ ์๋ค. - ์ต๊ทผ ์ด๋ํ ๋ฌธ์ ํ์ผ ๋ชฉ๋ก, ์คํ ํ์ผ ๋ชฉ๋ก, ์์คํ ์ ๋ณด ๋ฑ์ ํ์ธํ ์ ์๋ค. - ๋ ์ง์คํธ๋ฆฌ ํ์ธ ๋ช ๋ น์ด : Ctrl+R -> ‘regedit’ ๋ช ๋ น ์คํ ๋ ์ง์คํธ๋ฆฌ ๊ตฌ์ฑ(Root Key..
๐Window Froensic Tool List
Vloatility SysinternalSuite AnalyazeMFT ๋์งํธํฌ๋ ์ ๋ถ์์ ๋์์ ์ฃผ๋ก ์ฌ๋ฌ ๋ฐ์ดํฐ๋ฅผ ๋ชจ์ ์ ๋ณ ๋ฐ์ดํฐ ๋ฌถ์์ด๋ ์ ์ฅ์ฅ์น ์ด๋ฏธ์ง๋ค. ์ฌ๊ฑด ์ ํ๊ณผ ๋ถ์ ๋ชฉ์ ์ ๋ฐ๋ผ ํน์ ํ์ผ๋ง ๋ถ์ํ๋ ๊ฒฝ์ฐ๋ ์์ง๋ง ์ด๋๋ ํด๋น ํ์ผ์ด๋ ๋ ์ฝ๋๋ฅผ ๋ณต๊ตฌ๊น์ง ํด์ผ ํ๊ธฐ ๋๋ฌธ์ ํ์ผ์์คํ ์ด๋ ํ์ผ ํฌ๋งท์ ๊ตฌ์กฐ, ๋ณต๊ตฌ ์๋ฆฌ ๋ฑ์ ์ดํดํ๊ณ ์์ด์ผ ํ๋ค. ๋ถ์ ๊ฒฐ๊ณผ์ ์ค๋ฅ ๊ฐ๋ฅ์ฑ์ ์ค์ด๋ ค๋ฉด ๋ถ์์ ํ์ฉ๋๋ ๋ค์ํ ์ํฐํฉํธ์ ์ดํด๊ฐ ์ ํ๋์ผ ํ๊ณ ๊ฑฐ๊ธฐ์ ๋ํด ํ๋ถํ ๊ฒฝํ์ ๊ฐ์ถฐ์ผ ํ๋ค. ์ข์ ๋ถ์๊ฐ๋ผ๋ฉด ์ด์์ฒด์ ๋ฒ์ ์ด๋ ์ฌ์ฉ ํ๊ฒฝ์ ๋ฐ๋ผ ๋ณํ๋ ์ํฐํฉํธ์ ์ฐจ์ด์ ๊ณผ ํ๊ณ์ ์ ์ธ์ํ๊ณ ์์ด์ผ ํ๋ค. ์ฒ์ ๋ถ์ ๋ถ์ผ์ ๋ค์ด์๋ค๋ฉด ๋๋ฆฌ ์๋ ค์ง EnCase, FTK, AXIOM ๋ฑ์ ํตํฉ ํฌ๋ ์ ๋๊ตฌ๋ก ๋ฌธ์ ๋ฅผ ..
Windows ์นจํด ๋์ ๋ฐ ๋ถ์ ๊ธฐ๋ฒ ( ๊ธ์ต๋ณด์์ ๊ต์ก )
๊ณผ๊ฑฐ์ ๊ณต๊ฒฉ์์ (์ฝ.. 10๋ ์ ..?) exe ๋๋ dll ํ์ฅ์ ํ์ผ์ ํตํด ํจ์ ํธ์ถ ๋ณ์๋ฅผ ํตํ C&C์์๋ก์ ๊ณต๊ฒฉ์ ๊ฐํํจ ํ์ง๋ง ์ํฐ๋ฐ์ด๋ฌ์ค์์ ๋ค ๊ฒ์ถ๋๊ธฐ์ ํ์ฌ๋ ์ด๋ฐ ์ฌ๋์ ํํ๋ก ๊ณต๊ฒฉ์ ๊ฐํํ์ง ์์. ๊ทธ๋์ LotL(Living of the Land) ๊ณต๊ฒฉ๊ธฐ๋ฒ --> ๊ธฐ์กด์ ์๋ ์๋ฃ๋ค์ ํตํด ๊ณต๊ฒฉ์ ๊ฐํํ๋ ๊ธฐ๋ฒ wscrpite.exe, certutil.exe ๋ฑ ๊ธฐ์กด์ Windows Built in ์ค์น ํ์ผ์ ํตํ ๊ณต๊ฒฉ ๊ฐํ ํํ๋ก ์์ ๋ณํ ์ต๊ทผ ๊ณต๊ฒฉ ํํ์ ์์ 1.์ ์ฑ ๋ฌธ์ ํ์ผ ์์ฑ 2.๊ณต๊ฒฉ์๋ Victim PC ์ ์ ์ฑ๋ฌธ์ ์ ๋ฌ 3. maleware.hwp ๋ฌธ์ํ์ผ ํตํด ํ๊ธ ์คํผ์ค ํ๋ก๊ทธ๋จ ์คํ๋จ maleware.hwp ์คํ ์, ์ ๊ด๋ dll ํ์ผ์ ๋ฉ๋ชจ๋ฆฌ์ ์ ์ฌํจ ..
[CVE-2022-30190] MS Offfice ์ ๋ก๋ฐ์ด ์ทจ์ฝ์ ๋ถ์ & MSDT-Follina ์ทจ์ฝ์ ๋ถ์
๋ณธ๋ฌธ์ ํด์ธ์ ์ ๋ช ํ ์ ํ๋ฒ 'Network Chuck' ์ Pollina ์ทจ์ฝ์ ์