일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | 3 | ||||
4 | 5 | 6 | 7 | 8 | 9 | 10 |
11 | 12 | 13 | 14 | 15 | 16 | 17 |
18 | 19 | 20 | 21 | 22 | 23 | 24 |
25 | 26 | 27 | 28 | 29 | 30 | 31 |
- Iam
- 클라우드
- 보안컨설팅
- mysql
- 로드밸런서
- AWS
- EC2
- azure
- isms
- 클라우드서비스
- 클라우드보안
- 파일시그니처
- 로그분석
- metasploit
- 인스턴스
- 개인정보보호법
- 클라우드자격증
- 취약점
- 정보보안
- 정보보호
- 네이버클라우드
- ncp
- 클라우드 자격증
- AWS SSA
- 공개키
- Burp Suite
- ISMS-P
- 와이어샤크
- RDS
- AWS SAA
- Today
- Total
처음 만나는 클라우드 보안
레지스트리 포렌식 & 프리패치 포렌식 본문
이번 포스팅에선 윈도우7 환경에서의 레지스트리 포렌식과 프리패치 포렌식 방법에 대해 알아본다.
레지스트리 포렌식
레지스트리(Registry)란?
: 레지스트리란 윈도우계열 시스템에서 사용하는 시스템 구성 정보를 저장한 데이터베이스를 말한다. 프로세스의 종류, 기억장치의 용량, 응용 소프웨어에서 취급하는 파일 타입과 매개변수가 기록되어 있으며, 저장 매체의 사용 흔적, 최근 접속 문서, 응용프로그램 실행 등의 사용 흔적이 저장된다.
레지스트리 하이브(Registry hive)란?
: 레지스트리의 정보가 저장되어 있는 바이너리 형식의 파일을 말한다. 레지스트리는 휘발성 메모리이기 때문에 포렌식에 필요한 정보는 하이브 파일을 찾아 확인해야 하며 일반 계정의 사용자는 접근이 불가하다.
- 하이브 파일 위치
C:\windows\system32\config
참고) C:\Windows\System32\config\SAM : 윈도우의 비밀번호 저장 (리눅스는 /etc/shadow에 저장)
단, 부팅하면 SAM파일이 잠기게 되어 열어볼 수 없다. => 다른 운영체제(리눅스)로 부팅 후 SAM 파일 복사, 열람 가능
- 레지스트리 실행
실행 > regidit.exe
시스템의 마지막 종료 시각
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Windows
인터넷 접속 기록
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\TypedURLs
프리패치 포렌식
프리패치(Prefetch)란?
: 윈도의 부팅(Boot Prefetch), 응용프로그램(Application petched)의 실행 정보들을 미리 메모리에 저장시켜 필요시 하드디스크가 아닌 메모리에서 읽어 실행 속도를 향상하는 기능이다. 프리패치 파일(. pf)을 통해 포렌식에서 응용 프로그램명과 실행 횟수, 마지막 실행 시각 그리고 참조 DLL 등과 같은 정보를 수집할 수 있다.
- 프리패치 파일 위치
C:\Windows\Prefetch (접근권한 설정 필요)
프리패치 분석 실습 (Window 7)
보조 프로그램 > 스티커 메모 > 'Prefetch test'입력
Prefetch파일 생성 확인
파일 복구
손상된 파일은 우선 헥사 데이터로 읽어 들여 초기 앞부분을 구글에 검색한다.
예시) 'BC AF 27 1C 00 03 1E FA'
참고) ZIP 파일 구조 from 구글 검색
- Header : 50 4B 03 04
- Central : 50 4B 01 02
- Footer : 50 4B 05 06
참고) 파일 시그니처 확인] http://forensic-proof.com/archives/300
파일 시그니처 모음 (Common File Signatures) | FORENSIC-PROOF
forensic-proof.com
참고) PDF암호해독 프로그램 => APDFPR Pro
참고자료
레지스트리 - https://m.blog.naver.com/rbdi3222/220597850076
윈도우 ] 레지스트리란?
레지스트리란 윈도우계열 시스템에서 사용하는 시스템 구성 정보를 저장한 데이터베이스를 말한다. 프로세...
blog.naver.com
하이브 파일 - https://m.blog.naver.com/bitnang/70180095500
[포렌식] Windows 레지스트리 (Regedit.exe) 분석하기
제목 : 레지스트리 분석하기 사용 환경 : Windows 7 기본 설명 많이 사용되는 윈도우 환경에서 레...
blog.naver.com
'디지털 포렌식' 카테고리의 다른 글
디지털 포렌식 툴(Tool): 파일분석 (0) | 2022.05.23 |
---|---|
디지털 포렌식 기법: FTK Imager & Autopsy 실습 (0) | 2022.05.21 |
디지털 포렌식 기초: 파일시스템과 해쉬값 (0) | 2022.05.20 |
네트워크 포렌식: 와이어샤크를 활용한 문제 풀이 (0) | 2022.05.20 |
처음 만나는 디지털 포렌식 (0) | 2022.05.19 |