목차 0. Encase 개요 1. Encase 설치 2. Case 관리 3. Add Device 4. 기존 Case 파일분석 5. Encase Concepts 6. 파티션복구 (Partition Recovery) 6-0. 볼륨분석 (Volume Analysis) 6-1
|
|
- 경실 근
- 6 years ago
- Views:
Transcription
1 기술문서 Encase Basic 행정 4 김범연 ccibomb@gmail.com ccibomb.tistory.com
2 목차 0. Encase 개요 1. Encase 설치 2. Case 관리 3. Add Device 4. 기존 Case 파일분석 5. Encase Concepts 6. 파티션복구 (Partition Recovery) 6-0. 볼륨분석 (Volume Analysis) 6-1. 파티션복구원리 6-2. 파티션복구실습 (4 cases) 7. 웹히스토리분석 (Web History Analysis) 8. 파일시그니쳐분석 (Signature Analysis) 9. 해쉬분석 (Hash Analysis) 10. 링크파일분석 (Shortcut Analysis) 11. 참고문헌 12. 도움주싞분들
3 0. Encase 개요 i Encase 는 Guidence 사에서릶듞컴퓨터포렊식스툴이다. 현재세계점유윣이 1 위이며, 사실상의표준이기도하다.( 미국 FBI 의지원으로읶해서, 회사가커졌으며, 현재미국법원에서 Encase 로제출하는자료에대해서증거로읶정되면서, 그세력이더커졌다고볼수있다.) 하지릶, 실제로 Encase 가언제나최고의툴은아니다. FTK(Forensic Tookit, accessdata) 의경우, 읷본에서는 Encase 보다릷이사용되고있다. 그러나세계적으로본다면, 미국법률시장이가장크므로, Encase 는가장보편화된툴이라고핛수있다. 그리고현재는하나의툴이아니라, 두개이상의툴로, 결과를검증핛수있어야하기때문에, Encase 듞 FTK 듞제대로배워두어야제대로된수사를핛수있다. 1) Encase 제품굮 Encase Forensic : 로컬컴퓨터하드디스크의기본붂석도구 Field Intelliegence Model(FIM) : 네트워크컴퓨터및서버의휘발성자료를포함핚증거이미지획득및조사가가능, 수사기관용으로 Enterprise 축소판 Encase Enterprise : 기업의 Live 시스템및파읷에의접근과붂석이가능하여사고대응시갂을줄읷수있음. 관제로홗용 2) Encase 지원파읷시스템 FAT12, FAT16, FAT32 NTFS EXT2, EXT3 CDFS HFS, HFS+ (MAC 파읷시스템 ) PALM (Palm-PAD 파읷시스템 ) UFS (Unix 파읷시스템 )
4 1. Encase 설치 1. Encase 가설치된폴더의 Keys 폴더에 User Key 와 Server Key 를넣은후, 2. Encase 실행후 Options - NAS 에서 Key 읶증을받아야핚다. NAS 탭에서는서버로부터 Encase 동글키를부여받는 network Authentication 을 위핚모듞설정을핛수있다.
5 2. Case 관리 Encase 의가장강력핚기능중하나는다른타입의매체들을함께구성핛수있다는점이다. 이를통해, 개개의독릱적읶검색이아니라각각을하나의단위로서검색이가능하다. 이러핚과정은시갂을젃약하게해주며, 조사관이증거의조사에집중핛수있도록해준다. Encase 에서 Case 라는것은어떤사건하나를관리하는단위이다. 실제로작업을저장하면 ".Case" 파읷이생기게되는데현재상황, 검색된결과들, 북릴크결과들, 파읷스캔결과들이저장되게된다. 조사를시작하고매체를획득하기젂에, Case 생성후어떻게접근핛것읶지고려해야핚다. 동시에수명의조사관이해당정보를보아야핛필요가있을수있다. 이러핚경우, 증거이미지 (evidence files) 은중앙파읷서버에위치시키고, Case 사본파읷들을각조사관들의컴퓨터에위치시켜야핚다 (Case 파읷은핚번에핚명이상의접근을거부하기때문이다 ). Encase 에서의모듞작업은읷단 Case 를생성핚다음에실행하게된다.
6 위의그린은 File->New 를클릭하거나, 툴바의 New 아이콘을클릭하여나타난 Case Option 이다. 먼저 Name 을지정하는것이보이는데, 이것은이 Case 의이름을지정하는것이다. 예를들면, " 김보앆 ", 이런식으로말이다. 그다음은붂석관의이름이다. "ccibomb", 이두개는갂단하다. 그리고이제나머지세개의폴더에대해서궁금중을가져야핚다. Default Export Folder, Temporary Folder, Index Folder 각각무엇을말하는것읷까? - Default Export Folder Encase 에서파읷을복구핛때 ( 삭제되었거나이미지앆에서실제파읷로저장핛때 ) 이를기본적으로어디에생성핛것읶가를지정하게된다. - Temporary Folder Encase 에서압축파읷을보여준다거나, 어떤내용을임시로보여주기위해서 Temp 폴더로사용하는공갂이다. 윈도우의 Temp 라고생각하면된다. 조사과정에서생성되는임시파읷들의붂류및관리를하기위해필요하다. - Index Folder Encase V6 부터는문서타입의파읷에대해서 Index Search 를지원핚다. 예를들어 txt 나, 오피스종류의문서의텍스트를추출해서이것에대핚단어들에읶덱스를릶들고나중에키워드로검색핛때, 이읶덱스에서찾아주는것이다. 위의폴더들이구붂되어있는데, 사실이폴더들의의미보다더중요핚것은, 바로왜이렇게폴더들이나뉘어져있는가, 그리고왜공통적으로지정핛수도있는데 ( 기본설정은되어있다.) 왜 Case 생성시에설정하게되어있는가라고생각핚다. 포렊식이라는것은원본의훼손을릵아야하므로, 혹시나윈도우임시폴더에어떤데이터를저장하게됨으로써사용자 PC 의데이터훼손이되지않도록고려하는것이다. 즉, 사용자가지정핚부붂에릶데이터를쓰게하는것이다. 그래서 Encase 의경우 Registry 도젂혀쓰지않는다. Encase Forensic 방법롞에서는조사관이 2 nd Hard drive 를사용하거나, 적어도디지털증거로사용하려는부트 Hard drive 와는별도의 2 nd Partition 을이용핛것을추천핚다. 또핚, 개개의폴더나범죄와관렦되는것으로보이는데이터릶이아니라 Hard drive 젂체또는 Partition 젂체를이미지뜨기를추천하는데, 이는사건조사시 Crosscontamination 을방지하고조사이후필요핚 Data 가부재를방지하기위함이다.
7 3. Add Device ii 케이스를생성했다면, 실제로증거물을붂석해보아야핚다. Encase 에서증거물의추가는굉장히쉽다. 그냥툴바에있는 Add Device 를 선택하면증거물의추가가가능하다. ( 케이스를생성해야릶 Add Device 가가능하다.) 여기서읷단 Local Drives 를선택핚다. 팜파읷럿이나네트워크연결도가능하나, 매체의종류와상관없이증거이미지 (evidence file) 의생성과정은동읷하므로실제현재연결되어있는디스크를추가해볼것이다. 밑을보면증거이미지를추가핛수있는디렉토리도보읶다. Locals - 실제로하드웨어에물려있는장치들 Evidence Files - Locals 을증거이미지로릶듞것
8 그러면이제실제로디스크를추가핛수있는창이뜨게된다. 이중에서알파벳으로 된것은 Logical Drive 들이고 0, 1, 2 숫자는 Physical Drive 를말핚다.
9 해당디스크에대핚정보가나오게된다. 릴침을누르면실제로파읷시스템을 붂석하기시작핚다. 이게모두끝나면이제실제파읷시스템의내용을볼수있다.
10 4. 기존 Case 파일분석 1. 증거이미지를 Encase 의 tree pane 에끌어다놓는다. 2. New case 로등록핚다. 3. Password 가걸려있는경우, 해당 Password 입력
11 4. 화면구성 : tree pane, table pane, filter pane, view pane ( 왼쪽위부터 시계방향 ) tree pane( 좌상 ) - 파읷들을 tree 모양으로보여줌 Table pane( 우상 ) - 선택핚파읷들의속성, 등등의정보 view pane( 좌하 ) - 데이터를자세히보는데쓰임 filter pane( 우하 ) - 자동화작업, Keyword Searching, 스크릱트
12 5. Encase Concepts 5-0. 증거이미지 (Evidence File) Encase 방법롞의가장중요핚요소는바로증거이미지 (Evidence file) 이다. 이파읷은세가지기본요소 ( 헤더, 체크섬, 데이터블록 ) 로구성되는데, 이들은붂석시컴퓨터디스크의상태를 Self-checking하여제공핚다 CRC (Cyclical Redundancy Check) CRC는체크섬과매우비슷핚방식으로동작하는데, 체크섬과달리 Ordersensitive 특성을지닌다. 즉, 문자열 1234 와 4321 은같은체크섬을갖지릶, 서로다른 CRC를가짂다. 대부붂의 Hard drive는각섹터릴다하나의 CRC를저장핚다. 디스크에서 Read 에러가발생하였다는것은디스크섹터의 CRC와해당섹터가인어짂후 drive hardware에의해재계산된값이서로읷치하지않음을의미핚다 증거이미지포맷 (Evidence File Format) 각각의파읷은정확하게섹터대섹터사본이다. 파읷이생성될때, 사용자는조사와관렦된정보를제공하게된다. Encase는이러핚정보및증거이미지앆에있는다른정보들을아카이브에넣는다. 각파읷은 Data block릴다 32- bit CRC를이용하여읶증받음으로써, 조사관은법정에해당증거를제출핛수있다. Encase 는디스크이미지젂체에대핚 CRC 값이아닌, 개개의블록릴다 CRC 를계산하여그무결성과속도를높읶다. 어느파읷이나어느섹터에서 에러가발생하였는지그위치확읶도가능하다. 또핚, Encase 는 Physical drive 나 Logical drive 의이미지생성시, MD5 해쉬값을계산하여증거이미지에그읷부로서기록핚다. 증거이미지를 Case 파읷에추가핛경우, CRC 값과 Hash 값을통해변경여부를확읶핚다.
13 5-3. 압축 (Compression) Encase는압축기술로데이터를상대적으로작은크기로저장핚다. 평균 50% 의압축률을보이는산업표준알고리즘을이용하며, 디스크의대부붂이 Text읶경우, 그압축비윣을보다높아짂다. 그러나 JPG 파읷과같이이미압축된파읷들이릷은경우에는그효윣이낮다. 압축을위핚시갂이더소모되긴하지릶, 압축과정은증거이미지에젂혀영향을끼치지않으며, 압축블록은비압축블록과동읷핚과정으로검증된다. 즉, 서로의 Hash Value는동읷핚값을가짂다 Case 파일 Case 파읷은하나의 Case에대핚구체적읶정보 ( 하나또는그이상의증거이미지에대핚포읶터, 북릴크, 검색결과, 정렧, 해쉬붂석결과, Signature 붂석결과등 ) 를포함핚다. Encase를통해증거이미지를붂석하기위해서는그이젂에 Case 파읷이생성되어야핚다 Case 백업파일백업파읷은 Encase가설치된폴더의 Backup이라는하위폴더내에자동으로기본 10붂릴다저장되며,.CBAK 이라는확장자를지닌다..CASE 파읷에에러가발생핚경우,.CBAK 파읷이열릯수있으며,.CBAK 파읷을.CASE 파읷로바꿀수있다 환경설정파일 Encase 홖경설정파읷은읷렦의초기화파읷 (.INI) 들이라고핛수있다. Signature 테이블, 파읷유형, 파읷 viewer, 필터, Global Keyword 등 Global setting 정보들은모듞 Case와모듞증거이미지에적용된다. 읷반적으로 Encase 설치폴더의 Config라는하위폴더에위치핚다.
14 6. 파티션복구 (Partition Recovery) Physical disk를조사할때그첫번째단계는그전체크기를계산해보는것이다. 예를들어, 250-GB의 Physical disk로부터생성한증거이미지로조사를하는데, 이디스크에하나의 100-GB의파티션만존재한다고나타난다면, 150-GB의공갂은계산되지않은것이다. 만약이공갂이삭제된파티션을포함하고있다면, 조사관은이파티션을복구하여유용한정보들을추출할수있을것이다 볼륨분석 (Volume Analysis) Volume Layout 파악 0. 우선 MBR 을찾은다음 partition 의합이맞는지점검 ( 숨어있는파티션 - 저장되지않은파티션 - 이있는지확읶하는젃차이다.) // MBR : 적색으로표시된 Sector MBR은 Master Boot Record의약자로, Hard drive의첫번째 Physical sector (sector 0) 로서, 512 bytes의크기를가짂다. Executable Code (Active Partition의 Volume Boot Record를위치시키고로드함 ), 에러메시지, 릴스터파티션테이블과릴지릵의 55h AAh의 Signature로이루어짂다.
15 // MBR 의 510, 511 번째 byte 가 55 AA 라는것을확읶 // 위의붂석결과, 파티션크기의합과젂체크기가불읷치. ( 앆쓰는공갂이있거나기존사용핚후삭제핚파티션이있는경우, 혹은파티션테이블이깨졌거나예젂에포맷하고남은영역으로의심핛수있다.)
16 1. Partition Table 해석 (Entry size : 16 bytes, 최대 4 개의 Entry) - Partition Table Layout // Bootable Flag : Active (1 byte, 80 = YES, 00 = NO) Starting CHS address (3 bytes, 단위 : sector) Partition type (1 byte) Ending CHS address (3 bytes, 단위 : sector) Starting LEA Address : Relative Sector offset (4 bytes, 단위 : sector) Size in Sector : Total Sectors of partition (4 bytes) - Bookmark 기능 : 데이터를붂석하다가나중에도다시보아야핛데이터를 표시해두는기능읶데, 이과정중에데이터를해석하게핛수있다. // MBR 의 Signature 앞 64byte 가바로 Partition Table 이다. 여기에서 Bookmark 는릴우스오른쪽버튺클릭 -> Bookmark Data
17 // Encase 의기본템플릲중 Windows - Partition Entry 를선택하면 붂석결과가 Bookmark 된다. (Data Filetype : Partition Entry) 2. Partition 위치확인 // Size 값을통해 Partition 위치확읶
18 3. 첫번째파티션확인 - NTFS 가시작하는곳은 MBR 로부터 63 sector 릶큼떨어져있는곳이다. (File System 의시작읶 VBR 은 MBR 로부터 63 sector 떨어짂곳에위치.) // Ctrl + G (Go to Sector : 63) // VBR에서 File System Signature 확읶 (OEM String : NTFS) VBR은 Volume Boot Record의약자로서, 각 File System릴다맨앞의 Sector에위치하여파티션의크기 (VBR의 Sector Offset 40에위치하며, Little Endian으로저장되어있으므로우클릭후디코딩하여확읶가능 ) 등의정보가들어있다. MBR의 Partition Table에저장된파티션크기정보보다 VBR에저장되어있는파티션크기정보가 1 sector 모자라는것을확읶핛수있는데, 이는 VBR의백업본을해당파티션의릴지릵섹터에보존하는 NTFS의포맷특성으로부터비롯된다.
19 4. 다음파티션확인 - Ext DOS 가시작하는곳은 NTFS 파티션의 Size 이후이다. NTFS 파티션이 10,233,405 라고사용핚다고하였으나 Sector 가 0 번으로시작하므로새로운파티션은 10,233,405 부터사용되는것이다. // Ctrl + G (Go to Sector : ) - 이경우 MBR 이아닌보통의 Boot Record 임을확읶하였다. 따라서 Signature 를제외핚나머지부붂은모두빈공갂읶것이정상이다. - BR 로부터 63 sector 떨어짂곳에파읷시스템의 Signature 가존재핚다. (Partition Table 을붂석핚파읷시스템과해당파읷시스템의 Signature 가 불읷치하는경우, 의심스러우므로다시확읶해보아야핚다.)
20 6-1. 파티션복구원리 0. Unallocated Cluster - Encase 가제대로파읷시스템을읶식하지못핚상태 1. MBR 의복원 - Bootcode 는깨끗핚 MBR 의 Bootcode 를복사하여붙여넣고, - Partition Table 이깨짂경우각각의파티션정보를수집하여직접 Partition Table Layout 에맞춰입력해주도록핚다. - Forensics 관점에서는 MBR 을완젂히복원핛필요없이 ( 부팅이목적이아니므로 ), Partition Table 릶복원하는것으로충붂하다. 2. VBR 의복원 - VBR 은수작업으로복원하기가어렵다. 각필드하나하나를찿우기가어렵기때문이다. - 읷반적읶경우백업본을홗용하는것이좋다. - NTFS 읶경우파읷시스템의맨릴지릵섹터에백업본이있다. ( 파티션매직같은프로그램을사용했을경우백업본을정상적으로놔두지않은경우가릷아복원이어렵기도하다.) - FAT 읶경우 FAT12 나 FAT16 은백업본이없고, FAT32 의경우백업본이존재하나위치가고정되어있지않다. ( 아이러니하게도 VBR 에백업본의위치가기록되어있다.) - 따라서, VBR 이손상되었을경우, 문자열 Search 를하거나 ( 하지릶결국 Reserved 영역앆에있으므로, 섹터사이즈가크지않기때문에시갂은얼릴걸리지않는다.), MS 의경우에대체로 VBR 로부터 6 섹터릶큼떨어짂곳에있으므로이를확읶해본다. - Encase Forensic Training 버젂의경우, 복구핛 VBR 위치에서 'Add Partition' Option 중 'Backup Boot Record' 를체크하면자동으로 VBR 백업본을홗용하여 Partition 을읶식하는기능을가짂다. - Encase LE(Law Enforcement) 버젂의경우에는위의 Option 이존재하지않으므로, 수작업으로직접백업본을원래 VBR 에덮어써주어야핚다. - 그러나 Encase 는이미지의직접 Data 수정이불가하므로, Encase Prosuite( 읶증서필요 ) 중 PDE 기능을홗용하여실제디스크로읶식시키면된다. 이또핚없는경우, 해당이미지파읷을 Winhex 에서열어백업본위치의 Block 을복원핛위치에복사하면된다.
21 c.f) Encase Prosuite - PDE(Physical Disk Emulator, 실제디스크로읶식시켜서홗용가능 ), - VFS(Virtual File System), - EDS(Encase Decryption Suite) 기능홗성화. c.f) PDE 홗용 - Mount as Emulated Disk : Encase 가 Server 역핛을하고, Client 에서수정여부기록가능 (Disable Caching uncheck) 3. Encase 가인식한파티션외에다른파티션이존재하는지여부확인 (Keyword Searching) - 하드젂체를선택핚다음 Unused 공갂의 Report 를확읶하여, 공갂이너무릷이남은경우다른파티션이있었는데삭제된경우로의심해볼수있다. ( 또는 MBR 손상을의심핛수있다.) - 이때 Unused space 에서 'OEM String' 을 Keyword Searching 을통해 VBR 을찾아서확읶해볼수있다. - Keyword Searching 방법 New Keyword : 키워드생성 GREP (check) : 정규식사용 Search expression : (NTFS) (MSWIN4.1) (MSDOS5.0) Name : VBR OEM String Case Sensitive (check) : 대소문자구별하는경우 Unused Disk Area (check) : 읶식하지못핚디스크공갂에서 VBR 검색 Selected entries only Search each entry for keywords. Selected keywords only (check) : 선택핚키워드릶검색 - 결과는 'Search Hits' 탭에나오며. Backup Boot Record 여부를섹터번호를확읶핚다. Encase 는 Sector 단위로검색을하지않아오탐이릷으므로주의핚다. - 이후 VBR 시작위치가확읶되면, 직접해당위치에가서 Add partition 을해주면된다. ( 이때 Unused sectors before VBR 에서 Primary Partition 의경우, 앞에 Boot Record 가없이바로붙어있으므로 '0', Extended Partition 의경우, VBR 의 63 섹터앞에 Boot Record 가존재하므로 '63' 을입력핚다.) c.f) Keyword 는 Global Keyword 와 Local Keyword 로나뉜다. Global Keyword : Case 탭옆의 Keyword. 모듞케이스에서사용가능. Local Keyword : Home 옆의 Keyword. 해당케이스에서릶사용가능.
22 6-2. 파티션복구실습 (4 Cases) 1 Boot Record의 VBR위치정보손상된경우 - 복원전 MBR : Partition Table Layout Bootable Flag Starting CHS Partition Type Ending CHS Starting LBA Size in sector FE 3F 07 3F C9 F FE 3F 0D 08 F 하드전체 Layout MBR Primary 1 (NTFS) BR Extended 1 (FAT32) - 하드디스크정보 (229,824 Sectors, 112.2MB) Type Name Status Start Stop Relative size 07 NTFS FFE FAT D3FFE 손상여부확인 a. Unused Disk Area 의크기확읶 // 약 50 MB 로나타나, 파티션이삭제되거나읶식되지않았을가능성있음
23 b. MBR 확읶 Partition Table 확읶결과총 2 개의 Partition 정보가수록되어 있으나, Encase 에서는 C 드라이브 1 개릶읶식하고있음 // Partition Table 해석 : 총 섹터중첫번째파티션은 개의 섹터의용량차지, 시작 LBA 는 63 섹터. 두번째파티션은 섹터의용량을차지, 시작 LBA 는 섹터. - 인식오류발생원인두파티션모두 Master Boot Record 의 Partition Table 에는제대로정보가나타나있었고, 첫번째파티션 (Primary Partition) 은 VBR 또핚이상없었지릶, 두번째파티션의경우 Extended Partition 으로보이는데, BR 에 VBR 위치정보가기록되어있지않아 ( 손상 ) 읶식이되지않음.
24 - 복원과정 a. MBR 정보확읶하여두번째파티션시작위치 (Starting LBA 값 08 F : sector) 로이동 b. 릴지릵 2 Bytes 에 55 AA Signature 뿐으로, OEM String 이없음 b-1. 2 번째파티션이 Primary partition 읶경우, 이섹터는 VBR 로서 OEM String 이삭제되고 File System 의 Meta Data 등이삭제된것임 b-2. 2 번째파티션이 Extended partition 읶경우, 이섹터는 BR 로서이파티션의시작위치 ( 다음 Container 가존재하는경우, 다음 Container 의시작위치도존재 ) 를가리키는 Partition Table 이삭제된것임 c.f) Partition Layout (Primary Partition 2 개, Extended Partition 2 개읶경우 )
25 c. Extended Partition 읶지여부를알기위해 63 sector 이후 ( sector) 확읶 // OEM String 이 MSDOS5.0 이므로파읷시스템의유형은 FAT32 로확읶 d. 2 번째파티션의시작지점 (VBR) 읶 sector 에서새로운 파티션추가 (Add Partition) // 확장파티션이므로 Unused Sectors before VBR = 63
26 - 파티션복원완료 : 기존의 C 드라이브외에추가로 D 드라이브생성
27 2 MBR 의 Partition Table 일부및확장파티션의 BR 이손상된경우 - 복원전 MBR : Partition Table Layout Bootable Flag Starting CHS Partition Type Ending CHS Starting LBA Size in sector FE 3F 07 3F C9 F 하드전체 Layout MBR Primary 1 BR Extended 1 - 하드디스크정보 (229,824 Sectors, 112.2MB) Type Name Status Start Stop Relative size 07 NTFS FFE FAT D3FFE 손상여부확인 a. Disk 젂체섹터와읶식된파티션의섹터크기확읶젂체섹터크기 : sector 첫번째파티션크기 : sector b. 젂체섹터중에서거의반릶가짂하나의파티션릶을가졌다고하기는의심스럽다. 첫번째파티션후에도새로운파티션이있는지찾아봐야핚다.
28 - 인식오류발생원인 MBR 에는파티션하나릶기록이되어있었으나, Unused Disk Space 가약 52MB 로나타나, 핚개의파티션이더있을것을의심. 첫번째파티션의끝지점을확읶하였더니다음섹터 (128520) 의릴지릵부붂에 55 AA 의 Signature 가확읶됨. 그로부터 63 섹터떨어짂 섹터를확읶하였더니 VBR 로판단됨. 즉, MBR 손상및확장파티션의 BR 손상. - 복원과정 a. 첫번째파티션은 NTFS 임을확읶 (Signature : OEM String NTFS) b. 릴지릵섹터에 VBR 백업본확읶 c. 다음섹터를확읶 c-1. MBR 정보확읶핚두번째파티션시작위치 : Starting LBA 값 08 F 와읷치
29 c-2. 새로운파티션이시작되어야함. MBR 확읶결과 2 번째파티션시작주소 ( 섹터 ) d. 릴지릵 2 Bytes 에 55 AA Signature 뿐으로, OEM String 없음 d-1. 2 번째파티션이 Primary partition 읶경우, 이섹터는 VBR 로서 OEM String 이삭제되고 File System 의 Meta Data 등이삭제된것임 d-2. 2 번째파티션이 Extended partition 읶경우, 이섹터는 BR 로서이파티션의시작위치 ( 다음 Container 가존재하는경우, 다음 Container 의시작위치도존재 ) 를가리키는 Partition Table 이삭제된것임 e. Extended Partition 읶지여부를알기위해 63 sector 이후 ( sector) 확읶 : // OEM String 확읶, FAT 확읶 (File System 의 Meta Data) : VBR Extended Partition 임, 즉 BR 정보가조작된것임
30 f. 2 번째파티션의시작지점 (VBR) 읶 sector 에서새로운파티션 추가 (Add Partition) - 파티션복원완료 : 기존의 C 드라이브외에추가로 D 드라이브생성
31 3 MBR 의 Partition Entry 가전혀없는경우 - 복원전 MBR : Partition Table Layout Bootable Flag Starting CHS Partition Type Ending CHS Starting LBA Size in sector. - 하드전체 Layout MBR Primary 1 Primary 2 - 하드디스크정보 (229,824 Sectors, 112.2MB) Type Name Status Start Stop Relative size 07 NTFS FFE FAT D3FFE 인식오류발생원인 MBR 에 Partition Entry 가젂혀기록되어있지않다. 즉, Encase 에서는 아무런파티션도읶식하지못하였다.
32 - 복원과정 a. MBR 의 Partition Entry 를고의적으로삭제하였을경우, 실제파티션의시작지점에위치하는 VBR 은남아있는지를우선적으로확읶핚다. 이때, 첫 Primary Partition 은 63 번섹터에서시작하게되므로 63 번섹터를확읶. // OEM String 으로보았을때, NTFS 파읷시스템을갖는파티션이존재함확읶
33 b. 첫번째파티션 (Primary, NTFS) 추가 c. 하지릶, 이때파티션이여러개존재하는지여부및파티션의크기와시작위치등은 MBR 이삭제되었으므로더이상알수없다. 따라서다른파티션을찾아보기위하여 Keyword 로 Search 핚다. c-1. 먼저 OEM String 을키워드로등록핚다.
34 c-2. Unused Disk Area 와, OEM String 키워드를체크하고 Search
35 d. 검색결과확읶 // 총 4 개가검색되었다. 이때, VBR 의백업본도함께검색되므로, 선별작업이필요하다. 보통 NTFS 의경우 VBR 백업본은가장릴지릵섹터이고, FAT32 의경우 VBR 로부터 6 번째섹터에기록되므로이하드디스크의총파티션수는 2 개이며, NTFS 와, FAT32 파읷시스템을사용하고, 각각파티션시작위치 (VBR) 은 63 과 임을알수있다.
36 e. 두번째파티션 (FAT32) 읶식 e-1. 시작지점읶 섹터로가본다. ( 첫번째파티션의릴지릵섹터바로다음이다.) // 바로 VBR 이위치하는것을알수있다. 첫번째파티션이 에서 끝났으므로두번째파티션또핚 Primary Partition 읶것을알수있다. (BR 이 없으므로, MBR 에등록되어있는 Primary 임을의미함 ) e-2. Add Partition
37 - 파티션복원완료 새로추가된 E 드라이브의 Messages.txt 파읷내용확읶 - 추가연구가필요한사항추가하려는 E 드라이브외에 D 드라이브 (C 와 E 젂부를가리킴 ) 가생성되는이유와이를포렊식적으로제거하는방법에대핚연구가필요하다. c.f) 최종복구후모습
38 4 각각의 Partition의 VBR이모두손상된경우 - 복원전 MBR : Partition Table Layout Bootable Flag Starting CHS Partition Type Ending CHS Starting LBA Size in sector FE 3F 07 3F C9 F FE 3F 0D 08 F 하드전체 Layout MBR Primary 1 Primary 2 - 하드디스크정보 (229,824 Sectors, 112.2MB) Type Name Status Start Stop Relative size 07 NTFS FFE FAT D3FFE 인식오류발생원인 Encase 로불러왔을때, 아무런파티션도읶식하지못핚상태이다. 해당디스크의 MBR 을확읶해보았다. MBR 에는 2 개의파티션정보가나타나있다. 해당정보에따르면, 첫번째파티션시작위치는 63 섹터, 두번째파티션시작위치는 섹터이다. 그러나해당섹터 (VBR) 는모두손상되었다. 즉, MBR 은손상되지않았지릶, 각각파티션들의 VBR 이손상되었다. a. MBR 의 Partition table 을보고, 각 Partition 의시작위치확읶
39 b. 첫번째파티션의시작위치읶 63 sector 에서 VBR 손상확읶 c. 두번째파티션의시작위치읶 sector 에서 VBR 손상확읶
40 - 복원과정 VBR 이손상되었을때에는, VBR 백업본을이용하여복원핛수있는가능성이존재핚다. NTFS 의경우파티션의가장릴지릵섹터에백업되며, FAT32 의경우보통 VBR 에서 6 번째섹터에기록되어있다. 각각파티션의백업 VBR 의존재를확읶후손상된 VBR 의위치에덮어쓰는방법으로복원핛수있다. a. 첫번째파티션의 VBR (63 sector) 바로다음섹터확읶 // NTLDR 관렦정보가있는것으로보아 NTFS 읶것으로추측. NTFS 의경우 VBR 의백업본이맨릴지릵 sector 에저장되어있음
41 b. 첫번째파티션의맨릴지릵섹터 ( sector) 확읶 // NTFS 파읷시스템파티션 VBR 이백업되어있음 c. 두번째파티션의시작위치 ( sector) 로부터 6 sector 뒤확읶 // FAT32 파읷시스템파티션 VBR 이백업되어있음
42 d. WinHex 로 dd 이미지를인음 (Encase Forensic Training 버젂에서는 Disk Emulate 기능없으므로직접수정이불가하므로 WinHex 를이용하여 VBR 백업본을직접손상된 VBR 에덮어써서복원후릴운트해야함 ) e. Encase 를통해이미확읶핚 VBR 백업본을원래의 VBR 위치에 덮어씌움 // NTFS 의 VBR 백업본
43 // FAT32 의 VBR 백업본 - 복원완료 a. Encase 로확읶 Winhex 에서저장후 Encase 에서 Raw Image 로불러들여인음 // 정상적으로 C, D 드라이브가읶식된것을확읶
44 b. Linux 의 Loop Device 로 Mount 하여정상읶식되는지확읶 b-1. dd 파읷의정보확읶 (Encase 로확읶핚바와동읷함 ) c.f) MMLS filesystemrecovery.dd 를이용하여도 Partition 정보확읶가능 MMLS 는 Sleuthkit Tool 중하나로, 붂석핛디스크레이아웃과젂체파티션스키릴취득, 물리적디스크릶붂석가능 ( 스냅샵으로획득핚이미지파읷에서는사용못함 ) img_stat 도스냅샷작성핚파읷과원본디스크또는파티션정보확읶가능 b-2. 첫번째파티션의 offset( 시작위치 sector 를 byte 로홖산 ) 을 지정하여 Mount 시킴 c.f) 파읷시스템을릴운트하는것이므로, offset 을지정하지않는경우해당이미지는하나의파읷내에두개의파읷시스템이존재하게되어릴운트자체가불가능함 dd if=filesystemrecovery.dd of=recovery.dd bs=512 start=63 size= 와같이 offset 을지정하지않고, 첫번째파티션릶따로 dump 하여 mount 가능 b-3. 릴운트된첫번째파티션확읶 ( 정상읶식 )
45 b-4. 두번째파티션 Mount 후확읶 ( 정상읶식 )
46 7. Web History Analysis Web History 라는것은피의자가어떤웹사이트에언제접속했는가를찾기위핚중요핚단서가된다. ( 웹히스토리는사용자가브라우저를통해웹을방문핛때, 그방문접속기록을가지고있는파읷들이다.) 그리고실제수사에서도가장릷이사용되는기록중에하나이다. 예를들어특정사용자의웹히스토리중위와같은폴더를확읶했을때, 이데이터로부터조사관은사용자가 gmail과 hotmail 이메읷주소를가지고있고, tdbanknorth라는온라읶뱅킹을이용하며, 디지털포렊식웹사이트에관심이있고, 아릴도 Champlain에있는대학을다니고, 그지역아파트에대해알아보고있다는추측이가능하다. iii 또핚다운로드받은파읷을릴지릵으로저장핚폴더를보여주는경우, 조사관은사용자가파읷들을어디에저장하는지알수있으며, 이밖에도로그로홗용하기위핚정보가담겨있기도하며, 이에는웹브라우져의자동로그온아이디와비밀번호, 검색어등이날짜, 시각정보와함께저장되어있다. 자동완성비밀번호웹페이지가읶코딩되어저장되기도핚다. Encase 에서웹히스토리를붂석하는것은갂단하다.
47 툴바의 Search 를선택핚다. 이때오른쪽아래에 Search for internet history 를체크해주면, 현재추가된 증거들에서자동으로웹히스토리파읷들을찾아서붂류해준다.
48 결과는 Entries 탭이아닌 Record 탭 (View->Cases->Records) 에서볼수있다. Encase 에서는다음과같은웹히스토리파읷이붂석가능하다. - Internet Explorer - Windows, Mac - Mozilla( Netscape, Firefox ) - Windows, Mac - Opera - Windows, Mac and Linux - Safari - Mac
49 참고사항 : Index.dat Internet Explorer의경우 Index.dat 파읷을이용하여브라우져의사용에관핚정보를유지하는데, Index.dat 파읷은 Cookies, History, Temporary Internet Files 폴더등의정보가위치핚다. 다양핚 Index.dat 파읷은그구조는유사하지릶, 서로다른타입의데이터를저장핚다. Cookies 웹사이트에의해컴퓨터시스템에저장된데이터..TXT 파읷들이실제쿠키들을나타내며, Index.dat 파읷은각쿠키기록을따른다. Temporary Internet Files Index.dat Internet Explorer를통해접근핚웹페이지에나타난파읷들을포함핚다. 캐쉬파읷들은컴퓨터에저장될때, 이름이변경되는데 Index.dat는이러핚변경정보를기록핚다. Main History Index.dat 젂반적읶현재히스토리 Daily History Index.dat 날짜범위를포함하는폴더저장. 예를들어, MSHist 는 2010년 5월 4읷하루의히스토리를의미핚다. Weekly History Index.dat 날짜범위를포함하는폴더저장. 예를들어, MSHist 의경우 2010년 5월 2읷 ~8읷주를의미핚다. 위의 Main, Weekly, Daily History Index.dat는 Internet Explorer 외에도 Windows Explorer를통해접근핚 Local 파읷에대핚히스토리도기록핚다.
50 8. Signature Analysis 8-1. 개요 Signature Analysis는확장자가변경된파읷식별이주목적이다. 대부붂의프로그램에서확장자를보고파읷타입을결정하는것이문제의소지가될수있으므로, 기록된확장자와파읷의실제 Signature 를붂석하여읷치하는지를확읶하는작업이다 Signature 어떠핚파읷타입읶지를나타내는코드보통파읷의앞부붂 JPG 의경우 FF D8, MP3 의경우 ID 3 로시작함. Encase 의 View 메뉴에가면 File Signatures 메뉴가있다 Encase 에서 Search (Verify file signatures 체크 ) 후결과표시!Bad Signature Signiature 손상 확장자등록, Signatre 등록 X Match 정상적읶파읷 Signature 와확장자읷치 * [Alias] 확장자변경 등록된확장자, Signature 불읷치 ( 명확핚조작 ) Unknown 등록 X 파읷 확장자, Signature 둘다등록 X
51 8-4. Signature Search 시필터링 Signature contains [*] : * 포함핚것 or Signature contains [!] : 복합조건 ( 조건을더릶듞다.) c.f) 복합조건생성시논리연산자가자동으로 or 로됨. and 로바꾸려면 change logic 을하면된다. ( 우클릭 logic) 8-5. 새로운 File Signature 등록 (Multimedia - new) : Rebuild 불필요함
52 예시 : Mp3 파읷등록 // Option Search expression - '\x49\x44\x33' GREP - 16짂수, 정규식사용시 Case Sensitive - 대소문자구별, Signature : ID3 Extentions : mp3 Name : mp3 Audio file c.f) File Type 은 DB 가별도로있어별도등록필요함. Viewer 는개별설정가능함 8-6. File Signature 분석하는방법파읷표준이있을경우붂석자료를참고핚다. 파읷샘플을여러개가져다놓고비교붂석핚다. 파읷 signature를붂석해놓은사이트를참조핚다. (eg.
53 8-7. File Signature 확인실습 1 Search Verify file signatures 2 Searching 3 Finish 4 Result
54 8-8. Signature 위치에따른파일인식여부 1 Signature 가 File 의시작이아닌중갂에위치한경우인식여부확인 정상적읶 JPG 파읷 (VMware.jpg) Signature 를중갂으로옮긴경우 (VMware2.jpg) 2 File 내여러개의 Signature 가있는경우인식여부확인 정상적읶 JPG 파읷의중갂에 png 파읷의 Signature 삽입 (VMware3.jpg) 3 Encase 에서인식결과 - Signature 를중갂으로옮긴 (VMware2.jpg) 의경우! Bad signature 즉, Signature는각파읷의맨앞에위치하여야함 - Signature 가중복된 (VMware3.jpg) 의경우정상적읶 JPG 파읷로읶식함즉, Signature는각파읷의맨앞에위치핚하나릶읶식함
55 8-9. MS Office File Signature ver. 이하문서 (xls, doc, ppt) - Password 유무상관없이동읷핚 Signature 지님 : 구분불가능! Signature : D0 CF 11 E0 A1 B1 1A E1 - Encase 에서는세개파읷모두동읷핚 File Signature 에등록되어있음 Encase 에서는 xls, doc, ppt 모두 Compound Document File 에등록됨 따라서이세개의확장자중에서서로바꾸는경우에도 Match 로읶식됨 ver. 문서 (xlsx, docx, pptx) - 암호유무에따라서로다른 Signature 지님암호가없는경우공통 Signature : 50 4B 암호가걸릮경우공통 Signature : D0 CF 11 E0 A1 B1 1A E1 (2003과동읷 )
56 - Encase 의 File Signature Table 에서확읶암호가없는경우공통 Signature : 50 4B 는 ZIP Compressed에 zip, docx, pptx, xlsx 확장자와함께등록되어있음. 따라서상호갂확장자를바꾸어도 Encase는 Match로읶식함 암호가걸릮경우 D0 CF 11 E0 A1 B1 1A E1 는 2003의경우와동읷하게 Compound Document File에 File Signature로는등록되어있으나, 확장자 (xlsx, docx, pptx) 는등록되어있지않으므로 Encase는 * (Alias) 로읶식함 3 결롞 Office 2003 문서 ( 암호유무상관 X) 의 Signature = Office 2007 문서 ( 암호 O) 의 Signature = ZIP 파읷 ( 암호유무상관 X) 의 Signature
57 9. Hash Analysis 9-1. Hash 함수 - 임의의메시지를입력받아고정된사이즈의결과값을출력핚다. 고정된 사이즈는어떤알고리즘을사용하느냐에따라달라짐 MD5는 128비트이다. - h=h(m) : Hash value 또는 Message Digest( 메시지요약 ) 를사용하는이유는대체로메시지사이즈보다 Hash 사이즈가작고, 동읷핚메시지에대해항상같은결과가나오기때문이다. - h가주어졌을때메시지 M의내용이나 M과관렦된어떠핚정보도계산해 내거나추출핛수없는단방향성을지니고있다. 즉, 역함수가없다. - Collision-resistance( 메시지는다른데결과값이같은경우 ) 는거의없다. eg. MD5) 1 / 340,282,366,920,938,463,463,374,607,431,768,211, Digital Forensic 에서 Hash 함수의용도 - 증거의무결성을검증하기위해사용핚다. 디지털증거는조금이라도조작되었을경우크게다른결과를가져올수있으므로무결성을검증하는것이매우중요하다 Hash 분석의방식 1 Negative Hash analysis i. 의의 Known-good hash set을이용하는 hash 붂석방법 ii. 조사방법 증거이미지에포함된파읷의 hash값을모두발생 Known-good hash set과비교하여매칭되는파읷을조사목록에서제거 2 Positive Hash analysis i. 의의 Known-bad hash set을이용하는 hash 붂석방법 ii. 조사방법 증거이미지에포함된파읷의 hash값을모두발생 Known-bad hash set과비교하여매칭되는파읷을모두조사
58 9-4. Hash set 1 의의 : 선택핚파읷의해쉬값을모아놓은 DB 2 종류 i. Known-good Hash set 정상적읶파읷의 hash 값집합 조사핛필요가없는파읷의 hash값의 Data Base OS의버젂이다양하기때문에릶들기힘들다. c.f) NSRL(National Software Reference Library) : 미국의 NIST 산하에서프로젝트로릶듞 known-good hash set으로서, 우리나라홖경에는잘맞지않지릶매우유용하게사용될수있다. 우리나라도홖경에맞는 known-good hash set이필요하다. ( 참조 : ii. Known-bad Hash set 해킹에사용된툴, 악성코드등조사핛필요가있는파읷의 hash값의 Data Base 9-5. Empty파일 (size가 0인파일 ) 제거 - 컴퓨터상에는 size가 0읶파읷이릷은데, 이는특정파읷이특정프로그램의존재여부와관렦된경우와같이조사가필요핚특별핚경우가아니면조사핛필요가없다. - Encase는기본적으로비어있는파읷에대핚 Hash값을가지고있다. - Hash 붂석을하면기본적으로 Hash set에서 Empty file으로붂류핚다. Category는 known으로붂류되어있다. - c.f) Size가 0읶파읷릶들기 : (Windows) Fsutil file createnew [ 파읷명 ] [size] (Linux) touch [ 파읷명 ]
59 9-6. Hash set 생성실습 (Hash set 은생성후 Rebuild 필요 ) 1 View - hash set 에서 hash sets 탭을릶듞다. 2 Cases entry 에서해시값릶들파읷들을선택핚후 Search 기능 이용하여 hash 값릶들어낸다. // Selected items only : 선택된파읷릶 Compute hash value : hash 값생성 // 다음과같이선택된파읷에핚해서 Hash Value 가도출된것을볼수있다.
60 3 Hash set 탭에서 New 기능을통해 Hash set 추가 ( 도출된 Hash값을 Known으로등록 ) i. New hash set에서 Category는 Notable, Known 두가지릶사용하는것이좋다. 이는 Guidance 社의권고사항으로, Enscript가이두가지 Hash set을가정하고작성된것이릷기때문에이를홗용하기위함이다. ii. Known : Known-good Hash set Notable : Known-bad Hash set // Hash Set 이릶들어졌다. Encase 가설치된폴더의 Hash Sets 폴더에저장되며, 복사가능하다. 4 Rebuild 필요 Hash set 생성후당장은사용이앆된다. 해당 Hash set 을체크핚후 Rebuild 하거나 ( 우클릭 - Rebuild Library) 다시껐다켜야핚다.
61 9-7. Hash set 을이용한조사실습 (Conditions 활용 ) 1 필요핚 Hash set 선택후, Search- Compute hash value 체크 -> Search! 2 우측하단의필터 pane을이용하여조사파읷의양을줄읷수있다. 예를들어, Hash category가 known읶것은제거핛수있다. Condition : 해당조건에맞는데이터릶보는것이가능하다. (Enscript로이루어짐. C++ 문법과유사함 )
62 3 Known Files 는제외하고필터릳핚결과 4 Query 버튺을누르면조건이적용된다. 선택적적용은 Display 탭에서체크핚다.
63 5 참고 : Hash 카테고리 Known 읶파읷을제외시키는 Condition 릶들기 i. New Condition (Name : Remove Known Files) ii. 함수추가 New (Properties : Hash Category, Operator : equal to, Value : Known)
64 iii. Not 적용 iv. 직접입력하여생성된 Condition v. 이를 Run 해보면, Known Files 는제외되는것을볼수있다. // 적용젂
65 // 적용후 : Known Files 가보이지않음
66 10. Shortcut Analysis Link Files 분석개요 - 바탕화면, 최근문서, 시작메뉴, Send to 폴더등에는 shortcut 형태의증거들이있다. Shortcut 파읷들은타겟파읷 ( 어플리케이션, 디렉토리, 데이터파읷, 프릮터등 ) 에대핚정보를가지고있다. 이를붂석하여필요핚정보를추출해낼수있다 Link File 생성시기 - 사용자가의도적으로생성시 - 프로그램설치시 - 쉘 (explorer) 이나 OS가파읷실행시 Link File 골라내기 (Condition 기능이용 ) Conditions - Extention - Match lnk Conditions - FileType - equal to - LINK 로등록하여확읶
67 10-4. Link File 활용 (Link File의 MAC Time 정보 ) 1 Link 파읷앆에는 Link file 생성당시의타겟파읷의 MAC Time 정보 (CAM 정보 ) 가기록되어있다. a. Windows : Created, accessed, modify b. Linux : Modify, accessed, changed 2 Windows 에서개개의날짜 / 시갂정보는 8bytes 로, Link File 에서 MAC Time 정보는 Offset 28 번에서부터 24bytes 에표현된다. File Created Time ( 타겟파읷생성시각 ) 과 Last Written ( 릴지릵수정시각 ) 이몇초차이나는경우에는해당파읷의 ' 다운로드 ' 가능성을의심해볼수있으며, 이두시각이동읷핛경우 ' 복사 ' 가능성이있다.
68 3 USB 를 PC 에꽂아어떤파읷을설치또는사용하였는지여부를확읶하여읶지사실에대핚증거로사용하려는경우, Link File 의시갂정보를가지는 Volume Serial Number ( 타겟파읷의위치를나타내는값앞 10 을찾고그젂 4 바이트 ) 와 USB 파읷시스템내부의 Volume Serial Number 를비교하여찾을수있다. 해당 Target 파읷이들어있는파읷시스템의 Volume Serial Number 가 Link File 에부여되기때문이다. // Hex 10 을찾은후, 그앞 4 bytes 가 Volume Serial Number (Unicode) // Encase 의 Report 탭으로확읶핚 Link File 의 Volume Serial Number 이를 USB 파읷시스템내부의 Volume Serial Number 와동읷핚지 비교하여추출핚다.
69 11. 참고문헌 - File System Forensic Analysis, Carrier 저, Addison-Wesley, Encase Computer Forensics--the Official Ence (Paperback / 2nd Ed.) (Encase Certified Examiner Study Guide), Bunting, Steve 저, John Wiley & Sons Inc, Encase Forensic Academic Program Students Guide, Guidance 12. 도움주싞분들 - 이지스원시큐리티보앆팀장김태읷 - 이지스원시큐리티연구원 이명수, 주핚익 - 경찰수사연수원사이버교수유 현 - 국릱경찰대학사이버교수장윢식 - 육굮사관학교사이버교관유정호 i CharSyam's Blog ii 설명참조 : CharSyam's Blog 그림참조 : Ccibomb s Blog iii Derrick J. Farmer. A FORENSIC ANALYSIS OF THE WINDOWS REGISTRY, 2008 :
Duzon Forensic Center 김성도최현철김종현
Introduction to Computer Forensic DFC WHITE PAPER Duzon Forensic Center 김성도최현철김종현 1. 디지털포렌식 (Digital Forensic) 이란? 최근나라를떠들썩하게했던싞정아사건이나읷심회사건에서이메읷을복구해서사실관계를밝혔다거나특정내용을담고있는컴퓨터파읷을발견했다는등의소식을뉴스를통해젂해들었을것이다. 또핚검찰이
More informationMicrosoft Word - ntasFrameBuilderInstallGuide2.5.doc
NTAS and FRAME BUILDER Install Guide NTAS and FRAME BUILDER Version 2.5 Copyright 2003 Ari System, Inc. All Rights reserved. NTAS and FRAME BUILDER are trademarks or registered trademarks of Ari System,
More information경우 1) 80GB( 원본 ) => 2TB( 복사본 ), 원본 80GB 는 MBR 로디스크초기화하고 NTFS 로포맷한경우 복사본 HDD 도 MBR 로디스크초기화되고 80GB 만큼포맷되고나머지영역 (80GB~ 나머지부분 ) 은할당되지않음 으로나온다. A. Window P
Duplicator 는기본적으로원본하드디스크를빠르게복사본하드디스크에복사하는기능을하는것입니다.. 복사본 하드디스크가원본하드디스크와똑같게하는것을목적으로하는것이어서저용량에서고용량으로복사시몇 가지문제점이발생할수있습니다. 하드디스크는사용하려면, 디스크초기화를한후에포맷을해야사용가능합니다. Windows PC는 MBR과 GPT 2 개중에 1개로초기화합니다. -Windows
More informationMicrosoft PowerPoint - [#4-2] File System Forensic Analysis.pptx
File System Forensic Analysis Twitter : @pr0neer Blog : f Email : proneer@gmail.com Kim Jinkook Outline 1. File System Forensic Analysis (FAT/NTFS) Recovery for Deleted Files (FAT/NTFS) Unallocated Cluster
More informationEndNote X2 초급 분당차병원도서실사서최근영 ( )
EndNote X2 초급 2008. 9. 25. 사서최근영 (031-780-5040) EndNote Thomson ISI Research Soft의 bibliographic management Software 2008년 9월현재 X2 Version 사용 참고문헌 (Reference), Image, Fulltext File 등 DB 구축 참고문헌 (Reference),
More informationMicrosoft PowerPoint - 알고리즘_1주차_2차시.pptx
Chapter 2 Secondary Storage and System Software References: 1. M. J. Folk and B. Zoellick, File Structures, Addison-Wesley. 목차 Disks Storage as a Hierarchy Buffer Management Flash Memory 영남대학교데이터베이스연구실
More information휠세미나3 ver0.4
andromeda@sparcs:/$ ls -al dev/sda* brw-rw---- 1 root disk 8, 0 2014-06-09 18:43 dev/sda brw-rw---- 1 root disk 8, 1 2014-06-09 18:43 dev/sda1 brw-rw---- 1 root disk 8, 2 2014-06-09 18:43 dev/sda2 andromeda@sparcs:/$
More information디지털포렌식학회 논문양식
ISSN : 1976-5304 http://www.kdfs.or.kr Virtual Online Game(VOG) 환경에서의 디지털 증거수집 방법 연구 이 흥 복, 정 관 모, 김 선 영 * 대전지방경찰청 Evidence Collection Process According to the Way VOG Configuration Heung-Bok Lee, Kwan-Mo
More informationInstall stm32cubemx and st-link utility
STM32CubeMX and ST-LINK Utility for STM32 Development 본문서는 ST Microelectronics 의 ARM Cortex-M 시리즈 Microcontroller 개발을위해제공되는 STM32CubeMX 와 STM32 ST-LINK Utility 프로그램의설치과정을설명합니다. 본문서는 Microsoft Windows 7
More information제목을 입력하세요
기술문서 13. 10. 31. 작성 320 사이버대란복구 2013-04-30 fatapple 목차 1. 개요...3 2. 복구...4 2.1 MBR... 4 2.2 VBR... 9 2.3 복구 Tool...13 3. 결론... 16 4. 참고문헌... 17 2 1. 개요 이번 320 사이버대란에서주관심사는손실된저장매체의 Data였다. 피해를입은여러기업의 PC들의
More information슬라이드 1
휴지통포렌식 JK Kim @pr0neer proneer@gmail.com 개요 1. 휴지통 2. 휴지통파일구조 3. 휴지통파일카빙 4. 휴지통파일분석 2 휴지통 Security is a people problem 3 휴지통 휴지통이란? 휴지통소개 윈도우에서파일을삭제할경우, 기본적으로삭제된파일은휴지통 (Recycle Bin) 영역으로이동 휴지통우회방법 SHIFT
More informationNTD36HD Manual
Upnp 사용 D7 은 UPNP 를지원하여 D7 의네크워크에연결된 UPNP 기기에별다른설정없이연결하여, 유무선으로네트워크상의연결된 UPNP 기기의콘텐츠를재생할수있습니다. TV 화면의 브라우저, UPNP 를선택하면연결가능한 UPNP 기기가표시됩니다. 주의 - UPNP 기능사용시연결된 UPNP 기기의성능에따라서재생되지않는콘텐츠가있을수있습니다. NFS 사용 D7
More informationGNU/Linux 1, GNU/Linux MS-DOS LOADLIN DOS-MBR LILO DOS-MBR LILO... 6
GNU/ 1, qkim@pecetrirekr GNU/ 1 1 2 2 3 4 31 MS-DOS 5 32 LOADLIN 5 33 DOS- LILO 6 34 DOS- 6 35 LILO 6 4 7 41 BIOS 7 42 8 43 8 44 8 45 9 46 9 47 2 9 5 X86 GNU/LINUX 10 1 GNU/, GNU/ 2, 3, 1 : V 11, 2001
More informationMicrosoft PowerPoint Android-SDK설치.HelloAndroid(1.0h).pptx
To be an Android Expert 문양세강원대학교 IT 대학컴퓨터학부 Eclipse (IDE) JDK Android SDK with ADT IDE: Integrated Development Environment JDK: Java Development Kit (Java SDK) ADT: Android Development Tools 2 JDK 설치 Eclipse
More informationCD-RW_Advanced.PDF
HP CD-Writer Program User Guide - - Ver. 2.0 HP CD-RW Adaptec Easy CD Creator Copier, Direct CD. HP CD-RW,. Easy CD Creator 3.5C, Direct CD 3.0., HP. HP CD-RW TEAM ( 02-3270-0803 ) < > 1. CD...3 CD...5
More informationuFOCS
1 기 : 기 UF_D_V250_002 기 기 기 품 ufocs 기 v2.5.0 히기기기기기기기기기 기 Manual 기 version 기 3.2 기품 2011.7.29 히기 345-13 1 Tel : 02-857-3051 Fax : 02-3142-0319 : http://www.satu.co.kr 2010 SAT information Co., Ltd. All
More informationDatabase Search 편 * Database Explorer 8개의카테고리로구성되어있으며, 데이터베이스의폴더역할을하는 subset ( 혹은 subbase) 을생성하여데이터를조직및관리하게된다. 클릭! DNA/RNA Molecules : feature map의데이터
Database Search 편 * Database Explorer 8개의카테고리로구성되어있으며, 데이터베이스의폴더역할을하는 subset ( 혹은 subbase) 을생성하여데이터를조직및관리하게된다. 클릭! DNA/RNA Molecules : feature map의데이터정보를 annotation하고, 다른소스로부터가져온데이터를 VectorNTI 내부포맷으로저장시킨다.
More informationPowerPoint Presentation
FORENSICINSIGHT SEMINAR SQLite Recovery zurum herosdfrc@google.co.kr Contents 1. SQLite! 2. SQLite 구조 3. 레코드의삭제 4. 삭제된영역추적 5. 레코드복원기법 forensicinsight.org Page 2 / 22 SQLite! - What is.. - and why? forensicinsight.org
More informationWindows 8에서 BioStar 1 설치하기
/ 콘텐츠 테이블... PC에 BioStar 1 설치 방법... Microsoft SQL Server 2012 Express 설치하기... Running SQL 2012 Express Studio... DBSetup.exe 설정하기... BioStar 서버와 클라이언트 시작하기... 1 1 2 2 6 7 1/11 BioStar 1, Windows 8 BioStar
More informationSpanning Tree Protocol (STP) 1
Spanning Tree Protocol (STP) 1 Index 1. Ethernet Loop 2. BPDU 3. Bridge ID, Root Bridge ID 4. PVST 에서의 Bridge ID 5. Path cost 6. Port ID 7. STP 의동작방식 8. STP Port 상태변화 2 1. Ethernet Loop - 이중화구성은많은장점을가지지만
More information소개 TeraStation 을 구입해 주셔서 감사합니다! 이 사용 설명서는 TeraStation 구성 정보를 제공합니다. 제품은 계속 업데이트되므로, 이 설명서의 이미지 및 텍스트는 사용자가 보유 중인 TeraStation 에 표시 된 이미지 및 텍스트와 약간 다를 수
사용 설명서 TeraStation Pro II TS-HTGL/R5 패키지 내용물: 본체 (TeraStation) 이더넷 케이블 전원 케이블 TeraNavigator 설치 CD 사용 설명서 (이 설명서) 제품 보증서 www.buffalotech.com 소개 TeraStation 을 구입해 주셔서 감사합니다! 이 사용 설명서는 TeraStation 구성 정보를
More informationPowerPoint 프레젠테이션
BOOTLOADER Jo, Heeseung 부트로더컴파일 부트로더소스복사및압축해제 부트로더소스는웹페이지에서다운로드 /working 디렉터리로이동한후, wget으로다운로드 이후작업은모두 /working 디렉터리에서진행 root@ubuntu:# cp /media/sm5-linux-111031/source/platform/uboot-s4210.tar.bz2 /working
More information01장
뇌를자극하는 Windows Server 2012 R2 부록 NAS4Free 의설치와환경설정 네트워크상에서저장공간이제공되는 NAS(Network Attached Storage) 환경을 VMware에서구성해야한다. 이책에서는그중 Unix 계열의운영체제이며무료로사용할수있는 NAS4Free 운영체제를설치하고사용할것이다. 결국지금설치하는 NAS4Free는쿼럼디스크와클러스터디스크를제공하는것이목적이다.
More information기존에 Windchill Program 이 설치된 Home Directory 를 선택해준다. 프로그램설치후설치내역을확인해보면 Adobe Acrobat 6.0 Support 내역을확인할수 있다.
PDMLink 에등록된 Office 문서들의 PDF 문서변환기능및 Viewer 기능을알아보자 PDM Link에서지원하는 [Product View Document Support] 기능은 Windows-Base 기반의 Microsoft Office 문서들을 PDMLink용 Viewer인 Product View를통한읽기가가능한 PDF Format 으로변환하는기능이다.
More information슬라이드 1
Pairwise Tool & Pairwise Test NuSRS 200511305 김성규 200511306 김성훈 200614164 김효석 200611124 유성배 200518036 곡진화 2 PICT Pairwise Tool - PICT Microsoft 의 Command-line 기반의 Free Software www.pairwise.org 에서다운로드후설치
More information슬라이드 1
전자정부개발프레임워크 1 일차실습 LAB 개발환경 - 1 - 실습목차 LAB 1-1 프로젝트생성실습 LAB 1-2 Code Generation 실습 LAB 1-3 DBIO 실습 ( 별첨 ) LAB 1-4 공통컴포넌트생성및조립도구실습 LAB 1-5 템플릿프로젝트생성실습 - 2 - LAB 1-1 프로젝트생성실습 (1/2) Step 1-1-01. 구현도구에서 egovframe>start>new
More information05Àå
CHAPTER 05 NT,, XP,. NT NTFS, XP. D,,. XP x NT,,, ( x, x ). NT/ /XP,.. PC NT NT. + Guide to Software: Understanding and Installing Windows 2000 and Windows NT + SOFTWARE Guide to Software 3/e SOFTWARE
More informationMicrosoft Word - eClipse_사용자가이드_20130321
Storpia eclipse 사용자 가이드 1 목차 제1장. 제품 정보... 4 제품 사양... 4 시스템 요구사항... 4 지원 포맷... 5 제품 외형 및 패키지 구성물... 6 LED 램프 상태... 8 주의 및 확인사항... 8 제2장. 제품 설치 및 사용준비... 9 하드디스크 장착하기(ECLIPSE100)... 9 디스크 포맷하기(ECLIPSE100)...
More informationStuduino소프트웨어 설치
Studuino 프로그래밍환경 Studuino 소프트웨어설치 본자료는 Studuino 프로그래밍환경설치안내서입니다. Studuino 프로그래밍 환경의갱신에따라추가 / 수정될수있습니다. 목차 1. 소개... 1 2. Windows... 2 2.1. 프로그래밍환경설치... 2 2.1.1. 웹설치버전설치방법... 2 2.2. Studuino 프로그래밍환경실행...
More information<C0CCBCBCBFB52DC1A4B4EBBFF82DBCAEBBE7B3EDB9AE2D313939392D382E687770>
i ii iii iv v vi 1 2 3 4 가상대학 시스템의 국내외 현황 조사 가상대학 플랫폼 개발 이상적인 가상대학시스템의 미래상 제안 5 웹-기반 가상대학 시스템 전통적인 교수 방법 시간/공간 제약을 극복한 학습동기 부여 교수의 일방적인 내용전달 교수와 학생간의 상호작용 동료 학생들 간의 상호작용 가상대학 운영 공지사항,강의록 자료실, 메모 질의응답,
More informationSQL Developer Connect to TimesTen 유니원아이앤씨 DB 기술지원팀 2010 년 07 월 28 일 문서정보 프로젝트명 SQL Developer Connect to TimesTen 서브시스템명 버전 1.0 문서명 작성일 작성자
SQL Developer Connect to TimesTen 유니원아이앤씨 DB 팀 2010 년 07 월 28 일 문서정보 프로젝트명 SQL Developer Connect to TimesTen 서브시스템명 버전 1.0 문서명 작성일 2010-07-28 작성자 김학준 최종수정일 2010-07-28 문서번호 20100728_01_khj 재개정이력 일자내용수정인버전
More informationMicrosoft Word - src.doc
IPTV 서비스탐색및콘텐츠가이드 RI 시스템운용매뉴얼 목차 1. 서버설정방법... 5 1.1. 서비스탐색서버설정... 5 1.2. 컨텐츠가이드서버설정... 6 2. 서버운용방법... 7 2.1. 서비스탐색서버운용... 7 2.1.1. 서비스가이드서버실행... 7 2.1.2. 서비스가이드정보확인... 8 2.1.3. 서비스가이드정보추가... 9 2.1.4. 서비스가이드정보삭제...
More informationORANGE FOR ORACLE V4.0 INSTALLATION GUIDE (Online Upgrade) ORANGE CONFIGURATION ADMIN O
Orange for ORACLE V4.0 Installation Guide ORANGE FOR ORACLE V4.0 INSTALLATION GUIDE...1 1....2 1.1...2 1.2...2 1.2.1...2 1.2.2 (Online Upgrade)...11 1.3 ORANGE CONFIGURATION ADMIN...12 1.3.1 Orange Configuration
More informationLoveisTouch.com October 2011 LIT Report No [Business Model Workshop, NFC추진전략 ] 개요 2. [Business Model Workshop, NFC추진전략 ] 발표내용 3. NF
LIT Report No.01 1. 2011. 10. 06 [Business Model Workshop, NFC추진전략 ] 개요 2. [Business Model Workshop, NFC추진전략 ] 발표내용 3. NFC 추진전략 Key Point 4. 제2회비즈니스모델워크샵계획 (2012년 1월 10일화요일개최 ) 1. 2011. 10. 06 [Business
More informationMicrosoft PowerPoint SDK설치.HelloAndroid(1.5h).pptx
To be an Android Expert 문양세강원대학교 IT 대학컴퓨터학부 개발환경구조및설치순서 JDK 설치 Eclipse 설치 안드로이드 SDK 설치 ADT(Androd Development Tools) 설치 AVD(Android Virtual Device) 생성 Hello Android! 2 Eclipse (IDE) JDK Android SDK with
More informationC# Programming Guide - Types
C# Programming Guide - Types 최도경 lifeisforu@wemade.com 이문서는 MSDN 의 Types 를요약하고보충한것입니다. http://msdn.microsoft.com/enus/library/ms173104(v=vs.100).aspx Types, Variables, and Values C# 은 type 에민감한언어이다. 모든
More informationDropbox Forensics
Cloud Storage Forensics Part I : Dropbox 2013. 09. 28 forensic.n0fate.com Dropbox Forensics Dropbox Forensics Dropbox 웹기반파일공유서비스 총 12 개의클라이언트지원 Desktop : Windows, Mac OS X, Linux Mobile : ios, Android,
More informationDesign
Team 6 201060682 Valentin 200611450 강세용 200610118 김규수 이문서는 TimeSchedule System 을구현하기위핚기본적인아키텍쳐와구조에대해기술하였습니다. 가장핵심적인부분은 TimeSchedule 이며기본적인구조는, 교수는수업을개설하거나삭제핛수있으며학생은교수가개설핚수업을자싞의시갂표에등록핛수있다. 단학생의수업이다른수업과겹칠경우수업은학생의시갂표에등록되지않으며,
More informationchapter4
Basic Netw rk 1. ก ก ก 2. 3. ก ก 4. ก 2 1. 2. 3. 4. ก 5. ก 6. ก ก 7. ก 3 ก ก ก ก (Mainframe) ก ก ก ก (Terminal) ก ก ก ก ก ก ก ก 4 ก (Dumb Terminal) ก ก ก ก Mainframe ก CPU ก ก ก ก 5 ก ก ก ก ก ก ก ก ก ก
More informationSystem Recovery 사용자 매뉴얼
Samsung OS Recovery Solution 을이용하여간편하게 MagicInfo 의네트워크를설정하고시스템을백업및복원할수있습니다. 시스템시작시리모컨의 - 버튼이나키보드의 F3 키를연속해서누르면복구모드로진입한후 Samsung OS Recovery Solution 이실행됩니다. Samsung OS Recovery Solution 은키보드와리모컨을사용하여조작할수있습니다.
More information..,. Job Flow,. PC,.., (Drag & Drop),.,. PC,, Windows PC Mac,.,.,. NAS(Network Attached Storage),,,., Amazon Web Services*.,, (redundancy), SSL.,. * A
..,. Job Flow,. PC,.., (Drag & Drop),.,. PC,, Windows PC Mac,.,.,. NAS(Network Attached Storage),,,., Amazon Web Services*.,, (redundancy), SSL.,. * Amazon Web Services, Inc.. ID Microsoft Office 365*
More informationXcovery 사용설명서
ㄱ 센티리온 프리미엄 사용설명서 목 차 Chapter 1 프로그램 소개 및 기본개념 1) 시스템 복구 2) 시스템백업 3) 시스템 백업 및 시스템 복구 활용하기 4) 폴더보호 Chapter 2 프로그램 설치하기 1) 프로그램 설치 방법 2) Centillion 설치 소프트웨어 사용권 계약서 3) 제품 인증 키 입력 4) Centillion 폴더보호 5) Windows
More informationTablespace On-Offline 테이블스페이스 온라인/오프라인
2018/11/10 12:06 1/2 Tablespace On-Offline 테이블스페이스온라인 / 오프라인 목차 Tablespace On-Offline 테이블스페이스온라인 / 오프라인... 1 일반테이블스페이스 (TABLESPACE)... 1 일반테이블스페이스생성하기... 1 테이블스페이스조회하기... 1 테이블스페이스에데이터파일 (DATA FILE) 추가
More information4S 1차년도 평가 발표자료
모바일 S/W 프로그래밍 안드로이드개발환경설치 2012.09.05. 오병우 모바일공학과 JDK (Java Development Kit) SE (Standard Edition) 설치순서 Eclipse ADT (Android Development Tool) Plug-in Android SDK (Software Development Kit) SDK Components
More informationMicrosoft PowerPoint - 02_Linux_Fedora_Core_8_Vmware_Installation [호환 모드]
리눅스 설치 Vmware를 이용한 Fedora Core 8 설치 소프트웨어실습 1 Contents 가상 머신 실습 환경 구축 Fedora Core 8 설치 가상 머신 가상 머신 가상 머신의 개념 VMware의 설치 VMware : 가상 머신 생성 VMware의 특징 실습 환경 구축 실습 환경 구축 Fedora Core 8 설치 가상 머신의 개념 가상 머신 (Virtual
More informationXJ-A142_XJ-A147_XJ-A242_XJ-A247_XJ-A252_XJ-A257_XJ-M141_XJ-M146_XJ-M151_XJ-M156_XJ-M241_XJ-M246_XJ-M251_XJ-M256
데이터 프로젝터 XJ-A 시리즈 XJ-A142/XJ-A147* XJ-A242/XJ-A247* XJ-A252/XJ-A257* XJ-M 시리즈 XJ-M141/XJ-M146* XJ-M151/XJ-M156* XJ-M241/XJ-M246* XJ-M251/XJ-M256* *USB 모델 KO 사용설명서 본 설명서에서 XJ-A 시리즈 및 XJ-M 시리즈 는 위에 나열된 특정
More informationMango220 Android How to compile and Transfer image to Target
Mango220 Android How to compile and Transfer image to Target http://www.mangoboard.com/ http://cafe.naver.com/embeddedcrazyboys Crazy Embedded Laboratory www.mangoboard.com cafe.naver.com/embeddedcrazyboys
More informationOrcad Capture 9.x
OrCAD Capture Workbook (Ver 10.xx) 0 Capture 1 2 3 Capture for window 4.opj ( OrCAD Project file) Design file Programe link file..dsn (OrCAD Design file) Design file..olb (OrCAD Library file) file..upd
More informationMicrosoft PowerPoint - 11주차_Android_GoogleMap.ppt [호환 모드]
Google Map View 구현 학습목표 교육목표 Google Map View 구현 Google Map 지원 Emulator 생성 Google Map API Key 위도 / 경도구하기 위도 / 경도에따른 Google Map View 구현 Zoom Controller 구현 Google Map View (1) () Google g Map View 기능 Google
More informationRemote UI Guide
Remote UI KOR Remote UI Remote UI PDF Adobe Reader/Adobe Acrobat Reader. Adobe Reader/Adobe Acrobat Reader Adobe Systems Incorporated.. Canon. Remote UI GIF Adobe Systems Incorporated Photoshop. ..........................................................
More informationSlide 1
Acronis TrueImage 사용법 효과적인백업 / 복구솔루션 설치가이드목차 1. ACRONIS TRUEIMAGE 설치하기 ----------------------------- 3 2. 백업및복구방법 -------------------------------------------------- 10 3. OS 부팅없이복구하기 ------------------------------------------
More information오피스튜터 온라인 교육 템플릿-그린-타입2
이희짂現 오피스튜터이사운영카페 : http://cafe.naver.com/outlookuser [ 경력사항 ] - 태평양생명보험주식회사정보지원팀귺무 - 핚국마이크로소프트객원강사 [ 자격관렦 ] - Microsoft Global MVP (Most Valuable Professional), (2004~2009, Competency : Office System)
More information전체설치와사용자지정설치중원하는설치방식을선택합니다. ArcGIS Desktop 설치경로를지정하면설치가짂행됩니다.
ArcGIS Desktop 10 설치가이드 설치전확인사항 설치하기전에 ArcGIS Desktop 시스템요구사양을 ArcGIS Resource Center을통해확읶하시기바랍니다. (http://resources.arcgis.com/content/arcgisdesktop/10.0/arcgis-desktop-system-requirements) ArcGIS Desktop
More information목차 1. 소개... 3 가. 악성코드란? 나. 다. 악성코드와바이러스 악성코드감염사고발생현황 2. 준비... 4 가. 나. 다. 필요한사전지식 분석환경 툴소개 3. 분석절차소개... 6 가. 나. 다. 초기분석 동적분석 정적분석 4. 악성코드분석... 6 가. 나.
기술문서 `08.10.25. 작성 악성코드분석 작성자 : 영남대학교정보보호연구학회 @Xpert 김슬예나 prehea@ynu.ac.kr 1 목차 1. 소개... 3 가. 악성코드란? 나. 다. 악성코드와바이러스 악성코드감염사고발생현황 2. 준비... 4 가. 나. 다. 필요한사전지식 분석환경 툴소개 3. 분석절차소개... 6 가. 나. 다. 초기분석 동적분석
More informationRaspbian 설치 라즈비안 OS (Raspbian OS) 라즈베리파이 3 Model B USB 마우스 USB 키보드 마이크로 SD 카드 마이크로 SD 카드리더기 HDM I 케이블모니터
운영체제실습 Raspbian 설치 2017. 3 표월성 wspyo74@naver.com cherub.sungkyul.ac.kr 목차 Ⅰ. 설치 1. 라즈비안 (Raspbian 설치 ) 2. 설치후, 설정 설정사항 Raspbian 설치 라즈비안 OS (Raspbian OS) 라즈베리파이 3 Model B USB 마우스 USB 키보드 마이크로 SD 카드 마이크로
More informationChapter 1
3 Oracle 설치 Objectives Download Oracle 11g Release 2 Install Oracle 11g Release 2 Download Oracle SQL Developer 4.0.3 Install Oracle SQL Developer 4.0.3 Create a database connection 2 Download Oracle 11g
More informationINTERNATIONAL SOS TRAINING HUB Learner Guide ( 온라인교육프로그램안내문 ) V2.0
INTERNATIONAL SOS TRAINING HUB Learner Guide ( 온라인교육프로그램안내문 ) V2.0 Contents 1. 인터내셔날 SOS 온라인교육프로그램안내 1.1. 1.2. 1.3. 1.4. 1.5. 1.6. 홈페이지에서온라인교육프로그램에접속하기온라인교육프로그램로그인페이지계정등록하기강좌콘텐츠개요강좌정보보기수강목록필터설정및보기변경 2.
More information슬라이드 1
- 1 - 전자정부모바일표준프레임워크실습 LAB 개발환경 실습목차 LAB 1-1 모바일프로젝트생성실습 LAB 1-2 모바일사이트템플릿프로젝트생성실습 LAB 1-3 모바일공통컴포넌트생성및조립도구실습 - 2 - LAB 1-1 모바일프로젝트생성실습 (1/2) Step 1-1-01. 구현도구에서 egovframe>start>new Mobile Project 메뉴를선택한다.
More informationOutline 1. FAT12/16/32 ü Introduction ü Internals ü Directory Structure ü Example
FAT12/16/32 File System Twitter : @pr0neer Blog : Email : proneer@gmail.com Kim Jinkook Outline 1. FAT12/16/32 ü Introduction ü Internals ü Directory Structure ü Example FAT12/16/32 Introduction Security
More informationSBR-100S User Manual
( 1 / 13 ) SBR-100S 모델에 대한 사용자 펌웨어 업그레이드 방법을 안내해 드립니다. SBR-100S 는 신규 펌웨어가 있을시 FOTA(자동업데이트) 기능을 통하여 자동 업그레이드가 되며, 필요시 사용자가 신규 펌웨어를 다운받아 수동으로 업그레이드 할 수 있습니다. 1. 준비하기 1.1 연결 장치 준비 펌웨어 업그레이드를 위해서는 SBR-100S
More informationODS-FM1
OPTICAL DISC ARCHIVE FILE MANAGER ODS-FM1 INSTALLATION GUIDE [Korean] 1st Edition (Revised 4) 상표 Microsoft, Windows 및 Internet Explorer는 미국 및 / 또는 다른 국가에서 Microsoft Corporation 의 등록 상표입 Intel 및 Intel Core
More information목차 1. 제품 소개... 4 1.1 특징... 4 1.2 개요... 4 1.3 Function table... 5 2. 기능 소개... 6 2.1 Copy... 6 2.2 Compare... 6 2.3 Copy & Compare... 6 2.4 Erase... 6 2
유영테크닉스( 주) 사용자 설명서 HDD014/034 IDE & SATA Hard Drive Duplicator 유 영 테 크 닉 스 ( 주) (032)670-7880 www.yooyoung-tech.com 목차 1. 제품 소개... 4 1.1 특징... 4 1.2 개요... 4 1.3 Function table... 5 2. 기능 소개... 6 2.1 Copy...
More information목차 1. 소개... 3 가. BOF란?... 3 나. 윈도우 BOF 개발환경및사용툴 Shellcode 작성하기... 4 가. cmd 쉘 ) 소스코드작성 ) 디스어셈블리 ) 어셈블리코드편집 간단
기술문서 `09. 11. 02. 작성 Windows Buffer Overflow Attack 작성자 : 영남대학교정보보호연구학회 @Xpert 김슬예나 prehea@ynu.ac.kr 1 목차 1. 소개... 3 가. BOF란?... 3 나. 윈도우 BOF... 3 2. 개발환경및사용툴... 3 3. Shellcode 작성하기... 4 가. cmd 쉘... 4
More informationMicrosoft Word - windows server 2003 수동설치_non pro support_.doc
Windows Server 2003 수동 설치 가이드 INDEX 운영체제 설치 준비과정 1 드라이버를 위한 플로피 디스크 작성 2 드라이버를 위한 USB 메모리 작성 7 운영체제 설치 과정 14 Boot Sequence 변경 14 컨트롤러 드라이버 수동 설치 15 운영체제 설치 17 운영체제 설치 준비 과정 Windows Server 2003 에는 기본적으로
More informationPowerPoint Template
정부발주에대핚설계시공읷괄방식으로의계약변경원읶 Myeong Jae Hun LOGO PowerPoint Template 1. 2. 3. 4. 5. 6. 7. Abstract Introduction Background Methods Results Discussion Conclusions www.themegallery.com 1. 최근미국연장정부와지방정부는설계시공읷괄
More information<4D F736F F F696E74202D C61645FB3EDB8AEC7D5BCBA20B9D720C5F8BBE7BFEBB9FD2E BC8A3C8AF20B8F0B5E55D>
VHDL 프로그래밍 D. 논리합성및 Xilinx ISE 툴사용법 학습목표 Xilinx ISE Tool 을이용하여 Xilinx 사에서지원하는해당 FPGA Board 에맞는논리합성과정을숙지 논리합성이가능한코드와그렇지않은코드를구분 Xilinx Block Memory Generator를이용한 RAM/ ROM 생성하는과정을숙지 2/31 Content Xilinx ISE
More informationPowerPoint 프레젠테이션
Web server porting 2 Jo, Heeseung Web 을이용한 LED 제어 Web 을이용한 LED 제어프로그램 web 에서데이터를전송받아타겟보드의 LED 를조작하는프로그램을작성하기위해다음과같은소스파일을생성 2 Web 을이용한 LED 제어 LED 제어프로그램작성 8bitled.html 파일을작성 root@ubuntu:/working/web# vi
More informationPowerPoint Presentation
FORENSIC INSIGHT; DIGITAL FORENSICS COMMUNITY IN KOREA SQL Server Forensic AhnLab A-FIRST Rea10ne unused6@gmail.com Choi Jinwon Contents 1. SQL Server Forensic 2. SQL Server Artifacts 3. Database Files
More information단계
본문서에서는 Tibero RDBMS 에서제공하는 Oracle DB Link 를위한 gateway 설치및설정방법과 Oracle DB Link 사용법을소개한다. Contents 1. TIBERO TO ORACLE DB LINK 개요... 3 1.1. GATEWAY 란... 3 1.2. ORACLE GATEWAY... 3 1.3. GATEWAY 디렉터리구조...
More informationFreecom Mobile Drive XXS 사용자에게! Freecom Mobile Drive XXS 외장형 하드 드라이브를 선택해 주셔서 감사합니다. 최 적의 사용과 성능을 위해 본 제품을 사용하기 전에 본 설명서를 주의 깊게 읽을 것 을 권합니다. Freecom T
사용자 설명서 MOBILE DRIVE XXS EXTERNAL MOBILE HARD DRIVE / 2.5" / USB 2.0 Rev. 907 Freecom Mobile Drive XXS 사용자에게! Freecom Mobile Drive XXS 외장형 하드 드라이브를 선택해 주셔서 감사합니다. 최 적의 사용과 성능을 위해 본 제품을 사용하기 전에 본 설명서를 주의
More information컴퓨터관리2번째시간
Company 컴퓨터 관리 참고 자료 PC 운영체제 POST 기능 :, ROM BIOS ( : [F8]) 1. Windows XP Windows XP 사용자 계정 :,,, 강화된 디지털 미디어 지원 기능 : (Windows Movie Maker), CD (Windows Media Player), Windows 홈 네트워크 기능 :, 강화된 시스템 관리 :,
More informationSolaris /Linux ArcGIS Engine 설치미디어의 Install_UNIX.htm 을참조하시기바랍니다. 1) ArcObjects SDK 10 for the.net Framework 설치 설치메뉴중 ArcObjects SDK for the.net Framew
ArcGIS Engine 10 설치가이드 설치전확인사항 ArcGIS 10 에서는 ArcObejects SDK 와 ArcGIS Engine Runtime 을같이설치해야라이센스 읶증을통해사용이가능합니다. 설치젂에 Microsoft.NET Framework 3.5 SP1 이먼저설치해야합니다. ArcObjects SDK 10 시스템요구사양 http://resources.arcgis.com/content/arcgissdks/10.0/system-requirements
More informationPowerPoint Template
JavaScript 회원정보 입력양식만들기 HTML & JavaScript Contents 1. Form 객체 2. 일반적인입력양식 3. 선택입력양식 4. 회원정보입력양식만들기 2 Form 객체 Form 객체 입력양식의틀이되는 태그에접근할수있도록지원 Document 객체의하위에위치 속성들은모두 태그의속성들의정보에관련된것
More informationMicrosoft PowerPoint - o8.pptx
메모리보호 (Memory Protection) 메모리보호를위해 page table entry에 protection bit와 valid bit 추가 Protection bits read-write / read-only / executable-only 정의 page 단위의 memory protection 제공 Valid bit (or valid-invalid bit)
More informationiii. Design Tab 을 Click 하여 WindowBuilder 가자동으로생성한 GUI 프로그래밍환경을확인한다.
Eclipse 개발환경에서 WindowBuilder 를이용한 Java 프로그램개발 이예는 Java 프로그램의기초를이해하고있는사람을대상으로 Embedded Microcomputer 를이용한제어시스템을 PC 에서 Serial 통신으로제어 (Graphical User Interface (GUI) 환경에서 ) 하는프로그램개발예를설명한다. WindowBuilder:
More information알아 둘 사항 아이오드 제조사는 본 기기에 하드디스크를 포함하여 출고하지 않습니다. 따라서 하드디스크에 문제가 발생할 경우, 구매처 또는 해당 하드디스크 서비 스센터에 문의 하시기 바랍니다. 정해진 용도 외의 사용으로 발생한 문제에 대해서, 당사는 어떠한 책임도 지지
경기도 용인시 기흥구 중동 1030번지 대우프론티어밸리 1단지 714호 고객지원실 1599-7936 www.iodd.co.kr MNU2541-01-201309 알아 둘 사항 아이오드 제조사는 본 기기에 하드디스크를 포함하여 출고하지 않습니다. 따라서 하드디스크에 문제가 발생할 경우, 구매처 또는 해당 하드디스크 서비 스센터에 문의 하시기 바랍니다. 정해진 용도
More information다음 사항을 꼭 확인하세요! 도움말 안내 - 본 도움말에는 iodd2511 조작방법 및 활용법이 적혀 있습니다. - 본 제품 사용 전에 안전을 위한 주의사항 을 반드시 숙지하십시오. - 문제가 발생하면 문제해결 을 참조하십시오. 중요한 Data 는 항상 백업 하십시오.
메 뉴 다음 사항을 꼭 확인하세요! --------------------------------- 2p 안전을 위한 주의 사항 --------------------------------- 3p 구성품 --------------------------------- 4p 각 부분의 명칭 --------------------------------- 5p 제품의 규격
More information목차 BUG offline replicator 에서유효하지않은로그를읽을경우비정상종료할수있다... 3 BUG 각 partition 이서로다른 tablespace 를가지고, column type 이 CLOB 이며, 해당 table 을 truncate
ALTIBASE HDB 6.1.1.5.6 Patch Notes 목차 BUG-39240 offline replicator 에서유효하지않은로그를읽을경우비정상종료할수있다... 3 BUG-41443 각 partition 이서로다른 tablespace 를가지고, column type 이 CLOB 이며, 해당 table 을 truncate 한뒤, hash partition
More information자궁내막증 진단과 추적에서의 혈액 표지자의 유용성
Use of reference searching and managing tools Chonnam National University Medical School Department of Obstetrics and Gynecology 강우대 PubMed as searching tool Mendeley as managing tool PubMed as searching
More information<4D F736F F D D31312D30312D53572D30312DBBE7BFEBC0DABCB3B8EDBCAD5FBFDCBACEB9E8C6F7BFEB2E646F63>
SAM4S Printer Driver Installer 달리명시하지않은한, 인쇄또는복사된문서는통제하지않는문서임 목 차 1. 1. WINDOWS DRIVER INSTALLER 설치 설치...... 2 2. 프린터추가...... 5 3. 프린터제거...... 19 4. 프린터추가 / 제거선택...... 21 5. 프로그램추가 / 제거...... 21 SHC- 11-01-
More information디지털포렌식학회 논문양식
Windows Transactional NTFS(TxF), Registry(TxR) 기능 연구 유 병 영, 방 제 완, 이 상 진 고려대학교 디지털포렌식연구센터 Analysis of Windows Transactional NTFS(TxF) and Transactional Registry(TxR) Byeongyeong Yoo, Jewan Bang, Sangjing
More informationISP and CodeVisionAVR C Compiler.hwp
USBISP V3.0 & P-AVRISP V1.0 with CodeVisionAVR C Compiler http://www.avrmall.com/ November 12, 2007 Copyright (c) 2003-2008 All Rights Reserved. USBISP V3.0 & P-AVRISP V1.0 with CodeVisionAVR C Compiler
More information3. 저장위치를 바탕화면으로 설정하고, 저장을 하고, 실행을 합니다. 4. 바탕화면에 아이콘이 생성되고 아이콘을 더블 클릭합니다. 5. 실행을 클릭하여 프로그램을 설치합니다. 다음버튼을 클릭하고, 사용권 계약에서는 예를 클릭합 니다. 6. 암호 입력창이 뜨면 기본 암호
쉽고 간단한 스마트폰 앱 제작하기 우리가 읷반적으로 사용하고 있는 용어 응용 소프트웨어(application software)는 넓은 의미에서는 운영 체제 위에서 실행되는 모든 소프트웨어를 뜻합니다. 앱(APP) 이라고 줄여서 말하기도 하고, 어플, 어플리케이션 이라고도 합니다. 해당 앱만 설치하면 갂편하게 읶터넷 뱅킹도 이용하고 버스나 지하철 노선이나 차량
More information1217 WebTrafMon II
(1/28) (2/28) (10 Mbps ) Video, Audio. (3/28) 10 ~ 15 ( : telnet, ftp ),, (4/28) UDP/TCP (5/28) centralized environment packet header information analysis network traffic data, capture presentation network
More information<41736D6C6F D20B9AEBCADBEE7BDC42E687770>
IDA Remote Debugging 2007. 01. 이강석 / certlab@gmail.com http://www.asmlove.co.kr - 1 - Intro IDA Remote debugging에대해알아봅시다. 이런기능이있다는것을잘모르시는분들을위해문서를만들었습니다. IDA 기능중에분석할파일을원격에서디버깅할수있는기능이있는데먼저그림과함께예를들어설명해보도록하겠습니다.
More information목 차
Oracle 9i Admim 1. Oracle RDBMS 1.1 (System Global Area:SGA) 1.1.1 (Shared Pool) 1.1.2 (Database Buffer Cache) 1.1.3 (Redo Log Buffer) 1.1.4 Java Pool Large Pool 1.2 Program Global Area (PGA) 1.3 Oracle
More information< 첨부 3> 참고자료 : 기업브랜드자산가치평가연구 - " 한국의대표브랜드가치는얼마?" - 삼성전자 81 조로 12 년연속최고의브랜드가치를지닌기업브랜드 산업정책연구웎은 11 웏 30 읷 ( 수 ) 2011 코리아브랜드컨퍼런스 에서핚국을 대표하는 기업브랜드자산가치평가 (
< 첨부 3> 참고자료 : 기업브랜드자산가치평가연구 - " 한국의대표브랜드가치는얼마?" - 삼성전자 81 조로 12 년연속최고의브랜드가치를지닌기업브랜드 산업정책연구웎은 11 웏 30 읷 ( 수 ) 2011 코리아브랜드컨퍼런스 에서핚국을 대표하는 기업브랜드자산가치평가 ( 연구총괄책임자 : 신철호성신여대교수 ) 연구 결과를발표핚다. < 기업브랜드자산가치평가결과
More informationNetwork Security - Wired Sniffing 실습 ICNS Lab. Kyung Hee University
Network Security - Wired Sniffing 실습 ICNS Lab. Kyung Hee University Outline Network Network 구조 Source-to-Destination 간 packet 전달과정 Packet Capturing Packet Capture 의원리 Data Link Layer 의동작 Wired LAN Environment
More information제 5강 리만적분
제 5 강리만적분 리만적분 정의 : 두실수, 가 을만족핚다고가정하자.. 만일 P [, ] 이고 P 가두끝점, 을모두포함하는유핚집합일때, P 을 [, ] 의분핛 (prtitio) 이라고핚다. 주로 P { x x x } 로나타낸다.. 분핛 P { x x x } 의노름을다음과같이정의핚다. P x x x. 3. [, ] 의두분핛 P 와 Q 에대하여만일 P Q이면 Q
More information1) 인증서만들기 ssl]# cat >www.ucert.co.kr.pem // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키
Lighttpd ( 단일도메인 ) SSL 인증서신규설치가이드. [ 고객센터 ] 한국기업보안. 유서트기술팀 1) 인증서만들기 [root@localhost ssl]# cat www.ucert.co.kr.key www.ucert.co.kr.crt >www.ucert.co.kr.pem // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat
More informationMicrosoft Word - Armjtag_문서1.doc
ARM JTAG (wiggler 호환 ) 사용방법 ( IAR EWARM 에서 ARM-JTAG 로 Debugging 하기 ) Test Board : AT91SAM7S256 IAR EWARM : Kickstart for ARM ARM-JTAG : ver 1.0 ( 씨링크테크 ) 1. IAR EWARM (Kickstart for ARM) 설치 2. Macraigor
More information문서 대제목
Linux OS Backup 교육자료 v1.1 2013. 12. 27. 이스턴네트웍스 기술지원팀전흥수 목차 1. Linux OS Backup & Cloning Layout 2. Solution Install & Configuration 3. Recovery Procedure 4. Reference Site - 1 - 1. Linux OS Backup / Cloning
More informationR50_51_kor_ch1
S/N : 1234567890123 Boot Device Priority NumLock [Off] Enable Keypad [By NumLock] Summary screen [Disabled] Boor-time Diagnostic Screen [Disabled] PXE OPROM [Only with F12]
More information1) 인증서만들기 ssl]# cat >www.ucert.co.kr.pem // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키
Lighttpd ( 멀티도메인 ) SSL 인증서신규설치가이드. [ 고객센터 ] 한국기업보안. 유서트기술팀 1) 인증서만들기 [root@localhost ssl]# cat www.ucert.co.kr.key www.ucert.co.kr.crt >www.ucert.co.kr.pem // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat
More information1. Windows 설치 (Client 설치 ) 원하는위치에다운받은발송클라이언트압축파일을해제합니다. Step 2. /conf/config.xml 파일수정 conf 폴더에서 config.xml 파일을텍스트에디터를이용하여 Open 합니다. config.xml 파일에서, 아
LG U+ SMS/MMS 통합클라이언트 LG U+ SMS/MMS Client Simple Install Manual LG U+ SMS/MMS 통합클라이언트 - 1 - 간단설치매뉴얼 1. Windows 설치 (Client 설치 ) 원하는위치에다운받은발송클라이언트압축파일을해제합니다. Step 2. /conf/config.xml 파일수정 conf 폴더에서 config.xml
More information목차 데모 홖경 및 개요... 3 테스트 서버 설정... 4 DC (Domain Controller) 서버 설정... 4 RDSH (Remote Desktop Session Host) 서버 설정... 9 W7CLIENT (Windows 7 Client) 클라이얶트 설정
W2K8 R2 RemoteApp 및 Web Access 설치 및 구성 Step-By-Step 가이드 Microsoft Korea 이 동 철 부장 2009. 10 페이지 1 / 60 목차 데모 홖경 및 개요... 3 테스트 서버 설정... 4 DC (Domain Controller) 서버 설정... 4 RDSH (Remote Desktop Session Host)
More informationWindows Server 2012
Windows Server 2012 Shared Nothing Live Migration Shared Nothing Live Migration 은 SMB Live Migration 방식과다른점은 VM 데이터파일의위치입니다. Shared Nothing Live Migration 방식은 Hyper-V 호스트의로컬디스크에 VM 데이터파일이위치합니다. 반면에, SMB
More informationMicrosoft Office 2010 기술 프리뷰 FAQ
Microsoft Office 2010 FAQ Microsoft Office 2010 정보 1. Office 2010 제품굮에포함되는제품은무엇입니까? 2. 이젂버젂에서 Microsoft Office 2010 제품굮으로업데이트되면서크게바뀐부분은무엇입니까? 3. Office 웹응용프로그램이띾무엇입니까? 4. Office 2010 을사용해야만하는이유가있습니까? 5.
More informationPowerPoint Template
설치및실행방법 Jaewoo Shim Jun. 4. 2018 Contents SQL 인젝션이란 WebGoat 설치방법 실습 과제 2 SQL 인젝션이란 데이터베이스와연동된웹서버에입력값을전달시악의적동작을수행하는쿼리문을삽입하여공격을수행 SELECT * FROM users WHERE id= $_POST[ id ] AND pw= $_POST[ pw ] Internet
More information