Microsoft PowerPoint - [#4-2] File System Forensic Analysis.pptx

Similar documents
Outline 1. FAT12/16/32 ü Introduction ü Internals ü Directory Structure ü Example

슬라이드 1

8.파일시스템과 파일 복구

제목을 입력하세요

Microsoft PowerPoint - [#3-2] FAT File System - exFAT.pptx

슬라이드 1

8.파일시스템과 파일 복구

Microsoft PowerPoint - [#4-1] NTFS.pptx

10 J1_ _RR_안재형_수정중.hwp

PowerPoint Presentation

Microsoft PowerPoint - 알고리즘_1주차_2차시.pptx

PowerPoint Presentation

Dropbox Forensics

디지털포렌식학회 논문양식

3. FAT32 파일시스템의구조 1) 마스터부트레코드 (MBR) 하드디스크의첫번째섹터를 MBR 이라고하며, 512 바이트의크기입니다. MBR 에서는해당디스크의파티션에대한정보를담고있으며, 아래 < 그림1 > 과같은구조를갖습니다. < 그림1. 마스터부트레코드구조 > MBR

°¡°Ç2¿ù-ÃÖÁ¾

PowerPoint Presentation

슬라이드 1

05Àå

BMP 파일 처리

정도전 출생의 진실과 허구.hwp

Slide 1

7장. 교착상태(deadlock)

디지털포렌식학회 논문양식

Tablespace On-Offline 테이블스페이스 온라인/오프라인

2

<30372E20B1E8B5B5C7F6B4D42E687770>

슬라이드 1

다음 사항을 꼭 확인하세요! 도움말 안내 - 본 도움말에는 iodd2511 조작방법 및 활용법이 적혀 있습니다. - 본 제품 사용 전에 안전을 위한 주의사항 을 반드시 숙지하십시오. - 문제가 발생하면 문제해결 을 참조하십시오. 중요한 Data 는 항상 백업 하십시오.

경우 1) 80GB( 원본 ) => 2TB( 복사본 ), 원본 80GB 는 MBR 로디스크초기화하고 NTFS 로포맷한경우 복사본 HDD 도 MBR 로디스크초기화되고 80GB 만큼포맷되고나머지영역 (80GB~ 나머지부분 ) 은할당되지않음 으로나온다. A. Window P

Freecom Mobile Drive XXS 사용자에게! Freecom Mobile Drive XXS 외장형 하드 드라이브를 선택해 주셔서 감사합니다. 최 적의 사용과 성능을 위해 본 제품을 사용하기 전에 본 설명서를 주의 깊게 읽을 것 을 권합니다. Freecom T

Poison null byte Excuse the ads! We need some help to keep our site up. List 1 Conditions 2 Exploit plan 2.1 chunksize(p)!= prev_size (next_chunk(p) 3

PowerPoint 프레젠테이션


강력한 오픈소스 파티션 복구 프로그램 - TestDisk

목차 1. 제품 소개 특징 개요 Function table 기능 소개 Copy Compare Copy & Compare Erase

Microsoft PowerPoint - 02_Linux_Fedora_Core_8_Vmware_Installation [호환 모드]

Introduction to Computer Science

GNU/Linux 1, GNU/Linux MS-DOS LOADLIN DOS-MBR LILO DOS-MBR LILO... 6

MySQL-.. 1

슬라이드 1

휠세미나3 ver0.4

6. 설치가시작되는동안 USB 드라이버가자동으로로드됩니다. USB 드라이버가성공적으로로드되면 Setup is starting( 설치가시작되는중 )... 화면이표시됩니다. 7. 화면지침에따라 Windows 7 설치를완료합니다. 방법 2: 수정된 Windows 7 ISO

FD¾ØÅÍÇÁ¶óÀÌÁî(Àå¹Ù²Þ)-ÀÛ¾÷Áß

³»Áö¼öÁ¤

PowerPoint Presentation

1 법적 고지 사항 SK hynix Inc.는 사전 통보 없이 제품, 정보 및 사양을 변경할 권리를 보유합니다. 본 문서의 제품 및 사양은 참조용입니다. 본 문서의 모든 정보는 어떠한 형태의 보증 없이 있는 그대로 제공됩니다. 본 문서와 여기 포함된 모든 정보는 SK

<4D F736F F F696E74202D203137C0E55FBFACBDC0B9AEC1A6BCD6B7E7BCC72E707074>

본교재는수업용으로제작된게시물입니다. 영리목적으로사용할경우저작권법제 30 조항에의거법적처벌을받을수있습니다. [ 실습 ] 스위치장비초기화 1. NVRAM 에저장되어있는 'startup-config' 파일이있다면, 삭제를실시한다. SWx>enable SWx#erase sta

# E-....b61.)

003_°³Á¤3ÀúÀ۱dz»Áö

User Guide

ActFax 4.31 Local Privilege Escalation Exploit

4. 스위치재부팅을실시한다. ( 만약, Save 질문이나오면 'no' 를실시한다.) SWx#reload System configuration has been modified. Save? [yes/no]: no Proceed with reload? [confirm] (

목차 개요...3 iusb 만들기...5 iusb 사용 보안영역에로그인 보안영역에서로그아웃 하드웨어안젂하게제거 비밀번호변경 설정...19 USB 초기화...21 iusb 정품등록...24 iusb 의기타기능

알아 둘 사항 아이오드 제조사는 본 기기에 하드디스크를 포함하여 출고하지 않습니다. 따라서 하드디스크에 문제가 발생할 경우, 구매처 또는 해당 하드디스크 서비 스센터에 문의 하시기 바랍니다. 정해진 용도 외의 사용으로 발생한 문제에 대해서, 당사는 어떠한 책임도 지지

PowerPoint Presentation

Android Master Key Vulnerability

Table of Contents 1. 분석 유포경로 악성파일분석 드롭퍼 A 분석 드롭퍼 B 분석 페이지 2 / 17

Microsoft Word - 7_543

Orcad Capture 9.x

목차 006/ 008/ 009/ 011/ 012/ 013/ 014/ Part 1_ 컴퓨터가 제대로 작동하지 않을 때 문제00_ 윈도우7 복구(초기화) 방법 안내 문제01_ 컴퓨터의 전원 버튼을 눌러도 아무 반응이 없어요. 문제02_ 전원을 누르면 팬(쿨러)이 돌아가는

C# Programming Guide - Types

adfasdfasfdasfasfadf

TSK(The Sleuth Kit) 은 Brian Carrier가 File System Forensics을위해개발한도구이다. File System Forensics은 Forensics에서빠질수없는부분이며가장증거를잠재적으로많이가지고있는부분이기도하다. 현재 (

Freecom ToughDrive Leather 친애하는 사용자 여러분! 외장형 하드 드라이브로 ToughDrive Leather 를 선택해 주셔서 감사합니다. 최적의 사용 및 성능을 위해 본 제품을 사용하기 전에 이 매뉴얼을 잘 읽어보십시오. Freecome 기술 독

NTFS에서디렉토리인덱스를위해서 B-tree가사용되고있다. 그러나이것에대해자세하게설명된기술문서를찾아보기힘들지만일부블로그들에서디지털포렌식을위한 B-tree 인덱스에관련된자료를찾을수있다. 그중에서 Ballenthin[4] 는디렉토리목록을파싱하고슬랙영역에기록된내용을찾을수있는

Microsoft Word - windows server 2003 수동설치_non pro support_.doc

PowerPoint Presentation

untitled

슬라이드 1

PowerPoint Presentation

Microsoft Word - Windows doc

Microsoft PowerPoint - o8.pptx

슬라이드 1

<C7CFB0E8B4EBC7D0BFACB8CDC0FC5FB4EBC1F8C7A55FBEE7BDC45F31C7D0B3E22E786C73>

The Pocket Guide to TCP/IP Sockets: C Version

그룹웨어와 XXXXX 제목 예제

Copyright 2004 Sun Microsystems, Inc Network Circle, Santa Clara, CA U.S.A..,,. Sun. Sun. Berkeley BSD. UNIX X/Open Company, Ltd.. Sun, Su

HLS(HTTP Live Streaming) 이용가이드 1. HLS 소개 Apple iphone, ipad, ipod의운영체제인 ios에서사용하는표준 HTTP 기반스트리밍프로토콜입니다. 2. HLS 지원대상 - 디바이스 : iphone/ipad/ipod - 운영체제 :

Office 365, FastTrack 4 FastTrack. Tony Striefel FastTrack FastTrack

¿ì¸®Áö07¿ù

PowerPoint 프레젠테이션

Quick Start Guide

*2008년1월호진짜

InsertColumnNonNullableError(#colName) 에해당하는메시지출력 존재하지않는컬럼에값을삽입하려고할경우, InsertColumnExistenceError(#colName) 에해당하는메시지출력 실행결과가 primary key 제약에위배된다면, Ins

윈도우 비스타를 윈도우 7로 업그레이드 1단계 1 단계: Windows 7(윈도우 7)의 어떤 버전으로 업그레이드할 수 있습니까? 아래 표에서는 Windows 7(윈도우 7)로 업그레이드할 수 있는 Windows Vista(윈도우 비스타) 버전에 대해 설명합니다. 업그

<443A5C4C C4B48555C B3E25C32C7D0B1E25CBCB3B0E8C7C1B7CEC1A7C6AE425CBED0C3E0C7C1B7CEB1D7B7A55C D616E2E637070>

SAS9.2_SAS_Enterprise_Miner_install_guide_single_user_v2

JDK이클립스

Copyright 2013 삼성전자 본사용자설명서의저작권은삼성전자가보유하고있습니다. 이자료의전부또는일부를무단으로복제하거나사용하거나공개하는행위는엄격히금지되며저작권법에위배됩니다. 삼성전자는언제든지예고없이여기에포함된사양을변경할수있는권한을보유합니다. 이자료에서삼성전자가제공하는

작성자 : saint Overview BackTrack 는 LILO 를부트로더로사용한다. BactTrack 을기본환경설정그대로설치하면부팅할수없는경우가있는데, 이것은실린더크기가 1024 보다큰하드디스크에설치하면 LILO 가 OS 를정상적으로읽어올수없기때문이다. 요즘나오는


<4D F736F F F696E74202D205B B3E25DC4C4C8B031B1DEC7CAB1E22DC0FCC3BCB1B3C0E7BEF7B7CEB5E5BFEB28BBE7BABB29>

리뉴얼 xtremI 최종 softcopy

Digital Forensic Report (Infringement Accident Scenario #1) 침해사고대응 : 시나리오분석 Best of the Best 4th Digital Forensic Track YungSan University Kim.

Remote UI Guide

슬라이드 1

슬라이드 1

KISA-GD

Transcription:

File System Forensic Analysis Twitter : @pr0neer Blog : f Email : proneer@gmail.com Kim Jinkook

Outline 1. File System Forensic Analysis (FAT/NTFS) Recovery for Deleted Files (FAT/NTFS) Unallocated Cluster Analysis (FAT/NTFS) Slack Space Analysis (FAT/NTFS) Timestamp Analysis (FAT/NTFS) Signature Analysis (FAT/NTFS) Hidden/Encrypted File Analysis (FAT/NTFS) Boot Sector Analysis (FAT/NTFS) Wasted Area Analysis (NTFS) Metadata File Analysis (NTFS) Log Data Analysis (NTFS) $DATA Analysis

Recovery for Deleted Files 최근삭제된파일이나사건이일어난시점에삭제된파일은우선분석대상 파일시스템에서파일삭제시실제데이터삭제없이메타정보만수정 따라서, 삭제된파일의메타정보구조가덮어써지지않았다면거의완벽하게파일복구 NTFS : 비연속적 / 연속적으로할당된파일모두완벽하게복구가능 FAT : 비연속적으로할당된파일은부분적인복구만가능 (FAT 테이블의초기화로연결정보가사라짐 ) 삭제된파일탐색 FAT12/16/32 : 루트디렉터리부터탐색하면서디렉터리엔트리 (Directory Entry) 첫바이트가 0xE5 인엔트리수집 exfat : 파일디렉터리엔트리 (File Directory Entry) 값이 0x05 인엔트리수집 NTFS :$MFT 의 $BITMAP 속성에서 0x00 값을가지는 MFT 엔트리조사 / MFT 엔트리헤더 Flags 값이 0x00 인 MFT 엔트리수집

Unallocated Cluster Analysis 대용량저장매체의일반적인사용으로많은공간이비할당영역일가능성 비할당클러스터에는이전데이터가남아있을가능성 포맷하기이전데이터 삭제된이후메타정보가삭제된파일 비할당영역이판별될경우해당영역을대상으로문자열추출및데이터카빙수행 비할당클러스터영역수집 FAT12/16/32 : FAT 영역에서 0x00 값을가지는클러스터를순차적으로연결 exfat : 할당비트맵테이블 (Allocation Bitmap Table) 에서 0x00 값을가지는클러스터를순차적으로연결 NTFS : $Bitmap 메타데이터파일에서 0x00 값을가지는클러스터를순차적으로연결

Slack Space Analysis Cluster (2048 Bytes) File Slack RAM Drive Slack Slack sector 1 sector 2 sector 3 sector 4 used area wasted area 슬랙공간에는의도적으로삽입한데이터나이전파일의데이터가남아있을가능성 저장매체용량과각파티션크기의차이가존재하는지확인 볼륨슬랙 슬랙공간 램슬랙 (RAM Slack) 드라이브슬랙 (Drive Slack) 파일시스템슬랙 (File-System Slack) 볼륨슬랙 (Volume Slack)

Timestamp Analysis 파일시스템은파일의생성 / 수정 / 접근시간정보기록 사건발생시점을중심으로데이터분석가능 시간의역전및의도적인조작이발생했는지파악 시간정보위치 FAT12/16/32 : 파일의디렉터리엔트리 (DOS Timestamp) Created Date/Time, Last Written Date/Time, Last Accessed Date exfat : 파일의파일디렉터리엔트리 (DOS Timestamp + Time Zone Offset) Created Date/Time, Last Date/Modified Time, Last Accessed Date/Time NTFS : MFT 엔트리및 $I30 인덱스의속성정보 (Windows 64-Bit Timestamp) $STANDARD_INFORMATION, $FILE_NAME

Signature Analysis 파일시그니처와확장자가일치하는지검사 확장자변경을통해의도적으로파일을은폐할가능성 확장자위치 FAT : 파일의디렉터리엔트리 exfat : 파일의파일이름확장 (File Name Extension) 디렉터리엔트리 NTFS : 파일의 $FILE_NAME 속성

Hidden/Encrypted File Analysis 숨긴파일 (Hidden File) / 암호화된파일 사용자의의도적인행위가포함됐을가능성 숨긴파일탐색 FAT : 디렉터리엔트리의속성값이 0x02 를가지는파일탐색 exfat : 파일디렉터리엔트리의파일속성값이 0x02 를가지는파일탐색 NTFS : $STANDARD_INFORMATION 속성의플래그값이 0x0002 를가지는파일탐색 암호화된파일탐색 NTFS : $STANDARD_INFORMATION 속성의플래그값이 0x4000 를가지는파일탐색 레지스트리의암호화된 private key 복호화 (Brute Force) EFS0.TMP 파일조사

Boot Sector Analysis 부트코드를의도적으로수정가능성 루트킷 방지대책 부트코드분석을통해임의적인흐름변경이있는지분석

Wasted Area Analysis cont. 낭비되는영역은악의적인데이터의은폐목적으로사용될가능성 공통된낭비영역 MBR 사용으로인해 62 섹터의낭비되는영역 (MBR Slack) FAT12/16/32 예약된영역 (Reserved Area) 내의낭비되는섹터 (0,1,2,6,7,8 섹터제외 ) 조사 FSINFO 의사용되지않는영역 (1,7 섹터 ) 조사 예약된영역내의추가적인부트코드영역 (2,8 섹터 ) 조사

Wasted Area Analysis exfat VBR 의확장부트코드영역 (1~8 섹터 ) 및예약된영역 (10 섹터 ) 분석???? 정말로? 백업 VBR 영역조사 NTFS VBR 에서부트섹터와부트로더위치항목이기록된섹터를제외한영역조사 MFT 엔트리 12-1515 번영역조사 HPA(Host Protected Area), DCO(Device Configuration Overlay)??

Metadata File Analysis $Boot 메타데이터파일분석 $Boot 는부트섹터의내용을저장 $Boot 파일의크기는제한없음 크기를늘려데이터은닉 $BadClus 메타데이터파일분석 $BadClus 파일은배드섹터가포함된클러스터관리 정상적인클러스터를 $BadClus 에등록후의도한데이터저장

Log Data Analysis $LogFile 메타데이터파일분석 $LogFile 은메타데이터파일의트랜잭션정보를로그로저장 $LogFile 분석을통해최근사용자의행위재구성 $UsnJrnl 메타데이터파일분석 $UsnJrnl 은파일의변경정보를기록 $UsnJrnl 분석을통해최근사용자의행위재구성

$DATA Analysis ADS (Alternate Data Stream) ADS 를데이터은닉의목적으로이용할가능성 $DATA 속성을두개이상가지는 MFT 엔트리조사 디렉터리의 $DATA 속성 디렉터리의 $DATA 속성은일반적으로사용되지않음 임의의데이터를은닉할가능성 디렉터리의 MFT 엔트리를검사하여 $DATA 속성이존재하는지조사

Question & Answer