침해사고대응프로세스

Similar documents
Microsoft Word - src.doc

1) 인증서만들기 ssl]# cat > // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키

Oracle hacking 작성자 : 임동현 작성일 2008 년 10 월 11 일 ~ 2008 년 10 월 19 일 신규작성 작성내용

Windows 8에서 BioStar 1 설치하기

1) 인증서만들기 ssl]# cat > // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키


< FBBE7B0EDB3EBC6AE5FB5F0C6FAC6AEC6D0BDBABFF6B5E5C3EBBEE0C1A128BCF6C1A4292E687770>

Cloud Friendly System Architecture

ORANGE FOR ORACLE V4.0 INSTALLATION GUIDE (Online Upgrade) ORANGE CONFIGURATION ADMIN O

untitled

< FC8A8C6E4C0CCC1F620B0B3B9DF20BAB8BEC8B0A1C0CCB5E5C3D6C1BE28C0FAC0DBB1C7BBE8C1A6292E687770>

Microsoft Word - ntasFrameBuilderInstallGuide2.5.doc

untitled

< FBFF9B0A320BEC7BCBAC4DAB5E520C0BAB4D0BBE7C0CCC6AE20C5BDC1F620B5BFC7E220BAB8B0EDBCAD283131BFF E302028C8A8C6E4C0CCC1F620BEF7B

*2008년1월호진짜


server name>/arcgis/rest/services server name>/<web adaptor name>/rest/services ArcGIS 10.1 for Server System requirements - 지

Network Security - Wired Sniffing 실습 ICNS Lab. Kyung Hee University

ㅇ악성코드 분석

- 목차 - Q1. 어떤 Windows 운영체제가취약점에영향을받나요? 1 Q2. 해당랜섬웨어를예방하기위해서는어떻게해야하나요? 1 Q3. SMB 포트는어떻게차단하나요? 1 Q4. 보안패치는어떻게하나요? 3 Q5. 보안패치가됐는지어떻게확인하나요? 5 Q6. 스마트폰도랜섬웨

Table of contents 1. 구성도 Maxgauge For MySQL 설치정보... 6 설치파일정보... 6 포트정보... 6 주요디렉토리... 6 소프트웨어기동 / 종료... 7 기동... 7 종료 Maxgauge For MySQ

목차 백업 계정 서비스 이용 안내...3 * 권장 백업 정책...3 * 넷하드(100G 백업) 계정 서버로 백업하는 2가지 방법...3 * 백업서버 이용시 주의사항...3 WINDOWS 서버 사용자를 위한 백업서비스 이용 방법 네트워크 드라이브에 접속하여

- 목차 - Q1. 어떤 Windows 운영체제가취약점에영향을받나요? 1 Q2. 해당랜섬웨어를예방하기위해서는어떻게해야하나요? 1 Q3. SMB 포트는어떻게차단하나요? 1 Q4. 운영체제의버전확인은어떻게확인하나요? 3 Q5. 보안패치는어떻게하나요? 4 Q6. 보안패치가됐

5th-KOR-SANGFOR NGAF(CC)

운영체제실습_명령어

SBR-100S User Manual

비디오 / 그래픽 아답터 네트워크 만약에 ArcGolbe를 사용하는 경우, 추가적인 디스크 공간 필요. ArcGlobe는 캐시파일을 생성하여 사용 24 비트 그래픽 가속기 Oepn GL 2.0 이상을 지원하는 비디오카드 최소 64 MB 이고 256 MB 이상을 메모리

개인정보보호의 이해 및 안전한 관리 - 개인PC 및 스마트폰 개인정보보호-

컴퓨터관리2번째시간

1. 제품 개요 AhnLab Policy Center 4.6 for Windows(이하 TOE)는 관리대상 클라이언트 시스템에 설치된 안랩의 안티바이러스 제품인 V3 제품군에 대해 보안정책 설정 및 모니터링 등의 기능을 제공하여 관리대상 클라이언트 시스템에 설치된 V3

untitled

Microsoft PowerPoint - 강연회자료_CERT_0612

사용자계정관리 1. 사용자계정관리 사용자 (user), 그룹 (group) u 다중사용자시스템 (Multi-User System) - 1 대의시스템을동시에여러사람이접속하여쓸수있게하는시스템 u 사용자 (user) - 시스템관리자 : root (=Super user) -

1. 제품 개요 WeGuardia WIPS V2.0(이하 TOE)은 특정 조직에서 운영되는 무선랜에 대한 지속적인 모니터을 통해 내 외부로부터 발생할 수 있는 각종 침입을 탐지 및 차단하여 내부의 네트워크를 보호하는 무선침입방지시스템이다. TOE의 세부 식별자 및 배포

1. Windows 설치 (Client 설치 ) 원하는위치에다운받은발송클라이언트압축파일을해제합니다. Step 2. /conf/config.xml 파일수정 conf 폴더에서 config.xml 파일을텍스트에디터를이용하여 Open 합니다. config.xml 파일에서, 아

XSS Attack - Real-World XSS Attacks, Chaining XSS and Other Attacks, Payloads for XSS Attacks

Microsoft PowerPoint - ch13.ppt

PowerPoint 프레젠테이션

Microsoft PowerPoint - 02_Linux_Fedora_Core_8_Vmware_Installation [호환 모드]

Raspbian 설치 라즈비안 OS (Raspbian OS) 라즈베리파이 3 Model B USB 마우스 USB 키보드 마이크로 SD 카드 마이크로 SD 카드리더기 HDM I 케이블모니터

Microsoft PowerPoint - [Practice #1] APM InstalI.ppt

Security.hwp

SBR-100S User Manual

Mango-IMX6Q mfgtool을 이용한 이미지 Write하기

Analyst Briefing

PowerPoint 프레젠테이션

BEA_WebLogic.hwp

1217 WebTrafMon II

Microsoft PowerPoint - 10Àå.ppt

< 목차 > Ⅰ. 개요 3 Ⅱ. 실시간스팸차단리스트 (RBL) ( 간편설정 ) 4 1. 메일서버 (Exchange Server 2007) 설정변경 4 2. 스팸차단테스트 10

MF5900 Series MF Driver Installation Guide

신종파밍악성코드분석 Bolaven

PWR PWR HDD HDD USB USB Quick Network Setup Guide xdsl/cable Modem PC DVR 1~3 1.. DVR DVR IP xdsl Cable xdsl Cable PC PC DDNS (

행자부 G4C

chapter4

NTD36HD Manual

단계

업데이트일 : Server CIP 기능가이드 목차서비스소개 CIP 사용방법 Inter-AZ 신청방법 CIP 고객 VM 설정방법 서비스소개 본문서는 KT ucloud server 의부가기능인 Cloud Internal Path ( 이하 CIP 이라함

Ç¥Áö

. PC PC 3 [ ] [ ], [ ] [ ] [ ] 3 [ ] [ ], 4 [ ] [ ], 4 [Internet Protocol Version 4 (TCP/IPv4)] 5 [ ] 6 [ IP (O)], [ DNS (B)] 7 [ ] 한국어 -


백서2011표지

목차 1. 개요 배경 파일정보 상세분석 SMB 취약점공격흐름 특징적인행위 대응

HLS(HTTP Live Streaming) 이용가이드 1. HLS 소개 Apple iphone, ipad, ipod의운영체제인 ios에서사용하는표준 HTTP 기반스트리밍프로토콜입니다. 2. HLS 지원대상 - 디바이스 : iphone/ipad/ipod - 운영체제 :

DBMS & SQL Server Installation Database Laboratory

SAS9.2_SAS_Enterprise_Miner_install_guide_single_user_v2

Windows 8 Upgrade Step by Step Guide

목차 1. 시스템요구사항 암호및힌트설정 ( 윈도우 ) JetFlash Vault 시작하기 ( 윈도우 ) JetFlash Vault 옵션 ( 윈도우 )... 9 JetFlash Vault 설정... 9 JetFlash Vault


<41736D6C6F D20B9AEBCADBEE7BDC42E687770>

목차 1. 사전준비 mod_ssl OpenSSL 인증서파일 2. 주의사항 신규및갱신구분 CSR 직접생성여부 3. 인증서설치 httpd.conf 설정 httpd-ssl.conf 설정 갱신설치 서비스재시작 4. 확인및테스트 서비스구동확인 네트워크상태확인 방화벽확인 실제브라

Apache install guide

문서의 제목 나눔고딕B, 54pt

Windows Server NTP 설정가이드 Author 이종하 (lovemind.tistory.com) 1

Microsoft PowerPoint - AME_InstallRoutine_ver8.ppt

Splentec V-WORM Quick Installation Guide Version: 1.0 Contact Information 올리브텍 주소 : 경기도성남시분당구구미로 11 ( 포인트타운 701호 ) URL: E-M

Internet Explorer 11 자동업데이트방지 사용자가이드 작성일 : Version 1.0

이도경, 최덕재 Dokyeong Lee, Deokjai Choi 1. 서론

임베디드시스템설계강의자료 4 (2014 년도 1 학기 ) 김영진 아주대학교전자공학과

Microsoft Word - windows server 2003 수동설치_non pro support_.doc

PowerPoint 프레젠테이션

해외전자정보서비스이용교육 EBSCO ebooks - 인터페이스상세이용방법및다운로드 ( 대출모드 ) 안내

Keil Flexlm 라이선스 설명서

RHEV 2.2 인증서 만료 확인 및 갱신

Install stm32cubemx and st-link utility

취약점분석보고서 Simple Web Server 2.2 rc2 Remote Buffer Overflow Exploit RedAlert Team 안상환

ArcGIS Desktop 9.2 Install Guide

소프트웨어설치 1. 소프트웨어설치및제거 ( 소스코드 ) 소스코드컴파일을이용한 S/W 설치 1. 소스코드다운로드 - 예 ) httpd tar.gz - 압축해제 : #tar xzvf httpd tar.gz - INSTALL 또는 README파일참조

소개 TeraStation 을 구입해 주셔서 감사합니다! 이 사용 설명서는 TeraStation 구성 정보를 제공합니다. 제품은 계속 업데이트되므로, 이 설명서의 이미지 및 텍스트는 사용자가 보유 중인 TeraStation 에 표시 된 이미지 및 텍스트와 약간 다를 수

목차 윈도우드라이버 1. 매뉴얼안내 운영체제 (OS) 환경 윈도우드라이버준비 윈도우드라이버설치 Windows XP/Server 2003 에서설치 Serial 또는 Parallel 포트의경우.

<4D F736F F F696E74202D206D61696E D F6E D20C7D8C5B720BDC3BDBAC5DB20C0FCC1A620C1B6B0C7202D20B3D7C6AEBFF6C5A920C0CEC5CDC6E4C0CCBDBA20C4ABB5E520BCB3C1A4>

Dropbox Forensics

vRealize Automation용 VMware Remote Console - VMware

TTA Journal No.157_서체변경.indd

ActFax 4.31 Local Privilege Escalation Exploit

I. 서론 FOCUS 한국인터넷진흥원(KISA) 인터넷침해대응센터(KrCERT)는 다양한 방법으로 해킹사고를 탐지하고 있다. 인터넷침해대응센터 자체적으로 보유하고 있는 탐지체계 뿐만 아니라 시스템 담당자들이 직접 신고하는 신고체계 또한 해킹사고 탐지에 있어 중요한 역할

- 목차 - 1. 서버에서실행되는서비스확인 2. 원격접속 (SSH) 보안설정 3. /tmp 디렉터리보안설정 4. iptable 설정 / hosts.allow & hosts.deny 설정 5. 시스템파일변조체크 문서작성간에테스트된환경 - CentOS bit -

Internet Explorer 11 Blocker Toolkit FAQ Internet Explorer 11 의자동전달 비활성화를위한도구키트 : FAQ IE 자동업데이트배포프로세스 Q. 이번 Internet Explorer 11 자동업데이트는어떤사용자에게중요한업데이트

Transcription:

Emergency Response Process Security4u@gmail.com incle

Summary 본문서는침해사고대응이슈를대비하여만들어짂문서 v1.0 이며 [KISA 정보보호 KISA 침해사고절차가이드 ] 를 바탕으로제작되었습니다 차례및각시스템별 [Windows, Linux, Network] 로구성이되어있으며각 Node 는하이퍼링크로제작되어 해당되는침해이슈에맞게클릭하게되면초기에대응할수있는방법및대응정보등이이미지화된모습으로이동됩니다. 상단제목을클릭하시면전단계로이동하실수있습니다. 실제로자주쓰이는자동화툴을모두수집하여직접 Test 한이미지를사용하였으며이는좀더업데이트될예정입니다. 툴정보및자세한사용방법들은이미지외슬라이드노트내용을참고하시면됩니다. 본문서는침해사고대응이슈를대비하여만들어짂문서입니다.

Linux Emergency Response List Emergency Response Process Summary 시스템시갂확인 / 시스템정보 / 네트워크정보 패스워드분석 / 로그분석 / 프로세스분석 Linux Emergency Response Process 패킷분석및트래픽분석 Network Emergency Response Process Emergency Response Process Summary 자동화스크립트제작및분석

Emergency Response Process Summary 사고전준비 사고탐지 복구및해결과정 초기대응 대응전략체계화 보고서작성 사고조사 데이터수집 데이터분석

침해사고발생 사건조사 데이터수집 호스트기반증거 네트워크기반증거 그외 휘발성데이터분석파일시갂 / 날짜정보수집로그파일조사 시스템날짜및시갂현재동작중인 Application 현재네트워크상황 비인가된사용자계정식별 현재열려짂포트 숨김속성파일검색 대기중인 Application 스케쥴서비스확인 네트워크인터페이스상태 레지스트리조사 메모리정보 키워드검색수행 현재열려짂파일 시스템패치상황 시스템날짜및시갂 IDS Log 정보 데이터분석 현재동작중인 Application 현재네트워크상황현재열려짂포트대기중인 Application 네트워크인터페이스상태메모리정보현재열려짂파일 네트워크모니터링기록로그파일조사 ISP 담당자기록장치확인라우터로그방화벽로그인증서버로그 시스템패치상황

Windows Server 시스템시갂확인시스템정보네트워크정보사용자그룹확인공유, 로그인정보확인 CMD 실행프로세스명 열려있는포트확인 존재하는계정정보출력 시스템공유정보확인 프로세스실행파일위치 백도어포트프로세스확인 존재하는그룹정보출력 공유자원접속정보출력 프로세스커멘드라인 시스템아이피정보수집 NBT 에연결된세션정보출력 프로세스실행시갂 NIC PROMISC 동작확인 원격접속로그정보출력 프로세스참조 DLL 확인 >netstat -an >net share >pslist -t >fport >net session >date /T >listdlls >Ipconfig /all >netuser >nbtstat -c >time /T >handle >promiscdetect >net localgroup >ntlast -f

분석스크립트제작 ( 수동 ) 자동화도구사용 WFT Biatchux IRCR RootKit 네트워크정보감추기 프로세스 / 스레드감추기 레지스트리 / 서비스감추기 레지스트리 프로세스보안설정변경 파일 / 폴더감추기 시작프로그램점검 공격자남긴레지정보수집 자동실행점검 스니핑및시스템제어 시작레지스트리점검 최근사용한문서목록 Auto Runs Logon 터미널서비스접속목록 Winlogon 설치된소프트웨어목록 자동시작폴더점검 열어본파일목록 스케쥴테스크확인

이벤트로그분석 MAC time 분석침입방법분석인터넷임시파일분석 윈도우취약점 웹어플리케이션취약점 MSSQL 취약점 시스템취약점패스워드취약점잘못된공유설정 OWASP TOP 10 국정원 8대취약점 Default 패스워드사용 보안패치미실시 해킹프로그램분석 분석홖경구성 SYSANALYZER 도구사용 분석방법 Malcode Analysis Pack 모니터링툴이용

Linux Procces 기본정보수집 운영체제종류 / 커널버젼 사용용도 운영중인서비스 네트워크접속현황 상세분석 기타해킹관렦파일조사 보안패치적용현황 네트워크구성형태확인 루트킷확인 패스워드파일분석 MD5sum Strace -e 최근생성및수정파일 Suid / Sgid 로그파일분석 Ls alct more Hidden Folder / File Divece 로그생성 / 변경일자확인 utmp / wtmp message Aacess_log Linux Emergency Response Process

Network Emergency Response Process 프로토컬개요 침입형트래픽특징 불법적인자원사용 측정구갂 Dos 데이터손상및변조 사고유형별수집데이터 네트워크사고분석 패킷수집및디코드 패킷수집트레픽통계관찰 정보누설 패킷디코드 공격형트래픽특징 특정서버공격패턴 네트워크과부화공격패턴

현재시갂및날짜출력

현재프로세스리스트출력 / 트리구조확인

현재프로세스 DLL 정보확인

프로세스들이참조하는파일리스트출력

현재프로토컬상태 IP 기반네트워크연결정보

포트를열고있는프로세스확인

시스템 IP 정보수집

NIC 의 Protected 모드확인

시스템에존재하는계정출력

시스템에존재하는그룹정보출력

시스템공유정보

공유자원에접속한컴퓨터정보출력

NBT 에연결된세션정보

원격접속로그정보출력

분석스크립트제작

Windows Forensic Toolchest

F I R - E

Incident Response Collection Report

Windows 시작프로그램

시작레지스트리점검

최근사용한문서목록

터미널서비스접속목록

설치된소프트웨어목록

열어본파일목록

자동실행서비스점검

자동시작폴더점검

레지스트리를통한자동시작폴더점검

스케쥴된작업확인

루트킷점검

숨겨짂프로세스찾기

프로세스 / 보안설정변경점검

파일 / 폴더감추기

스니핑및시스템제어

HKLM\Software\Microsoft\Windows\CurrentVersion\Run HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnceEx HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices HKLM\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce HKLM\Software\Microsoft\Windows\CurrentVersion\Windows\Load HKLM\Software\Microsoft\Windows\CurrentVersion\Windows\Run HKLM\Software\Microsoft\Windows\CurrentVersion\Winlogon\Userinit HKCU\Software\Microsoft\Windows\CurrentVersion\Run HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnceEx HKCU\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce 시작레지스트리점검

최근사용한문서목록 HKCU\Software\Microsft\windows\CurrentVersion\Explorer\Recentdocs 터미널서비스접속목록 HKCU\Software\Microsft\Terminal server Client\Default 설치된소프트웨어목록 HKCU\Software\ 열어본파일목록 HKCU\Software\Microsft\windows\CurrentVersion\Explorer\ComDlg32\OpenSaveMRU 공격자가남긴레지스트리정보수집

자동으로시작되는서비스점검

이벤트로그뷰어 / 분석

MAC Time 분석

Microsoft Baseline Security Analyzer

OWASP TOP 10 for 2010

1. 디렉토리리스팅 2. 파일다운로드취약점 3. 크로스사이트스크립팅 4. 파일업로드 5. WebDAV 6. 테크노트 7. 제로보드 8. SQL Injection 국정원 8 대취약점

Windows Password 취약성점검툴

KISA 패스워드가이드라인

KISA 패스워드가이드라인

SA 암호가비어있는지확인하는방법 >osql U sa >osql U sa S servername \instancename /* 프롬프트나타남 */ Enter 키를다시누른다. \\ 이렇게하면 sa 에 NULL 암호가전달된다 Enter 키를누른후다음프롬프트가나타난다면 sa 계정에대한암호가없는것이다. SA 에암호가걸려있는경우 > sa 사용자가로그인하지못했습니다. Windows 인증으로만설정되어있는경우 > sa 사용자가로그인하지못했습니다. 이유 : 트러스트된 SQL Server 연결과관렦되지않습니다. SA 암호변경방법 >osql U sa >use osql E >sp_password $old = null, @new = complexpwd, @loginame = sa > 암호를변경했습니다. Default 패스워드사용

보안패치미실시

종류임시인터넷객체임시인터넷파일열어본페이지임시쿠키파일 위치 %SystemRoot%Download ProgramFiles %USERPROFILE%Local Settings\Temporary Internet Files %USERPROFILE%Local Settings\History %USERPROFILE%Local Settings\COOKIES 인터넷임시파일종류

MicroSoft Sysinternals

Malcode Analysis Software Tools

PRTG Network Monitor

Linux Emergency Response Process Linux 최싞 Kernel 버젼확인

Linux Emergency Response Process 현재운영중인프로세스확인

Linux Emergency Response Process

Linux Emergency Response Process 현재열려있는포트확인

Linux Emergency Response Process 최싞 Kernel 패치버전확인

Linux Emergency Response Process /etc/passwd 파일분석

Linux Emergency Response Process LOG 파일분석

Linux Emergency Response Process

Linux Emergency Response Process

Linux Emergency Response Process

Linux Emergency Response Process

Linux Emergency Response Process

Linux Emergency Response Process

Linux Emergency Response Process

Linux Emergency Response Process

Linux Emergency Response Process

Linux Emergency Response Process