슬라이드 1

Similar documents
Microsoft PowerPoint - [#4-2] File System Forensic Analysis.pptx

PowerPoint Presentation

제목을 입력하세요

PowerPoint Presentation

59

Outline 1. FAT12/16/32 ü Introduction ü Internals ü Directory Structure ü Example

목차 1. 웹브라우저로그분석 : 심화과정 통합타임라인분석 Time Zone 분석 검색어추출 URL 인코딩분석 사용자행위분류 삭제로그정보복구 2. 결론 forensicinsight.org Page 2 / 26

디지털포렌식학회 논문양식

PowerPoint Presentation

Dropbox Forensics

PowerPoint Presentation

Microsoft PowerPoint - 알고리즘_1주차_2차시.pptx

윈도우 비스타를 윈도우 7로 업그레이드 1단계 1 단계: Windows 7(윈도우 7)의 어떤 버전으로 업그레이드할 수 있습니까? 아래 표에서는 Windows 7(윈도우 7)로 업그레이드할 수 있는 Windows Vista(윈도우 비스타) 버전에 대해 설명합니다. 업그

10 J1_ _RR_안재형_수정중.hwp

<4D F736F F D D31312D30312D53572D30312DBBE7BFEBC0DABCB3B8EDBCAD5FBFDCBACEB9E8C6F7BFEB2E646F63>

Copyright 2013 삼성전자 본사용자설명서의저작권은삼성전자가보유하고있습니다. 이자료의전부또는일부를무단으로복제하거나사용하거나공개하는행위는엄격히금지되며저작권법에위배됩니다. 삼성전자는언제든지예고없이여기에포함된사양을변경할수있는권한을보유합니다. 이자료에서삼성전자가제공하는

1 법적 고지 사항 SK hynix Inc.는 사전 통보 없이 제품, 정보 및 사양을 변경할 권리를 보유합니다. 본 문서의 제품 및 사양은 참조용입니다. 본 문서의 모든 정보는 어떠한 형태의 보증 없이 있는 그대로 제공됩니다. 본 문서와 여기 포함된 모든 정보는 SK

Studuino소프트웨어 설치

8.파일시스템과 파일 복구

<30352E20C1A4C3CAB7D5B4D42E687770>

# E-....b61.)

슬라이드 1

PowerPoint 프레젠테이션

8.파일시스템과 파일 복구

슬라이드 1

Microsoft PowerPoint - Windows CE Programming_2008 [호환 모드]

Microsoft PowerPoint - AME_InstallRoutine_ver8.ppt

05Àå

워드표준 가이드

Xcovery 사용설명서

Table of Contents 1. 분석 유포경로 악성파일분석 드롭퍼 A 분석 드롭퍼 B 분석 페이지 2 / 17

BMP 파일 처리

0.Â÷·Ê

!K_InDesginCS_NFH

ii. IE 를제외한나머지브라우저 IE를제외한나머지브라우저의경우수동으로프로그램을설치해야함. 설치페이지에서수동설치파일다운로드. xwcup_install_windows_x86.exe(32bit 브라우저일경우, 64bit는 xwcup_install_windows_x6 4.e

[ 컴퓨터시스템 ] 3 주차 1 차시. 디렉토리사이의이동 3 주차 1 차시디렉토리사이의이동 학습목표 1. pwd 명령을사용하여현재디렉토리를확인할수있다. 2. cd 명령을사용하여다른디렉토리로이동할수있다. 3. ls 명령을사용하여디렉토리내의파일목록을옵션에따라다양하게확인할수

디지털영상처리3

사용 설명서 이용 안내 사용 설명서의 내용은 제품의 펌웨어 버전에 따라 사용자에게 통보 없이 일부 변경될 수 있습니다. 사용 설명서는 Windows XP 환경을 기준으로 설명하고 있으며 사용자의 OS 환경에 따라 다소 차이가 있을 수 있습니다. 제품에 사용된 음원, W

제품 소개 및 특징 제품 사용 시 주의사항 본 제품은 차량 사고 발생시의 영상과 음성을 저장하여 사고 원인을 분석하는데 도 움을 주는 차량용 영상 기록 장치입니다.! 본 제품은 개인적인 용도로만 사용하여야 하며, 사용설명서에 명시된 사 항 외에 다른 목적으로 제품을 사

PowerPoint 프레젠테이션

Microsoft PowerPoint - [#3-2] FAT File System - exFAT.pptx

NTFS에서디렉토리인덱스를위해서 B-tree가사용되고있다. 그러나이것에대해자세하게설명된기술문서를찾아보기힘들지만일부블로그들에서디지털포렌식을위한 B-tree 인덱스에관련된자료를찾을수있다. 그중에서 Ballenthin[4] 는디렉토리목록을파싱하고슬랙영역에기록된내용을찾을수있는

Altibase Installation Manual

PowerPoint Template

ORANGE FOR ORACLE V4.0 INSTALLATION GUIDE (Online Upgrade) ORANGE CONFIGURATION ADMIN O

문서의 제목 나눔고딕B, 54pt

목차 006/ 008/ 009/ 011/ 012/ 013/ 014/ Part 1_ 컴퓨터가 제대로 작동하지 않을 때 문제00_ 윈도우7 복구(초기화) 방법 안내 문제01_ 컴퓨터의 전원 버튼을 눌러도 아무 반응이 없어요. 문제02_ 전원을 누르면 팬(쿨러)이 돌아가는

MF3010 MF Driver Installation Guide

컴퓨터관리2번째시간

디지털포렌식학회 논문양식

ActFax 4.31 Local Privilege Escalation Exploit

목차 1. 제품 소개 특징 개요 Function table 기능 소개 Copy Compare Copy & Compare Erase

MF5900 Series MF Driver Installation Guide

The Pocket Guide to TCP/IP Sockets: C Version

<4D F736F F F696E74202D C61645FB3EDB8AEC7D5BCBA20B9D720C5F8BBE7BFEBB9FD2E BC8A3C8AF20B8F0B5E55D>

[ 악성코드상세분석보고서 ] SK 커뮤니케이션즈해킹관련상세분석보고서 nateon.exe 대응 2 팀

영어판 Windows 7 환경에서 한글 쓰기

Microsoft Word - src.doc

Digital Forensic Report (Infringement Accident Scenario #1) 침해사고대응 : 시나리오분석 Best of the Best 4th Digital Forensic Track YungSan University Kim.

<4D F736F F F696E74202D20B8B6C0CCC5A9B7CEC7C1B7CEBCBCBCAD202839C1D6C2F7207E203135C1D6C2F >


Microsoft Word - 7_543

알아 둘 사항 아이오드 제조사는 본 기기에 하드디스크를 포함하여 출고하지 않습니다. 따라서 하드디스크에 문제가 발생할 경우, 구매처 또는 해당 하드디스크 서비 스센터에 문의 하시기 바랍니다. 정해진 용도 외의 사용으로 발생한 문제에 대해서, 당사는 어떠한 책임도 지지

System Recovery 사용자 매뉴얼

Tablespace On-Offline 테이블스페이스 온라인/오프라인

untitled

11. 텍스트를위한 화일 DBLAB, SNU 텍스트를위한화일 u 텍스트데이타로구성된문서 (documents) 나텍스트필드 (text field) 를포함하고있는레코드검색에이용할수있는화일 텍스트 (text): 긴문자열로구성된데이타 ( 예 ) 학생의자기소개, 신문기사, 사전

0목차원고

Nero <Application> 설명서

JDK이클립스

다음 사항을 꼭 확인하세요! 도움말 안내 - 본 도움말에는 iodd2511 조작방법 및 활용법이 적혀 있습니다. - 본 제품 사용 전에 안전을 위한 주의사항 을 반드시 숙지하십시오. - 문제가 발생하면 문제해결 을 참조하십시오. 중요한 Data 는 항상 백업 하십시오.

[ 네트워크 1] 3 주차 1 차시. IPv4 주소클래스 3 주차 1 차시 IPv4 주소클래스 학습목표 1. IP 헤더필드의구성을파악하고요약하여설명할수있다. 2. Subnet ID 및 Subnet Mask 를설명할수있고, 각클래스의사용가능한호스트수와사설 IP 주소및네트

슬라이드 1

....

< B3E2C1A632C8B8BFF6B5E531B1DE42C7FC2E687770>

wp1_ hwp

untitled

API 매뉴얼

Microsoft Word - eClipse_사용자가이드_

hwp

Microsoft PowerPoint - [#4-1] NTFS.pptx

My Passport for Mac User Manual

tiawPlot ac 사용방법

목차 윈도우드라이버 1. 매뉴얼안내 운영체제 (OS) 환경 윈도우드라이버준비 윈도우드라이버설치 Windows XP/Server 2003 에서설치 Serial 또는 Parallel 포트의경우.

Introduction to Computer Science

HLS(HTTP Live Streaming) 이용가이드 1. HLS 소개 Apple iphone, ipad, ipod의운영체제인 ios에서사용하는표준 HTTP 기반스트리밍프로토콜입니다. 2. HLS 지원대상 - 디바이스 : iphone/ipad/ipod - 운영체제 :

Microsoft PowerPoint - 02_Linux_Fedora_Core_8_Vmware_Installation [호환 모드]

삼성전자 본사용자설명서의저작권은삼성전자가보유하고있습니다. 이자료의전부또는일부를무단으로복제하거나사용하거나공개하는행위는엄격히금지되며저작권법에위배됩니다. 삼성전자는언제든지예고없이여기에포함된사양을변경할수있는권한을보유합니다. 이자료에서삼성전자가제공하는정보는게시당시정확하고신뢰할수

슬라이드 1

Forensic Analysis

XCom v2.x User's Manual

슬라이드 1

Microsoft Word doc

웹탐색기매뉴얼목차. 웹탐색기 웹탐색기란? 웹탐색기접속방법 화면구성 Java 기반웹탐색기 ActiveX 기반웹탐색기 디스크 권한 메모....6 폴더 / 파일상세정보....7 휴지통

- 목차 - Q1. 어떤 Windows 운영체제가취약점에영향을받나요? 1 Q2. 해당랜섬웨어를예방하기위해서는어떻게해야하나요? 1 Q3. SMB 포트는어떻게차단하나요? 1 Q4. 운영체제의버전확인은어떻게확인하나요? 3 Q5. 보안패치는어떻게하나요? 4 Q6. 보안패치가됐

목 차 1. 드라이버 설치 설치환경 드라이버 설치 시 주의사항 USB 드라이버 파일 Windows XP에서 설치 Windows Vista / Windows 7에서 설치 Windows

제 2 장 기본 사용법

ODS-FM1

벤처연구사업(전동휠체어) 평가

1) 인증서만들기 ssl]# cat > // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키

Transcription:

휴지통포렌식 JK Kim @pr0neer proneer@gmail.com

개요 1. 휴지통 2. 휴지통파일구조 3. 휴지통파일카빙 4. 휴지통파일분석 2

휴지통 Security is a people problem 3

휴지통 휴지통이란? 휴지통소개 윈도우에서파일을삭제할경우, 기본적으로삭제된파일은휴지통 (Recycle Bin) 영역으로이동 휴지통우회방법 SHIFT 조합 레지스트리설정 NukeOnDelete 2000/XP HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\BitBucket Vista/7 HKU\{USER}\Software\Microsoft\Windows\CurrentVersion\Explorer\Bitbucket\Volume\{GUID} 4

휴지통 휴지통폴더 운영체제버전별기본폴더 운영체제기본파일시스템휴지통폴더 윈도우 9x/ME FAT32 <volume>\recycled\ 윈도우 NT/2K/XP NTFS <volume>\recycler\<user SID>\ 윈도우 Vista/7 NTFS <volume>\$recycle.bin\<user SID>\ 볼륨마다휴지통폴더존재 각볼륨마다독립된휴지통공간 특정볼륨에서지운파일은해당볼륨의휴지통으로이동 사용자 SID(Security ID) 별로폴더존재 각사용자마다독립된휴지통공간 특정사용자가지운파일은해당사용자 SID 휴지통폴더로이동 5

휴지통 삭제된파일 NT/2K/XP 에서삭제된파일목록 삭제된파일형식 D [ 원본파일이위치한볼륨명 ] [ 인덱스번호 ]. [ 원본파일확장자 ] 원본파일경로, 삭제된시간등의정보는 INFO2 파일로관리 6

휴지통 삭제된파일 Vista/7 에서삭제된파일목록 삭제된파일형식 $R [ 임의문자열 ]. [ 원본파일확장자 ] 원본파일경로, 삭제된시간등의정보는 $I [ 임의문자열 ]. [ 원본파일확장자 ] 파일로관리 7

휴지통 파일의삭제와복원 휴지통이용파일삭제시변화 파일을삭제할경우해당파일의 MFT 엔트리 (NTFS 경우 ) 삭제 휴지통폴더의새로운파일이름으로 MFT 엔트리생성 결과적으로, 파일삭제시파일메타정보의변경만일어나고파일내용 ( 데이터영역 ) 은변화없음 휴지통이용파일복원시변화 파일을복원할경우휴지통 MFT 엔트리삭제후, 원본파일경로에새로운 MFT 엔트리생성 원본파일경로를저장하는파일 NT/2K/XP : INFO2 Vista/7 : $I #### 파일의시간정보는삭제와복원시그대로유지 8

휴지통 파일의삭제와복원 휴지통최대크기에따른삭제와복원 휴지통은설정한최대크기를넘지않을경우, 삭제한파일모두복구가능 최대크기를넘길경우오래된파일부터차례로삭제 휴지통크기설정 : 휴지통 등록정보 9

휴지통파일구조 Security is a people problem 10

휴지통파일구조 NT/2K/XP INFO2 INFO2 파일구조 파일헤더 파일레코드 ( 반복 ) 운영체제휴지통폴더이름 INFO2 레코드길이 윈도우 9X/Me Recycled 280 bytes 윈도우 NT/2K Recycler 800 bytes 윈도우 XP/2003 Recycler 800 bytes 11

휴지통파일구조 NT/2K/XP INFO2 INFO2 파일구조 범위 크기 설명 0 11 12 bytes 알수없는영역 12 15 4 bytes 파일레코드크기, 항상 0x00000320 (800) ~ 0 263 264 bytes 원본파일경로 (ASCII) 264 267 4 bytes 레코드번호 268 271 4 bytes 볼륨번호 (C = 02, D = 03, E = 04, ) 272 279 8 bytes 삭제된시간 / 날짜 (Windows 64-bit Timestamp, FILETIME) 280 283 4 bytes 원본파일크기 284 799 516 bytes 원본파일경로 (UNICODE) 12

휴지통파일구조 NT/2K/XP INFO2 INFO2 파일구조 Record Number Drive Designator File Record Size Original File Path (ASCII) File Deleted Time Deleted File Physical Size Original File Path (UNICODE) 13

휴지통파일구조 NT/2K/XP INFO2 INFO2 파일구조 복원후 14

휴지통파일구조 NT/2K/XP INFO2 INFO2 파일구조 휴지통비우기후 휴지통을비울경우 INFO2 파일은 20 바이트의헤더만유지 파일슬랙을이용하여삭제된파일정보확인 INFO2 파일이연속이었다면클러스터이상의정보확인가능 15

휴지통파일구조 Vista/7 $I 파일 $I 파일구조 고정된 544 바이트크기로삭제된파일마다하나씩생성 범위크기설명 0 7 8 bytes 파일헤더 8 15 8 bytes 원본파일크기 16 23 8 bytes 삭제된파일시간정보 (Windows 64-bit Timestamp, FILETIME) 24 543 520 bytes 원본파일경로 (UNICODE) 16

휴지통파일구조 Vista/7 $I 파일 $I 파일구조 File Deleted Data/Time File Header Original File Size Original File Path 17

휴지통파일구조 Vista/7 $I 파일 $I 파일의복원과휴지통비우기 윈도우 Vista/7 은삭제된파일마다 $I 파일이존재하며, 원본경로와삭제된시간등의정보저장 파일의복원이나휴지통비우기시 $I 파일은삭제됨 파일복구성능에따라복원및휴지통비우기이전흔적분석가능 18

휴지통파일카빙 Security is a people problem 19

휴지통파일카빙 시그니처카빙 카빙의필요성 휴지통파일 (INFO2, $I) 은휴지통을사용하는윈도우환경에서필수적인카빙대상 파일삭제및휴지통비우기는비교적빈번하게이루어짐 휴지통파일이삭제됨 카빙을통해삭제된파일의흔적파악 20

휴지통파일카빙 시그니처카빙 INFO2 파일카빙 파일헤더의파일레코드크기는항상고정이므로해당값을통해카빙 INFO2 File Offset 0C : 0x00000320 (800) $I 파일카빙 파일헤더의 8 바이트값을이용해카빙 추가검증필요 $I File Offset 00 : 0x00000000 00000001 21

휴지통파일분석 Security is a people problem 22

휴지통파일분석 휴지통분석도구 Windows File Analyzer (http://www.mitec.cz/wfa.html) 23

휴지통파일분석 휴지통분석도구 INFO2 파일분석도구 rifiuti2 (http://code.google.com/p/rifiuti2/) 24

질문및답변 25