윈도우 10 포렌식분석 플레인비트대표 김진국 jinkook.kim@plainbit.co.kr
개요 1. 2. NEW 아티팩트 Digital Forensics Specialist Group Page 2/30
Digital Forensics Specialist Group Page 3/30
운영체제비교 Windows 8.1 Windows 10 vs Digital Forensics Specialist Group Page 4/30
메모리수집및분석 기존도구로수집가능!! FDPro BY HBGary Memorize BY MANDIANT FTK Imager BY AccessData 메모리분석 Volatility BY The Volatility Foundation? Redline BY MANDIANT? Digital Forensics Specialist Group Page 5/30
기본프로세스 (Processes) 윈도우 8.1 + System - interrupts - smss.exe - csrss.exe - csrss.exe + wininit.exe + services.exe - svchost.exe - - svchost.exe - spoolsv.exe - MsMpEng.exe - SearchIndexer.exe - lsass.exe - winlogon.exe - dwm.exe - explorer.exe - iexplore.exe 윈도우 10 + System - interrupts - smss.exe - csrss.exe - csrss.exe + wininit.exe + services.exe - svchost.exe - RuntimeBroker.exe - MicrosoftEdgeCP.exe - MicrosoftEdgeCP.exe - MicrosoftEdge.exe - browser_broker.exe - - svchost.exe - spoolsv.exe - MsMpEng.exe - SearchIndexer.exe - lsass.exe + winlogon.exe - dwm.exe - explorer.exe - iexplore.exe - OneDrive.exe Digital Forensics Specialist Group Page 6/30
기본프로세스의주요변화 추가내용 MS Edge 브라우저관련프로세스 svchost.exe 하위에존재 RuntimeBroker.exe MicrosoftEdgeCP.exe MicrosoftEdge.exe brower_broker.exe OneDrive 관련프로세스추가 OneDrive를이용한클라우드서비스지원 탐색기에서바로접근가능 Digital Forensics Specialist Group Page 7/30
파일시스템 (Filesystem) 파일시스템 NTFS 그대로사용 볼륨할당 부트볼륨크기변화 100MB 500MB Digital Forensics Specialist Group Page 8/30
파일시스템로그 (Filesystem Logs) 로그경로 변화없음!! \$LogFile \$Extend\$UsnJrnl:$J 분석도구 분석잘됨!! NTFS LogTracker ( ) X-Ways Forensics (O) EnCase Forensic (O) Digital Forensics Specialist Group Page 9/30
프리패치 (Prefetch) 프리패치경로 변화없음!! %SystemRoot%\Prefetch 데이터구조 변경됨!! 압축사용 압축해제 : RtlDecompressBufferEx() 압축알고리즘 : COMPRESSION_FORMAT_XPRESS_HUFF (XPRESS HUFFMAN) 윈도우 8.1 슈퍼패치에서사용 (MEMO/MEMo MAM) 압축확장 슈퍼패치만압축 프리패치 + 슈퍼패치모두압축 http://blog.digital-forensics.it/2015/06/a-first-look-at-windows-10-prefetch.html (w10pfdecomp.py) https://github.com/libyal/libagdb/blob/master/documentation/windows%20superfetch%20%28db%29%20format.asciidoc Digital Forensics Specialist Group Page 10/30
레지스트리하이브 (Hives) 하이브파일경로, 구조 변화없음!! 유형 User Account SYSTEM Account LocalService Account NetworkService Account BBI, BCD-Template COMPONENT, DEFAULT DRIVERS, ELAM, FP SAM, SECURITY SOFTWARE, SYSTEM RegBack AmCache Package(App) Setting Package(App) Config 윈도우 10 경로 %UserProfile\NTUSER.DAT %UserProfile\AppData\Local\Microsoft\Windows\UsrClass.dat %SystemRoot%\System32\config\systemprofile\NTUSER.DAT %SystemRoot%\ServiceProfile\LocalService\NTUSER.DAT %SystemRoot%\ServiceProfile\NetworkService\NTUSER.DAT %SystemRoot%\System32\config\##### %SystemRoot%\System32\config\RegBack\##### %SystemRoot%\appcompat\Programs\Amcache.hve %UserProfile%\AppData\Local\Packages\(AppName)\Settings\settings.dat %UserProfile%\AppData\Local\Packages\(AppName)\ActivationStore\ActivationStore.dat Digital Forensics Specialist Group Page 11/30
링크파일 (LNK) 링크파일경로, 구조 변화없음!! 유형 Start Menu Places Start Menu WinX Group Quick Launch Send To Application(App) Shortcuts Recent Links 윈도우 10 경로 \ProgramData\Microsoft\Windows\Start Menu Places\*.lnk \ProgramData\Microsoft\Windows\Start Menu\Programs\*\*.lnk \Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\*\*.lnk %UserProfile%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\*\*.lnk %ServiceProfile%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\*\*.lnk \Users\Default\AppData\Local\Microsoft\Windows\WinX\Group#\*.lnk %UserProfile%\AppData\Local\Microsoft\Windows\WinX\Group#\*.lnk %ServiceProfile%\AppData\Local\Microsoft\Windows\WinX\Group#\*.lnk \Users\Default\AppData\Local\Microsoft\Internet Explorer\Quick Launch\*.lnk %UserProfile%\AppData\Local\Microsoft\Internet Explorer\Quick Launch\*.lnk %ServiceProfile%\AppData\Local\Microsoft\Internet Explorer\Quick Launch\*.lnk \Users\Default\AppData\Roaming\Microsoft\Windows\SendTo\*.lnk %UserProfile%\AppData\Roaming\Microsoft\Windows\SendTo\*.lnk %ServiceProfile%\AppData\Roaming\Microsoft\Windows\SendTo\*.lnk %UserProfile%\AppData\Local\Microsoft\Windows\Application Shortcuts\*.lnk %UserProfile\AppData\Roaming\Microsoft\Windows\Recent\*.lnk %UserProfile%\Links\*.lnk Digital Forensics Specialist Group Page 12/30
점프목록 (Jump List) 점프목록경로, 구조 변화없음!! 유형 Automatic Custom 윈도우 10 경로 %UserProfile%\AppData\Roaming\Microsoft\Windows\Recent\AutomaticDestinations %UserProfile%\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations Digital Forensics Specialist Group Page 13/30
썸네일캐시 (ThumbCache) 썸네일캐시경로 변화없음!! %UserProfile%\AppData\Local\Microsoft\Windows\Explorer 썸네일캐시파일 구조약간변화, 기존도구사용에지장없음!! 윈도우 8.1 윈도우 10 thumbcache_16.db thumbcache_32.db thumbcache_48.db thumbcache_96.db thumbcache_256.db thumbcache_1024.db thumbcache_1600.db thumbcache_idx.db thumbcache_sr.db thumbcache_exif.db thumbcache_wide.db thumbcache_wide_alternate.db thumbcache_16.db thumbcache_32.db thumbcache_48.db thumbcache_96.db thumbcache_256.db thumbcache_768.db thumbcache_1280.db thumbcache_1920.db thumbcache_2560.db thumbcache_idx.db thumbcache_sr.db thumbcache_exif.db thumbcache_wide.db thumbcache_wide_alternate.db thumbcache_custom_stream.db Digital Forensics Specialist Group Page 14/30
아이콘캐시 (IConCache) 아이콘캐시경로 변화없음!! %UserProfile%\AppData\Local\IconCache.db ( 기존 ) %UserProfile%\AppData\Local\Microsoft\Windows\Explorer\iconcache* 아이콘캐시파일 구조변화없음!! 윈도우 8.1 윈도우 10 iconcache_16.db iconcache_32.db iconcache_48.db iconcache_96.db iconcache_256.db iconcache_1024.db iconcache_1600.db iconcache_idx.db iconcache_sr.db iconcache_exif.db iconcache_wide.db iconcache_wide_alternate.db iconcache_16.db iconcache_32.db iconcache_48.db iconcache_96.db iconcache_256.db iconcache_768.db iconcache_1280.db iconcache_1920.db iconcache_2560.db iconcache_idx.db iconcache_sr.db iconcache_exif.db iconcache_wide.db iconcache_wide_alternate.db iconcache_custom_stream.db Digital Forensics Specialist Group Page 15/30
이벤트로그 (Event Logs) 이벤트로그경로 변화없음!! %SystemRoot%\System32\winevt\Logs\*.evtx 주요이벤트로그 Application.evtx Security.evtx System.evtx Microsoft-Windows-Application-*.evtx Microsoft-Windows-AppXDeployment*.evtx Microsoft-Windows-DateTimeControlPanel*.evtx Microsoft-Windows-DeviceSetup*.evtx Microsoft-Windows-Kernel-Pnp/Device*.evtx Sysinternale SysMon (System Monitor)!! Digital Forensics Specialist Group Page 16/30
휴지통 ($Recycle.Bin) 휴지통경로 변화없음!! \$Recycle.Bin\[SID] 휴지통파일 구조일부변화!! $R : 삭제된파일데이터 $I : 삭제정보 일부구조변경 파일명에따라가변크기를가짐 ( 이전에는 544바이트로고정 ) Resident 파일? Digital Forensics Specialist Group Page 17/30
볼륨섀도복사본 (VSC; Volume Shadow Copy) VSC 경로 변화없음!! \System Volume Information VSC 파일 구조변화없음!! vssadmin 명령그대로 ~!! 안티포렌식기법의일반화 @ VSC 에대한정책을마련하여관리할필요가있음 Digital Forensics Specialist Group Page 18/30
윈도우인덱싱서비스 (Windows Indexing Service) 파일경로 변화없음!! \ProgramData\Microsoft\Search\Data\Applications\Windows\Windows.edb 파일구조 ESE(Extensible Storage Engine) DB Digital Forensics Specialist Group Page 19/30
알림 (Notification) Modern UI (Metro UI) 앱알림 %UserProfile%\AppData\Local\Microsoft\Windows\Notifications\appdb.dat 캐시형태로저장, 아직구조역분석 (X) XML 카빙 (byte-level) 을통해정보획득 ㅌ Digital Forensics Specialist Group Page 20/30
윈도우스토어 (Windows Store) 윈도우앱스토어 %UserProfile%\AppData\Local\Packages\Microsoft.WindowsStore_############# HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Appx\AppxAllUserStore Digital Forensics Specialist Group Page 21/30
윈도우디펜더 (Windows Defender) 윈도우 AV \ProgramData\Microsoft\Windows Defender 윈도우 10에서더욱강화!! 실시간보호 클라우드기반보호 샘플전송 Digital Forensics Specialist Group Page 22/30
NEW 아티팩트 Digital Forensics Specialist Group Page 23/30
NEW 아티팩트 Edge Browser Edge 홈폴더 %UserProfile%\AppData\Local\Packages\Microsoft.MicrosoftEdge_############# 브라우저설정, 캐시파일, 쿠키파일저장 Edge 아티팩트 %UserProfile%\AppData\Local\Microsoft\Windows\WebCache\WebCacheV01.dat 히스토리, 쿠키정보, 다운로드목록등 Digital Forensics Specialist Group Page 24/30
NEW 아티팩트 WebCache WebCache 경로 %UserProfile%\AppData\Local\Microsoft\Windows\WebCache\WebCacheV01.dat WebCache 기록되는정보 Internet Explorer (10+) Package: microsoft.accountscontrol Package: microsoft.microsoftedge Package: microsoft.bingnews Package: microsoft.office.onenote Package: microsoft.windows.authhost Package: microsoft.windows.cloudexperiencehost Package: microsoft.windows.cortana Package: microsoft.windowscommunicationapps Package: microsoft.windowsstore Digital Forensics Specialist Group Page 25/30
NEW 아티팩트 Cortana 윈도우개인비서 (created by Windows Phone 8.1) %UserProfile%\AppData\Local\Packages\Microsoft.Windows.Cortana_############# 음성인식, Remind 기능, Digital Forensics Specialist Group Page 26/30
NEW 아티팩트 Email (Mail Application) 이메일 BODY %UserProfile%\AppData\Local\Comms\Unistore\data\*\*.dat TXT, HTML 형식으로저장 이메일 METADATA (ESE DB) %UserProfile%\AppData\Local\Comms\UnistoreDB\store.vol 이메일헤더 주소록, 연락처 첨부파일정보 Digital Forensics Specialist Group Page 27/30
추가연구주제 Digital Forensics Specialist Group Page 28/30
추가연구주제 윈도우 10 에서뭘해보지? OneDrive 이벤트정리 윈도우 10 앱 (App Packages) 흔적정리 OneDrive, OneNote, Skype, Facebook, Twitter, Windows Live, Maps, Excel, Word, PowerPoint, 사건유형별행위아티팩트분석 프로그램 (EXE) 실행 문서파일실행 정보유출아티팩트분석 침해사고아티팩트분석 Digital Forensics Specialist Group Page 29/30
질문및답변 Digital Forensics Specialist Group Page 30/30