PowerPoint 프레젠테이션

Similar documents
PowerPoint Presentation

Copyright 2012, Oracle and/or its affiliates. All rights reserved.,.,,,,,,,,,,,,.,...,. U.S. GOVERNMENT END USERS. Oracle programs, including any oper

슬라이드 1

컴퓨터관리2번째시간

1. 제품 개요 AhnLab Policy Center 4.6 for Windows(이하 TOE)는 관리대상 클라이언트 시스템에 설치된 안랩의 안티바이러스 제품인 V3 제품군에 대해 보안정책 설정 및 모니터링 등의 기능을 제공하여 관리대상 클라이언트 시스템에 설치된 V3

FD¾ØÅÍÇÁ¶óÀÌÁî(Àå¹Ù²Þ)-ÀÛ¾÷Áß

Microsoft Word - windows server 2003 수동설치_non pro support_.doc


1 법적 고지 사항 SK hynix Inc.는 사전 통보 없이 제품, 정보 및 사양을 변경할 권리를 보유합니다. 본 문서의 제품 및 사양은 참조용입니다. 본 문서의 모든 정보는 어떠한 형태의 보증 없이 있는 그대로 제공됩니다. 본 문서와 여기 포함된 모든 정보는 SK

Windows 8에서 BioStar 1 설치하기

<%DOC NAME%> (User Manual)

<%DOC NAME%> (User Manual)

목차 1. 제품 소개 특징 개요 Function table 기능 소개 Copy Compare Copy & Compare Erase

Microsoft PowerPoint - [#4-2] File System Forensic Analysis.pptx

ESET Endpoint Security

1

Æí¶÷4-¼Ö·ç¼Çc03ÖÁ¾š

Deok9_Exploit Technique

디지털포렌식학회 논문양식

비디오 / 그래픽 아답터 네트워크 만약에 ArcGolbe를 사용하는 경우, 추가적인 디스크 공간 필요. ArcGlobe는 캐시파일을 생성하여 사용 24 비트 그래픽 가속기 Oepn GL 2.0 이상을 지원하는 비디오카드 최소 64 MB 이고 256 MB 이상을 메모리

PowerPoint Presentation

vm-웨어-앞부속

공지사항

6. 설치가시작되는동안 USB 드라이버가자동으로로드됩니다. USB 드라이버가성공적으로로드되면 Setup is starting( 설치가시작되는중 )... 화면이표시됩니다. 7. 화면지침에따라 Windows 7 설치를완료합니다. 방법 2: 수정된 Windows 7 ISO

CODESYS 런타임 설치과정

Xcovery 사용설명서

No

untitled

05Àå

hlogin2

알아 둘 사항 아이오드 제조사는 본 기기에 하드디스크를 포함하여 출고하지 않습니다. 따라서 하드디스크에 문제가 발생할 경우, 구매처 또는 해당 하드디스크 서비 스센터에 문의 하시기 바랍니다. 정해진 용도 외의 사용으로 발생한 문제에 대해서, 당사는 어떠한 책임도 지지

Copyright 2012, Oracle and/or its affiliates. All rights reserved.,,,,,,,,,,,,,.,..., U.S. GOVERNMENT END USERS. Oracle programs, including any operat

2004 IRISPen 사용자 설명서-본문-용지크기 조정-폰트포함.PDF

ESET Mobile Security for Android

Microsoft PowerPoint - AME_InstallRoutine_ver8.ppt

다음 사항을 꼭 확인하세요! 도움말 안내 - 본 도움말에는 iodd2511 조작방법 및 활용법이 적혀 있습니다. - 본 제품 사용 전에 안전을 위한 주의사항 을 반드시 숙지하십시오. - 문제가 발생하면 문제해결 을 참조하십시오. 중요한 Data 는 항상 백업 하십시오.

Dropbox Forensics

ESET Mail Security for Microsoft Exchange Server

untitled

네이버블로그 :: 포스트내용 Print VMw are 에서 Linux 설치하기 (Centos 6.3, 리눅스 ) Linux 2013/02/23 22:52 /carrena/ VMware 에서 l

*금안 도비라및목차1~9

목차 006/ 008/ 009/ 011/ 012/ 013/ 014/ Part 1_ 컴퓨터가 제대로 작동하지 않을 때 문제00_ 윈도우7 복구(초기화) 방법 안내 문제01_ 컴퓨터의 전원 버튼을 눌러도 아무 반응이 없어요. 문제02_ 전원을 누르면 팬(쿨러)이 돌아가는

Install stm32cubemx and st-link utility

歯박지원-구운몽.PDF

Boot Camp 설치 및 설정 설명서

*금안14(10)01-도비라및목차1~12

Microsoft PowerPoint - 02_Linux_Fedora_Core_8_Vmware_Installation [호환 모드]

Remote UI Guide

Table of Contents 1. 분석 유포경로 악성파일분석 드롭퍼 A 분석 드롭퍼 B 분석 페이지 2 / 17

vRealize Automation용 VMware Remote Console - VMware

ActFax 4.31 Local Privilege Escalation Exploit

고객 카드

사용하기 전에 2

K824PCM1DMX-K

ESET NOD32 Antivirus

¨ìÃÊÁ¡2

PathEye 공식 블로그 다운로드 받으세요!! 지속적으로 업그래이드 됩니다. 여러분의 의견을 주시면 개발에 반영하겠 습니다.

Copyright 2009 Hewlett-Packard Development Company, L.P. Microsoft 및 Windows 는 Microsoft Corporation 의 미국 등록 상표입니다. Bluetooth 는 해당 소유권자가 소유한 상표이 며 Hew


P2WW HNZ0

서현수

PCServerMgmt7

슬라이드 1

ODS-FM1

Microsoft Word - HD-35 메뉴얼_0429_.doc

Tekla Structures 설치

목 차 DEXTUpload Pro 소개 시스템 요구 사항 기능 및 특징 시스템 구성도 벤치마킹 적용 효과 유지보수 안내 담당자 안내

슬라이드 1

rv 브로슈어 국문

경우 1) 80GB( 원본 ) => 2TB( 복사본 ), 원본 80GB 는 MBR 로디스크초기화하고 NTFS 로포맷한경우 복사본 HDD 도 MBR 로디스크초기화되고 80GB 만큼포맷되고나머지영역 (80GB~ 나머지부분 ) 은할당되지않음 으로나온다. A. Window P

SAS9.2_SAS_Enterprise_Miner_install_guide_single_user_v2

*금안 도비라및목차1~17

59

월간 CONTENTS 3 EXPERT COLUMN 영화 점퍼 와 트로이목마 4 SPECIAL REPORT 패치 관리의 한계와 AhnLab Patch Management 핵심은 패치 관리, 왜? 8 HOT ISSUE 2016년에 챙겨봐야 할 개인정보보호

Microsoft Word - ntasFrameBuilderInstallGuide2.5.doc

Cisco FirePOWER 호환성 가이드

Avaya G700 Media Gateway 하드웨어 설치의 빠른 시작

Simplify your Job Automatic Storage Management DB TSC

Visual Studio online Limited preview 간략하게살펴보기

목 차 1. 드라이버 설치 설치환경 드라이버 설치 시 주의사항 USB 드라이버 파일 Windows XP에서 설치 Windows Vista / Windows 7에서 설치 Windows

Userful Multiplatform by Nclouding

ORANGE FOR ORACLE V4.0 INSTALLATION GUIDE (Online Upgrade) ORANGE CONFIGURATION ADMIN O

160322_ADOP 상품 소개서_1.0

XSS Attack - Real-World XSS Attacks, Chaining XSS and Other Attacks, Payloads for XSS Attacks

임베디드시스템설계강의자료 4 (2014 년도 1 학기 ) 김영진 아주대학교전자공학과

*2008년1월호진짜

ESET Cyber Security Pro

P2WW HNZ0

<41736D6C6F D20B9AEBCADBEE7BDC42E687770>

< FBFF9B0A320BEC7BCBAC4DAB5E520C0BAB4D0BBE7C0CCC6AE20C5BDC1F620B5BFC7E220BAB8B0EDBCAD283131BFF E302028C8A8C6E4C0CCC1F620BEF7B

System Recovery 사용자 매뉴얼

CLX8380_KR.book

초보자를 위한 ADO 21일 완성

1차내지

Portal_9iAS.ppt [읽기 전용]

PowerPoint 프레젠테이션

AVG PC TuneUp User Manual

GNU/Linux 1, GNU/Linux MS-DOS LOADLIN DOS-MBR LILO DOS-MBR LILO... 6

Copyright 2004 Sun Microsystems, Inc Network Circle, Santa Clara, CA U.S.A..,,. Sun. Sun. Berkeley BSD. UNIX X/Open Company, Ltd.. Sun, Su

: Symantec Backup Exec System Recovery 8:

Transcription:

윈도우 8 은 포렌식도다르다? Windows 8 Forensics ASEC / A-FIRST 김진국

Contents 0 1 새로운보안기능 0 2 포렌식아티팩트변화 0 3 새로운포렌식아티팩트 0 4 실전악성코드포렌식

01 새로운보안기능 1. 안전한부팅 2. 신중한부팅 3. 새로운로그온인증방식 4. 윈도우디펜더 5. 스마트스크린필터 6. 익스플로잇방지기법

BOOT MGR MBR VBR 1. 안전한부팅 ELAM(Early Launch Anti-Malware) 을사용한안전한부팅 (Secured Boot) ROM BIOS Power-On Self-Test MBR VBR Kernel 3 rd Party drivers Anti-Malware Software Windows logon Pre Verifier Firmware Boot Manager Kernel ELAM driver 3 rd Party drivers Windows logon Copyright (C) AhnLab, Inc. All rights reserved. 4

2. 신중한부팅 원격증명 (Remote Attestation) 을이용한신중한부팅 (Measured Boot) POST OS Boot Components Windows Kernel Initialization Pre-OS AM Software Initialization Kernel + AM Health? AM Remote Services Boot Driver Initialization Other Initialization Windows Logon AM Client Services TPM Copyright (C) AhnLab, Inc. All rights reserved. 5

3. 새로운로그온인증방식 사진암호 Copyright (C) AhnLab, Inc. All rights reserved. 6

3. 새로운로그온인증방식 PIN 암호 Copyright (C) AhnLab, Inc. All rights reserved. 7

4. 윈도우디펜더 안티스파이웨어로알려진마이크로소프트보호솔루션 윈도우 7 윈도우 8 스파이웨어실행방지 동의없이설치된소프트웨어실행방지 스파이웨어실행방지 바이러스탐지 행위기반탐지 네트워크침입탐지 Copyright (C) AhnLab, Inc. All rights reserved. 8

5. 스마트스크린필터 기존윈도우의 IE 스마트스크린필터 (IE 8.0 부터지원 ) Copyright (C) AhnLab, Inc. All rights reserved. 9

인터넷에서다운받은 파일을식별하는 방법은? 힌트 ) NTFS Copyright (C) AhnLab, Inc. All rights reserved. 10

5. 스마트스크린필터 윈도우 8 의스마트스크린필터 ( 타웹브라우저지원, ADS Zone Identifier 로경고 ) Copyright (C) AhnLab, Inc. All rights reserved. 11

6. 익스플로잇방지기법 기존윈도우의익스플로잇방지기법 DEP 데이터실행방지 (Data Execution Prevention), 윈도우 XP SP2 에서도입 ASLR 주소공간레이아웃랜덤화 (Address Space Layout Randomization), 윈도우비스타부터 윈도우 8 의향상된익스플로잇방지기법 ASLR 랜덤화블록의크기를작게하고, 랜덤지수를높임 Kernel 구조변경, 무결성체크, NX(Non-Executable) non-paged pool 등 Heap 구조변경, 인코딩, 검증, 랜덤성강화등 IE 10 향상된보호모드 (Enhanced Protected Mode) 지원 Copyright (C) AhnLab, Inc. All rights reserved. 12

02 포렌식아티팩트변화 1. 포렌식아티팩트비교 2. 물리 / 가상메모리 3. 레지스트리 4. 웹브라우저사용흔적 5. 익스플로러캐시

1. 포렌식아티팩트비교 윈도우 7 윈도우 8 1 물리 / 가상메모리 물리 / 가상메모리 2 파일시스템 파일시스템 3 레지스트리 레지스트리 4 프리 / 슈퍼패치 프리 / 슈퍼패치 5 웹브라우저사용흔적 웹브라우저사용흔적 6 이벤트로그 이벤트로그 7 링크파일 링크파일 8 휴지통흔적 휴지통흔적 9 볼륨섀도우복사본 10 익스플로러캐시 볼륨섀도우복사본 익스플로러캐시 Copyright (C) AhnLab, Inc. All rights reserved. 14

2. 물리 / 가상메모리 물리메모리 메모리구조변경 기존메모리분석도구로분석불가능 가상메모리 pagefile.sys 이외에 swapfile.sys(256 MB) 추가 Copyright (C) AhnLab, Inc. All rights reserved. 15

2. 물리 / 가상메모리 swapfile.sys? C:\Temp> strings swapfile.sys PUBLIC=C:\Users\Public SystemDrive=C: SystemRoot=C:\Windows TEMP=C:\Users\JK\AppData\Local\Packages\microsoft.windowscomm_8wekyb3d8bbwe\AC\Temp TMP=C:\Users\JK\AppData\Local\Packages\microsoft.windowscomm_8wekyb3d8bbwe\AC\Temp USERDOMAIN=FORENSICER USERDOMAIN_ROAMINGPROFILE=FORENSICER USERNAME=JK USERPROFILE=C:\Users\JK windir=c:\windows C:\Program Files\WindowsApps\microsoft.windowscomm_16.4.4206.722_x64 8wekyb3d8bbwe\LiveComm.exe "C:\Program Files\WindowsApps\microsoft.windowscomm_16.4.4206.722_x64 8wekyb3d8bbwe\LiveComm.exe" - ServerName:Microsoft.WindowsLive.Platform.Server "C:\Program Files\WindowsApps\microsoft.windowscomm_16.4.4206.722_x64 8wekyb3d8bbwe\LiveComm.exe `We C:\Windows\SYSTEM32\ntdll.dll C:\Windows\system32 Copyright (C) AhnLab, Inc. All rights reserved. 16

3. 레지스트리 윈도우의다양한설정정보를담고있는하이브구조의데이터베이스 %SystemRoot%\system32\config, %UserProfile% BCD-Template 부팅환경설정데이터 (Boot Configuration Data) COMPONENTS 설치된컴포넌트관리정보 DEFAULT 제어판, 환경변수, 키보드레이아웃, 프린터등의정보 SAM 로컬계정과그룹정보 SECURITY 시스템보안정책과권한할당정보 SOFTWARE 시스템부팅과관련없는시스템전역설정정보 SYSTEM 시스템부팅에필요한시스템전역설정정보 NTUSER.DAT UsrClass.dat 사용자별시스템설정정보 Copyright (C) AhnLab, Inc. All rights reserved. 17

3. 레지스트리 새로운레지스트리하이브파일 BBI DRIVERS ELAM 메트로앱이벤트, 백그라운드작업 드라이버 ID, 파일, INF 파일, 패키지정보 (HKLM\SYSTEM\DriverDatabase) 윈도우디펜더신중한 (Measured) 부팅관련정보 Settings.dat 메트로앱로컬과로밍상태 Copyright (C) AhnLab, Inc. All rights reserved. 18

3. 레지스트리 새로운레지스트리아티팩트 TypedURLsTime HKU\{SID}\Software\Microsoft\Internet Explorer\TypeURLsTime Copyright (C) AhnLab, Inc. All rights reserved. 19

3. 레지스트리 새로운레지스트리아티팩트 사용자계정정보 HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\{RID} 암호화 Live 로그온정보 로그온방식 JK proneer@gmail.com pr0neer 사용자프로필사진 Copyright (C) AhnLab, Inc. All rights reserved. 20

4. 웹브라우저사용흔적 인터넷익스플로러버전 9 캐시히스토리쿠키다운로드목록 %LOCALAPPDATA%\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat %LOCALAPPDATA%\Microsoft\Windows\Temporary Internet Files\Content.IE5\<Random>\<All Files> %LOCALAPPDATA%\Microsoft\Windows\History\History.IE5\index.dat %LOCALAPPDATA%\Microsoft\Windows\History\History.IE5\<period>\index.dat %APPDATA%\Microsoft\Windows\Cookies\index.dat %APPDATA%\Microsoft\Windows\Cookies\<All Files> %APPDATA%\Microsoft\Windows\IEDownloadHistory\index.dat 아이콘캐시 %LOCALAPPDATA%\Microsoft\Internet Explorer\xxxxxiconcache.dat 세션복원정보 %LOCALAPPDATA%\Microsoft\Internet Explorer\Recovery\Active\RecoveryStore.{GUID}.dat %LOCALAPPDATA%\Microsoft\Internet Explorer\Recovery\Last Active\RecoveryStore.{GUID}.dat %LOCALAPPDATA%\Microsoft\Internet Explorer\Recovery\High\Active\RecoveryStore.{GUID}.dat %UserProfile%\AppData\Local\Microsoft\Internet Explorer\Recovery\High\Last Active\RecoveryStore.{GUID}.dat 호환성목록 DOM 저장소 %LOCALAPPDATA%\Microsoft\Internet Explorer\IECompatData\iecompatdata.xml HKU\Software\Microsoft\Intenet Explorer\BrowserEmulation\ClearbleListData\UserFilter %LOCALAPPDATA%\Microsoft\Internet Explorer\DOMStore\index.dat Copyright (C) AhnLab, Inc. All rights reserved. 21

4. 웹브라우저사용흔적 인터넷익스플로러버전 10 index.dat 가사라짐 모든브라우저사용흔적을단일캐시파일에기록 %UserProfile%\AppData\Local\Microsoft\Windows\WebCache\WebCacheV##.dat Copyright (C) AhnLab, Inc. All rights reserved. 22

4. 웹브라우저사용흔적 WebCacheV##.dat ESE (Extensible Storage Engine) 데이터베이스형식 (Exchange Server, AD, Live Messenger, Search) Copyright (C) AhnLab, Inc. All rights reserved. 23

5. 익스플로러캐시확장 익스플로러캐시저장경로 %UserProfile%\AppData\Local\Microsoft\Windows\Explorer 윈도우 7 윈도우 8 Copyright (C) AhnLab, Inc. All rights reserved. 24

03 새로운포렌식아티팩트 1. 메트로환경아티팩트 2. 파일히스토리 3. PC 복구와 PC 초기화 4. 익스플로러캐시확장

1. 메트로아티팩트 앱실행파일앱패키지목록앱바로가기시작화면고정목록시작화면타일배열앱인터넷사용흔적앱저장소앱푸시알림설정 %SystemDrive%\Program Files\WindowsApps %UserProfile%\AppData\Local\Packages %UserProfile%\AppData\Local\Microsoft\Windows\Application Shortcuts %UserProfile%\AppData\Local\Microsoft\Windows\RoamingTiles %UserProfile%\AppData\Local\Microsoft\Windows\appsFolder.itemdata-ms %UserProfile%\AppData\Packages\[AppName]\AC %SystemDrive%\ProgramData\Microsft\Windows\AppRepository HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\PushNotifications Copyright (C) AhnLab, Inc. All rights reserved. 26

2. 파일히스토리 새롭게추가된파일백업기능 제어판 파일히스토리 네트워크위치, 외장형드라이브에자동백업 라이브러리, 데스크톱, 연락처, 즐겨찾기 Copyright (C) AhnLab, Inc. All rights reserved. 27

3. PC 복구 포맷없이간편하게시스템복구가능 Copyright (C) AhnLab, Inc. All rights reserved. 28

PC 복구전 PC 복구후 Copyright (C) AhnLab, Inc. All rights reserved. 29

3. PC 초기화 포맷없이간편하게시스템초기화가능 Copyright (C) AhnLab, Inc. All rights reserved. 30

PC 초기화전 PC 초기화후 비할당영역 Copyright (C) AhnLab, Inc. All rights reserved.

04 실전악성코드포렌식 1. 악성코드분석방법 2. 통합타임라인분석 3. 샘플 #1 4. 샘플 #2

1. 악성코드분석방법 01 시점을알수없는경우 체계적인하향식접근방법필요 02 시점을알거나의심시점을발견한경우 해당시점을기준으로통합타임라인분석필요 Copyright (C) AhnLab, Inc. All rights reserved. 33

2. 통합타임라인분석 시간정보가포함된아티팩트를 시간순으로정렬하거나통계를내어분석하는방법 웹애플리케이션 (IIS, 아파치등 ) 로그 웹브라우저 (IE, 파폭, 크롬등 ) 흔적 이벤트로그 (EVT, EVTX) 프리패치 복원지점 / 볼륨섀도우복사본 링크파일 레지스트리 EXIF 메타데이터 휴지통정보 (INFO2, $I) 문서파일메타데이터 PE 컴파일정보 데이터베이스정보 패킷메타데이터 각종로그 (Setupapi, xpfirewall 등 ) Copyright (C) AhnLab, Inc. All rights reserved. 34i

2. 통합타임라인분석 # log2timeline $ mount -o ro, loop, show_sys_files, streams_interface=windows, offset=368050176 "/mnt/hgfs/image.001" /mnt/windows_mount $ log2timeline -p -r -f mft, evtx, restore, recycler, win_link, prefetch, sam, security, software, ntuser, exif -z Asia/Seoul /mnt/windows_mount -w timeline.csv $ l2t_process -b image_bodyfile.txt 09-18-2012..09-20-2012 > timeline.csv Copyright (C) AhnLab, Inc. All rights reserved. 35

2. 통합타임라인분석 # log2timeline Copyright (C) AhnLab, Inc. All rights reserved. 36

3. 샘플 #1 # Win-Trojan/Malpacked3.Gen C:\$Recycle.Bin> x.jpg Copyright (C) AhnLab, Inc. All rights reserved. 37

3. 샘플 #1 # Win-Trojan/Malpacked3.Gen Copyright (C) AhnLab, Inc. All rights reserved. 38

4. 샘플 #2 # Win32/Parite C:\$Recycle.Bin> x.exe Copyright (C) AhnLab, Inc. All rights reserved. 39

4. 샘플 #2 # Win32/Parite 윈도우문제보고 (Windows Error Reporting) Copyright (C) AhnLab, Inc. All rights reserved. 40

4. 샘플 #2 # Win32/Parite 윈도우문제보고 (Windows Error Reporting) Copyright (C) AhnLab, Inc. All rights reserved. 41

4. 샘플 #2 # Win32/Parite 윈도우문제보고 (Windows Error Reporting) Copyright (C) AhnLab, Inc. All rights reserved. 42

4. 샘플 #2 # Win32/Parite 윈도우문제보고 (Windows Error Reporting) /ProgramData/Microsoft/Windows/WER/ReportArchive/AppCrash_x.exe_c598da78 4abfeeaa78a28a697595ebb2f4f7a43_cab_095c6e9a/Report.wer Copyright (C) AhnLab, Inc. All rights reserved. 43

감사합니다 Conference Of Researchers & Engineers