윈도우포렌식개요 1

Similar documents
슬라이드 1

PowerPoint Presentation

컴퓨터관리2번째시간

*2008년1월호진짜

Microsoft Word - src.doc

Windows 8에서 BioStar 1 설치하기

PowerPoint 프레젠테이션

..,. Job Flow,. PC,.., (Drag & Drop),.,. PC,, Windows PC Mac,.,.,. NAS(Network Attached Storage),,,., Amazon Web Services*.,, (redundancy), SSL.,. * A

SQL Developer Connect to TimesTen 유니원아이앤씨 DB 기술지원팀 2010 년 07 월 28 일 문서정보 프로젝트명 SQL Developer Connect to TimesTen 서브시스템명 버전 1.0 문서명 작성일 작성자

Microsoft Word - ntasFrameBuilderInstallGuide2.5.doc

Windows7 응용프로그램실행흔적분석 공지훈

순 서 1. UserAssist p 2. Prefetch / Superfetch p 3. Shim p 4. LNK

PowerPoint 프레젠테이션

Install stm32cubemx and st-link utility

BMP 파일 처리

NTD36HD Manual

Xcovery 사용설명서

PowerPoint 프레젠테이션

uFOCS

Internet Explorer 11 자동업데이트방지 사용자가이드 작성일 : Version 1.0

server name>/arcgis/rest/services server name>/<web adaptor name>/rest/services ArcGIS 10.1 for Server System requirements - 지

SBR-100S User Manual

아이콘의 정의 본 사용자 설명서에서는 다음 아이콘을 사용합니다. 참고 참고는 발생할 수 있는 상황에 대처하는 방법을 알려 주거나 다른 기능과 함께 작동하는 방법에 대한 요령을 제공합니다. 상표 Brother 로고는 Brother Industries, Ltd.의 등록 상

4S 1차년도 평가 발표자료

ODS-FM1

YUM(Yellowdog Updater,Modified) : RPM 패키지가저장된서버 ( 저장소 ) 로부터원하는패키지를자동으로설치한다. : YUM 도구는 RPM 의패키지의존성문제를해결

Digital Forensic Report (Infringement Accident Scenario #1) 침해사고대응 : 시나리오분석 Best of the Best 4th Digital Forensic Track YungSan University Kim.

The Pocket Guide to TCP/IP Sockets: C Version

목 차 DEXTUpload Pro 소개 시스템 요구 사항 기능 및 특징 시스템 구성도 벤치마킹 적용 효과 유지보수 안내 담당자 안내

1) 인증서만들기 ssl]# cat > // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키

단계

<B1DDC0B6C1A4BAB8C8ADC1D6BFE4B5BFC7E C8A3292E687770>

1) 인증서만들기 ssl]# cat > // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키

HLS(HTTP Live Streaming) 이용가이드 1. HLS 소개 Apple iphone, ipad, ipod의운영체제인 ios에서사용하는표준 HTTP 기반스트리밍프로토콜입니다. 2. HLS 지원대상 - 디바이스 : iphone/ipad/ipod - 운영체제 :

Windows Server 2012

SAS9.2_SAS_Enterprise_Miner_install_guide_single_user_v2

ActFax 4.31 Local Privilege Escalation Exploit

PathEye 공식 블로그 다운로드 받으세요!! 지속적으로 업그래이드 됩니다. 여러분의 의견을 주시면 개발에 반영하겠 습니다.

DBMS & SQL Server Installation Database Laboratory

네이버블로그 :: 포스트내용 Print VMw are 에서 Linux 설치하기 (Centos 6.3, 리눅스 ) Linux 2013/02/23 22:52 /carrena/ VMware 에서 l

ICAS CADWorx SPLM License 평가판설치가이드

Microsoft PowerPoint - chap10.pptx

공지사항

Microsoft PowerPoint - 02_Linux_Fedora_Core_8_Vmware_Installation [호환 모드]

비디오 / 그래픽 아답터 네트워크 만약에 ArcGolbe를 사용하는 경우, 추가적인 디스크 공간 필요. ArcGlobe는 캐시파일을 생성하여 사용 24 비트 그래픽 가속기 Oepn GL 2.0 이상을 지원하는 비디오카드 최소 64 MB 이고 256 MB 이상을 메모리

사용자계정관리 1. 사용자계정관리 사용자 (user), 그룹 (group) u 다중사용자시스템 (Multi-User System) - 1 대의시스템을동시에여러사람이접속하여쓸수있게하는시스템 u 사용자 (user) - 시스템관리자 : root (=Super user) -

슬라이드 1

PowerPoint Presentation

[ 컴퓨터시스템 ] 3 주차 1 차시. 디렉토리사이의이동 3 주차 1 차시디렉토리사이의이동 학습목표 1. pwd 명령을사용하여현재디렉토리를확인할수있다. 2. cd 명령을사용하여다른디렉토리로이동할수있다. 3. ls 명령을사용하여디렉토리내의파일목록을옵션에따라다양하게확인할수

Microsoft Word - eClipse_사용자가이드_

디지털포렌식학회 논문양식

Spotlight on Oracle V10.x 트라이얼프로그램설치가이드 DELL SOFTWARE KOREA

Microsoft PowerPoint Android-SDK설치.HelloAndroid(1.0h).pptx


PowerPoint Presentation

<4D F736F F D D31312D30312D53572D30312DBBE7BFEBC0DABCB3B8EDBCAD5FBFDCBACEB9E8C6F7BFEB2E646F63>

XSS Attack - Real-World XSS Attacks, Chaining XSS and Other Attacks, Payloads for XSS Attacks


6. 설치가시작되는동안 USB 드라이버가자동으로로드됩니다. USB 드라이버가성공적으로로드되면 Setup is starting( 설치가시작되는중 )... 화면이표시됩니다. 7. 화면지침에따라 Windows 7 설치를완료합니다. 방법 2: 수정된 Windows 7 ISO

05Àå

Microsoft PowerPoint - AME_InstallRoutine_ver8.ppt

레지스트리포렌식 - Regripper 를이용한 NTUSER.DAT 분석 - 학과 사이버경찰학과 학번 이름 허인호 - 1 -

SBR-100S User Manual

SAS9.2_SAS_Enterprise_Miner_for_Desktop_install_guide

문서의 제목 나눔고딕B, 54pt

1. 제품 개요 AhnLab Policy Center 4.6 for Windows(이하 TOE)는 관리대상 클라이언트 시스템에 설치된 안랩의 안티바이러스 제품인 V3 제품군에 대해 보안정책 설정 및 모니터링 등의 기능을 제공하여 관리대상 클라이언트 시스템에 설치된 V3

TTA Journal No.157_서체변경.indd

Raspbian 설치 라즈비안 OS (Raspbian OS) 라즈베리파이 3 Model B USB 마우스 USB 키보드 마이크로 SD 카드 마이크로 SD 카드리더기 HDM I 케이블모니터

2

Microsoft PowerPoint - 권장 사양

PowerPoint 프레젠테이션

슬라이드 1

Splentec V-WORM Quick Installation Guide Version: 1.0 Contact Information 올리브텍 주소 : 경기도성남시분당구구미로 11 ( 포인트타운 701호 ) URL: E-M

Microsoft PowerPoint 자동설치시스템검증-V05-Baul.pptx

PowerPoint Presentation

chapter4

Microsoft PowerPoint - 11주차_Android_GoogleMap.ppt [호환 모드]

목차 1. 웹브라우저로그분석 : 심화과정 통합타임라인분석 Time Zone 분석 검색어추출 URL 인코딩분석 사용자행위분류 삭제로그정보복구 2. 결론 forensicinsight.org Page 2 / 26

<4D F736F F F696E74202D E20C0CEC5CDB3DD20C0C0BFEB20B9D720BCADBAF1BDBA20B1E2BCFA E >

본교재는수업용으로제작된게시물입니다. 영리목적으로사용할경우저작권법제 30 조항에의거법적처벌을받을수있습니다. [ 실습 ] 스위치장비초기화 1. NVRAM 에저장되어있는 'startup-config' 파일이있다면, 삭제를실시한다. SWx>enable SWx#erase sta

RHEV 2.2 인증서 만료 확인 및 갱신

경우 1) 80GB( 원본 ) => 2TB( 복사본 ), 원본 80GB 는 MBR 로디스크초기화하고 NTFS 로포맷한경우 복사본 HDD 도 MBR 로디스크초기화되고 80GB 만큼포맷되고나머지영역 (80GB~ 나머지부분 ) 은할당되지않음 으로나온다. A. Window P

Adobe Flash 취약점 분석 (CVE )

Microsoft PowerPoint SDK설치.HelloAndroid(1.5h).pptx

PowerPoint 프레젠테이션

Endpoint Protector - Active Directory Deployment Guide

Microsoft Word - Korean_뷰어 메뉴얼_공용_ADVR&SWi_.doc

1. What is AX1 AX1 Program은 WIZnet 사의 Hardwired TCP/IP Chip인 iinchip 들의성능평가및 Test를위해제작된 Windows 기반의 PC Program이다. AX1은 Internet을통해 iinchip Evaluation

아래 항목은 최신( ) 이미지를 모두 제대로 설치하였을 때를 가정한다

기존에 Windchill Program 이 설치된 Home Directory 를 선택해준다. 프로그램설치후설치내역을확인해보면 Adobe Acrobat 6.0 Support 내역을확인할수 있다.

<C0CCBCBCBFB52DC1A4B4EBBFF82DBCAEBBE7B3EDB9AE2D D382E687770>

vRealize Automation용 VMware Remote Console - VMware

Secure Programming Lecture1 : Introduction

PowerPoint 프레젠테이션

Microsoft PowerPoint - chap01-C언어개요.pptx

품질검증분야 Stack 통합 Test 결과보고서 [ The Bug Genie ]

목 차 1. 드라이버 설치 설치환경 드라이버 설치 시 주의사항 USB 드라이버 파일 Windows XP에서 설치 Windows Vista / Windows 7에서 설치 Windows

BEA_WebLogic.hwp

Transcription:

윈도우포렌식개요 1

윈도우포렌식개요 윈도우포렌식개요 - 전세계적으로 70% 이상사용하는운영체제이다. - 윈도우시스템을사용하면서남는아티팩트를이용하여다음과같은내용을분석한다. 파일유출불법다운로드문서조작지정매체연결흔적 윈도우포렌식범위 - 레지스트리, 웹브라우저, $MFT, 휴지통, 프리패치, 웹로그, 쉘백 - 점프리스트, 링크파일, 메모리파일, 스케쥴러 - 이벤트로그, 썸네일, 아이콘캐시, 서비스 레지스트리 - 운영체제와응용프로그램운영에필요한정보를저장하기위한계층형데이터베이스 - 부팅과정, 로그인, 서비스실행, 응용프로그램실행, 사용자행위와관련된모든것들을기록하여관리함 - 이때, 레지스트리정보는하이브파일로관리한다.

레지스트리 3

레지스트리 레지스트리분석필요성 - 시스템정보와사용자다양한정보를확인할수있다. - 최근열람한문서파일목록, 실행파일목록, 시스템정보등을확인할수있다. - 레지스트리확인명령어 : Ctrl+R -> regedit 명령실행 레지스트리구성 (Root Key 구성 ) - HKEY CLASS ROOT : 파일연관성과 COM 정보 - HKEY CURRENT USER : 현재시스템에로그인된사용자정보 - HKEY LOCAL MACHINE : 시스템하드웨어및소프트웨어정보 - HKEY USERS : 모든사용자정보 - HKEY CURRENT CONFIG : 시스템시작시사용되는하드웨어정보

레지스트리 레지스트리분석시중요정보 - HKEY CURRENT USER, HKEY LOCAL MACHINE - HKEY LOCAL MACHINE 은다음경로에다시하위하이브파일로구성된다. C:\Windows\System32\config SAM 파일 : 로컬계정정보와그룹정보 SECURITY : 시스템보안정책과권한할당정보 SOFTWARE : 시스템부팅에필요없는시스템전역구성정보 SYSTEM : 시스템부팅에필요한전역구성정보 C:\Windows\System32\config\systemprofile ntuser.dat 파일 : 사용자프로파일정보 - 위의 5 개의파일은실제분석시필요한레지스트리의하이브파일이다.

레지스트리 레지스트리수집 - 다음경로가면연결된하이브목록을확인할수있다. - 일반적으로레지스트리파일은커널에서열려있기때문에직접분석하거나이미지에서수집하여분석한다. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\hivelist

레지스트리 시스템정보 - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion - OS 설치날짜 / 시간, OS 버전, 컴퓨터이름, 그룹이름, 운영체제설치경로확인가능 설치된프로그램정보 - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall - 설치된프로그램이름, 버전, 게시자, 설치날짜 / 시간, 설치경로확인가능 컴퓨터이름 - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\ComputerName - 컴퓨터이름확인가능 SID 정보 - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList - 계정에대한보안식별자 ( 권한관련정보를담고있는 ID) 정보확인가능

레지스트리 사용자계정기본폴더 - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders 마지막로그인한사용자정보 - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 시스템마지막종료시간 - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Windows 표준시간대 - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\TimeZoneInformation 이벤트로그정보 - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\eventlog

레지스트리 응용프로그램사용흔적 - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist - {CE ~ : 실행시킨응용프로그램정보 - {F4 ~ : 시작메뉴에저장되어있으며, 실행시킨응용프로그램정보 그림판으로열어본파일흔적 - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Applets\Paint \Recent File List - File 번호 : 번호가낮을수록최근에열어본파일 워드패드로열어본파일흔적 - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Applets\Wordpad \Recent File List - File 번호 : 번호가낮을수록최근에열어본파일

레지스트리 MS 오피스사용흔적 - HKEY_CURRENT_USER\Software\Microsoft\Office\14.0\Excel\File MRU - HKEY_CURRENT_USER\Software\Microsoft\Office\14.0\PowerPoint\File MRU - HKEY_CURRENT_USER\Software\Microsoft\Office\14.0\Word\File MRU 한글사용흔적 - HKEY_CURRENT_USER\Software\HNC\Hwp\8.0\HwpFrame\RecentFile 곰플레이어사용흔적 - HKEY_CURRENT_USER\Software\GRETECH\GomPlayer\OPTION - 마지막접근폴더및파일정보확인가능 PDF(Adobe) 사용흔적 - HKEY_CURRENT_USER\Software\Adobe\Acrobat Reader\11.0\AVGeneral\cRecentFiles

레지스트리 검색기를이용한키워드사용흔적 - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer \WordWheelQuery 최근열어본파일흔적 - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs 최근실행창에실행 / 검색한명령흔적 - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU 저장매체연결흔적 - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\USBSTOR - C:\Windows\inf\setupapi.dev.log - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceClasses - HKEY_LOCAL_MACHINE\SYSTEM\MountedDevices

레지스트리 외부시스템연결정보 ( 원격데스트탑 mstsc 를이용하여접속할경우정보저장 ) - HKEY_USERS\S-1-5-21-2128383417-2113153026-2455313902-500\Software\Microsoft \Terminal Server Client\Default 사용한프로그램의창제목 - HKEY_CURRENT_USER\Software\Classes\Local Settings\Software\Microsoft \Windows\Shell\MuiCache 알림영역아이콘 - HKEY_CURRENT_USER\Software\Classes\Local Settings\Software\Microsoft \Windows\CurrentVersion\TrayNotify 작업표시줄고정리스트정보 - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Taskband

레지스트리 탐색기주소창에입력한경로리스트 - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\TypedPaths 최근읽기또는저장한파일흔적 - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer \ComDlg32\OpenSavePidlMRU 최근에접근한폴더흔적 - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer \ComDlg32\LastVisitedPidlMRU

레지스트리 서비스및드라이버목록 - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services 네트워크카드관련정보 - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\NetworkCards 네트워크정보관련 - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Tcpip\Parameters\Interfaces 무선랜관련정보 - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\NetworkList \Profiles

레지스트리 IE 다운로드디렉토리및설정정보 - HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer - HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main 타이핑한 URL 목록 - HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\TypedURLs 즐겨찾기목록 - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder \Favorites\Links 응용프로그램호환성캐시 ( 호환성문제가발생했던응용프로그램정보저장 ) - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Session Manager \AppCompatCache

레지스트리 부팅시자동실행되는소프트웨어정보 - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon \shell - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run - HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion \Run - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run - C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup - C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs \Startup 명령프롬프트실행시자동으로시작되는소프트웨어정보 - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor 레지스트리편집기에서마지막으로접근한키에대한정보 - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Applets\Regedit

레지스트리 ROT13 디코딩 인코드디코드 A B C D E F G H I J K L M N O P Q R S T U V W X Y Z 인코드디코드 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist \{F4E57C4B-2036-45F0-A9AB-443BCFE33D9F}\Count P:\Hfre\Choyvp\Qrfxgbc\Jverfunex.yax C:\User\Public\Desktop\Wireshark.lnk

레지스트리 REGA 도구

웹브라우저 19

웹브라우저 웹브라우저 - 웹서버와클라이언트간에 HTML 문서파일을동기화하고출력하는응용프로그램 - 웹브라우저를통하여사용자는다양한정보를인터넷으로부터제공받음 - 또한, 디지털포렌식과정에서아티팩트수집및분석으로용이함 웹브라우저포렌식 - 사용자가웹브라우저를이용하여남긴아티백트분석 웹브라우저를통하여획득할수있는정보 - Cache 정보 : 방문사이트접속시자동으로받는정보 - History 정보 : 사용자가방문한웹사이트주소정보 - Cookie 정보 : 웹사이트에서사용자의 HDD 에저장한사용자데이터 - Download 정보 : 사용자가웹브라우저를통해서받은파일정보

웹브라우저 IE 웹브라우저 - IE 9 버전과 IE 10 버전은정보를저장하는방식이다르다. - IE 9 버전이하는각각의파일로관리하였지만, IE 10 버전부터는하나의파일로저장 버전정보위치 9 이하 Cache History Cookie Download AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\<Random>\ AppData\Local\Microsoft\Windows\History.IE5\index.dat AppData\Local\Microsoft\Windows\History.IE5\index.dat < 기간 >\index.dat AppData\Roaming\Microsoft\Windows\Cookies\index.dat AppData\Roaming\Microsoft\Windows\Cookies\low AppData\Roaming\Microsoft\Windows\IEDownloadHistory\index.dat 버전정보위치 Cache 10 이상 History Cookie Download AppData\Local\Microsoft\Windows\WebCache\WebCacheV*.dat

웹브라우저 FireFox 웹브라우저 - 다양한플러그인을지원하는넷스케이프브라우저 - 기본적으로 Active X 를지원하지않는다. - IE 와다르게 sqlite3 포멧을사용하여정보저장 - <Random> 은프로파일을수정하여지정가능 정보 Cache History Cookie Download 위치 AppData\LocalMozilla\Firefix\Profiles\<Random>\Cache\_CACHE_MAP_ ( 같은폴더안의모든파일필요 ) AppData\Roaming\Mozilla\Firefox\Profiles\<Random>.default\places.sqlite AppData\Roaming\Mozilla\Firefox\Profiles\<Random>.default\cookies.sqlite AppData\Roaming\Mozilla\Firefox\Profiles\<Random>.default\places.sqlite

웹브라우저 Chrome 웹브라우저 - 전세계적점유율 1 위웹브라우저 - 빠른속도를지원하며 CPU 부하가적음 - 안정성및보안성, 효율적인인터페이스제공 정보 Cache History Cookie Download Typing URL New Tab 위치 AppData\Local\Google\Chrome\User Data\Default\Cache\ AppData\Local\Google\Chrome\User Data\Default\History AppData\Local\Google\Chrome\User Data\Default\Cookies AppData\Local\Google\Chrome\User Data\Default\History AppData\Local\Google\Chrome\User Data\Default\Shortcuts AppData\Local\Google\Chrome\User Data\Default\Top Sites

$MFT 24

$MFT $MFT(Master File Table) - $MFT 에는특정파일에대한메타데이터정보를저장하고있다. - 이를통해서파일생성, 수정, 삭제시간정보들을확인할수있다. - 시스템파일로다른 PC 에연결하여 $MFT 를추출하거나, 이미지로생성하여추출한다. - %ROOT% 안에저장되어있다. - 분석시에는 NTFS Log Tracker 도구를이용하며, $LogFile 파일도같이파싱해야한다.

Recycle.bin 26

Recycle.bin Recycle.bin - 윈도우에서파일을삭제할경우, 기본적으로휴지통으로다음과같이휴지통으로이동한다.

Recycle.bin Recycle.bin - 기본폴더가제공되며, 사용자별폴더도제공된다. 운영체제기본파일시스템휴지통폴더 Windows NT/2K/XP NTFS C:\Recycle\<USER SID>\ Windows7 이후 NTFS C:\Recycle.Bin\<USER SID>\

Recycle.bin Recycle.Bin - 파일삭제시 $R, $I 으로시작하는파일이생성됨 - $R 은실제삭제된데이터를의미함 - $I 는 $R 에대한경로, 파일사이즈, 삭제시간정보를저장하고있음 ] - 다음은 $I 파일구조이다. Offset Size 내용 0~7 8Byte 파일헤더정보 8~15 8Byte 원본파일크기정보 16~23 8Byte 삭제된파일시간 24~543 520Byte 원본파일경로

Recycle.bin Recycle.Bin - $INS7GYR.db 파일 - 파일크기 : 0x08F000 = 585728Byte - 삭제시간 : 01 D1 5C 61 BA B9 15 90 -> Mon, 01 February 2016 04:58:18 +0900 - 원본경로 : C:\users\Charlotte\AppData\Roaming\Skype\live ~~~~

Thumbnail 31

Thumbnail Thumbnail - 윈도우폴더미리보기기능에사용 - 초기방문시섬네일을저장하고재방문시저장된데이터를보여준다. ( 속도향상 ) - 한번저장된섬네일은원본이삭제되어도섬네일파일은남게됨 - Windows7 이후부터는 Thumbcache_ 번호.db 파일로관리한다. ( 번호 : 픽셀크기, Ex : 32x32) - 섬네일지원파일 : JPEG, BMP, GIF, TFTP, DOCX, PPTX, PDF... - 저장위치 : C:\Users\Administrator\AppData\Local\Microsoft\Windows\Explorer

Thumbnail Thumbnail - 도구 : ThumbCache Viewer - thumbcache_32.db 파일확인

IconCache 34

IconCache IconCache - 외부저장장치및광학드라이브사용흔적확인가능 - 안티포렌식도구사용흔적확인가능 - 악성코드흔적확인가능 - 프로그램사용흔적가능 ( 프로그램이삭제되어도아이콘정보는남음 ) - 저장위치 : C:\Users\Administrator\AppData\Local

IconCache IconCache - 도구 : IconCacheViewer v1.0.1 - IconCache.db 파일확인

Event Logs 37

Event Logs Events Logs - 운영체제에서발생하는내용들을타임스템프정보와함께기록함 - 응용프로그램, 보안, Setup, 시스템별로기록및관리함 - 이벤트로그저장위치 : C:\Windows\System32\winevt\Logs