Digital Forensics/X-Ways2021. 1. 2. 20:25
반응형

블록 해시(Block Hash)

블록(섹터: 512) 단위의 해시값으로 블록 존재여부를 식별할 수 있다.

완전한 파일은 아니지만 특정파일의 조각(블록) 여전히 존재하는지 검사하고 싶을때 사용 가능하다.

 

(실습) NTFS Image.e01에서 2 파일의 블록 해시를 계산하여 해시셋을 만들고,

만들어진 블록 해시와 동일한 블록을 Ext2 Image.e01에서 검색하자

 

1. 블록 해시셋 만들기

// 빠른 해시 비교를 위해 MD5로 해봄

 

2. 블록 해시 검색(Block Hash Search)

 

3. 일부라도 확인된 블록의 시작과 끝을 지정해서 카빙

// 시작위치로부터 파일크기만큼 뒤로 가서 End of block 지정

 

// 카빙한 파일 혹시나 하고 열어봤지만 열리지는 않음 ㅜ

 

반응형
Posted by CCIBOMB