Digital Forensics2025. 8. 26. 00:05
반응형

디지털포렌식 도구 목록

용도 분석대상 도구명 상업/
오픈소스
회사(국적) 기능 요약
종합분석용 PC, 저장매체, 파일시스템 등 EnCase Forensic 상업용 OpenText(캐나다) 대표적 종합 포렌식 도구, HDD/이미지 분석·법적 증거 보고
종합분석용 PC, 저장매체, 파일시스템 등 X-Ways Forensics 상업용 X-Ways(독일) 가볍고 빠른 PC 포렌식 도구, 파일시스템 분석 특화
종합분석용 PC, 저장매체, 파일시스템 등 Magnet AXIOM 상업용 Magnet Forensics(캐나다) PC·모바일·클라우드 통합 분석 도구. 290종 이상의 아티팩트 정밀분석
종합분석용 PC, 저장매체, 파일시스템 등 DFAS Pro 상업용 에이블시큐(한국) 외장형 SSD에 솔루션 탑재한 자동 분석 솔루션. 설치 없이 현장에서 바로 사용가능
종합분석용 PC, 저장매체, 파일시스템 등 Forensic Explorer 상업용 GetData(호주) 파일시스템 분석, 검색, 영상이미지 분석, 이메일 분석
종합분석용 PC, 저장매체, 파일시스템 등 FTK Forensic Tookit 상업용 Exterro(미국) 하드 드라이브 스캔, 데이터 분석, 보고서 작성
종합분석용 PC, 저장매체, 파일시스템 등 OSForensics 상업용 PassMark(호주) 이메일, 브라우저, 파일시스템 분석
종합분석용 PC, 저장매체, 파일시스템 등 Belkasoft Evidence Center X 상업용 Belkasoft(미국) PC·모바일·메신저 데이터 종합 분석
종합분석용 PC, 저장매체, 파일시스템 등 Autopsy 오픈소스 Basis Tech(미국/정부지원) GUI 기반 오픈소스, 디스크 이미지·타임라인 분석
종합분석용 파일시스템 Sleuth Kit (TSK) 오픈소스 Sleuth Kit(미국) 파일시스템 분석 라이브러리/CLI 툴
아티팩트 분석용 Windows OS 아티팩트 USB Detective 상업용 USB Detective 윈도우 시스템에서 USB 연결 기록을 분석하여 IP 유출 등 사건 조사에 활용되는 도구
아티팩트 분석용 Windows OS 아티팩트 Sysinternals Suite 프리웨어 Microsoft(미국) 윈도우 시스템에서 기본적으로 제공하는 도구로는 관리할 수 없는 다양한 시스템 정보 분석
PC 이미지 획득용 PC FTK Imager 프리웨어 Exterro(미국) 라이브 디스크 이미징 도구
메모리 분석용 메모리 Redline 프리웨어 FireEye(미국) GUI 기반 메모리 분석도구. 윈도우 OS 악성코드 감염징후 분석, 다양한 아티팩트 수집
메모리 분석용 메모리 Volatility 오픈소스 Volatility 메모리 덤프 파일을 분석할 때 가장 많이 사용되고 있는 도구. 오픈소스 기반으로 CLI 인터페이스를 제공
이메일 분석용 이메일(eml, pst파일) 등 Intella 100 상업용 Vound Software(미국) 대용량 전자메일, 파일간 연관분석/검색, 시각화 기반 포렌식 도구. 클러스터 맵으로 관계 분석 가능
이메일 분석용 이메일(eml, pst파일) 등 PST Viewer Pro+ 상업용 SysTools Software(미국) Outlook PST 파일을 분석, 검색, PDF로 내보내기 가능한 포렌식 도구. 암호화 해제 기능 포함
이메일 분석용 이메일(eml, pst파일) 등 OST Viewer Pro+ 상업용 Vound Software(미국) OST 파일을 복구 및 다양한 포맷으로 내보내는 도구. Outlook 없이도 사용 가능
영상분석용 CCTV, 이미지, 동영상 복구천사 상업용 시스데브래버러토리즈코리아(한국) CCTV, 블랙박스에서 사용되는 벤더별 파일시스템을 직접 디텍트 하여 영상을 바로 확인, 삭제된 영상 복구
영상분석용 스마트폰, 블랙박스, CCTV MD-VIDEO AI 상업용 GMDSOFT(한국) 스마트폰, CCTV, 블랙박스에서 사용되는 동영상 분석, 손상 및 삭제된 영상 데이터 복구
영상분석용 CCTV, 이미지, 동영상 dvr Examiner 상업용 Magnet Forensics(미국) DVR 장치 영상 추출
영상분석용 CCTV, 이미지, 동영상 Amped FIVE 상업용 Amped FIVE(이탈리아) 영상 보정·분석 전문
영상분석용 CCTV, 이미지, 동영상 Cognitech Video Investigator 상업용 Cognitech(미국) 영상 복원·객체 추적
영상분석용 CCTV, 이미지, 동영상 Input-ACE 상업용 Input-ACE(미국) CCTV 원본 포맷 변환·분석
영상분석용 CCTV, 이미지, 동영상 OpenCV 오픈소스 OpenCV 컴퓨터비전 라이브러리, 영상/이미지 분석
영상분석용 CCTV, 이미지, 동영상 FFmpeg 오픈소스 FFmpeg 동영상 변환·메타데이터 추출
데이터베이스 분석용 데이터베이스 Forensic Toolkit (FTK) DB viewer 상업용 Exterro(미국) DB 로그, 데이터 추출
데이터베이스 분석용 데이터베이스 RedGate SQL Toolbelt 상업용 RedGate(영국) SQL Server 포렌식 지원
데이터베이스 분석용 데이터베이스 SQLite Forensic Browser 상업용 Sanderson Forensics(미국) SQLite DB 열람·분석
데이터베이스 분석용 데이터베이스 Oxygen Forensic Detective (DB module) 상업용 Oxygen Forensics(미국) 모바일 DB 추출·복구
데이터베이스 분석용 데이터베이스 DB Browser for SQLite 오픈소스 DB Browser for SQLite SQLite DB 열람·편집·분석
로그분석용 데이터베이스 Plaso (log2timeline) 오픈소스 Plaso(미국) 로그/DB에서 타임라인 생성
로그분석용 데이터베이스 ELK Stack (Elasticsearch, Logstash, Kibana) 오픈소스 Elastic(미국) 로그수집, 분석 통합도구
MAC OS 분석용 MAC OS Digital Collector 상업용 Cellebrite(이스라엘) 맥북 등 macOS 수집, 분석 전문
MAC OS 분석용 MAC OS Recon ITR 상업용 Sumuri(미국) 맥북 등 macOS 이미지 획득, 분석
MAC OS 분석용 MAC OS BlackLight 상업용 Cellebrite(이스라엘) macOS, iOS 포렌식 전문
MAC OS 분석용 MAC OS MacQuisition 상업용 Cellebrite(이스라엘) macOS 디스크 이미지·증거 수집
MAC OS 분석용 MAC OS APFS Fuse/Libfsapfs 오픈소스 libyal(네덜란드) APFS 파일시스템 분석
모바일 분석용 안드로이드/iOS MD-LIVE 상업용 GMDSOFT(한국) 현장용 모바일 기기 내 증거데이터 실시간 선별, 논리적 획득, 데이터 분석 (경찰청 제공)
모바일 분석용 안드로이드/iOS MD-RED 상업용 GMDSOFT(한국) 모바일 기기 내 증거데이터 선별, 획득, 분석, 보고서 생성 (경찰청 제공)
모바일 분석용 안드로이드/iOS MD-PCM 상업용 GMDSOFT(한국) PC 설치된 메신저 앱의 데이터 수집
모바일 분석용 안드로이드/iOS MSAB XRY 상업용 MSAB(스웨덴) 휴대폰 데이터 추출·분석
모바일 분석용 안드로이드/iOS Magnet AXIOM (Mobile) 상업용 Magnet Forensics(캐나다) 모바일·클라우드 데이터 분석
모바일 분석용 안드로이드/iOS Oxygen Forensic Detective 상업용 Oxygen Forensics(미국) 앱·메신저 포렌식 강점
모바일 획득용 안드로이드/iOS FINALMobile Forensics 상업용 FinalData(한국) 모바일 증거물 획득, 분석, 보고서 생성
모바일 분석용 안드로이드/iOS Andriller 오픈소스 Andriller(폴란드) 안드로이드 앱 추출·해시
모바일 분석용 안드로이드/iOS ALEAPP/iLEAPP 오픈소스 Alexis Brignoni(미국) 안드로이드/iOS 아티팩트 자동분석
모바일 분석용 안드로이드/iOS MobSF (Mobile Security Framework) 오픈소스 MobSF(인도) APK/IPA 정적·동적 분석
소스코드 분석용 소스코드 UltraCompare 상업용 IDM Computer(미국) 텍스트, 폴더, PDF, Word, Excel 파일 비교 및 병합 기능을 제공하는 고급 비교 도구
소스코드 분석용 소스코드 UltraEditor 상업용 IDM Computer(미국) 대용량 텍스트 및 코드 편집에 특화된 에디터. 포렌식보다는 개발 및 데이터 분석에 적합
소스코드 분석용 소스코드 010 Editor 상업용 SweetScape Software(캐나다) 텍스트 및 바이너리 파일을 분석·편집하는 고급 헥스 에디터. 디지털 포렌식 및 리버스 엔지니어링에 활용
소스코드 분석용 소스코드 SonarQube 오픈소스 (상업지원 有) SonarQube(프랑스) 코드 취약점·품질 분석
소스코드 분석용 소스코드 Checkmarx 상업용 Chekmarx(이스라엘) 정적 코드 보안 분석
소스코드 분석용 소스코드 Fortify SCA 상업용 Fortify(미국) 소스코드 보안 취약점 분석
소스코드 분석용 소스코드 Semgrep 오픈소스 Semgrep(미국) 코드 패턴 검색·보안 규칙
소스코드 분석용 소스코드 Radare2 오픈소스 Radare2 바이너리 리버스·분석
데이터 복구용 PC, 저장매체, 파일시스템 등 Recover My Files 상업용 GetData(호주) 삭제되거나 깨진 파일, 바이러스 감염된 데이터 복구
데이터 복구용 PC, 저장매체, 파일시스템 등 R-Studio 상업용 R-Tools Technology(캐나다) 손상된 디스크, 부팅 불가능한 디스크, 포맷/삭제되거나 깨진 파일 등 데이터 복구
문서파일 복구용 한글문서/워드문서 MD-HWP 상업용 GMDSOFT(한국) 삭제 또는 손상된 한글 및 워드문서 파일 복구, 수집
네트워크 분석용 네트워크 패킷 NetWitness Investigator 상업용 RSA(미국) 기업용 네트워크 위협 헌팅
네트워크 분석용 네트워크 패킷 Wireshark 오픈소스 Wireshark 대표적 패킷 캡처·분석 도구
네트워크 분석용 네트워크 패킷 NetworkMiner 오픈소스 (Pro는 상업용) NetworkMiner(스웨덴) 네트워크 포렌식·세션 복원
네트워크 분석용 네트워크 패킷 Xplico 오픈소스 Xplico(이탈리아) 네트워크 트래픽 디코딩
네트워크 분석용 네트워크 패킷 tcpdump 오픈소스 tcpdump(미국) CLI 기반 패킷 캡처
네트워크 분석용 네트워크 패킷 Arkime 오픈소스 Arkime(미국) 대규모 패킷 저장·검색
가상환경 구축용 증거물 이미지 등 Vmware 프리웨어 Vmware(미국) 가상머신을 생성하여 압수현장 환경구축할 수 있는 가상화 도구
가상환경 구축용 증거물 이미지 등 VirtualBox 프리웨어 Oracle(미국) 가상머신을 생성하여 압수현장 환경구축할 수 있는 가상화 도구
기타: 클라우드 분석용 클라우드(구글/iCloud/원드라이브) MD-CLOUD 상업용 GMDSOFT(한국) 클라우드 계정의 데이터 획득, 분석
기타: 드론 분석용 드론/무인항공기 MD-DRONE 상업용 GMDSOFT(한국) 다양한 제조사의 드론/무인항공기의 기체별 파일시스템 획득, 비행로그파일 분석, 시각화

 

디지털포렌식 장비 목록

용도 분석대상 도구명 상업용 회사(국적) 기능 요약
종합 분석용 증거물 이미지 등 워크스테이션(HP, DELL 등) 상업용 HP(미국), DELL(미국) 등 다양한 디지털포렌식 프로그램 구동이 가능한 고사양 분석용 워크스테이션
종합 분석용 증거물 이미지 등 노트북(그램 등) 상업용 LG전자(한국) 등 압수수색현장에서 다양한 디지털포렌식 프로그램 구동이 가능한 고사양 분석용 노트북
MAC OS 분석용 MAC OS 맥북 프로 상업용 APPLE(미국) 맥북 등 MAC OS 디지털포렌식 분석을 위한 고사양 분석용 맥북
쓰기방지용 디스크 Tableau(USB쓰기방지) 상업용 OpenText(캐나다) 증거저장매체 쓰기방지
쓰기방지용 디스크 Tableau(IDE/SATA쓰기방지) 상업용 OpenText(캐나다) 증거저장매체 쓰기방지
쓰기방지용 디스크 Tableau(PC장착용) 상업용 OpenText(캐나다) 증거저장매체 쓰기방지
압수현장용   GoPro HERO7 상업용 GoPro(미국) 압수수색현장 채증용 영상장비
분석 참여용   시네빔 PH550S 상업용 LG전자(한국) 압수수색 참여용 빔프로젝터
분석 참여용   HP M553 상업용 HP(미국) 압수수색 참여용 프린터
압수현장용   IP100WB 상업용 Canon(일본) 압수수색현장용 휴대용 프린터
증거물 저장용 증거물 이미지 등 Sysnology DS3018XS 상업용 Sysnology(미국) NAS. Btrfs 파일 시스템과 스냅샷 기능을 통해 디지털 증거 저장
디스크 복제용 디스크 Falcon 상업용 OpenText(캐나다), Logicube(미국) 디스크 복제장비
디스크 복제용 디스크 Tableau TD2u 상업용 OpenText(캐나다) 디스크 복제장비
디스크 복제용 디스크 TX1 상업용 OpenText(캐나다) 디스크 복제장비
CD/DVD 복제용 CD, DVD Portable Blue-ray WRITER 상업용 LG전자(한국) 노트북 등에서 CD/DVD 읽기, 쓰기
모바일 획득용 안드로이드/iOS MD-PLUG 상업용 GMDSOFT(한국) 모바일 획득 프로그램(MD-NEXT) 전용 어댑터. MD-PLUG 없이도 획득 가능하나 일부 기종에 따라 어댑터 장차시 추가 데이터 획득 가능
모바일 획득용 안드로이드/iOS MD-RUGGED 상업용 GMDSOFT(한국) 현장 수사관용 모바일 증거수집 패키지(장비 및 프로그램)
모바일 획득용 안드로이드/Ios/피처본/SD MD-NEXT 상업용 GMDSOFT(한국) 스마트폰, 피처본, 드론, SD카드, USIM 등 데이터 스캔, 획득
모바일 분석용 안드로이드/iOS Cellebrite UFED Premium 상업용 Cellebrite(이스라엘) 모바일 기기 추출·복구 대표주자. 잠금해제, 암호해독, afu획득
모바일 획득용 안드로이드/iOS Cellebrite Inseyets 상업용 Cellebrite(이스라엘) iOS, Android 잠금해제, 암호해독, 파일시스템 추출. MD-NEXT에서 획득하지 못하는 풀파일 획득 가능
모바일 획득용 피처폰 MD-BOX 상업용 GMDSOFT(한국) JTAG 인터페이스 사용하여 직접적인 데이터 획득
모바일 획득용 칩오프 메모리 MD-READER 상업용 GMDSOFT(한국) 칩오프 메모리 데이터 추출
모바일 획득용 메인보드 MD-MR 상업용 GMDSOFT(한국) 모바일 및 디지털기기의 메인보드에서 메모리칩을 분리하기 하드웨어
반응형
Posted by CCIBOMB
Digital Forensics/Windows2021. 1. 12. 22:40
반응형
  • Microsoft-Windows-TerminalServices-RemoteConnectionManager%4Operational.evtx
    • 원격데스크톱 연결이벤트를 수신하면 가장 먼저 발생하는 이벤트로 이후에 사용자 인증 진행

 

  • Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx
    • 원격데스크톱 연결의 사용자 인증 완료 진행되는 세션 관련 이벤트

 

  • Microsoft-Windows-TerminalServices-RDPClient%4Operational.evtx
    • 원격데스크톱 연결 요청 이벤트
반응형
Posted by CCIBOMB
Digital Forensics/Windows2021. 1. 11. 22:39
반응형
  • Microsoft-Windows-WLAN-AutoConfig%4Operational.evtx

반응형
Posted by CCIBOMB
Digital Forensics/Windows2021. 1. 11. 22:36
반응형

시스템 시간 변경 관련 이벤트로그

1. 커맨드라인 명령어 

- 방법 : date/time 명령

 

- 이벤트로그 :

system.evtx (ID 1)

 

security.evtx (ID 4616)

 

2. 날짜 및 시간 애플릿

- 방법 : 제어판 -> 날짜 및 시간

 

- 이벤트로그 :

system.evtx (ID 1)

security.evtx (ID 4616)

// dllhost.exe가 변경

 

Microsoft-Windows-DateTimeControlPanel%4Operational.evtx (ID 20000)

// 제어판을 통해 변경한 경우에만 로그가 남음

 

 

3. 날짜 및 시간 윈도우

- 방법 : Windows 설정 -> 시간 및 언어 -> 날짜 및 시간

 

- 이벤트로그 :

system.evtx (ID 1)

security.evtx (ID 4616)

// SystemSettingsAdminFlows.exe가 변경

 

 

4. 시스템 자동 동기화 (by svchost.exe)

반응형
Posted by CCIBOMB
Digital Forensics/Windows2021. 1. 10. 19:24
반응형

이벤트로그 분석 - USB 연결흔적 확인

 

 

USB 연결사실 확인

      • Partition 이벤트로그에서 확인%SystemRoot%\System32\Winevt\Logs\Microsoft-Windows-Partition%4Diagnostic.evtx

 

      • 이벤트로그 뷰어를 통해 확인

        - USB  때는 BytesPerSector, Capacity, Partitioncount  정보가 있으나, 

        - 뺄 때 로그에는 해당 정보가 없음(Partitioncount=0)

ㄸㄸ

 

 

예전 윈도우 버전에서는 DriveFrameworks에서 확인 가능하였으나, 현재는 디폴트가 사용안함

 

 

      • MMA 통해 Partition 로그 분석

 

 

  • USB 복사한 파일 확인
    • 단순히 copy/paste 경우 : USB 연결/해제 사실 외에는 확인 불가
    • 일부 파일 열람 또는 윈도우 탐색기 필드 크기 변경 : RecentDoc, LNK, Shellbag 생성시간 정보가 남음

 

※ 참고 : Registry Shellbag

  • 쉘백은 최초로 폴더 열람시 생성
  • 폴더를 생성/복사하는 경우에도 생성
  • (경로)
    • HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\Bags
    • HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\BagMRU
    • HKCU\Software\Microsoft\Windows\Shell\Bags
    • HKCU\Software\Microsoft\Windows\Shell\BagMRU
    • HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Streams
    • HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\StreamMRU

 

  • (참고) BagMRU
    • MRUListEX가 있는데, 이는 최근에 열람한 순서 정보를 유지하고 있음
    • 레지스트리 BagMRU key 시간에는 최초로 생성(최초 폴더 열람)될 때의 시간이 설정됨
    • 폴더 설정 변경 시에는 Bags key 시간이 바뀜
    • 현재 폴더 생성에 의해 상위 폴더의 key 시간이 갱신되면, 레지스트리 key 시간이 갱신됨
    • 폴더 열람 순서를 MRUListEx value로 관리하기 때문
    • -> 현재 폴더의 shellbag 시간은 하위 폴더가 열람됨에 따라 갱신될 수 있음을 의미함

 

반응형
Posted by CCIBOMB
Digital Forensics/Windows2021. 1. 9. 20:20
반응형

이벤트로그 분석 목적

  • 시스템 이상 징후 파악
  • 침해 징후 파악
  • 다양한 포렌식 분석 (시스템 시간변경 여부, 시스템 시작/종료 상태 )

 

이벤트로그 분석 도구

 

Log Parser 2.2

Log parser is a powerful, versatile tool that provides universal query access to text-based data such as log files, XML files and CSV files, as well as key data sources on the Windows® operating system such as the Event Log, the Registry, the file system,

www.microsoft.com

 

     - GUI라서 분석은 편하나, 500MB 넘어가면 동작 안하는 경우가 많음

 

TechNet Log Parser Studio

 

gallery.technet.microsoft.com

 

  •  MMA(Microsoft Message Analyzer) (2019/11/25 에 폐기됨)

     - 이벤트로그, 패킷분석, IIS로그 대부분의 윈도우 생성 로그들을 분석해줌.

     - 기능 아주 좋음! 이벤트 트레이스 로그까지 보여줌

 

  • Sysmon (System Monitor)

     - https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon

     - 워낙 강력하다보니 공격자가 설치하여 사용하기도

 

Sysmon - Windows Sysinternals

Monitors and reports key system activity via the Windows event log.

docs.microsoft.com

 

반응형
Posted by CCIBOMB
Digital Forensics/Windows2021. 1. 8. 21:13
반응형

윈도우 이벤트로그(Windows EventLog)

  • 모든 로그를 한 곳에 모으는 중앙집중화 방식으로 윈도우 NT부터 현재까지 사용됨
  • 이벤트로그 경로 : %SystemRoot%\System32\winevt\Logs\*.evtx
  • 윈도우Vista 이후부터 XML 기반의 이벤트로그 포맷변경 (EVT EVTX)
  • 윈도우Vista 이후부터 응용프로그램/서비스로그가 추가됨(300여개이상)

 

 

기본 이벤트로그

  1. 시스템 (System)
  • 윈도우 시스템 구성요소에서 기록한 이벤트 (드라이버 구성요소 로드오류 등)
  • 기록할 이벤트 유형은 미리 결정되어있음
  1. 응용프로그램 (Application)
  • 시스템 구성 요소를 제외한 응용프로그램에서 발생한 이벤트기록 (데이터베이스오류, AV 로그 등)
  • 기록할 이벤트유형은 응용프로그램 개발자가 결정
  1. 보안 (Security)
  • 파일만들기, 열기 등의 리소스 사용 이벤트 로그인성공/실패, 보안정책 변경과 같은 보안이벤트 기록
  • 기록할 이벤트유형은 관리자에 의해 변경가능 (유일하게 사용자가 변경가능)
  1. 설치 (Setup)
  • 응용프로그램 설치 설정과 관련한 이벤트 기록
  1. 전달된 이벤트 (ForwardedEvents)
  • 이벤트 가입을 통해 원격컴퓨터에서 수집한 이벤트를 저장하는데 사용

 

 

추가된 이벤트로그

  1. 응용프로그램 서비스 로그

//  오피스   대화상자로   나타나는   알림까지   기록

 

  1. Microsoft-Windows-<application/component>.evtx
  • 단일 응용프로그램 또는 구성요소의 이벤트를 저장

 

 

이벤트 로그 설정

  1. 주요 이벤트로그 레지스트리 설정 (regedit)
  • HKLM\SYSTEM\ControlSet00#\services\eventlog

 

  1. 감사정책 설정 (gpedit.msc)
  • GPEDIT.MSC → [컴퓨터구성] → [Windows 설정] → [보안설정] → [로컬정책] → [감사정책]

 

  1. 이벤트로그 크기 백업 설정
  • 시스템, 응용프로그램, 보안로그 기본크기 : 20MB
  • 로그 : 1,048 KB 내

 

 

이벤트로그 뷰어

  1. 윈도우 기본 프로그램 (eventvwr)

//  분석관들이 분석시 참고. 이벤트 속성 중 로그된 날짜, 이벤트 ID 정도를 많이 봄

 

이벤트 ID 검색 : https://www.ultimatewindowssecurity.com/securitylog/encyclopedia/Default.aspx, http://eventopedia.cloudapp.net/

 

Windows Security Log Encyclopedia

 

www.ultimatewindowssecurity.com

 

//  대부분의 통합포렌식 프로그램은 이 정보만 보여줌

 

 

이벤트로그 파일 구조

※ 참고 : gflow-security.tistory.com/entry/Windows-Artifact6-EventLog

 

Windows Artifact[6] - EventLog[1]

이번 포스팅에서는 이벤트로그에 대해 알아 보겠으며, 구조, 주요 이벤트 로그에 대해 포스팅을 나눠 알아 보겠습니다. -------------------------------------------------------------------------------------..

gflow-security.tistory.com

// Evtx의 Record 각각 xml 형태로 저장됨

 

 

이벤트로그 복구방법

  1. 이벤트 로그 파일 카빙
  • Windows Event Log” 서비스 종료 파일삭제   파일 생성시간을 통해 삭제여부 확인

 

  1. 이벤트 레코드 카빙
  • “이벤트뷰어”의 “로그지우기” 기능으로 이벤트 삭제   파일은 원본 그대로 유지
  • 이벤트로그를 백업해 두었다가 삭제한 경우

 

  1. 이벤트 로그 카빙 도구
 

kkoha/EvtxCarv

recovers and reconstructs fragmented Evtx files from disk images, memory dumps, pagefiles and unallocated space - kkoha/EvtxCarv

github.com

 

 

이벤트로그 삭제방법

1. 자주 사용하는 이벤트로그 삭제 방식

  • [이벤트뷰어] → [동작] → [로그지우기]
  • wevtutil 명령을 이용한 삭제
    • $> wevtutil { cl |  clear-log }   <LOG_NAME> [/OPTION:VALUE]

 

2. 시큐리티 로그 삭제 이벤트는 시큐리티 로그에 쌓임(ID 1102)

 

3. 시큐리티 로그 모든 로그 삭제 이벤트는 시스템 로그에 쌓임(ID 104)

반응형
Posted by CCIBOMB
Digital Forensics/X-Ways2021. 1. 7. 19:54
반응형

[X-Ways Forensics] 25 E-mail 분석

 

  • X-ways에서 pst 분석 -> eml 첨부파일 압축해제 분석 가능

 

  • raw mode에서 email header 분석 가능

 

AXIOM 같은 기능 제공한다.

 - 헤더를 보여주고, Sender 분석 용이하다.

 

메일의 내용이 중요한 경우에는, e-Discovery 툴을 사용한다.

ex. Nuix(국내에서 가장 많이 사용함) 이용해 Processing ,

     Relativity 이용해 분석, 리뷰한다.(관련 유사 이메일 분석해줌)

 

 

※ 아이디어 - 

일명 '나이지리안 스캠'을 방지하기 위해서는,

결제시 2 인증을 의무화 하면 예방 가능하다고 생각된다.

중소기업뿐 아니라 대기업도 같은 수법으로 큰 금액의 사기를 당하기도 하니..

ex. LG화학 200 사기당함(2016)

www.kita.net/cmmrcInfo/cmmrcNews/cmmrcNews/cmmrcNewsDetail.do?pageIndex=1&nIndex=59733&sSiteid=1&searchReqType=detail&searchCondition=TITLE&searchStartDate=&searchEndDate=&categorySearch=1&searchKeyword&logGb=A9400_20200831

 

언택트 시대 이메일 무역 사기 급증… “예방이 최선”-무역뉴스

무역 관련 주요 국내 및 해외 뉴스, 최신 환율 전망 업데이트.

www.kita.net

 

반응형
Posted by CCIBOMB
Digital Forensics/X-Ways2021. 1. 6. 20:46
반응형

[X-Ways Forensics] 24 Timeline 분석

 

  • Extract internal metadata, browser history and events -> meta data 컬럼에 추가

 

  • 모든 Event들을 시간순서에 따라 타임라인 분석

 

※ Plaso(log2timeline) -> AXIOM에서 구현됨, X-ways Timeline 분석기능 있음

반응형
Posted by CCIBOMB
Digital Forensics/X-Ways2021. 1. 6. 19:42
반응형

[X-Ways Forensics] 23 Signature Analysis

 

Signature Analysis는 확장자가 변경된 파일 식별이 주 목적이다.

대부분의 프로그램에서 확장자를 보고 파일 타입을 결정하는 것이

문제의 소지가 될 수 있으므로, 

기록된 확장자와 파일의 실제 Signature 를 분석하여 일치하는 지를 확인하는 작업이다.

 

Signature

어떠한 파일타입인지를 나타내는 코드

보통 파일의 앞 부분

JPG 의 경우 FF D8 , MP3 의경우 ID 3 로 시작한다.

 


수사과정에서는 음란물 검색, 웹쉘 검색(업로드 취약점 이용) 등에서 주로 활용한다.

 

 

Signature 분석

 

Signature 분석 수행

 

Signature 분석 결과

// not verified : 삭제된 파일로, 검증 불가, hard link인 경우도 굳이 반복하여 검증 불요

 

// newly identified : ascii, xls 등으로 새로 확인함

 

 

※ EnCase를 활용한 Signature 분석과 비교 : ccibomb.tistory.com/358

반응형
Posted by CCIBOMB