디지털포렌식과 친해지기
  • 디지털포렌식전문가 2급 실기와 친해지기(실기)
    • 1. 디지털 포렌식 실기 준비하기
      • 1. BIT, BYTE, 파일 그리고 Hash
      • 2. 섹터와 사본 이미지 생성
        • 2-1. FTK Imager 활용 물리이미징(Registry 쓰기방지)
        • 2-2. EnCase 활용 물리이미징(EnCase 쓰기방지)
        • (연습용) 가상디스크 만들기
      • 3. 파티션과 파일시스템 복구
        • 3-1) 파티션과 파티션 테이블
          • 3-1.1) GPT 헤더, 파티션 Entry 복구
        • 3-2) 파일시스템과 파일시스템 복구
        • 3-3) 파일시스템 복구 실전 연습
      • 4-1. 무료도구 활용 분석연습
        • 0) 이미지 획득 및 파일시스템 복구
        • 1) 저장매체와 파일시스템 분석
        • 2) 파일과 친해지기
        • 3-1) 파일 관련 분석 1
        • 3-2) 파일 관련 분석 2
        • 4-1) 윈도우 아티팩트1
        • 4-2) 윈도우 아티팩트2
        • 5) 주요 응용 프로그램 아티팩트
          • 5-1) Sqlite 열어보기
        • 6) 키워드 검색 / Base64 Decode
        • 7) bitlocker
        • 8) 가상머신(참고)
        • 무료도구 활용 분석연습 정리
      • 4-2. EnCase 활용 분석연습
        • 0) 이미지 획득 및 파일시스템 복구
        • 1) 저장매체와 파일시스템 분석
        • 2) 파일과 친해지기
        • 3-1) 파일 관련 분석 1
        • 3-2) 파일 관련 분석 2
        • 4-1) 윈도우 아티팩트1
        • 4-2) 윈도우 아티팩트2
        • 5) 주요 응용 프로그램 아티팩트
          • 5-1) Sqlite 열어보기
        • 6) 키워드 검색 / Base64 Decode
        • 7) bitlocker
        • 8) 가상머신(참고)
        • EnCase를 활용한 분석연습 정리
      • 5. 주관식 - 기본 절차 및 증거법 관련
        • (정리 중) 디지털 증거관련 주요 판례
      • 6. 답안 제출 및 보고서 작성
      • 7. 요령 및 주의사항
    • 2. 실력 다지기
      • 1. 문제 저장매체 만들고 풀어보기
        • 기초 연습문제1-분석해보기(무료도구)
        • 기초 연습문제1-분석해보기(EnCase)
      • 2. 파일시스템 복구 연습
      • 3. NTFS 로그 분석 연습
    • 3. 실전 연습 문제
      • 2018 실전 연습 문제
        • 2018 실전 연습 - 분석해보기(무료도구)
        • 2018 실전 연습 - 분석해보기(EnCase)
      • 2019 실전 연습 문제
        • 2019 실전 연습 - 분석해보기(무료도구)
        • 2019 실전 연습 - 분석해보기(EnCase)
      • 2020 실전 연습 문제
        • 2020 실전 연습 - 분석해보기(무료도구)
        • 2020 실전 연습 - 분석해보기(EnCase)
      • 2023 실전 연습 문제(종합유형)
        • 2023 실전 연습 - 분석해보기(무료도구)
        • 2023 실전 연습 - 분석해보기(EnCase)
      • 2024 실전 연습 문제
        • 2024 실전 연습 - 분석해보기(무료도구)
        • 2024 실전 연습 - 분석해보기(EnCase)
    • 4. 기출 유형
  • 디지털포렌식과 친해지기
    • 1. BIT의 저장
      • 0) 준비사항!
        • 0-1) 주요 분석 도구 간단 소개 및 설정
        • 0-2) Python 을 이용한 개발 환경 구성
        • 0-3) Python 소스로 실행파일 만들기
      • 1) BIT, BYTES와 파일 그리고 Hash
        • 1-1) Hex Viewer 만들기
        • 1-2) BIT의 저장(참고)
      • 2) 저장매체와 섹터 그리고 물리이미징
        • 2-1) 가상 디스크 설정
        • 2-2) 물리이미징(raw) 실습
        • 2-3) 물리이미징 수집 도구 만들기(기초)
      • 3) 파티션
        • 3-1) MBR 파티션 테이블 구조
        • 3-2) GPT(GUID Partition Table) 구조
        • 3-3) 파티션 분석 도구 만들기(기초)
      • 4) 파일시스템 기초 분석
        • 4-1) 파일시스템 직접 만들어 보기
        • 4-2) FAT32 분석
          • 4-2.1) FAT32 분석(BR, Directory Entry - 데이터의 접근)
          • 4-2.2) FAT32 분석 2(FAT, LFN, 삭제)
          • 4-2.3) FAT32 분석 3 (특징과 분석 도구)
        • 4-3) NTFS 기초 분석
          • 4-3.1) NTFS 기초 분석(NTFS BR과 DATA 영역)
          • 4-3.2) $MFT와 MFT Entry
          • 4-3.3) MFT Entry의 주요 속성1($SI,$FILE,$DATA)
          • 4-3.4) MFT Entry의 주요 속성2(인덱스1, resident/Nonresident)
          • 4-3.5) MFT Entry 찾기(인덱스2, $ATTRIBUTE_LIST)
          • 4-3.6) NTFS 에서 파일의 접근 정리
          • 4-3.7) NTFS 주요 메타데이터 파일
          • MFT Entry 분석용
      • 5) 파티션과 파일시스템
      • 6) 사본 이미지 생성(논리/물리이미징)
      • 7) 파일과 친해지기
Powered by GitBook
On this page
  • 1. 윈도우의 가상디스크
  • 2. 가상디스크 만들기
  • 3. 가상디스크 연결과 해제
  • 4. 디지털포렌식 연습에 활용
  • 4-1. 물리이미징 획득
  • 4-2. 기타 활용
  1. 디지털포렌식전문가 2급 실기와 친해지기(실기)
  2. 1. 디지털 포렌식 실기 준비하기
  3. 2. 섹터와 사본 이미지 생성

(연습용) 가상디스크 만들기

Previous2-2. EnCase 활용 물리이미징(EnCase 쓰기방지)Next3. 파티션과 파일시스템 복구

Last updated 5 months ago

개인 USB가 없는 경우 연습용으로 가상디스크를 활용해 보시는 것을 추천합니다. 다양한 연습문제 풀 때를 위해 활용할 수 있으니 알고 있으시면 좋을 듯하네요!

1. 윈도우의 가상디스크

  • 저용량의 USB를 사용해보는 것도 좋지만, USB가 없을 경우 가상디스크를 만들어서 원하는 용량의 저장매체를 만들어서 연습에 활용할 수 있습니다.

  • 가상디스크와 일반 USB로 물리이미징을 하였을 때 차이는 시리얼넘버 부분만 차이가 발생합니다.

  • 연습문제의 경우 가상디스크로 만들어서 공유할 경우 이미 획득된 물리이미징 파일(e01 같은 이미지 파일)로 연습하는 것이 아닌, 이미지 획득부터 연습을 해볼 수 있습니다. (사실 vhd도 이미지 파일과 동일한 성격을 가집니다.)

2. 가상디스크 만들기

  1. 내 컴퓨터 [우클릭] – 관리 선택 후 저장소 - 디스크 관리를 선택 합니다. 이 후 기타 작업 - VHD 만들기 선택 합니다.

  2. 또는 Win+X 에서 디스크 관리 선택 후 [동작] - [VHD 만들기] 선택

  3. 가상 디스크를 만들 수 있으며, 원하는 용량으로 설정할 수 있습니다. 우선은 아래 옵션으로 진행하도록 합시다.

  4. 완료가 되면 정말 아무 것도 없는 가상 디스크가 생성 된 것입니다.

  5. 새로 추가한 디스크를 우클릭 - 초기화 한 뒤에 MBR 또는 GPT 구조를 선택하여 저장하면 파티션 테이블이 추가됩니다. 추후에 연습할 MBR, GPT 파티션 테이블 구조 연습도 이런식으로 만들어서 해볼 수 있습니다.

  6. 새로 초기화된 디스크를 선택 후 우클릭 - 새 단순 볼륨을 통해서 원하는 용량의 파일시스템을 설정할 수 있습니다.

    즉, 해당 가상 디스크에 용량을 조절하여 여러 파티션에 여러 파일시스템을 만들 수 있습니다.

    무슨 드라이브로 지정할 것인지, 무슨 파일시스템으로 포맷할 것인지 등을 선택할 수 있습니다.

  7. 지정한 드라이브(파일시스템)가 새로 추가가 되고 이제 윈도우에서 우리가 직접 파일도 넣고, 수정도 가능하게 됩니다. 즉, USB를 연결한 것과 동일한 역할을 할 수 있습니다.

3. 가상디스크 연결과 해제

  1. 디스크 관리에서 동작- VHD 연결을 통해 만들어진 가상디스크를 불러올 수 있습니다. [읽기전용] 옵션을 체크하면 해당 디스크를 읽기 전용으로 저장할 수 없습니다. 즉, 쓰기방지를 한 것과 동일한 형태로 불러올 수도 있습니다.

    다만 아쉽게도, 레지스트리를 통해 쓰기 방지한 경우 가상디스크 대상으로 쓰기 방지가 적용되지 않습니다.

  2. 연결 해제를 하고자 하는 경우 디스크 관리에서 연결한 가상 디스크에서 우클릭 - VHD 분리 하시면 됩니다.

4. 디지털포렌식 연습에 활용

4-1. 물리이미징 획득

  1. FTK Imager에서 해당 디스크를 선택하여 물리이미지 획득하여 연습이 가능합니다.

  2. EnCase에서도 해당 디스크를 선택하여 이미지 획득이 가능하다.

4-2. 기타 활용

  • 가상디스크에 직접 여러 파일을 넣고 물리이미징 획득 및 포렌식 도구로 살펴보기 등을 할 수 있습니다. 이후에 실제로 문제 만들어보기에서 가상디스크로 만들어보도록 합시다. 직접 파일시스템의 VBR을 수정하여 파일시스템 복구 연습 등을 해볼 수 있습니다.

  • 여러가지 연습문제등을 가상디스크로 만들어서 활용할 수도 있습니다.

  • 다만 시험대비에 있어서 이정도로 다양하게 활용할 일은 잘 없으니 참고로만 알고 있어도 충분합니다.