디지털포렌식과 친해지기
  • 디지털포렌식전문가 2급 실기와 친해지기(실기)
    • 1. 디지털 포렌식 실기 준비하기
      • 1. BIT, BYTE, 파일 그리고 Hash
      • 2. 섹터와 사본 이미지 생성
        • 2-1. FTK Imager 활용 물리이미징(Registry 쓰기방지)
        • 2-2. EnCase 활용 물리이미징(EnCase 쓰기방지)
        • (연습용) 가상디스크 만들기
      • 3. 파티션과 파일시스템 복구
        • 3-1) 파티션과 파티션 테이블
          • 3-1.1) GPT 헤더, 파티션 Entry 복구
        • 3-2) 파일시스템과 파일시스템 복구
        • 3-3) 파일시스템 복구 실전 연습
      • 4-1. 무료도구 활용 분석연습
        • 0) 이미지 획득 및 파일시스템 복구
        • 1) 저장매체와 파일시스템 분석
        • 2) 파일과 친해지기
        • 3-1) 파일 관련 분석 1
        • 3-2) 파일 관련 분석 2
        • 4-1) 윈도우 아티팩트1
        • 4-2) 윈도우 아티팩트2
        • 5) 주요 응용 프로그램 아티팩트
          • 5-1) Sqlite 열어보기
        • 6) 키워드 검색 / Base64 Decode
        • 7) bitlocker
        • 8) 가상머신(참고)
        • 무료도구 활용 분석연습 정리
      • 4-2. EnCase 활용 분석연습
        • 0) 이미지 획득 및 파일시스템 복구
        • 1) 저장매체와 파일시스템 분석
        • 2) 파일과 친해지기
        • 3-1) 파일 관련 분석 1
        • 3-2) 파일 관련 분석 2
        • 4-1) 윈도우 아티팩트1
        • 4-2) 윈도우 아티팩트2
        • 5) 주요 응용 프로그램 아티팩트
          • 5-1) Sqlite 열어보기
        • 6) 키워드 검색 / Base64 Decode
        • 7) bitlocker
        • 8) 가상머신(참고)
        • EnCase를 활용한 분석연습 정리
      • 5. 주관식 - 기본 절차 및 증거법 관련
        • (정리 중) 디지털 증거관련 주요 판례
      • 6. 답안 제출 및 보고서 작성
      • 7. 요령 및 주의사항
    • 2. 실력 다지기
      • 1. 문제 저장매체 만들고 풀어보기
        • 기초 연습문제1-분석해보기(무료도구)
        • 기초 연습문제1-분석해보기(EnCase)
      • 2. 파일시스템 복구 연습
      • 3. NTFS 로그 분석 연습
    • 3. 실전 연습 문제
      • 2018 실전 연습 문제
        • 2018 실전 연습 - 분석해보기(무료도구)
        • 2018 실전 연습 - 분석해보기(EnCase)
      • 2019 실전 연습 문제
        • 2019 실전 연습 - 분석해보기(무료도구)
        • 2019 실전 연습 - 분석해보기(EnCase)
      • 2020 실전 연습 문제
        • 2020 실전 연습 - 분석해보기(무료도구)
        • 2020 실전 연습 - 분석해보기(EnCase)
      • 2023 실전 연습 문제(종합유형)
        • 2023 실전 연습 - 분석해보기(무료도구)
        • 2023 실전 연습 - 분석해보기(EnCase)
      • 2024 실전 연습 문제
        • 2024 실전 연습 - 분석해보기(무료도구)
        • 2024 실전 연습 - 분석해보기(EnCase)
    • 4. 기출 유형
  • 디지털포렌식과 친해지기
    • 1. BIT의 저장
      • 0) 준비사항!
        • 0-1) 주요 분석 도구 간단 소개 및 설정
        • 0-2) Python 을 이용한 개발 환경 구성
        • 0-3) Python 소스로 실행파일 만들기
      • 1) BIT, BYTES와 파일 그리고 Hash
        • 1-1) Hex Viewer 만들기
        • 1-2) BIT의 저장(참고)
      • 2) 저장매체와 섹터 그리고 물리이미징
        • 2-1) 가상 디스크 설정
        • 2-2) 물리이미징(raw) 실습
        • 2-3) 물리이미징 수집 도구 만들기(기초)
      • 3) 파티션
        • 3-1) MBR 파티션 테이블 구조
        • 3-2) GPT(GUID Partition Table) 구조
        • 3-3) 파티션 분석 도구 만들기(기초)
      • 4) 파일시스템 기초 분석
        • 4-1) 파일시스템 직접 만들어 보기
        • 4-2) FAT32 분석
          • 4-2.1) FAT32 분석(BR, Directory Entry - 데이터의 접근)
          • 4-2.2) FAT32 분석 2(FAT, LFN, 삭제)
          • 4-2.3) FAT32 분석 3 (특징과 분석 도구)
        • 4-3) NTFS 기초 분석
          • 4-3.1) NTFS 기초 분석(NTFS BR과 DATA 영역)
          • 4-3.2) $MFT와 MFT Entry
          • 4-3.3) MFT Entry의 주요 속성1($SI,$FILE,$DATA)
          • 4-3.4) MFT Entry의 주요 속성2(인덱스1, resident/Nonresident)
          • 4-3.5) MFT Entry 찾기(인덱스2, $ATTRIBUTE_LIST)
          • 4-3.6) NTFS 에서 파일의 접근 정리
          • 4-3.7) NTFS 주요 메타데이터 파일
          • MFT Entry 분석용
      • 5) 파티션과 파일시스템
      • 6) 사본 이미지 생성(논리/물리이미징)
      • 7) 파일과 친해지기
Powered by GitBook
On this page
  • 1. 파티션
  • 2. 파일시스템
  • 3. 디지털포렌식, 자격시험에서 파티션과 파일시스템
  1. 디지털포렌식전문가 2급 실기와 친해지기(실기)
  2. 1. 디지털 포렌식 실기 준비하기

3. 파티션과 파일시스템 복구

이번장은 단순 이론으로 실기에 크게 중요한 내용은 없으니 편하게 읽어만 보고 가는 장입니다.

1. 파티션

  • 파티션은 간단하게 하나의 저장매체에 섹터 단위로 구역을 나누는 것입니다. 구역을 나누려는 이유는 무엇일까요? 파티션별로 파일시스템을 구성하려고 하는 게 가장 큰 목적입니다. 그럼, 파일시스템은 무엇일까요?

2. 파일시스템

  • 파일시스템은 저장매체 어딘가에 파일을 저장하고 생성하고, 삭제하는 등 관리하기 위한 구조입니다. 운영체제는 이 구조를 이용하여 탐색기 등을 이용하여 파일에 접근하고, 저장된 데이터 영역을 읽을 수 있게 됩니다. 윈도우는 탐색기를 통해 우리가 파일에 접근하고, 복사하고 삭제하는 등을 할 수 있게 해주는 것입니다. 우리가 USB 같은 것을 포맷할 때 NTFS, FAT32 등이 바로 파일시스템에 해당합니다. 이후에 상세히 알아보도록 합시다. 그리고 파티션과 파일시스템과 친해지면 무엇을 할 수 있는지도 뒤에서 알아보도록 합시다.

3. 디지털포렌식, 자격시험에서 파티션과 파일시스템

  • 기본적으로 파일은 bit의 나열로 여러 가지 데이터를 저장하고 있습니다. 보통 디지털 증거는 파일 형태가 매우 많으며, 이를 저장매체에 저장하고, 관리하고 삭제했을 때 복구를 위해선 이러한 파일시스템 구조를 정확히 알고 있어야 합니다.

  • 디지털포렌식 2급 시험에서는 꾸준히 파일시스템 일부를 훼손하고, 이를 복구하는 문제가 계속 출제되고 있으니 무조건 필수로 숙지해야합니다. 다만 파일시스템도 깊게 들어가면 한도 끝도 없지만, 파일시스템의 기본이 되는 VBR부분을 훼손하는 문제가 출제되고 있습니다.

    파일시스템 복구가 되지 않으면, 포렌식 도구에서 파일들에 대한 접근이 되지 않으며 대량의 파일 중에서 중요한 증거 파일을 빠르게 찾아야 하는 문제를 해결할 수 없습니다.

  • 실제 시험에서 많은 분들이 파일시스템 복구를 하지 못해서 4시간 동안 제대로 분석도 못하고 시험을 종료하는 경우가 많습니다. 복구가 안 되면 나머지 문제들은 손을 쓸 수 없으니 잘 인지하고 시험에 대응해 보도록 합시다.

3줄 요약

  1. 파티션은 저장매체를 섹터 단위로 나눈 구역이다.

  2. NTFS, FAT32와 같은 파일시스템이 있으며, 파티션 영역에 위치한다.

  3. 파일시스템을 복구하지 못하면 시험에서 거의 무조건 합격할 수 없다.

Previous(연습용) 가상디스크 만들기Next3-1) 파티션과 파티션 테이블

Last updated 5 months ago