디지털포렌식과 친해지기
  • 디지털포렌식전문가 2급 실기와 친해지기(실기)
    • 1. 디지털 포렌식 실기 준비하기
      • 1. BIT, BYTE, 파일 그리고 Hash
      • 2. 섹터와 사본 이미지 생성
        • 2-1. FTK Imager 활용 물리이미징(Registry 쓰기방지)
        • 2-2. EnCase 활용 물리이미징(EnCase 쓰기방지)
        • (연습용) 가상디스크 만들기
      • 3. 파티션과 파일시스템 복구
        • 3-1) 파티션과 파티션 테이블
          • 3-1.1) GPT 헤더, 파티션 Entry 복구
        • 3-2) 파일시스템과 파일시스템 복구
        • 3-3) 파일시스템 복구 실전 연습
      • 4-1. 무료도구 활용 분석연습
        • 0) 이미지 획득 및 파일시스템 복구
        • 1) 저장매체와 파일시스템 분석
        • 2) 파일과 친해지기
        • 3-1) 파일 관련 분석 1
        • 3-2) 파일 관련 분석 2
        • 4-1) 윈도우 아티팩트1
        • 4-2) 윈도우 아티팩트2
        • 5) 주요 응용 프로그램 아티팩트
          • 5-1) Sqlite 열어보기
        • 6) 키워드 검색 / Base64 Decode
        • 7) bitlocker
        • 8) 가상머신(참고)
        • 무료도구 활용 분석연습 정리
      • 4-2. EnCase 활용 분석연습
        • 0) 이미지 획득 및 파일시스템 복구
        • 1) 저장매체와 파일시스템 분석
        • 2) 파일과 친해지기
        • 3-1) 파일 관련 분석 1
        • 3-2) 파일 관련 분석 2
        • 4-1) 윈도우 아티팩트1
        • 4-2) 윈도우 아티팩트2
        • 5) 주요 응용 프로그램 아티팩트
          • 5-1) Sqlite 열어보기
        • 6) 키워드 검색 / Base64 Decode
        • 7) bitlocker
        • 8) 가상머신(참고)
        • EnCase를 활용한 분석연습 정리
      • 5. 주관식 - 기본 절차 및 증거법 관련
        • (정리 중) 디지털 증거관련 주요 판례
      • 6. 답안 제출 및 보고서 작성
      • 7. 요령 및 주의사항
    • 2. 실력 다지기
      • 1. 문제 저장매체 만들고 풀어보기
        • 기초 연습문제1-분석해보기(무료도구)
        • 기초 연습문제1-분석해보기(EnCase)
      • 2. 파일시스템 복구 연습
      • 3. NTFS 로그 분석 연습
    • 3. 실전 연습 문제
      • 2018 실전 연습 문제
        • 2018 실전 연습 - 분석해보기(무료도구)
        • 2018 실전 연습 - 분석해보기(EnCase)
      • 2019 실전 연습 문제
        • 2019 실전 연습 - 분석해보기(무료도구)
        • 2019 실전 연습 - 분석해보기(EnCase)
      • 2020 실전 연습 문제
        • 2020 실전 연습 - 분석해보기(무료도구)
        • 2020 실전 연습 - 분석해보기(EnCase)
      • 2023 실전 연습 문제(종합유형)
        • 2023 실전 연습 - 분석해보기(무료도구)
        • 2023 실전 연습 - 분석해보기(EnCase)
      • 2024 실전 연습 문제
        • 2024 실전 연습 - 분석해보기(무료도구)
        • 2024 실전 연습 - 분석해보기(EnCase)
    • 4. 기출 유형
  • 디지털포렌식과 친해지기
    • 1. BIT의 저장
      • 0) 준비사항!
        • 0-1) 주요 분석 도구 간단 소개 및 설정
        • 0-2) Python 을 이용한 개발 환경 구성
        • 0-3) Python 소스로 실행파일 만들기
      • 1) BIT, BYTES와 파일 그리고 Hash
        • 1-1) Hex Viewer 만들기
        • 1-2) BIT의 저장(참고)
      • 2) 저장매체와 섹터 그리고 물리이미징
        • 2-1) 가상 디스크 설정
        • 2-2) 물리이미징(raw) 실습
        • 2-3) 물리이미징 수집 도구 만들기(기초)
      • 3) 파티션
        • 3-1) MBR 파티션 테이블 구조
        • 3-2) GPT(GUID Partition Table) 구조
        • 3-3) 파티션 분석 도구 만들기(기초)
      • 4) 파일시스템 기초 분석
        • 4-1) 파일시스템 직접 만들어 보기
        • 4-2) FAT32 분석
          • 4-2.1) FAT32 분석(BR, Directory Entry - 데이터의 접근)
          • 4-2.2) FAT32 분석 2(FAT, LFN, 삭제)
          • 4-2.3) FAT32 분석 3 (특징과 분석 도구)
        • 4-3) NTFS 기초 분석
          • 4-3.1) NTFS 기초 분석(NTFS BR과 DATA 영역)
          • 4-3.2) $MFT와 MFT Entry
          • 4-3.3) MFT Entry의 주요 속성1($SI,$FILE,$DATA)
          • 4-3.4) MFT Entry의 주요 속성2(인덱스1, resident/Nonresident)
          • 4-3.5) MFT Entry 찾기(인덱스2, $ATTRIBUTE_LIST)
          • 4-3.6) NTFS 에서 파일의 접근 정리
          • 4-3.7) NTFS 주요 메타데이터 파일
          • MFT Entry 분석용
      • 5) 파티션과 파일시스템
      • 6) 사본 이미지 생성(논리/물리이미징)
      • 7) 파일과 친해지기
Powered by GitBook
On this page
  • 1. 기본 분석 연습 소개
  • 2. 필수 기초 분석 도구(무료도구)
  • 3. 분석 연습용 가상디스크 다운로드
  • 4. 주요 통합 포렌식 분석 도구 다운로드
  • 5. 연습용 가상디스크 인식
  1. 디지털포렌식전문가 2급 실기와 친해지기(실기)
  2. 1. 디지털 포렌식 실기 준비하기

4-1. 무료도구 활용 분석연습

Previous3-3) 파일시스템 복구 실전 연습Next0) 이미지 획득 및 파일시스템 복구

Last updated 5 months ago

디지털포렌식 관점에서 분석하는 방법은 매우 다양하게 있습니다. 다양한 분석 기법 중에서 기존에 출제된 유형을 한 번 살펴보도록 하겠습니다. 기본 분석기법을 이해 후에는 다양한 시나리오 문제(기출문제)를 해결하면서 연습을 하시면 시험 대비할 수 있을 것입니다.

1. 기본 분석 연습 소개

  • 다양한 분석 유형이 포함된 가상디스크를 인식하고, 증거 사본 이미지 획득 및 파일시스템 복구를 진행한 뒤 시험에 주로 출제되는 분석 기법을 소개하도록 하겠습니다.

  • EnCase로 시험 대비하실 분은 4-2. EnCase 활용 분석연습으로 이동하셔서 활용하시길 바랍니다.

2. 필수 기초 분석 도구(무료도구)

  • HxD와 같은 Hex 에디터의 경우 파일을 bit 단위로 읽고, 이를 4byte 를 16진수(Hex) 값으로 표현하고, 수정할 수 있는 도구로 파일시스템 복구, 시그니처 복구 등에 필요한 도구입니다. 기본적으로 포렌식 도구의 경우 수정 기능이 없기 때문에 사실상 필수 도구 입니다.

  • Hex 에디터 (HxD) 실습 도구(HxD) : 도구 사이트 :

  • Hex 값 기본 설명 및 간단 활용법 > 1. BIT, BYTE, 파일 그리고 Hash

3. 분석 연습용 가상디스크 다운로드

  • 연습용 가상디스크 다운로드 >

4. 주요 통합 포렌식 분석 도구 다운로드

  • 보통 포렌식 도구는 유료가 많으나 시험장에서 제공하는 무료 종합 포렌식 분석 도구인 Autopsy 를 이용하여 분석을 진행해보도록 하겠습니다.

5. 연습용 가상디스크 인식

  1. 파일 다운로드 후 압축을 해제 한 뒤 우클릭 - 탑재 할 수 있습니다.

    아래와 같이 나올 경우 정상입니다. 실제 시험에서도 이렇게 나온다고 해서 바로 포맷하면 시험은 그대로 불합격이 됩니다.

  2. 또는 읽기전용으로 연결하고자 하는 경우 [Win + X] 를 누른 뒤 디스크 관리를 선택합니다.

    동작 - VHD 연결을 선택 후 해당 가상디스크를 선택합니다. (읽기전용이 필수는 아니나, 가능하면 가상디스크로 연습을 할 경우 읽기전용 연결을 추천합니다.)

  3. 정상적으로 연결된다면 아래와 같이 표시 됩니다. 실제로 시험에서도 증거 USB를 받고, 분석을 위해 연결하였을 경우 아래와 같이 "포맷해야 합니다" 할 경우, 파일시스템이 훼손되어 있을 수 있습니다. 실제시험에서 일부로 훼손하였고, 이를 복구하고 분석하는 문제입니다.

  4. 연습용 가상디스크에는 윈도우 아티팩트, 파일 분석을 위한 파일들이 저장되어 있습니다. 아티팩트 흔적의 경우 시간 정보나 기타 메타 데이터는 단순 연습용으로 시험에 필요한 부분만 추가 하였으니 연습용 이미지가 완벽하지 않더라도 이해 부탁드립니다!

분석 연습을 위한 가상디스크로 이후 파일시스템 복구 후에 각각 파일을 추출하여야만 사용할 수 있습니다.

4-2. EnCase 활용 분석연습
https://mh-nexus.de/downloads/HxDSetup.zip
https://mh-nexus.de/en/programs.php
http://naver.me/FIfca6o5
Autopsy - DownloadAutopsy
Logo