디지털포렌식과 친해지기
  • 디지털포렌식전문가 2급 실기와 친해지기(실기)
    • 1. 디지털 포렌식 실기 준비하기
      • 1. BIT, BYTE, 파일 그리고 Hash
      • 2. 섹터와 사본 이미지 생성
        • 2-1. FTK Imager 활용 물리이미징(Registry 쓰기방지)
        • 2-2. EnCase 활용 물리이미징(EnCase 쓰기방지)
        • (연습용) 가상디스크 만들기
      • 3. 파티션과 파일시스템 복구
        • 3-1) 파티션과 파티션 테이블
          • 3-1.1) GPT 헤더, 파티션 Entry 복구
        • 3-2) 파일시스템과 파일시스템 복구
        • 3-3) 파일시스템 복구 실전 연습
      • 4-1. 무료도구 활용 분석연습
        • 0) 이미지 획득 및 파일시스템 복구
        • 1) 저장매체와 파일시스템 분석
        • 2) 파일과 친해지기
        • 3-1) 파일 관련 분석 1
        • 3-2) 파일 관련 분석 2
        • 4-1) 윈도우 아티팩트1
        • 4-2) 윈도우 아티팩트2
        • 5) 주요 응용 프로그램 아티팩트
          • 5-1) Sqlite 열어보기
        • 6) 키워드 검색 / Base64 Decode
        • 7) bitlocker
        • 8) 가상머신(참고)
        • 무료도구 활용 분석연습 정리
      • 4-2. EnCase 활용 분석연습
        • 0) 이미지 획득 및 파일시스템 복구
        • 1) 저장매체와 파일시스템 분석
        • 2) 파일과 친해지기
        • 3-1) 파일 관련 분석 1
        • 3-2) 파일 관련 분석 2
        • 4-1) 윈도우 아티팩트1
        • 4-2) 윈도우 아티팩트2
        • 5) 주요 응용 프로그램 아티팩트
          • 5-1) Sqlite 열어보기
        • 6) 키워드 검색 / Base64 Decode
        • 7) bitlocker
        • 8) 가상머신(참고)
        • EnCase를 활용한 분석연습 정리
      • 5. 주관식 - 기본 절차 및 증거법 관련
        • (정리 중) 디지털 증거관련 주요 판례
      • 6. 답안 제출 및 보고서 작성
      • 7. 요령 및 주의사항
    • 2. 실력 다지기
      • 1. 문제 저장매체 만들고 풀어보기
        • 기초 연습문제1-분석해보기(무료도구)
        • 기초 연습문제1-분석해보기(EnCase)
      • 2. 파일시스템 복구 연습
      • 3. NTFS 로그 분석 연습
    • 3. 실전 연습 문제
      • 2018 실전 연습 문제
        • 2018 실전 연습 - 분석해보기(무료도구)
        • 2018 실전 연습 - 분석해보기(EnCase)
      • 2019 실전 연습 문제
        • 2019 실전 연습 - 분석해보기(무료도구)
        • 2019 실전 연습 - 분석해보기(EnCase)
      • 2020 실전 연습 문제
        • 2020 실전 연습 - 분석해보기(무료도구)
        • 2020 실전 연습 - 분석해보기(EnCase)
      • 2023 실전 연습 문제(종합유형)
        • 2023 실전 연습 - 분석해보기(무료도구)
        • 2023 실전 연습 - 분석해보기(EnCase)
      • 2024 실전 연습 문제
        • 2024 실전 연습 - 분석해보기(무료도구)
        • 2024 실전 연습 - 분석해보기(EnCase)
    • 4. 기출 유형
  • 디지털포렌식과 친해지기
    • 1. BIT의 저장
      • 0) 준비사항!
        • 0-1) 주요 분석 도구 간단 소개 및 설정
        • 0-2) Python 을 이용한 개발 환경 구성
        • 0-3) Python 소스로 실행파일 만들기
      • 1) BIT, BYTES와 파일 그리고 Hash
        • 1-1) Hex Viewer 만들기
        • 1-2) BIT의 저장(참고)
      • 2) 저장매체와 섹터 그리고 물리이미징
        • 2-1) 가상 디스크 설정
        • 2-2) 물리이미징(raw) 실습
        • 2-3) 물리이미징 수집 도구 만들기(기초)
      • 3) 파티션
        • 3-1) MBR 파티션 테이블 구조
        • 3-2) GPT(GUID Partition Table) 구조
        • 3-3) 파티션 분석 도구 만들기(기초)
      • 4) 파일시스템 기초 분석
        • 4-1) 파일시스템 직접 만들어 보기
        • 4-2) FAT32 분석
          • 4-2.1) FAT32 분석(BR, Directory Entry - 데이터의 접근)
          • 4-2.2) FAT32 분석 2(FAT, LFN, 삭제)
          • 4-2.3) FAT32 분석 3 (특징과 분석 도구)
        • 4-3) NTFS 기초 분석
          • 4-3.1) NTFS 기초 분석(NTFS BR과 DATA 영역)
          • 4-3.2) $MFT와 MFT Entry
          • 4-3.3) MFT Entry의 주요 속성1($SI,$FILE,$DATA)
          • 4-3.4) MFT Entry의 주요 속성2(인덱스1, resident/Nonresident)
          • 4-3.5) MFT Entry 찾기(인덱스2, $ATTRIBUTE_LIST)
          • 4-3.6) NTFS 에서 파일의 접근 정리
          • 4-3.7) NTFS 주요 메타데이터 파일
          • MFT Entry 분석용
      • 5) 파티션과 파일시스템
      • 6) 사본 이미지 생성(논리/물리이미징)
      • 7) 파일과 친해지기
Powered by GitBook
On this page
  • 1. 기본 분석 연습 소개
  • 2. 필수 기초 분석 도구(EnCase)
  • 3. 분석 연습용 가상디스크 다운로드
  • 4. EnCase 통한 분석 소개
  • 5. 연습용 가상디스크 인식
  1. 디지털포렌식전문가 2급 실기와 친해지기(실기)
  2. 1. 디지털 포렌식 실기 준비하기

4-2. EnCase 활용 분석연습

Previous무료도구 활용 분석연습 정리Next0) 이미지 획득 및 파일시스템 복구

Last updated 10 days ago

디지털포렌식 관점에서 분석하는 방법은 매우 다양하게 있습니다. 다양한 분석 기법 중에서 기존에 출제된 유형을 한 번 살펴보도록 하겠습니다. 기본 분석기법을 이해 후에는 다양한 시나리오 문제(기출문제)를 해결하면서 연습을 하시면 시험대비할 수 있을 것입니다.

1. 기본 분석 연습 소개

  • 다양한 분석 유형이 포함된 가상디스크를 인식하고, 증거 사본 이미지 획득 및 파일시스템 복구를 진행한 뒤 시험에 주로 출제되는 분석 기법을 소개하도록 하겠습니다.

  • 무료도구로 시험 대비하실 분은 4-1. 무료도구 활용 분석연습 으로 이동하셔서 활용하시길 바랍니다.

2. 필수 기초 분석 도구(EnCase)

  • HxD와 같은 Hex 에디터의 경우 파일을 bit 단위로 읽고, 이를 4byte 를 16진수(Hex) 값으로 표현하고, 수정할 수 있는 도구로 파일시스템 복구, 시그니처 복구 등에 필요한 도구입니다. 기본적으로 포렌식 도구의 경우 수정 기능이 없기 때문에 사실상 필수 도구 입니다.

  • Hex 에디터 (HxD) 실습도구(HxD) : 도구 사이트 :

  • Hex 값 기본 설명 및 간단 활용법 > 1. BIT, BYTE, 파일 그리고 Hash

3. 분석 연습용 가상디스크 다운로드

  • 연습용 가상디스크 다운로드 >

4. EnCase 통한 분석 소개

  • EnCase의 경우 전 세계에서 많이 사용하고 있는 종합 포렌식 분석 도구 중 하나 입니다. 다만 유료이며 개인이 구매해서 활용하기에는 매우 비싸기 때문에 연습하기는 어렵습니다. 그럼에도 실무에서 많이 사용하기에 꾸준히 시험에서 사용할 수 있게 해주고 있는 도구 입니다.

  • 실무에서는 다른 도구도 많이 사용하고 있으나, 시험에서는 가능한 최신 EnCase 라이센스를 제공하여 사용할 수 있게 해주고 있습니다. 제 자료의 경우 EnCase 인 V24.2 버전으로 문제 해결 과정을 공유하도록 하고 있으며, 시험에서는 따로 EnScript 등을 가져가지 않는 이상 EnCase가 기본으로 제공하는 기능을 활용해야 할 것 입니다. 따라서 시험에 기출 문제 중 EnCase의 기본 기능으로 활용할 것이며, 추가로 EnCase보다 더 보기 편하고 사용하기 좋은 도구도 함께 정리하도록 하겠습니다.

  • 추후에 다른 도구를 시험에서 제공한다면 해당 도구도 제가 구할 수 있는한 최대한 구해서 공유하도록 하겠습니다. (Axiom이나 X-Way Forensic 등도 많이 사용하나 주관처에서 당분간은 사용할 계획은 없는 것으로 알고 있습니다. 검찰에서 주로 쓰는 CFT/DFT도 충분히 사용할 만 것으로 보이나 시험에서는 제공하지 않는 듯 하네요.)

5. 연습용 가상디스크 인식

  1. 파일 다운로드 후 압축을 해제 한 뒤 우클릭 - 탑재 할 수 있습니다.

    아래와 같이 나올 경우 정상입니다. 실제 시험에서도 이렇게 나온다고 해서 바로 포맷하면 시험은 그대로 불합격이 됩니다.

  2. 또는 읽기 전용으로 연결하고자 하는 경우 [Win + X] 를 누른 뒤 디스크 관리를 선택합니다.

    동작 - VHD 연결을 선택 후 해당 가상디스크를 선택합니다. (읽기 전용이 필수는 아니나, 가능하면 가상디스크로 연습을 할 경우 읽기 전용 연결을 추천합니다.)

  3. 정상적으로 연결된다면 아래와 같이 표시 됩니다. 실제로 시험에서도 증거 USB를 받고, 분석을 위해 연결하였을 경우 아래와 같이 "포맷하시겠습니까?" 할 경우, 파일 시스템이 훼손되어 있을 수 있습니다. 실제시험에서 일부로 훼손하였고, 이를 복구하고 분석하는 문제입니다.

  4. 연습용 가상디스크에는 윈도우 아티팩트, 파일 분석을 위한 파일들이 저장되어 있습니다. 아티팩트 흔적의 경우 시간 정보나 기타 메타데이터는 단순 연습용으로 시험에 필요한 부분만 추가 하였으니 연습용 이미지가 완벽하지 않더라도 이해 부탁 드립니다!

분석 연습을 위한 가상디스크로 이후 파일시스템 복구 후에 각각 파일을 추출하여야만 사용할 수 있습니다.

4-1. 무료도구 활용 분석연습
https://mh-nexus.de/downloads/HxDSetup.zip
https://mh-nexus.de/en/programs.php
http://naver.me/FIfca6o5