091013 포렌식 단신 모음 魄杯강화

자체 암호화 기술 SED 탑재 HDD 출시…지원 콘트롤러 사용해야
앞으로 정말 물리 이미지 확보에 어려움이 많을듯-_-;
근데 이게 속도 문제는 극복이 된건가 모르겠네..

데이터 부정사용 통한 유출피해 어떻게 막을까?
이런 데이터 유출 방지나 유출 경로 추적에서 제일 중요한건 Data의 Life-Cycle을 명확히
파악할 수 있어야 한다고 생각한다. 그게 안된 상태에서 뭘 어쩌겠는가...

JP모건체이스 펀드매니저 사건
뎅꽁이님 포스트를 가져왔다. 수사하는데 계정 삭제를 해서 증거 보존에 문제가 있었다 뭐 대충
그런 내용 같은데, 클라우드 컴퓨팅 환경에서 이런 문제가 계속 대두 될 것이다. 과연 수사기관들은
대책을 가지고 있는 것인가? 매년 IT 이슈를 Top 10 아니면 Top 5를 여기저기서 내놓는다.
그런 이슈들에 대한 대책이 있는가?를 따져보면 참담하다. 우리나라가 정말 IT강국으로 갈꺼면
그런건 기본으로 바쳐줘야 하는거 아닐까?

Mounting Images Using Alternate Superblocks (Follow-Up)
이전에 올라왔던 Mounting Images Using Alternate Superblocks에 관련해서 ext FS driver의
변경사항을 반영해서 올라온 포스팅~ 전에 포스팅을 참 감명 깊게 봤었는데.. :)

■ Forensics Field Guide Series
Windows Forensics Field Guide
 by Harlan Carvey
Mac OS X Forensic Field Guide: Digital Forensics Field Guides
 by Jesse Varsalone
Malware Forensic Field Guide for UNIX systems: Digital Forensics Field Guides
 by James M. Aquilina, Cameron H. Malin, Eoghan Casey BS MA
Malware Forensic Field Guide for Windows Systems: Digital Forensics Field Guides
 by James M. Aquilina, Cameron H. Malin, Eoghan Casey BS MA
아..Carvey가 또 하나 준비 하나 보구나 -.,- 아직 발매전이랍니다. WFA2나 빨리 봐야 할텐대..

The Mobile Forensic Arsenal
출장용 가방에 들어가야 할것...
처음 제목을 보고 모바일 포렌식 도구가 뭐 새로 나왔나? 싶었는데...그냥 외부 출장용 준비를
위한 내용 같다.
   1. Bootable CD/DVD, Capable of Software Write Blocking (such as Helix)
   2. Hard Drive Adapter Cable (USB) that supports SATA and IDE drives of different sizes
   3. Trusted Toolkit with OS Static Binaries
   4. Hashing and Drive Imaging Utilities (dd and md5sum are the most common)
   5. Portable Malware Scanning Software (make sure there is a scan-only feature, meaning no automatic removal)
   6. Network Sniffer Software (such as Wireshark)
   7. Large External Storage (1 Terabyte USB Drive)
   8. Notebook, Pen, and Marker
   9. Evidence Bags and Labels
  10. Digital Camera
  11. Small Screw Driver Set
들고 다닐수 있음 다 넣음 좋지...근데 졸라 무겁단 말이야 - _-; 어느정도 휴대성과 대응수준에
대해서 적절한 선을 유지 해야겠다. 트레이드 오프란건 어디에나 있으니깐...

Seagate HDD 생산일자 확인
아아아 이런게 있군요! 가끔 나사나 스티커 때문에 못보게 되는 경우가 발생하기도 하는데, 좋은 자료입니다.

New Tool: Disk2vhd v1.0
Sysinternals 팀도 꽤 열심히인것 같다. 물리 디스크를 가상디스크 파일로 변환해주는 툴...
아직 써보진 않았는대 나름 쓸곳이 많을것 같다. +_+
간단 리뷰 확인은 다음 링크에서 Disk2vhd – utility to creates Virtual Hard Disk

Incident Handler, Incident Analyst, Threat Analyst, and Developer Positions in GE-CIRT
아잉...이거 확 땡겼는데... 흑흑....

Jail chaos as lag hacker is left in charge of computer system
이거도 좀 웃기는거 아님? -_-;;; 맡긴놈이나 그안에서 또 일을 벌린 놈이나-_-;

Memory Analysis with FTK 3

음 깔끔하군-_- UI는 EnCase보다 나은것 같다는...아직 좀 부족 해보이지만, 이런 노력이 좋은것 같다.
FTK 3의 메모리 분석 기능 리뷰글 정도로 보면 도움이 되실듯

스파이웨어 판정기준 달라 혼란
이제 소프트웨어도 사람처럼 그 행위의 의도?에 따라 판정을 해야 할..-_- 같은 URL 후킹을 해도
무엇을 위해? 하는가를 따져서 정해야지 일률적으로 적용하긴 무리가 있어보인다.

■ Richard Bejtlich의 Protect the Data 시리즈
"Protect the Data" Idiot!
"Protect the Data" Where?
"Protect the Data" from Whom?
그래 이제 뭐 '시스템'을 지키는게 아니고 '데이터'를 보호해야 할 시대니깐...
요런 글들은 보기 편하고 도움이 많이 된다.
+"Protect the Data" -- What Data?
(하나가 또 올라왔다 09.10.14)

Windd 1.3 Final! (x86 and x64)
앗 Final 버젼이 릴되었군요... 윈도우 전용으로 막강한것 같습니다. mdd보다 깔끔해진듯
아 근데...스샷에 보니 Matthieu Suiche의 시스템은 램이 8기가인가봐요...
8기가군요...아 8기가... 게다가 이것만 있는것도 아닐텐대...8기가군요. 램...

Sniper Forensics -one shot one kill
Chris Pogue가 SecTor 2009에서 발표한 자료..<여기> 가면 SecTor의 다른 발표자료들도
확인 할수 있다. 간지나는 제목...발표자료도 깔끔하니 참 잘만들었다.꼭 체크 하자~

Network Forensics Puzzle Contest #2: Ann Skips Bail
부지런히 2번 테스트를 공개했다. 역시 마찬가지로 pcap을 주고 질문에 답하는것
특이한건 이번부터 제출 양식을 만들어 제공한다는것...막무가내로 보내서 짜증났었나보다 ㅋ
앞과 마찬가지로 제일 엘레강스한 풀이가 1등 ' -'

Sqlmap version 0.8 release candidate 1

오우와! 요런툴이 있었군요-_-; 몰랐다는...PT하시는 분들은 이런거 좋아 하실듯;
동영상 딜레이가 엄청 걸리는군요 이상한데-_-?

Electronic Newsletter on the fight Against Cybercrime
좋군요. 바로 뉴스레터 등록해뒀습니다-_- 다양한 분야에 종사하시는 분들이
공유하면 좋을만한 내용입니다. 각자 원하는 글들이 조금씩은 있을겁니다 -_-ㅋ
사무실에서 하나 뽑아서 돌려보기 좋은 문서

091005 포렌식 단신 모음 魄杯강화

The Push for Live Forensics
이 글 꼭 읽어보세요. 술 약속 있으시죠? 그거 30분만 늦게 가시고 이거 읽고 가세요.-_-
이전의 단계에서 'Dead Forensic'이 최선의 접근법이였다고 한다면, 이제는 Live가 짱이다는
뻔한? 내용과 함께 예를 몇개 보여주는데 이게 꽤 유익합니다. 특히 공개된 The Ninth U.S.
Circuit Court of Appeals 관련 설명은 국내에서 접하기 힘든 내용입니다. 특히 아랫 부분
"In plain view will no longer work for computer investigations,
and large collections of computer data will not be allowed to leave the site."
결국 글이 광고로 마감되는거 같아 아쉽지만,그럼에도 불구하고 가치있는 글이라 생각 합니다.

Decrypting a PointSec Encrypted Drive Using Live View, VMWare, and Helix
PointSec 암호화 걸린 드라이브를 복호화 해서 보는 방법... 이러한 과정은 '죽은' 하드를 살려
보겠다는 취지다. 역시 '살아 있는' 하드를 함부로 죽여선 안될꺼 같다. 개념은 매우 단순하다.
복호화 디스크를 만들고 암호화된 하드를 붙여서 Live View로 살리면서 전에 만들어진 복호화
디스크로 시동...근데 이게 막상 하려면 손이 많이 간다. 실제로 하다보면 이것저것 문제가
생기기도-_-;; 전형적으로 윈도우가 자기 깔렸던 PC아니라고 뻐대는 경우-_-;;난감;;아무튼
Chad Holmes가 댓글에 달아놓은 방법도 꽤 쿨해보인다. 둘다 약간 목적이 달라 어느게 낫다고
하긴 힘든것 같다. 둘다 숙지 하는게 좋겠다.

Best Practices In Digital Evidence Collection
The need for changes 부분에서 다양한 현재의 양상을 설명하며, Digital Evidence 수집 방법에
변화가 필요하단 이야기와 함께 Best Practices를 소개하고 있다.이것도 뼈와 살이 되는 글 강추!

날아간 하드.. 복구하기 전 주의사항
파코즈에는 정말 전문가들이 많은듯... 이 분께서는 직접 몸으로 부딪혀 정리 하신듯 싶다.
소중한 자료...맨날 앉아서 책만 파지 말고 이렇게 실제 테스트를 통한 체험이 필요하다.
물론 실전 복구 위주라 관점이 약간 다르긴 하지만...음 한번 읽어보는게 큰 도움이 되실듯,

DKOM 탐지 방법
DKOM으로 프로세스를 숨기는 루트킷 탐지 방법!, 난 루트킷이 ActiveProcessLinks 조작만 있는줄
알았는데, HandleTableList란것도 조작하는게 있구나-_-;;역시 오묘하다.ㅋ Suban님 덕에 좋은거
알았다는=_= ㄳㄳ

The Top Cyber Security Risks
SANS에서 발표한 최근 사이버 위협에 대한 보고서? 농축해서 잘 정리된 듯 싶다. 신난다.

■ Guidance' EnCase(R) Certified eDiscovery Practitioner
공장장님께서 이미 포스트 하신 글: EnCEP - EnCase Certified eDiscovery Practitioner?
프로그램 안내문:  EnCase(R) Certified eDiscovery Practitioner Program
whereismydata에 올라온 장단점글: E-Disclosure Qualification

음, 이걸 자격증으로 개발해내다니...쩝 아직 국내에선 효용성이 그다지...@_@ 디스커버리 제도가
도입이 되면 좀 활발해질것 같다. 우리나라사람들 자격증 따는건 뭐 짱이니깐-_- 그때가서 따도...
그게 아니면 외국 취업을....+_+

Windows Scheduler (at job) Forensics
리눅스 시스템의 cron 같은 At으로 등록된 작업 목록 확인 방법... 흐음

개인 PC 데이터 유출 방지 솔루션 무상배포
윽 제가 종이에 적어놨던건대...솔루션이 나왔군요! 특허까지@_@;;
네 이런게 진작 나왔어야죠 뭐 내가 못했으니깐 할말 없고; 여기에 트래픽도 감지 해서 이상한거
잡아내는 버젼도 있겠죠? 보니깐 Suite이 많던대...아무튼 건승하시길!

Importing Hashsets into EnCase (Part 1), (Part 2) 
예전에 올라왔던 비디오랑 다른건가?-_-;;새삼 올라왔다.

Network Forensics Puzzle
얼마전 나간 네트워크 포렌식 퍼즐 답안 수상작; 이것말고도 솔루션이 몇개 더 있는데...
이놈들 차원이 다르다-_-

The Death of Forensic Imaging - Part II
Live로 간다는 포스트가 유독 많이 눈에 띤다. 그나저나 디스커버리 쪽 블로그는 왜 이리 글을
좁게 쓰는거야-_-;; 기록처럼 쓰나;;좀 보기 답답하다는...

listview, treeview 등의 데이터 추출 (Sys Explorer)
jeff님께서 간만에 포스팅을 해주셨다~ 이게 근데 기본 컨트롤 아님 안먹히는듯-_ㅜ

Digital Forensics: Great Need, New Careers - Rob Lee, SANS Institute
Rob lee의 인터뷰 팟캐스트랑 기사 팟캐스트랑 똑같은건가? 똑같으면 이거로 영어공부나-_-;;

AccessData FTK 3 Preview
FTK 3 프리뷰네요. 음, 모르겠습니다. EnCase 쫓아가긴 힘들듯 싶고, 다른 니치 타겟 벤더들에겐
들들 볶이는 입장이 아닐까 싶은데, 어떻게 진행될진 두고봐야 알겠지요.
FTK UI 영상은 <여길>클릭~

Helix 3 Enterprise review
남의 떡이 커보인다고 UI가 제법 괜찮은 것 같다.-_-;;써보고 싶다;;;
개인적으론 FTK보다 이게 더 땡기는듯;;

Guardian Digital Forensics Releases Drive Prophet Professional - Forensic Edition
헉 써보고 싶다. Prophet! 하악하악; 그나마 메뉴얼이 올라와 있어 대충 짐작해본다-_-
GDF 버젼인가보다-_-;; 데모 돌려본거랑 비교 했을때 비슷비슷한듯

Mounted Devices GUID 분석
최근 알게된 프로니어님 블로그에서 보고 링크~
좋은 글이 많이 올라온다.

Directory Entry
마찬가지로 프로니어님 블로그에서 보고 업어온글... 처음 공부할 때 디렉토리 엔트리란게
상당히 헷갈리는데 직접 테스트도 해보시고 하나 하나 찍어가며 적어주셔서 많이 도움이
되는 글이다.

■ Lance표 EnScript 몇개...
EnScript to summarize visited Internet hosts
EnScript to show what folders have certain file types, calculate total bytes and number of files.
EnScript to alert you if there is data in the unused disk area of a physical device
EnScript to find and bookmark foreign language files & folders
EnScript to Catagorize all files by their extension and then provide a count
EnScript to search unallocated for built-in File Signatures
상당히 활발히 올려준다. EnPack만 아니면 정말 더+더 고마울텐대...
Lance 블로그 분위기가 좀 밝아졌다. '화사~' 뭐 이런 느낌? 맨날 리더기로 받아봐서 몰랐는대-_-ㅋ;

All Computer Forensics Professionals Are Not Created Equal
Larry 좀 전투적인듯? 수염도 좀 무섭게 생기긴 한거 같아....
Dark Reading에 올라온 기사를 보고 좀 잘못되었다 이런것 같은대
우리나라 같으면 원래 그런거지 뭐 하고 넘어갈텐대...좀 까칠한것 같기도 하고, 저러는게
맞는것 같기도 하고 잘 모르겠음...그냥 받아보는 입장에선 다 도움되는 글일뿐-_-ㅋ
Dart Reading 글도 좋은 글이라 생각했는데 흠...

How Is Computer Forensics Different from Incident Response?
위의 글에 이어서 누가 댓글에 IR과 CF가 다른점이 뭐냐고 하자 올라온 글...
Rob lee도 댓글로 껴들었다...-_-;;;나도 이부분이 늘 헷갈리는 부분
IR 전문가와 CF 전문가와 어떻게 다른 것인가? 아니면 같은 것인가?...
읽어봐도 헷갈린다는-_-ㅋ 그래서 어쩌자는거야;;

Windows Photo Gallery artifacts
비스타부터 있는 Photo Gallery 조사에 관한 짧은 내용

Where was Waldo?
진짜 너무 하는거 아님? Carvey는 정녕 넘사벽 너머의 인간이란 말인가...
MAC이래봤자 끽해야 제조회사나 알아볼줄 알았지...이렇게까지-_-;; 무선인터넷이여야만 하는듯
당연히 국내에서 실현은 거의 불가능-_-하지만, 그래도! SkyHook WiFi Geolocation database
이용해서 지리적 위치까지 파고 들다니...뭐 제약 사항이 많긴 하지만...이정도까지 파고 들었다는게
어디냐는... 엥간히 의미 있는건 Carvey가 다하네... 남들은 뭐하라고....-_ㅜ

GIAC Certifications in High Demand: GCFA (GIAC Certified Forensic Analyst)
아 요걸 한번 따긴 해야겠는데...흠

Beta version of NirLauncher package is available to download
앗 베타가 나왔군요 -_-ㅋ 넷웍으로도 받을수 있는것 같고 미리 100개를 packing 해놓은듯 보입니다.

USB Device Parsing Logparser Scripts
오옷 USB 기록을 파싱하는 logparser 스크립트, 약간 아쉽지만 활용도는 있지 않을까 싶다.

MacForensicsLab releases free tool for investigating crimes against children
MacForensics이라... 역시 맥을 사달라 해야겠군! 뭐 꼭 그게 필요한건 아니지만...=_=
내가 뭐 뽀대 때문에 이러는건 아니고...맥쓰면 왠지 차가운 도시 남자 같자나...
하지만 내 여자에겐 따뜻하겠지...   음? 이건 아닌가...;;;
(마음의소리 영향으로 자꾸... 내여자에겐 따뜻해지고 싶...)

Review Platform – eView
e-discovery 솔루션은 따로 본게 없는데 이거 보면 대충 어떤 기능들로 구성되어 있구나 유추? 가능
하다는... 이런거도 써보고 싶긴하지만 아직은 많은 욕심인 듯 싶다.

The Failed Hard Drive, the Toaster Oven, and a Little Faith
SANS에도 이런 글이.... 하드디스크 구동이 잘 안되서 오븐에 구었더니 잘되더라 뭐 이런거 맞나요?
맞으면 완전 웃긴건데?-_-;; 인증샷을 요구 하고 싶어진다는....@_@
좀 차길래 오븐에 살짝... 좀 위험해보이는데-_- 이거 따라 하다 어디 터지는거 아님?
글이 전체적으로 좀 웃긴....

Computer Forensic Exam of Najibullah Zazi’s Laptop
실제 Case의 판결문인듯? 음...수사 기록이 아니라 좀 아쉽지만...자세힌 못봤지만 실제로
테러리스트의 Laptop의 분석 결과가 증거로 활용된 것 같다.
아 테러리스트 이름이 사건을 이해 하는데 방해가 되고 있... '-';

삭제된 파일 복원 프로그램 : Recuva 1.31.437
Recuva 라고 예~전에 쓰던 프로그램인데...난 삭제 전문 툴인줄 알았는데 복원도 되네...
벌새님 덕에 알게 되었다. 한번 써봐야지..

090911 포렌식 단신 모음 魄杯강화

New iPhone Forensics Paper
우리나라는 아이폰도 안나오는 나라지만...
공유 WiFi들 암호 다 걸고 좀비 PC 및 스마트폰 차단 법 다 통과 하고
통신사들을 위한 조치가 어느정도 진행되면 그때 들어오겠지...

KISA 익명인증기술, IETF 표준에 채택
오 이건 참 활용도가 높을것 같아요. 어서 기관과 기업에 기술 이전을 하면 좋겠어요.

DateTime값을 다양한 형식으로 변환해주는 툴,

New file-extensions information Web site
원래 여기로 다녔는데, 이제 여기로 가야지...멋지다.

Hashes, do they work?
md5가 Collision이 발생한다는 발표 이후 계속적인 이슈에 대해서
깔끔히 정리 해줬다. bit 별로 비교 해나가는건 비현실적인가?-_-? 좀 우문일수도 있는데
애초에 원본과 사본간의 동일성 입증에 왜 해쉬가 들어간거지?-_-;;출력결과를 조작하기
어려워서? 잘 모르겠다. 쩝...법정이 그다지 속도에 크게 신경쓰면서 그런 가이드를
정하진 않았을것 같은대...

Digital Forensic SIFTing: How to perform a read-only mount of filesystem evidence
예전에 올라왔던 내용같은대 아닌가?-_-;;아무튼 맨날봐도 헷갈리니깐 뭐 다시 보자ㅋ
조만간 이거로 해서 뭐 좀 해봐야겠다 ㅋ SIFT 은근 좋은듯 mojopac으로 되려나...

Tools for mounting images
Carvey의 마운팅 추천 도구들...ImDisk를 쓰고 있는데 마운팅 안되는 경우가 많아서
다른것들도 좀 더 테스트 해봐야겠다.

Call for Beta-Testers :: windd utility RC2 (32-bits & 64-bits)
헉 네트워크 서포트? 생각도 못했던 기능이-_-?추가 되었네..

Old School E-Discovery, New School F-Response
맞는말 같아, F-Response 정말 잠재력이 굉장한듯...각자 조직에 맞게 잘 활용해보자

Updated: Computer Forensic Guide To Profiling USB Thumbdrives on Win7, Vista, and XP
또다른 포스트인 USB Key Analysis vs. USB Drive Enclosure Analysis 이글과 관련해서 업데이트가
되었다. Thumbdrive와 Enclosure? (usb type 저장장치를 말하는듯)이 나눠 보라고 바뀌었다.

■ woanware의 도구들
Carvey의 글을 보고 따라 갔다가 좋은 블로그를 찾아서 뒤적뒤적... 건졌다ㅋ
regextract, chromeforensics, gmailparser 각각 많은 도움이 될듯하여 기쁘다.

Backtrack 4 Forensics Capabilities
SWAP 파티션 마운트 없이 부팅해서 포렌식 목적으로도 잘 쓰자 뭐 그런 내용
한번 해봐야지-_-ㅋ 전에 슬쩍 보고 넘어갔다가 다시 찾아봤다는...


<그리고 이건 여담>

1 2 3 4 5 6 7 8 9 10 다음


간단 메모








내 전자서재
encykei[at]gmail[dot]com