090907 포렌식 단신 모음 魄杯강화

Making Reviewing Files From Data Carving Easier: Images
이미지 파일 카빙에 대한 내용, 다른 포맷 내용도 나와 있음 좋으련만... 카빙은 역시
파일 포맷에 대한 이해가 선행되어야 하기 때문에 포괄적으로 적용은 힘든것 같다.

Decoding the DateCreated and DateLastConnected SSID values From Vista/Win 7
레지스트리에 박혀있는 시간 정보 디코딩?(파싱) 방법, 댓글을 통해서 Carvey가 RegRipper에서
구현한 코드를 적어놓았는데, 비교해가며 보면 좋다.

PRESS RELEASE: Digital Forensic Groups Form Council of Digital Forensic Specialists (CDFS)
CDFS가 CD File System이 아니였다.;; Council of Digital Forensic Specialists 의 약자이다.
미국도 포렌식 전문가에 대한 자격증명 문제 해결을 위해 많은 노력이 있나보다. 국내에서는
사이버포렌식 전문가협회에서 발행하는 자격증이 있긴한데, 아직 공인력이 많이 부족해보인다.
사고대응과 법적문제에 대한 교집합 영역에서 활동할 수 있는 사람들을 인증해주는 효율적인 제도가
나오면 좋겠지만 아직 멀었겠지? 괜히 정부가 껴들었다가 병신 될지도 몰라...SW기술자 신고제도 처럼,
개인적인 바램은 이번 정부는 그냥 다 신경 꺼줬으면...-_-

Virtualization
Carvey의 virtualization에 관한 글 봐둘께 많다.
영어로 볼때 왜 virtualization이랑 visualization이랑 맨날 헷갈리는지...USB Office의 관점에서
보면 좋을것 같은대 이를 Forensics업무에 적용할때의 내용같다. 그 영향에 대한 발표자료
볼만한 듯 싶고 mojopac이란건 WinPE보다 활용도가 더 높을지도... 이것저것 잘 생각해서
준비해야 할듯...mojopac은 좀 더 연구 해봐야겠다호스트OS가 win xp만 되는게 좀 껄끄럽네..

DEFT Linux v5 road map and features
DEFT 로드맵이군요. Xplico DEFT edition가 어떤식으로 붙을지 음...
Final stable release는 09.11.09 예정, 일단 쓰던거 쓰면서 기다렸다 정식 릴리즈 되면 써봐야지~

Analysis of e-mail and appointment falsification on Microsoft Outlook/Exchange
꼭 읽어보시길...email 정보를 조작한걸 찾아내는 과정인데 흥미롭고 재밌습니다. 물론 모든 경우에
해당하는 사항은 아니겠지만, 해당 case에 맞는 artificial things를 찾는+_+이런게 포렌식의 묘미인듯
중간중간 이해 안되는부분이 있어서 몇번 다시 읽어봐야 할듯-_-;ㅋ

Skype (VoIP) 통화 내용을 도청하는 악성코드
이제 공개, 허허허 뭐 이거 말고도 많겠지요? 앞으로 속속 드러나겠죠. 이래서 VoIP는 아직이라니깐,
특히 우리 정부는 일단 사고 나기전까진 대책을 안세우기 때문에(대부분)...- _-

EnScripts for cell phone hex dump files (.pm)
휴대폰용 EnScript 만들고 있는데 pm덤프 파일 좀 보내달라는...
이거 개인정보가 너무 많아서 좀 받기 힘들것 같은대-_-;;
그나저나 이거 만들고 나면 EnCase 일반 버젼에 넣어주려나

인터넷 브라우징 정보는 많은 정보를 담고 있지만 가끔 약간 부족할때가 있다. 게다나 너무
알려져서 -_-;;; 이를 위해서 플래쉬파일의 쿠키 정보를 파싱해서 보자는 내용...유익하다.
특히 플래쉬로 떡칠이 된 국내 웹환경에서 아주 좋은 내용인것 같다 :)

What is "Registry Analysis"??
레지스트리 분석에 대한 요점만 간단히 버젼... 더 자세한건 WFA 책을...

Links and Stuff (Registry research)
위의 링크를 통해 관심이 깊어졌다면 도움이 될만한 링크들!

iPhone Forensics Webcasts
아이폰 포렌식 영상과 아이폰 passcode 우회 영상 아쉬운대로 터치라도 해볼까 싶다.-_ㅠ

MalWare Forensics
demantos님께서 깔끔한 정리를 해주시고 계십니다 ㅠ_ㅠ 감사합니다 엉엉

Update to log2timeline and timeline visualization
3가지 도구를 소개 하는데,
* Zeitline, SIMILE, CFTL(CyberForensics TimeLab) 이다.
또 다른 게시물인 Using SIMILE for timeline visualization를 통하여 log2timeline의 결과를
xml로 export하고 타임라인 만들기를 보여준다.

CFTL의 경우 DFRWS paper를 통해 소개 되었다. 흠 결과물이 점점 나아지는구나...
다들 고생이 많으시구나...

‘악성프로그램 확산 방지 등에 관한 법률’ 정책 토론회 개최
...극히 일부 공감되지만 하는짓 보고 있음 한숨만 나온다. 하라는 일은 안하고 왜이러지...
근데 가만 생각해보면 뻔한 결과다. 고등학교 졸업하고 토익이랑 공무원 준비에 열을 올려서
들어간 조직 뭔가 문제가 생겨서 대책은 세워야겠는데, 아는게 있어야지...여기 저기서
주워듣긴 하겠는데 원론을 모르니 가지고 자기 맘대로 해석-> 뻘짓... 잘하든 잘못하든 일을
크게 벌이고 튀면(딴자리로 이동) 땡, 이짓을 주도 하는게 방통위와 (원장이 바뀐지 얼마 안된)
KISA라는 사실은 그다지 놀랍지 않다.
※ 추가 : 방통위, 좀비 PC·스마트폰 인터넷 차단 추진
어제 단신 올리고 오늘 오전에 올라온 기사다. 이놈들은 기대를 져버리지 않고 띨빵한 짓을
정말 잘하는거 같다. 정말 궁금한건 이 자식들 이 법 통과 시키고 나면 정말 악성프로그램의
확산이 방지되고 다신 DDoS 안 당하고, 사이버테러에 안전하다 생각 하는걸까?졸라 한심...
차라리 신문사들 웹서버 보안 강화만 시켜봐-_- 확산 저지 확실하다.악성코드 배포 인프라를
없애야지, 게다가 방지는 안된다니깐 법안명도 참 야심차네-_- 그게 되냐?

Acpo unveils e-crime strategy
영국, 웨일즈, 아일랜드의 Association of Chief Police Officers가 발표한 자료
ACPO가 좀 자료도 자주 내놓고 가이드를 적절히 내놔주는듯...
간간히 정리 자료를 내놔 주니 도움이 많이 된다. 시간을 갖고 봐야지 좋은 자료 :)
위의 기사와 참 대비 되죠?


AccessData Youtube
AccessData가 Youtube 채널을 열었다.
현재는 아래의 두개 영상만 올라와 있는 상태다. 구경가자~ 랄랄라~
FTK 3 MAC Support DEMO
Computer Forensics Tips & Tricks: FTK Field Mode

사이버범죄 주제로 법률해석한 ‘인터넷법연구’ 출간돼
음 이건 구해봐야겠군요. 개인적으로 도움이 많이 될듯....음

F-Response 3.09.04 Scripting and Hidden CE
FEMC에 대한 스크립트 적용이 가능해졌군요.@_@; 이거 복잡해지는대?

ps: 아 한번에 많이 하려니 빡시네...헉헉...에구 어깨야.

Restore Point Analyzer 게시魄杯

윈도우XP에 있는 기능중에 시스템 복원이라는 기능이 있다.

위와 같이 시스템 속성에서 보고, 설정할 수 있다. 기본값이 작동으로 되어 있기에
아마 대부분의 PC에 설정되어 있지 않을까 싶다.

비스타부터 도입된 Shadow Volume이 있지만 여전히 Restore Point 는 유지 되고
있는 듯 하다. 위의 캡쳐는 윈도우7 에서 캡쳐한..(이쁘죠?-_-;;)

아무튼 이녀석은 주로 아래와 같은 사항을 모니터 하고 변동사항을 저장 해두는데
Registry, Local (not roaming) profiles, COM+ DB, WMI DB, IIS Metabase,
Windows File Protection DLL cache, File with extensions listed in <include> portion
of the monitored file extentions list in the System Restore section of the Platform SDK.
<출처:WFA 2nd>
이 내용에 대한 자세한 사항은 WFA를 보시면 더 많은 정보를 얻으실 수 있을듯 싶고,
이 포스트에서는 그 분석을 위한 도구 몇개를 소개 하려 한다.

RipXP
Carvey가 만들고 기존 Regripper의 플러그인들과 연동되어 동작하는 툴이다. 시스템 복원을
위해 저장된 레지스트리에 있는 정보를 뽑아 볼수 있게 해준다.입력으로는 현재의 레지스트리
파일(ntuser.dat, system, config, security)와 HDD에 있는 System Volume Information내의
_restore{GUID} 폴더를 지정해주면 된다. 한번 해봤다ㅋ

가만 보면 carvey가 forensics domain에 끼치는 영향력은 마치 김연아가 빙상계에
끼치는 그것과 비슷한거 같다. 한국인이면 밑에 가서 일 좀 하고 싶은데-_-
(미국가면 말도 안통하고 인종차별도 받을꺼 같고...미드보면 그냥 가정집도 졸라 무서운
동네 같아서...발이 안떨어진다...)
한가지 아쉬운 점은 아직 Regripper처럼 플러그인들을 묶은 플러그인 모듈 단위로는
적용이 안된다는 점이다. 일일히 솎아주고 플러그인에 해당 하는 레지스트리 파일이
어떤것인지 선택을 해서 돌려줘야 한다는게 좀 번거롭다. 개선되리라 생각한다.

MANDIANT Restore Point Analyzer
사실 이것 때문에 굳이 포스팅 중이라는-_-; Fight the evil. MANDIANT...
(캐치프레이즈가 졸라 멋있는거 같아...머리에 계속 멤도는듯...-_-)
좋은 프로그램을 Free로 많이 올려주고 있는데, 사용법을 잘 모르는게 문제-_-
Document가 너무 빈약하다고 해야 할까..별도 교육도 진행하는거 같긴 한데..
아무튼 이 프로그램은 Restore Point에 있는 파일 목록과 원래의 위치를 보여준다.
사용법은 RipXP보다 간결하다.


위와 같이 Restore point 폴더만 지정해주면 아래처럼 지가 알아서 로그 파일을 긁어온다.


하나 선택하면 위에처럼 보이고 여러개의 로그를 선택하면 종합하여 보여준다.

꽤 간단해서 비전문가들도 접근이 용이하다. 이프로그램의 아쉬운점은 포렌식이나
로그등의 자료에서 가장 중요한 시간 정보가 없다는 점이다. 어디 나올까 싶어서 탭을
이리저리 옮겨봤지만 보이질 않았다-_-;파일시스템의 메타 정보라도 보여주면 좋으련만

아쉽지만 두개의 도구를 적절하게 쓰면 도움이 될듯 싶다. 각각의 프로그램들도 업뎃을
해가며 아마 단점들이 곧? 보완되지 않을까 싶다.

Volatility... 게시魄杯

Memory Forensics Framework Volatility...

이미 뭐 몇번에 걸쳐서 메모리 포렌식의 중요성을 강조하고, 그에 따른 Volatility 라는
도구
도 소개 했었다. 간간히 단신을 통해서도 그 플러그인들을 몇가지 소개 하긴 했는데.
최근 소개한대로 해당 프로젝트의 문서화가 진행중이며, 그에 따라서 처음 접근 하시는
분들께 도움이 될만한 몇가지 문서들이 나와서 다시 한번 소개 할까 한다.
문서화도 몇번 포스팅은 했지만 정리 한번 해보고 싶어서...

◆ 초딩도 따라하는 Volatility ◆
1. 윈도우 환경을 위한 파이썬부터 Volatility의 설치
2. Volatility의 설치(리눅스)
3. SVN(버젼관리)으로 Volatility 설치 및 연결해두기
4. 주요 Plugin 설치 가이드
5. 각 모듈의 수행 자동화 및 결과 수집, 배치파일
6. Process Mapping 이쁘게 보기?


이정도 메뉴얼이 올라왔는데 설치에 대한 도움도 굉장히 받을 수 있고
배치 파일 같은 경우는 엄청 도움이 될 듯 싶다.
개인적으로 만들어 쓰던 배치 파일 바로 버리고 저걸로 대체-_-;;

뭐 다들 한번씩 이야기 했거나 보셨던 내용이겠지만 아직 접근 안해보신 분들껜
도움이 될듯... 뭐 사실 문서화 프로젝트 페이지만 봐도 되긴 하지만 :)

1 2 3 4 5 6 7 8 9 10 다음


간단 메모








내 전자서재
encykei[at]gmail[dot]com