디지털포렌식 입문자를 위한 디지털포렌식 전문가 2급 실기 시험대비 강의(Encase/Autopsy)
안녕하세요 선생님 이번에 다시 시나리오를 풀어보면서 한 가지 궁금한 점이 있어서 질문을 드립니다. 8번문제의 해당 볼륨의 총 섹터 수를 구하는 것에 대한 것입니다. 제가 알고 있기로는 볼륨과 파티션의 차이는 파일시스템이 있는 파티션을 볼륨이라고 부르는 것으로 인지를 하고 있습니다. 그래서 저는 OS[NTFS]를 볼륨으로 인지하고 "총 클러스터 수 * (클러스터 당 용량 / 섹터 당 용량)"으로 구하려고 해서 (786,431 + 456,456) * (4096 / 512)를 해서 구하려고 했지만 답은 Partition 1을 클릭했을 때 나온 섹터 카운트인 6,291,456이었어서 이게 왜 다른걸까 생각을 해보았을 때 볼륨 자체가 파일시스템이 있는 "파티션"이기 때문에 Partition 1의 총 섹터 수를 쓰신 것인지 궁금합니다. 위 내용이 만약 맞다면 OS[NTFS]에 있는 내용은 무엇을 의미하고 왜 총 섹터 수가 다르게 되는지 궁금합니다. 긴 글 읽어주셔서 감사드리고 지식 전수를 해주셔서 감사합니다.
6강을 듣다가 FTK imager를 다운로드 받고 진행 중.. Creat Image 에서 Add를 누르고, 'E01' 선택 후 browse에서 바탕화면 클릭, image filename에 'image'라고 기입 후 fragment size 0으로 누르고 'finish'를 누르면 아래 밑에 안내창이 뜨면서 진행이 안됩니다.. 원인을 알 수 있을까요 ㅠㅠ ""The image dstination cannot be on the disk being imaged"" tistory 올려주신곳에서 드라이브 파티션도 나누었는데 똑같아요
디지털포렌식 입문자를 위한 디지털포렌식 전문가 2급 실기 시험대비 강의(Encase/Autopsy)
안녕하세요 강사님. 이번 22회 실기 관련해서 문의드리고자 합니다. 처음 나눠준 usb를 복구하면 내부에 E01 이미지 파일이 있는데 그것을 추출해서 FTK imager와 Autopsy로 열고자 하였는데 열리지 않아 HxD로 확인해 보니 해더 부분은 E01파일 이 맞는 것을 확인했습니다.. 혹시 다른 어떤 조치를 취하고 열었어야 했는지 여쭙고자 합니다. 아직 공부 기간이 길지 않아 이 부분조차 해결하지 못하고 돌아왔네요
디지털포렌식 입문자를 위한 디지털포렌식 전문가 2급 실기 시험대비 강의(Encase/Autopsy)
강사님 안녕하세요, 문제 풀이 중, 이제 증거 사본 생성 과정 등은 잘 작성하고 있는 중, 의문이 생겨서 질문드립니다! 문제 사항 중, "증거사본 이미지를 첨부할 필요 없다"라는 구문이 확인 되어 .E01 이미지를 FTK Imager로 생성하지 않고, .raw(dd)를 바로 생성하였습니다. 이 경우에 문제에서 증거 사본 이미지 생성 절차 등 관련 정보를 작성하는 중에 Hash 값을 작성해서 첨부를 하려는데 그냥 .raw(dd)이미지 생성 시, 산출된 logfile에 적힌 Hash(MD5, SHA1)의 CheckSum 값을 그대로 작성해서 기입해도 되나요? 아니면, E01 이미지를 생성한 후, 해당 해시값을 첨부를 해야하나요? (과정 진행은 잘 하고있는데 해당 부분이 의문이 생겨서 문의 드립니다!)
디지털포렌식 입문자를 위한 디지털포렌식 전문가 2급 실기 시험대비 강의(Encase/Autopsy)
안녕하세요. [공통] 네트워크정보 확인(+한글파일의 내부구조 확인) 강의 수강중 궁금한게 있어 질문드립니다. 1:15:58에 SYSTEMTIME Structure(128bit) (UTC) SYSTEMTIME Structure(128-bit)의 timestamp를 보면 UTC랑 UTC+9로 같은 시간을 나타내는 것 같은데 (UTC)로 써야하는 이유가 뭔지 궁금합니다! 9시간을 더하지 않은 (UTC)시간이 이미 rega에서 9시간이 더해진 시간이라서 위에꺼를 쓰는건가요?
디지털포렌식 입문자를 위한 디지털포렌식 전문가 2급 실기 시험대비 강의(Encase/Autopsy)
안녕하세요. [공통] 2급 21회 시험 리뷰 강의 수강중 궁금한게 있어 글 남깁니다. 가상화 파일 분석 방법 중 1. ftk imager로 필요한 파일을 추출해서 분석 2. 가상화 프로그램으로 로드해서 분석 3. 가상화 파일을 raw 파일로 변환후에 분석툴에서 분석 [질문1] 예를들어 윈도우 shutdown 날짜를 확인하기 위해 레지스트리를 분석한다고 하면 방법 1인 ftk imager에서 하이브 파일을 추출해서 rega로 분석하는 경우와 방법 2인 vmware를 이용해서 가상머신으로 직접 들어가서 가상머신내 로컬에서 레지스트리 편집기에 들어가서 해당 정보를 확인하는 경우와 결과가 같은걸까요? [질문2] 만약에 두번째 분석방법을 선택한 경우에 증거 파일을 찾는 과정에서 vmware를 이용하여 로드한 이미지파일(vmdk)로 직접 접속해서 이것저것 열어보면서 증거를 찾아간다고 했을때 이미지 파일이 손상되는? 무결성이 깨지는..?(파일 접근 시간 등) 문제는 없는건지 궁금합니다. [질문 3] 만약에 문제가 공모시에 이메일(아웃룩) 통신을 하였고 사용자(용의자)의 통신 IP를 물어보는 거라면 어디서 어떻게 확인할 수 있는지 궁금합니다. 감사합니다.
디지털포렌식 입문자를 위한 디지털포렌식 전문가 2급 실기 시험대비 강의(Encase/Autopsy)
강사님 강의를 본 후, 다른분 문제를 추가로 풀다가 제가 강사님께 배운 기준으로 했을 때 답과 출제자 분의 답이 조금 달라서 질문 드립니다 출제자 분이 낸 문제는 파일시스템 별(문제에는 NTFS와 FAT32 두가지 존재) 전체 용량 및 가용 용량을 구하는 문제였습니다 1) NTFS의 전체 용량은 강사님이 설명해주셨던 기준으로 제가 기억했을 땐 파티션 총 용량이 (Byte Per Sector * Sector Count) - 4096 2) FAT32는 (Byte Per Sector * Sector Count) - (4096 * 1024) - 위 방식으로 계산해야 파티션 총 용량이 구해지는 것으로 기억하고 있습니다만 이게 파일 시스템의 총용량을 구하는 것과 파티션의 총 용량을 구하는 것이 다를까요?... 출제자 분이 문제에서 총 용량은 파일 시스템 유형 구분 없이 (Byte Per Sector * Sector Count)로 답을 바로 작성해버려서 확실히 하기 위해 질문 드립니다! 그리고 추가적으로 가용 용량 구하는 방식은 해당 파티션의 Cluster Size * Cluster Count가 맞을까요?
디지털포렌식 입문자를 위한 디지털포렌식 전문가 2급 실기 시험대비 강의(Encase/Autopsy)
안녕하세요? 실기 준비를 하는 직장인입니다. 우선 강사님께 너무너무 감사드립니다. 이번 실기 시험이 처음이고 방법도 몰라 포기하고 있었는데 우연히 강사님 강의를 찾고 너무나 좋았습니다. 다름이아니라 시험대비 법이론(강의자료는 다운 받았씀) 정리본과 설명하시는 실기 자료(이미지 등) 를 다운로드 할수 있을까 해서 문의를 남기게 되었습니다. 강의대로 따라서 하는데 자료가 있었으면하고, 법이론 설명시 하신 시험에 바로 사용할수 있는 자료도 꼭 필요해서 말씀드리게 되었습니다.