๋์งํธํฌ๋ ์ ์ ๋ฌธ์๋ฅผ ์ํ ๋์งํธํฌ๋ ์ ์ ๋ฌธ๊ฐ 2๊ธ ์ค๊ธฐ ์ํ๋๋น ๊ฐ์(Encase/Autopsy)
์ด๋ ต๊ธฐ๋ง ํ๋ ๋์งํธ ํฌ๋ ์(Digital Forensics), ์ฉ์ด๋ถํฐ ๋ต์ ์์ฑ๊น์ง ์ฝ๊ณ ์ฒ์ฒํ ์์ํ๋ ์ ๋ฌธ์๋ฅผ ์ํ ๋์งํธํฌ๋ ์ ์ ๋ฌธ๊ฐ 2๊ธ ์ค๊ธฐ ๊ฐ์์ ๋๋ค.
์๊ฐ์ 744๋ช
๋์ด๋ ์ ๋ฌธ
์๊ฐ๊ธฐํ 12๊ฐ์
[ํ๋ ] ๊ฐ์ ์์ฒญ์ ์ ๊ผญ ํ์ธํด์ฃผ์ธ์ !
๊ฐ์ ์์ฒญ ์๋ด
1. ์น์
0์ ๊ฐ์์๊ฐ ์์์ ๋ฐ๋์ ํ์ธํด์ฃผ์ธ์
2. ๋ชจ๋ ๊ฐ์๋ [๊ณตํต] / [EnCase] / [Autopsy] ์ ๋ง๋จธ๋ฆฌ๋ก ๊ตฌ๋ถ๋์ด์์ต๋๋ค.
1) [๊ณตํต] : ์ฌ์ฉํ์๋ ค๋ ๋ถ์ํด์ ์๊ด์์ด ๊ณตํต์ ์ผ๋ก ๋ณด์ ์ผํ๋ ์์
2) [EnCase] : Encase๋ฅผ ์ฌ์ฉํ๋ ๊ฒฝ์ฐ์๋ง ๋ณด์ ์ผํ๋ ์์
3) [Autopsy] : Autopsy๋ฅผ ์ฌ์ฉํ๋ ๊ฒฝ์ฐ์๋ง ๋ณด์ ์ผํ๋ ์์
์ฌ์ฉํ์๋ ค๋ ๋ถ์ํด์ ๋ง์ถฐ์ ๊ฐ์๊ฐ ์งํ๋๊ธฐ๋๋ฌธ์
[๊ณตํต] + [์ฌ์ฉํ์๋ ค๋ ๋ถ์ํด]์ ์์๋ง ์์ฒญํด์ฃผ์ธ์.
์) Encase๋ฅผ ์ฌ์ฉํ์๋ ๊ฒฝ์ฐ : [๊ณตํต] ์์ + [EnCase] ์์
Autopsy๋ฅผ ์ฌ์ฉํ์๋ ๊ฒฝ์ฐ : [๊ณตํต] ์์ + [Autopsy] ์์
3. ๊ฐ์ ์์์ ๋ณด์๊ธฐ ์ ์, ๊ฐ์ ์์์ ํ๋จ์ ์๋ ๋
ธํธ๋ถ๋ถ์ ํ์ธํด์ฃผ์ธ์~
4. ๊ต์ฌ ๋ฐ ์ค์ต ๊ด๋ จ ํ์ผ์ ๋ค์ด๋ก๋๋ ๊ด๋ จ๋ ๊ฐ์ ์์ ์๋จ์ [์์ ์๋ฃ] ๋ฒํผ์ผ๋ก ๋ค์ด๋ก๋ ๊ฐ๋ฅํฉ๋๋ค.
1) ๊ต์ฌ : [์น์ 1. ๋ฒ์ด๋ก ] - [[๊ณตํต]๋ฒ์ด๋ก 1]
2) ๋ฒ์ด๋ก ์ ๋ฆฌ : [์น์ 1. ๋ฒ์ด๋ก ] - [[๊ณตํต]๋ฒ์ด๋ก 2]
3) ํด ๊ธฐ๋ฅ ์ค๋ช ๋ฑ ๊ธฐ๋ณธ ์ค์ต ์ด๋ฏธ์ง
- ํ์ผ๋ช : forensictool.E01
- ๋ค์ด๋ก๋ : [์น์ 7. ๋์งํธํฌ๋ ์ํด ์ฌ์ฉ๋ฒ] - [[EnCase]EnCase1]
[์น์ 7. ๋์งํธํฌ๋ ์ํด ์ฌ์ฉ๋ฒ] - [Autopsy]Autopsy1]
โป ๋ถ์ํด์ ๋ง๊ฒ ๋ ๊ณณ์ผ๋ก ๋๋ ์ ์ฌ๋ ธ์ ๋ฟ ๋์ผํ ํ์ผ์ ๋๋ค.
4) FAT32/NTFS ํํฐ์ ๋ณต๊ตฌ์ฉ ์ค์ต ์ด๋ฏธ์ง
- ํ์ผ๋ช : ํํฐ์ ๋ณต๊ตฌ1.zip(FAT32.001 / NTFS.001)
- ๋ค์ด๋ก๋ : [์น์ 8. ํํฐ์ ๋ณต๊ตฌ] - [[๊ณตํต]HxD๋ฅผ ์ด์ฉํ ํํฐ์ ๋ณต๊ตฌ]
5) Encase์์์ ํํฐ์ ๋ณต๊ตฌ์ฉ ์ค์ต ์ด๋ฏธ์ง
- encase_partion_break.E01
- ๋ค์ด๋ก๋ : [์น์ 8. ํํฐ์ ๋ณต๊ตฌ] - [[EnCase]EnCase๋ฅผ ์ด์ฉํ ํํฐ์ ๋ณต๊ตฌ]
โป Encase ์ ์ฉ
6) ์ค์ต ์๋๋ฆฌ์ค 1(์ด๋ฏธ์ง ํ์ผ ๋ฐ ๋ฌธ์ , ๋ณด๊ณ ์)
โ EnCase ์ฌ์ฉ์
- ํ์ผ๋ช : [EnCase]์๋๋ฆฌ์ค1.zip (019-1-2-345.E01 / ๋ณ์๊ธฐ๊ธฐ์ ์ ์ถ.001 / [EnCase]์๋๋ฆฌ์ค1_์๋๋ฆฌ์ค๋ฐ๋ฌธ์ .pdf / [EnCase]์๋๋ณ์๊ธฐ๊ธฐ์ ์ ์ถ_์๋ฃ๋ณด๊ณ ์.pdf
- ๋ค์ด๋ก๋ [์น์ 11. ์ค์ต ์๋๋ฆฌ์ค1] - [[EnCase]์ค์ต ์๋๋ฆฌ์ค ํ์ด 1-1]
โก Autopsy ์ฌ์ฉ์
- ํ์ผ๋ช : [Autopsy]์๋๋ฆฌ์ค1.zip (019-1-2-345.E01 / ๋ณ์๊ธฐ๊ธฐ์ ์ ์ถ.001 / [Autopsy]์๋๋ฆฌ์ค1_์๋๋ฆฌ์ค๋ฐ๋ฌธ์ .pdf / [Autopsy]์๋๋ณ์๊ธฐ๊ธฐ์ ์ ์ถ_์๋ฃ๋ณด๊ณ ์.pdf
- ๋ค์ด๋ก๋ [์น์ 11. ์ค์ต ์๋๋ฆฌ์ค1] - [[Autopsy]์ค์ต ์๋๋ฆฌ์ค ํ์ด 1-1]
7) ์ค์ต ์๋๋ฆฌ์ค 2(์ด๋ฏธ์ง ํ์ผ ๋ฐ ๋ฌธ์ , ๋ณด๊ณ ์)
โ EnCase ์ฌ์ฉ์
- ํ์ผ๋ช : [EnCase]์๋๋ฆฌ์ค2.zip (๋๋ณด์์usb.E01 / ๋๋ณด์์usb.001 / [EnCase]์๋๋ฆฌ์ค2_์๋๋ฆฌ์ค๋ฐ๋ฌธ์ .pdf / [EnCase]๊ท๊ธ์์ ๋์ฌ๊ฑด_๋ณด๊ณ ์.pdf
- ๋ค์ด๋ก๋ [์น์ 12. ์ค์ต ์๋๋ฆฌ์ค2] - [[EnCase]์ค์ต ์๋๋ฆฌ์ค ํ์ด 2-1]
โก Autopsy ์ฌ์ฉ์
- ํ์ผ๋ช : [Autopsy]์๋๋ฆฌ์ค2.zip (๋๋ณด์์usb.E01 / ๋๋ณด์์usb.001 / [Autopsy]์๋๋ฆฌ์ค2_์๋๋ฆฌ์ค๋ฐ๋ฌธ์ .pdf / [Autopsy]๊ท๊ธ์์ ๋์ฌ๊ฑด_๋ณด๊ณ ์.pdf
- ๋ค์ด๋ก๋ [์น์ 12. ์ค์ต ์๋๋ฆฌ์ค2] - [[Autopsy]์ค์ต ์๋๋ฆฌ์ค ํ์ด 2-1]
8) ์ค์ต ์๋๋ฆฌ์ค 3(์ด๋ฏธ์ง ํ์ผ ๋ฐ ๋ฌธ์ , ๋ณด๊ณ ์)
โ EnCase ์ฌ์ฉ์
- ํ์ผ๋ช : [EnCase]์๋๋ฆฌ์ค3.zip (๋ฐ์ฑ๋ฏผ์usb.E011 / ๋ฐ์ฑ๋ฏผ์usb.001 / [EnCase]์๋๋ฆฌ์ค3_์๋๋ฆฌ์ค๋ฐ๋ฌธ์ .pdf / [EnCase]์๋๋ฆฌ์ค3_๋ณด๊ณ ์.pdf
- ๋ค์ด๋ก๋ [์น์ 13. ์ค์ต ์๋๋ฆฌ์ค3] - [[EnCase]์ค์ต ์๋๋ฆฌ์ค ํ์ด 3-1]
โก Autopsy ์ฌ์ฉ์
- ํ์ผ๋ช : [Autopsy]์๋๋ฆฌ์ค3.zip (๋ฐ์ฑ๋ฏผ์usb.E01 / ๋ฐ์ฑ๋ฏผ์usb.001 / [Autopsy]์๋๋ฆฌ์ค3_์๋๋ฆฌ์ค๋ฐ๋ฌธ์ .pdf / [Autopsy]์๋๋ฆฌ์ค3_๋ณด๊ณ ์.pdf
- ๋ค์ด๋ก๋ [์น์ 13. ์ค์ต ์๋๋ฆฌ์ค3] - [[Autopsy]์ค์ต ์๋๋ฆฌ์ค ํ์ด 3-1]
5. ๊ฐ์์์ ์ฌ์ฉํ๋ ๋ถ์ํด๋ฑ์ ํ๋ก๊ทธ๋จ ๋ค์ด๋ก๋
๊ฐ์์ ์ฌ์ฉํ๋ ํ๋ก๊ทธ๋จ์ ๋ค์ด๋ก๋ ๋งํฌ ์๋ดํด๋๋ฆฝ๋๋ค
1) Encase
Encase๋ ์์ฉํ๋ก๊ทธ๋จ์ผ๋ก ๋ณ๋์ ๋ผ์ด์ ์ค๋ฅผ ๋ณด์ ํ์ ๊ฒฝ์ฐ์๋ง ์ฌ์ฉ์ด ๊ฐ๋ฅํ๋ฉฐ ์ง์ ์ ์ธ ์ค์นํ์ผ์ ์ ๊ณตํ์ง ์๋ ๊ฒ์ผ๋ก ๋ณด์ด๋ฉฐ, ์ค์นํ์ผ์ ๋ฐฐํฌ๊ฐ ๊ฐ๋ฅํ์ง ํ์ธ์ด ์ด๋ ค์ด ๊ด๊ณ๋ก ์ค์น ํ๋ก๊ทธ๋จ์ ์ ๊ณต์ด ์ด๋ ต์ต๋๋ค.
2) FTK Imager
exterro ์น์ฌ์ดํธ์์ ๋ค์ด๋ก๋ ๊ฐ๋ฅํฉ๋๋ค
https://www.exterro.com/ftk-imager
์ ๋งํฌ์ ๋ค์ด๊ฐ์ ํ 'Download FTK Imager' ๋ฒํผ์ ํด๋ฆญํ์๋ฉด
๋ค์ด๋ก๋ ํ์ด์ง๋ก ์ฐ๊ฒฐ๋๋ฉฐ, ๋ค์ด๋ก๋ ํ์ด์ง ์ฐ์ธก์ ์ ๋ณด(Fill out the form to download~)์ ๋ด์ฉ์ ์์๋ก ์์ฑํ์๊ณ ์ ์ถํ์๋ฉด ๋ค์ด๋ก๋๊ฐ ๊ฐ๋ฅํฉ๋๋ค.
ํ์ฌ ๊ธฐ์ค 4.7 ๋ฒ์ ์ ๋ค์ด๋ก๋ ๊ฐ๋ฅํ๋ฉฐ, ๊ฐ์์ ์ฌ์ฉํ 4.5.0.3๊ณผ ํฐ ์ฐจ์ด๊ฐ ์๊ธฐ๋๋ฌธ์ 4.7 ๋ฒ์ ์ ์ฌ์ฉํ์ ๋ ๋ฌด๋ฐฉํฉ๋๋ค.
3) HxD
mh-nexus ์น์ฌ์ดํธ์์ ๋ค์ด๋ก๋ ๊ฐ๋ฅํฉ๋๋ค
https://mh-nexus.de/en/downloads.php?product=HxD20
์ ๋งํฌ์ ๋ค์ด๊ฐ์ ํ ์ค๊ฐ์ ๋์ ํ๊ตญ์ด ๋ฒ์ ์ธ korean ๋ฒ์ ์ ๋ค์ด๋ก๋ํ์๋ฉด ๋ฉ๋๋ค
๊ฐ์์ ์ฌ์ฉํ 2.5.0.0 ๋ฒ์ ๊ณผ ๋์ผํ ๋ฒ์ ์ ๋๋ค.
4) REGA / LNK Parser
๊ณ ๋ ค๋ํ๊ต ๋์งํธ ํฌ๋ ์ ๋ฆฌ์์น ์ผํฐ Tool ํ์ด์ง์์ ๋ค์ด๋ก๋ ๊ฐ๋ฅํฉ๋๋ค.
http://forensic.korea.ac.kr/tools.html
์ ๋งํฌ์ ๋ค์ด๊ฐ์๋ฉด ๋ค์ด๋ก๋ ํ์ด์ง๋ก ์ฐ๊ฒฐ๋๋ฉฐ,
์ฌ๋ฌ ํด ์ค ์์์ ๋๋ฒ์งธ REGA / ์์์ 5๋ฒ์งธ LNK Parser ๋ค์ด๋ก๋ํด์๋ฉด ๋ฉ๋๋ค







