๐ Forensic
-
ํ๊ต ํ ํฌ๋ ธ๋ฐธ๋ฆฌ K๊ธฐ์ ์์ ๊ธฐ๋ฐ ์ ์ถ ์ฌ๊ฑด์ด ๋ฐ์ํ๋ค. ํ์ฌ ์ฉ์์์ ์์คํ ์ ์กฐ์ฌํ๋ ์ค์ด๋ค. ์ฉ์์์ ์ธํฐ๋ท ์ฌ์ฉ ํจํด์ผ๋ก ์ฉ์์์ ๊ด์ฌ์ฌ๋ฅผ ํ์ ํ๊ณ ์ ํ๋ค. ์ฉ์์๊ฐ ๊ฐ์ฅ ๋ง์ด ์ ๊ทผํ๋ ์ฌ์ดํธ์ URL(http://aaa.bbb.cccc/)๊ณผ ํด๋น URL์ ๋ง์ง๋ง์ผ๋ก ์ ๊ทผํ ์๊ฐ(UTC +09:00)์ ์์๋ด์์ค. - ํ์ผ ํธ๋ฆฌ ํ์ธ D:\๋์งํธํฌ๋ ์_๋ฏผ๋ณ์ฑ\4๊ฐ\์ค์ต\profile\Users\7ester\AppData\Local ๋ง์ดํฌ๋ก ์ํํธ ์ธ์ ๋ค๋ฅธ ์ดํ์ ๋ณด์ด์ง ์์ผ๋ฏ๋ก IE ์ฌ์ฉ์ ์์ฌํ๋ค. D:\๋์งํธํฌ๋ ์_๋ฏผ๋ณ์ฑ\4๊ฐ\์ค์ต\profile\Users\7ester\AppData\Local\Microsoft\Windows\WebCache ์น ์บ์์ ์๋ WebCacheV24.dat ํ์ผ์ ..
2. ์๋์ฐ ํฌ๋ ์ - ํ๋กํ์ผ ๋ถ์ํ๊ต ํ ํฌ๋ ธ๋ฐธ๋ฆฌ K๊ธฐ์ ์์ ๊ธฐ๋ฐ ์ ์ถ ์ฌ๊ฑด์ด ๋ฐ์ํ๋ค. ํ์ฌ ์ฉ์์์ ์์คํ ์ ์กฐ์ฌํ๋ ์ค์ด๋ค. ์ฉ์์์ ์ธํฐ๋ท ์ฌ์ฉ ํจํด์ผ๋ก ์ฉ์์์ ๊ด์ฌ์ฌ๋ฅผ ํ์ ํ๊ณ ์ ํ๋ค. ์ฉ์์๊ฐ ๊ฐ์ฅ ๋ง์ด ์ ๊ทผํ๋ ์ฌ์ดํธ์ URL(http://aaa.bbb.cccc/)๊ณผ ํด๋น URL์ ๋ง์ง๋ง์ผ๋ก ์ ๊ทผํ ์๊ฐ(UTC +09:00)์ ์์๋ด์์ค. - ํ์ผ ํธ๋ฆฌ ํ์ธ D:\๋์งํธํฌ๋ ์_๋ฏผ๋ณ์ฑ\4๊ฐ\์ค์ต\profile\Users\7ester\AppData\Local ๋ง์ดํฌ๋ก ์ํํธ ์ธ์ ๋ค๋ฅธ ์ดํ์ ๋ณด์ด์ง ์์ผ๋ฏ๋ก IE ์ฌ์ฉ์ ์์ฌํ๋ค. D:\๋์งํธํฌ๋ ์_๋ฏผ๋ณ์ฑ\4๊ฐ\์ค์ต\profile\Users\7ester\AppData\Local\Microsoft\Windows\WebCache ์น ์บ์์ ์๋ WebCacheV24.dat ํ์ผ์ ..
2022.06.13 -
1. REGA ํด ์ค์น 2. REGA - ํ์ผ - ๋ ์ง์คํธ๋ฆฌ ๋ถ์ ํด๋ฆญ ์์คํ ์ ์ฌ์ฉ์ ์ด๋ฆ์ ๋ฌด์์ธ๊ฐ? Natasha ์ปดํจํฐ์ด๋ฆ์ ๋ฌด์์ธ๊ฐ? Win-S550ED416I9 ๊ธฐ๋ณธ ํ์์กด ํฌ๋งท์ ๋ฌด์์ธ๊ฐ? Eastern Standard Time (EST) ํ์๊ธฐ์์ ๊ฒ์ํ ๋จ์ด๋ฅผ ๋ชจ๋ ๊ณ ๋ฅด์์ค cookies , carrots ๋ํ์ค๊ฐ IE์ Typingํ URL์ฃผ์๋ฅผ ๋ชจ๋ ๊ณ ๋ฅด์์ค. www.roman-empire.net www.ucla.edu www.gmail.com 172.16.53.138 ๊ธฐ๋ณธ IP๋ ๋ฌด์์ธ๊ฐ? 172.16.53.141 DNS์๋ฒIP๋ ๋ฌด์์ธ๊ฐ? 172.16.53.141 ์ด์์ฒด์ ๊ฐ ์ค์น๋ ๋ ์ง์ ์๊ฐ์ ์ธ์ ์ธ๊ฐ?(UTC) ์๋์ฐ ์ค์น ์ ๋ณด โ install Date : 2011-06-07..
2. ์๋์ฐ ํฌ๋ ์ - ๋ ์ง์คํธ๋ฆฌ ๋ถ์1. REGA ํด ์ค์น 2. REGA - ํ์ผ - ๋ ์ง์คํธ๋ฆฌ ๋ถ์ ํด๋ฆญ ์์คํ ์ ์ฌ์ฉ์ ์ด๋ฆ์ ๋ฌด์์ธ๊ฐ? Natasha ์ปดํจํฐ์ด๋ฆ์ ๋ฌด์์ธ๊ฐ? Win-S550ED416I9 ๊ธฐ๋ณธ ํ์์กด ํฌ๋งท์ ๋ฌด์์ธ๊ฐ? Eastern Standard Time (EST) ํ์๊ธฐ์์ ๊ฒ์ํ ๋จ์ด๋ฅผ ๋ชจ๋ ๊ณ ๋ฅด์์ค cookies , carrots ๋ํ์ค๊ฐ IE์ Typingํ URL์ฃผ์๋ฅผ ๋ชจ๋ ๊ณ ๋ฅด์์ค. www.roman-empire.net www.ucla.edu www.gmail.com 172.16.53.138 ๊ธฐ๋ณธ IP๋ ๋ฌด์์ธ๊ฐ? 172.16.53.141 DNS์๋ฒIP๋ ๋ฌด์์ธ๊ฐ? 172.16.53.141 ์ด์์ฒด์ ๊ฐ ์ค์น๋ ๋ ์ง์ ์๊ฐ์ ์ธ์ ์ธ๊ฐ?(UTC) ์๋์ฐ ์ค์น ์ ๋ณด โ install Date : 2011-06-07..
2022.06.13 -
๊ณ์ : tester / 1234 (sudo ๊ณ์ ) ํด๋น ์๋ฒ๋ ์น์๋ฒ๋ก ์ฌ์ฉ๋๋ ์๋ฒ์ด๋ค. ์ด๋๋ ๋ถํฐ์ธ๊ฐ ๋น์ ์ ํธ๋ํฝ์ด ๊ฐ์ง๊ฐ ๋์๋ค. ์๋ฒ ์ด์์์ ์๊ธฐ๋ก๋ ๋ฐ์ด๋ฌ์ค์ ๊ฐ์ผ๋์๊ฑฐ๋ ํด์ปค์๊ฒ ๊ณต๊ฒฉ๋นํ๊ฒ ๊ฐ๋ค๊ณ ํ๋ค.ํด๋น ์๋ฒ๋ฅผ ๋ถ์ํ์ฌ ์ด์ ์งํ๋ฅผ ์ฐพ์ ๋ถ์ํ์ฌ๋ผ. 1. ๊ณต๊ฒฉ์์ ์์ดํผ๋ ๋ฌด์์ธ๊ฐ? 192.168.127.131 2. ๊ณต๊ฒฉ์ ์ฌ์ฉ๋ CVE ๋๋ฒ๋ ๋ฌด์์ธ๊ฐ? # cve = ์ทจ์ฝ์ ์ ๋๋ฒ๋งํด์ ์ ๋ฆฌํด๋ ๊ฒ 3. ๊ณต๊ฒฉ์ ์ทจ์ฝํ ํจ์๋ ๋ฌด์์ธ๊ฐ? size=version%28%29%20;%20-- 4. ํด์ปค๊ฐ ์นจ์ ํ ์์ ํ ํ์ผ ๋ชฉ๋ก์? index, wp-content~ 5. ์๋ฒ์ ์ค์น๋ ์ ์ฑ์ฝ๋์ ์ด๋ฆ์? wp-content.php 6. ์ ์ฑ์ฝ๋๊ฐ ํ๋ ํ์๋? 66.6.43.21:80 s..
1. ์นจํด์ฌ๊ณ ์กฐ์ฌ - ๋ฆฌ๋ ์ค ์๋ฒ๊ณ์ : tester / 1234 (sudo ๊ณ์ ) ํด๋น ์๋ฒ๋ ์น์๋ฒ๋ก ์ฌ์ฉ๋๋ ์๋ฒ์ด๋ค. ์ด๋๋ ๋ถํฐ์ธ๊ฐ ๋น์ ์ ํธ๋ํฝ์ด ๊ฐ์ง๊ฐ ๋์๋ค. ์๋ฒ ์ด์์์ ์๊ธฐ๋ก๋ ๋ฐ์ด๋ฌ์ค์ ๊ฐ์ผ๋์๊ฑฐ๋ ํด์ปค์๊ฒ ๊ณต๊ฒฉ๋นํ๊ฒ ๊ฐ๋ค๊ณ ํ๋ค.ํด๋น ์๋ฒ๋ฅผ ๋ถ์ํ์ฌ ์ด์ ์งํ๋ฅผ ์ฐพ์ ๋ถ์ํ์ฌ๋ผ. 1. ๊ณต๊ฒฉ์์ ์์ดํผ๋ ๋ฌด์์ธ๊ฐ? 192.168.127.131 2. ๊ณต๊ฒฉ์ ์ฌ์ฉ๋ CVE ๋๋ฒ๋ ๋ฌด์์ธ๊ฐ? # cve = ์ทจ์ฝ์ ์ ๋๋ฒ๋งํด์ ์ ๋ฆฌํด๋ ๊ฒ 3. ๊ณต๊ฒฉ์ ์ทจ์ฝํ ํจ์๋ ๋ฌด์์ธ๊ฐ? size=version%28%29%20;%20-- 4. ํด์ปค๊ฐ ์นจ์ ํ ์์ ํ ํ์ผ ๋ชฉ๋ก์? index, wp-content~ 5. ์๋ฒ์ ์ค์น๋ ์ ์ฑ์ฝ๋์ ์ด๋ฆ์? wp-content.php 6. ์ ์ฑ์ฝ๋๊ฐ ํ๋ ํ์๋? 66.6.43.21:80 s..
2022.06.09 -
# ๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์ # volatility : ๋ฉ๋ชจ๋ฆฌ ๋คํ ๋ถ์ ํด , top3 # ๋คํ : FTK, encase, ๋คํ์(window ํ์ ) cmd ๊ด๋ฆฌ์๊ถํ ์คํ > setup.py build > setup.py install > vol.py -h > vol.py -f data.vmem imageinfo # ์ด๋ค ํ๋กํ์ผ์ ๊ฐ์ง๊ณ ์๋์ง ํ์ธํ๊ธฐ Suggested Profile(s) : Win2008R2SP0x64, Win7SP1x64, Win7SP0x64, Win2008R2SP1x64 AS Layer1 : AMD64PagedMemory (Kernel AS) AS Layer2 : FileAddressSpace (D:\\๋์งํธํฌ๋ ์_๋ฏผ๋ณ์ฑ\\2๊ฐ\\Tool\\Vol\\volatility\\data.vme..
1. ์นจํด์ฌ๊ณ ์กฐ์ฌ - ๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์# ๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์ # volatility : ๋ฉ๋ชจ๋ฆฌ ๋คํ ๋ถ์ ํด , top3 # ๋คํ : FTK, encase, ๋คํ์(window ํ์ ) cmd ๊ด๋ฆฌ์๊ถํ ์คํ > setup.py build > setup.py install > vol.py -h > vol.py -f data.vmem imageinfo # ์ด๋ค ํ๋กํ์ผ์ ๊ฐ์ง๊ณ ์๋์ง ํ์ธํ๊ธฐ Suggested Profile(s) : Win2008R2SP0x64, Win7SP1x64, Win7SP0x64, Win2008R2SP1x64 AS Layer1 : AMD64PagedMemory (Kernel AS) AS Layer2 : FileAddressSpace (D:\\๋์งํธํฌ๋ ์_๋ฏผ๋ณ์ฑ\\2๊ฐ\\Tool\\Vol\\volatility\\data.vme..
2022.06.09 -
# accounts ํ์ผ์ history adduser dev์ adduser ahnlab ๋ช ๋ น์ด ์คํ ํ์ธ # accounts ํ์ผ์ last_R ahnlab pts/1 Mon Aug 27 10:14 still logged in dev pts/0 Mon Aug 27 10:11 still logged in # accounts ํ์ผ์ lastlog dev pts/0 192.168.184.161 Mon Aug 27 10:11:09 +0900 2012 ahnlab pts/1 192.168.184.136 Mon Aug 27 10:14:54 +0900 2012 # accounts ํ์ผ์ w dev pts/0 192.168.184.161 10:11 4:47 0.11s 0.11s -bash ahnlab pts/1 1..
1. ์นจํด์ฌ๊ณ ์กฐ์ฌ - ๋ก๊ทธ ๋ถ์# accounts ํ์ผ์ history adduser dev์ adduser ahnlab ๋ช ๋ น์ด ์คํ ํ์ธ # accounts ํ์ผ์ last_R ahnlab pts/1 Mon Aug 27 10:14 still logged in dev pts/0 Mon Aug 27 10:11 still logged in # accounts ํ์ผ์ lastlog dev pts/0 192.168.184.161 Mon Aug 27 10:11:09 +0900 2012 ahnlab pts/1 192.168.184.136 Mon Aug 27 10:14:54 +0900 2012 # accounts ํ์ผ์ w dev pts/0 192.168.184.161 10:11 4:47 0.11s 0.11s -bash ahnlab pts/1 1..
2022.06.09