본문 바로가기

전체 글

(49)
Alternate Data Stream(ADS) Artifact Analysis POST URL : https://ws1004-4n6.notion.site/Alternate-Data-Stream-ADS-Artifact-Analysis-42db1a82862e45d4bcc33fa5ac878a8d Alternate Data Stream(ADS) Artifact Analysis Alternate Data Stream 이란? ws1004-4n6.notion.site ※ 2020-04-04 문서 업로드 ★읽어 보시면서 이상한 부분이나 잘못된 개념, 오탈자가 있다면 댓글로 알려주시면 감사하겠습니다★
OtterCTF 2018 write up 해당 메모리 덤프 파일의 User Password를 찾는 문제입니다. 메모리 덤프 파일의 프로파일을 알아 보기 위해서 imageinfo 플러그인을 이용해 보겠습니다. 프로파일은 Win7SP1x64 를 사용하겠습니다. User Password를 찾기 위해서 hive파일의 가상주소를 먼저 알아보면 아래와 같습니다. SAM 파일과 SYSTEM 파일이 필요합니다. SAM 파일 : 0xfffff8a0016d4010 SYSTEM 파일 : 0xfffff8a000024010 Rick이라고 하는 사용자가 있었고 NTLM 값인 518172d012f97d3a8fcc089615283940 를 크랙 사이트에 넣어 보면 아무런 값이 나오지 않습니다. 그래서 UserPassword를 NTLM이 아닌 다른 곳에서 찾을수 있는가를 찾..
NTFS(New Technology File System) File System Structure Analysis 이번에 분석해볼 파일시스템은 현재 많은 사용자가 사용하고 있는 NTFS File System 입니다. FAT(File Allocation Table) File System은 개인의 운영체제 용도로 사용하기 위해서 만들어진 파일 시스템입니다. 하지만 새로운 운영체제인 Windows NT(New Technology)의 등장으로 서버용 운영체제에서 사용하기위한 다양한 기능이 필요했습니다. 그래서 FAT File System 이후에 등장한 파일 시스템이 오늘 분석해볼 NTFS File System 입니다. - NTFS Version NTFS는 Windows NT 이후에 사용하고 있으며 NTFS의 Version이 운영체제에 따라서 다릅니다. - NTFS Cluster Size 이번에는 운영체제 및 볼륨의 크기에 ..
Windows Storage Pool Disk File Structure Analysis 보호되어 있는 글입니다.
FAT32(File Allocation Table) File System Structure Analysis 이번에 알아볼 파일시스템은 FAT32 File System 입니다. FAT32 는 FAT16 보다 좀더 복잡한 파일 구조를 가지고 있습니다. FAT16 과 FAT32의 파일구조를 한번 확인해 보겠습니다. FAT16의 Reserved Area의 크기는 1섹터로 고정이지만 FAT32의 Reserved Area 는 32섹터 입니다. 또한 총 32섹터 중에서 위의 레이아웃과 같이 0,6번 섹터는 Boot Sector 1,7번 섹터는 FSINFO 2,8섹터는 Boot Strap 입니다. 그렇다면 이번에도 Reserved Area을 살펴 보겠습니다. 1. Reserved Area (예약된 영역) - 0,6번 Sector : Boot Sector 예제 FAT32 파일의 0번 섹터인 Reserved Area를 확인해 ..
GPT(GUID Partition Table) Partition Structure Analysis 이번에 분석할 파티션은 MBR의 한계로 새로 만들어진 GPT 파티션 영역 입니다. GPT 파티션은 MBR 파티션 테이블의 파티션 용량에 제약 및 좀 더 보완된 파티션 방식을 위해서 만들어 졌습니다. MBR 파티션은 최대 크기로 2TB(0xFFFFFFFF)을 가지는데 GPT 파티션은 최대 크기로 8ZB(0xFFFFFFFFFFFFFFFF)을 가질 수 있습니다. 인텔에서 BIOS의 대체 수단으로 EFI(Extensible Firmware Interface)을 표준으로 제안했습니다. 개선된 EFI 펌웨어에서 지원하는 파티션 테이블 형식이 GPT 파티션 입니다. MBR은 4개의 주 파티션을 생성할 수 있지만 GPT는 128개의 주 파티션을 생성 할 수 있습니다. 또한 GPT 파티션에서는 CRC(Cyclical R..
MBR(Master Boot Record) Partition Structure Analysis 이번에 분석 해볼 파일은 물리적인 저장 장치에서 확인 할 수 있는 영역인 MBR 파티션 영역 입니다. 최근에는 HDD 라고 불리는 하드디스크 뿐만 아니라 솔리드 스테이트 드라이브 라고 불리는 SSD 가 생겨났습니다. SSD의 등장에 따라서 디스크의 용량이 증가 함에 따라서 MBR의 한계점이 생기게 되었습니다. 그래서 MBR이 다룰수 있는 용량의 제한으로 인해서 MBR 대신 GPT(GUID Partition Table) 라고 불리는 영역이 생기게 되었습니다. 이번 포스팅에서는 MBR 만 다루고 다음 포스팅에 GPT를 자세히 다뤄 보겠습니다. MBR은 Master Boot Record 의 약자로 저장매체의 첫번째 섹터인(0번섹터)에 위치하는 512바이트 크기의 영역입니다. 저장장치의 구조를 한번 살펴 보면 ..
[MISC100] Digital Forensic Challenge 2019 POST URL : https://ws1004-4n6.notion.site/MISC100-Digital-Forensic-Challenge-2019-c989ddae5559463596ba178f32a81591 [MISC100] Digital Forensic Challenge 2019 문제 설명을 한번 확인해 보겠습니다. ws1004-4n6.notion.site ※ 2020-03-13 문서 업로드 ★읽어 보시면서 이상한 부분이나 잘못된 개념, 오탈자가 있다면 댓글로 알려주시면 감사하겠습니다★