¡¶³×Æ®¿öÅ© ħÇØ»ç°í ºÐ¼®¡·Àº µ¶Àڵ鿡°Ô ħÇØ»ç°í ºÐ¼®¿¡ »ç¿ëµÇ´Â ´Ù¾çÇÑ µµ±¸µé°ú ±â¹ýÀ» ¼Ò°³ÇÏ°í, °ø°ÝÀÚ¿Í ¹æ¾îÀÚ Ãø ¸ðµÎÀÇ °üÁ¡¿¡¼ ħÇØ»ç°í ºÐ¼® ½Ã ºÎµúÄ¡°Ô µÇ´Â ´Ù¾çÇÑ »óȲ°ú ¾î·Á¿òÀ» ¼Ò°³ÇÑ´Ù. ÀÌ Ã¥Àº ³×Æ®¿öÅ© ±â¹ÝÀÇ Ä§ÇØ»ç°í ´ëÀÀÀ» À§ÇÑ ÃÖÃÊÀÇ Ã¥À¸·Î ÇöÀå´ëÀÀÀ» À§ÇÑ ÃÖÀûÀÇ Á¤º¸¸¦ Á¦°øÇÑ´Ù.
1Àå. ÀÌ Ã¥ÀÇ °³¿ä
³×Æ®¿öÅ© ±â¹ÝÀÇ Ä§ÇØ»ç°í ºÐ¼® ¼Ò°³
2Àå. °ø°Ý´Ü°è ¹× Áõ°ÅÀÚ·á
1´Ü°è: »çÀüħÅõ ȤÀº Á¤Å½ ´Ü°è
2´Ü°è: ÃʱâħÅõ ȤÀº ħÀÔ ´Ü°è
-- °úÁ¤ 1: »çÀüħÅõ °úÁ¤, ¾×Ƽºê Á¤Å½
-- °úÁ¤ 2: ½Ã½ºÅÛ °ø°Ý
-- °úÁ¤ 3, 4: Á¢±Ù°æ·Î À¯Áö ¹× °ø°Ý¸ñÇ¥ ´Þ¼º
Âü°íÀÚ·á
3Àå. ħÇØ»ç°í ´ëÀÀ
°³¿ä
1ºÎ: ¹æ¹ý·Ð
½Å·ÚÇÒ ¼ö ÀÖ´Â ºÐ¼®µµ±¸
»ó¾÷¿ë ºÐ¼®µµ±¸
-- US-LATT ȯ°æ¼³Á¤
-- ÁõÀû¼öÁý ÀåÄ¡
2ºÎ: ½Ã½ºÅÛ ¸Þ¸ð¸® ¼öÁý
°³¿ä
¼öÁý
Mdd_1.3.exe
»ç¿ë¹ý
Win32dd
-- Win32dd ½ÇÇ౸¹®
FTK À̹ÌÀú(FTK Imager)
À§³Ù(Winen)
·¹µå¶óÀÎ(Redline)
¸Þ¸ð¶óÀÌÁî(Memoryze)
°á·Ð
Âü°íÀÚ·á
4Àå. Èֹ߼º µ¥ÀÌÅÍ ºÐ¼®
°³¿ä
Èֹ߼º µ¥ÀÌÅͶõ ¹«¾ùÀΰ¡?
ºñÈֹ߼º µ¥ÀÌÅͶõ ¹«¾ùÀΰ¡?
1ºÎ: ¼öÁýµµ±¸
»ó¾÷¿ë ºÐ¼®µµ±¸
°¡ÀÌ´ø½º ¼ÒÇÁÆ®¿þ¾îÀÇ ÀÎÄÉÀ̽º Æ÷Åͺí(EnCase portable)
¿þ½ºÅæ Å×Å©³î·ÎÁöÀÇ US-LATT
2ºÎ: ½Ã½ºÅÛ ¸Þ¸ð¸® ºÐ¼®
-- °³¿ä
¸Þ¸ð¸® ºÐ¼®
-- µ¥ÀÌÅÍ Ä«ºù µµ±¸¿Í ±â¼ú
-- µð½ºÅ© µð°Å(Disk Digger)
-- NTFS¿Í FAT ÆÄÀÏ ½Ã½ºÅÛ ºÐ¼®À» À§ÇÑ GetDataBack
-- ¸Çµð¾ðÆ®ÀÇ ·¹µå¶óÀÎ(Redline)
-- HBGary ¸®½ºÆù´õ Ä¿¹Â´ÏƼ ¿¡µð¼Ç(Responder Community Edition)
Âü°íÀÚ·á
5Àå. ³×Æ®¿öÅ© ºÐ¼®
°³¿ä
¹æ¹ý·Ð
³×Æ®¿öÅ© Æ®·¡ÇÈ
½º³ëÆ®(Snort)
ÆÐŶ ºÐ¼®µµ±¸
¿ÍÀ̾î»þÅ©(Wireshark)
¿ÍÀ̾î»þÅ©¸¦ ÀÌ¿ëÇÑ Æ®·¡ÇÈ µ¥ÀÌÅÍ ºÐ¼®
³ÝÀ§Æ®´Ï½º Àκ£½ºÆ¼°ÔÀÌÅÍ(Netwitness Investigator)
³ÝÀ§Æ®´Ï½º¸¦ ÀÌ¿ëÇÑ µ¥ÀÌÅÍ ºÐ¼®
-- ¼¼¼Ç¹À½ ¼¸Ó¸®(Collection Summary)
-- ÇÊÅ͸µ
-- ·ê¼Â(Rules)
-- Á¤¹ÐºÐ¼®(Drilling)
-- »ç¿ëÀÚÁ¤ÀÇ ºÐ¼®(Custom Drill)
-- ÀÎÅÚ¸®¼¾½º
-- ¸®Æ÷Æ® ¾ÆÀÌÄÜ
-- ¿É¼Ç
-- ¸®Æ÷Æ® Ç¥½Ã°ª(Report Value)
-- ¼¼¼Ç ¸®½ºÆ®
-- ºê·¹µåÅ©·³(Breadcrumbs)
-- Å°¿öµå °Ë»ö
-- °Ë»ö±â´É »ç¿ë¹æ¹ý
-- °£´Ü °Ë»ö À©µµ¿ì
-- °í±Þ °Ë»ö À©µµ¿ì
-- °Ë»ö ȯ°æº¯¼ö ¼³Á¤(Search Preferences)
-- °£´Ü °Ë»ö
-- °í±Þ °Ë»ö
-- ¼¼¼Ç ³»º¸³»±â
·Î±× ºÐ¼®
ÁõÀû»ý¼º ÀåÄ¡
³×Æ®¿öÅ© ±â¹ÝÀÇ Ä§ÇØ»ç°í ´ëÀÀÀåÄ¡
ÀÎÄÉÀ̽º »çÀ̹ö½ÃÅ¥¸®Æ¼(EnCase CyberSecurity) [1]
Âü°íÀÚ·á
6Àå. È£½ºÆ® ºÐ¼®
°³¿ä
¹æ¹ý·Ð
È£½ºÆ® ±â¹Ý ºÐ¼®
-- Çؽ𪠺м®
-- ¾Ç¼ºÄÚµå ŽÁö
-- ½Ã±×´Ïó ºÐ¼®
-- ¾óÅͳ×ÀÌÆ® µ¥ÀÌÅÍ ½ºÆ®¸²(Alternate Data Streams)
-- AutoRun À§Ä¡
-- ·Î±×ÆÄÀÏ
-- À©µµ¿ì À̺¥Æ® ·Î±×
-- ½ºÄÉÁ٠ŽºÅ© ·Î±×
-- ¾ÈƼ¹ÙÀÌ·¯½º ·Î±×
-- $MFT
-- »èÁ¦µÈ ÆÄÀÏ
-- °ø°ÝÀÚ »ý¼º µð·ºÅ͸®
-- ÇÁ¸®ÆäÄ¡ µð·ºÅ͸®¿Í ÆÄÀÏ(Prefetch Files)
Âü°íÀÚ·á
7Àå. ¾Ç¼ºÄÚµå ºÐ¼®
°³¿ä
¾Ç¼ºÄÚµå ºÐ¼®¿ë »÷µå¹Ú½º ±¸¼º
-- °¡»ó¸Ó½Å ´Ù¿î·Îµå ¹× ȯ°æ¼³Á¤
-- °¡»ó¸Ó½Å 2Â÷ °¨¿°¿¹¹æÀ» À§ÇÑ È¯°æ¼³Á¤
-- ºÐ¼®¿ë ¾ÖÇø®ÄÉÀÌ¼Ç ¼³Ä¡ ¹× ȯ°æ¼³Á¤
-- ½Ã½ºÅÛ ¸ð´ÏÅ͸µ
-- ÄÚµå ºÐ¼® ¾ÖÇø®ÄÉÀ̼Ç
ÇàÀ§ºÐ¼® ÀýÂ÷
-- Çؽðª ¹× ¿ÜºÎÁ¤º¸ ºñ±³¸¦ ÅëÇÑ ¾Ç¼ºÄÚµå È®ÀÎ
-- Çؽ𪠻ý¼º
-- ¹ÙÀÌ·¯½º ÅäÅ» ȤÀº ¿ÀÆæ½Ãºê ÄÄÇ»Æÿ¡ ¹ÙÀÌ·¯½º ÆÄÀÏ Àü¼Û
Á¦2´Ü°è: ¸ð´ÏÅ͸µ ¾ÖÇø®ÄÉÀÌ¼Ç ±¸µ¿
-- ÇÁ·Î¼¼½º ÀͽºÇ÷η¯ »ó¼¼±â´É
-- ¾Ç¼ºÄÚµå »ùÇà µ¿Àû ºÐ¼®
º¸°í¼ ÀÛ¼º
-- ºÐ¼® ¼ÒÇÁÆ®¿þ¾î(»÷µå¹Ú½º, ¿î¿µÃ¼Á¦, ¾ÖÇø®ÄÉÀÌ¼Ç µî Æ÷ÇÔ)
-- ¼öÁýµÈ ÆÄÀÏ(Çؽðª Á¦°ø)
°á·Ð
Âü°íÀÚ·á
8Àå. ºÐ¼® º¸°í¼ ÀÛ¼º
°³¿ä
º¸°í¼ÀÇ ³»¿ë
º¸°í¼ ¸Ó¸®¸»
-- ºÐ¼® ¿ä±¸»çÇ×
-- ºÐ¼® ÁøÇà»óȲ(Á¾·á/ÀáÁ¤Áß´Ü)
-- »ç°í ¿ä¾à
-- ¼ÒÇÁÆ®¿þ¾î
-- ¿ë¾î ¼³¸í
-- ħÇØ»ç°í »ó¼¼ºÐ¼®
-- ħÇغ¹±¸ ¹× ÇâÈÄ ¹ßÀü¹æÇâ
-- ÷ºÎ¹®¼