한국디지털포렌식센터

한국디지털포렌식센터

  • 분류 전체보기 (64)
    • 한국디지털포렌식센터 (8)
      • www.k-dfc.com (0)
      • Tel : 02 - 566 - 3225 (0)
      • 공지사항 (3)
      • History (5)
      • 인사말 (0)
      • 연혁 (0)
      • 비전 및 경영이념 (0)
      • 회사위치 (0)
    • 디지털포렌식 사례 (0)
    • 디지털포렌식 (13)
      • 디지털포렌식 개론 (0)
      • Windows Forensic (5)
      • Network Forensic (0)
      • Memory Forensic (0)
      • Register Forensic (0)
      • Mobile Forensic (0)
      • File System 이해 (7)
      • File System FAT (1)
      • File System NTFS (0)
      • File System Ext (0)
    • 디지털포렌식 솔루션 (26)
      • EnCase V7 (23)
      • X-Ways WinHex (0)
      • Forensic Tool Kit (2)
      • Evidence Analysis (1)
    • 자격증 정보 (16)
      • 환경설정 (4)
      • CHFI (0)
      • EnCE (3)
      • 디지털포렌식 전문가 (9)
      • 정보처리기사 (0)
      • 정보보안기사 (0)
    • Main (1)
  • 홈
  • 태그
  • 미디어로그
  • 위치로그
  • 방명록
RSS 피드
로그인
로그아웃 글쓰기 관리

한국디지털포렌식센터

컨텐츠 검색

태그

디지털 포렌식 Evidence Analysis EnCE EnCase v7 HASH Library Analysis 파일시스템 개념 KISA Academy 디지털포렌식 Basic Windows Forensic 컴퓨터 포렌식 컴퓨터 하드웨어 구성부품 partition 파일시스템 EnCase v7 Windows Forensic FileSystem Analysis GUIDANCE SOFTWARE 디지털포렌식 전문가 2급 EnCase v7 INDEXING DATA Analysis 사이버 포렌식 포렌식 용어

최근글

댓글

공지사항

아카이브

디지털포렌식 솔루션/EnCase V7(23)

  • 1) 컴퓨터 하드웨어 : 컴퓨터 하드웨어 구성 부품

    컴퓨터 포렌식 분석관은 주로 증거가 될 수 있는 데이터가 저장된 매체를 다룬다. 이러한 매체는 주로 하드 디스크와 CD와 DVD, 플래시 메모리 장치, 스마트폰, 태블릿, 그리고 예전에 사용하던 플로피 디스스크가 주를 이루지만 이에 국한되지는 않는다. 이런 다양한 장비들이 분석관을 힘들게 하겠지만 매체 장치는 독립적으로 동작할 수 없기 때문에 분석관은 컴퓨터의 다양한 구성 부품과 기능에 대한 지식을 반드시 갖춰야만 한다. 분석관은 배심원들에게 컴퓨터가 어떻게 동작하는지 설명하기 위해 법원으로부터 법정 출석 요구를 받을 수 있을 수 있다. 이런 일을 대비해 분석관은 기술적인 관점에서 컴퓨터의 기능을 알고 있어야 하며, 그 기술적인 개념을 실생활에서 쉽게 이해할 수 있는 용어로 바꾸어 말할 수 있어야만 한다..

    2016.03.09
  • EnCase v7 HASH Library Analysis

    Hash Library Analysis 을 진행하겠다. 2개의 증거물에 대한 분석이므로 Parker's HDD 와 Clyde's HDD 를 선택을 해서 분석을 한다. 메뉴 -> Tools -> Manage Hash Library 기능을 실행한다. 그럼 위와 같이 Manage Hash Library Option pane 이 나타난다. Hash Library 사용 목적은 크게 두 가지가 있다. 첫 번째 : Law File 에 대해서 배제를 하고 분석한다. 시스템 파일에 해당 두 번째 : 크게 알려진, 흔이 알고있는 파일. 백신 내 설치 프로그램 폴더를 확인하면 엄청많은 파일들 흔히 알고 있는 유명한 프로그램들에 대해선 훼손이 되지 않았다고 가정해서 이러한 데이터들에 대한 Hash Value 를 구할 수 있다..

    2016.02.23
  • EnCase v7 INDEXING DATA Analysis

    인덱싱된 데이터 분석은 되는게 있으나 드물다. 특히나 hwp 파일에 대해서는 인덱스 엔진이 별로다. 인덱스 엔진을 쓰기엔 영문자료나 정규표현식 이런 것을 많이 쓰고, 대부분 한글 단어에 대한 키워드 검색은 인식이 별로라서 하지 않는다. 기업에서는 Coulmn 제목은 한글로 처리하나 기술에 대한 용어는 영어로, 키워드들은 다 영어로 처리한다. INDEX 는 Keyword Search 가 좀 다르다. 뜻 그대로 데이터라든지 Keyword 들에 대해서 인덱싱처리 된걸 보기 쉽게 해주는 것이다. Keyword Search 자체는 정규표현을 이용할 수 있다. 인덱싱 검색은 단어를 입력해야 한다. 키워드 검색은 Evidence Tab 에서 Evidence Page 에 Search all raw entry date ..

    2016.02.18
  • EnCase v7 Picture File Analysis

    Parker's HDD 에 존재하는 사진 파일을 찾아 보겠다. Parker's HDD 에서 Home Plate Button 을 클릭하면 위와 같이 Parker's HDD 에 존재하는 하위 File 까지 확인할 수 있다. 현재 13015 개의 File 을 나타내주는 걸 확인할 수 있다. ​ Timeline 기능은 거의 사용하지 않는다. View 가 사용자 입장에서 보기가 불편하다. 그래서 어떨 때 이슈가 제일 많았었는지 확인만 할 때 사용하며 많이 사용하지는 않는다. ​ Gallery 기능을 제일 많이 사용한다. 흔히 말하는 사진 촬영의 이슈를 찾는다던지, 사진 촬영의 이슈가 크므로 여기서 확인한다. 사진이 많을 수 밖에 없으므로, 정말 운이 좋다면 원하는 사진은 금방 찾는다. 쿠키정보를 남기는 사진파일 ..

    2016.02.11
  • EnCase v7 Registry Analysis

    Registry 저장 경로는 기본적으로 저장된 경로가 있고, 백업이 저장된 경로가 있다. 백업이 저장되는 경로는 백업내용이 적을 수도, 많을 수도 있다. 판단을 해서 Analysis 하면 된다. 보통 Software Key , System Key , SAM File , NTUSER.DAT 파일이 있는데 이런 파일에 대해 분석을 하면 된다. 흔히 보는 Registry 구조처럼 일반적으로 Regedit 에서 보는 데이터들이 단일 파일로 저장되는게 아니다. Regedit 처럼 보고 싶다면, 화면을 띄을 수 도 있다. 어떤 Artifact 의 경로를 잘 알고 있고, 확인을 하고 싶지만 EnCase 는 알아서 Category 정렬도 해주고 알아서 보여준다. 그런데 의문이 생길 수 있다. 실제로 Artifact 가..

    2016.02.11
  • EnCase v7 Compound File Analysis

    DOC 문서를 추가하고 Compound File Analysis 을 해보겠다. Evidence Page 로 이동을 해서 DOC 문서를 추가한다. 추가 방법은 아주 간단하다. 바탕화면에서 추가할 DOC 파일을 Drag & Drop 을 하면 바로 추가가 된다. TEST 할 DOC 문서 File 을 Drag & Drop 으로 추가해준다. ​ 추가를 해주면 위와 같이 Single Files Name 로 DOC 문서가 추가가 된다. Single Files -> Single Files -> EnCase v7 Compound Flie Analysis.doc 파일이 나타난다. 자. 그럼 이제 이 EnCase v7 Compound Flie Analysis.doc 파일을 선택하고 우클릭 -> Entires -> View ..

    2016.02.11
이전
1 2 3 4
다음
대표홈페이지 네이버 블로그 네이버 포스트 인스타그램
© 2018 Korea Digital Forensic Center. All right reserved.

티스토리툴바