본문 바로가기

ETC.../Forensic(IR,DF)

(4)
로그파일 종류 용도 운영체제 데이터종류 SERVER LINUX 웹 로그 : access_log 시스템 로그 : /var/log/~ 기타 : .bash_history Windows 웹 로그 : ex~.log 시스템로그 Event Log, Prefetch 기타 : index.dat, Registry, MFT PC Windows Index.dat Event log Prefetch Registry MFT(master file table) 필드 W3C NCSA 접속날짜 Date Datetime 접속시간 Time 접속자IP c-ip remoteHostName Http Method Cs-method Request 접속요청 페이지 Cs-url-stem 쿼리 피라미터(인자) Cs-url-query 응답코드 Sc-status statu..
Windows 10 Process 프로세스명 설명 System Idle Process 현재 시스템에서 사용하고 있는 CPU 사용량 중에서 실제로 사용하고 있지 않은 여유 CPU 자원을 보여준다. System 서비스 관련 dll을 참고하여 자기가 실행시켜야 할 프로세스를 실행시킨다. Registry 빠른 액세스와 효과적인 메모리 관리를 위하여 메모리에 허브와 분기점에 대한 정보를 저장한다. smss.exe 사용자 세션의 시작과 종료를 관리하는 프로세스이며, winlogon 및 csrss.exe 프로세스를 구동하고 시스템 변수를 설정한다. svchost.exe Services의 기본 프로세스이며, 레지스트리를 참고하여 자기가 실행시켜야 할 파일의 개수 및 경로를 확인하여 실행 시킨다. –k 옵션이 없을 경우 악성코드일 확률이 높다. csrs..
HTTP Status Code - 1xx : 조건부 응답 - 2xx : 성공 - 3xx : 리다이렉션(페이지 전환) - 4xx : 페이지 오류 - 5xx : 서버 내부 오류 - 200 : 접속자가 요청한 정보를 성공적으로 전송 - 201 : 원격지 서버에 파일 직접 생성 - 301 : 요청된 정보의 URL 값이 변경되어 새로운 URL 사용 지시 - 302 : 요청된 정보의 URL 값이 임시로 변경 - 401 : 웹페이지 인증 실패 - 403 : 접근 금지 - 404 : 페이지 없음, 찾을 수 없는 페이지 - 500 : 서버 내부 에러
IR과 DF의 차이점 Incident Response, Digital Forensic의 차이점 Incident Response 해킹 등 침해사고 발생 시 대응하는 일련의 행위 서비스 유지가 최우선 기밀성, 가용성, 무결성 신속대응, 정밀대응, 재발방지, 복구기능 행위자(공격자)의 행위 재구성에 초점 해킹기법 등에 대한 지식 필수 확인된 취약점 보완/제거의 과정 필수 보고서의 공유를 통한 사후 활용 Digital Forensic 디지털기기를 활용한 범죄 수사 증거가 법정에서 활용되도록 하는 모든 과정 증거 요구사항 충족이 최우선 정당성, 무결성, 보관성, 신속성, 재현성 현행 관련법에 대한 지식 필요 분석대상 사용자의 행위 증명에 초점 해킹기법 등의 지식 불필요 증거자료 이므로 사후 활용 불가