Windows 메모리 덤프 생성 및 분석

1. 메모리 Dump 수집 -FTK Imager FTK imager는 디스크, 메모리, 레지스트리 Hive 파일 Dump를 지원하는 무료 도구입니다. GUI 환경이라 손쉽게 사용가능하고 안정적인 Dump가 가능한 것이 특징입니다. -Win32/64dd Win32/64dd는 Moonsols Windows Memory Toolkit 중 일부로써, 윈도우 Crash Dump 형식을 지원하고 네크워크를 통해 Dump 파일을 저장 가능한 것이 특징입니다. 2. 메모리 분석 툴 -Redline Mandiant에서 제공하는 GUI환경의 무료 메모리 분석 … Read more

Windows OS 버전 정보

http://msdn.microsoft.com/en-us/library/windows/desktop/ms724834(v=vs.85).aspx Operating system Version number  Windows 8 Release Preview 6.2  Windows Server 2012 6.2  Windows 7 6.1  Windows Server 2008 R2 6.1  Windows Server 2008 6.0  Windows Vista 6.0  Windows Server 2003 R2 5.2  Windows Server 2003 5.2  Windows XP 5.1  Windows 2000 5.0

Windows 레지스트리 분석

레지스트리는 윈도우의 주요 설정값을 보유하고 있는 데이터베이스 파일이며 시스템에 하이브 파일로 저장되어 있습니다. -하이브 파일 위치  레지스트리  하이브  HKLM\BCD00000000  {Boot Partition}\Boot\BCD  HKLM\COMPONENTS  %SystemRoot%\System32\Config\COMPONENTS  HKLM\SYSTEM  %SystemRoot%\System32\Config\SYSTEM  HKLM\SAM  SystemRoot%\System32\Config\SAM  HKLM\SECURITY  %SystemRoot%\System32\Config\SECURITY  HKLM\SOFTWARE  %SystemRoot%\System32\Config\SOFTWARE  HKU\  %SystemRoot%\ServiceProfiles\LocalService\NTUSER.DAT  HKU\  %SystemRoot%\ServiceProfiles\NetworkService\NTUSER.DAT  HKU\  %UserProfile%\NTUSER.DAT  HKU\_Classes  %UserProfile%\AppData\Local\Microsoft\Windows\Usrclass.dat  HKU\.DEFAULT  SystemRoot%\System32\Config\DEFAULT  HKLM\HARDWARE  휘발성 1. 수집 및 분석 준비 하이브 파일은 대부분 시스템에의해 열려있어 일반적인 방법으로는 복사가 … Read more

패턴 검색 및 출력 변환 awk

패턴 검색 및 출력 내용 변환에 사용되는 도구이다. ex) awk -F: ‘BEGIN{print “start AWK”} /root/{if($3 == 0){print $7}} END{print “end AWK\n”}’ /etc/passwd ※ /etc/passwd를 ‘:’로 문자열을 쪼개고 “start AWK”라는 문자열을 출력한 뒤 root라는 문자열을 포함하고 있는 행에서 3번째 필드가 0이라면 7번째 필드 값을 출력하고 출력이 끝나면 마지막으로 “end AWK”를 출력하고 종료한다. –주요 옵션 옵션 설명 … Read more

카테고리 IT

시스템 분석 및 스냅샷 생성 System Explorer

현재 시스템 정보 및 스냅샷 기능을 제공해주는 도구이다. –주요 기능 기능 설명 프로세스 실행중인 프로세스 정보를 출력하고 프로세스 정상 유무를 검사한다. 연결 프로세스가 생성한 네트워크 연결 정보를 출력한다. 자동 실행 자동 실행과 관련된 레지스트리 목록을 출력한다. 스냅샷 파일 & 레지스트리 정보를 스냅샷으로 생성하고 2개의 스냅샷을 비교하여 변화여부를 확인한다.

카테고리 IT

로그 변환 LogParser

여러 종류의 로그파일을 원하는 형태로 파싱해주는 도구이다. ex) LogParser -i:IISW3C -o:CSV “select date, time, c-ip, s-ip, s-port, cs-method, cs-uri-stem, cs-uri-query, sc-status into d:\result.csv from d:\ex120705.log” –주요 옵션 옵션 설명 -i: input 입력파일의 형식을 지정한다. IISW3C, NCSA, IIS, IISODBC, BIN, IISMSID, HTTPERR, URLSCAN, CSV, TSV, W3C, XML, EVT, ETW, NETMON, REG, ADS, TEXTLINE, TEXTWORD, FS, COM … Read more

카테고리 IT

시스템 정보 출력 psinfo

현재 시스템의 정보를 출력해주는 도구이다. ex) psinfo –h –s -d –주요 옵션 옵션 설명 -h hotfix 설치된 핫픽스 정보를 출력한다. -s software 설치된 소프트웨어 정보를 출력한다. -d disk 디스크의 볼륨 정보를 출력한다. -c csv CSV 포맷 형태로 출력한다.

카테고리 IT

프로세스 행동 분석 Process Moniter

프로세스들의 행동을 분석해주는 도구이다. –주요 필터 필터 설명 PID 프로세스 아이디로 필터링한다. Parent PID 해당 프로세스 아이디를 가진 프로세스에 의해 생성된 프로세스로 필터링한다. Process Name 프로세스 명으로 필터링한다. Operation 프로세스 동작으로 필터링한다. 동작 설명 Process Create 새로운 프로세스 생성 WriteFile 파일 쓰기 (CreateFile은 파일을 여는 동작에도 발생하기 때문에 새롭게 생성한 파일만 구분하기 힘들다. 따라서 파일 … Read more

카테고리 IT

프로세스 점검 Process Explorer

Windows의 작업관리자와 유사하나 프로세스에 대해 좀 더 자세한 정보를 제공해주는 도구이다. –주요 옵션 옵션 설명 Options>Difference Highlight Duration… Highlight 값이 변하는 경우 표시하는 시간을 지정한다. 프로세스 생성/제거와 같은 이벤트는 빠르게 지나가기때문에 이 값을 길게 설정하면 좀 더 쉽게 파악할 수 있다. Process>Create Dump 해당 프로세스의 메모리 덤프를 생성한다. Process>Properties… 프로세스의 기본 정보, 쓰레드, 네트워크, 환경변수, … Read more

카테고리 IT

객체 권한 점검 AccessEnum

명시한 디렉토리/레지스트리 내부 객체들의 접근 권한을 나열해주는 도구이다. –주요 옵션 옵션 설명 Display only files… 명시한 디렉토리/레지스트리보다 많은 권한이 할당된 객체만 출력한다. Display files with… 명시한 디렉토리/레지스트리와 다른 권한이 할당된 객체만 출력한다.

카테고리 IT
바로가기