프로세스 행동 분석 Process Moniter

프로세스들의 행동을 분석해주는 도구이다. –주요 필터 필터 설명 PID 프로세스 아이디로 필터링한다. Parent PID 해당 프로세스 아이디를 가진 프로세스에 의해 생성된 프로세스로 필터링한다. Process Name 프로세스 명으로 필터링한다. Operation 프로세스 동작으로 필터링한다. 동작 설명 Process Create 새로운 프로세스 생성 WriteFile 파일 쓰기 (CreateFile은 파일을 여는 동작에도 발생하기 때문에 새롭게 생성한 파일만 구분하기 힘들다. 따라서 파일 … Read more

프로세스 점검 Process Explorer

Windows의 작업관리자와 유사하나 프로세스에 대해 좀 더 자세한 정보를 제공해주는 도구이다. –주요 옵션 옵션 설명 Options>Difference Highlight Duration… Highlight 값이 변하는 경우 표시하는 시간을 지정한다. 프로세스 생성/제거와 같은 이벤트는 빠르게 지나가기때문에 이 값을 길게 설정하면 좀 더 쉽게 파악할 수 있다. Process>Create Dump 해당 프로세스의 메모리 덤프를 생성한다. Process>Properties… 프로세스의 기본 정보, 쓰레드, 네트워크, 환경변수, … Read more

객체 권한 점검 AccessEnum

명시한 디렉토리/레지스트리 내부 객체들의 접근 권한을 나열해주는 도구이다. –주요 옵션 옵션 설명 Display only files… 명시한 디렉토리/레지스트리보다 많은 권한이 할당된 객체만 출력한다. Display files with… 명시한 디렉토리/레지스트리와 다른 권한이 할당된 객체만 출력한다.

객체 권한 점검 accesschk

파일, 디렉토리, 레지스트리, 서비스 등에 대한 사용자의 접근 권한을 검사하는 도구이다. ex) accesschk –k –w –u HKLM\software –주요 옵션 옵션 설명 -a < * | specific > account right 해당 계정 권한을 소유한 사용자/그룹을 출력한다. -c < * | specific > service 해당 서비스에 대한 사용자/그룹의 권한을 출력한다. -k < specific > key 해당 레지스트리에 … Read more

개인 정보 추출 Bulk Extractor

지정된 이미지로부터 이메일, 전화번호 등의 데이터를 추출해주는 도구이다. ex) #bulk_extractor –o ~/bulk_result /dev/sda1 –주요 옵션 옵션 설명 -o output 결과물을 저장할 디렉토리를 지정한다. -j job 검색 쓰레드 갯수를 지정한다. -x except 명시된 스캐너는 제외하고 검색한다.

암호화 영역 생성 TrueCrypt

디스크의 일정영역을 암호화 영역으로 사용하여 중요한 파일의 유출을 예방하는 도구이다. –주요 옵션 옵션 설명 -t text Text user Interface로 실행한다. -c create 새로운 볼륨을 생성한다. –create-keyfile 새로운 키파일을 생성한다. –mount 볼륨을 마운트한다. -d dismount 볼륨의 마운트를 해제한다. -l list 마운트된 볼륨 목록을 출력한다. -C change 볼륨의 비밀번호를 변경한다. 1. 볼륨의 생성 #truecrypt –t –c Volume … Read more

루트킷 점검 rkhunter

시스템의 루트킷 존재 여부를 검사해주는 도구이다. ex) #rkhunter -c –sk –주요 옵션 옵션 설명 -c check 로컬 시스템을 검사한다. -C config check rkhunter 설정 파일을 검사한다. -q quiet 검사 중간 과정을 출력하지 않는다. –sk skip keypress 실행 도중 키 입력 요청을 생략한다. -l log file 로그 파일의 경로를 지정한다. 기본 경로 : /var/log/rkhunter.log -r root … Read more

루트킷 점검 chkrootkit

시스템의 루트킷 존재 여부를 검사해주는 도구이다. ex) #chkrootkit –주요 옵션 옵션 설명 -l list 테스트 가능한 목록을 출력한다. -d debug 디버그 모드로 실행한다. -q quiet 최소한의 정보만 출력한다. -x expert 전문가 모드로 실행한다. –각 실행파일의 내부 문자열 출력 –주요 시스템 정보 출력 -r root dir chkrootkit을 실행할 최상위 디렉토리를 설정한다. -p path chkrootkit에서 사용하는 명령어들의 … Read more

바로가기