· volatility
- ๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์์ ์ฌ์ฉํ๋ ๋ฉ๋ชจ๋ฆฌ ๋ถ์ ๋๊ตฌ
- ํ์ด์ฌ์์ ๊ตฌ๋๋๋ ์คํ์์ค ํ์์ ํ๋ ์์ํฌ๋ผ๊ณ ํ๋ค.
vol.py -f [์ด๋ฏธ์ง ๊ฒฝ๋ก] [ํ๋ฌ๊ทธ์ธ]
vol.py -f [์ด๋ฏธ์ง ๊ฒฝ๋ก] --profile=[์ด์์ฒด์ ] [ํ๋ฌ๊ทธ์ธ]
- ์ฌ๊ธฐ์ -f ์ ํ์ผ ์ ํ ์ต์ ์ด๋ค.
· volatility ํ๋ฌ๊ทธ์ธ
- --info : ํ๋ฌ๊ทธ์ธ ์ ๋ณด ํ์ธ ๊ฐ๋ฅ
vol.py --info
- imageinfo : ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ ํ๋กํ์ผ ์ ๋ณด๋ฅผ ์ถ๋ ฅ / ์ด์์ฒด์ ์ ๋ณด, ์ปค๋ ์ ๋ณด ๋ฑ์ ํ์ธ ๊ฐ๋ฅ
vol.py -f window7.vmem imageinfo
- kdbgscan : ์ปค๋ ๋๋ฒ๊ฑฐ ๋ฐ์ดํฐ ๋ธ๋ก์ ํน์ง์ ์ฐพ๊ณ ๋ถ์
- timeliner : ์๊ฐ ์ ๋ณด๊ฐ ์๋ ์๋์ฐ ์ํฐํฉํธ ์ถ๋ ฅ
- pstree : ํ๋ก์ธ์ค ํธ๋ฆฌ ์ถ๋ ฅ
vol.py -f Windows7.vmem --profile=WinSP1X64 pstree
- pslist : ์๋ ์ค์ธ ๋ชจ๋ ํ๋ก์ธ์ค ์ถ๋ ฅ
- psscan : ํ ์ค์บ๋๋ฅผ ํตํด ํ๋ก์ธ์ค ์ถ๋ ฅ
- psxview : ๋ค์ํ ํ๋ก์ธ์ค ๋ฆฌ์คํธ ์ถ๋ ฅ
- pslist=True/False : ์จ๊ฒจ์ง ํ๋ก์ธ์ค
- memdump : ํ๋ก์ธ์ค์ ๋ฉ๋ชจ๋ฆฌ ๋คํ / ์๋์ฐ ๊ฐ์ ๋ฉ๋ชจ๋ฆฌ๋ฅผ ํ์ผ๋ก ์ถ์ถ
- netscan : ๋คํ ๋น์ ๋คํธ์ํฌ ์ํ
- dlllist : ํน์ ํ๋ก์ธ์ค๊ฐ ์ฌ์ฉํ๋ dll ๋ฆฌ์คํธ / ์
์ฑ์ฝ๋ ๋ถ์ํ ๋ ์ ์ฉ
- - p : PID ์ง์ ์ต์
vol.py -f Windows7.vmem --profile=Win7SP1x64 dlllist -p [PID๋ฒํธ]
- dlldump : ํ๋ก์ธ์ค๊ฐ ์ฌ์ฉํ dll ๋คํ
- --base : ํน์ dll ์ถ์ถ
- - D : ํ์ผ ์ถ์ถ ๊ฒฝ๋ก ์ง์
- getsids : ์์คํ ์ ์ฌ์ฉ์์ SID, ์์ฉ ํ๋ก๊ทธ๋จ ๋ณ ๊ถํ ํ์ธ / ๊ถํ์ด ๋์ ์ ์ฑ์ฝ๋ ๋ถ์ ์ ์ ์ฉ
- malfind : ์
์ฑ์ฝ๋๋ฅผ ์๊ทธ๋์ฒ ๊ธฐ๋ฐ์ผ๋ก ๊ฒ์ / ์ ์ ํ๋ก์ธ์ค์ ์ฝ์
๋ ์
์ฑ์ฝ๋ ์ฐพ์ ๋ ์ ์ฉ
- --dump-dir : ์ํ๋ ๊ฒฝ๋ก์ ์ ์ฅ ๊ฐ๋ฅํ ์ต์
- hivelist : ๋ ์ง์คํธ๋ฆฌ ํ์ด๋ธ์ ๋ฌผ๋ฆฌ ์ฃผ์, ๊ฐ์ ์ฃผ์, ๊ฒฝ๋ก ํฌํจ ์ด๋ฆ ์ถ๋ ฅ
- ๊ฐ์ ์ฃผ์๋ ํน์ ๋ ์ง์คํธ๋ฆฌ ํ๋ฌ๊ทธ์ธ ์คํํ ๋ ์ฌ์ฉ ๋๋ค.
- printkey : ๋ ์ง์คํธ๋ฆฌ์ key ์๋ธํค, ๊ฐ์ ์ถ๋ ฅ
- -o : ๊ฐ์ ์ฃผ์ ์ง์ ์ต์
- hashdump : ๋ ์ง์คํธ๋ฆฌ ํ์ด๋ธ์ ์๋ ํด์ ์ถ์ถ, ์ญํด์ ์๋ / ์๋์ฐ ๊ณ์ ํด์ ์ถ์ถ, ๋ ์ธ๋ณด์ฐ ๊ณต๊ฒฉ ์๋ ์ ๋ง์ด ์ฌ์ฉ๋จ
- userassist : ๋ ์ง์คํธ๋ฆฌ ํค ๋์์ผ๋ก ๋ถ์ํ ๊ฒฐ๊ณผ ์ถ๋ ฅ / ์ต๊ทผ ์คํ ํ๋ก๊ทธ๋จ ๋ชฉ๋ก, ๋ง์ง๋ง ์คํ ๋ ์ง, ์คํ ํ์
- shellbags : shellbags ๋ ์ง์คํธ๋ฆฌ ๋ถ์ / ํด๋์ ๋ํ ์ ๊ทผ ๊ธฐ๋ก, ํด๋ ์์ฑ, ์์ , ์ญ์ ๋ฅผ ๋ถ์ํ ๋ ์ ์ฉ
- shimcache : shim ์ธํ๋ผ๊ฐ ์ฌ์ฉํ๋ ์บ์๋ฅผ ๋ถ์ / ์คํ ํ์ ์ ์ฐพ์ ์ ์์
- getservicesids : ์๋์ฐ ๊ฐ ์ฌ์ฉ์์ ์ค์น๋ ์๋น์ค ๋ชฉ๋ก / ์๋น์ค ์ด๋ฆ๊ณผ sid ์ถ๋ ฅ
- dumpregistry : ๋ชจ๋ ๋ ์ง์คํธ๋ฆฌ ํ์ด๋ธ๋ฅผ ํ์ผ๋ก ์ถ์ถ
- mftparser : ntfs ํํฐ์ ์ mft ์ํธ๋ฆฌ ๋ถ์ / ํ์ผ, ํด๋์ ๋ํ ์์ฑ, ์ญ์ , ์์ ์๊ฐ์ ๋ถ์ํ ๋ ์ ์ฉ
- consoles : conhost.exe ๋ถ์
- cmd.exe ์์ ์ ๋ ฅํ ๋ช ๋ น์ด์ ์คํ๊ฒฐ๊ณผ
- cmd.exe ๋ฅผ ์ฌ์ฉํ๋ ํ๋ก์ธ์ค ์ด๋ฆ
- connections : ํ์ฌ ์คํ ์ค์ธ TCP ์ธ์ ์ถ๋ ฅ
- connscan : ์ข ๋ฃ๋์๊ฑฐ๋ ํ์ฌ ์คํ ์ค์ธ TCP ์ธ์ ์ถ๋ ฅ
- sockets : listening ์ํ์ธ TCP, UDP, RAW ์์ผ ์ถ๋ ฅ
- ์ด ์ธ ๊ฐ๋ ์๋์ฐ xp, ์๋์ฐ 2003๋ง ์ฌ์ฉ ๊ฐ๋ฅ
- netscan : TCP, UDP, RAW ์์ผ ์ถ๋ ฅ
- filescan : ์ถ์ถํ ์ ์๋ ํ์ผ ์ฐพ๊ธฐ
- offset ํ๋ ๊ฐ์ ์ฌ์ฉํด์ dumpfiles ํ๋ฌ๊ทธ์ธ์ผ๋ก ํด๋น ํ์ผ ์ถ์ถ ๊ฐ๋ฅ
- dumpfiles : ๋ฉ๋ชจ๋ฆฌ์์ ์ถ์ถํ ์ ์๋ ํ์ผ ์ถ์ถ ์ํ
- ํ๋ก์ธ์ค๊ฐ ์ ๊ทผ, ์์ , ์์ฑ, ์ญ์ ํ ํ์ผ ๋ฑ
- -Q : offset ๊ฐ ์ ๋ ฅ ์ต์
- apihooks : ํํน ๋ API ํจ์ ์ฐพ๊ธฐ
- ๋ชจ๋ ํ๋ก์ธ์ค ๋์์ผ๋ก ํํน ๋ถ์
- malfind ํ๋ฌ๊ทธ์ธ๊ณผ ๊ฐ์ด ์ฌ์ฉ ์ ํจ๊ณผ ↑
- driverscan : ๋๋ผ์ด๋ธ ๋ชฉ๋ก ์ถ๋ ฅ
- ์ ์ฑ์ฝ๋๋ก ์ค์น๋ ๋๋ผ์ด๋ฒ ์ฐพ์ ๋ ์ ์ฉ
- mutantscan : kmutant ๊ฐ์ฒด ๋ชฉ๋ก ์ถ๋ ฅ
- thrdscan : ํ๋ก์ธ์ค๊ฐ ์ฌ์ฉํ ์ฐ๋ ๋ ๋ชฉ๋ก ์ถ๋ ฅ
- ์๋ ํ๋ก์ธ์ค ์ฐพ์ ๋ ์ ์ฉ
- memmap : ํ๋ก์ธ์ค๊ฐ ์ฌ์ฉํ ๋ฌผ๋ฆฌ ๋ฉ๋ชจ๋ฆฌ์ ๊ฐ์ ๋ฉ๋ชจ๋ฆฌ ์ถ๋ ฅ
- procdumpy : ํ๋ก์ธ์ค๋ฅผ ํ์ผ๋ก ์ถ์ถ
- ์ถ์ถํ ๋์์ด ํ๋ก์ธ์ค, ๋ชจ๋ PE ํค๋๋ฅผ ๊ฐ์ง๊ณ , ์คํ ๊ฐ๋ฅํด์ผ๋ง ์ฌ์ฉ ๊ฐ๋ฅ
- yarascan : yara ์ด์ฉ
- ์ฌ์ฉ์ ๋ฐ ์ปค๋ ๋ชจ๋ ๋ฉ๋ชจ๋ฆฌ ์์ญ์ ํฌํจ๋ ๋ฐ์ดํธ ์์
- ansi ๋ฐ ์ ๋์ฝ๋ ๋ฌธ์์ด
์ฌ๊ธฐ์ ๋ชจ๋ฅด๋ ์ฉ์ด๋ค์ ๋ฐ๋ก ์ ๋ฆฌํด์ ์๋ก์ด ๊ธ๋ก ์ฌ๋ ค๋ณด๋ ค ํ๋ค!
'Forensic' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
[SKS! ์ฐํฉ์คํฐ๋] 2์ฃผ์ฐจ. evidence03 (2) | 2024.07.26 |
---|---|
[SKS! ์ฐํฉ์คํฐ๋] 2์ฃผ์ฐจ. evidence02 3-8 (0) | 2024.07.25 |
[SKS! ์ฐํฉ์คํฐ๋] 1์ฃผ์ฐจ. steganography (0) | 2024.07.18 |
[SKS! ์ฐํฉ์คํฐ๋] 1์ฃผ์ฐจ. broken-png / forensics 101 / png ํ์ผ ๊ตฌ์กฐ ์ ๋ฆฌ (0) | 2024.07.17 |