728x90
1. κ°μ
ν¬λ μ 곡λΆλ₯Ό νλ©° μλμ° ν¬λ μμ μν΄ νμλ‘ μμμΌ ν μλμ°μ ν΄λ λ³ μν κ³Ό κΈ°λ₯μ μ 리ν¨
μ¬λ¬ μ¬μ΄νΈλ₯Ό λμλ€λλ©° λ¬Άμ΄ μ 리ν λ΄μ©μΌλ‘, νλ¨ μΆμ²λ₯Ό ν΅ν΄ μλ³Έκ³Ό ν¨κ» μ 리νλ©° 곡λΆν¨
2. μ£Όμ ν΄λ
2-1. μμ€ν ν΄λ
μ΄μ체μ | μ¬μ©μ νλ‘ν ν΄λ | κΈ°λ³Έ μμ€ν ν΄λ |
Windows 9x / ME | X | C:\Windows |
Windows NT | C:\WINNT\Profiles | C:\WINNT |
Windows 2000 | C:\Documents and Settings | |
Windows XP | C:\Windows | |
Windows Vista / 7 / 8 / 10 / 11 | C:\Users |
- Windows NT μ΄μ : κ°μΈ μ¬μ©μ λͺ©μ OS
- -> λ€μ€ μ¬μ©μμ λν κ²½μ°λ₯Ό μκ°νμ§ μμλ λκΈ° λλ¬Έμ λ³λμ μ¬μ©μ νλ‘ν ν΄λκ° νμνμ§ μμ
- Windows NT μ΄ν: λ€μ€ μ¬μ©μ OS
- -> κ° μ¬μ©μ λ³ νλ‘ν μ 보λ₯Ό λͺ¨μλ κ³΅κ° νμ -> C:\WINNT\Profiles
- XP -> Vista: μ¬μ©μ νλ‘ν ν΄λκ° λ³κ²½λ¨
- μ΄λ¦μ΄ κΈΈκ³ λΆλͺ ννλ©° κ³΅λ°±μ΄ μμ΄ λ³κ²½λ¨
- λ΄λΆμ μΌλ‘λ Documents and Settings ν΄λκ° μ¬λΌμ§ κ²μ μλλ©°, κΈ°μ‘΄ λ²μ κ³Όμ νΈνμ±μ μν΄ μμ§ μ‘΄μ¬νκΈ΄ ν¨ (WinHexλ‘ κΉλ³΄λ©΄ λμ΄)
2-2. ν΄μ§ν΅
μ΄μ체μ | κ²½λ‘ |
Windows 9x / ME | <vol>:\Recycled |
Windows NT | <vol>:\Recycler\<USER SID> |
Windows 2000 | |
Windows XP | |
Windows Vista / 7 / 8 / 10 / 11 | <vol>:\$Recycle.Bin\<USER SID> |
- <USER SID>: USER Security IDentifier
- SIDμ 보 μμΉ: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\Current Version\ProfileList
- μμ λ νμΌμ μ΄λ¦νμ
- ~XP: D{DRIVE_ALPHABET}{IDX_NUM}.{ORG_EXT}
- ex) EλλΌμ΄λΈ, 5λ²μ§Έ μμ λ txtνμΌ: De5.txt
- Vista~: λλ€ ($R[RAND_STR]) => λμλλ νμΌμ΄ μμ±λμ΄ μ΄μ μ INFO2 νμΌμ μν μ λμ μνν¨ ($I[RAND_STR])
- ~XP: D{DRIVE_ALPHABET}{IDX_NUM}.{ORG_EXT}
2-3. μ΅κ·Ό μ κ·Ό λ¬Έμ ν΄λ (Recent)
μ΄μ체μ | κ²½λ‘ |
Windows XP | [USR_PROFILE_DIR]\<username>\Recent |
Windows Vista / 7 / 8 / 10 / 11 | [USR_PROFILE_DIR]\<username>\AppData\Roaming\Microsoft\Windows\Recent |
2-4. λ°ννλ©΄
μ΄μ체μ | κ²½λ‘ |
κ³΅ν΅ | [USR_PROFILE_DIR]\<username>\Desktop |
2-5. λ΄ λ¬Έμ ν΄λ (Documents)
μ΄μ체μ | κ²½λ‘ |
Windows XP | [USR_PROFILE_DIR]\<username>\My Documents |
Windows Vista / 7 / 8 / 10 / 11 | [USR_PROFILE_DIR]\<username>\Documents |
2-6. μμν΄λ (Temp)
μ΄μ체μ | κ²½λ‘ |
Windows XP | [USR_PROFILE_DIR]\<username>\Local Settings\Temp |
Windows Vista / 7 / 8 / 10 / 11 | [USR_PROFILE_DIR]\<username>\AppData\Local\Temp |
- νλ‘κ·Έλ¨ μ€μΉλ μ κ±° μ μμμ μΌλ‘ μ¬μ©νλ νμΌλ€μ μν΄ μ¬μ©λλ κ²½λ‘
- κ΄λ ¨ νμΌλ€μ ν΄λΉ κ²½λ‘μμ μ¬μ©λ λ€ μΌλ°μ μΌλ‘ λͺ¨λ μ§μμ§.
- 볡ꡬ νλ‘κ·Έλ¨μ μ΄μ©ν΄ ν΄λΉ ν΄λμμ μμ ν νμΌ λͺ©λ‘μ μ»μΌλ©΄ μ΄λ€ νλ‘κ·Έλ¨μ μ΄λ»κ² μ¬μ©νλμ§ μ μ μμ.
2-7. μΉ: μ¦κ²¨μ°ΎκΈ° (Favorites)
μ΄μ체μ | κ²½λ‘ |
Windows XP | [USR_PROFILE_DIR]\<username>\Favorites |
Windows Vista / 7 / 8 / 10 / 11 |
- IE μ¦κ²¨μ°ΎκΈ° λ° Faviconμ 보λ₯Ό λ΄κ³ μλ κ²½λ‘
2-8. μΉ: μΏ ν€ (Cookies)
μ΄μ체μ | κ²½λ‘ |
Windows XP | [USR_PROFILE_DIR]\<username>\Cookies |
Windows Vista / 7 / 8 / 10 / 11 | [USR_PROFILE_DIR]\<username>\AppData\Roaming\Microsoft\Windows\Cookies |
- Win Vista~: Cookies νμμ Low ν΄λ μΆκ°λ¨ (Low Integrity Process μ€ν μ μ μ₯λλ μμΉ; νμ€ν 리, μμ μΈν°λ· ν΄λμλ μ‘΄μ¬)
2-9. μΉ: νμ€ν 리 (History)
μ΄μ체μ | κ²½λ‘ |
Windows XP | [USR_PROFILE_DIR]\<username>\Local Settings\History |
Windows Vista / 7 / 8 / 10 / 11 | [USR_PROFILE_DIR]\<username>\AppData\Roaming\Microsoft\Windows\History |
- Win Vista~: Cookies νμμ Low ν΄λ μΆκ°λ¨ (Low Integrity Process μ€ν μ μ μ₯λλ μμΉ)
- νμ ν΄λ λ³ μν
- History.IE5: IE5 μ΄ν λͺ¨λ λ²μ μ λν νμ€ν 리 μ 보 μ μ₯
- Low: Low Integrity Processλ₯Ό ν΅ν΄ μ€νλ μΉ νμ€ν 리 μ 보 μ μ₯
3. ν΄λλ³ μμΈλ΄μ©
4. μ°Έκ³ (μΆμ²)
http://forensic-proof.com/archives/1834
https://jjinfotech.tistory.com/57
728x90
λ°μν
'π 보μ,μ λ³΄λ³΄νΈ > π [STUDY] ν¬λ μ' μΉ΄ν κ³ λ¦¬μ λ€λ₯Έ κΈ
[ XCZ ] Prob22 - Write Up (0) | 2021.12.02 |
---|---|
[ Forensic ] μ€ν°λ맡 (0) | 2021.09.16 |
[ 3μ£Όμ°¨ ] Suninatas - 30λ² (0) | 2021.07.28 |
[ 2μ£Όμ°¨ ] N0Named Wargame - [B] μ μΆλ μλ£ κ±°λ μ¬κ±΄[4] (0) | 2021.07.22 |
[ 2μ£Όμ°¨ ] N0Named Wargame - [B] μ μΆλ μλ£ κ±°λ μ¬κ±΄[3] (0) | 2021.07.22 |