0Pricing
Cyber Security Academy · 강의

디스크 이미징 및 파일 시스템 포렌식

dd/FTK Imager로 포렌식 이미지를 만들고, FAT 및 NTFS 파일 시스템을 분석하며, 삭제된 파일을 복구합니다.

디스크 이미징 및 파일 시스템 포렌식은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

포렌식 이미징 원칙

포렌식 이미징은 증거의 무결성을 보존하면서 저장 매체를 비트 단위로 복사합니다. 원본 증거는 절대 수정해서는 안 되며, 쓰기 차단된 복사본으로 작업해야 합니다. 정확히 복제되었는지 확인하려면 원본과 복사본의 해시를 계산하십시오.

쓰기 차단기

하드웨어 쓰기 차단기는 쓰기 명령이 증거 드라이브에 도달하지 못하도록 물리적으로 차단합니다. 소프트웨어 쓰기 차단기(dc3dd, FTK Imager)는 운영 체제 수준의 쓰기를 방지합니다. 증거 드라이브를 연결하기 전에 항상 쓰기 차단기를 사용하여 실수로 증거가 수정되는 것을 막으십시오.

dd와 dc3dd로 이미지 만들기

dd는 원시 디스크 이미지를 만듭니다. dc3dd는 진행 상황 표시, 해시 계산 및 출력 분할 기능을 추가하므로 대용량 드라이브에 필수적입니다. 성능을 위해 bs=4096을 사용하십시오. 무결성을 입증하려면 이미지 해시가 증거 해시와 일치하는지 확인하십시오.

dc3dd if=/dev/sdb of=/evidence/disk.dd hash=sha256 hlog=/evidence/hash.txt bs=4096
sha256sum /dev/sdb /evidence/disk.dd

FTK Imager

FTK Imager는 Windows 디스크 이미징을 위한 GUI를 제공합니다. 이미지를 압축하고 해시, 수집 세부 정보 및 조사관 메모를 파일 헤더에 저장하는 E01(전문 증거 형식)을 지원합니다. E01은 증거에 사용하는 포렌식 표준입니다.

FAT32 파일 시스템 포렌식

FAT32는 디렉터리 항목에 파일 메타데이터를 저장하고 File Allocation Table에 할당 체인을 저장합니다. 삭제된 파일은 0xE5 표시가 있는 디렉터리 항목을 남깁니다. FAT 체인은 0으로 채워지지만 데이터 클러스터는 남아 있을 수 있습니다. 복구 도구는 이러한 잔여 데이터를 사용합니다.

NTFS 포렌식

NTFS는 모든 메타데이터를 Master File Table(MFT)에 저장합니다. 각 MFT 레코드는 하나의 파일을 설명합니다. $LogFile은 충돌 복구를 위해 변경 사항을 기록합니다. $UsnJrnl(변경 저널)은 모든 파일 작업을 기록하므로, 삭제된 후에도 타임라인을 재구성할 수 있는 매우 중요한 자료입니다.

삭제된 파일 복구

Autopsy와 Sleuth Kit는 할당 해제된 데이터 클러스터와 함께 온전한 MFT 항목을 검색하고 파일 카빙을 수행하여 삭제된 파일을 복구합니다. 파일 카빙은 파일 시스템 메타데이터와 관계없이 원시 클러스터 데이터에서 파일 매직 바이트(시그니처)를 식별하는 방식입니다.

파일 카빙

파일 카빙은 할당되지 않은 공간에서 헤더와 푸터(매직 바이트)를 기준으로 파일을 복구합니다. JPEG는 FF D8 FF로 시작합니다. PDF는 25 50 44 46으로 시작합니다. ZIP은 50 4B 03 04로 시작합니다. Scalpel과 PhotoRec가 주요 카빙 도구입니다.

Autopsy를 사용한 타임라인 분석

Autopsy는 MAC 시간(수정, 접근, 변경)과 $UsnJrnl 항목으로 타임라인을 생성합니다. 공격이 발생한 것으로 의심되는 시간을 중심으로 필터링하여 어떤 파일이 생성, 수정 또는 삭제되었는지 확인하고 공격자의 행동을 시간순으로 재구성하십시오.

레지스트리 포렌식

Windows 레지스트리에는 설치된 소프트웨어, USB 장치(USBSTOR), 최근 문서, 마지막으로 로그인한 사용자 및 실행 키를 통한 지속성 정보가 기록됩니다. Registry Explorer와 RegRipper는 디스크 이미지에서 레지스트리 하이브를 추출하고 분석하여 아티팩트를 조사합니다.

브라우저 포렌식

브라우저 기록, 쿠키, 캐시된 파일 및 양식 데이터는 SQLite 데이터베이스에 저장됩니다. Chrome은 LevelDB를 사용합니다. 이러한 아티팩트를 추출하면 공격자의 정찰 활동, 데이터 반출 준비 및 웹 기반 명령 채널을 파악할 수 있습니다.

지식 확인

증거 드라이브를 검사할 때 쓰기 차단 장치를 사용해야 하는 이유는 무엇입니까?

요약

디스크 포렌식은 쓰기 차단 장치를 사용하고 해시를 검증하는 포렌식 이미징으로 시작합니다. NTFS MFT, $UsnJrnl, 레지스트리 하이브, 브라우저 데이터베이스, 할당되지 않은 공간의 파일 카빙을 종합하면 침해된 시스템에서 공격자의 활동을 재구성할 수 있습니다.

자주 묻는 질문

“디스크 이미징 및 파일 시스템 포렌식” 강의는 무료인가요?

네 — “디스크 이미징 및 파일 시스템 포렌식” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“디스크 이미징 및 파일 시스템 포렌식”에서 뭘 배우나요?

dd/FTK Imager로 포렌식 이미지를 만들고, FAT 및 NTFS 파일 시스템을 분석하며, 삭제된 파일을 복구합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“디스크 이미징 및 파일 시스템 포렌식” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 디스크 이미징 및 파일 시스템 포렌식
  2. 메모리 수집 및 Volatility 프레임워크
  3. 타임라인 분석 및 아티팩트 상관관계 분석
  4. Wireshark를 사용한 네트워크 포렌식
← Cyber Security Academy(으)로 돌아가기