| 일 | 월 | 화 | 수 | 목 | 금 | 토 |
|---|---|---|---|---|---|---|
| 1 | 2 | 3 | 4 | 5 | ||
| 6 | 7 | 8 | 9 | 10 | 11 | 12 |
| 13 | 14 | 15 | 16 | 17 | 18 | 19 |
| 20 | 21 | 22 | 23 | 24 | 25 | 26 |
| 27 | 28 | 29 | 30 |
- 디지털포렌식전문가2급 실기
- MALWARE
- 드림핵
- 디포2급
- 쓰기방지
- EDR 실무
- 디포전 법률
- 디지털포렌식2급
- EDR이란
- 디지털포렌식전문가2급
- 워게임
- 디포전 2급실기
- 별도의 범죄혐의
- Electronic Discovery Reference Model
- 악성 파일 분석
- Splunk
- 무관 정보 열람
- edrm 개념
- 2급 실기 법률
- MITRE ATTCK
- ediscovery
- 별도 증거
- 디지털포렌식2급 실기
- edrm절차
- dreamhack
- 악성코드
- 악성코드 분석
- MBR
- 정적분석
- sysmon 개요
- Today
- Total
목록전체 글 (26)
en's
KISA 기업 보안담당자를 위한 ‘한눈에 보는 로그설정 노트’ 제작·배포https://www.kisa.or.kr/402/form?lang_type=KO&page=1&postSeq=1753 주요통신기반시설 취약점 분석https://www.boho.or.kr/kr/bbs/view.do?bbsId=B0000127&menuNo=205021&nttId=35988&pageIndex=1&searchCnd=1&searchWrd=%EA%B0%80%EC%9D%B4%EB%93%9C
개요Sysmon은 Microsoft Sysinternals에서 제공하는 Windows 모니터링 도구로, 프로세스 생성, 네트워크 연결, 파일·레지스트리 변경 등 상세한 행위 로그를 수집한다. 상용 EDR처럼 자체 탐지·대응 기능은 제한적이지만, 무료·경량 기반으로 동작하며 ELK, Splunk, SIEM, Sigma Rule과 연계해 DFIR, 침해사고 분석, 탐지 룰 검증에 활용할 수 있다.본문SYSMON이란Sysmon(System Monitor)은 Microsoft Sysinternals에서 제공하는 Windows 시스템 모니터링 도구이다. 기본 이벤트 로그보다 더 상세하게 프로세스 생성, 네트워크 연결, 파일 생성 시간 변경, 드라이버 로드, 이미지 로드, 레지스트리 변경, WMI 이벤트 등을 기록..
본문 후속공격이란(Post Exploitation)후속 공격은 공격자가 초기 침투에 성공한 이후 수행하는 추가 공격 행위를 의미한다. 대표적으로 권한 상승, 내부망 이동, 추가 계정 탈취, 정보 유출, 악성코드 추가 배포, 랜섬웨어 실행 등이 포함된다. 정보 수집(Discovery) 구분 설명 예시 로컬 정보 수집침투한 단말 내부에서 시스템 상태, 사용자 권한, 실행 중인 프로세스, 설치 프로그램, 보안 제품, 중요 파일 위치 등을 확인하는 행위OS 정보 확인, 현재 사용자·권한 확인, 프로세스 목록 확인, 서비스 목록 확인, 설치 프로그램 확인, 문서·설정 파일 탐색네트워크 케시(ARP, DNS)원격 정보 수집침투한 단말을 거점으로 내부망의 다른 시스템, 서버, 공유 자원, 도메인 환경, 네트워크 ..
개요기술의 발전으로 근무 환경이 급격함에 변화함에 따라 공격 방식도 발전한다. 이에 발전하는 공격 방식에 따라 보안 탐지 및 대응을 맞게 진행해야한다.본문클라우드(SaaS)와 재택근무의 확산으로 물리적 경계(Perimeter)가 모호해지기 시작하며, 기존 네트워크 장비로는 검사하기 어려워졌다.또한, LoTL(Living off the Land), 파일리스(Fileless), 프로세스 인젝션(Process Injection) 기술의 등장으로 기존 파일 기반 솔루션의 한계가 밝혀진다.제로트러스트(Zero Trust) 기존 경계방어(Perimeter Defense) 모델의 한계 극복을 위해 제로트러스트 모델이 등장한다. 제로트러스트란 아무도 믿지 않고 모든 것을 검증한다는 원칙을 가지고 있으며, 3가지 핵심 ..
기본 개념(Basic Concepts)절차/단계(Process/Stages)법률(Legal)증거/포렌식(Evidence/Forensics)데이터 유형(Data Types)처리(Processing)검토/분석(Review/Analysis)제출/산출물(Production/Deliverables) 참고 문헌1. korea fronto bloghttps://korea.fronteo.com/blog/e-discovery-team 2. EDRM Glossaryhttps://edrm.net/wp-content/uploads/2017/03/20160422-EDRM-Glossary-2.pdf?utm_source=chatgpt.com3. 4.
e-Discovery란소송·조사에서 필요한 전자정보를 식별, 보존, 수집, 처리, 검토, 분석, 제출하는 절차이다. 즉, ESI를 대상으로 수행되는 전자증거 처리 절차이다. 다만 e-Discovery는 미국식 증거개시 절차에서 발전한 개념으로, 국내 절차와 동일하게 적용되는 제도라기보다는 국제소송, 해외 규제 대응, 내부조사, 컴플라이언스 업무에서 활용되는 전자정보 처리 절차로 이해하는 것이 적절하다. 디지털포렌식이 증거의 식별·수집·보존·분석과 무결성 확보에 초점을 둔다면, e-Discovery는 대량의 ESI를 사건 쟁점에 맞게 선별·검토하고 제출 가능한 형태로 정리하는 절차까지 포함한다.e-Discovery에서는 모든 전자정보를 동일하게 검토하기보다, 사건과 관련된 자료를 식별하고 중복·불필요 데..
본 글은 실기 대비용 학습 정리이며, 판례 해석에는 작성자의 요약이 포함될 수 있으므로 원문 판결과 최신 법령 확인이 필요하다. 대법원 2025. 8. 14. 선고 2022도11923 판결 (실기 관련 내용만 추출)https://lx.scourt.go.kr/search/detail/precedent/0/20250000192631. 쟁점[1] 압수의 목적물이 전자정보가 저장된 저장매체인 경우, 혐의사실 관련성에 대한 구분 없이 임의로 전자정보를 문서로 출력하거나 파일로 복제하는 행위가 위법한 압수인지 여부[2] 압수·수색 종료 후 무관정보를 삭제·폐기·반환하지 않고 보관하거나, 새로운 범죄 혐의 수사를 위해 무관정보를 열람하는 것이 위법한지 여부[3] 위법하게 수집된 증거와 이를 기초로 획득한 2차적 증거..
본 글은 실기 대비용 학습 정리이며, 판례 해석에는 작성자의 요약이 포함될 수 있으므로 원문 판결과 최신 법령 확인이 필요하다. 대법원 2011도 1839(실기 관련 내용만 추출)https://casenote.kr/%EB%8C%80%EB%B2%95%EC%9B%90/2011%EB%AA%A81839 1. 쟁점 [1] 전자정보 압수·수색 종료 전, 혐의사실 관련 전자정보를 적법하게 탐색하던 중 별도의 범죄혐의와 관련된 전자정보를 우연히 발견한 경우 수사기관이 취해야 할 조치 2. 판시 요지[1] 전자정보에 대한 압수·수색이 저장매체 또는 복제본을 수사기관 사무실 등 외부로 반출하는 방식으로 허용되는 예외적인 경우 및 수사기관 사무실 등으로 반출된 저장매체 또는 복제본에서 혐의사실 관련성에 대한 구분 없이 임의..
개요 디스크를 사용하려면 저장장치의 공간이 어떻게 나뉘어 있는지 알아야 한다. 이 정보를 기록하는 구조가 파티션 테이블이다.MBR(Master Boot Record)과 GPT(GUID Partition Table)는 대표적인 파티션 테이블 방식이다. MBR은 오래된 방식으로 구조가 단순하지만 용량과 파티션 개수에 한계가 있다. GPT는 이를 보완한 방식으로, 디스크 앞부분과 끝부분에 파티션 정보를 저장한다.포렌식에서는 MBR과 GPT 구조를 이해해야 파티션 시작 위치를 계산하고, 손상된 파티션 정보를 분석할 수 있다. 이번 글에서는 MBR과 GPT의 구조와 차이를 정리한다. 본 내용 BIOS(Basic Input/Output System)는 디스크 첫 번째 섹터에 있는 MBR의 부트 코드를 실행하는 방식..
개요사용자의 온라인 활동을 추적하기 위해 웹 브라우저 분석이 진행되어야한다. 주로 Chrome, Edge, Safari가 존재하며 작성일 기준으로 Samsung Internet PC 버전도 출시되었다. 삼성 인터넷 확인 경과 경로와 도구는 유사하게 사용하면 될 듯하다.본 내용이름 확장자 경로Chrome.dbC:\\Users\\[사용자명]\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Edge.dbC:\\Users\\[사용자명]\\AppData\\Local\\Microsoft\\Edge\\User Data\\Default\\Samsung Internet.dbC:\\Users\\[사용자명\\AppData\\Local\\Samsung\\Internet\\User..