칼리 리눅스에 내장된 핵심 포렌식 도구 3가지의 핵심 요약 사용 매뉴얼입니다. > 네트워크/보안/해킹

본문 바로가기
사이트 내 전체검색

네트워크/보안/해킹

▒ Info Tech ▒ 네트워크/보안/해킹 ▒ 하드웨어 ▒ 소프트웨어
Information Technology Group
▒ Info Tech ▒ 네트워크/보안/해킹 ▒ 하드웨어 ▒ 소프트웨어

보안 칼리 리눅스에 내장된 핵심 포렌식 도구 3가지의 핵심 요약 사용 매뉴얼입니다.

페이지 정보

profile_image
작성자 최고관리자
댓글 0건 조회 3회 작성일 26-08-01 05:12

본문

칼리 리눅스에 내장된 핵심 포렌식 도구 3가지의 핵심 요약 사용 매뉴얼입니다.

디지털 포렌식을 수행할 때는 원본 디스크의 훼손을 막기 위해, 반드시 원본을 복사한 이미지 파일(.dd, .raw, .E01)을 대상으로 작업하는 것이 철칙입니다.

1. Sleuth Kit (TSK) & Autopsy 사용법

TSK CLI(터미널) 기반의 포렌식 도구 모음이며, Autopsy는 이를 누구나 쓰기 쉽게 만든 웹 기반 GUI 프로그램입니다. 삭제된 파일의 메타데이터와 디렉터리 구조를 복구할 때 씁니다.

1) Autopsy (GUI) 실행 및 분석 단계

  1. 프로그램 실행: 칼리 터미널에서 autopsy 명령어를 입력합니다.
  2. 웹 인터페이스 접속: 터미널에 나타나는 주소(: http://localhost:9999/autopsy)를 브라우저에 입력해 접속합니다.
  3. 새 케이스 생성: New Case를 누르고 사건 이름과 조사관 정보를 입력합니다.
  4. 이미지 추가: Add Image -> Image File을 선택하고, 분석할 디스크 이미지 경로를 지정합니다.
  5. 분석 방식 선택: 파일 시스템 유형(NTFS, EXT4 )을 선택하면 도구가 자동으로 디스크를 스캔합니다.
  6. 결과 확인: 왼쪽 메뉴의 Deleted Files 탭을 누르면, 침입자가 삭제한 로그 파일 목록이 빨간색 또는 특정 아이콘으로 표시됩니다. 원하는 파일을 우클릭하여 복구(Export)합니다.

2) TSK (CLI) 명령어 활용 (: 이미지 내 삭제 파일 목록 확인)

bash

# 1. 이미지 파일의 파티션 정보(시작 섹터) 확인

mmls [이미지파일명.dd]

 

# 2. 특정 파티션 내의 삭제된 파일 목록(-d 옵션) 확인

fls -r -d -o [시작섹터] [이미지파일명.dd]

 

# 3. 삭제된 로그 파일의 Inode 번호(: 12345)를 이용해 파일 복구

icat -o [시작섹터] [이미지파일명.dd] 12345 > recovered_log.txt

코드를 사용할 때는 주의가 필요합니다.

2. Scalpel / Foremost 사용법

파일 시스템 구조가 완전히 망가졌거나 로그 파일의 메타데이터가 파괴되었을 때, 파일 고유의 헤더(시작 값)와 푸터(끝 값)를 기준으로 데이터를 통째로 복사해오는 파일 카빙(File Carving)도구입니다.

1) Foremost 사용법 (가장 직관적이고 빠름)

bash

# 기본 문법: foremost -t [확장자] -i [이미지파일] -o [결과물저장디렉터리]

 

# 예시: 덤프 이미지에서 모든 텍스트/로그 파일(.txt)을 추출하여 /tmp/output에 저장

foremost -t txt -i disk_image.dd -o /tmp/output

코드를 사용할 때는 주의가 필요합니다.

  • 결과 확인: /tmp/output 디렉터리로 이동하면 추출된 파일들과 분석 리포트(audit.txt)가 생성됩니다.

2) Scalpel 사용법 (정교한 설정 가능)

Scalpel은 기본적으로 설정 파일에서 원하는 확장자의 주석(#)을 해제해 주어야 작동합니다.

  1. 설정 파일 수정: sudo nano /etc/scalpel/scalpel.conf
  2. 주석 해제: 로그 파일이나 텍스트 복구를 위해 txt 또는 log 관련 라인 맨 앞의 #을 지우고 저장합니다.
  3. 명령어 실행:

bash

# 기본 문법: scalpel -c [설정파일] -o [결과디렉터리] [이미지파일]

scalpel -c /etc/scalpel/scalpel.conf -o /tmp/scalpel_out disk_image.dd

코드를 사용할 때는 주의가 필요합니다.

3. Volatility 사용법

침입자가 시스템을 종료하기 전에 덤프해 둔 메모리(RAM) 파일을 분석하는 도구입니다. 악성 프로세스, 네트워크 연결 상태, 삭제되기 직전 터미널에 입력한 명령어 등을 찾아낼 수 있습니다. (칼리 리눅스 2026년 기준 최신 버전인 Volatility 3 기준 매뉴얼입니다.)

1) 메모리 이미지의 운영체제 프로필 파악

Volatility 3는 프로필을 수동으로 지정하지 않고 자동 탐지합니다. 먼저 메모리가 어떤 OS 환경이었는지 확인합니다.

bash

python3 vol.py -f memory.raw windows.info

# 또는 리눅스 메모리일 경우

python3 vol.py -f memory.raw linux.info

코드를 사용할 때는 주의가 필요합니다.

2) 실행 중이던 프로세스 목록 확인 (백도어 프로세스 탐지)

공격자가 실행한 악성코드나 웹셸 프로세스를 추적합니다.

bash

# 프로세스 리스트 출력

python3 vol.py -f memory.raw windows.pslist

 

# 부모-자식 관계 트구조로 보기 (숨겨진 프로세스 탐색에 유용)

python3 vol.py -f memory.raw windows.pstree

코드를 사용할 때는 주의가 필요합니다.

3) 활성화되어 있던 네트워크 연결 확인 (C2 서버, IP 추적)

침입자가 외부 자기 서버와 연결해 둔 통신 흔적을 찾습니다.

bash

python3 vol.py -f memory.raw windows.netscan

코드를 사용할 때는 주의가 필요합니다.

4) 침입자가 입력한 터미널 명령어 기록(Command History) 복구

파일로 저장되기 전, 메모리에 머물러 있던 명령어 기록을 뽑아냅니다. 로그를 지우기 위해 입력한 명령어가 그대로 드러납니다.

bash

python3 vol.py -f memory.raw windows.cmdline

코드를 사용할 때는 주의가 필요합니다.

 

 

요약 프로세스 가이드

  1. 가장 먼저 할 일: 메모리 분석(Volatility)을 통해 현재 실행 중인 해킹 프로세스와 침입자 IP를 파악합니다.
  2. 메타데이터가 살아있을 때: AutopsyTSK를 켜서 지워진 로그 파일 구조를 온전히 복구합니다.
  3. 로그가 완전히 파쇄되었을 때: ForemostScalpel을 돌려 디스크에 파편으로 남은 텍스트 데이터를 긁어모아 확인합니다.

댓글목록

등록된 댓글이 없습니다.


사이트 정보

회사명 : 회사명 / 대표 : 대표자명
주소 : OO도 OO시 OO구 OO동 123-45
사업자 등록번호 : 123-45-67890
전화 : 02-123-4567 팩스 : 02-123-4568
통신판매업신고번호 : 제 OO구 - 123호
개인정보관리책임자 : 정보책임자명

접속자집계

오늘
9
어제
10
최대
28
전체
212
Copyright © HeyWEB. All rights reserved.