디지털 포렌식 - windows 실습
Windows System에 대한 정보 수집
cmd > systeminfo
windows7 포렌식 실습
- 파일 속성
Sysinternals 실습
- https://download.sysinternals.com/files/SysinternalsSuite.zip 에서 다운로드
- 압축 풀고 C:\로 파일 이동
- 윈도우에서 실행되는 도구
- tcpview.exe : netstat -na와 비슷, 실시간으로 업데이트 됨
- disckview.exe : disk 상태 확인 가능
- cmd 창 열고
cmd > cd \
cmd > cd SysinternalsSuite
# -h : 설치된 핫픽스, -s 소프트웨어 목록 정보
cmd > psinfo -h -s
# -d : 디스크 정보
cmd > psinfo -d
프로세스 목록
# 프로세스 목록
cmd > pslist
# -t : tree 구조로 조회 가능
cmd > pslist -t
dll 조회
# dll 조회 dll : 다이나믹 링크 라이브러리 (프로그래밍 할때 재사용하는 라이브러리)
cmd > listdlls
# 특정 프로그램이 사용하는 dll
cmd > listdlls notepad.exe
명령어 히스토리
cmd > doskey /history
레지스트리 편집기 사용
prepatch 분석
댓글남기기