๋ธ๋ผ์ฐ์ ์ํฐํฉํธ
Tip
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training AWS Red Team Expert (ARTE)
GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training GCP Red Team Expert (GRTE)
Azure ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training Azure Red Team Expert (AzRTE)
HackTricks ์ง์ํ๊ธฐ
- ๊ตฌ๋ ๊ณํ ํ์ธํ๊ธฐ!
- **๐ฌ ๋์ค์ฝ๋ ๊ทธ๋ฃน ๋๋ ํ ๋ ๊ทธ๋จ ๊ทธ๋ฃน์ ์ฐธ์ฌํ๊ฑฐ๋ ํธ์ํฐ ๐ฆ @hacktricks_live๋ฅผ ํ๋ก์ฐํ์ธ์.
- HackTricks ๋ฐ HackTricks Cloud ๊นํ๋ธ ๋ฆฌํฌ์งํ ๋ฆฌ์ PR์ ์ ์ถํ์ฌ ํดํน ํธ๋ฆญ์ ๊ณต์ ํ์ธ์.
๋ธ๋ผ์ฐ์ ์ํฐํฉํธ
๋ธ๋ผ์ฐ์ ์ํฐํฉํธ๋ ๋ด๋น๊ฒ์ด์ ๊ธฐ๋ก, ์ฆ๊ฒจ์ฐพ๊ธฐ, ์บ์ ๋ฐ์ดํฐ ๋ฑ ์น ๋ธ๋ผ์ฐ์ ๊ฐ ์ ์ฅํ๋ ๋ค์ํ ์ ํ์ ๋ฐ์ดํฐ๋ฅผ ํฌํจํฉ๋๋ค. ์ด๋ฌํ ์ํฐํฉํธ๋ ์ด์์ฒด์ ๋ด์ ํน์ ํด๋์ ๋ณด๊ด๋๋ฉฐ, ๋ธ๋ผ์ฐ์ ๋ง๋ค ์์น์ ์ด๋ฆ์ด ๋ค๋ฅด์ง๋ง ์ผ๋ฐ์ ์ผ๋ก ์ ์ฌํ ์ ํ์ ๋ฐ์ดํฐ๋ฅผ ์ ์ฅํฉ๋๋ค.
๋ค์์ ๊ฐ์ฅ ์ผ๋ฐ์ ์ธ ๋ธ๋ผ์ฐ์ ์ํฐํฉํธ์ ์์ฝ์ ๋๋ค:
- Navigation History: ์ฌ์ฉ์์ ์น์ฌ์ดํธ ๋ฐฉ๋ฌธ์ ์ถ์ ํ๋ฉฐ, ์ ์ฑ ์ฌ์ดํธ ๋ฐฉ๋ฌธ ์๋ณ์ ์ ์ฉํฉ๋๋ค.
- Autocomplete Data: ์์ฃผ ์ฌ์ฉํ๋ ๊ฒ์์ ๊ธฐ๋ฐ์ผ๋ก ํ ์ ์์ผ๋ก, ๋ด๋น๊ฒ์ด์ ๊ธฐ๋ก๊ณผ ๊ฒฐํฉํ๋ฉด ์ ์ฉํ ํต์ฐฐ์ ์ ๊ณตํฉ๋๋ค.
- Bookmarks: ์ฌ์ฉ์๊ฐ ๋น ๋ฅด๊ฒ ์ ๊ทผํ๊ธฐ ์ํด ์ ์ฅํ ์ฌ์ดํธ๋ค์ ๋๋ค.
- Extensions and Add-ons: ์ฌ์ฉ์๊ฐ ์ค์นํ ๋ธ๋ผ์ฐ์ ํ์ฅ ๋๋ ์ ๋์จ์ ๋๋ค.
- Cache: ์น ์ฝํ ์ธ (์: ์ด๋ฏธ์ง, JavaScript ํ์ผ)๋ฅผ ์ ์ฅํ์ฌ ์น์ฌ์ดํธ ๋ก๋ฉ ์๊ฐ์ ๊ฐ์ ํ๋ฉฐ, ํฌ๋ ์ ๋ถ์์ ๊ฐ์น๊ฐ ์์ต๋๋ค.
- Logins: ์ ์ฅ๋ ๋ก๊ทธ์ธ ์๊ฒฉ ์ฆ๋ช ์ ๋๋ค.
- Favicons: ํญ๊ณผ ์ฆ๊ฒจ์ฐพ๊ธฐ์ ํ์๋๋ ์น์ฌ์ดํธ ์์ด์ฝ์ผ๋ก, ์ฌ์ฉ์์ ๋ฐฉ๋ฌธ์ ๋ํ ์ถ๊ฐ ์ ๋ณด๋ฅผ ์ ๊ณตํ ์ ์์ต๋๋ค.
- Browser Sessions: ์ด๋ฆฐ ๋ธ๋ผ์ฐ์ ์ธ์ ๊ณผ ๊ด๋ จ๋ ๋ฐ์ดํฐ์ ๋๋ค.
- Downloads: ๋ธ๋ผ์ฐ์ ๋ฅผ ํตํด ๋ค์ด๋ก๋ํ ํ์ผ์ ๊ธฐ๋ก์ ๋๋ค.
- Form Data: ์น ํผ์ ์ ๋ ฅ๋ ์ ๋ณด๋ก, ์ดํ ์๋ ์์ฑ ์ ์์ ์ํด ์ ์ฅ๋ฉ๋๋ค.
- Thumbnails: ์น์ฌ์ดํธ์ ๋ฏธ๋ฆฌ๋ณด๊ธฐ ์ด๋ฏธ์ง์ ๋๋ค.
- Custom Dictionary.txt: ์ฌ์ฉ์๊ฐ ๋ธ๋ผ์ฐ์ ์ฌ์ ์ ์ถ๊ฐํ ๋จ์ด๋ค์ ๋๋ค.
Firefox
Firefox๋ ํ๋กํ์ผ ๋ด์ ์ฌ์ฉ์ ๋ฐ์ดํฐ๋ฅผ ๊ตฌ์ฑํ๋ฉฐ, ์ด์์ฒด์ ์ ๋ฐ๋ผ ํน์ ์์น์ ์ ์ฅ๋ฉ๋๋ค:
- Linux:
~/.mozilla/firefox/ - MacOS:
/Users/$USER/Library/Application Support/Firefox/Profiles/ - Windows:
%userprofile%\AppData\Roaming\Mozilla\Firefox\Profiles\
์ด ๋๋ ํฐ๋ฆฌ๋ค ์์ profiles.ini ํ์ผ์ ์ฌ์ฉ์ ํ๋กํ์ผ์ ๋์ดํฉ๋๋ค. ๊ฐ ํ๋กํ์ผ์ ๋ฐ์ดํฐ๋ profiles.ini ๋ด Path ๋ณ์์ ๋ช
์๋ ์ด๋ฆ์ ํด๋์ ์ ์ฅ๋๋ฉฐ, ํด๋น ํด๋๋ profiles.ini๊ฐ ์๋ ๋์ผํ ๋๋ ํฐ๋ฆฌ์ ์์นํฉ๋๋ค. ํ๋กํ์ผ ํด๋๊ฐ ์์ผ๋ฉด ์ญ์ ๋์์ ๊ฐ๋ฅ์ฑ์ด ์์ต๋๋ค.
๊ฐ ํ๋กํ์ผ ํด๋ ๋ด์์ ๋ค์๊ณผ ๊ฐ์ ์ค์ํ ํ์ผ๋ค์ ์ฐพ์ ์ ์์ต๋๋ค:
- places.sqlite: ๊ธฐ๋ก, ์ฆ๊ฒจ์ฐพ๊ธฐ, ๋ค์ด๋ก๋๋ฅผ ์ ์ฅํฉ๋๋ค. Windows์์ BrowsingHistoryView ๊ฐ์ ๋๊ตฌ๋ก ๊ธฐ๋ก ๋ฐ์ดํฐ๋ฅผ ํ์ธํ ์ ์์ต๋๋ค.
- ํน์ SQL ์ฟผ๋ฆฌ๋ฅผ ์ฌ์ฉํด ๊ธฐ๋ก ๋ฐ ๋ค์ด๋ก๋ ์ ๋ณด๋ฅผ ์ถ์ถํ ์ ์์ต๋๋ค.
- bookmarkbackups: ์ฆ๊ฒจ์ฐพ๊ธฐ ๋ฐฑ์ ์ ํฌํจํฉ๋๋ค.
- formhistory.sqlite: ์น ํผ ๋ฐ์ดํฐ๋ฅผ ์ ์ฅํฉ๋๋ค.
- handlers.json: ํ๋กํ ์ฝ ํธ๋ค๋ฌ๋ฅผ ๊ด๋ฆฌํฉ๋๋ค.
- persdict.dat: ์ฌ์ฉ์ ์ง์ ์ฌ์ ๋จ์ด๋ค์ ๋๋ค.
- addons.json ๋ฐ extensions.sqlite: ์ค์น๋ ์ ๋์จ ๋ฐ ํ์ฅ์ ๋ํ ์ ๋ณด์ ๋๋ค.
- cookies.sqlite: ์ฟ ํค ์ ์ฅ์๋ก, Windows์์๋ MZCookiesView๋ก ๊ฒ์ฌํ ์ ์์ต๋๋ค.
- cache2/entries ๋๋ startupCache: ์บ์ ๋ฐ์ดํฐ๋ก, MozillaCacheView ๊ฐ์ ๋๊ตฌ๋ก ์ ๊ทผํ ์ ์์ต๋๋ค.
- favicons.sqlite: ํ๋น์ฝ์ ์ ์ฅํฉ๋๋ค.
- prefs.js: ์ฌ์ฉ์ ์ค์ ๋ฐ ํ๊ฒฝ์ค์ ์ ๋๋ค.
- downloads.sqlite: ์ด์ ์ ๋ค์ด๋ก๋ ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ก, ํ์ฌ๋ places.sqlite์ ํตํฉ๋์์ต๋๋ค.
- thumbnails: ์น์ฌ์ดํธ ์ธ๋ค์ผ์ ๋๋ค.
- logins.json: ์ํธํ๋ ๋ก๊ทธ์ธ ์ ๋ณด์ ๋๋ค.
- key4.db ๋๋ key3.db: ๋ฏผ๊ฐํ ์ ๋ณด๋ฅผ ๋ณดํธํ๊ธฐ ์ํ ์ํธํ ํค๋ฅผ ์ ์ฅํฉ๋๋ค.
๋ํ, ๋ธ๋ผ์ฐ์ ์ ์ํฐ ํผ์ฑ ์ค์ ์ prefs.js์์ browser.safebrowsing ํญ๋ชฉ์ ๊ฒ์ํ์ฌ ์์ ํ ๋ธ๋ผ์ฐ์ง ๊ธฐ๋ฅ์ด ํ์ฑํ๋์๋์ง ์ฌ๋ถ๋ฅผ ํ์ธํ ์ ์์ต๋๋ค.
๋ง์คํฐ ๋น๋ฐ๋ฒํธ๋ฅผ ๋ณตํธํํ๋ ค ์๋ํ๋ ค๋ฉด https://github.com/unode/firefox_decrypt\
๋ค์ ์คํฌ๋ฆฝํธ์ ํธ์ถ๋ก ๋ธ๋ฃจํธํฌ์ค์ ์ฌ์ฉํ ๋น๋ฐ๋ฒํธ ํ์ผ์ ์ง์ ํ ์ ์์ต๋๋ค:
#!/bin/bash
#./brute.sh top-passwords.txt 2>/dev/null | grep -A2 -B2 "chrome:"
passfile=$1
while read pass; do
echo "Trying $pass"
echo "$pass" | python firefox_decrypt.py
done < $passfile
.png)
Google Chrome
Google Chrome๋ ์ด์์ฒด์ ์ ๋ฐ๋ผ ์ฌ์ฉ์ ํ๋กํ์ ๋ค์ ์์น์ ์ ์ฅํฉ๋๋ค:
- Linux:
~/.config/google-chrome/ - Windows:
C:\Users\XXX\AppData\Local\Google\Chrome\User Data\ - MacOS:
/Users/$USER/Library/Application Support/Google/Chrome/
์ด ๋๋ ํฐ๋ฆฌ ๋ด์์ ๋๋ถ๋ถ์ ์ฌ์ฉ์ ๋ฐ์ดํฐ๋ Default/ ๋๋ ChromeDefaultData/ ํด๋์์ ์ฐพ์ ์ ์์ต๋๋ค. ๋ค์ ํ์ผ๋ค์ด ์ค์ํ ๋ฐ์ดํฐ๋ฅผ ํฌํจํฉ๋๋ค:
- History: URL, ๋ค์ด๋ก๋ ๋ฐ ๊ฒ์ ํค์๋๋ฅผ ํฌํจํฉ๋๋ค. Windows์์๋ ChromeHistoryView๋ฅผ ์ฌ์ฉํด ๊ธฐ๋ก์ ์ฝ์ ์ ์์ต๋๋ค. โTransition Typeโ ์ด์ ๋งํฌ ํด๋ฆญ, ์ง์ ์ ๋ ฅํ URL, ํผ ์ ์ถ, ํ์ด์ง ์๋ก๊ณ ์นจ ๋ฑ ๋ค์ํ ์๋ฏธ๋ฅผ ๊ฐ์ง๋๋ค.
- Cookies: ์ฟ ํค๋ฅผ ์ ์ฅํฉ๋๋ค. ๊ฒ์ฌํ๋ ค๋ฉด ChromeCookiesView๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค.
- Cache: ์บ์๋ ๋ฐ์ดํฐ๋ฅผ ๋ณด๊ดํฉ๋๋ค. ๊ฒ์ฌํ๋ ค๋ฉด Windows ์ฌ์ฉ์๋ ChromeCacheView๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค.
Electron ๊ธฐ๋ฐ ๋ฐ์คํฌํฑ ์ฑ(์: Discord)๋ Chromium Simple Cache๋ฅผ ์ฌ์ฉํ๋ฉฐ ํ๋ถํ ๋์คํฌ ์์ ์ํฐํฉํธ๋ฅผ ๋จ๊น๋๋ค. ์ฐธ์กฐ:
- Bookmarks: ์ฌ์ฉ์ ์ฆ๊ฒจ์ฐพ๊ธฐ.
- Web Data: ํผ ํ์คํ ๋ฆฌ ํฌํจ.
- Favicons: ์น์ฌ์ดํธ ํ๋น์ฝ ์ ์ฅ.
- Login Data: ์ฌ์ฉ์ ์ด๋ฆ๊ณผ ๋น๋ฐ๋ฒํธ ๊ฐ์ ๋ก๊ทธ์ธ ์๊ฒฉ ์ฆ๋ช ์ ํฌํจํฉ๋๋ค.
- Current Session/Current Tabs: ํ์ฌ ๋ธ๋ผ์ฐ์ง ์ธ์ ๊ณผ ์ด๋ฆฐ ํญ์ ๋ํ ๋ฐ์ดํฐ.
- Last Session/Last Tabs: Chrome ์ข ๋ฃ ์ง์ ๋ง์ง๋ง ์ธ์ ๋์ ํ์ฑํ๋ ์ฌ์ดํธ ์ ๋ณด.
- Extensions: ๋ธ๋ผ์ฐ์ ํ์ฅ ๋ฐ ์ ๋์จ ๋๋ ํฐ๋ฆฌ.
- Thumbnails: ์น์ฌ์ดํธ ์ธ๋ค์ผ ์ ์ฅ.
- Preferences: ํ๋ฌ๊ทธ์ธ, ํ์ฅ, ํ์ , ์๋ฆผ ๋ฑ ์ค์ ์ ํฌํจํ ๋ง์ ์ ๋ณด๋ฅผ ๋ด๊ณ ์๋ ํ์ผ์ ๋๋ค.
- Browserโs built-in anti-phishing: ์ํฐ ํผ์ฑ ๋ฐ ๋งฌ์จ์ด ๋ณดํธ๊ฐ ํ์ฑํ๋์๋์ง ํ์ธํ๋ ค๋ฉด
grep 'safebrowsing' ~/Library/Application Support/Google/Chrome/Default/Preferences๋ฅผ ์คํํ์ธ์. ์ถ๋ ฅ์์{"enabled: true,"}๋ฅผ ์ฐพ์ผ์ธ์.
SQLite DB Data Recovery
์์ ์น์ ์์ ์ ์ ์๋ฏ์ด Chrome๊ณผ Firefox๋ ๋ฐ์ดํฐ๋ฅผ ์ ์ฅํ๊ธฐ ์ํด SQLite ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ ์ฌ์ฉํฉ๋๋ค. sqlparse ๋๋ sqlparse_gui ๋๊ตฌ๋ฅผ ์ฌ์ฉํ์ฌ ์ญ์ ๋ ํญ๋ชฉ์ ๋ณต๊ตฌํ ์ ์์ต๋๋ค.
Internet Explorer 11
Internet Explorer 11์ ๋ฐ์ดํฐ์ ๋ฉํ๋ฐ์ดํฐ๋ฅผ ์ฌ๋ฌ ์์น์ ๊ฑธ์ณ ๊ด๋ฆฌํ์ฌ ์ ์ฅ๋ ์ ๋ณด์ ํด๋น ์ธ๋ถ ์ ๋ณด๋ฅผ ๋ถ๋ฆฌํด ์ฝ๊ฒ ์ ๊ทผํ๊ณ ๊ด๋ฆฌํ ์ ์๋๋ก ํฉ๋๋ค.
Metadata Storage
Internet Explorer์ ๋ฉํ๋ฐ์ดํฐ๋ %userprofile%\Appdata\Local\Microsoft\Windows\WebCache\WebcacheVX.data์ ์ ์ฅ๋ฉ๋๋ค (VX๋ V01, V16 ๋๋ V24). ์ด์ ํจ๊ป V01.log ํ์ผ์ WebcacheVX.data์ ์์ ์๊ฐ์ ๋ถ์ผ์น๊ฐ ๋ณด์ผ ์ ์์ผ๋ฉฐ, ์ด ๊ฒฝ์ฐ esentutl /r V01 /d๋ก ๋ณต๊ตฌ๊ฐ ํ์ํจ์ ๋ํ๋
๋๋ค. ์ด ๋ฉํ๋ฐ์ดํฐ๋ ESE ๋ฐ์ดํฐ๋ฒ ์ด์ค์ ์ ์ฅ๋์ด ์์ผ๋ฉฐ photorec ๋ฐ ESEDatabaseView ๊ฐ์ ๋๊ตฌ๋ก ๋ณต๊ตฌ ๋ฐ ๊ฒ์ฌํ ์ ์์ต๋๋ค. Containers ํ
์ด๋ธ์์๋ ๊ฐ ๋ฐ์ดํฐ ์กฐ๊ฐ์ด ์ ์ฅ๋ ํน์ ํ
์ด๋ธ์ด๋ ์ปจํ
์ด๋(์: Skype์ ๊ฐ์ ๋ค๋ฅธ Microsoft ๋๊ตฌ์ ์บ์ ์ธ๋ถ์ฌํญ)๋ฅผ ํ์ธํ ์ ์์ต๋๋ค.
Cache Inspection
IECacheView ๋๊ตฌ๋ฅผ ์ฌ์ฉํ๋ฉด ์บ์๋ฅผ ๊ฒ์ฌํ ์ ์์ผ๋ฉฐ, ์บ์ ๋ฐ์ดํฐ ์ถ์ถ ํด๋ ์์น๊ฐ ํ์ํฉ๋๋ค. ์บ์ ๋ฉํ๋ฐ์ดํฐ์๋ ํ์ผ ์ด๋ฆ, ๋๋ ํฐ๋ฆฌ, ์ ๊ทผ ํ์, URL ์ถ์ฒ ๋ฐ ์บ์ ์์ฑ, ์ ๊ทผ, ์์ , ๋ง๋ฃ ์๊ฐ์ ๋ํ๋ด๋ ํ์์คํฌํ๊ฐ ํฌํจ๋ฉ๋๋ค.
Cookies Management
์ฟ ํค๋ IECookiesView๋ก ํ์ํ ์ ์์ผ๋ฉฐ ๋ฉํ๋ฐ์ดํฐ์๋ ์ด๋ฆ, URL, ์ ๊ทผ ํ์ ๋ฐ ๋ค์ํ ์๊ฐ ๊ด๋ จ ์ ๋ณด๊ฐ ํฌํจ๋ฉ๋๋ค. ์๊ตฌ ์ฟ ํค๋ %userprofile%\Appdata\Roaming\Microsoft\Windows\Cookies์ ์ ์ฅ๋๋ฉฐ ์ธ์ ์ฟ ํค๋ ๋ฉ๋ชจ๋ฆฌ์ ์กด์ฌํฉ๋๋ค.
Download Details
ESEDatabaseView๋ก ๋ค์ด๋ก๋ ๋ฉํ๋ฐ์ดํฐ์ ์ ๊ทผํ ์ ์์ผ๋ฉฐ, ํน์ ์ปจํ ์ด๋์๋ URL, ํ์ผ ํ์, ๋ค์ด๋ก๋ ์์น ๊ฐ์ ๋ฐ์ดํฐ๊ฐ ๋ค์ด ์์ต๋๋ค. ์ค์ ํ์ผ์ %userprofile%\Appdata\Roaming\Microsoft\Windows\IEDownloadHistory์ ์์ต๋๋ค.
Browsing History
๋ธ๋ผ์ฐ์ง ๊ธฐ๋ก์ ๊ฒํ ํ๋ ค๋ฉด BrowsingHistoryView๋ฅผ ์ฌ์ฉํ ์ ์์ผ๋ฉฐ, ์ถ์ถํ ํ์คํ ๋ฆฌ ํ์ผ์ ์์น์ Internet Explorer ๊ตฌ์ฑ์ ์ง์ ํด์ผ ํฉ๋๋ค. ์ฌ๊ธฐ์ ๋ฉํ๋ฐ์ดํฐ์๋ ์์ ๋ฐ ์ ๊ทผ ์๊ฐ๊ณผ ์ ๊ทผ ํ์๊ฐ ํฌํจ๋ฉ๋๋ค. ํ์คํ ๋ฆฌ ํ์ผ์ %userprofile%\Appdata\Local\Microsoft\Windows\History์ ์์ต๋๋ค.
Typed URLs
์ ๋ ฅ๋ URL๊ณผ ์ฌ์ฉ ์๊ฐ์ NTUSER.DAT์ ๋ ์ง์คํธ๋ฆฌ ํ์ ํค Software\Microsoft\InternetExplorer\TypedURLs ๋ฐ Software\Microsoft\InternetExplorer\TypedURLsTime์ ์ ์ฅ๋๋ฉฐ, ์ฌ์ฉ์๊ฐ ์ ๋ ฅํ ๋ง์ง๋ง 50๊ฐ์ URL๊ณผ ๋ง์ง๋ง ์ ๋ ฅ ์๊ฐ์ ์ถ์ ํฉ๋๋ค.
Microsoft Edge
Microsoft Edge๋ ์ฌ์ฉ์ ๋ฐ์ดํฐ๋ฅผ %userprofile%\Appdata\Local\Packages์ ์ ์ฅํฉ๋๋ค. ๋ค์ํ ๋ฐ์ดํฐ ์ ํ์ ๊ฒฝ๋ก๋ ๋ค์๊ณผ ๊ฐ์ต๋๋ค:
- Profile Path:
C:\Users\XX\AppData\Local\Packages\Microsoft.MicrosoftEdge_XXX\AC - History, Cookies, and Downloads:
C:\Users\XX\AppData\Local\Microsoft\Windows\WebCache\WebCacheV01.dat - Settings, Bookmarks, and Reading List:
C:\Users\XX\AppData\Local\Packages\Microsoft.MicrosoftEdge_XXX\AC\MicrosoftEdge\User\Default\DataStore\Data\nouser1\XXX\DBStore\spartan.edb - Cache:
C:\Users\XXX\AppData\Local\Packages\Microsoft.MicrosoftEdge_XXX\AC#!XXX\MicrosoftEdge\Cache - Last Active Sessions:
C:\Users\XX\AppData\Local\Packages\Microsoft.MicrosoftEdge_XXX\AC\MicrosoftEdge\User\Default\Recovery\Active
Safari
Safari ๋ฐ์ดํฐ๋ /Users/$User/Library/Safari์ ์ ์ฅ๋ฉ๋๋ค. ์ฃผ์ ํ์ผ์ ๋ค์๊ณผ ๊ฐ์ต๋๋ค:
- History.db: history_visits ๋ฐ history_items ํ ์ด๋ธ์ URL๊ณผ ๋ฐฉ๋ฌธ ํ์์คํฌํ๊ฐ ํฌํจ๋์ด ์์ต๋๋ค. ์ฟผ๋ฆฌํ๋ ค๋ฉด sqlite3๋ฅผ ์ฌ์ฉํ์ธ์.
- Downloads.plist: ๋ค์ด๋ก๋๋ ํ์ผ์ ๋ํ ์ ๋ณด.
- Bookmarks.plist: ์ฆ๊ฒจ์ฐพ๊ธฐ URL ์ ์ฅ.
- TopSites.plist: ๊ฐ์ฅ ์์ฃผ ๋ฐฉ๋ฌธํ ์ฌ์ดํธ.
- Extensions.plist: Safari ๋ธ๋ผ์ฐ์ ํ์ฅ ๋ชฉ๋ก. ๊ฒ์ํ๋ ค๋ฉด
plutil๋๋pluginkit์ ์ฌ์ฉํ์ธ์. - UserNotificationPermissions.plist: ์๋ฆผ์ ๋ณด๋ผ ์ ์๋๋ก ํ์ฉ๋ ๋๋ฉ์ธ.
plutil๋ก ํ์ฑํ์ธ์. - LastSession.plist: ๋ง์ง๋ง ์ธ์
์ ํญ ์ ๋ณด.
plutil๋ก ํ์ฑํ์ธ์. - Browserโs built-in anti-phishing:
defaults read com.apple.Safari WarnAboutFraudulentWebsites๋ฅผ ์ฌ์ฉํด ํ์ธํฉ๋๋ค. ์ถ๋ ฅ์ด 1์ด๋ฉด ๊ธฐ๋ฅ์ด ํ์ฑํ๋ ๊ฒ์ ๋๋ค.
Opera
Opera์ ๋ฐ์ดํฐ๋ /Users/$USER/Library/Application Support/com.operasoftware.Opera์ ์ ์ฅ๋๋ฉฐ ํ์คํ ๋ฆฌ ๋ฐ ๋ค์ด๋ก๋ ํ์์ Chrome๊ณผ ๋์ผํฉ๋๋ค.
- Browserโs built-in anti-phishing: Preferences ํ์ผ์์
fraud_protection_enabled๊ฐtrue๋ก ์ค์ ๋์ด ์๋์งgrep์ผ๋ก ํ์ธํ์ธ์.
์ด ๊ฒฝ๋ก๋ค๊ณผ ๋ช ๋ น๋ค์ ๋ค์ํ ์น ๋ธ๋ผ์ฐ์ ๊ฐ ์ ์ฅํ๋ ๋ธ๋ผ์ฐ์ง ๋ฐ์ดํฐ๋ฅผ ์ ๊ทผํ๊ณ ์ดํดํ๋ ๋ฐ ์ค์ํฉ๋๋ค.
References
- https://nasbench.medium.com/web-browsers-forensics-7e99940c579a
- https://www.sentinelone.com/labs/macos-incident-response-part-3-system-manipulation/
- https://books.google.com/books?id=jfMqCgAAQBAJ&pg=PA128&lpg=PA128&dq=%22This+file
- Book: OS X Incident Response: Scripting and Analysis By Jaron Bradley pag 123
Tip
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training AWS Red Team Expert (ARTE)
GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training GCP Red Team Expert (GRTE)
Azure ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training Azure Red Team Expert (AzRTE)
HackTricks ์ง์ํ๊ธฐ
- ๊ตฌ๋ ๊ณํ ํ์ธํ๊ธฐ!
- **๐ฌ ๋์ค์ฝ๋ ๊ทธ๋ฃน ๋๋ ํ ๋ ๊ทธ๋จ ๊ทธ๋ฃน์ ์ฐธ์ฌํ๊ฑฐ๋ ํธ์ํฐ ๐ฆ @hacktricks_live๋ฅผ ํ๋ก์ฐํ์ธ์.
- HackTricks ๋ฐ HackTricks Cloud ๊นํ๋ธ ๋ฆฌํฌ์งํ ๋ฆฌ์ PR์ ์ ์ถํ์ฌ ํดํน ํธ๋ฆญ์ ๊ณต์ ํ์ธ์.


