λ‘컬 ν΄λΌμ°λ μ€ν 리μ§
Tip
AWS ν΄νΉ λ°°μ°κΈ° λ° μ°μ΅νκΈ°:
HackTricks Training AWS Red Team Expert (ARTE)
GCP ν΄νΉ λ°°μ°κΈ° λ° μ°μ΅νκΈ°:HackTricks Training GCP Red Team Expert (GRTE)
Azure ν΄νΉ λ°°μ°κΈ° λ° μ°μ΅νκΈ°:
HackTricks Training Azure Red Team Expert (AzRTE)
HackTricks μ§μνκΈ°
- ꡬλ κ³ν νμΈνκΈ°!
- **π¬ λμ€μ½λ κ·Έλ£Ή λλ ν λ κ·Έλ¨ κ·Έλ£Ήμ μ°Έμ¬νκ±°λ νΈμν° π¦ @hacktricks_liveλ₯Ό νλ‘μ°νμΈμ.
- HackTricks λ° HackTricks Cloud κΉνλΈ λ¦¬ν¬μ§ν 리μ PRμ μ μΆνμ¬ ν΄νΉ νΈλ¦μ 곡μ νμΈμ.
OneDrive
Windowsμμ OneDrive ν΄λλ \Users\<username>\AppData\Local\Microsoft\OneDriveμ μμ΅λλ€. κ·Έλ¦¬κ³ logs\Personal μμλ λκΈ°νλ νμΌμ λν ν₯λ―Έλ‘μ΄ λ°μ΄ν°κ° ν¬ν¨λ SyncDiagnostics.log νμΌμ μ°Ύμ μ μμ΅λλ€:
- λ°μ΄νΈ λ¨μ ν¬κΈ°
- μμ± λ μ§
- μμ λ μ§
- ν΄λΌμ°λμ νμΌ μ
- ν΄λμ νμΌ μ
- CID: OneDrive μ¬μ©μ κ³ μ ID
- λ³΄κ³ μ μμ± μκ°
- OSμ HD ν¬κΈ°
CIDλ₯Ό μ°Ύμ νμλ μ΄ IDλ₯Ό ν¬ν¨νλ νμΌμ κ²μνλ κ²μ΄ μ’μ΅λλ€. <CID>.ini λ° _<CID>.dat_μ κ°μ μ΄λ¦μ νμΌμ μ°Ύμ μ μμΌλ©°, μ΄ νμΌλ€μ OneDriveμ λκΈ°νλ νμΌμ μ΄λ¦κ³Ό κ°μ ν₯λ―Έλ‘μ΄ μ 보λ₯Ό ν¬ν¨ν μ μμ΅λλ€.
Google Drive
Windowsμμ μ£Όμ Google Drive ν΄λλ \Users\<username>\AppData\Local\Google\Drive\user_defaultμ μμ΅λλ€.
μ΄ ν΄λμλ κ³μ μ μ΄λ©μΌ μ£Όμ, νμΌ μ΄λ¦, νμμ€ν¬ν, νμΌμ MD5 ν΄μ λ±μ μ λ³΄κ° ν¬ν¨λ Sync_log.logλΌλ νμΌμ΄ μμ΅λλ€. μμ λ νμΌλ ν΄λΉ λ‘κ·Έ νμΌμ ν΄λΉ MD5μ ν¨κ» λνλ©λλ€.
Cloud_graph\Cloud_graph.db νμΌμ sqlite λ°μ΄ν°λ² μ΄μ€λ‘, cloud_graph_entry ν
μ΄λΈμ ν¬ν¨νκ³ μμ΅λλ€. μ΄ ν
μ΄λΈμμλ λκΈ°νλ νμΌμ μ΄λ¦, μμ μκ°, ν¬κΈ° λ° νμΌμ MD5 체ν¬μ¬μ μ°Ύμ μ μμ΅λλ€.
λ°μ΄ν°λ² μ΄μ€ **Sync_config.db**μ ν
μ΄λΈ λ°μ΄ν°μλ κ³μ μ μ΄λ©μΌ μ£Όμ, 곡μ ν΄λμ κ²½λ‘ λ° Google Drive λ²μ μ΄ ν¬ν¨λμ΄ μμ΅λλ€.
Dropbox
Dropboxλ νμΌ κ΄λ¦¬λ₯Ό μν΄ SQLite λ°μ΄ν°λ² μ΄μ€λ₯Ό μ¬μ©ν©λλ€. μ΄
λ°μ΄ν°λ² μ΄μ€λ λ€μ ν΄λμμ μ°Ύμ μ μμ΅λλ€:
\Users\<username>\AppData\Local\Dropbox\Users\<username>\AppData\Local\Dropbox\Instance1\Users\<username>\AppData\Roaming\Dropbox
μ£Όμ λ°μ΄ν°λ² μ΄μ€λ λ€μκ³Ό κ°μ΅λλ€:
- Sigstore.dbx
- Filecache.dbx
- Deleted.dbx
- Config.dbx
β.dbxβ νμ₯μ λ°μ΄ν°λ² μ΄μ€κ° μνΈνλμ΄ μμμ μλ―Έν©λλ€. Dropboxλ DPAPIλ₯Ό μ¬μ©ν©λλ€ (https://docs.microsoft.com/en-us/previous-versions/ms995355(v=msdn.10)?redirectedfrom=MSDN)
Dropboxκ° μ¬μ©νλ μνΈνλ₯Ό λ μ μ΄ν΄νλ €λ©΄ https://blog.digital-forensics.it/2017/04/brush-up-on-dropbox-dbx-decryption.htmlμ μ½μ μ μμ΅λλ€.
κ·Έλ¬λ μ£Όμ μ 보λ λ€μκ³Ό κ°μ΅λλ€:
- μνΈλ‘νΌ: d114a55212655f74bd772e37e64aee9b
- μνΈ: 0D638C092E8B82FC452883F95F355B8E
- μκ³ λ¦¬μ¦: PBKDF2
- λ°λ³΅ νμ: 1066
κ·Έ μΈμλ λ°μ΄ν°λ² μ΄μ€λ₯Ό 볡νΈννλ €λ©΄ λ€μμ΄ νμν©λλ€:
- μνΈνλ DPAPI ν€:
NTUSER.DAT\Software\Dropbox\ks\clientμ λ μ§μ€νΈλ¦¬μμ μ°Ύμ μ μμ΅λλ€ (μ΄ λ°μ΄ν°λ₯Ό μ΄μ§ νμμΌλ‘ λ΄λ³΄λ΄κΈ°) SYSTEMλ°SECURITYνμ΄λΈ- DPAPI λ§μ€ν° ν€:
\Users\<username>\AppData\Roaming\Microsoft\Protectμμ μ°Ύμ μ μμ΅λλ€ - Windows μ¬μ©μμ μ¬μ©μ μ΄λ¦ λ° λΉλ°λ²νΈ
κ·Έλ° λ€μ λꡬ DataProtectionDecryptorλ₯Ό μ¬μ©ν μ μμ΅λλ€:
.png)
λͺ¨λ κ²μ΄ μμλλ‘ μ§νλλ©΄, λꡬλ μλ ν€λ₯Ό 볡ꡬνλ λ° νμν κΈ°λ³Έ ν€λ₯Ό νμν©λλ€. μλ ν€λ₯Ό 볡ꡬνλ €λ©΄ μ΄ cyber_chef λ μνΌλ₯Ό μ¬μ©νμ¬ κΈ°λ³Έ ν€λ₯Ό λ μνΌμ βλΉλ°λ²νΈβλ‘ λ£μΌλ©΄ λ©λλ€.
κ²°κ³Όλ‘ λμ€λ ν₯μ€λ λ°μ΄ν°λ² μ΄μ€λ₯Ό μνΈννλ λ° μ¬μ©λ μ΅μ’ ν€μ΄λ©°, μ΄λ₯Ό 볡νΈνν μ μμ΅λλ€:
sqlite -k <Obtained Key> config.dbx ".backup config.db" #This decompress the config.dbx and creates a clear text backup in config.db
config.dbx λ°μ΄ν°λ² μ΄μ€μλ λ€μμ΄ ν¬ν¨λ©λλ€:
- Email: μ¬μ©μμ μ΄λ©μΌ
- usernamedisplayname: μ¬μ©μμ μ΄λ¦
- dropbox_path: λλ‘λ°μ€ ν΄λκ° μμΉν κ²½λ‘
- Host_id: Hash: ν΄λΌμ°λμ μΈμ¦νλ λ° μ¬μ©λ©λλ€. μ΄λ μΉμμλ§ μ·¨μν μ μμ΅λλ€.
- Root_ns: μ¬μ©μ μλ³μ
filecache.db λ°μ΄ν°λ² μ΄μ€μλ λλ‘λ°μ€μ λκΈ°νλ λͺ¨λ νμΌ λ° ν΄λμ λν μ λ³΄κ° ν¬ν¨λμ΄ μμ΅λλ€. File_journal ν
μ΄λΈμ΄ κ°μ₯ μ μ©ν μ 보λ₯Ό ν¬ν¨νκ³ μμ΅λλ€:
- Server_path: μλ² λ΄μμ νμΌμ΄ μμΉν κ²½λ‘(μ΄ κ²½λ‘λ ν΄λΌμ΄μΈνΈμ
host_idλ‘ μ νλ©λλ€). - local_sjid: νμΌμ λ²μ
- local_mtime: μμ λ μ§
- local_ctime: μμ± λ μ§
μ΄ λ°μ΄ν°λ² μ΄μ€ λ΄μ λ€λ₯Έ ν μ΄λΈμλ λ ν₯λ―Έλ‘μ΄ μ λ³΄κ° ν¬ν¨λμ΄ μμ΅λλ€:
- block_cache: λλ‘λ°μ€μ λͺ¨λ νμΌ λ° ν΄λμ ν΄μ
- block_ref:
block_cacheν μ΄λΈμ ν΄μ IDμfile_journalν μ΄λΈμ νμΌ IDλ₯Ό κ΄λ ¨μ§μ΅λλ€. - mount_table: λλ‘λ°μ€μ 곡μ ν΄λ
- deleted_fields: λλ‘λ°μ€μμ μμ λ νμΌ
- date_added
Tip
AWS ν΄νΉ λ°°μ°κΈ° λ° μ°μ΅νκΈ°:
HackTricks Training AWS Red Team Expert (ARTE)
GCP ν΄νΉ λ°°μ°κΈ° λ° μ°μ΅νκΈ°:HackTricks Training GCP Red Team Expert (GRTE)
Azure ν΄νΉ λ°°μ°κΈ° λ° μ°μ΅νκΈ°:
HackTricks Training Azure Red Team Expert (AzRTE)
HackTricks μ§μνκΈ°
- ꡬλ κ³ν νμΈνκΈ°!
- **π¬ λμ€μ½λ κ·Έλ£Ή λλ ν λ κ·Έλ¨ κ·Έλ£Ήμ μ°Έμ¬νκ±°λ νΈμν° π¦ @hacktricks_liveλ₯Ό νλ‘μ°νμΈμ.
- HackTricks λ° HackTricks Cloud κΉνλΈ λ¦¬ν¬μ§ν 리μ PRμ μ μΆνμ¬ ν΄νΉ νΈλ¦μ 곡μ νμΈμ.


