Windows Artifacts
Tip
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training AWS Red Team Expert (ARTE)
GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training GCP Red Team Expert (GRTE)
Azure ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training Azure Red Team Expert (AzRTE)
HackTricks ์ง์ํ๊ธฐ
- ๊ตฌ๋ ๊ณํ ํ์ธํ๊ธฐ!
- **๐ฌ ๋์ค์ฝ๋ ๊ทธ๋ฃน ๋๋ ํ ๋ ๊ทธ๋จ ๊ทธ๋ฃน์ ์ฐธ์ฌํ๊ฑฐ๋ ํธ์ํฐ ๐ฆ @hacktricks_live๋ฅผ ํ๋ก์ฐํ์ธ์.
- HackTricks ๋ฐ HackTricks Cloud ๊นํ๋ธ ๋ฆฌํฌ์งํ ๋ฆฌ์ PR์ ์ ์ถํ์ฌ ํดํน ํธ๋ฆญ์ ๊ณต์ ํ์ธ์.
Generic Windows Artifacts
Windows 10 Notifications
๊ฒฝ๋ก \Users\<username>\AppData\Local\Microsoft\Windows\Notifications์์ ๋ฐ์ดํฐ๋ฒ ์ด์ค appdb.dat (Windows ๊ธฐ๋
์ผ ์ด์ ) ๋๋ wpndatabase.db (Windows ๊ธฐ๋
์ผ ์ดํ)๋ฅผ ์ฐพ์ ์ ์์ต๋๋ค.
์ด SQLite ๋ฐ์ดํฐ๋ฒ ์ด์ค ์์๋ ํฅ๋ฏธ๋ก์ด ๋ฐ์ดํฐ๋ฅผ ํฌํจํ ์ ์๋ ๋ชจ๋ ์๋ฆผ์ด ์๋ Notification ํ
์ด๋ธ์ด ์์ต๋๋ค (XML ํ์).
Timeline
Timeline์ ๋ฐฉ๋ฌธํ ์น ํ์ด์ง, ํธ์ง๋ ๋ฌธ์ ๋ฐ ์คํ๋ ์ ํ๋ฆฌ์ผ์ด์ ์ ์ฐ๋๊ธฐ์ ๊ธฐ๋ก์ ์ ๊ณตํ๋ Windows์ ํน์ง์ ๋๋ค.
๋ฐ์ดํฐ๋ฒ ์ด์ค๋ ๊ฒฝ๋ก \Users\<username>\AppData\Local\ConnectedDevicesPlatform\<id>\ActivitiesCache.db์ ์์นํฉ๋๋ค. ์ด ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ SQLite ๋๊ตฌ๋ WxTCmd ๋๊ตฌ๋ก ์ด ์ ์์ผ๋ฉฐ, ์ด ๋๊ตฌ๋ TimeLine Explorer ๋ก ์ด ์ ์๋ 2๊ฐ์ ํ์ผ์ ์์ฑํฉ๋๋ค.
ADS (Alternate Data Streams)
๋ค์ด๋ก๋๋ ํ์ผ์ ADS Zone.Identifier๋ฅผ ํฌํจํ ์ ์์ผ๋ฉฐ, ์ด๋ ์ด๋ป๊ฒ ์ธํธ๋ผ๋ท, ์ธํฐ๋ท ๋ฑ์์ ๋ค์ด๋ก๋๋์๋์ง ๋ํ๋ ๋๋ค. ์ผ๋ถ ์ํํธ์จ์ด(์: ๋ธ๋ผ์ฐ์ )๋ ํ์ผ์ด ๋ค์ด๋ก๋๋ URL๊ณผ ๊ฐ์ ๋ ๋ง์ ์ ๋ณด๋ฅผ ์ถ๊ฐํ๋ ๊ฒฝ์ฐ๊ฐ ๋ง์ต๋๋ค.
File Backups
Recycle Bin
Vista/Win7/Win8/Win10์์ Recycle Bin์ ๋๋ผ์ด๋ธ์ ๋ฃจํธ์ ์๋ ํด๋ **$Recycle.bin**์์ ์ฐพ์ ์ ์์ต๋๋ค (C:\$Recycle.bin).
์ด ํด๋์์ ํ์ผ์ด ์ญ์ ๋๋ฉด 2๊ฐ์ ํน์ ํ์ผ์ด ์์ฑ๋ฉ๋๋ค:
$I{id}: ํ์ผ ์ ๋ณด (์ญ์ ๋ ๋ ์ง)$R{id}: ํ์ผ์ ๋ด์ฉ
.png)
์ด ํ์ผ๋ค์ด ์์ผ๋ฉด ๋๊ตฌ Rifiuti๋ฅผ ์ฌ์ฉํ์ฌ ์ญ์ ๋ ํ์ผ์ ์๋ ์ฃผ์์ ์ญ์ ๋ ๋ ์ง๋ฅผ ์ป์ ์ ์์ต๋๋ค (Vista โ Win10์ ๊ฒฝ์ฐ rifiuti-vista.exe ์ฌ์ฉ).
.\rifiuti-vista.exe C:\Users\student\Desktop\Recycle
 (1) (1) (1).png)
๋ณผ๋ฅจ ์๋ ๋ณต์ฌ๋ณธ
์๋ ๋ณต์ฌ๋ Microsoft Windows์ ํฌํจ๋ ๊ธฐ์ ๋ก, ์ปดํจํฐ ํ์ผ์ด๋ ๋ณผ๋ฅจ์ ๋ฐฑ์ ๋ณต์ฌ๋ณธ ๋๋ ์ค๋ ์ท์ ์์ฑํ ์ ์์ต๋๋ค. ์ฌ์ฉ ์ค์ผ ๋๋ ๊ฐ๋ฅํฉ๋๋ค.
์ด ๋ฐฑ์
์ ์ผ๋ฐ์ ์ผ๋ก ํ์ผ ์์คํ
์ ๋ฃจํธ์ ์๋ \System Volume Information์ ์์นํ๋ฉฐ, ์ด๋ฆ์ ๋ค์ ์ด๋ฏธ์ง์ ํ์๋ UID๋ก ๊ตฌ์ฑ๋ฉ๋๋ค:
.png)
ArsenalImageMounter๋ก ํฌ๋ ์ ์ด๋ฏธ์ง๋ฅผ ๋ง์ดํธํ๋ฉด, ๋๊ตฌ ShadowCopyView๋ฅผ ์ฌ์ฉํ์ฌ ์๋ ๋ณต์ฌ๋ฅผ ๊ฒ์ฌํ๊ณ ์๋ ๋ณต์ฌ ๋ฐฑ์ ์์ ํ์ผ์ ์ถ์ถํ ์ ์์ต๋๋ค.
.png)
๋ ์ง์คํธ๋ฆฌ ํญ๋ชฉ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\BackupRestore์๋ ๋ฐฑ์
ํ์ง ์์ ํ์ผ๊ณผ ํค๊ฐ ํฌํจ๋์ด ์์ต๋๋ค:
.png)
๋ ์ง์คํธ๋ฆฌ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\VSS๋ ๋ณผ๋ฅจ ์๋ ๋ณต์ฌ๋ณธ์ ๋ํ ๊ตฌ์ฑ ์ ๋ณด๋ ํฌํจํ๊ณ ์์ต๋๋ค.
Office ์๋ ์ ์ฅ ํ์ผ
Office ์๋ ์ ์ฅ ํ์ผ์ ๋ค์ ์์น์์ ์ฐพ์ ์ ์์ต๋๋ค: C:\Usuarios\\AppData\Roaming\Microsoft{Excel|Word|Powerpoint}\
์ ธ ํญ๋ชฉ
์ ธ ํญ๋ชฉ์ ๋ค๋ฅธ ํ์ผ์ ์ ๊ทผํ๋ ๋ฐฉ๋ฒ์ ๋ํ ์ ๋ณด๋ฅผ ํฌํจํ๋ ํญ๋ชฉ์ ๋๋ค.
์ต๊ทผ ๋ฌธ์ (LNK)
Windows๋ ์ฌ์ฉ์๊ฐ ๋ค์ ์์น์์ ํ์ผ์ ์ด๊ฑฐ๋, ์ฌ์ฉํ๊ฑฐ๋, ์์ฑํ ๋ ์ด๋ฌํ ๋ฐ๋ก ๊ฐ๊ธฐ๋ฅผ ์๋์ผ๋ก ์์ฑํฉ๋๋ค:
- Win7-Win10:
C:\Users\\AppData\Roaming\Microsoft\Windows\Recent\ - Office:
C:\Users\\AppData\Roaming\Microsoft\Office\Recent\
ํด๋๊ฐ ์์ฑ๋๋ฉด, ํด๋น ํด๋, ์์ ํด๋ ๋ฐ ์กฐ์ ํด๋์ ๋ํ ๋งํฌ๋ ์์ฑ๋ฉ๋๋ค.
์ด ์๋ ์์ฑ๋ ๋งํฌ ํ์ผ์ ์๋ณธ์ ๋ํ ์ ๋ณด๋ฅผ ํฌํจํ๊ณ ์์ผ๋ฉฐ, ํ์ผ์ธ์ง ํด๋์ธ์ง, ํด๋น ํ์ผ์ MAC ์๊ฐ, ํ์ผ์ด ์ ์ฅ๋ ๋ณผ๋ฅจ ์ ๋ณด ๋ฐ ๋์ ํ์ผ์ ํด๋๋ฅผ ํฌํจํฉ๋๋ค. ์ด ์ ๋ณด๋ ํ์ผ์ด ์ญ์ ๋ ๊ฒฝ์ฐ ๋ณต๊ตฌํ๋ ๋ฐ ์ ์ฉํ ์ ์์ต๋๋ค.
๋ํ, ๋งํฌ ํ์ผ์ ์์ฑ ๋ ์ง๋ ์๋ณธ ํ์ผ์ด ์ฒ์ ์ฌ์ฉ๋ ์๊ฐ์ด๋ฉฐ, ๋งํฌ ํ์ผ์ ์์ ๋ ์ง๋ ์๋ณธ ํ์ผ์ด ๋ง์ง๋ง์ผ๋ก ์ฌ์ฉ๋ ์๊ฐ์ ๋๋ค.
์ด ํ์ผ์ ๊ฒ์ฌํ๋ ค๋ฉด LinkParser๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค.
์ด ๋๊ตฌ์์๋ 2์ธํธ์ ํ์์คํฌํ๋ฅผ ์ฐพ์ ์ ์์ต๋๋ค:
- ์ฒซ ๋ฒ์งธ ์ธํธ:
- FileModifiedDate
- FileAccessDate
- FileCreationDate
- ๋ ๋ฒ์งธ ์ธํธ:
- LinkModifiedDate
- LinkAccessDate
- LinkCreationDate.
์ฒซ ๋ฒ์งธ ์ธํธ์ ํ์์คํฌํ๋ ํ์ผ ์์ฒด์ ํ์์คํฌํ๋ฅผ ์ฐธ์กฐํฉ๋๋ค. ๋ ๋ฒ์งธ ์ธํธ๋ ๋งํฌ๋ ํ์ผ์ ํ์์คํฌํ๋ฅผ ์ฐธ์กฐํฉ๋๋ค.
Windows CLI ๋๊ตฌ LECmd.exe๋ฅผ ์คํํ์ฌ ๋์ผํ ์ ๋ณด๋ฅผ ์ป์ ์ ์์ต๋๋ค.
LECmd.exe -d C:\Users\student\Desktop\LNKs --csv C:\Users\student\Desktop\LNKs
์ด ๊ฒฝ์ฐ, ์ ๋ณด๋ CSV ํ์ผ์ ์ ์ฅ๋ฉ๋๋ค.
์ ํ ๋ฆฌ์คํธ
์ด๊ฒ์ ๊ฐ ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ํด ํ์๋๋ ์ต๊ทผ ํ์ผ์ ๋๋ค. ๊ฐ ์ ํ๋ฆฌ์ผ์ด์ ์์ ์ ๊ทผํ ์ ์๋ ์ ํ๋ฆฌ์ผ์ด์ ์ ์ํด ์ฌ์ฉ๋ ์ต๊ทผ ํ์ผ ๋ชฉ๋ก์ ๋๋ค. ์ด๋ค์ ์๋์ผ๋ก ์์ฑ๋๊ฑฐ๋ ์ฌ์ฉ์ ์ ์๋ ์ ์์ต๋๋ค.
์๋์ผ๋ก ์์ฑ๋ ์ ํ ๋ฆฌ์คํธ๋ C:\Users\{username}\AppData\Roaming\Microsoft\Windows\Recent\AutomaticDestinations\์ ์ ์ฅ๋ฉ๋๋ค. ์ ํ ๋ฆฌ์คํธ๋ {id}.autmaticDestinations-ms ํ์์ผ๋ก ์ด๋ฆ์ด ์ง์ ๋๋ฉฐ, ์ด๊ธฐ ID๋ ์ ํ๋ฆฌ์ผ์ด์
์ ID์
๋๋ค.
์ฌ์ฉ์ ์ ์ ์ ํ ๋ฆฌ์คํธ๋ C:\Users\{username}\AppData\Roaming\Microsoft\Windows\Recent\CustomDestination\์ ์ ์ฅ๋๋ฉฐ, ์ผ๋ฐ์ ์ผ๋ก ํ์ผ๊ณผ ๊ด๋ จํ์ฌ ์ค์ํ ์ผ์ด ๋ฐ์ํ๊ธฐ ๋๋ฌธ์ ์ ํ๋ฆฌ์ผ์ด์
์ ์ํด ์์ฑ๋ฉ๋๋ค(์๋ง๋ ์ฆ๊ฒจ์ฐพ๊ธฐ๋ก ํ์๋จ).
์ด๋ค ์ ํ ๋ฆฌ์คํธ์ ์์ฑ ์๊ฐ์ ํ์ผ์ ์ฒ์ ์ ๊ทผํ ์๊ฐ๊ณผ ๋ง์ง๋ง์ผ๋ก ์์ ๋ ์๊ฐ์ ๋ํ๋ ๋๋ค.
์ ํ ๋ฆฌ์คํธ๋ JumplistExplorer๋ฅผ ์ฌ์ฉํ์ฌ ๊ฒ์ฌํ ์ ์์ต๋๋ค.
.png)
(JumplistExplorer๊ฐ ์ ๊ณตํ๋ ํ์์คํฌํ๋ ์ ํ ๋ฆฌ์คํธ ํ์ผ ์์ฒด์ ๊ด๋ จ์ด ์์์ ์ ์ํ์ธ์)
์ ธ๋ฐฑ
์ด ๋งํฌ๋ฅผ ๋ฐ๋ผ๊ฐ๋ฉด ์ ธ๋ฐฑ์ ๋ํด ๋ฐฐ์ธ ์ ์์ต๋๋ค.
Windows USB ์ฌ์ฉ
USB ์ฅ์น๊ฐ ์ฌ์ฉ๋์์์ ํ์ธํ ์ ์๋ ๋ฐฉ๋ฒ์ ๋ค์๊ณผ ๊ฐ์ ์์ฑ ๋๋ถ์ ๋๋ค:
- Windows ์ต๊ทผ ํด๋
- Microsoft Office ์ต๊ทผ ํด๋
- ์ ํ ๋ฆฌ์คํธ
์ผ๋ถ LNK ํ์ผ์ด ์๋ ๊ฒฝ๋ก๋ฅผ ๊ฐ๋ฆฌํค๋ ๋์ WPDNSE ํด๋๋ฅผ ๊ฐ๋ฆฌํค๋ ์ ์ ์ ์ํ์ธ์:
.png)
WPDNSE ํด๋์ ํ์ผ์ ์๋ณธ ํ์ผ์ ๋ณต์ฌ๋ณธ์ด๋ฏ๋ก PC๋ฅผ ์ฌ์์ํ๋ฉด ์ด์๋จ์ง ์์ผ๋ฉฐ GUID๋ ์ ธ๋ฐฑ์์ ๊ฐ์ ธ์ต๋๋ค.
๋ ์ง์คํธ๋ฆฌ ์ ๋ณด
์ด ํ์ด์ง๋ฅผ ํ์ธํ์ฌ USB ์ฐ๊ฒฐ ์ฅ์น์ ๋ํ ํฅ๋ฏธ๋ก์ด ์ ๋ณด๋ฅผ ํฌํจํ๋ ๋ ์ง์คํธ๋ฆฌ ํค๋ฅผ ๋ฐฐ์ธ ์ ์์ต๋๋ค.
setupapi
USB ์ฐ๊ฒฐ์ด ๋ฐ์ํ ์๊ฐ์ ํ์ธํ๋ ค๋ฉด C:\Windows\inf\setupapi.dev.log ํ์ผ์ ํ์ธํ์ธ์( Section start๋ฅผ ๊ฒ์ํ์ธ์).
 (2) (2) (2) (2) (2) (2) (2) (3) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (1) (10) (14) (2).png)
USB ํ์ง๊ธฐ
USBDetective๋ฅผ ์ฌ์ฉํ์ฌ ์ด๋ฏธ์ง์ ์ฐ๊ฒฐ๋ USB ์ฅ์น์ ๋ํ ์ ๋ณด๋ฅผ ์ป์ ์ ์์ต๋๋ค.
.png)
ํ๋ฌ๊ทธ ์ค ํ๋ ์ด ์ ๋ฆฌ
โํ๋ฌ๊ทธ ์ค ํ๋ ์ด ์ ๋ฆฌโ๋ผ๋ ์์ฝ ์์ ์ ์ฃผ๋ก ๊ตฌ์ ๋๋ผ์ด๋ฒ ๋ฒ์ ์ ์ ๊ฑฐํ๊ธฐ ์ํด ์ค๊ณ๋์์ต๋๋ค. ์ต์ ๋๋ผ์ด๋ฒ ํจํค์ง ๋ฒ์ ์ ์ ์งํ๋ ์ง์ ๋ ๋ชฉ์ ๊ณผ๋ ๋ฌ๋ฆฌ, ์จ๋ผ์ธ ์์ค๋ 30์ผ ๋์ ๋นํ์ฑ ์ํ์ธ ๋๋ผ์ด๋ฒ๋ ๋์์ผ๋ก ํ๋ค๊ณ ์ ์ํฉ๋๋ค. ๋ฐ๋ผ์ ์ง๋ 30์ผ ๋์ ์ฐ๊ฒฐ๋์ง ์์ ์ด๋์ ์ฅ์น์ ๋๋ผ์ด๋ฒ๋ ์ญ์ ๋ ์ ์์ต๋๋ค.
์์
์ ๋ค์ ๊ฒฝ๋ก์ ์์นํฉ๋๋ค: C:\Windows\System32\Tasks\Microsoft\Windows\Plug and Play\Plug and Play Cleanup.
์์
์ ๋ด์ฉ์ ๋ณด์ฌ์ฃผ๋ ์คํฌ๋ฆฐ์ท์ด ์ ๊ณต๋ฉ๋๋ค: 
์์ ์ ์ฃผ์ ๊ตฌ์ฑ ์์ ๋ฐ ์ค์ :
- pnpclean.dll: ์ค์ ์ ๋ฆฌ ํ๋ก์ธ์ค๋ฅผ ๋ด๋นํ๋ DLL์ ๋๋ค.
- UseUnifiedSchedulingEngine:
TRUE๋ก ์ค์ ๋์ด ์์ผ๋ฉฐ, ์ผ๋ฐ ์์ ์ค์ผ์ค๋ง ์์ง์ ์ฌ์ฉํจ์ ๋ํ๋ ๋๋ค. - MaintenanceSettings:
- Period (โP1Mโ): ์์ ์ค์ผ์ค๋ฌ์ ์ ๊ธฐ์ ์ธ ์๋ ์ ์ง ๊ด๋ฆฌ ์ค ๋งค์ ์ ๋ฆฌ ์์ ์ ์์ํ๋๋ก ์ง์ํฉ๋๋ค.
- Deadline (โP2Mโ): ์์ ์ค์ผ์ค๋ฌ์ ์์ ์ด ๋ ๋ฌ ์ฐ์ ์คํจํ ๊ฒฝ์ฐ ๊ธด๊ธ ์๋ ์ ์ง ๊ด๋ฆฌ ์ค ์์ ์ ์คํํ๋๋ก ์ง์ํฉ๋๋ค.
์ด ๊ตฌ์ฑ์ ๋๋ผ์ด๋ฒ์ ์ ๊ธฐ์ ์ธ ์ ์ง ๊ด๋ฆฌ ๋ฐ ์ ๋ฆฌ๋ฅผ ๋ณด์ฅํ๋ฉฐ, ์ฐ์ ์คํจ ์ ์์ ์ ์ฌ์๋ํ ์ ์๋ ์กฐํญ์ ํฌํจํฉ๋๋ค.
์์ธํ ์ ๋ณด๋ ๋ค์์ ํ์ธํ์ธ์: https://blog.1234n6.com/2018/07/windows-plug-and-play-cleanup.html
์ด๋ฉ์ผ
์ด๋ฉ์ผ์ 2๊ฐ์ ํฅ๋ฏธ๋ก์ด ๋ถ๋ถ: ํค๋์ ์ด๋ฉ์ผ ๋ด์ฉ์ ํฌํจํฉ๋๋ค. ํค๋์์ ๋ค์๊ณผ ๊ฐ์ ์ ๋ณด๋ฅผ ์ฐพ์ ์ ์์ต๋๋ค:
- ๋๊ฐ ์ด๋ฉ์ผ์ ๋ณด๋๋์ง (์ด๋ฉ์ผ ์ฃผ์, IP, ์ด๋ฉ์ผ์ ๋ฆฌ๋๋ ์ ํ ๋ฉ์ผ ์๋ฒ)
- ์ธ์ ์ด๋ฉ์ผ์ด ์ ์ก๋์๋์ง
๋ํ, References ๋ฐ In-Reply-To ํค๋ ๋ด์์ ๋ฉ์์ง์ ID๋ฅผ ์ฐพ์ ์ ์์ต๋๋ค:
.png)
Windows ๋ฉ์ผ ์ฑ
์ด ์ ํ๋ฆฌ์ผ์ด์
์ ์ด๋ฉ์ผ์ HTML ๋๋ ํ
์คํธ๋ก ์ ์ฅํฉ๋๋ค. ์ด๋ฉ์ผ์ \Users\<username>\AppData\Local\Comms\Unistore\data\3\์ ํ์ ํด๋ ๋ด์์ ์ฐพ์ ์ ์์ต๋๋ค. ์ด๋ฉ์ผ์ .dat ํ์ฅ์๋ก ์ ์ฅ๋ฉ๋๋ค.
์ด๋ฉ์ผ์ ๋ฉํ๋ฐ์ดํฐ์ ์ฐ๋ฝ์ฒ๋ EDB ๋ฐ์ดํฐ๋ฒ ์ด์ค ๋ด์์ ์ฐพ์ ์ ์์ต๋๋ค: \Users\<username>\AppData\Local\Comms\UnistoreDB\store.vol
ํ์ผ์ ํ์ฅ์๋ฅผ .vol์์ .edb๋ก ๋ณ๊ฒฝํ๋ฉด ESEDatabaseView ๋๊ตฌ๋ฅผ ์ฌ์ฉํ์ฌ ์ด ์ ์์ต๋๋ค. Message ํ
์ด๋ธ ๋ด์์ ์ด๋ฉ์ผ์ ๋ณผ ์ ์์ต๋๋ค.
Microsoft Outlook
Exchange ์๋ฒ ๋๋ Outlook ํด๋ผ์ด์ธํธ๋ฅผ ์ฌ์ฉํ ๋ MAPI ํค๋๊ฐ ์์ฑ๋ฉ๋๋ค:
Mapi-Client-Submit-Time: ์ด๋ฉ์ผ์ด ์ ์ก๋ ์์คํ ์ ์๊ฐMapi-Conversation-Index: ์ค๋ ๋์ ์์ ๋ฉ์์ง ์ ๋ฐ ๊ฐ ๋ฉ์์ง์ ํ์์คํฌํMapi-Entry-ID: ๋ฉ์์ง ์๋ณ์.Mappi-Message-Flags๋ฐPr_last_Verb-Executed: MAPI ํด๋ผ์ด์ธํธ์ ๋ํ ์ ๋ณด (๋ฉ์์ง ์ฝ์? ์ฝ์ง ์์? ์๋ต๋จ? ๋ฆฌ๋๋ ์ ๋จ? ๋ถ์ฌ ์ค?)
Microsoft Outlook ํด๋ผ์ด์ธํธ์์๋ ๋ชจ๋ ๋ฐ์ /์์ ๋ฉ์์ง, ์ฐ๋ฝ์ฒ ๋ฐ์ดํฐ ๋ฐ ์บ๋ฆฐ๋ ๋ฐ์ดํฐ๊ฐ PST ํ์ผ์ ์ ์ฅ๋ฉ๋๋ค:
%USERPROFILE%\Local Settings\Application Data\Microsoft\Outlook(WinXP)%USERPROFILE%\AppData\Local\Microsoft\Outlook
๋ ์ง์คํธ๋ฆฌ ๊ฒฝ๋ก HKEY_CURRENT_USER\Software\Microsoft\WindowsNT\CurrentVersion\Windows Messaging Subsystem\Profiles\Outlook๋ ์ฌ์ฉ ์ค์ธ ํ์ผ์ ๋ํ๋
๋๋ค.
PST ํ์ผ์ Kernel PST Viewer ๋๊ตฌ๋ฅผ ์ฌ์ฉํ์ฌ ์ด ์ ์์ต๋๋ค.
.png)
Microsoft Outlook OST ํ์ผ
OST ํ์ผ์ Microsoft Outlook์ด IMAP ๋๋ Exchange ์๋ฒ๋ก ๊ตฌ์ฑ๋ ๋ ์์ฑ๋๋ฉฐ, PST ํ์ผ๊ณผ ์ ์ฌํ ์ ๋ณด๋ฅผ ์ ์ฅํฉ๋๋ค. ์ด ํ์ผ์ ์๋ฒ์ ๋๊ธฐํ๋๋ฉฐ, ์ง๋ 12๊ฐ์ ๋์์ ๋ฐ์ดํฐ๋ฅผ ์ ์งํ๊ณ ์ต๋ 50GB์ ํฌ๊ธฐ๋ฅผ ๊ฐ์ง๋ฉฐ PST ํ์ผ๊ณผ ๋์ผํ ๋๋ ํ ๋ฆฌ์ ์์นํฉ๋๋ค. OST ํ์ผ์ ๋ณด๋ ค๋ฉด Kernel OST viewer๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค.
์ฒจ๋ถ ํ์ผ ๋ณต๊ตฌ
์์ด๋ฒ๋ฆฐ ์ฒจ๋ถ ํ์ผ์ ๋ค์์์ ๋ณต๊ตฌํ ์ ์์ต๋๋ค:
- IE10:
%APPDATA%\Local\Microsoft\Windows\Temporary Internet Files\Content.Outlook - IE11 ๋ฐ ๊ทธ ์ด์:
%APPDATA%\Local\Microsoft\InetCache\Content.Outlook
Thunderbird MBOX ํ์ผ
Thunderbird๋ MBOX ํ์ผ์ ์ฌ์ฉํ์ฌ ๋ฐ์ดํฐ๋ฅผ ์ ์ฅํ๋ฉฐ, ์์น๋ \Users\%USERNAME%\AppData\Roaming\Thunderbird\Profiles์
๋๋ค.
์ด๋ฏธ์ง ์ธ๋ค์ผ
- Windows XP ๋ฐ 8-8.1: ์ธ๋ค์ผ์ด ์๋ ํด๋์ ์ ๊ทผํ๋ฉด ์ญ์ ํ์๋ ์ด๋ฏธ์ง ๋ฏธ๋ฆฌ๋ณด๊ธฐ๋ฅผ ์ ์ฅํ๋
thumbs.dbํ์ผ์ด ์์ฑ๋ฉ๋๋ค. - Windows 7/10: UNC ๊ฒฝ๋ก๋ฅผ ํตํด ๋คํธ์ํฌ์์ ์ ๊ทผํ ๋
thumbs.db๊ฐ ์์ฑ๋ฉ๋๋ค. - Windows Vista ๋ฐ ์ดํ ๋ฒ์ : ์ธ๋ค์ผ ๋ฏธ๋ฆฌ๋ณด๊ธฐ๋
%userprofile%\AppData\Local\Microsoft\Windows\Explorer์ ์ค์ ์ง์คํ๋์ด ์์ผ๋ฉฐ, ํ์ผ ์ด๋ฆ์ thumbcache_xxx.db์ ๋๋ค. Thumbsviewer ๋ฐ ThumbCache Viewer ๋๊ตฌ๋ฅผ ์ฌ์ฉํ์ฌ ์ด๋ฌํ ํ์ผ์ ๋ณผ ์ ์์ต๋๋ค.
Windows ๋ ์ง์คํธ๋ฆฌ ์ ๋ณด
Windows ๋ ์ง์คํธ๋ฆฌ๋ ๋ฐฉ๋ํ ์์คํ ๋ฐ ์ฌ์ฉ์ ํ๋ ๋ฐ์ดํฐ๋ฅผ ์ ์ฅํ๋ฉฐ, ๋ค์ ํ์ผ์ ํฌํจ๋์ด ์์ต๋๋ค:
%windir%\System32\Config์์ ๋ค์ํHKEY_LOCAL_MACHINEํ์ ํค์ ๋ํด.%UserProfile%{User}\NTUSER.DAT์์HKEY_CURRENT_USER.- Windows Vista ๋ฐ ์ดํ ๋ฒ์ ์์๋
%Windir%\System32\Config\RegBack\์HKEY_LOCAL_MACHINE๋ ์ง์คํธ๋ฆฌ ํ์ผ์ ๋ฐฑ์ ํฉ๋๋ค. - ๋ํ, ํ๋ก๊ทธ๋จ ์คํ ์ ๋ณด๋ Windows Vista ๋ฐ Windows 2008 Server ์ดํ๋ถํฐ
%UserProfile%\{User}\AppData\Local\Microsoft\Windows\USERCLASS.DAT์ ์ ์ฅ๋ฉ๋๋ค.
๋๊ตฌ
๋ ์ง์คํธ๋ฆฌ ํ์ผ์ ๋ถ์ํ๋ ๋ฐ ์ ์ฉํ ๋๊ตฌ๊ฐ ์์ต๋๋ค:
- ๋ ์ง์คํธ๋ฆฌ ํธ์ง๊ธฐ: Windows์ ์ค์น๋์ด ์์ต๋๋ค. ํ์ฌ ์ธ์ ์ Windows ๋ ์ง์คํธ๋ฆฌ๋ฅผ ํ์ํ๋ GUI์ ๋๋ค.
- Registry Explorer: ๋ ์ง์คํธ๋ฆฌ ํ์ผ์ ๋ก๋ํ๊ณ GUI๋ฅผ ํตํด ํ์ํ ์ ์์ต๋๋ค. ํฅ๋ฏธ๋ก์ด ์ ๋ณด๋ฅผ ๊ฐ์ง ํค๋ฅผ ๊ฐ์กฐํ๋ ๋ถ๋งํฌ๋ ํฌํจ๋์ด ์์ต๋๋ค.
- RegRipper: ๋ก๋๋ ๋ ์ง์คํธ๋ฆฌ๋ฅผ ํ์ํ ์ ์๋ GUI๋ฅผ ์ ๊ณตํ๋ฉฐ, ๋ก๋๋ ๋ ์ง์คํธ๋ฆฌ ๋ด์ ํฅ๋ฏธ๋ก์ด ์ ๋ณด๋ฅผ ๊ฐ์กฐํ๋ ํ๋ฌ๊ทธ์ธ๋ ํฌํจ๋์ด ์์ต๋๋ค.
- Windows Registry Recovery: ๋ก๋๋ ๋ ์ง์คํธ๋ฆฌ์์ ์ค์ํ ์ ๋ณด๋ฅผ ์ถ์ถํ ์ ์๋ ๋ ๋ค๋ฅธ GUI ์ ํ๋ฆฌ์ผ์ด์ ์ ๋๋ค.
์ญ์ ๋ ์์ ๋ณต๊ตฌ
ํค๊ฐ ์ญ์ ๋๋ฉด ๊ทธ๋ ๊ฒ ํ์๋์ง๋ง, ์ฐจ์งํ๊ณ ์๋ ๊ณต๊ฐ์ด ํ์ํด์ง ๋๊น์ง ์ ๊ฑฐ๋์ง ์์ต๋๋ค. ๋ฐ๋ผ์ Registry Explorer์ ๊ฐ์ ๋๊ตฌ๋ฅผ ์ฌ์ฉํ๋ฉด ์ด๋ฌํ ์ญ์ ๋ ํค๋ฅผ ๋ณต๊ตฌํ ์ ์์ต๋๋ค.
๋ง์ง๋ง ์์ ์๊ฐ
๊ฐ Key-Value๋ ๋ง์ง๋ง์ผ๋ก ์์ ๋ ์๊ฐ์ ๋ํ๋ด๋ ํ์์คํฌํ๋ฅผ ํฌํจํฉ๋๋ค.
SAM
ํ์ผ/ํ์ด๋ธ SAM์ ์์คํ ์ ์ฌ์ฉ์, ๊ทธ๋ฃน ๋ฐ ์ฌ์ฉ์ ๋น๋ฐ๋ฒํธ ํด์๋ฅผ ํฌํจํฉ๋๋ค.
SAM\Domains\Account\Users์์ ์ฌ์ฉ์ ์ด๋ฆ, RID, ๋ง์ง๋ง ๋ก๊ทธ์ธ, ๋ง์ง๋ง ์คํจํ ๋ก๊ทธ์จ, ๋ก๊ทธ์ธ ์นด์ดํฐ, ๋น๋ฐ๋ฒํธ ์ ์ฑ
๋ฐ ๊ณ์ ์์ฑ ์๊ฐ์ ์ป์ ์ ์์ต๋๋ค. ํด์๋ฅผ ์ป์ผ๋ ค๋ฉด SYSTEM ํ์ผ/ํ์ด๋ธ๋ ํ์ํฉ๋๋ค.
Windows ๋ ์ง์คํธ๋ฆฌ์ ํฅ๋ฏธ๋ก์ด ํญ๋ชฉ
Interesting Windows Registry Keys
์คํ๋ ํ๋ก๊ทธ๋จ
๊ธฐ๋ณธ Windows ํ๋ก์ธ์ค
์ด ๊ฒ์๋ฌผ์์ ์์ฌ์ค๋ฌ์ด ํ๋์ ๊ฐ์งํ๊ธฐ ์ํ ์ผ๋ฐ Windows ํ๋ก์ธ์ค์ ๋ํด ๋ฐฐ์ธ ์ ์์ต๋๋ค.
Windows ์ต๊ทผ ์ฑ
๋ ์ง์คํธ๋ฆฌ NTUSER.DAT์ ๊ฒฝ๋ก Software\Microsoft\Current Version\Search\RecentApps ๋ด์์ ์คํ๋ ์ ํ๋ฆฌ์ผ์ด์
, ๋ง์ง๋ง ์คํ ์๊ฐ, ์คํ ํ์์ ๋ํ ์ ๋ณด๋ฅผ ๊ฐ์ง ํ์ ํค๋ฅผ ์ฐพ์ ์ ์์ต๋๋ค.
BAM (๋ฐฑ๊ทธ๋ผ์ด๋ ํ๋ ์กฐ์ ๊ธฐ)
๋ ์ง์คํธ๋ฆฌ ํธ์ง๊ธฐ๋ฅผ ์ฌ์ฉํ์ฌ SYSTEM ํ์ผ์ ์ด๊ณ ๊ฒฝ๋ก SYSTEM\CurrentControlSet\Services\bam\UserSettings\{SID} ๋ด์์ ๊ฐ ์ฌ์ฉ์๊ฐ ์คํํ ์ ํ๋ฆฌ์ผ์ด์
์ ๋ํ ์ ๋ณด๋ฅผ ์ฐพ์ ์ ์์ต๋๋ค(๊ฒฝ๋ก์ {SID}์ ์ ์ํ์ธ์) ๋ฐ ์ธ์ ์คํ๋์๋์ง(์๊ฐ์ ๋ ์ง์คํธ๋ฆฌ์ ๋ฐ์ดํฐ ๊ฐ ๋ด์ ์์ต๋๋ค).
Windows ํ๋ฆฌํจ์น
ํ๋ฆฌํจ์นญ์ ์ปดํจํฐ๊ฐ ์ฌ์ฉ์๊ฐ ๊ฐ๊น์ด ๋ฏธ๋์ ์ ๊ทผํ ์ ์๋ ์ฝํ ์ธ ๋ฅผ ํ์ํ๋ ๋ฐ ํ์ํ ๋ฆฌ์์ค๋ฅผ ์กฐ์ฉํ ๊ฐ์ ธ์ค๋ ๊ธฐ์ ์ ๋๋ค. ์ด๋ฅผ ํตํด ๋ฆฌ์์ค์ ๋ ๋น ๋ฅด๊ฒ ์ ๊ทผํ ์ ์์ต๋๋ค.
Windows ํ๋ฆฌํจ์น๋ ์คํ๋ ํ๋ก๊ทธ๋จ์ ์บ์๋ฅผ ์์ฑํ์ฌ ๋ ๋น ๋ฅด๊ฒ ๋ก๋ํ ์ ์๋๋ก ํฉ๋๋ค. ์ด๋ฌํ ์บ์๋ ๊ฒฝ๋ก C:\Windows\Prefetch ๋ด์ .pf ํ์ผ๋ก ์์ฑ๋ฉ๋๋ค. XP/VISTA/WIN7์์๋ 128๊ฐ์ ํ์ผ ์ ํ์ด ์์ผ๋ฉฐ, Win8/Win10์์๋ 1024๊ฐ์ ํ์ผ ์ ํ์ด ์์ต๋๋ค.
ํ์ผ ์ด๋ฆ์ {program_name}-{hash}.pf ํ์์ผ๋ก ์์ฑ๋ฉ๋๋ค(ํด์๋ ์คํ ํ์ผ์ ๊ฒฝ๋ก์ ์ธ์์ ๊ธฐ๋ฐํฉ๋๋ค). W10์์๋ ์ด๋ฌํ ํ์ผ์ด ์์ถ๋ฉ๋๋ค. ํ์ผ์ ์กด์ฌ๋ง์ผ๋ก๋ ํ๋ก๊ทธ๋จ์ด ์คํ๋์์์ ๋ํ๋
๋๋ค.
ํ์ผ C:\Windows\Prefetch\Layout.ini๋ ํ๋ฆฌํจ์น๋ ํ์ผ์ ํด๋ ์ด๋ฆ์ ํฌํจํฉ๋๋ค. ์ด ํ์ผ์ ์คํ ํ์, ์คํ ๋ ์ง ๋ฐ ํ๋ก๊ทธ๋จ์ด ์ฐ ํ์ผ์ ๋ํ ์ ๋ณด๋ฅผ ํฌํจํฉ๋๋ค.
์ด ํ์ผ์ ๊ฒ์ฌํ๋ ค๋ฉด ๋๊ตฌ PEcmd.exe๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค:
.\PECmd.exe -d C:\Users\student\Desktop\Prefetch --html "C:\Users\student\Desktop\out_folder"
.png)
Superprefetch
Superprefetch๋ ๋ค์์ ๋ก๋๋ ํ๋ก๊ทธ๋จ์ ์์ธกํ์ฌ ํ๋ก๊ทธ๋จ์ ๋ ๋น ๋ฅด๊ฒ ๋ก๋ํ๋ ๊ฒ๊ณผ ๊ฐ์ ๋ชฉํ๋ฅผ ๊ฐ์ง๊ณ ์์ต๋๋ค. ๊ทธ๋ฌ๋, ์ด๋ prefetch ์๋น์ค๋ฅผ ๋์ฒดํ์ง ์์ต๋๋ค.
์ด ์๋น์ค๋ C:\Windows\Prefetch\Ag*.db์ ๋ฐ์ดํฐ๋ฒ ์ด์ค ํ์ผ์ ์์ฑํฉ๋๋ค.
์ด ๋ฐ์ดํฐ๋ฒ ์ด์ค์์๋ ํ๋ก๊ทธ๋จ์ ์ด๋ฆ, ์คํ ํ์, ์ด๋ฆฐ ํ์ผ, ์ ๊ทผํ ๋ณผ๋ฅจ, ์ ์ฒด ๊ฒฝ๋ก, ์๊ฐ๋ ๋ฐ ํ์์คํฌํ๋ฅผ ์ฐพ์ ์ ์์ต๋๋ค.
์ด ์ ๋ณด๋ฅผ ์ฌ์ฉํ์ฌ CrowdResponse ๋๊ตฌ์ ์ ๊ทผํ ์ ์์ต๋๋ค.
SRUM
System Resource Usage Monitor (SRUM) ๋ ํ๋ก์ธ์ค์ ์ํด ์๋น๋ ์์์ ๋ชจ๋ํฐ๋งํฉ๋๋ค. W8์์ ๋ฑ์ฅํ์ผ๋ฉฐ, C:\Windows\System32\sru\SRUDB.dat์ ESE ๋ฐ์ดํฐ๋ฒ ์ด์ค์ ๋ฐ์ดํฐ๋ฅผ ์ ์ฅํฉ๋๋ค.
๋ค์๊ณผ ๊ฐ์ ์ ๋ณด๋ฅผ ์ ๊ณตํฉ๋๋ค:
- AppID ๋ฐ ๊ฒฝ๋ก
- ํ๋ก์ธ์ค๋ฅผ ์คํํ ์ฌ์ฉ์
- ์ ์ก๋ ๋ฐ์ดํธ
- ์์ ๋ ๋ฐ์ดํธ
- ๋คํธ์ํฌ ์ธํฐํ์ด์ค
- ์ฐ๊ฒฐ ์ง์ ์๊ฐ
- ํ๋ก์ธ์ค ์ง์ ์๊ฐ
์ด ์ ๋ณด๋ ๋งค 60๋ถ๋ง๋ค ์ ๋ฐ์ดํธ๋ฉ๋๋ค.
์ด ํ์ผ์์ ๋ ์ง๋ฅผ ์ป์ผ๋ ค๋ฉด srum_dump ๋๊ตฌ๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค.
.\srum_dump.exe -i C:\Users\student\Desktop\SRUDB.dat -t SRUM_TEMPLATE.xlsx -o C:\Users\student\Desktop\srum
AppCompatCache (ShimCache)
AppCompatCache๋ ShimCache๋ก๋ ์๋ ค์ ธ ์์ผ๋ฉฐ, Microsoft๊ฐ ์ ํ๋ฆฌ์ผ์ด์ ํธํ์ฑ ๋ฌธ์ ๋ฅผ ํด๊ฒฐํ๊ธฐ ์ํด ๊ฐ๋ฐํ Application Compatibility Database์ ์ผ๋ถ์ ๋๋ค. ์ด ์์คํ ๊ตฌ์ฑ ์์๋ ๋ค์๊ณผ ๊ฐ์ ๋ค์ํ ํ์ผ ๋ฉํ๋ฐ์ดํฐ๋ฅผ ๊ธฐ๋กํฉ๋๋ค:
- ํ์ผ์ ์ ์ฒด ๊ฒฝ๋ก
- ํ์ผ์ ํฌ๊ธฐ
- $Standard_Information (SI) ์๋์ ๋ง์ง๋ง ์์ ์๊ฐ
- ShimCache์ ๋ง์ง๋ง ์ ๋ฐ์ดํธ ์๊ฐ
- ํ๋ก์ธ์ค ์คํ ํ๋๊ทธ
์ด๋ฌํ ๋ฐ์ดํฐ๋ ์ด์ ์ฒด์ ๋ฒ์ ์ ๋ฐ๋ผ ํน์ ์์น์ ๋ ์ง์คํธ๋ฆฌ์ ์ ์ฅ๋ฉ๋๋ค:
- XP์ ๊ฒฝ์ฐ, ๋ฐ์ดํฐ๋
SYSTEM\CurrentControlSet\Control\SessionManager\Appcompatibility\AppcompatCache์๋์ ์ ์ฅ๋๋ฉฐ, 96๊ฐ์ ํญ๋ชฉ์ ์์ฉํ ์ ์์ต๋๋ค. - Server 2003 ๋ฐ Windows ๋ฒ์ 2008, 2012, 2016, 7, 8, 10์ ๊ฒฝ์ฐ, ์ ์ฅ ๊ฒฝ๋ก๋
SYSTEM\CurrentControlSet\Control\SessionManager\AppcompatCache\AppCompatCache์ด๋ฉฐ, ๊ฐ๊ฐ 512๊ฐ ๋ฐ 1024๊ฐ์ ํญ๋ชฉ์ ์์ฉํฉ๋๋ค.
์ ์ฅ๋ ์ ๋ณด๋ฅผ ํ์ฑํ๊ธฐ ์ํด AppCompatCacheParser tool์ ์ฌ์ฉ์ด ๊ถ์ฅ๋ฉ๋๋ค.
.png)
Amcache
Amcache.hve ํ์ผ์ ์์คํ
์์ ์คํ๋ ์ ํ๋ฆฌ์ผ์ด์
์ ๋ํ ์ธ๋ถ ์ ๋ณด๋ฅผ ๊ธฐ๋กํ๋ ๋ ์ง์คํธ๋ฆฌ ํ์ด๋ธ์
๋๋ค. ์ผ๋ฐ์ ์ผ๋ก C:\Windows\AppCompat\Programas\Amcache.hve์ ์์นํฉ๋๋ค.
์ด ํ์ผ์ ์ต๊ทผ์ ์คํ๋ ํ๋ก์ธ์ค์ ๊ธฐ๋ก์ ์ ์ฅํ๋ ๊ฒ์ผ๋ก ์ฃผ๋ชฉํ ๋งํ๋ฉฐ, ์คํ ํ์ผ์ ๊ฒฝ๋ก์ SHA1 ํด์๋ฅผ ํฌํจํฉ๋๋ค. ์ด ์ ๋ณด๋ ์์คํ ์์ ์ ํ๋ฆฌ์ผ์ด์ ์ ํ๋์ ์ถ์ ํ๋ ๋ฐ ๋งค์ฐ ์ ์ฉํฉ๋๋ค.
Amcache.hve์์ ๋ฐ์ดํฐ๋ฅผ ์ถ์ถํ๊ณ ๋ถ์ํ๊ธฐ ์ํด AmcacheParser ๋๊ตฌ๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค. ๋ค์ ๋ช ๋ น์ AmcacheParser๋ฅผ ์ฌ์ฉํ์ฌ Amcache.hve ํ์ผ์ ๋ด์ฉ์ ํ์ฑํ๊ณ ๊ฒฐ๊ณผ๋ฅผ CSV ํ์์ผ๋ก ์ถ๋ ฅํ๋ ๋ฐฉ๋ฒ์ ์์ ๋๋ค:
AmcacheParser.exe -f C:\Users\genericUser\Desktop\Amcache.hve --csv C:\Users\genericUser\Desktop\outputFolder
์์ฑ๋ CSV ํ์ผ ์ค์์ Amcache_Unassociated file entries๋ ๊ด๋ จ ์๋ ํ์ผ ํญ๋ชฉ์ ๋ํ ํ๋ถํ ์ ๋ณด๋ฅผ ์ ๊ณตํ๊ธฐ ๋๋ฌธ์ ํนํ ์ฃผ๋ชฉํ ๋งํฉ๋๋ค.
๊ฐ์ฅ ํฅ๋ฏธ๋ก์ด CVS ํ์ผ์ Amcache_Unassociated file entries์
๋๋ค.
RecentFileCache
์ด ์ํฐํฉํธ๋ W7์์๋ง C:\Windows\AppCompat\Programs\RecentFileCache.bcf์ ์กด์ฌํ๋ฉฐ, ์ผ๋ถ ๋ฐ์ด๋๋ฆฌ์ ์ต๊ทผ ์คํ์ ๋ํ ์ ๋ณด๋ฅผ ํฌํจํ๊ณ ์์ต๋๋ค.
ํ์ผ์ ํ์ฑํ๋ ค๋ฉด ๋๊ตฌ RecentFileCacheParse๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค.
Scheduled tasks
์ด๋ค์ C:\Windows\Tasks ๋๋ C:\Windows\System32\Tasks์์ ์ถ์ถํ ์ ์์ผ๋ฉฐ XML ํ์์ผ๋ก ์ฝ์ ์ ์์ต๋๋ค.
Services
์ด๋ค์ SYSTEM\ControlSet001\Services ๋ ์ง์คํธ๋ฆฌ์์ ์ฐพ์ ์ ์์ต๋๋ค. ์ด๋ค ๊ฒ์ด ์คํ๋ ๊ฒ์ธ์ง์ ์ธ์ ์คํ๋ ๊ฒ์ธ์ง ํ์ธํ ์ ์์ต๋๋ค.
Windows Store
์ค์น๋ ์ ํ๋ฆฌ์ผ์ด์
์ \ProgramData\Microsoft\Windows\AppRepository\์์ ์ฐพ์ ์ ์์ต๋๋ค. ์ด ์ ์ฅ์์๋ ๋ฐ์ดํฐ๋ฒ ์ด์ค StateRepository-Machine.srd ๋ด์ ์์คํ
์ ์ค์น๋ ๊ฐ ์ ํ๋ฆฌ์ผ์ด์
์ ๋ํ ๋ก๊ทธ๊ฐ ์์ต๋๋ค.
์ด ๋ฐ์ดํฐ๋ฒ ์ด์ค์ ์ ํ๋ฆฌ์ผ์ด์ ํ ์ด๋ธ ๋ด์์ โApplication IDโ, โPackageNumberโ, โDisplay Nameโ ์ด์ ์ฐพ์ ์ ์์ต๋๋ค. ์ด ์ด์ ์ฌ์ ์ค์น๋ ์ ํ๋ฆฌ์ผ์ด์ ๊ณผ ์ค์น๋ ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ํ ์ ๋ณด๋ฅผ ํฌํจํ๊ณ ์์ผ๋ฉฐ, ์ค์น๋ ์ ํ๋ฆฌ์ผ์ด์ ์ ID๋ ์์ฐจ์ ์ด์ด์ผ ํ๋ฏ๋ก ์ผ๋ถ ์ ํ๋ฆฌ์ผ์ด์ ์ด ์ ๊ฑฐ๋์๋์ง ํ์ธํ ์ ์์ต๋๋ค.
๋ ์ง์คํธ๋ฆฌ ๊ฒฝ๋ก Software\Microsoft\Windows\CurrentVersion\Appx\AppxAllUserStore\Applications\์์๋ ์ค์น๋ ์ ํ๋ฆฌ์ผ์ด์
์ ์ฐพ์ ์ ์์ต๋๋ค.
๊ทธ๋ฆฌ๊ณ Software\Microsoft\Windows\CurrentVersion\Appx\AppxAllUserStore\Deleted\์์ ์ ๊ฑฐ๋ ์ ํ๋ฆฌ์ผ์ด์
์ ์ฐพ์ ์ ์์ต๋๋ค.
Windows Events
Windows ์ด๋ฒคํธ ๋ด์ ๋ํ๋๋ ์ ๋ณด๋ ๋ค์๊ณผ ๊ฐ์ต๋๋ค:
- ๋ฐ์ํ ์ฌ๊ฑด
- ํ์์คํฌํ (UTC + 0)
- ๊ด๋ จ๋ ์ฌ์ฉ์
- ๊ด๋ จ๋ ํธ์คํธ (ํธ์คํธ ์ด๋ฆ, IP)
- ์ ๊ทผ๋ ์์ฐ (ํ์ผ, ํด๋, ํ๋ฆฐํฐ, ์๋น์ค)
๋ก๊ทธ๋ Windows Vista ์ด์ ์๋ C:\Windows\System32\config์, ์ดํ์๋ C:\Windows\System32\winevt\Logs์ ์์นํฉ๋๋ค. Windows Vista ์ด์ ์๋ ์ด๋ฒคํธ ๋ก๊ทธ๊ฐ ์ด์ง ํ์์ด์๊ณ , ์ดํ์๋ XML ํ์์ผ๋ก .evtx ํ์ฅ์๋ฅผ ์ฌ์ฉํฉ๋๋ค.
์ด๋ฒคํธ ํ์ผ์ ์์น๋ **HKLM\SYSTEM\CurrentControlSet\services\EventLog\{Application|System|Security}**์ SYSTEM ๋ ์ง์คํธ๋ฆฌ์์ ์ฐพ์ ์ ์์ต๋๋ค.
Windows ์ด๋ฒคํธ ๋ทฐ์ด (eventvwr.msc) ๋๋ Event Log Explorer ๋๋ Evtx Explorer/EvtxECmd**์ ๊ฐ์ ๋ค๋ฅธ ๋๊ตฌ๋ฅผ ์ฌ์ฉํ์ฌ ์๊ฐํํ ์ ์์ต๋๋ค.
Understanding Windows Security Event Logging
์ ๊ทผ ์ด๋ฒคํธ๋ C:\Windows\System32\winevt\Security.evtx์ ์์นํ ๋ณด์ ๊ตฌ์ฑ ํ์ผ์ ๊ธฐ๋ก๋ฉ๋๋ค. ์ด ํ์ผ์ ํฌ๊ธฐ๋ ์กฐ์ ๊ฐ๋ฅํ๋ฉฐ, ์ฉ๋์ด ์ด๊ณผ๋๋ฉด ์ด์ ์ด๋ฒคํธ๊ฐ ๋ฎ์ด์์์ง๋๋ค. ๊ธฐ๋ก๋ ์ด๋ฒคํธ์๋ ์ฌ์ฉ์ ๋ก๊ทธ์ธ ๋ฐ ๋ก๊ทธ์คํ, ์ฌ์ฉ์ ํ๋, ๋ณด์ ์ค์ ๋ณ๊ฒฝ, ํ์ผ, ํด๋ ๋ฐ ๊ณต์ ์์ฐ ์ ๊ทผ์ด ํฌํจ๋ฉ๋๋ค.
์ฌ์ฉ์ ์ธ์ฆ์ ์ํ ์ฃผ์ ์ด๋ฒคํธ ID:
- EventID 4624: ์ฌ์ฉ์๊ฐ ์ฑ๊ณต์ ์ผ๋ก ์ธ์ฆ๋์์์ ๋ํ๋ ๋๋ค.
- EventID 4625: ์ธ์ฆ ์คํจ๋ฅผ ๋ํ๋ ๋๋ค.
- EventIDs 4634/4647: ์ฌ์ฉ์ ๋ก๊ทธ์คํ ์ด๋ฒคํธ๋ฅผ ๋ํ๋ ๋๋ค.
- EventID 4672: ๊ด๋ฆฌ ๊ถํ์ผ๋ก ๋ก๊ทธ์ธํ์์ ๋ํ๋ ๋๋ค.
EventID 4634/4647 ๋ด์ ํ์ ์ ํ:
- Interactive (2): ์ง์ ์ฌ์ฉ์ ๋ก๊ทธ์ธ.
- Network (3): ๊ณต์ ํด๋ ์ ๊ทผ.
- Batch (4): ๋ฐฐ์น ํ๋ก์ธ์ค ์คํ.
- Service (5): ์๋น์ค ์์.
- Proxy (6): ํ๋ก์ ์ธ์ฆ.
- Unlock (7): ๋น๋ฐ๋ฒํธ๋ก ํ๋ฉด ์ ๊ธ ํด์ .
- Network Cleartext (8): ์ผ๋ฐ ํ ์คํธ ๋น๋ฐ๋ฒํธ ์ ์ก, ์ข ์ข IIS์์ ๋ฐ์.
- New Credentials (9): ์ ๊ทผ์ ์ํ ๋ค๋ฅธ ์๊ฒฉ ์ฆ๋ช ์ฌ์ฉ.
- Remote Interactive (10): ์๊ฒฉ ๋ฐ์คํฌํฑ ๋๋ ํฐ๋ฏธ๋ ์๋น์ค ๋ก๊ทธ์ธ.
- Cache Interactive (11): ๋๋ฉ์ธ ์ปจํธ๋กค๋ฌ์์ ์ ์ด ์์ด ์บ์๋ ์๊ฒฉ ์ฆ๋ช ์ผ๋ก ๋ก๊ทธ์ธ.
- Cache Remote Interactive (12): ์บ์๋ ์๊ฒฉ ์ฆ๋ช ์ผ๋ก ์๊ฒฉ ๋ก๊ทธ์ธ.
- Cached Unlock (13): ์บ์๋ ์๊ฒฉ ์ฆ๋ช ์ผ๋ก ์ ๊ธ ํด์ .
EventID 4625์ ์ํ ๋ฐ ํ์ ์ํ ์ฝ๋:
- 0xC0000064: ์ฌ์ฉ์ ์ด๋ฆ์ด ์กด์ฌํ์ง ์์ - ์ฌ์ฉ์ ์ด๋ฆ ์ด๊ฑฐ ๊ณต๊ฒฉ์ ๋ํ๋ผ ์ ์์ต๋๋ค.
- 0xC000006A: ์ฌ๋ฐ๋ฅธ ์ฌ์ฉ์ ์ด๋ฆ์ด์ง๋ง ์๋ชป๋ ๋น๋ฐ๋ฒํธ - ๋น๋ฐ๋ฒํธ ์ถ์ธก ๋๋ ๋ฌด์ฐจ๋ณ ๋์ ์๋ ๊ฐ๋ฅ์ฑ.
- 0xC0000234: ์ฌ์ฉ์ ๊ณ์ ์ ๊ธ - ์ฌ๋ฌ ๋ฒ์ ๋ก๊ทธ์ธ ์คํจ๋ก ์ธํ ๋ฌด์ฐจ๋ณ ๋์ ๊ณต๊ฒฉ ํ ๋ฐ์ํ ์ ์์ต๋๋ค.
- 0xC0000072: ๊ณ์ ๋นํ์ฑํ - ๋นํ์ฑ ๊ณ์ ์ ๋ํ ๋ฌด๋จ ์ ๊ทผ ์๋.
- 0xC000006F: ํ์ฉ๋ ์๊ฐ ์ธ ๋ก๊ทธ์ธ - ์ค์ ๋ ๋ก๊ทธ์ธ ์๊ฐ ์ธ ์ ๊ทผ ์๋, ๋ฌด๋จ ์ ๊ทผ์ ๊ฐ๋ฅ์ฑ์ ๋ํ๋ ๋๋ค.
- 0xC0000070: ์ํฌ์คํ ์ด์ ์ ํ ์๋ฐ - ๋ฌด๋จ ์์น์์ ๋ก๊ทธ์ธ ์๋์ผ ์ ์์ต๋๋ค.
- 0xC0000193: ๊ณ์ ๋ง๋ฃ - ๋ง๋ฃ๋ ์ฌ์ฉ์ ๊ณ์ ์ผ๋ก ์ ๊ทผ ์๋.
- 0xC0000071: ๋น๋ฐ๋ฒํธ ๋ง๋ฃ - ์ค๋๋ ๋น๋ฐ๋ฒํธ๋ก ๋ก๊ทธ์ธ ์๋.
- 0xC0000133: ์๊ฐ ๋๊ธฐํ ๋ฌธ์ - ํด๋ผ์ด์ธํธ์ ์๋ฒ ๊ฐ์ ํฐ ์๊ฐ ์ฐจ์ด๋ ํจ์ค-๋-ํฐ์ผ๊ณผ ๊ฐ์ ๋ ์ ๊ตํ ๊ณต๊ฒฉ์ ๋ํ๋ผ ์ ์์ต๋๋ค.
- 0xC0000224: ํ์ ๋น๋ฐ๋ฒํธ ๋ณ๊ฒฝ ํ์ - ๋น๋ฒํ ํ์ ๋ณ๊ฒฝ์ ๊ณ์ ๋ณด์์ ๋ถ์์ ํ๊ฒ ํ๋ ค๋ ์๋๋ฅผ ๋ํ๋ผ ์ ์์ต๋๋ค.
- 0xC0000225: ๋ณด์ ๋ฌธ์ ๋ณด๋ค๋ ์์คํ ๋ฒ๊ทธ๋ฅผ ๋ํ๋ ๋๋ค.
- 0xC000015b: ๊ฑฐ๋ถ๋ ๋ก๊ทธ์ธ ์ ํ - ์๋น์ค ๋ก๊ทธ์จ์ ์คํํ๋ ค๋ ์ฌ์ฉ์์ ๊ฐ์ ๋ฌด๋จ ๋ก๊ทธ์ธ ์ ํ์ผ๋ก ์ ๊ทผ ์๋.
EventID 4616:
- ์๊ฐ ๋ณ๊ฒฝ: ์์คํ ์๊ฐ ์์ , ์ฌ๊ฑด์ ํ์๋ผ์ธ์ ๋ชจํธํ๊ฒ ํ ์ ์์ต๋๋ค.
EventID 6005 ๋ฐ 6006:
- ์์คํ ์์ ๋ฐ ์ข ๋ฃ: EventID 6005๋ ์์คํ ์์์ ๋ํ๋ด๊ณ , EventID 6006์ ์ข ๋ฃ๋ฅผ ๋ํ๋ ๋๋ค.
EventID 1102:
- ๋ก๊ทธ ์ญ์ : ๋ณด์ ๋ก๊ทธ๊ฐ ์ง์์ง๋ ๊ฒ์ผ๋ก, ์ด๋ ๋ถ๋ฒ ํ๋์ ์จ๊ธฐ๊ธฐ ์ํ ๊ฒฝ๊ณ ์ ํธ์ ๋๋ค.
USB ์ฅ์น ์ถ์ ์ ์ํ ์ด๋ฒคํธ ID:
- 20001 / 20003 / 10000: USB ์ฅ์น ์ต์ด ์ฐ๊ฒฐ.
- 10100: USB ๋๋ผ์ด๋ฒ ์ ๋ฐ์ดํธ.
- EventID 112: USB ์ฅ์น ์ฝ์ ์๊ฐ.
๋ก๊ทธ์ธ ์ ํ ๋ฐ ์๊ฒฉ ์ฆ๋ช ๋คํ ๊ธฐํ๋ฅผ ์๋ฎฌ๋ ์ด์ ํ๋ ์ค์ฉ์ ์ธ ์๋ Altered Security์ ์์ธํ ๊ฐ์ด๋๋ฅผ ์ฐธ์กฐํ์ญ์์ค.
์ํ ๋ฐ ํ์ ์ํ ์ฝ๋๋ฅผ ํฌํจํ ์ด๋ฒคํธ ์ธ๋ถ์ ๋ณด๋ ์ด๋ฒคํธ ์์ธ์ ๋ํ ์ถ๊ฐ ํต์ฐฐ๋ ฅ์ ์ ๊ณตํ๋ฉฐ, ํนํ Event ID 4625์์ ์ฃผ๋ชฉํ ๋งํฉ๋๋ค.
Windows ์ด๋ฒคํธ ๋ณต๊ตฌ
์ญ์ ๋ Windows ์ด๋ฒคํธ๋ฅผ ๋ณต๊ตฌํ ๊ฐ๋ฅ์ฑ์ ๋์ด๊ธฐ ์ํด, ์์ฌ๋๋ ์ปดํจํฐ์ ์ ์์ ์ง์ ๋ถ๋ฆฌํ์ฌ ๋๋ ๊ฒ์ด ์ข์ต๋๋ค. Bulk_extractor๋ .evtx ํ์ฅ์๋ฅผ ์ง์ ํ๋ ๋ณต๊ตฌ ๋๊ตฌ๋ก, ์ด๋ฌํ ์ด๋ฒคํธ๋ฅผ ๋ณต๊ตฌํ๋ ค๊ณ ์๋ํ๋ ๋ฐ ๊ถ์ฅ๋ฉ๋๋ค.
Windows ์ด๋ฒคํธ๋ฅผ ํตํ ์ผ๋ฐ ๊ณต๊ฒฉ ์๋ณ
์ผ๋ฐ ์ฌ์ด๋ฒ ๊ณต๊ฒฉ์ ์๋ณํ๋ ๋ฐ Windows ์ด๋ฒคํธ ID๋ฅผ ํ์ฉํ๋ ํฌ๊ด์ ์ธ ๊ฐ์ด๋๋ Red Team Recipe๋ฅผ ๋ฐฉ๋ฌธํ์ญ์์ค.
๋ฌด์ฐจ๋ณ ๋์ ๊ณต๊ฒฉ
์ฌ๋ฌ EventID 4625 ๊ธฐ๋ก์ผ๋ก ์๋ณ๋๋ฉฐ, ๊ณต๊ฒฉ์ด ์ฑ๊ณตํ๋ฉด EventID 4624๊ฐ ๋ค๋ฐ๋ฆ ๋๋ค.
์๊ฐ ๋ณ๊ฒฝ
EventID 4616์ ๊ธฐ๋ก๋๋ฉฐ, ์์คํ ์๊ฐ ๋ณ๊ฒฝ์ ํฌ๋ ์ ๋ถ์์ ๋ณต์กํ๊ฒ ๋ง๋ค ์ ์์ต๋๋ค.
USB ์ฅ์น ์ถ์
USB ์ฅ์น ์ถ์ ์ ์ ์ฉํ ์์คํ ์ด๋ฒคํธ ID๋ ์ด๊ธฐ ์ฌ์ฉ์ ์ํ 20001/20003/10000, ๋๋ผ์ด๋ฒ ์ ๋ฐ์ดํธ๋ฅผ ์ํ 10100, ์ฝ์ ํ์์คํฌํ๋ฅผ ์ํ EventID 112์ ๋๋ค.
์์คํ ์ ์ ์ด๋ฒคํธ
EventID 6005๋ ์์คํ ์์์ ๋ํ๋ด๊ณ , EventID 6006์ ์ข ๋ฃ๋ฅผ ๋ํ๋ ๋๋ค.
๋ก๊ทธ ์ญ์
๋ณด์ EventID 1102๋ ๋ก๊ทธ ์ญ์ ๋ฅผ ์ ํธํ๋ฉฐ, ์ด๋ ํฌ๋ ์ ๋ถ์์ ์ค์ํ ์ด๋ฒคํธ์ ๋๋ค.
Tip
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training AWS Red Team Expert (ARTE)
GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training GCP Red Team Expert (GRTE)
Azure ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training Azure Red Team Expert (AzRTE)
HackTricks ์ง์ํ๊ธฐ
- ๊ตฌ๋ ๊ณํ ํ์ธํ๊ธฐ!
- **๐ฌ ๋์ค์ฝ๋ ๊ทธ๋ฃน ๋๋ ํ ๋ ๊ทธ๋จ ๊ทธ๋ฃน์ ์ฐธ์ฌํ๊ฑฐ๋ ํธ์ํฐ ๐ฆ @hacktricks_live๋ฅผ ํ๋ก์ฐํ์ธ์.
- HackTricks ๋ฐ HackTricks Cloud ๊นํ๋ธ ๋ฆฌํฌ์งํ ๋ฆฌ์ PR์ ์ ์ถํ์ฌ ํดํน ํธ๋ฆญ์ ๊ณต์ ํ์ธ์.


