Windows Artifacts

Tip

AWS ํ•ดํ‚น ๋ฐฐ์šฐ๊ธฐ ๋ฐ ์—ฐ์Šตํ•˜๊ธฐ:HackTricks Training AWS Red Team Expert (ARTE)
GCP ํ•ดํ‚น ๋ฐฐ์šฐ๊ธฐ ๋ฐ ์—ฐ์Šตํ•˜๊ธฐ: HackTricks Training GCP Red Team Expert (GRTE) Azure ํ•ดํ‚น ๋ฐฐ์šฐ๊ธฐ ๋ฐ ์—ฐ์Šตํ•˜๊ธฐ: HackTricks Training Azure Red Team Expert (AzRTE)

HackTricks ์ง€์›ํ•˜๊ธฐ

Generic Windows Artifacts

Windows 10 Notifications

๊ฒฝ๋กœ \Users\<username>\AppData\Local\Microsoft\Windows\Notifications์—์„œ ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค appdb.dat (Windows ๊ธฐ๋…์ผ ์ด์ „) ๋˜๋Š” wpndatabase.db (Windows ๊ธฐ๋…์ผ ์ดํ›„)๋ฅผ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ด SQLite ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค ์•ˆ์—๋Š” ํฅ๋ฏธ๋กœ์šด ๋ฐ์ดํ„ฐ๋ฅผ ํฌํ•จํ•  ์ˆ˜ ์žˆ๋Š” ๋ชจ๋“  ์•Œ๋ฆผ์ด ์žˆ๋Š” Notification ํ…Œ์ด๋ธ”์ด ์žˆ์Šต๋‹ˆ๋‹ค (XML ํ˜•์‹).

Timeline

Timeline์€ ๋ฐฉ๋ฌธํ•œ ์›น ํŽ˜์ด์ง€, ํŽธ์ง‘๋œ ๋ฌธ์„œ ๋ฐ ์‹คํ–‰๋œ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์˜ ์—ฐ๋Œ€๊ธฐ์  ๊ธฐ๋ก์„ ์ œ๊ณตํ•˜๋Š” Windows์˜ ํŠน์ง•์ž…๋‹ˆ๋‹ค.

๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค๋Š” ๊ฒฝ๋กœ \Users\<username>\AppData\Local\ConnectedDevicesPlatform\<id>\ActivitiesCache.db์— ์œ„์น˜ํ•ฉ๋‹ˆ๋‹ค. ์ด ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค๋Š” SQLite ๋„๊ตฌ๋‚˜ WxTCmd ๋„๊ตฌ๋กœ ์—ด ์ˆ˜ ์žˆ์œผ๋ฉฐ, ์ด ๋„๊ตฌ๋Š” TimeLine Explorer ๋กœ ์—ด ์ˆ˜ ์žˆ๋Š” 2๊ฐœ์˜ ํŒŒ์ผ์„ ์ƒ์„ฑํ•ฉ๋‹ˆ๋‹ค.

ADS (Alternate Data Streams)

๋‹ค์šด๋กœ๋“œ๋œ ํŒŒ์ผ์€ ADS Zone.Identifier๋ฅผ ํฌํ•จํ•  ์ˆ˜ ์žˆ์œผ๋ฉฐ, ์ด๋Š” ์–ด๋–ป๊ฒŒ ์ธํŠธ๋ผ๋„ท, ์ธํ„ฐ๋„ท ๋“ฑ์—์„œ ๋‹ค์šด๋กœ๋“œ๋˜์—ˆ๋Š”์ง€ ๋‚˜ํƒ€๋ƒ…๋‹ˆ๋‹ค. ์ผ๋ถ€ ์†Œํ”„ํŠธ์›จ์–ด(์˜ˆ: ๋ธŒ๋ผ์šฐ์ €)๋Š” ํŒŒ์ผ์ด ๋‹ค์šด๋กœ๋“œ๋œ URL๊ณผ ๊ฐ™์€ ๋” ๋งŽ์€ ์ •๋ณด๋ฅผ ์ถ”๊ฐ€ํ•˜๋Š” ๊ฒฝ์šฐ๊ฐ€ ๋งŽ์Šต๋‹ˆ๋‹ค.

File Backups

Recycle Bin

Vista/Win7/Win8/Win10์—์„œ Recycle Bin์€ ๋“œ๋ผ์ด๋ธŒ์˜ ๋ฃจํŠธ์— ์žˆ๋Š” ํด๋” **$Recycle.bin**์—์„œ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค (C:\$Recycle.bin).
์ด ํด๋”์—์„œ ํŒŒ์ผ์ด ์‚ญ์ œ๋˜๋ฉด 2๊ฐœ์˜ ํŠน์ • ํŒŒ์ผ์ด ์ƒ์„ฑ๋ฉ๋‹ˆ๋‹ค:

  • $I{id}: ํŒŒ์ผ ์ •๋ณด (์‚ญ์ œ๋œ ๋‚ ์งœ)
  • $R{id}: ํŒŒ์ผ์˜ ๋‚ด์šฉ

์ด ํŒŒ์ผ๋“ค์ด ์žˆ์œผ๋ฉด ๋„๊ตฌ Rifiuti๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์‚ญ์ œ๋œ ํŒŒ์ผ์˜ ์›๋ž˜ ์ฃผ์†Œ์™€ ์‚ญ์ œ๋œ ๋‚ ์งœ๋ฅผ ์–ป์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค (Vista โ€“ Win10์˜ ๊ฒฝ์šฐ rifiuti-vista.exe ์‚ฌ์šฉ).

.\rifiuti-vista.exe C:\Users\student\Desktop\Recycle

๋ณผ๋ฅจ ์„€๋„ ๋ณต์‚ฌ๋ณธ

์„€๋„ ๋ณต์‚ฌ๋Š” Microsoft Windows์— ํฌํ•จ๋œ ๊ธฐ์ˆ ๋กœ, ์ปดํ“จํ„ฐ ํŒŒ์ผ์ด๋‚˜ ๋ณผ๋ฅจ์˜ ๋ฐฑ์—… ๋ณต์‚ฌ๋ณธ ๋˜๋Š” ์Šค๋ƒ…์ƒท์„ ์ƒ์„ฑํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์‚ฌ์šฉ ์ค‘์ผ ๋•Œ๋„ ๊ฐ€๋Šฅํ•ฉ๋‹ˆ๋‹ค.

์ด ๋ฐฑ์—…์€ ์ผ๋ฐ˜์ ์œผ๋กœ ํŒŒ์ผ ์‹œ์Šคํ…œ์˜ ๋ฃจํŠธ์— ์žˆ๋Š” \System Volume Information์— ์œ„์น˜ํ•˜๋ฉฐ, ์ด๋ฆ„์€ ๋‹ค์Œ ์ด๋ฏธ์ง€์— ํ‘œ์‹œ๋œ UID๋กœ ๊ตฌ์„ฑ๋ฉ๋‹ˆ๋‹ค:

ArsenalImageMounter๋กœ ํฌ๋ Œ์‹ ์ด๋ฏธ์ง€๋ฅผ ๋งˆ์šดํŠธํ•˜๋ฉด, ๋„๊ตฌ ShadowCopyView๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์„€๋„ ๋ณต์‚ฌ๋ฅผ ๊ฒ€์‚ฌํ•˜๊ณ  ์„€๋„ ๋ณต์‚ฌ ๋ฐฑ์—…์—์„œ ํŒŒ์ผ์„ ์ถ”์ถœํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ํ•ญ๋ชฉ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\BackupRestore์—๋Š” ๋ฐฑ์—…ํ•˜์ง€ ์•Š์„ ํŒŒ์ผ๊ณผ ํ‚ค๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค:

๋ ˆ์ง€์ŠคํŠธ๋ฆฌ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\VSS๋Š” ๋ณผ๋ฅจ ์„€๋„ ๋ณต์‚ฌ๋ณธ์— ๋Œ€ํ•œ ๊ตฌ์„ฑ ์ •๋ณด๋„ ํฌํ•จํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.

Office ์ž๋™ ์ €์žฅ ํŒŒ์ผ

Office ์ž๋™ ์ €์žฅ ํŒŒ์ผ์€ ๋‹ค์Œ ์œ„์น˜์—์„œ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค: C:\Usuarios\\AppData\Roaming\Microsoft{Excel|Word|Powerpoint}\

์…ธ ํ•ญ๋ชฉ

์…ธ ํ•ญ๋ชฉ์€ ๋‹ค๋ฅธ ํŒŒ์ผ์— ์ ‘๊ทผํ•˜๋Š” ๋ฐฉ๋ฒ•์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ํฌํ•จํ•˜๋Š” ํ•ญ๋ชฉ์ž…๋‹ˆ๋‹ค.

์ตœ๊ทผ ๋ฌธ์„œ (LNK)

Windows๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋‹ค์Œ ์œ„์น˜์—์„œ ํŒŒ์ผ์„ ์—ด๊ฑฐ๋‚˜, ์‚ฌ์šฉํ•˜๊ฑฐ๋‚˜, ์ƒ์„ฑํ•  ๋•Œ ์ด๋Ÿฌํ•œ ๋ฐ”๋กœ ๊ฐ€๊ธฐ๋ฅผ ์ž๋™์œผ๋กœ ์ƒ์„ฑํ•ฉ๋‹ˆ๋‹ค:

  • Win7-Win10: C:\Users\\AppData\Roaming\Microsoft\Windows\Recent\
  • Office: C:\Users\\AppData\Roaming\Microsoft\Office\Recent\

ํด๋”๊ฐ€ ์ƒ์„ฑ๋˜๋ฉด, ํ•ด๋‹น ํด๋”, ์ƒ์œ„ ํด๋” ๋ฐ ์กฐ์ƒ ํด๋”์— ๋Œ€ํ•œ ๋งํฌ๋„ ์ƒ์„ฑ๋ฉ๋‹ˆ๋‹ค.

์ด ์ž๋™ ์ƒ์„ฑ๋œ ๋งํฌ ํŒŒ์ผ์€ ์›๋ณธ์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ํฌํ•จํ•˜๊ณ  ์žˆ์œผ๋ฉฐ, ํŒŒ์ผ์ธ์ง€ ํด๋”์ธ์ง€, ํ•ด๋‹น ํŒŒ์ผ์˜ MAC ์‹œ๊ฐ„, ํŒŒ์ผ์ด ์ €์žฅ๋œ ๋ณผ๋ฅจ ์ •๋ณด ๋ฐ ๋Œ€์ƒ ํŒŒ์ผ์˜ ํด๋”๋ฅผ ํฌํ•จํ•ฉ๋‹ˆ๋‹ค. ์ด ์ •๋ณด๋Š” ํŒŒ์ผ์ด ์‚ญ์ œ๋œ ๊ฒฝ์šฐ ๋ณต๊ตฌํ•˜๋Š” ๋ฐ ์œ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋˜ํ•œ, ๋งํฌ ํŒŒ์ผ์˜ ์ƒ์„ฑ ๋‚ ์งœ๋Š” ์›๋ณธ ํŒŒ์ผ์ด ์ฒ˜์Œ ์‚ฌ์šฉ๋œ ์‹œ๊ฐ„์ด๋ฉฐ, ๋งํฌ ํŒŒ์ผ์˜ ์ˆ˜์ • ๋‚ ์งœ๋Š” ์›๋ณธ ํŒŒ์ผ์ด ๋งˆ์ง€๋ง‰์œผ๋กœ ์‚ฌ์šฉ๋œ ์‹œ๊ฐ„์ž…๋‹ˆ๋‹ค.

์ด ํŒŒ์ผ์„ ๊ฒ€์‚ฌํ•˜๋ ค๋ฉด LinkParser๋ฅผ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ด ๋„๊ตฌ์—์„œ๋Š” 2์„ธํŠธ์˜ ํƒ€์ž„์Šคํƒฌํ”„๋ฅผ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค:

  • ์ฒซ ๋ฒˆ์งธ ์„ธํŠธ:
  1. FileModifiedDate
  2. FileAccessDate
  3. FileCreationDate
  • ๋‘ ๋ฒˆ์งธ ์„ธํŠธ:
  1. LinkModifiedDate
  2. LinkAccessDate
  3. LinkCreationDate.

์ฒซ ๋ฒˆ์งธ ์„ธํŠธ์˜ ํƒ€์ž„์Šคํƒฌํ”„๋Š” ํŒŒ์ผ ์ž์ฒด์˜ ํƒ€์ž„์Šคํƒฌํ”„๋ฅผ ์ฐธ์กฐํ•ฉ๋‹ˆ๋‹ค. ๋‘ ๋ฒˆ์งธ ์„ธํŠธ๋Š” ๋งํฌ๋œ ํŒŒ์ผ์˜ ํƒ€์ž„์Šคํƒฌํ”„๋ฅผ ์ฐธ์กฐํ•ฉ๋‹ˆ๋‹ค.

Windows CLI ๋„๊ตฌ LECmd.exe๋ฅผ ์‹คํ–‰ํ•˜์—ฌ ๋™์ผํ•œ ์ •๋ณด๋ฅผ ์–ป์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

LECmd.exe -d C:\Users\student\Desktop\LNKs --csv C:\Users\student\Desktop\LNKs

์ด ๊ฒฝ์šฐ, ์ •๋ณด๋Š” CSV ํŒŒ์ผ์— ์ €์žฅ๋ฉ๋‹ˆ๋‹ค.

์ ํ”„ ๋ฆฌ์ŠคํŠธ

์ด๊ฒƒ์€ ๊ฐ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์— ๋Œ€ํ•ด ํ‘œ์‹œ๋˜๋Š” ์ตœ๊ทผ ํŒŒ์ผ์ž…๋‹ˆ๋‹ค. ๊ฐ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์—์„œ ์ ‘๊ทผํ•  ์ˆ˜ ์žˆ๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์— ์˜ํ•ด ์‚ฌ์šฉ๋œ ์ตœ๊ทผ ํŒŒ์ผ ๋ชฉ๋ก์ž…๋‹ˆ๋‹ค. ์ด๋“ค์€ ์ž๋™์œผ๋กœ ์ƒ์„ฑ๋˜๊ฑฐ๋‚˜ ์‚ฌ์šฉ์ž ์ •์˜๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ž๋™์œผ๋กœ ์ƒ์„ฑ๋œ ์ ํ”„ ๋ฆฌ์ŠคํŠธ๋Š” C:\Users\{username}\AppData\Roaming\Microsoft\Windows\Recent\AutomaticDestinations\์— ์ €์žฅ๋ฉ๋‹ˆ๋‹ค. ์ ํ”„ ๋ฆฌ์ŠคํŠธ๋Š” {id}.autmaticDestinations-ms ํ˜•์‹์œผ๋กœ ์ด๋ฆ„์ด ์ง€์ •๋˜๋ฉฐ, ์ดˆ๊ธฐ ID๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์˜ ID์ž…๋‹ˆ๋‹ค.

์‚ฌ์šฉ์ž ์ •์˜ ์ ํ”„ ๋ฆฌ์ŠคํŠธ๋Š” C:\Users\{username}\AppData\Roaming\Microsoft\Windows\Recent\CustomDestination\์— ์ €์žฅ๋˜๋ฉฐ, ์ผ๋ฐ˜์ ์œผ๋กœ ํŒŒ์ผ๊ณผ ๊ด€๋ จํ•˜์—ฌ ์ค‘์š”ํ•œ ์ผ์ด ๋ฐœ์ƒํ–ˆ๊ธฐ ๋•Œ๋ฌธ์— ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์— ์˜ํ•ด ์ƒ์„ฑ๋ฉ๋‹ˆ๋‹ค(์•„๋งˆ๋„ ์ฆ๊ฒจ์ฐพ๊ธฐ๋กœ ํ‘œ์‹œ๋จ).

์–ด๋–ค ์ ํ”„ ๋ฆฌ์ŠคํŠธ์˜ ์ƒ์„ฑ ์‹œ๊ฐ„์€ ํŒŒ์ผ์— ์ฒ˜์Œ ์ ‘๊ทผํ•œ ์‹œ๊ฐ„๊ณผ ๋งˆ์ง€๋ง‰์œผ๋กœ ์ˆ˜์ •๋œ ์‹œ๊ฐ„์„ ๋‚˜ํƒ€๋ƒ…๋‹ˆ๋‹ค.

์ ํ”„ ๋ฆฌ์ŠคํŠธ๋Š” JumplistExplorer๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ๊ฒ€์‚ฌํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

(JumplistExplorer๊ฐ€ ์ œ๊ณตํ•˜๋Š” ํƒ€์ž„์Šคํƒฌํ”„๋Š” ์ ํ”„ ๋ฆฌ์ŠคํŠธ ํŒŒ์ผ ์ž์ฒด์™€ ๊ด€๋ จ์ด ์žˆ์Œ์„ ์œ ์˜ํ•˜์„ธ์š”)

์…ธ๋ฐฑ

์ด ๋งํฌ๋ฅผ ๋”ฐ๋ผ๊ฐ€๋ฉด ์…ธ๋ฐฑ์— ๋Œ€ํ•ด ๋ฐฐ์šธ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Windows USB ์‚ฌ์šฉ

USB ์žฅ์น˜๊ฐ€ ์‚ฌ์šฉ๋˜์—ˆ์Œ์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋Š” ๋ฐฉ๋ฒ•์€ ๋‹ค์Œ๊ณผ ๊ฐ™์€ ์ƒ์„ฑ ๋•๋ถ„์ž…๋‹ˆ๋‹ค:

  • Windows ์ตœ๊ทผ ํด๋”
  • Microsoft Office ์ตœ๊ทผ ํด๋”
  • ์ ํ”„ ๋ฆฌ์ŠคํŠธ

์ผ๋ถ€ LNK ํŒŒ์ผ์ด ์›๋ž˜ ๊ฒฝ๋กœ๋ฅผ ๊ฐ€๋ฆฌํ‚ค๋Š” ๋Œ€์‹  WPDNSE ํด๋”๋ฅผ ๊ฐ€๋ฆฌํ‚ค๋Š” ์ ์— ์œ ์˜ํ•˜์„ธ์š”:

WPDNSE ํด๋”์˜ ํŒŒ์ผ์€ ์›๋ณธ ํŒŒ์ผ์˜ ๋ณต์‚ฌ๋ณธ์ด๋ฏ€๋กœ PC๋ฅผ ์žฌ์‹œ์ž‘ํ•˜๋ฉด ์‚ด์•„๋‚จ์ง€ ์•Š์œผ๋ฉฐ GUID๋Š” ์…ธ๋ฐฑ์—์„œ ๊ฐ€์ ธ์˜ต๋‹ˆ๋‹ค.

๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ์ •๋ณด

์ด ํŽ˜์ด์ง€๋ฅผ ํ™•์ธํ•˜์—ฌ USB ์—ฐ๊ฒฐ ์žฅ์น˜์— ๋Œ€ํ•œ ํฅ๋ฏธ๋กœ์šด ์ •๋ณด๋ฅผ ํฌํ•จํ•˜๋Š” ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ํ‚ค๋ฅผ ๋ฐฐ์šธ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

setupapi

USB ์—ฐ๊ฒฐ์ด ๋ฐœ์ƒํ•œ ์‹œ๊ฐ„์„ ํ™•์ธํ•˜๋ ค๋ฉด C:\Windows\inf\setupapi.dev.log ํŒŒ์ผ์„ ํ™•์ธํ•˜์„ธ์š”( Section start๋ฅผ ๊ฒ€์ƒ‰ํ•˜์„ธ์š”).

USB ํƒ์ง€๊ธฐ

USBDetective๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ด๋ฏธ์ง€์— ์—ฐ๊ฒฐ๋œ USB ์žฅ์น˜์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ์–ป์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

ํ”Œ๋Ÿฌ๊ทธ ์•ค ํ”Œ๋ ˆ์ด ์ •๋ฆฌ

โ€™ํ”Œ๋Ÿฌ๊ทธ ์•ค ํ”Œ๋ ˆ์ด ์ •๋ฆฌโ€™๋ผ๋Š” ์˜ˆ์•ฝ ์ž‘์—…์€ ์ฃผ๋กœ ๊ตฌ์‹ ๋“œ๋ผ์ด๋ฒ„ ๋ฒ„์ „์„ ์ œ๊ฑฐํ•˜๊ธฐ ์œ„ํ•ด ์„ค๊ณ„๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ตœ์‹  ๋“œ๋ผ์ด๋ฒ„ ํŒจํ‚ค์ง€ ๋ฒ„์ „์„ ์œ ์ง€ํ•˜๋Š” ์ง€์ •๋œ ๋ชฉ์ ๊ณผ๋Š” ๋‹ฌ๋ฆฌ, ์˜จ๋ผ์ธ ์†Œ์Šค๋Š” 30์ผ ๋™์•ˆ ๋น„ํ™œ์„ฑ ์ƒํƒœ์ธ ๋“œ๋ผ์ด๋ฒ„๋„ ๋Œ€์ƒ์œผ๋กœ ํ•œ๋‹ค๊ณ  ์ œ์•ˆํ•ฉ๋‹ˆ๋‹ค. ๋”ฐ๋ผ์„œ ์ง€๋‚œ 30์ผ ๋™์•ˆ ์—ฐ๊ฒฐ๋˜์ง€ ์•Š์€ ์ด๋™์‹ ์žฅ์น˜์˜ ๋“œ๋ผ์ด๋ฒ„๋Š” ์‚ญ์ œ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ž‘์—…์€ ๋‹ค์Œ ๊ฒฝ๋กœ์— ์œ„์น˜ํ•ฉ๋‹ˆ๋‹ค: C:\Windows\System32\Tasks\Microsoft\Windows\Plug and Play\Plug and Play Cleanup.

์ž‘์—…์˜ ๋‚ด์šฉ์„ ๋ณด์—ฌ์ฃผ๋Š” ์Šคํฌ๋ฆฐ์ƒท์ด ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค:

์ž‘์—…์˜ ์ฃผ์š” ๊ตฌ์„ฑ ์š”์†Œ ๋ฐ ์„ค์ •:

  • pnpclean.dll: ์‹ค์ œ ์ •๋ฆฌ ํ”„๋กœ์„ธ์Šค๋ฅผ ๋‹ด๋‹นํ•˜๋Š” DLL์ž…๋‹ˆ๋‹ค.
  • UseUnifiedSchedulingEngine: TRUE๋กœ ์„ค์ •๋˜์–ด ์žˆ์œผ๋ฉฐ, ์ผ๋ฐ˜ ์ž‘์—… ์Šค์ผ€์ค„๋ง ์—”์ง„์„ ์‚ฌ์šฉํ•จ์„ ๋‚˜ํƒ€๋ƒ…๋‹ˆ๋‹ค.
  • MaintenanceSettings:
  • Period (โ€˜P1Mโ€™): ์ž‘์—… ์Šค์ผ€์ค„๋Ÿฌ์— ์ •๊ธฐ์ ์ธ ์ž๋™ ์œ ์ง€ ๊ด€๋ฆฌ ์ค‘ ๋งค์›” ์ •๋ฆฌ ์ž‘์—…์„ ์‹œ์ž‘ํ•˜๋„๋ก ์ง€์‹œํ•ฉ๋‹ˆ๋‹ค.
  • Deadline (โ€˜P2Mโ€™): ์ž‘์—… ์Šค์ผ€์ค„๋Ÿฌ์— ์ž‘์—…์ด ๋‘ ๋‹ฌ ์—ฐ์† ์‹คํŒจํ•  ๊ฒฝ์šฐ ๊ธด๊ธ‰ ์ž๋™ ์œ ์ง€ ๊ด€๋ฆฌ ์ค‘ ์ž‘์—…์„ ์‹คํ–‰ํ•˜๋„๋ก ์ง€์‹œํ•ฉ๋‹ˆ๋‹ค.

์ด ๊ตฌ์„ฑ์€ ๋“œ๋ผ์ด๋ฒ„์˜ ์ •๊ธฐ์ ์ธ ์œ ์ง€ ๊ด€๋ฆฌ ๋ฐ ์ •๋ฆฌ๋ฅผ ๋ณด์žฅํ•˜๋ฉฐ, ์—ฐ์† ์‹คํŒจ ์‹œ ์ž‘์—…์„ ์žฌ์‹œ๋„ํ•  ์ˆ˜ ์žˆ๋Š” ์กฐํ•ญ์„ ํฌํ•จํ•ฉ๋‹ˆ๋‹ค.

์ž์„ธํ•œ ์ •๋ณด๋Š” ๋‹ค์Œ์„ ํ™•์ธํ•˜์„ธ์š”: https://blog.1234n6.com/2018/07/windows-plug-and-play-cleanup.html

์ด๋ฉ”์ผ

์ด๋ฉ”์ผ์€ 2๊ฐœ์˜ ํฅ๋ฏธ๋กœ์šด ๋ถ€๋ถ„: ํ—ค๋”์™€ ์ด๋ฉ”์ผ ๋‚ด์šฉ์„ ํฌํ•จํ•ฉ๋‹ˆ๋‹ค. ํ—ค๋”์—์„œ ๋‹ค์Œ๊ณผ ๊ฐ™์€ ์ •๋ณด๋ฅผ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค:

  • ๋ˆ„๊ฐ€ ์ด๋ฉ”์ผ์„ ๋ณด๋ƒˆ๋Š”์ง€ (์ด๋ฉ”์ผ ์ฃผ์†Œ, IP, ์ด๋ฉ”์ผ์„ ๋ฆฌ๋””๋ ‰์…˜ํ•œ ๋ฉ”์ผ ์„œ๋ฒ„)
  • ์–ธ์ œ ์ด๋ฉ”์ผ์ด ์ „์†ก๋˜์—ˆ๋Š”์ง€

๋˜ํ•œ, References ๋ฐ In-Reply-To ํ—ค๋” ๋‚ด์—์„œ ๋ฉ”์‹œ์ง€์˜ ID๋ฅผ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค:

Windows ๋ฉ”์ผ ์•ฑ

์ด ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์€ ์ด๋ฉ”์ผ์„ HTML ๋˜๋Š” ํ…์ŠคํŠธ๋กœ ์ €์žฅํ•ฉ๋‹ˆ๋‹ค. ์ด๋ฉ”์ผ์€ \Users\<username>\AppData\Local\Comms\Unistore\data\3\์˜ ํ•˜์œ„ ํด๋” ๋‚ด์—์„œ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ฉ”์ผ์€ .dat ํ™•์žฅ์ž๋กœ ์ €์žฅ๋ฉ๋‹ˆ๋‹ค.

์ด๋ฉ”์ผ์˜ ๋ฉ”ํƒ€๋ฐ์ดํ„ฐ์™€ ์—ฐ๋ฝ์ฒ˜๋Š” EDB ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค ๋‚ด์—์„œ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค: \Users\<username>\AppData\Local\Comms\UnistoreDB\store.vol

ํŒŒ์ผ์˜ ํ™•์žฅ์ž๋ฅผ .vol์—์„œ .edb๋กœ ๋ณ€๊ฒฝํ•˜๋ฉด ESEDatabaseView ๋„๊ตฌ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์—ด ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Message ํ…Œ์ด๋ธ” ๋‚ด์—์„œ ์ด๋ฉ”์ผ์„ ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Microsoft Outlook

Exchange ์„œ๋ฒ„ ๋˜๋Š” Outlook ํด๋ผ์ด์–ธํŠธ๋ฅผ ์‚ฌ์šฉํ•  ๋•Œ MAPI ํ—ค๋”๊ฐ€ ์ƒ์„ฑ๋ฉ๋‹ˆ๋‹ค:

  • Mapi-Client-Submit-Time: ์ด๋ฉ”์ผ์ด ์ „์†ก๋œ ์‹œ์Šคํ…œ์˜ ์‹œ๊ฐ„
  • Mapi-Conversation-Index: ์Šค๋ ˆ๋“œ์˜ ์ž์‹ ๋ฉ”์‹œ์ง€ ์ˆ˜ ๋ฐ ๊ฐ ๋ฉ”์‹œ์ง€์˜ ํƒ€์ž„์Šคํƒฌํ”„
  • Mapi-Entry-ID: ๋ฉ”์‹œ์ง€ ์‹๋ณ„์ž.
  • Mappi-Message-Flags ๋ฐ Pr_last_Verb-Executed: MAPI ํด๋ผ์ด์–ธํŠธ์— ๋Œ€ํ•œ ์ •๋ณด (๋ฉ”์‹œ์ง€ ์ฝ์Œ? ์ฝ์ง€ ์•Š์Œ? ์‘๋‹ต๋จ? ๋ฆฌ๋””๋ ‰์…˜๋จ? ๋ถ€์žฌ ์ค‘?)

Microsoft Outlook ํด๋ผ์ด์–ธํŠธ์—์„œ๋Š” ๋ชจ๋“  ๋ฐœ์‹ /์ˆ˜์‹  ๋ฉ”์‹œ์ง€, ์—ฐ๋ฝ์ฒ˜ ๋ฐ์ดํ„ฐ ๋ฐ ์บ˜๋ฆฐ๋” ๋ฐ์ดํ„ฐ๊ฐ€ PST ํŒŒ์ผ์— ์ €์žฅ๋ฉ๋‹ˆ๋‹ค:

  • %USERPROFILE%\Local Settings\Application Data\Microsoft\Outlook (WinXP)
  • %USERPROFILE%\AppData\Local\Microsoft\Outlook

๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ๊ฒฝ๋กœ HKEY_CURRENT_USER\Software\Microsoft\WindowsNT\CurrentVersion\Windows Messaging Subsystem\Profiles\Outlook๋Š” ์‚ฌ์šฉ ์ค‘์ธ ํŒŒ์ผ์„ ๋‚˜ํƒ€๋ƒ…๋‹ˆ๋‹ค.

PST ํŒŒ์ผ์€ Kernel PST Viewer ๋„๊ตฌ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์—ด ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Microsoft Outlook OST ํŒŒ์ผ

OST ํŒŒ์ผ์€ Microsoft Outlook์ด IMAP ๋˜๋Š” Exchange ์„œ๋ฒ„๋กœ ๊ตฌ์„ฑ๋  ๋•Œ ์ƒ์„ฑ๋˜๋ฉฐ, PST ํŒŒ์ผ๊ณผ ์œ ์‚ฌํ•œ ์ •๋ณด๋ฅผ ์ €์žฅํ•ฉ๋‹ˆ๋‹ค. ์ด ํŒŒ์ผ์€ ์„œ๋ฒ„์™€ ๋™๊ธฐํ™”๋˜๋ฉฐ, ์ง€๋‚œ 12๊ฐœ์›” ๋™์•ˆ์˜ ๋ฐ์ดํ„ฐ๋ฅผ ์œ ์ง€ํ•˜๊ณ  ์ตœ๋Œ€ 50GB์˜ ํฌ๊ธฐ๋ฅผ ๊ฐ€์ง€๋ฉฐ PST ํŒŒ์ผ๊ณผ ๋™์ผํ•œ ๋””๋ ‰ํ† ๋ฆฌ์— ์œ„์น˜ํ•ฉ๋‹ˆ๋‹ค. OST ํŒŒ์ผ์„ ๋ณด๋ ค๋ฉด Kernel OST viewer๋ฅผ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ฒจ๋ถ€ ํŒŒ์ผ ๋ณต๊ตฌ

์žƒ์–ด๋ฒ„๋ฆฐ ์ฒจ๋ถ€ ํŒŒ์ผ์€ ๋‹ค์Œ์—์„œ ๋ณต๊ตฌํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค:

  • IE10: %APPDATA%\Local\Microsoft\Windows\Temporary Internet Files\Content.Outlook
  • IE11 ๋ฐ ๊ทธ ์ด์ƒ: %APPDATA%\Local\Microsoft\InetCache\Content.Outlook

Thunderbird MBOX ํŒŒ์ผ

Thunderbird๋Š” MBOX ํŒŒ์ผ์„ ์‚ฌ์šฉํ•˜์—ฌ ๋ฐ์ดํ„ฐ๋ฅผ ์ €์žฅํ•˜๋ฉฐ, ์œ„์น˜๋Š” \Users\%USERNAME%\AppData\Roaming\Thunderbird\Profiles์ž…๋‹ˆ๋‹ค.

์ด๋ฏธ์ง€ ์ธ๋„ค์ผ

  • Windows XP ๋ฐ 8-8.1: ์ธ๋„ค์ผ์ด ์žˆ๋Š” ํด๋”์— ์ ‘๊ทผํ•˜๋ฉด ์‚ญ์ œ ํ›„์—๋„ ์ด๋ฏธ์ง€ ๋ฏธ๋ฆฌ๋ณด๊ธฐ๋ฅผ ์ €์žฅํ•˜๋Š” thumbs.db ํŒŒ์ผ์ด ์ƒ์„ฑ๋ฉ๋‹ˆ๋‹ค.
  • Windows 7/10: UNC ๊ฒฝ๋กœ๋ฅผ ํ†ตํ•ด ๋„คํŠธ์›Œํฌ์—์„œ ์ ‘๊ทผํ•  ๋•Œ thumbs.db๊ฐ€ ์ƒ์„ฑ๋ฉ๋‹ˆ๋‹ค.
  • Windows Vista ๋ฐ ์ดํ›„ ๋ฒ„์ „: ์ธ๋„ค์ผ ๋ฏธ๋ฆฌ๋ณด๊ธฐ๋Š” %userprofile%\AppData\Local\Microsoft\Windows\Explorer์— ์ค‘์•™ ์ง‘์ค‘ํ™”๋˜์–ด ์žˆ์œผ๋ฉฐ, ํŒŒ์ผ ์ด๋ฆ„์€ thumbcache_xxx.db์ž…๋‹ˆ๋‹ค. Thumbsviewer ๋ฐ ThumbCache Viewer ๋„๊ตฌ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ด๋Ÿฌํ•œ ํŒŒ์ผ์„ ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Windows ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ์ •๋ณด

Windows ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ๋Š” ๋ฐฉ๋Œ€ํ•œ ์‹œ์Šคํ…œ ๋ฐ ์‚ฌ์šฉ์ž ํ™œ๋™ ๋ฐ์ดํ„ฐ๋ฅผ ์ €์žฅํ•˜๋ฉฐ, ๋‹ค์Œ ํŒŒ์ผ์— ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค:

  • %windir%\System32\Config์—์„œ ๋‹ค์–‘ํ•œ HKEY_LOCAL_MACHINE ํ•˜์œ„ ํ‚ค์— ๋Œ€ํ•ด.
  • %UserProfile%{User}\NTUSER.DAT์—์„œ HKEY_CURRENT_USER.
  • Windows Vista ๋ฐ ์ดํ›„ ๋ฒ„์ „์—์„œ๋Š” %Windir%\System32\Config\RegBack\์— HKEY_LOCAL_MACHINE ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ํŒŒ์ผ์„ ๋ฐฑ์—…ํ•ฉ๋‹ˆ๋‹ค.
  • ๋˜ํ•œ, ํ”„๋กœ๊ทธ๋žจ ์‹คํ–‰ ์ •๋ณด๋Š” Windows Vista ๋ฐ Windows 2008 Server ์ดํ›„๋ถ€ํ„ฐ %UserProfile%\{User}\AppData\Local\Microsoft\Windows\USERCLASS.DAT์— ์ €์žฅ๋ฉ๋‹ˆ๋‹ค.

๋„๊ตฌ

๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ํŒŒ์ผ์„ ๋ถ„์„ํ•˜๋Š” ๋ฐ ์œ ์šฉํ•œ ๋„๊ตฌ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค:

  • ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ํŽธ์ง‘๊ธฐ: Windows์— ์„ค์น˜๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค. ํ˜„์žฌ ์„ธ์…˜์˜ Windows ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ๋ฅผ ํƒ์ƒ‰ํ•˜๋Š” GUI์ž…๋‹ˆ๋‹ค.
  • Registry Explorer: ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ํŒŒ์ผ์„ ๋กœ๋“œํ•˜๊ณ  GUI๋ฅผ ํ†ตํ•ด ํƒ์ƒ‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํฅ๋ฏธ๋กœ์šด ์ •๋ณด๋ฅผ ๊ฐ€์ง„ ํ‚ค๋ฅผ ๊ฐ•์กฐํ•˜๋Š” ๋ถ๋งˆํฌ๋„ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.
  • RegRipper: ๋กœ๋“œ๋œ ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ๋ฅผ ํƒ์ƒ‰ํ•  ์ˆ˜ ์žˆ๋Š” GUI๋ฅผ ์ œ๊ณตํ•˜๋ฉฐ, ๋กœ๋“œ๋œ ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ๋‚ด์˜ ํฅ๋ฏธ๋กœ์šด ์ •๋ณด๋ฅผ ๊ฐ•์กฐํ•˜๋Š” ํ”Œ๋Ÿฌ๊ทธ์ธ๋„ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.
  • Windows Registry Recovery: ๋กœ๋“œ๋œ ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ์—์„œ ์ค‘์š”ํ•œ ์ •๋ณด๋ฅผ ์ถ”์ถœํ•  ์ˆ˜ ์žˆ๋Š” ๋˜ ๋‹ค๋ฅธ GUI ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์ž…๋‹ˆ๋‹ค.

์‚ญ์ œ๋œ ์š”์†Œ ๋ณต๊ตฌ

ํ‚ค๊ฐ€ ์‚ญ์ œ๋˜๋ฉด ๊ทธ๋ ‡๊ฒŒ ํ‘œ์‹œ๋˜์ง€๋งŒ, ์ฐจ์ง€ํ•˜๊ณ  ์žˆ๋Š” ๊ณต๊ฐ„์ด ํ•„์š”ํ•ด์งˆ ๋•Œ๊นŒ์ง€ ์ œ๊ฑฐ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋”ฐ๋ผ์„œ Registry Explorer์™€ ๊ฐ™์€ ๋„๊ตฌ๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด ์ด๋Ÿฌํ•œ ์‚ญ์ œ๋œ ํ‚ค๋ฅผ ๋ณต๊ตฌํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋งˆ์ง€๋ง‰ ์ˆ˜์ • ์‹œ๊ฐ„

๊ฐ Key-Value๋Š” ๋งˆ์ง€๋ง‰์œผ๋กœ ์ˆ˜์ •๋œ ์‹œ๊ฐ„์„ ๋‚˜ํƒ€๋‚ด๋Š” ํƒ€์ž„์Šคํƒฌํ”„๋ฅผ ํฌํ•จํ•ฉ๋‹ˆ๋‹ค.

SAM

ํŒŒ์ผ/ํ•˜์ด๋ธŒ SAM์€ ์‹œ์Šคํ…œ์˜ ์‚ฌ์šฉ์ž, ๊ทธ๋ฃน ๋ฐ ์‚ฌ์šฉ์ž ๋น„๋ฐ€๋ฒˆํ˜ธ ํ•ด์‹œ๋ฅผ ํฌํ•จํ•ฉ๋‹ˆ๋‹ค.

SAM\Domains\Account\Users์—์„œ ์‚ฌ์šฉ์ž ์ด๋ฆ„, RID, ๋งˆ์ง€๋ง‰ ๋กœ๊ทธ์ธ, ๋งˆ์ง€๋ง‰ ์‹คํŒจํ•œ ๋กœ๊ทธ์˜จ, ๋กœ๊ทธ์ธ ์นด์šดํ„ฐ, ๋น„๋ฐ€๋ฒˆํ˜ธ ์ •์ฑ… ๋ฐ ๊ณ„์ • ์ƒ์„ฑ ์‹œ๊ฐ„์„ ์–ป์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํ•ด์‹œ๋ฅผ ์–ป์œผ๋ ค๋ฉด SYSTEM ํŒŒ์ผ/ํ•˜์ด๋ธŒ๋„ ํ•„์š”ํ•ฉ๋‹ˆ๋‹ค.

Windows ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ์˜ ํฅ๋ฏธ๋กœ์šด ํ•ญ๋ชฉ

Interesting Windows Registry Keys

์‹คํ–‰๋œ ํ”„๋กœ๊ทธ๋žจ

๊ธฐ๋ณธ Windows ํ”„๋กœ์„ธ์Šค

์ด ๊ฒŒ์‹œ๋ฌผ์—์„œ ์˜์‹ฌ์Šค๋Ÿฌ์šด ํ–‰๋™์„ ๊ฐ์ง€ํ•˜๊ธฐ ์œ„ํ•œ ์ผ๋ฐ˜ Windows ํ”„๋กœ์„ธ์Šค์— ๋Œ€ํ•ด ๋ฐฐ์šธ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Windows ์ตœ๊ทผ ์•ฑ

๋ ˆ์ง€์ŠคํŠธ๋ฆฌ NTUSER.DAT์˜ ๊ฒฝ๋กœ Software\Microsoft\Current Version\Search\RecentApps ๋‚ด์—์„œ ์‹คํ–‰๋œ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜, ๋งˆ์ง€๋ง‰ ์‹คํ–‰ ์‹œ๊ฐ„, ์‹คํ–‰ ํšŸ์ˆ˜์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ๊ฐ€์ง„ ํ•˜์œ„ ํ‚ค๋ฅผ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

BAM (๋ฐฑ๊ทธ๋ผ์šด๋“œ ํ™œ๋™ ์กฐ์ •๊ธฐ)

๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ํŽธ์ง‘๊ธฐ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ SYSTEM ํŒŒ์ผ์„ ์—ด๊ณ  ๊ฒฝ๋กœ SYSTEM\CurrentControlSet\Services\bam\UserSettings\{SID} ๋‚ด์—์„œ ๊ฐ ์‚ฌ์šฉ์ž๊ฐ€ ์‹คํ–‰ํ•œ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค(๊ฒฝ๋กœ์˜ {SID}์— ์œ ์˜ํ•˜์„ธ์š”) ๋ฐ ์–ธ์ œ ์‹คํ–‰๋˜์—ˆ๋Š”์ง€(์‹œ๊ฐ„์€ ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ์˜ ๋ฐ์ดํ„ฐ ๊ฐ’ ๋‚ด์— ์žˆ์Šต๋‹ˆ๋‹ค).

Windows ํ”„๋ฆฌํŒจ์น˜

ํ”„๋ฆฌํŒจ์นญ์€ ์ปดํ“จํ„ฐ๊ฐ€ ์‚ฌ์šฉ์ž๊ฐ€ ๊ฐ€๊นŒ์šด ๋ฏธ๋ž˜์— ์ ‘๊ทผํ•  ์ˆ˜ ์žˆ๋Š” ์ฝ˜ํ…์ธ ๋ฅผ ํ‘œ์‹œํ•˜๋Š” ๋ฐ ํ•„์š”ํ•œ ๋ฆฌ์†Œ์Šค๋ฅผ ์กฐ์šฉํžˆ ๊ฐ€์ ธ์˜ค๋Š” ๊ธฐ์ˆ ์ž…๋‹ˆ๋‹ค. ์ด๋ฅผ ํ†ตํ•ด ๋ฆฌ์†Œ์Šค์— ๋” ๋น ๋ฅด๊ฒŒ ์ ‘๊ทผํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Windows ํ”„๋ฆฌํŒจ์น˜๋Š” ์‹คํ–‰๋œ ํ”„๋กœ๊ทธ๋žจ์˜ ์บ์‹œ๋ฅผ ์ƒ์„ฑํ•˜์—ฌ ๋” ๋น ๋ฅด๊ฒŒ ๋กœ๋“œํ•  ์ˆ˜ ์žˆ๋„๋ก ํ•ฉ๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์บ์‹œ๋Š” ๊ฒฝ๋กœ C:\Windows\Prefetch ๋‚ด์— .pf ํŒŒ์ผ๋กœ ์ƒ์„ฑ๋ฉ๋‹ˆ๋‹ค. XP/VISTA/WIN7์—์„œ๋Š” 128๊ฐœ์˜ ํŒŒ์ผ ์ œํ•œ์ด ์žˆ์œผ๋ฉฐ, Win8/Win10์—์„œ๋Š” 1024๊ฐœ์˜ ํŒŒ์ผ ์ œํ•œ์ด ์žˆ์Šต๋‹ˆ๋‹ค.

ํŒŒ์ผ ์ด๋ฆ„์€ {program_name}-{hash}.pf ํ˜•์‹์œผ๋กœ ์ƒ์„ฑ๋ฉ๋‹ˆ๋‹ค(ํ•ด์‹œ๋Š” ์‹คํ–‰ ํŒŒ์ผ์˜ ๊ฒฝ๋กœ์™€ ์ธ์ˆ˜์— ๊ธฐ๋ฐ˜ํ•ฉ๋‹ˆ๋‹ค). W10์—์„œ๋Š” ์ด๋Ÿฌํ•œ ํŒŒ์ผ์ด ์••์ถ•๋ฉ๋‹ˆ๋‹ค. ํŒŒ์ผ์˜ ์กด์žฌ๋งŒ์œผ๋กœ๋„ ํ”„๋กœ๊ทธ๋žจ์ด ์‹คํ–‰๋˜์—ˆ์Œ์„ ๋‚˜ํƒ€๋ƒ…๋‹ˆ๋‹ค.

ํŒŒ์ผ C:\Windows\Prefetch\Layout.ini๋Š” ํ”„๋ฆฌํŒจ์น˜๋œ ํŒŒ์ผ์˜ ํด๋” ์ด๋ฆ„์„ ํฌํ•จํ•ฉ๋‹ˆ๋‹ค. ์ด ํŒŒ์ผ์€ ์‹คํ–‰ ํšŸ์ˆ˜, ์‹คํ–‰ ๋‚ ์งœ ๋ฐ ํ”„๋กœ๊ทธ๋žจ์ด ์—ฐ ํŒŒ์ผ์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ํฌํ•จํ•ฉ๋‹ˆ๋‹ค.

์ด ํŒŒ์ผ์„ ๊ฒ€์‚ฌํ•˜๋ ค๋ฉด ๋„๊ตฌ PEcmd.exe๋ฅผ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค:

.\PECmd.exe -d C:\Users\student\Desktop\Prefetch --html "C:\Users\student\Desktop\out_folder"

Superprefetch

Superprefetch๋Š” ๋‹ค์Œ์— ๋กœ๋“œ๋  ํ”„๋กœ๊ทธ๋žจ์„ ์˜ˆ์ธกํ•˜์—ฌ ํ”„๋กœ๊ทธ๋žจ์„ ๋” ๋น ๋ฅด๊ฒŒ ๋กœ๋“œํ•˜๋Š” ๊ฒƒ๊ณผ ๊ฐ™์€ ๋ชฉํ‘œ๋ฅผ ๊ฐ€์ง€๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋‚˜, ์ด๋Š” prefetch ์„œ๋น„์Šค๋ฅผ ๋Œ€์ฒดํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
์ด ์„œ๋น„์Šค๋Š” C:\Windows\Prefetch\Ag*.db์— ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค ํŒŒ์ผ์„ ์ƒ์„ฑํ•ฉ๋‹ˆ๋‹ค.

์ด ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค์—์„œ๋Š” ํ”„๋กœ๊ทธ๋žจ์˜ ์ด๋ฆ„, ์‹คํ–‰ ํšŸ์ˆ˜, ์—ด๋ฆฐ ํŒŒ์ผ, ์ ‘๊ทผํ•œ ๋ณผ๋ฅจ, ์ „์ฒด ๊ฒฝ๋กœ, ์‹œ๊ฐ„๋Œ€ ๋ฐ ํƒ€์ž„์Šคํƒฌํ”„๋ฅผ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ด ์ •๋ณด๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ CrowdResponse ๋„๊ตฌ์— ์ ‘๊ทผํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

SRUM

System Resource Usage Monitor (SRUM) ๋Š” ํ”„๋กœ์„ธ์Šค์— ์˜ํ•ด ์†Œ๋น„๋œ ์ž์›์„ ๋ชจ๋‹ˆํ„ฐ๋งํ•ฉ๋‹ˆ๋‹ค. W8์—์„œ ๋“ฑ์žฅํ–ˆ์œผ๋ฉฐ, C:\Windows\System32\sru\SRUDB.dat์— ESE ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค์— ๋ฐ์ดํ„ฐ๋ฅผ ์ €์žฅํ•ฉ๋‹ˆ๋‹ค.

๋‹ค์Œ๊ณผ ๊ฐ™์€ ์ •๋ณด๋ฅผ ์ œ๊ณตํ•ฉ๋‹ˆ๋‹ค:

  • AppID ๋ฐ ๊ฒฝ๋กœ
  • ํ”„๋กœ์„ธ์Šค๋ฅผ ์‹คํ–‰ํ•œ ์‚ฌ์šฉ์ž
  • ์ „์†ก๋œ ๋ฐ”์ดํŠธ
  • ์ˆ˜์‹ ๋œ ๋ฐ”์ดํŠธ
  • ๋„คํŠธ์›Œํฌ ์ธํ„ฐํŽ˜์ด์Šค
  • ์—ฐ๊ฒฐ ์ง€์† ์‹œ๊ฐ„
  • ํ”„๋กœ์„ธ์Šค ์ง€์† ์‹œ๊ฐ„

์ด ์ •๋ณด๋Š” ๋งค 60๋ถ„๋งˆ๋‹ค ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

์ด ํŒŒ์ผ์—์„œ ๋‚ ์งœ๋ฅผ ์–ป์œผ๋ ค๋ฉด srum_dump ๋„๊ตฌ๋ฅผ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

.\srum_dump.exe -i C:\Users\student\Desktop\SRUDB.dat -t SRUM_TEMPLATE.xlsx -o C:\Users\student\Desktop\srum

AppCompatCache (ShimCache)

AppCompatCache๋Š” ShimCache๋กœ๋„ ์•Œ๋ ค์ ธ ์žˆ์œผ๋ฉฐ, Microsoft๊ฐ€ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ํ˜ธํ™˜์„ฑ ๋ฌธ์ œ๋ฅผ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•ด ๊ฐœ๋ฐœํ•œ Application Compatibility Database์˜ ์ผ๋ถ€์ž…๋‹ˆ๋‹ค. ์ด ์‹œ์Šคํ…œ ๊ตฌ์„ฑ ์š”์†Œ๋Š” ๋‹ค์Œ๊ณผ ๊ฐ™์€ ๋‹ค์–‘ํ•œ ํŒŒ์ผ ๋ฉ”ํƒ€๋ฐ์ดํ„ฐ๋ฅผ ๊ธฐ๋กํ•ฉ๋‹ˆ๋‹ค:

  • ํŒŒ์ผ์˜ ์ „์ฒด ๊ฒฝ๋กœ
  • ํŒŒ์ผ์˜ ํฌ๊ธฐ
  • $Standard_Information (SI) ์•„๋ž˜์˜ ๋งˆ์ง€๋ง‰ ์ˆ˜์ • ์‹œ๊ฐ„
  • ShimCache์˜ ๋งˆ์ง€๋ง‰ ์—…๋ฐ์ดํŠธ ์‹œ๊ฐ„
  • ํ”„๋กœ์„ธ์Šค ์‹คํ–‰ ํ”Œ๋ž˜๊ทธ

์ด๋Ÿฌํ•œ ๋ฐ์ดํ„ฐ๋Š” ์šด์˜ ์ฒด์ œ ๋ฒ„์ „์— ๋”ฐ๋ผ ํŠน์ • ์œ„์น˜์˜ ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ์— ์ €์žฅ๋ฉ๋‹ˆ๋‹ค:

  • XP์˜ ๊ฒฝ์šฐ, ๋ฐ์ดํ„ฐ๋Š” SYSTEM\CurrentControlSet\Control\SessionManager\Appcompatibility\AppcompatCache ์•„๋ž˜์— ์ €์žฅ๋˜๋ฉฐ, 96๊ฐœ์˜ ํ•ญ๋ชฉ์„ ์ˆ˜์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
  • Server 2003 ๋ฐ Windows ๋ฒ„์ „ 2008, 2012, 2016, 7, 8, 10์˜ ๊ฒฝ์šฐ, ์ €์žฅ ๊ฒฝ๋กœ๋Š” SYSTEM\CurrentControlSet\Control\SessionManager\AppcompatCache\AppCompatCache์ด๋ฉฐ, ๊ฐ๊ฐ 512๊ฐœ ๋ฐ 1024๊ฐœ์˜ ํ•ญ๋ชฉ์„ ์ˆ˜์šฉํ•ฉ๋‹ˆ๋‹ค.

์ €์žฅ๋œ ์ •๋ณด๋ฅผ ํŒŒ์‹ฑํ•˜๊ธฐ ์œ„ํ•ด AppCompatCacheParser tool์˜ ์‚ฌ์šฉ์ด ๊ถŒ์žฅ๋ฉ๋‹ˆ๋‹ค.

Amcache

Amcache.hve ํŒŒ์ผ์€ ์‹œ์Šคํ…œ์—์„œ ์‹คํ–‰๋œ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์— ๋Œ€ํ•œ ์„ธ๋ถ€ ์ •๋ณด๋ฅผ ๊ธฐ๋กํ•˜๋Š” ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ํ•˜์ด๋ธŒ์ž…๋‹ˆ๋‹ค. ์ผ๋ฐ˜์ ์œผ๋กœ C:\Windows\AppCompat\Programas\Amcache.hve์— ์œ„์น˜ํ•ฉ๋‹ˆ๋‹ค.

์ด ํŒŒ์ผ์€ ์ตœ๊ทผ์— ์‹คํ–‰๋œ ํ”„๋กœ์„ธ์Šค์˜ ๊ธฐ๋ก์„ ์ €์žฅํ•˜๋Š” ๊ฒƒ์œผ๋กœ ์ฃผ๋ชฉํ•  ๋งŒํ•˜๋ฉฐ, ์‹คํ–‰ ํŒŒ์ผ์˜ ๊ฒฝ๋กœ์™€ SHA1 ํ•ด์‹œ๋ฅผ ํฌํ•จํ•ฉ๋‹ˆ๋‹ค. ์ด ์ •๋ณด๋Š” ์‹œ์Šคํ…œ์—์„œ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์˜ ํ™œ๋™์„ ์ถ”์ ํ•˜๋Š” ๋ฐ ๋งค์šฐ ์œ ์šฉํ•ฉ๋‹ˆ๋‹ค.

Amcache.hve์—์„œ ๋ฐ์ดํ„ฐ๋ฅผ ์ถ”์ถœํ•˜๊ณ  ๋ถ„์„ํ•˜๊ธฐ ์œ„ํ•ด AmcacheParser ๋„๊ตฌ๋ฅผ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋‹ค์Œ ๋ช…๋ น์€ AmcacheParser๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ Amcache.hve ํŒŒ์ผ์˜ ๋‚ด์šฉ์„ ํŒŒ์‹ฑํ•˜๊ณ  ๊ฒฐ๊ณผ๋ฅผ CSV ํ˜•์‹์œผ๋กœ ์ถœ๋ ฅํ•˜๋Š” ๋ฐฉ๋ฒ•์˜ ์˜ˆ์ž…๋‹ˆ๋‹ค:

AmcacheParser.exe -f C:\Users\genericUser\Desktop\Amcache.hve --csv C:\Users\genericUser\Desktop\outputFolder

์ƒ์„ฑ๋œ CSV ํŒŒ์ผ ์ค‘์—์„œ Amcache_Unassociated file entries๋Š” ๊ด€๋ จ ์—†๋Š” ํŒŒ์ผ ํ•ญ๋ชฉ์— ๋Œ€ํ•œ ํ’๋ถ€ํ•œ ์ •๋ณด๋ฅผ ์ œ๊ณตํ•˜๊ธฐ ๋•Œ๋ฌธ์— ํŠนํžˆ ์ฃผ๋ชฉํ•  ๋งŒํ•ฉ๋‹ˆ๋‹ค.

๊ฐ€์žฅ ํฅ๋ฏธ๋กœ์šด CVS ํŒŒ์ผ์€ Amcache_Unassociated file entries์ž…๋‹ˆ๋‹ค.

RecentFileCache

์ด ์•„ํ‹ฐํŒฉํŠธ๋Š” W7์—์„œ๋งŒ C:\Windows\AppCompat\Programs\RecentFileCache.bcf์— ์กด์žฌํ•˜๋ฉฐ, ์ผ๋ถ€ ๋ฐ”์ด๋„ˆ๋ฆฌ์˜ ์ตœ๊ทผ ์‹คํ–‰์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ํฌํ•จํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.

ํŒŒ์ผ์„ ํŒŒ์‹ฑํ•˜๋ ค๋ฉด ๋„๊ตฌ RecentFileCacheParse๋ฅผ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Scheduled tasks

์ด๋“ค์€ C:\Windows\Tasks ๋˜๋Š” C:\Windows\System32\Tasks์—์„œ ์ถ”์ถœํ•  ์ˆ˜ ์žˆ์œผ๋ฉฐ XML ํ˜•์‹์œผ๋กœ ์ฝ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Services

์ด๋“ค์€ SYSTEM\ControlSet001\Services ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ์—์„œ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์–ด๋–ค ๊ฒƒ์ด ์‹คํ–‰๋  ๊ฒƒ์ธ์ง€์™€ ์–ธ์ œ ์‹คํ–‰๋  ๊ฒƒ์ธ์ง€ ํ™•์ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Windows Store

์„ค์น˜๋œ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์€ \ProgramData\Microsoft\Windows\AppRepository\์—์„œ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ €์žฅ์†Œ์—๋Š” ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค StateRepository-Machine.srd ๋‚ด์— ์‹œ์Šคํ…œ์— ์„ค์น˜๋œ ๊ฐ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์— ๋Œ€ํ•œ ๋กœ๊ทธ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค.

์ด ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค์˜ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ํ…Œ์ด๋ธ” ๋‚ด์—์„œ โ€œApplication IDโ€, โ€œPackageNumberโ€, โ€œDisplay Nameโ€ ์—ด์„ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์—ด์€ ์‚ฌ์ „ ์„ค์น˜๋œ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜๊ณผ ์„ค์น˜๋œ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ํฌํ•จํ•˜๊ณ  ์žˆ์œผ๋ฉฐ, ์„ค์น˜๋œ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์˜ ID๋Š” ์ˆœ์ฐจ์ ์ด์–ด์•ผ ํ•˜๋ฏ€๋กœ ์ผ๋ถ€ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์ด ์ œ๊ฑฐ๋˜์—ˆ๋Š”์ง€ ํ™•์ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋ ˆ์ง€์ŠคํŠธ๋ฆฌ ๊ฒฝ๋กœ Software\Microsoft\Windows\CurrentVersion\Appx\AppxAllUserStore\Applications\์—์„œ๋„ ์„ค์น˜๋œ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์„ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
๊ทธ๋ฆฌ๊ณ  Software\Microsoft\Windows\CurrentVersion\Appx\AppxAllUserStore\Deleted\์—์„œ ์ œ๊ฑฐ๋œ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์„ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Windows Events

Windows ์ด๋ฒคํŠธ ๋‚ด์— ๋‚˜ํƒ€๋‚˜๋Š” ์ •๋ณด๋Š” ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค:

  • ๋ฐœ์ƒํ•œ ์‚ฌ๊ฑด
  • ํƒ€์ž„์Šคํƒฌํ”„ (UTC + 0)
  • ๊ด€๋ จ๋œ ์‚ฌ์šฉ์ž
  • ๊ด€๋ จ๋œ ํ˜ธ์ŠคํŠธ (ํ˜ธ์ŠคํŠธ ์ด๋ฆ„, IP)
  • ์ ‘๊ทผ๋œ ์ž์‚ฐ (ํŒŒ์ผ, ํด๋”, ํ”„๋ฆฐํ„ฐ, ์„œ๋น„์Šค)

๋กœ๊ทธ๋Š” Windows Vista ์ด์ „์—๋Š” C:\Windows\System32\config์—, ์ดํ›„์—๋Š” C:\Windows\System32\winevt\Logs์— ์œ„์น˜ํ•ฉ๋‹ˆ๋‹ค. Windows Vista ์ด์ „์—๋Š” ์ด๋ฒคํŠธ ๋กœ๊ทธ๊ฐ€ ์ด์ง„ ํ˜•์‹์ด์—ˆ๊ณ , ์ดํ›„์—๋Š” XML ํ˜•์‹์œผ๋กœ .evtx ํ™•์žฅ์ž๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.

์ด๋ฒคํŠธ ํŒŒ์ผ์˜ ์œ„์น˜๋Š” **HKLM\SYSTEM\CurrentControlSet\services\EventLog\{Application|System|Security}**์˜ SYSTEM ๋ ˆ์ง€์ŠคํŠธ๋ฆฌ์—์„œ ์ฐพ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Windows ์ด๋ฒคํŠธ ๋ทฐ์–ด (eventvwr.msc) ๋˜๋Š” Event Log Explorer ๋˜๋Š” Evtx Explorer/EvtxECmd**์™€ ๊ฐ™์€ ๋‹ค๋ฅธ ๋„๊ตฌ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์‹œ๊ฐํ™”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Understanding Windows Security Event Logging

์ ‘๊ทผ ์ด๋ฒคํŠธ๋Š” C:\Windows\System32\winevt\Security.evtx์— ์œ„์น˜ํ•œ ๋ณด์•ˆ ๊ตฌ์„ฑ ํŒŒ์ผ์— ๊ธฐ๋ก๋ฉ๋‹ˆ๋‹ค. ์ด ํŒŒ์ผ์˜ ํฌ๊ธฐ๋Š” ์กฐ์ • ๊ฐ€๋Šฅํ•˜๋ฉฐ, ์šฉ๋Ÿ‰์ด ์ดˆ๊ณผ๋˜๋ฉด ์ด์ „ ์ด๋ฒคํŠธ๊ฐ€ ๋ฎ์–ด์”Œ์›Œ์ง‘๋‹ˆ๋‹ค. ๊ธฐ๋ก๋œ ์ด๋ฒคํŠธ์—๋Š” ์‚ฌ์šฉ์ž ๋กœ๊ทธ์ธ ๋ฐ ๋กœ๊ทธ์˜คํ”„, ์‚ฌ์šฉ์ž ํ–‰๋™, ๋ณด์•ˆ ์„ค์ • ๋ณ€๊ฒฝ, ํŒŒ์ผ, ํด๋” ๋ฐ ๊ณต์œ  ์ž์‚ฐ ์ ‘๊ทผ์ด ํฌํ•จ๋ฉ๋‹ˆ๋‹ค.

์‚ฌ์šฉ์ž ์ธ์ฆ์„ ์œ„ํ•œ ์ฃผ์š” ์ด๋ฒคํŠธ ID:

  • EventID 4624: ์‚ฌ์šฉ์ž๊ฐ€ ์„ฑ๊ณต์ ์œผ๋กœ ์ธ์ฆ๋˜์—ˆ์Œ์„ ๋‚˜ํƒ€๋ƒ…๋‹ˆ๋‹ค.
  • EventID 4625: ์ธ์ฆ ์‹คํŒจ๋ฅผ ๋‚˜ํƒ€๋ƒ…๋‹ˆ๋‹ค.
  • EventIDs 4634/4647: ์‚ฌ์šฉ์ž ๋กœ๊ทธ์˜คํ”„ ์ด๋ฒคํŠธ๋ฅผ ๋‚˜ํƒ€๋ƒ…๋‹ˆ๋‹ค.
  • EventID 4672: ๊ด€๋ฆฌ ๊ถŒํ•œ์œผ๋กœ ๋กœ๊ทธ์ธํ–ˆ์Œ์„ ๋‚˜ํƒ€๋ƒ…๋‹ˆ๋‹ค.

EventID 4634/4647 ๋‚ด์˜ ํ•˜์œ„ ์œ ํ˜•:

  • Interactive (2): ์ง์ ‘ ์‚ฌ์šฉ์ž ๋กœ๊ทธ์ธ.
  • Network (3): ๊ณต์œ  ํด๋” ์ ‘๊ทผ.
  • Batch (4): ๋ฐฐ์น˜ ํ”„๋กœ์„ธ์Šค ์‹คํ–‰.
  • Service (5): ์„œ๋น„์Šค ์‹œ์ž‘.
  • Proxy (6): ํ”„๋ก์‹œ ์ธ์ฆ.
  • Unlock (7): ๋น„๋ฐ€๋ฒˆํ˜ธ๋กœ ํ™”๋ฉด ์ž ๊ธˆ ํ•ด์ œ.
  • Network Cleartext (8): ์ผ๋ฐ˜ ํ…์ŠคํŠธ ๋น„๋ฐ€๋ฒˆํ˜ธ ์ „์†ก, ์ข…์ข… IIS์—์„œ ๋ฐœ์ƒ.
  • New Credentials (9): ์ ‘๊ทผ์„ ์œ„ํ•œ ๋‹ค๋ฅธ ์ž๊ฒฉ ์ฆ๋ช… ์‚ฌ์šฉ.
  • Remote Interactive (10): ์›๊ฒฉ ๋ฐ์Šคํฌํ†ฑ ๋˜๋Š” ํ„ฐ๋ฏธ๋„ ์„œ๋น„์Šค ๋กœ๊ทธ์ธ.
  • Cache Interactive (11): ๋„๋ฉ”์ธ ์ปจํŠธ๋กค๋Ÿฌ์™€์˜ ์ ‘์ด‰ ์—†์ด ์บ์‹œ๋œ ์ž๊ฒฉ ์ฆ๋ช…์œผ๋กœ ๋กœ๊ทธ์ธ.
  • Cache Remote Interactive (12): ์บ์‹œ๋œ ์ž๊ฒฉ ์ฆ๋ช…์œผ๋กœ ์›๊ฒฉ ๋กœ๊ทธ์ธ.
  • Cached Unlock (13): ์บ์‹œ๋œ ์ž๊ฒฉ ์ฆ๋ช…์œผ๋กœ ์ž ๊ธˆ ํ•ด์ œ.

EventID 4625์˜ ์ƒํƒœ ๋ฐ ํ•˜์œ„ ์ƒํƒœ ์ฝ”๋“œ:

  • 0xC0000064: ์‚ฌ์šฉ์ž ์ด๋ฆ„์ด ์กด์žฌํ•˜์ง€ ์•Š์Œ - ์‚ฌ์šฉ์ž ์ด๋ฆ„ ์—ด๊ฑฐ ๊ณต๊ฒฉ์„ ๋‚˜ํƒ€๋‚ผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
  • 0xC000006A: ์˜ฌ๋ฐ”๋ฅธ ์‚ฌ์šฉ์ž ์ด๋ฆ„์ด์ง€๋งŒ ์ž˜๋ชป๋œ ๋น„๋ฐ€๋ฒˆํ˜ธ - ๋น„๋ฐ€๋ฒˆํ˜ธ ์ถ”์ธก ๋˜๋Š” ๋ฌด์ฐจ๋ณ„ ๋Œ€์ž… ์‹œ๋„ ๊ฐ€๋Šฅ์„ฑ.
  • 0xC0000234: ์‚ฌ์šฉ์ž ๊ณ„์ • ์ž ๊ธˆ - ์—ฌ๋Ÿฌ ๋ฒˆ์˜ ๋กœ๊ทธ์ธ ์‹คํŒจ๋กœ ์ธํ•œ ๋ฌด์ฐจ๋ณ„ ๋Œ€์ž… ๊ณต๊ฒฉ ํ›„ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
  • 0xC0000072: ๊ณ„์ • ๋น„ํ™œ์„ฑํ™” - ๋น„ํ™œ์„ฑ ๊ณ„์ •์— ๋Œ€ํ•œ ๋ฌด๋‹จ ์ ‘๊ทผ ์‹œ๋„.
  • 0xC000006F: ํ—ˆ์šฉ๋œ ์‹œ๊ฐ„ ์™ธ ๋กœ๊ทธ์ธ - ์„ค์ •๋œ ๋กœ๊ทธ์ธ ์‹œ๊ฐ„ ์™ธ ์ ‘๊ทผ ์‹œ๋„, ๋ฌด๋‹จ ์ ‘๊ทผ์˜ ๊ฐ€๋Šฅ์„ฑ์„ ๋‚˜ํƒ€๋ƒ…๋‹ˆ๋‹ค.
  • 0xC0000070: ์›Œํฌ์Šคํ…Œ์ด์…˜ ์ œํ•œ ์œ„๋ฐ˜ - ๋ฌด๋‹จ ์œ„์น˜์—์„œ ๋กœ๊ทธ์ธ ์‹œ๋„์ผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
  • 0xC0000193: ๊ณ„์ • ๋งŒ๋ฃŒ - ๋งŒ๋ฃŒ๋œ ์‚ฌ์šฉ์ž ๊ณ„์ •์œผ๋กœ ์ ‘๊ทผ ์‹œ๋„.
  • 0xC0000071: ๋น„๋ฐ€๋ฒˆํ˜ธ ๋งŒ๋ฃŒ - ์˜ค๋ž˜๋œ ๋น„๋ฐ€๋ฒˆํ˜ธ๋กœ ๋กœ๊ทธ์ธ ์‹œ๋„.
  • 0xC0000133: ์‹œ๊ฐ„ ๋™๊ธฐํ™” ๋ฌธ์ œ - ํด๋ผ์ด์–ธํŠธ์™€ ์„œ๋ฒ„ ๊ฐ„์˜ ํฐ ์‹œ๊ฐ„ ์ฐจ์ด๋Š” ํŒจ์Šค-๋”-ํ‹ฐ์ผ“๊ณผ ๊ฐ™์€ ๋” ์ •๊ตํ•œ ๊ณต๊ฒฉ์„ ๋‚˜ํƒ€๋‚ผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
  • 0xC0000224: ํ•„์ˆ˜ ๋น„๋ฐ€๋ฒˆํ˜ธ ๋ณ€๊ฒฝ ํ•„์š” - ๋นˆ๋ฒˆํ•œ ํ•„์ˆ˜ ๋ณ€๊ฒฝ์€ ๊ณ„์ • ๋ณด์•ˆ์„ ๋ถˆ์•ˆ์ •ํ•˜๊ฒŒ ํ•˜๋ ค๋Š” ์‹œ๋„๋ฅผ ๋‚˜ํƒ€๋‚ผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
  • 0xC0000225: ๋ณด์•ˆ ๋ฌธ์ œ๋ณด๋‹ค๋Š” ์‹œ์Šคํ…œ ๋ฒ„๊ทธ๋ฅผ ๋‚˜ํƒ€๋ƒ…๋‹ˆ๋‹ค.
  • 0xC000015b: ๊ฑฐ๋ถ€๋œ ๋กœ๊ทธ์ธ ์œ ํ˜• - ์„œ๋น„์Šค ๋กœ๊ทธ์˜จ์„ ์‹คํ–‰ํ•˜๋ ค๋Š” ์‚ฌ์šฉ์ž์™€ ๊ฐ™์€ ๋ฌด๋‹จ ๋กœ๊ทธ์ธ ์œ ํ˜•์œผ๋กœ ์ ‘๊ทผ ์‹œ๋„.

EventID 4616:

  • ์‹œ๊ฐ„ ๋ณ€๊ฒฝ: ์‹œ์Šคํ…œ ์‹œ๊ฐ„ ์ˆ˜์ •, ์‚ฌ๊ฑด์˜ ํƒ€์ž„๋ผ์ธ์„ ๋ชจํ˜ธํ•˜๊ฒŒ ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

EventID 6005 ๋ฐ 6006:

  • ์‹œ์Šคํ…œ ์‹œ์ž‘ ๋ฐ ์ข…๋ฃŒ: EventID 6005๋Š” ์‹œ์Šคํ…œ ์‹œ์ž‘์„ ๋‚˜ํƒ€๋‚ด๊ณ , EventID 6006์€ ์ข…๋ฃŒ๋ฅผ ๋‚˜ํƒ€๋ƒ…๋‹ˆ๋‹ค.

EventID 1102:

  • ๋กœ๊ทธ ์‚ญ์ œ: ๋ณด์•ˆ ๋กœ๊ทธ๊ฐ€ ์ง€์›Œ์ง€๋Š” ๊ฒƒ์œผ๋กœ, ์ด๋Š” ๋ถˆ๋ฒ• ํ™œ๋™์„ ์ˆจ๊ธฐ๊ธฐ ์œ„ํ•œ ๊ฒฝ๊ณ  ์‹ ํ˜ธ์ž…๋‹ˆ๋‹ค.

USB ์žฅ์น˜ ์ถ”์ ์„ ์œ„ํ•œ ์ด๋ฒคํŠธ ID:

  • 20001 / 20003 / 10000: USB ์žฅ์น˜ ์ตœ์ดˆ ์—ฐ๊ฒฐ.
  • 10100: USB ๋“œ๋ผ์ด๋ฒ„ ์—…๋ฐ์ดํŠธ.
  • EventID 112: USB ์žฅ์น˜ ์‚ฝ์ž… ์‹œ๊ฐ„.

๋กœ๊ทธ์ธ ์œ ํ˜• ๋ฐ ์ž๊ฒฉ ์ฆ๋ช… ๋คํ•‘ ๊ธฐํšŒ๋ฅผ ์‹œ๋ฎฌ๋ ˆ์ด์…˜ํ•˜๋Š” ์‹ค์šฉ์ ์ธ ์˜ˆ๋Š” Altered Security์˜ ์ž์„ธํ•œ ๊ฐ€์ด๋“œ๋ฅผ ์ฐธ์กฐํ•˜์‹ญ์‹œ์˜ค.

์ƒํƒœ ๋ฐ ํ•˜์œ„ ์ƒํƒœ ์ฝ”๋“œ๋ฅผ ํฌํ•จํ•œ ์ด๋ฒคํŠธ ์„ธ๋ถ€์ •๋ณด๋Š” ์ด๋ฒคํŠธ ์›์ธ์— ๋Œ€ํ•œ ์ถ”๊ฐ€ ํ†ต์ฐฐ๋ ฅ์„ ์ œ๊ณตํ•˜๋ฉฐ, ํŠนํžˆ Event ID 4625์—์„œ ์ฃผ๋ชฉํ•  ๋งŒํ•ฉ๋‹ˆ๋‹ค.

Windows ์ด๋ฒคํŠธ ๋ณต๊ตฌ

์‚ญ์ œ๋œ Windows ์ด๋ฒคํŠธ๋ฅผ ๋ณต๊ตฌํ•  ๊ฐ€๋Šฅ์„ฑ์„ ๋†’์ด๊ธฐ ์œ„ํ•ด, ์˜์‹ฌ๋˜๋Š” ์ปดํ“จํ„ฐ์˜ ์ „์›์„ ์ง์ ‘ ๋ถ„๋ฆฌํ•˜์—ฌ ๋„๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. Bulk_extractor๋Š” .evtx ํ™•์žฅ์ž๋ฅผ ์ง€์ •ํ•˜๋Š” ๋ณต๊ตฌ ๋„๊ตฌ๋กœ, ์ด๋Ÿฌํ•œ ์ด๋ฒคํŠธ๋ฅผ ๋ณต๊ตฌํ•˜๋ ค๊ณ  ์‹œ๋„ํ•˜๋Š” ๋ฐ ๊ถŒ์žฅ๋ฉ๋‹ˆ๋‹ค.

Windows ์ด๋ฒคํŠธ๋ฅผ ํ†ตํ•œ ์ผ๋ฐ˜ ๊ณต๊ฒฉ ์‹๋ณ„

์ผ๋ฐ˜ ์‚ฌ์ด๋ฒ„ ๊ณต๊ฒฉ์„ ์‹๋ณ„ํ•˜๋Š” ๋ฐ Windows ์ด๋ฒคํŠธ ID๋ฅผ ํ™œ์šฉํ•˜๋Š” ํฌ๊ด„์ ์ธ ๊ฐ€์ด๋“œ๋Š” Red Team Recipe๋ฅผ ๋ฐฉ๋ฌธํ•˜์‹ญ์‹œ์˜ค.

๋ฌด์ฐจ๋ณ„ ๋Œ€์ž… ๊ณต๊ฒฉ

์—ฌ๋Ÿฌ EventID 4625 ๊ธฐ๋ก์œผ๋กœ ์‹๋ณ„๋˜๋ฉฐ, ๊ณต๊ฒฉ์ด ์„ฑ๊ณตํ•˜๋ฉด EventID 4624๊ฐ€ ๋’ค๋”ฐ๋ฆ…๋‹ˆ๋‹ค.

์‹œ๊ฐ„ ๋ณ€๊ฒฝ

EventID 4616์— ๊ธฐ๋ก๋˜๋ฉฐ, ์‹œ์Šคํ…œ ์‹œ๊ฐ„ ๋ณ€๊ฒฝ์€ ํฌ๋ Œ์‹ ๋ถ„์„์„ ๋ณต์žกํ•˜๊ฒŒ ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

USB ์žฅ์น˜ ์ถ”์ 

USB ์žฅ์น˜ ์ถ”์ ์— ์œ ์šฉํ•œ ์‹œ์Šคํ…œ ์ด๋ฒคํŠธ ID๋Š” ์ดˆ๊ธฐ ์‚ฌ์šฉ์„ ์œ„ํ•œ 20001/20003/10000, ๋“œ๋ผ์ด๋ฒ„ ์—…๋ฐ์ดํŠธ๋ฅผ ์œ„ํ•œ 10100, ์‚ฝ์ž… ํƒ€์ž„์Šคํƒฌํ”„๋ฅผ ์œ„ํ•œ EventID 112์ž…๋‹ˆ๋‹ค.

์‹œ์Šคํ…œ ์ „์› ์ด๋ฒคํŠธ

EventID 6005๋Š” ์‹œ์Šคํ…œ ์‹œ์ž‘์„ ๋‚˜ํƒ€๋‚ด๊ณ , EventID 6006์€ ์ข…๋ฃŒ๋ฅผ ๋‚˜ํƒ€๋ƒ…๋‹ˆ๋‹ค.

๋กœ๊ทธ ์‚ญ์ œ

๋ณด์•ˆ EventID 1102๋Š” ๋กœ๊ทธ ์‚ญ์ œ๋ฅผ ์‹ ํ˜ธํ•˜๋ฉฐ, ์ด๋Š” ํฌ๋ Œ์‹ ๋ถ„์„์— ์ค‘์š”ํ•œ ์ด๋ฒคํŠธ์ž…๋‹ˆ๋‹ค.

Tip

AWS ํ•ดํ‚น ๋ฐฐ์šฐ๊ธฐ ๋ฐ ์—ฐ์Šตํ•˜๊ธฐ:HackTricks Training AWS Red Team Expert (ARTE)
GCP ํ•ดํ‚น ๋ฐฐ์šฐ๊ธฐ ๋ฐ ์—ฐ์Šตํ•˜๊ธฐ: HackTricks Training GCP Red Team Expert (GRTE) Azure ํ•ดํ‚น ๋ฐฐ์šฐ๊ธฐ ๋ฐ ์—ฐ์Šตํ•˜๊ธฐ: HackTricks Training Azure Red Team Expert (AzRTE)

HackTricks ์ง€์›ํ•˜๊ธฐ