βΌ μλμ κ°μλ₯Ό νμ©ν΄ νμ΅ λ° μ 리νμμ΅λλ€. βΌ
[μ§κΈ 무λ£] κΈ°μ΄λΆν° λ°λΌνλ λμ§νΈν¬λ μ | νμ§μ - μΈνλ°
νμ§μ | κΈ°μ΄λΆν° λ°λΌνλ λμ§νΈν¬λ μ κ°μμ λλ€. κ°μλ₯Ό λ°λΌνλ€λ³΄λ©΄ "λ¬Ό νλ₯΄λ―, μμ°μ€λ½κ²" μ€λ ₯μ΄ λμ΄κ°λ κ°μλ₯Ό μΆκ΅¬ν©λλ€., μ΄λ³΄μ λλμ΄μ λ± λ§μΆ, μ리λ₯Ό μ΄ν΄νλ λμ§νΈ
www.inflearn.com
$MFT
$κΈ°νΈλ μλμ° λ΄λΆμ μμ€ν νμΌμ΄λΌλ μλ―Έλ₯Ό κ°μ§.
MFT(Master File Table)
- λλ ν 리 λ° νμΌμ ꡬ쑰λ₯Ό μ μ μλ μν°ν©νΈ
- νλμ νμΌλΉ νλμ MFT μνΈλ¦¬λ₯Ό κ°μ§
- $MFT: MFT μνΈλ¦¬λ€μ μ§ν©
MFT μνΈλ¦¬
- νμΌμ μ΄λ¦, μμ±Β·μμ Β·λ³κ²½μκ°, ν¬κΈ°, μμ±λ±μ κ°μ§κ³ μμ
- νμΌμ λμ€ν¬ λ΄λΆ μμΉ, νμΌμ μμ€ν κ²½λ‘λ₯Ό μ μ μμ
MFT μ€μ΅
- FTK Imager μ΄μ©ν΄ [root]\$MFT μΆμΆ
- "MFTExplorer" μ΄μ©
$LogFlie, $UsnJrnl
μ λλ§ (Jounaling)
- λ°μ΄ν° λ³κ²½μ λμ€ν¬μ λ°μνκΈ° μ νμλ₯Ό κΈ°λ‘νμ¬ μΆν μ€λ₯ 볡ꡬμ νμ©
- λ°μ΄ν° κΈ°λ‘νλ λμ μμ€ν μ λ¬Έμ μκΈ°λ©΄ λ°μ΄ν°κ° μμ€λ¨
- λ¬Έμ κ° λ°μνκΈ° μ μ "μ΄λ€ λ°μ΄ν°λ₯Ό μΈμ , μ΄λμ μ°λμ§" κΈ°λ‘
- λ¬Έμ λ°μνλ©΄ κΈ°λ‘μ ν λλ‘ μμ μ΄ μ΄λ£¨μ΄μ§κΈ° μ μνλ‘ μμ€ν 볡μ
νΈλμμ (Transaction)
- μͺΌκ°€ μ μλ μ 무 μ²λ¦¬μ μ΅μ λ¨μ
- νμΌμ΄λ λλν 리 μμ±, μμ , μμ , MFT λ μ½λ λ³κ²½ λ±
- $LogFile: λ©νλ°μ΄ν°μ νΈλμμ μ λ μ 보
$UsnJrnl
- νμΌμ΄λ λλ ν 리μ λ³κ²½μ¬ν μκΈΈ λ μ΄λ₯Ό κΈ°λ‘νλ λ‘κ·Έ νμΌ
- νμΌ λ³΅μ λͺ©μ X, λ¨μ νμΌ μμ μμλ€λ μ¬μ€ νμΈ μν¨
- μκ° μμλλ‘ μνΈλ¦¬ μ μ₯, κΈ°λ³Έ ν¬κΈ°λ 32Mb
- ν루 8μκ° μ¬μ©νλ€ μΉλ©΄ 4~5μΌ μ λμ λ°μ΄ν° 보κ΄
$LogFile, $UsnJrnl μ€μ΅
- FTK Imager μ΄μ©ν΄ [root]\$LogFile μΆμΆ, [root]\$Extend\$UsnJrnl\$J μΆμΆ
- "NTFS Log Tracker" μ΄μ©
λ°λ‘κ°κΈ°(.LNK)
'Windows Shortcut'
.lnk νμ₯μ (link νμΌ)
μμ±λ°©λ²
- μ¬μ©μκ° μ§μ μμ±
- νλ‘κ·Έλ¨ μ€μΉ μ μμ±
- μ΄μ체μ κ° μλμΌλ‘ μμ±
λ°λ‘κ°κΈ° νμΌμ΄ μμ±λλ κ²½λ‘
- λ°ννλ©΄ << κ°μ₯ ννκ² μμ±λ¨.
- %UserProfile%\Desktop
- μμ λ©λ΄
- μ΅κ·Ό μ€ν
- λΉ λ₯Έ μ€ν
λ°λ‘κ°κΈ°(LNK) μ€μ΅
- FTK Imager μ΄μ©ν΄ μΆμΆ
- "LECmd" μ΄μ© -> λΆμ
Jumplist
μ ν리μ€νΈ (Jumplist)
- μ΅κ·Ό μ¬μ©ν νμΌ/ν΄λμ λΉ λ₯΄κ² μ κ·ΌνκΈ° μν ꡬ쑰
- μ’
λ₯(λΆμν¨μ μμ΄μ μ΄λ° κ±Έ ꡬλΆνλ κ² μλ―Έμμ§ μμ)
- Automatic: μ΄μ체μ κ° μλμΌλ‘ λ¨κΈ°λ νλͺ©(μ€μΉνμ§ μμλ κΈ°λ³ΈμΌλ‘ μλ μμ© νλ‘κ·Έλ¨λ€μ΄ μλμΌλ‘ λ¨κΈ°λ κ²)
- Custom: μμ©νλ‘κ·Έλ¨μ΄ μ체μ μΌλ‘ κ΄λ¦¬νλ νλͺ©
- κ²½λ‘
- %UserProfile%\AppData\Roaming\Microsoft\Windows\Recent\AutomaticDestinations
- %UserProfile%\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations
Jumplist μ€μ΅
- FTK Imager μ΄μ©ν΄ μΆμΆ
- "JumpList Explorer" μ΄μ© -> λΆμ
Prefetch κ°λ λ° μ€μ΅
μμ© νλ‘κ·Έλ¨(.exe) μ€νκ³Ό κ΄λ ¨λ μν°ν©νΈ. μμ© νλ‘κ·Έλ¨ μ€ν μ λ¨λ νμ λ€?
μΌλ°μ μΌλ‘ μ μ± νλ‘κ·Έλ¨λ€λ κ²°κ΅ .exe νμΌμΈ κ²½μ°κ° λ§μ
ν¬λ μ μν΄ μ‘΄μ¬νλ μν°ν©νΈλ μλ.
Prefetch
- μμ©νλ‘κ·Έλ¨μ λΉ λ₯Έ μ€ν μν΄ μ‘΄μ¬νλ νμΌ
- RAM μμμ λ³λμ prefetch μμ μ‘΄μ¬?
- μμ© νλ‘κ·Έλ¨ μ€νν λμ μμ±
- μ€ν νμΌ μ΄λ¦, κ²½λ‘
- μ€ν νμΌμ μ€ν νμ
- μ€ν νμΌμ μ΅μ΄ μ€ν μκ°
- μ€ν νμΌμ λ§μ§λ§ μ€ν μκ°
- κ²½λ‘
- %SystemRoot%\Prefetch
Prefetch μ€μ΅
- "WinPrefetchView" μ΄μ©ν΄ λΆμ
Q. '$' κΈ°νΈκ° κ°λ μλ―Έλ?
A. 'μλμ° λ΄λΆμ μμ€ν νμΌ' μ΄λΌλ λ»μ κΈ°νΈ.
Q. Prefetch μ€μ΅μμ Winprefetchλ₯Ό μ¬μ©νλ©΄ 무결μ±μ΄ νΌμλμ§ μλλ€. (O/X ν΄μ¦)
A. X
Q. $LogFileμ μ λλ§μ μΈμ νμ©νλκ°?
A. λ°μ΄ν° λ³κ²½μ λμ€ν¬μ λ°μνκΈ° μ , νμλ₯Ό κΈ°λ‘ν΄μ μΆν μ€λ₯ 볡ꡬμ νμ©
Q. UserAssist μμ λνλ΄λ λ΄μ©μ?
A. μ΅κ·Όμ μ€νν νλ‘κ·Έλ¨ λͺ©λ‘, λ§μ§λ§ μ€ν μκ°, μ€ν νμ
'SWUFORCE > λμ§νΈ ν¬λ μ' μΉ΄ν κ³ λ¦¬μ λ€λ₯Έ κΈ
λμ§νΈ ν¬λ μ_07 (0) | 2024.07.10 |
---|---|
λμ§νΈ ν¬λ μ_06 (0) | 2024.07.03 |
λμ§νΈ ν¬λ μ_04 (0) | 2024.05.15 |
λμ§νΈ ν¬λ μ_03 (0) | 2024.05.07 |
λμ§νΈ ν¬λ μ_02 (0) | 2024.04.02 |