λ³Έλ¬Έ λ°”λ‘œκ°€κΈ°

SWUFORCE/λ””μ§€ν„Έ ν¬λ Œμ‹

λ””μ§€ν„Έ ν¬λ Œμ‹_05

β–Ό μ•„λž˜μ˜ κ°•μ˜λ₯Ό ν™œμš©ν•΄ ν•™μŠ΅ 및 μ •λ¦¬ν•˜μ˜€μŠ΅λ‹ˆλ‹€. β–Ό

https://inf.run/zmPL

 

[μ§€κΈˆ 무료] κΈ°μ΄ˆλΆ€ν„° λ”°λΌν•˜λŠ” λ””μ§€ν„Έν¬λ Œμ‹ | ν›ˆμ§€μ† - μΈν”„λŸ°

ν›ˆμ§€μ† | κΈ°μ΄ˆλΆ€ν„° λ”°λΌν•˜λŠ” λ””μ§€ν„Έν¬λ Œμ‹ κ°•μ˜μž…λ‹ˆλ‹€. κ°•μ˜λ₯Ό λ”°λΌν•˜λ‹€λ³΄λ©΄ "λ¬Ό 흐λ₯΄λ“―, μžμ—°μŠ€λŸ½κ²Œ" μ‹€λ ₯이 λŠ˜μ–΄κ°€λŠ” κ°•μ˜λ₯Ό μΆ”κ΅¬ν•©λ‹ˆλ‹€., 초보자 λˆˆλ†’μ΄μ— λ”± 맞좘, μ›λ¦¬λ₯Ό μ΄ν•΄ν•˜λŠ” λ””μ§€ν„Έ

www.inflearn.com


$MFT

$κΈ°ν˜ΈλŠ” μœˆλ„μš° λ‚΄λΆ€μ˜ μ‹œμŠ€ν…œ νŒŒμΌμ΄λΌλŠ” 의미λ₯Ό 가짐. 

 

MFT(Master File Table)

  • 디렉토리 및 파일의 ꡬ쑰λ₯Ό μ•Œ 수 μžˆλŠ” μ•„ν‹°νŒ©νŠΈ
  • ν•˜λ‚˜μ˜ νŒŒμΌλ‹Ή ν•˜λ‚˜μ˜ MFT μ—”νŠΈλ¦¬λ₯Ό 가짐
  • $MFT: MFT μ—”νŠΈλ¦¬λ“€μ˜ μ§‘ν•©

MFT μ—”νŠΈλ¦¬

  • 파일의 이름, μƒμ„±Β·μˆ˜μ •Β·λ³€κ²½μ‹œκ°„, 크기, 속성등을 κ°€μ§€κ³  있음
  • 파일의 λ””μŠ€ν¬ λ‚΄λΆ€ μœ„μΉ˜, 파일의 μ‹œμŠ€ν…œ 경둜λ₯Ό μ•Œ 수 있음

MFT μ‹€μŠ΅

  • FTK Imager μ΄μš©ν•΄ [root]\$MFT μΆ”μΆœ
  • "MFTExplorer" 이용

 

$LogFlie, $UsnJrnl

저널링 (Jounaling)

  • 데이터 변경을 λ””μŠ€ν¬μ— λ°˜μ˜ν•˜κΈ° μ „ ν–‰μœ„λ₯Ό κΈ°λ‘ν•˜μ—¬ μΆ”ν›„ 였λ₯˜ 볡ꡬ에 ν™œμš©
    • 데이터 κΈ°λ‘ν•˜λŠ” λ™μ•ˆ μ‹œμŠ€ν…œμ— 문제 생기면 데이터가 손싀됨
    • λ¬Έμ œκ°€ λ°œμƒν•˜κΈ° 전에 "μ–΄λ–€ 데이터λ₯Ό μ–Έμ œ, 어디에 μ“°λŠ”μ§€" 기둝
    • 문제 λ°œμƒν•˜λ©΄ 기둝을 ν† λŒ€λ‘œ μž‘μ—…μ΄ 이루어지기 μ „ μƒνƒœλ‘œ μ‹œμŠ€ν…œ 볡원

νŠΈλžœμž­μ…˜ (Transaction)

  • μͺΌκ°€ 수 μ—†λŠ” 업무 처리의 μ΅œμ†Œ λ‹¨μœ„
  • νŒŒμΌμ΄λ‚˜ λ””λž™ν† λ¦¬ 생성, μˆ˜μ •, μ‚­μ œ, MFT λ ˆμ½”λ“œ λ³€κ²½ λ“±
  • $LogFile: λ©”νƒ€λ°μ΄ν„°μ˜ νŠΈλžœμž­μ…˜ 저널 정보

 

$UsnJrnl

  • νŒŒμΌμ΄λ‚˜ 디렉토리에 변경사항 생길 λ•Œ 이λ₯Ό κΈ°λ‘ν•˜λŠ” 둜그 파일
  • 파일 볡원 λͺ©μ  X, λ‹¨μˆœ 파일 μž‘μ—… μžˆμ—ˆλ‹€λŠ” 사싀 확인 μœ„ν•¨
  • μ‹œκ°„ μˆœμ„œλŒ€λ‘œ μ—”νŠΈλ¦¬ μ €μž₯, κΈ°λ³Έ ν¬κΈ°λŠ” 32Mb
    • ν•˜λ£¨ 8μ‹œκ°„ μ‚¬μš©ν•œλ‹€ 치면 4~5일 μ •λ„μ˜ 데이터 보관

$LogFile, $UsnJrnl μ‹€μŠ΅

  • FTK Imager μ΄μš©ν•΄ [root]\$LogFile μΆ”μΆœ, [root]\$Extend\$UsnJrnl\$J μΆ”μΆœ
  • "NTFS Log Tracker" 이용

 

λ°”λ‘œκ°€κΈ°(.LNK)

'Windows Shortcut'

.lnk ν™•μž₯자 (link 파일)

 

생성방법

  • μ‚¬μš©μžκ°€ 직접 생성
  • ν”„λ‘œκ·Έλž¨ μ„€μΉ˜ μ‹œ 생성
  • μš΄μ˜μ²΄μ œκ°€ μžλ™μœΌλ‘œ 생성

λ°”λ‘œκ°€κΈ° 파일이 μƒμ„±λ˜λŠ” 경둜

  • 바탕화면 << κ°€μž₯ ν”ν•˜κ²Œ 생성됨. 
    • %UserProfile%\Desktop 
  • μ‹œμž‘ 메뉴
  • 졜근 μ‹€ν–‰
  • λΉ λ₯Έ μ‹€ν–‰

λ°”λ‘œκ°€κΈ°(LNK) μ‹€μŠ΅

  • FTK Imager μ΄μš©ν•΄ μΆ”μΆœ
  • "LECmd" 이용 -> 뢄석

 

Jumplist

μ ν”„λ¦¬μŠ€νŠΈ (Jumplist)

  • 졜근 μ‚¬μš©ν•œ 파일/폴더에 λΉ λ₯΄κ²Œ μ ‘κ·Όν•˜κΈ° μœ„ν•œ ꡬ쑰
  • μ’…λ₯˜(뢄석함에 μžˆμ–΄μ„œ 이런 κ±Έ κ΅¬λΆ„ν•˜λŠ” 게 μ˜λ―Έμžˆμ§„ μ•ŠμŒ)
    • Automatic: μš΄μ˜μ²΄μ œκ°€ μžλ™μœΌλ‘œ λ‚¨κΈ°λŠ” ν•­λͺ©(μ„€μΉ˜ν•˜μ§€ μ•Šμ•„λ„ 기본으둜 μžˆλŠ” μ‘μš© ν”„λ‘œκ·Έλž¨λ“€μ΄ μžλ™μœΌλ‘œ λ‚¨κΈ°λŠ” 것)
    • Custom: μ‘μš©ν”„λ‘œκ·Έλž¨μ΄ 자체적으둜 κ΄€λ¦¬ν•˜λŠ” ν•­λͺ©
  • 경둜
    • %UserProfile%\AppData\Roaming\Microsoft\Windows\Recent\AutomaticDestinations
    • %UserProfile%\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations

Jumplist μ‹€μŠ΅

  • FTK Imager μ΄μš©ν•΄ μΆ”μΆœ
  • "JumpList Explorer" 이용 -> 뢄석

 

Prefetch κ°œλ… 및 μ‹€μŠ΅

μ‘μš© ν”„λ‘œκ·Έλž¨(.exe) μ‹€ν–‰κ³Ό κ΄€λ ¨λœ μ•„ν‹°νŒ©νŠΈ. μ‘μš© ν”„λ‘œκ·Έλž¨ μ‹€ν–‰ μ‹œ λ‚¨λŠ” 흔적듀? 

일반적으둜 μ•…μ„± ν”„λ‘œκ·Έλž¨λ“€λ„ κ²°κ΅­ .exe 파일인 κ²½μš°κ°€ 많음

ν¬λ Œμ‹ μœ„ν•΄ μ‘΄μž¬ν•˜λŠ” μ•„ν‹°νŒ©νŠΈλŠ” μ•„λ‹˜. 

 

Prefetch

  • μ‘μš©ν”„λ‘œκ·Έλž¨μ˜ λΉ λ₯Έ μ‹€ν–‰ μœ„ν•΄ μ‘΄μž¬ν•˜λŠ” 파일
  • RAM μ˜μ—­μ— λ³„λ„μ˜ prefetch μ˜μ—­ 쑴재?
  • μ‘μš© ν”„λ‘œκ·Έλž¨ μ‹€ν–‰ν•  λ•Œμ— 생성
    • μ‹€ν–‰ 파일 이름, 경둜
    • μ‹€ν–‰ 파일의 μ‹€ν–‰ 횟수
    • μ‹€ν–‰ 파일의 졜초 μ‹€ν–‰ μ‹œκ°„
    • μ‹€ν–‰ 파일의 λ§ˆμ§€λ§‰ μ‹€ν–‰ μ‹œκ°„
  • 경둜
    • %SystemRoot%\Prefetch

 

Prefetch μ‹€μŠ΅

  • "WinPrefetchView" μ΄μš©ν•΄ 뢄석

Q. '$' κΈ°ν˜Έκ°€ κ°–λŠ” μ˜λ―ΈλŠ”?

A. 'μœˆλ„μš° λ‚΄λΆ€μ˜ μ‹œμŠ€ν…œ 파일' μ΄λΌλŠ” 뜻의 기호.

 

Q. Prefetch μ‹€μŠ΅μ—μ„œ Winprefetchλ₯Ό μ‚¬μš©ν•˜λ©΄ λ¬΄κ²°μ„±μ΄ ν›Όμ†λ˜μ§€ μ•ŠλŠ”λ‹€. (O/X ν€΄μ¦ˆ)

A. X

 

Q. $LogFile의 μ €λ„λ§μ€ μ–Έμ œ ν™œμš©ν•˜λŠ”κ°€?

A. 데이터 변경을 λ””μŠ€ν¬μ— λ°˜μ˜ν•˜κΈ° μ „, ν–‰μœ„λ₯Ό κΈ°λ‘ν•΄μ„œ μΆ”ν›„ 였λ₯˜ 볡ꡬ에 ν™œμš©

 

Q. UserAssist μ—μ„œ λ‚˜νƒ€λ‚΄λŠ” λ‚΄μš©μ€?

A. μ΅œκ·Όμ— μ‹€ν–‰ν•œ ν”„λ‘œκ·Έλž¨ λͺ©λ‘, λ§ˆμ§€λ§‰ μ‹€ν–‰ μ‹œκ°„, μ‹€ν–‰ 횟수