OLD_posting

포렌식 도구 모음 (Digital Forensics Tools)

슈개 2013. 4. 28. 13:50
반응형

디지털 포렌식 종합 분석 도구인 EnCase, FTK 등의 제품이 있지만 해당 제품이 모든 요구를 충족시켜 주는 것은 아니다. 파일시스템에 의한 파일 분류 기능, 해쉬 분석, 검색, 미리보기 등이 기능은 우수할지 몰라도 레지스트리, 프리패치, 인터넷 사용 흔적 등과 같은 기능은 지원하기는 하지만 분석하는데 큰 도움이 되지는 못한다. 이러한 기능들은 다른 도구를 통해 보완해야 할 것이다. 물론 EnCase가 NIST의 CFTT(Computer Forensic Tool Testing)를 받은 도구이고 법률적인 영향이 있기 때문에 최종적으로는 EnCase를 이용해 분석한 후 보고서를 작성하는 것이 바람직 할 것이다.

이번 포스팅에서는 종합 분석 도구의 한계를 보완할 수 있는 디지털 포렌식 도구들을 정리해보았다. 몇 년전에 비해 현재에는 각 데이터별로 수많은 도구들이 공개되었다. 하지만 직접 사용해보고 유용하다고 판단되는 도구들만 정리해보았다. 물론 도구들의 장단점이 있기 때문에 카테고리별로 2,3개의 도구들을 이용하는 것이 바람직하다. 하나의 도구가 완벽하면 좋겠지만 지금까지의 경험으로는 그렇지 못한 경우가 더 많기 때문에 자신의 판단으로 가장 분석하기 용이한 도구를 선택한 후 이를 보완할 수 있는 도구를 선택하면 될 것이다.

이렇게 선택된 도구들은 현장 분석용 도구 모음으로 만들어 현장 대응시 사용해도 될 것이다. 현장에서 증거만 압수한 이후 압수된 증거를 자신의 포렌식 랩에서 분석한다면 문제가 없겠지만 부득이하게 현장에서 수집 및 분석이 이루어지는 환경도 있다. 이러한 경우 환경 구축에 드는 시간이 부담이 된다면 선택된 도구로 고스트(Ghost)와 같은 이미지를 생성한 후 현장에서 활용해도 될 것이다.



통합 포렌식 도구 (Integrated Forensics)

NameInterfacePlatformManufacturerLicence
EnCaseGUIWindowsGuidance SoftwareCommercial
FTK (Forensic Toolkit)GUIWindowsAccessDataCommercial
ProDiscover®GUIWindowsTechnology PathwaysCommercial
X-Ways ForensicsGUIWindowsX-Way SOftwareCommercial
TSK (The Sleuth Kit) & AutopsyCLIAnywhereBrian CarrierOpensource
SIFT (SANS Investigate Forensic Toolkit)--SANSFreeware



라이브 CD (Live CD)

NameInterfacePlatformManufacturerLicence
Helix--e-fenseCommercial
BackTrack--BackTrack LinuxFreeware
Caine--CaineFreeware



라이브 포렌식 (Live Forensics)

NameInterfacePlatformManufacturerLicence
WFT (Windows Forensic Toolchest)CLIWindowsFoolMoonFree/Comm
IRCR (Incident Response Collection Report)CLIWindowsmcleodjpOpensource
COFEE (Computer Online Forensic Evidence Extractor)CLIWindowsMicrosoftonly Law enforcement
FRED (First Responder’s Evidence Disk)GUIWindowsDark Particle LabsFreeware
MIR (MANDIANT Intelligent Response)GUIWindowsMANDIANTCommercial
ProDiscover® IRGUIWindowsTechnology PathwaysCommercial
OnLineDFS (OnLine Digital Forensic Suite)CLIWindowsCSTCommercial



디스크 이미징 (Disk Imaging)

NameInterfacePlatformManufacturerLicence
FTK ImagerGUIWindowsAccessDataFreeware
Tableau ImagerGUIWindowsTABLEAUFreeware
EnCase LinenCLILinuxGuidance SoftwareCommercial
dd (FAU DD)CLIAnywhereGeorge M. Garner Jr.Freeware



이미지 마운트 (Image Mounting)

NameInterfacePlatformManufacturerLicence
Mount Image ProGUIWindowsGetDataCommercial
P2 eXplorerGUIWidowsParabenFreeware
ImDiskGUIWindowsLTRDATAOpensource



메모리 획득 (Memory Acquisition)

NameInterfacePlatformManufacturerLicence
winenCLIWindowsGuidance SoftwareCommercial
FastDump ProCLIWindowsHBGaryCommercial
FastDump CECLIWindowsHBGaryFreeware
win(32/64)ddCLIWindowsMatthieu SuicheFreeware
mddCLIWindowsManTechOpensource
MemorizeGUIWindowsMandiantFreeware



메모리 분석 (Memory Analysis)

NameInterfacePlatformManufacturerLicence
Responder ProGUIWindowsHBGaryCommercial
VolatilityCLIAnywhereVolatile SystemsOpensource
RedLineGUIWindowsMandiantFreeware
Memorize & Audit ViewerGUIWindowsMandiantFreeware
VolafoxCLIMac OSn0fateOpensource
VolafunxCLIFreeBSDn0fateOpensource



레지스트리 획득 (Registry Acquisition)

NameInterfacePlatformManufacturerLicence
RegEx (for Volatile)CLIWindowsDFRCFreeware
F-Response (for Remote)GUIWindowsF-ResponseCommercial



레지스트리 분석 (Registry Analysis)

NameInterfacePlatformManufacturerLicence
REGAGUIWindowsDFRCFreeware
Registry File ViewerGUIWindowsMiTeCFreeware
RegRipperCLIWindowsHarlan CarveyOpensource
UserAssistGUIWindowsDidier StevensFreeware
RegExtractGUIWindowswoanwareFreeware
USBDeviceForensicsGUIWindowswoanwareFreeware
ForensicUserInfoGUIWindowswoanwareFreeware
pwdump7CLIWindowsTarascoFreeware
SAMInsideGUIWindowsInsideProFree/Comm



로그 분석 (Log Analysis)

NameInterfacePlatformManufacturerLicence
Event Log ExplorerGUIWindowsFSPro LabsCommercial
EventLog AnalyzerGUIAnywhereManageEngineCommercial
Log ParserCLIWindowsMicrosoftFreeware



프리패치 분석 (Prefetch Analysis)

NameInterfacePlatformManufacturerLicence
PrefetchForensicsGUIWindowswoanwareFreeware
Prefetch ParserCLIWindowsSANSFreeware
Windows Prefetch ParserCLIAnywhereTZWorksFreeware



추가적인 OS 분석 (Any other Artifacts)

NameInterfacePlatformManufacturerLicence
log2timelineGUILinux & MacKristinn GudjonssonFreeware
Windows File AnalyzerGUIWindowsMiTeCFreeware
JumpListerGUIWindowswoanwareFreeware
lnkanlyserCLIWindowswoanwareFreeware
Windows Search Index ExtractorGUIWindowsFilesig SoftwareCommercial
ShadowExplorerGUIWindowsShadowExplorerFreeware
Thumbnail Database ViewerGUIWindowsIgor TolmacheFreeware



파일시스템 메타데이터 (Filesystem Metadata)

NameInterfacePlatformManufacturerLicence
anlyzeMFTCLIAnywhereDavid KovarOpensource
MFTViewGUIWindowsSanderson ForensicsFreeware



웹 브라우저 사용 흔적 (Web Browser Trace)

NameInterfacePlatformManufacturerLicence
WEFA (WEb browser Forensic Analyzer)GUIWindowsFOUR&SIX TECHCommercial
Web HistorianGUIWindowsMandiantFreeware
ChromeForensics
FireFoxForensics
OperaForensics
firefoxsessionstoreextractor
GUIWindowswoanwareFreeware
IECacheView
IECookiesView
IEHistoryView
IEPassView
MozilaCacheView
MozilaCookieView
MozilaHistoryView
PasswordFox
OperaCacheView
OperaPassView
GUIWindowsNirSoftFreeware



데이터베이스 분석 (Database Analysis)

NameInterfacePlatformManufacturerLicence
Exchange EDB ViewerGUIWindowsLepide SoftwareFreeware
EseDbViewerGUIWindowswoanwareFreeware
SQLite Database BrowserGUIWin & MacTabuleiroOpensource
OracleForensics Tools----



메일 분석 (Mail Analysis)

NameInterfacePlatformManufacturerLicence
gmailparserCLIWindowswoanwareFreeware
Mail ViewerGUIWindowsMiTeCFreeware
Kernel OST ViewerGUIWindowsLepide SOftwareFreeware
Kernel Outlook PST ViewerGUIWindowsLepide SOftwareFreeware



문서 포맷 분석 (Document Format Analysis)

NameInterfacePlatformManufacturerLicence
Structed Storage ViewerGUIWindowsMiTeCFreeware
OffVifGUIWindowsMicrosoftFreeware



패킷 분석 (Packet Analysis)

NameInterfacePlatformManufacturerLicence
WireSharkGUIAnywhereWireSharkFreeware
NetworkMinerGUIWindowsNETRESECCommercial
InvestigatorGUIWin & LinNETWITNESSCommercial
OstinatoGUIAnywherePstavirsOpensource
Packet BuilderGUIWindowsColasoftFreeware
SplitCapCLIWindowsNETRESECOpensource
tsharkCLIAnywhereWireSharkFreeware
ScapyCLIAnywherePhilippe BiondiOpensource
tcpdumpCLIAnywhere-Freeware



헥스 편집기 (Hex Editor)

NameInterfacePlatformManufacturerLicence
010EditorGUIWindowsSweetScapeCommercial
WinHexGUIWindowsX-Ways SoftwareCommercial
HexWorkshopGUIWindowsHexWorkshopCommercial
HxDGUIWindowsMael HorzFreeware



해쉬 분석 (Hash Analysis)

NameInterfacePlatformManufacturerLicence
HashTabGUIWin & MacImplbitsFree/Comm
md5deep/hashdeepCLIAnywhereJesse KornblumFreeware
ssdeepCLIAnywhereManTechFreeware
NSRL Hashsets--NISTFreeware



완전삭제 도구 (Wipe Tools)

NameInterfacePlatformManufacturerLicence
EraserGUIWindowsThe Eraser ProjectFreeware
SDeleteCLIWindowsSysinternalsFreeware
BCWipeGUIWindowsJeticoCommercial



그 밖에… (Other Tools)

NameInterfacePlatformManufacturerLicence
BinTextGUIWindowsMcAfeeFreeware
DCodeGUIWindowsDigital DetectiveFreeware



도구 관련 사이트 목록 (Various Sites)

Site
MiTeC
NirSoft
RedWolf Computer Forensics
Woanware
Open Source Digital Foresncis
RCE Tool Libary
Software for Computer Forensics
Sysinternals
EnScript
 

반응형

'OLD_posting' 카테고리의 다른 글

Cisco 명령어  (0) 2013.07.22
동적 분석  (0) 2013.05.21
포인터 pointer 정리  (0) 2013.03.10
파일구리 검색어제한 해제패치 소스  (0) 2013.03.09
윈도우7 로그인 암호 및 비밀번호 초기화 방법  (0) 2013.01.28