SysAnalyzer 사용한 파일 분석

https://media.vlpt.us/images/hoon13/post/e16dbc70-4556-44e0-9e5e-6e957488d0b8/image.png

XP에 SysAnalyzer 설치 후 서버파일을 실행하면 정보 출력

https://media.vlpt.us/images/hoon13/post/d2eba473-edda-4582-8b62-45b3ab7cf740/image.png

디렉토리 로그를 보면 서버 파일이 생성된 모습

https://media.vlpt.us/images/hoon13/post/76fa1f3a-90bd-4332-b5ac-aaeb41265eab/image.png

서버파일 실행 후 iexplorer.exe 프로세스 생성 확인

리눅스/유닉스 흔적 분석

리눅스 주요 아티팩트

https://media.vlpt.us/images/hoon13/post/f512731f-24c5-442d-baa9-5d444954c05c/image.png

이외에 더 많은 아티팩트가 있지만,

실무에선 HistorySecure 파일을 주로 사용한다.[ lsof, netstat, ps -ef ]등등 사용

History Log

cd ~
cat ./.bash_history

https://media.vlpt.us/images/hoon13/post/75495fe9-a80c-4c4a-8651-50a43c6fe79a/image.png

history 명령어의 단점 : 어플리케이션에서 동작한 명령어나, 비 정상적으로 접속한 명령어 이력등은 남지 않는다.

uname, date, uptime 명령어