For3nsic/Forensic

์ปดํ“จํ„ฐ ๊ธฐ๋ณธ

๐“›๐“พ๐“ฌ๐“ฎ๐“ฝ๐“ฎ_๐“ข๐“ฝ๐“ฎ๐“ต๐“ต๐“ช 2015. 11. 1.
728x90
๋ฐ˜์‘ํ˜•

์ปดํ“จํ„ฐ์˜ ํ•˜๋“œ์›จ์–ด ๊ตฌ์„ฑ ๋ถ€ํ’ˆ

 

์ผ€์ด์Šค โ€“ ์ปดํ“จํ„ฐ ์‹œ์Šคํ…œ ๊ตฌ์„ฑ ๋ถ€ํ’ˆ์„ ๊ฐ์Œ€ ๋ฟ๋งŒ ์•„๋‹ˆ๋ผ ๋‹ด๊ณ , ์ง€ํƒฑํ•ด์ค€๋‹ค. ์ „๊ธฐ์— ๊ฐ์ „๋˜๋Š” ๊ฒƒ์„ ๋ง‰์•„์ฃผ๋ฉฐ ๋‚ด๋ถ€๊ตฌ์„ฑ ๋ถ€ํ’ˆ์„ ๋จผ์ง€์™€ ์Šต๊ธฐ, ์™ธ๋ถ€์—์„œ์˜ ์ง์ ‘์ ์ธ ์ถฉ๊ฒฉ์œผ๋กœ๋ถ€ํ„ฐ ๋ณดํ˜ธ ํ•ด์ค€๋‹ค.

 

ROM(Read Only Memory) โ€“ ๋ฐ์ดํ„ฐ๋ฅผ ์˜๊ตฌ์ ์œผ๋กœ ํ˜น์€ ๋ฐ˜์˜๊ตฌ์ ์œผ๋กœ ์ €์žฅํ•  ์ˆ˜ ์žˆ๋Š” ๋ฉ”๋ชจ๋ฆฌ์˜ ํ•œ ์ข…๋ฅ˜๋กœ, ๊ทธ์•ˆ์— ๋‚ด์šฉ์„ ์ถ”๊ฐ€ํ•˜๊ฑฐ๋‚˜ ์ˆ˜์ •ํ•˜๋Š” ๊ฒƒ์ด ๊ฑฐ์˜ ์–ด๋ ต๊ฑฐ๋‚˜ ๋ถˆ๊ฐ€๋Šฅํ•œ ์„ฑ์งˆ์„ ๊ฐ–๊ณ  ์žˆ๋‹ค. ๋˜ํ•œ ๋น„ํœ˜๋ฐœ์„ฑ์˜ ์„ฑ์งˆ์„ ๊ฐ€์ง€๊ณ  ์žˆ๋‹ค.

์ฝ๊ธฐ ์ „์šฉ๊ณผ ๋น„ํœ˜๋ฐœ์„ฑ? ์ด๋Š” ์ปดํ“จํ„ฐ๊ฐ€ ๋ถ€ํŒ…์— ํ•„์š”ํ•œ ์ปดํ“จํ„ฐ ์‹œ๋™ ๊ตฌ์„ฑ ์„ค์ •๊ณผ ์ฝ”๋“œ๋ฅผ ๊ฐ–๊ณ  ์žˆ๋Š” ํŒŒ์ผ์„ ROM์— ์ €์žฅํ•˜๋Š” ๋ฐ ์ ์ ˆํ•˜๋‹ค -> ROM BIOS

 

RAM(Random Access Memory)  - ์ปดํ“จํ„ฐ์˜ ์ฃผ ๋ฉ”๋ชจ๋ฆฌ๋กœ์„œ ๋ฐ์ดํ„ฐ์™€ ์ฝ”๋“œ, ์„ค์ • ๋“ฑ์„ ์ €์žฅํ•˜๊ธฐ ์œ„ํ•œ ์ž„์‹œ ์ž‘์—… ๊ณต๊ฐ„์ด๋‹ค. ์ž„์˜๋กœ ์ ‘๊ทผํ•  ์ˆ˜ ์žˆ๋Š” ๋ฉ”๋ชจ๋ฆฌ์นฉ์ด๊ธฐ ๋•Œ๋ฌธ์— RAM์ด๋ผ๊ณ  ํ•œ๋‹ค. ์นฉ ์ด์ „์—๋Š” ํ…Œ์ดํ”„ ์žฅ์น˜๊ฐ€ ์ฃผ๋œ ๋งค์ฒด๋กœ ์‚ฌ์šฉ ๋๋Š”๋ฐ, ํ…Œ์ดํ”„์— ์ ‘๊ทผํ•˜๊ธฐ ์œ„ํ•ด์„œ๋Š” ์„ ํ˜• ๋˜๋Š” ์ˆœ์ฐจ์ ์œผ๋กœ ์ฒ˜๋ฆฌ๋ผ ์†๋„๊ฐ€ ๋Š๋ ธ๋‹ค. ์นฉ๊ณผ ๋””์Šคํฌ๊ฐ€ ๋“ฑ์žฅํ•œ ์ดํ›„, ๋ฐ์ดํ„ฐ์— ์ž„์˜๋กœ, ๊ทธ๋ฆฌ๊ณ  ์ง์ ‘ ์ ‘๊ทผํ• ์ˆ˜ ์žˆ๊ฒŒ ๋ผ ๋ฐ์ดํ„ฐ๋ฅผ ์ฝ๊ณ  ์“ฐ๋Š” ์†๋„๊ฐ€ ๊ฐœ์„ ๋จ

ROM๊ณผ ๋ฐ˜๋Œ€๋กœ ํœ˜๋ฐœ์„ฑ์˜ ์„ฑ์งˆ์„ ๊ฐ€์ง€๊ณ  ์žˆ๋‹ค. RAM์˜ ์ข…๋ฅ˜์— ๋น„ํœ˜๋ฐœ์„ฑ RAM์ด ์กด์žฌํ•˜๋Š”๋ฐ ์ด๋•Œ๋ฌธ์— ๋ชจ๋“  RAM์ด ๋น„ํœ˜๋ฐœ์„ฑ์ด๋ผ๊ณ  ์ƒ๊ฐํ•˜๋ฉด ์•ˆ๋œ๋‹ค.

 

๋ฉ”์ธ๋ณด๋“œ OR ๋งˆ๋”๋ณด๋“œ โ€“ ์ปดํ“จํ„ฐ ์ผ€์ด์Šค ์•ˆ์—์„œ ๊ฐ€์žฅ ํฐ PCB(Printed Circuit Board)๊ธฐํŒ์ด๋‹ค. ์ผ€์ด์Šค ์œ„์— ๋ฉ”์ธ๋ณด๋“œ๋ฅผ ์ง€ํƒฑํ•˜๋Š” ๊ฒฉ๋ฆฌ ์ ˆ์—ฐ๊ธฐ(Stand-off)๋ผ๊ณ  ํ•˜๋Š” ๋ฐ›์นจ๋Œ€ ์œ„์— ์„ค์น˜๋˜๋Š”๋ฐ, ๊ณต๊ธฐ์˜ ํ๋ฆ„์„ ์œ„ํ•œ ๊ณต๊ฐ„์„ ํ™•๋ณดํ•˜๊ณ  ์ผ€์ด์Šค์— PCB๊ธฐํŒ์ด ์ ‘์ด‰ํ•˜๊ฑฐ๋‚˜ ์ ‘์ง€๊ฐ€ ๋˜์ง€ ์•Š๊ฒŒ ํ•˜๊ธฐ ์œ„ํ•จ์ด๋‹ค.

์ผ๋ฐ˜์ ์œผ๋กœ CPU์†Œ์ผ“๊ณผ BIOS, CMOS, CMOS ๋ฐฐํ„ฐ๋ฆฌ, ์‹œ๊ณ„, RAM ๋ฉ”๋ชจ๋ฆฌ ์Šฌ๋กฏ, IDE ์ปจํŠธ๋กค๋Ÿฌ, SATA ์ปจํŠธ๋กค๋Ÿฌ, USB ์ปจํŠธ๋กค๋Ÿฌ, ํ”Œ๋กœํ”ผ ๋””์Šคํฌ ๋“ฑ๋“ฑ์ด ํ™•์žฅ ์Šฌ๋กฏ์ด ์žˆ๋‹ค. ๋˜ํ•œ ๋งŽ์€ ํ™•์žฅ ์นด๋“œ๊ฐ€ ํ•„์š”ํ–ˆ๋˜ ๋งŽ์€ ๊ธฐ๋Šฅ ๋“ค์ด ์ด์ œ๋Š” ๋ฉ”์ธ๋ณด๋“œ์— ํƒ‘์žฌ๋ผ ์žˆ๋‹ค.

 

CPU โ€“ ์žฅ์น˜์˜ ๋‘๋‡Œ ์—ญํ• ์„ ํ•˜๋Š” CPU๋Š” ๋ฏธ์„ธํ•œ ์ธต์— ๋ฐฐ์—ด๋œ ํŠธ๋žœ์ง€์Šคํ„ฐ๊ฐ€ ๋Œ€๊ทœ๋ชจ๋กœ ์กฐํ•ฉ๋œ ๊ฒƒ์ด๋‹ค. CPU๋Š” ๋ฐ์ดํ„ฐ๋ฅผ ์ฒ˜๋ฆฌํ•˜๊ฑฐ๋‚˜ ํ•ด์„ํ•˜๊ณ , ๋ช…๋ น์–ด๋ฅผ ์ˆ˜ํ–‰ํ•œ๋‹ค. ๊ฑฐ์˜ ๋ชจ๋“  ์ปดํ“จํ„ฐ์˜ ๊ธฐ๋Šฅ๊ณผ ๋ช…๋ น์–ด๋Š” CPU์—์„œ ์ˆ˜ํ–‰๋œ๋‹ค.

 

๋ฐฉ์—ด๊ธฐ(Heat Sink)์™€ ํŒฌ(fan) โ€“ ๋ฐฉ์—ด๊ธฐ์™€ ํŒฌ์€ CPU๋ฅผ ์‹ํžˆ๊ธฐ ์œ„ํ•ด CPU์— ๋ถ™์–ด ์žˆ๋‹ค. ๋ฐฉ์—ด๊ธฐ์™€ CPU๋Š” ์ง์ ‘์ ์œผ๋กœ ์—ฐ๊ฒฐ๋ผ ์žˆ๋Š”๋ฐ, ๊ทธ ์‚ฌ์ด์—๋Š” ์ฃผ๋กœ ์จ๋ฉ€์ปดํŒŒ์šด๋“œ(thermal compound)๊ฐ€ ๋ฐœ๋ผ์ ธ ์žˆ๋‹ค. ๋ฐฉ์—ด๊ธฐ๋Š” ๊ณ ์—ด์˜ ์ „๋„์œจ์„ ๊ฐ€์ง„ ๋ฌผ์งˆ๋กœ ๊ตฌ์„ฑ๋ผ ์žˆ์–ด ์นฉ์—์„œ ์—ด์  ๊ฐ€์ ธ์™€ ์—ด์—๋„ˆ์ง€๋ฅผ ๊ณต๊ธฐ์ค‘์— ์†Œ๋ฉธ์‹œํ‚ค๋Š” ์—ดํ• ์„ ํ•œ๋‹ค.

 

ํ•˜๋“œ๋””์Šคํฌ โ€“ ๋Œ€๋ถ€๋ถ„์˜ ์ปดํ“จํ„ฐ ์‹œ์Šคํ…œ์—์„œ ์ฃผ๋œ ์ €์žฅ ๋งค์ฒด๋กœ ์‚ฌ์šฉ๋˜๊ณ  ์žˆ์œผ๋ฉฐ ๋ถ€ํŠธ ํŒŒ์ผ๊ณผ ์šด์˜์ฒด์ œ ํŒŒ์ผ, ํ”„๋กœ๊ทธ๋žจ๊ณผ ๋ฐ์ดํ„ฐ๊ฐ€ ์ €์žฅ๋œ๋‹ค. ํ”Œ๋ž˜ํ„ฐ์™€ ํ—ค๋“œ๋กœ ๊ตฌ์„ฑ๋˜์–ด ์žˆ๋Š”๋ฐ ํ”Œ๋ž˜ํ„ฐ๋Š” ๋ถ„๋‹น 4,800 ~ 15,000๋ฒˆ ์ •๋„ ํšŒ์ „ํ•˜๋Š” ์–‡๊ณ  ๋‹จ๋‹จํ•˜๋‹ค. ๋˜ํ•œ ํ”Œ๋ž˜ํ„ฐ๊ฐ€ ํšŒ์ „ํ•˜๋Š” ๋™์•ˆ ํ”Œ๋ž˜ํ„ฐ ํ‘œ๋ฉด ์œ„๋กœ ์›€์ง์ด๋Š” ํ—ค๋“œ๋กœ ์ ‘๊ทผ์ด ๊ฐ€๋Šฅํ•˜๋‹ค. ํ—ค๋“œ๋Š” ๊ทน์„ฑ์„ ๊ฐ์ง€ํ•˜๊ฑฐ๋‚˜ ๋ฏธ์„ธํ•˜๊ฒŒ ๋ณ€ํ™”์‹œํ‚ค๋Š” ๋ฐฉ๋ฒ•์œผ๋กœ ๋ฐ์ดํ„ฐ๋ฅผ ์ฝ๊ณ  ์“ด๋‹ค. ๊ทน์„ฑ์„ ์–‘๊ทน์œผ๋กœ ๋ฐ”๊พธ๋ฉด 1์ด ๋˜๊ณ , ์Œ๊ทน์œผ๋กœ ๋ฐ”๊พธ๋ฉด 0์ด ๋˜๊ธฐ ๋•Œ๋ฌธ์— 2์ง„๋ฒ•์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ๋‹ค.

ํ•˜ํŠธ ๋””์Šคํฌ์˜ ์ „์ฒด ์šฉ๋ น(๋ฐ”์ดํŠธ) = C * H * S * 512

C๋Š” ํ•˜๋“œ ๋””์Šคํฌ์˜ ์‹ค๋ฆฐ๋” ์ „์ฒด ๊ฐœ์ˆ˜

H๋Š” ํ—ค๋“œ์˜ ๊ฐœ์ˆ˜

S๋Š” ํŠธ๋ž™๋‹น ์กด์žฌํ•˜๋Š” ์„นํ„ฐ์˜ ๊ฐœ์ˆ˜

512๋Š” ์šด์˜์ฒด์ œ์—์„œ ์‚ฌ์šฉํ•˜๋Š” ์„นํ„ฐ์˜ ํฌ๊ธฐ

 

MBR ๊ณผ VBR

 

MBR

MBR์€ ์ €์žฅ๋งค์ฒด์˜ ์ฒซ ๋ฒˆ์งธ ์„นํ„ฐ(LBA 0)์— ์œ„์น˜ํ•˜๋Š” 512 ๋ฐ”์ดํŠธ ํฌ๊ธฐ์˜ ์˜์—ญ์ด๋‹ค. ๋‹ค์Œ ๊ทธ๋ฆผ์€ MBR์˜ ๊ธฐ๋ณธ์ ์ธ ๊ตฌ์กฐ๋ฅผ ๋ณด์—ฌ์ค€๋‹ค. ์ฒ˜์Œ 446 ๋ฐ”์ดํŠธ๋Š” ๋ถ€ํŠธ ์ฝ”๋“œ(boot code) ์˜์—ญ, 64 ๋ฐ”์ดํŠธ๋Š” ํŒŒํ‹ฐ์…˜ ํ…Œ์ด๋ธ”(partition table), ๋งˆ์ง€๋ง‰ 2 ๋ฐ”์ดํŠธ๋Š” ์‹œ๊ทธ๋‹ˆ์ฒ˜(signature)๋ฅผ ๋‚˜ํƒ€๋‚ธ๋‹ค.

 

VBR์˜ ํฌ๊ธฐ๋Š” ๊ณ ์ •๋œ ํฌ๊ธฐ๋ฅผ ๊ฐ€์ง€์ง€ ์•Š๊ณ  ๋‹ค์Œ๊ณผ ๊ฐ™์ด ํด๋Ÿฌ์Šคํ„ฐ ํฌ๊ธฐ์— ์˜์กดํ•œ๋‹ค.

VBR(Volume Boot Record)๋Š” NTFS ๊ตฌ์กฐ์—์„œ ๊ฐ€์žฅ ์•ž๋ถ€๋ถ„์— ์œ„์น˜ํ•˜๋Š” ์˜์—ญ์ด๋‹ค. VBR์€ FAT ์˜ˆ์•ฝ๋œ ์˜์—ญ๊ณผ ์œ ์‚ฌํ•˜๊ฒŒ ๋ถ€ํŠธ ์„นํ„ฐ์™€ ์ถ”๊ฐ€์ ์ธ ๋ถ€ํŠธ ์ฝ”๋“œ๊ฐ€ ์ €์žฅ๋œ๋‹ค

 

ํŒŒํ‹ฐ์…˜

ํŒŒํ‹ฐ์…˜์€ ๋ณผ๋ฅจ์—์„œ ์—ฐ์†์ ์ธ ์„นํ„ฐ๋“ค์˜ ๋ชจ์Œ์ด๊ณ , ์ด๋Ÿฌํ•œ ์„นํ„ฐ๋Š” ํŠน์ • ๋‹จ์ผ ํŒŒ์ผ ์‹œ์Šคํ…œ์—์„œ ์ฃผ์†Œ๋ฅผ ์ง€์ •ํ•  ์ˆ˜ ์žˆ์„ ๋ฟ๋งŒ ์•„๋‹ˆ๋ผ ํ•ด๋‹น ํŒŒํ‹ฐ์…˜์— ํฌํ•จ๋œ๋‹ค.

์ด์™€ ๋ฐ˜๋Œ€๋กœ ๋ณผ๋ฅจ์€ ์ฃผ์†Œ๋ฅผ ์ง€์ •ํ•  ์ˆ˜ ์žˆ๋Š” ์„นํ„ฐ๋“ค์˜ ๋ชจ์Œ์œผ๋กœ, ์šด์˜์ฒด์ œ๋‚˜ ๋ฐ์ดํ„ฐ๋ฅผ ์ €์žฅํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์ด ํ•ด๋‹น ์„นํ„ฐ๋“ค์„ ์‚ฌ์šฉํ•œ๋‹ค. ๋ณผ๋ฅจ์—์„œ ์ฃผ์†Œ ์ง€์ •์ด ๊ฐ€๋Šฅํ•œ ์„นํ„ฐ๋Š” ์—ฐ์†์ ์ผ ํ•„์š”๋Š” ์—†๋Š”๋ฐ, ์—ฌ๊ธฐ์—์„œ ์ฐจ์ด๊ฐ€ ๋‚œ๋‹ค. ์˜คํžˆ๋ ค ์ฃผ์†Œ ์ง€์ •์ด ๊ฐ€๋Šฅํ•œ ์„นํ„ฐ๋“ค์€ ์—ฐ์†์ ์œผ๋กœ ๋ณด์ด๊ธฐ๋งŒ ํ•˜๋ฉด ๋œ๋‹ค.

๋ณผ๋ฅจ์€ ์šด์˜์ฒด์ œ๊ฐ€ ๋“œ๋ผ์ด๋ธŒ ๋ฌธ์ž๋กœ ํ• ๋‹นํ•˜๋Š” ๋…ผ๋ฆฌ์ ์ธ ์ €์žฅ ๋‹จ์œ„๋‹ค.

ํŒŒํ‹ฐ์…˜์ด ๋งŒ๋“ค์–ด์งˆ ๋•Œ ํŒŒํ‹ฐ์…˜์˜ ๊ฒฝ๊ณ„์™€ ์ข…๋ฅ˜๊ฐ€ ํŒŒํ‹ฐ์…˜ ํ…Œ์ด๋ธ”์— ๊ธฐ๋ก๋œ๋‹ค.

 

ํŒŒ์ผ์‹œ์Šคํ…œ โ€“ ํŒŒํ‹ฐ์…˜์—์„œ ๋ฐ์ดํ„ฐ๋ฅผ ์ €์žฅํ•˜๊ณ  ๊ฒ€์ƒ‰ํ•˜๊ธฐ ์œ„ํ•œ ๊ด€๋ฆฌ ๋„๊ตฌ๋‹ค. ํŒŒ์ผ ๊ด€๋ฆฌ๋ฅผ ์œ„ํ•ด ์–ด๋–ค ์šด์˜์ฒด์ œ๋Š” ํŠน์ • ํŒŒ์ผ ์‹œ์Šคํ…œ์„ ํ•„์š”๋กœ ํ•œ๋‹ค. ์œˆ๋„์šฐ๋Š” ๋ฒ„์ „์— ๋”ฐ๋ผ FAT, NTFS ํŒŒ์ผ ์‹œ์Šคํ…œ์ด ํ•„์š”ํ•˜๋ฉฐ, ๊ฐ™์€ ์šด์˜์ฒด์ œ๊ฐ€ ์žˆ๋Š” ๋‹ค๋ฅธ ์‹œ์Šคํ…œ์„ ์ธ์‹ํ•˜์ง€ ์•Š๊ฑฐ๋‚˜ ๋งˆ์šดํŠธํ•˜์ง€ ์•Š๋Š”๋‹ค.  

728x90
๋ฐ˜์‘ํ˜•

'For3nsic > Forensic ' ์นดํ…Œ๊ณ ๋ฆฌ์˜ ๋‹ค๋ฅธ ๊ธ€

MBR ๊ตฌ์กฐ  (0) 2015.11.03
ํŒŒ์ผ์‹œ์Šคํ…œ ๋ถ„์„  (0) 2015.11.02
Encase ํŒŒํ‹ฐ์…˜ ๋ณต๊ตฌํ•˜๊ธฐ  (2) 2015.10.30
Encase  (0) 2015.10.30
Encase - ์‹ค์Šต 2  (0) 2015.10.30

๋Œ“๊ธ€