For3nsic/Forensic

lsof ๋ช…๋ น์–ด

๐“›๐“พ๐“ฌ๐“ฎ๐“ฝ๐“ฎ_๐“ข๐“ฝ๐“ฎ๐“ต๐“ต๐“ช 2015. 11. 20.
728x90
๋ฐ˜์‘ํ˜•


ํ”„๋กœ์„ธ์Šค ์ •๋ณด๋ฅผ ํ™•์ธํ•˜๊ธฐ ์œ„ํ•œ ๋ช…๋ น์–ด๋Š” lsof๋ผ๋Š” ๋ช…๋ น์–ด๊ฐ€ ์žˆ๋‹ค. 


lsof๋ผ๋Š” ๋ช…๋ น์–ด๋Š” 

LiSt Open Files์˜ ์•ฝ์ž๋กœ ์ด๋ฆ„ ๊ทธ๋Œ€๋กœ ์ˆ˜ํ–‰ํ•˜๋Š” ํ”„๋กœ๊ทธ ๋žจ์ด๋‹ค. ์ข€ ๋” ๊ตฌ์ฒด์ ์œผ๋กœ, ํ˜„์žฌ System์—์„œ ๋Œ์•„๊ฐ€๋Š” ๋ชจ๋“  Process์— ์˜ํ•ด์„œ Open๋œ ํŒŒ์ผ๋“ค์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ๋ณด์—ฌ์ค€๋‹ค.

์‚ฌ์šฉ๋ฒ•์€

1. ์–ด๋–ค ํŠน์ •ํ•œ ํŒŒ์ผ์„ ์‚ฌ์šฉํ•˜๊ณ  ์žˆ๋Š” ํ”„๋กœ์„ธ์Šค๋“ค์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ์•Œ๊ณ  ์‹ถ์„ ๋•Œ,

lsof <expected file name with path>


2. ์–ด๋–ค ํŒŒ์ผ ์‹œ์Šคํ…œ ๋‚ด์—, ๊ทธ๋ ‡๊ฒŒ ํฐ ํฌ๊ธฐ์˜ ํŒŒ์ผ๋“ค์„ ์ฐพ์„ ์ˆ˜ ์—†๋Š”๋ฐ๋„ ๋ถˆ๊ตฌํ•˜๊ณ , Available Space๊ฐ€ 0์„ ํ–ฅํ•ด์„œ ์น˜๋‹ซ๊ณ  ์žˆ์„ ์ˆ˜๋„ ์žˆ๋‹ค. 

lsof <expected directory - root of mounted partition>


3. ๊ธด๊ธ‰ํžˆ ์–ด๋–ค ํŒŒ์ผ ์‹œ์Šคํ…œ์„ unmountํ•ด์•ผ ํ•  ๋•Œ, lsof๋Š” ํŒŒ์ผ ์‹œ์Šคํ…œ ๋‚ด์— ์žˆ๋Š” ํŒŒ์ผ๋“ค์— ๋Œ€ํ•ด์„œ ์–ต์„ธ์Šคํ•˜๊ณ  ์žˆ๋Š” ํ”„๋กœ์„ธ์Šค๋“ค์„ ๋‹ค ์ฐพ์•„์ค„ ์ˆ˜ ์žˆ๋‹ค.

lsof <expected file system name>


4.  lsof๋Š” ๋ชจ๋“  ๋„คํŠธ์›Œํฌ Socket๋“ค์„ ์ฐพ์•„๋‚ผ ์ˆ˜ ์žˆ๋‹ค.

lsof -i


5. 4๋ฒˆ์„ ์ž˜ ์ด์šฉํ•˜๋ฉด, ์–ด๋–ค ๋„คํŠธ์›Œํฌ Connection์— ๋Œ€ํ•ด์„œ ๊ทธ ๋ชฉ์ ์ง€ ๋‚˜ ์–ด๋””์„œ ๋ถ€ํ„ฐ ๋งบ์–ด์ง„ ์—ฐ๊ฒฐ์ธ์ง€๋ฅผ ์‰ฝ๊ฒŒ ์•Œ์•„๋‚ผ ์ˆ˜ ์žˆ๋‹ค. 

lsof -i@pwnplay.org 

lsof -iTCP(|UDP)@pwnplay.org:smtp


6. lsof๋ฅผ ์ด์šฉํ•˜์—ฌ, rcp๋‚˜ ftp๋ฅผ ์ด์šฉํ•œ ํŒŒ์ผ ์ „์†ก ๊ณผ์ •์„ ๋ชจ๋‹ˆํ„ฐ๋ง ํ•  ์ˆ˜๋„ ์žˆ๋‹ค. ๋จผ์ € ๋Œ€์ƒ์ด ๋˜๋Š” ํ”„๋กœ์„ธ์Šค๋ฅผ ps ๋“ฑ์„ ์ด์šฉํ•ด์„œ ์ฐพ์•„๋‚ธ๋‹ค. 

lsof -p <PID>


7. lsof๋กœ๋Š” ์–ด๋–ค ์œ ์ €๊ฐ€ ์—ด๊ณ  ์žˆ๋Š” ๋ชจ๋“  ํŒŒ์ผ๋“ค์„ ์—ด๊ฑฐํ•ด ๋ณผ ์ˆ˜๋„ ์žˆ๋‹ค.

lsof -u<loginname> ํ˜น์€ $ lsof -u<UID>






728x90
๋ฐ˜์‘ํ˜•

๋Œ“๊ธ€