ํ๋ก์ธ์ค ์ ๋ณด๋ฅผ ํ์ธํ๊ธฐ ์ํ ๋ช ๋ น์ด๋ lsof๋ผ๋ ๋ช ๋ น์ด๊ฐ ์๋ค.
lsof๋ผ๋ ๋ช ๋ น์ด๋
LiSt Open Files์ ์ฝ์๋ก ์ด๋ฆ ๊ทธ๋๋ก ์ํํ๋ ํ๋ก๊ทธ ๋จ์ด๋ค. ์ข ๋ ๊ตฌ์ฒด์ ์ผ๋ก, ํ์ฌ System์์ ๋์๊ฐ๋ ๋ชจ๋ Process์ ์ํด์ Open๋ ํ์ผ๋ค์ ๋ํ ์ ๋ณด๋ฅผ ๋ณด์ฌ์ค๋ค.
์ฌ์ฉ๋ฒ์
1. ์ด๋ค ํน์ ํ ํ์ผ์ ์ฌ์ฉํ๊ณ ์๋ ํ๋ก์ธ์ค๋ค์ ๋ํ ์ ๋ณด๋ฅผ ์๊ณ ์ถ์ ๋,
lsof <expected file name with path>
2. ์ด๋ค ํ์ผ ์์คํ ๋ด์, ๊ทธ๋ ๊ฒ ํฐ ํฌ๊ธฐ์ ํ์ผ๋ค์ ์ฐพ์ ์ ์๋๋ฐ๋ ๋ถ๊ตฌํ๊ณ , Available Space๊ฐ 0์ ํฅํด์ ์น๋ซ๊ณ ์์ ์๋ ์๋ค.
lsof <expected directory - root of mounted partition>
3. ๊ธด๊ธํ ์ด๋ค ํ์ผ ์์คํ ์ unmountํด์ผ ํ ๋, lsof๋ ํ์ผ ์์คํ ๋ด์ ์๋ ํ์ผ๋ค์ ๋ํด์ ์ต์ธ์คํ๊ณ ์๋ ํ๋ก์ธ์ค๋ค์ ๋ค ์ฐพ์์ค ์ ์๋ค.
lsof <expected file system name>
4. lsof๋ ๋ชจ๋ ๋คํธ์ํฌ Socket๋ค์ ์ฐพ์๋ผ ์ ์๋ค.
lsof -i
lsof -i@pwnplay.org
lsof -iTCP(|UDP)@pwnplay.org:smtp
6. lsof๋ฅผ ์ด์ฉํ์ฌ, rcp๋ ftp๋ฅผ ์ด์ฉํ ํ์ผ ์ ์ก ๊ณผ์ ์ ๋ชจ๋ํฐ๋ง ํ ์๋ ์๋ค. ๋จผ์ ๋์์ด ๋๋ ํ๋ก์ธ์ค๋ฅผ ps ๋ฑ์ ์ด์ฉํด์ ์ฐพ์๋ธ๋ค.
lsof -p <PID>
7. lsof๋ก๋ ์ด๋ค ์ ์ ๊ฐ ์ด๊ณ ์๋ ๋ชจ๋ ํ์ผ๋ค์ ์ด๊ฑฐํด ๋ณผ ์๋ ์๋ค.
lsof -u<loginname> ํน์ $ lsof -u<UID>
'For3nsic > Forensic ' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
USB ์์ฒด๊ฐ ์๋ ์ด์์ฒด์ ๋จ์์ ์ ์ฅ์ฅ์น์์ ์ฐ๊ธฐ ๋ฐฉ์งํ๊ธฐ (0) | 2015.11.23 |
---|---|
USB forensic (0) | 2015.11.23 |
FTK Imager ์์๋ณด๊ธฐ 2 (0) | 2015.11.17 |
FTK Imager์์๋ณด๊ธฐ 1 (0) | 2015.11.17 |
๋ฐ์ดํฐ ์ ์ฅ ๋งค์ฒด (0) | 2015.11.17 |
๋๊ธ