์ต๊ทผ๋ค์ด ์ด๋์ ๋์คํฌ ์ฆ, USB์ ์ฌ์ฉ์ด ๋ง์์ง๊ณ ์๋ค. ๋ํ ์์ผ๋ก๋ ๋์ด๋ ๊ฒ ๊ฐ์? ๋๋์ด ๋ค๊ณ ์ด๋ฅผ ์ ์ฑ์ฝ๋ ์ ํฌ ๋๋ ์๋ฃ ์ ํฌ ๋ฑ์ผ๋ก ๋ง์ด ์ด์ฉ ๋๊ณ ์๋ค.
๊ณผ์ฐ usb๋ ์ด๋ป๊ฒ ์ธ์์ด ๋๊ณ ์ด๋ป๊ฒ ์ฌ์ฉ๋ ๊น?
๋จผ์ usb๋ฅผ ๊ฝ์์ ๋ Bus Driver๋ผ๋ ๊ณณ์์ PnP Manager์๊ฒ ์ ์กฐ์ฌ์ device์ ์ผ๋ จ ๋ฒํธ๋ฅผ ๋ณด๋ด์ด ์ฐ๊ฒฐ์ด ๋์์์ ์๋ฆฐ๋ค.
๊ทธ ํ ์ปค๋๋ชจ๋ PnP Manager๋ ๋ ์ง์คํธ๋ฆฌ๋ฅผ ๊ธฐ๋ฐ์ผ๋ก ๋๋ผ์ด๋ฒ๊ฐ ์ค์น๋์ด์๋์ง๋ฅผ ํ์ธํ๋ค.
๋ง์ฝ ์ค์น๊ฐ ๋์ด ์์ง ์๋ค๋ฉด ์ปค๋๋ชจ๋ PnP Manager๋ ์ ์ ๋ชจ๋ PnP Manager์๊ฒ ๋๋ผ์ด๋ฒ์ ๊ด๋ จ ์ํญ์ ์ ๋ฌ ํ๋ค.
์ค์น๊ฐ ๋์ด ์๋ค๋ฉด ๋๋ผ์ด๋ฒ๋ฅผ ๋ก๋ํ๋ค.
์์ ๊ณผ์ ์ ๋ง์น๋ฉด ๋ ์ง์คํธ๋ฆฌ์ ๊ธฐ๋ก์ํ๊ณ ์ค์น๊ณผ์ ์ SetupAPI ๋ก๊ทธ์ ๊ธฐ๋กํ๋ค.
์ดํ ์๋ฃ๋๋ฉด USB์ฅ์น๋ฅผ ๋ง์ดํธํ๊ณ ์ ๋ณด๋ฅผ ๋ ์ง์คํธ๋ฆฌ์ ๊ธฐ๋กํ๋ค.
setupAPI.log
C:\Windows\inf ๊ฒฝ๋ก์ ์์น ํ์ฌ์์ผ๋ฉฐ USB ์ฐ๊ฒฐ๊ณผ ์ต์ด ์ฐ๊ฒฐ ์๊ฐ์ ์ ์ ์๋ค.
event log
Windows7์ดํ๋ก ๋ง์ ๋ก๊ทธ๊ฐ ์๊ฒผ๋๋ฐ ๊ทธ ์ค DriverFrameworks-UserMode์ด๋ฒคํธ ๋ก๊ทธ๋ ์ฅ์น๋ค์ผ ๋๋ผ์ด๋ฒ๊ฐ ๋ก๋๋ ์ด๋ฒคํธ๋ฅผ ๊ธฐ๋กํ๋ค.
๊ฒฝ๋ก๋ Microsoft-Windows-DriverFrameworks-UserMode
๋ ์ง์คํธ๋ฆฌ
USBSTOR
์์คํ ์ ์ฐ๊ฒฐ๋ USB ๋๋ฐ์ด์ค์ ๊ด๋ จํด ์ ์กฐ์ฌ, ์ ํ๋ช , ์๋ฆฌ์ผ ๋ฒํธ, ์ฐ๊ฒฐ์๊ฐ ๋ฑ์ ์์ ์๋ค.
๊ฒฝ๋ก๋ HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR
HKLM=HKEY_LOCAL_MACHINE
WpdBusEnumRoot
๋ณผ๋ฅจ์ ์ด๋ฆ ๋๋ ์ฌ์ฉ๋์๋ ๋ฌธ์ ํ์ธ
๊ฒฝ๋ก๋ HKLM\SYSTEM\CurrentControlSet\Enum\WpdBusEnumRoot\UMB
Windows Protable Devices
๋ฌธ์ํ์ธ
๊ฒฝ๋ก๋ HKLM\SOFTWARE\Microsoft\Windows Portable Devices\Device
Mounted Devices
๋์คํฌ ์๊ทธ๋์ฒ ํ์ธ
๊ฒฝ๋ก๋ HKLM\SYSTEM\MountedDevices
์ฐธ์กฐ : http://mr-zero.tistory.com/103
'For3nsic > Forensic ' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
Forensic TimeLine (0) | 2015.12.14 |
---|---|
USB ์์ฒด๊ฐ ์๋ ์ด์์ฒด์ ๋จ์์ ์ ์ฅ์ฅ์น์์ ์ฐ๊ธฐ ๋ฐฉ์งํ๊ธฐ (0) | 2015.11.23 |
lsof ๋ช ๋ น์ด (0) | 2015.11.20 |
FTK Imager ์์๋ณด๊ธฐ 2 (0) | 2015.11.17 |
FTK Imager์์๋ณด๊ธฐ 1 (0) | 2015.11.17 |
๋๊ธ