neck392

  • 홈
  • 태그
  • 방명록

Digital_forensic/File_system 1

[NTFS] MFT Entry에서 Cluster Runs를 활용한 파일 카빙

NTFS(New Technology File System)한 섹터당 512 바이트로 구성16진수 데이터 02 00은 십진수로 512 앵간한 파일 시스템은 00 02 08로 시작함 EB 52 땡땡은 점프 코드 볼륨 섀도우 카피는 컴퓨터가 만드는 경우(생성증거)와 사람이 만드는 경우(보관증거) 두가지가 있음컴퓨터가 만드는 경우는 생성증거이기에 법정에서 쓸 수 있음 이 파일이 이 날짜에 있다고 타임라인에 끼워둘 수 있음 삭제된 파일인데 왜 카빙이 가능한가?NTFS 뿐만이 아니라 FAT 등의 파일 시스템은 실제 클러스터에 저장된 내용을 삭제하는 것이 아니라 파일에 할당된 클러스터를 사용 가능한 상태로 바꾸어 클러스터들이 다른 파일에 할당될 수 있게 한다.따라서, 이미 덮어 써진 파일은 복구가 불가능하지만 그렇지..

Digital_forensic/File_system 2024.06.11
이전
1
다음
더보기
프로필사진

neck392

https://github.com/neck392 https://huggingface.co/neck392

  • 분류 전체보기 (118)
    • Digital_forensic (39)
      • Theory (10)
      • File_format (4)
      • Memory (1)
      • File_system (1)
      • Artifact (0)
      • Etc(Malware) (7)
      • CTF (16)
    • Offensive_security (5)
    • 보안, IT (19)
      • 정보보안 (9)
      • 네트워크, IT (10)
    • AI_Machine_Learning (2)
    • Computer_science (12)
      • Memory (11)
      • Operating_system (1)
      • File_system (0)
    • Security_trends (4)
    • Tools (4)
    • Linux (6)
    • Git (15)
    • Conference (6)
      • CISC-W'24 (6)
    • WHS2 (5)

Tag

2022 christmas ctf, CRYPTO, 보안 뉴스, ctf, Packet, merge, command, Git, github, digital forensic, branch, wireshark, network, Hex Editor, forensic, 보안 동향, ubuntu, linux, memory, Computer science,

최근글과 인기글

  • 최근글
  • 인기글

최근댓글

공지사항

Archives

Calendar

«   2026/06   »
일 월 화 수 목 금 토
1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30

방문자수Total

  • Today :
  • Yesterday :

Copyright © AXZ Corp. All rights reserved.

  • 깃허브
  • 허깅페이스

티스토리툴바