책 소개
요약
이 책은 사건 현장에서 디지털 증거를 수집하고 획득하거나 법정에 제출할 중요한 디지털 증거 보고서를 작성하는 방법 등을 설명하는 실무서다. 이 책은 HDD, USB, CD(DVD), 테이프 드라이브, 스마트 폰 등 다양한 저장 매체뿐만 아니라 메모리와 같은 휘발성 기기에서 증거 데이터를 수집하고 분석하는 방법을 설명한다. 또한 증거 수집 및 분석을 위해 CPU, 메모리 등 많은 리소스를 필요로 하는 일반적인 포렌식 툴과 달리, 네트워크에 있는 다른 컴퓨터의 리소스 이용하는 분산처리 방법 또한 기술한다. 그 밖에 패스워드로 보호된 데이터에서 증거를 수집하거나 윈도우 레지스트리를 이용하여 작업하는 방법, 악성코드 분류 및 분석 등 효과적이면서 효율적인 디지털 포렌식 작업을 위해 FTK 설치부터 증거 수집, 추출, 분석, 보고서 생성까지 단계별로 상세하게 설명한다.
이 책에서 다루는 내용
■ 디지털 조사 수행을 위한 FTK 플랫폼을 이용한 컴퓨터 포렌식 시작
■ 무결성을 가진 여러 종류의 디지털 장치 획득
■ 레지스트리 뷰(Registry View)를 이용한 윈도우 레지스트리 하이브(hive)의 증거 검색
■ 패스워드 복구를 위한 PRTK 사용의 이해
■ 필터 및 키워드 검색을 이용한 케이스(case) 검색 범위 축소
■ 인터넷 사용 흔적 및 전자메일 메시지 분석
■ 북마크 기능을 이용한 결과물 제출
■ 디지털 조사 결과물을 최대한 활용할 수 있는 팁과 트릭 학습
이 책의 대상 독자
FTK를 이용한 컴퓨터 포렌식은 통합 플랫폼으로 디지털 조사를 수행하고자 하는 이들에게 매우 적합하다. 독자가 컴퓨터 포렌식 분야에 새롭거나 일부 경험이 있더라도 이 책은 FTK를 시작하는 데 도움을 줄 것이며, 효과적이면서 효율적으로 증거분석을 시작할 수 있다. 또한 이 책은 디지털 증거의 증거 가치를 평가해야 하는 사법관과 기업 보안 전문가, IT 전문가에게 도움을 줄 수 있다..
이 책의 구성
1장, FTK를 이용한 컴퓨터 포렌식 시작에서는 FTK 기본 설치 및 설정, 그리고 디지털 조사를 위한 랩 환경 구성 방법을 알아본다.
2장, FTK Imager를 이용한 작업에서는 메모리와 같은 휘발성 데이터에서 디지털기기의 포렌식 이미지 생성을 위한 FTK Imager 툴의 사용법을 배운다.
3장, 레지스트리 뷰어를 이용한 작업에서는 윈도우 레지스트리Windows Registry에서 관련된 정보에 접근하고 추출을 위해 레지스트리 뷰어Registry Viewer를 이용한 작업 방법에 대해 단계별 예시를 보여주고, 수사에tj 이 정보가 얼마나 중요한지 알려준다.
4장, FTK 포렌식 작업에서는 주요 컴퓨터 포렌식 과정을 단계별로 심도 있게 다룬다. 또한 사용자 관리 및 프로세스 옵션 같은 FTK의 주요 기능을 배운다.
5장, 사건 처리에서는 수사하는 동안 데이터 처리 및 필터링을 위해 가장 중요한 기능 사용법을 다룬다. 데이터 분석, 정보 검색, 조사 결과 북마크 수행을 위한 툴 설정 방법도 배운다.
6장, FTK 5의 새로운 기능에서는 FTK 5에서 개발된 새로운 주요 기능의 개요를 설명하고, 이런 새로운 기능이 사건 조사에 어떻게 도움이 되는지 알려준다.
7장, PPTK를 이용한 작업에서는 PPTK 및 DNA 제품을 이용한 파일 및 시스템 패스워드 복구 방법을 배우며, 보호된 정보를 발견할 때 패스워드 복구가 어떻게 도움이 되는지 배운다.
목차
목차
- 1장 FTK를 이용한 컴퓨터 포렌식 시작
- FTK 다운로드
- FTK 요구 사항
- FTK와 데이터베이스 설치
- FTK 처음 실행
- 정리
- 2장 FTK Imager를 이용한 작업
- 데이터 저장 매체
- 수집 도구
- 이미지 포맷
- FTK Imager 인터페이스
- 메뉴 바
- 툴바
- 보기 창
- FTK Imager 기능
- 증거물 추가와 미리 보기
- 포렌식 이미지 생성
- 이미지 마운트
- 메모리 캡처 기능
- 보호된 파일 얻기
- EFS 암호화 검출
- 정리
- 3장 레지스트리 뷰어를 이용한 작업
- 윈도우 레지스트리 구조의 이해
- 레지스트리 뷰어의 주요 기능
- 보고서 생성
- FTK 통합
- 타임존 설정 확인
- 계정 정보
- 정리
- 4장 FTK 포렌식 작업
- 컴퓨터 포렌식과 FTK 소개
- 준비
- 수집과 보존
- 분석
- 보고서와 제출
- 그룹과 사용자 관리
- 새로운 사건 조사 생성
- FTK 인터페이스
- 사건 처리 옵션
- 사건 증거 정제
- 정리
- 5장 사건 처리
- 타임존 변경
- 복합 파일 마운트
- 파일이나 폴더 내보내기
- 칼럼 설정
- 북마크 생성과 관리
- 추가 분석 기능
- 데이터 카빙
- KFF를 이용한 사건 검색 범위 축소
- 사건 검색
- 인덱스 검색과 라이브 검색 옵션
- 정규 표현식
- 필터 작업
- 사건 보고서 작성
- 정리
- 6장 FTK 5의 새로운 기능
- 분산 처리
- 암호화 지원
- 데이터 시각화
- 싱글 노드 엔터프라이즈
- 고급 휘발성 메모리 분석
- 명백한 이미지 탐지
- 케르베로스를 이용한 악성코드 분류와 분석
- MPE
- 정리
- 7장 PRTK를 이용한 작업
- PRTK 개요
- PRTK 인터페이스 이해
- 사전 생성과 관리
- 패스워드 복구를 위한 세션 시작
- 프로파일 관리
- DNA
- 정리
- 찾아보기
도서 오류 신고
정오표
정오표
[ p17하단의 예제 코드 다운로드 ]
고객 지원 내용 중 <예제 예제> 부분은 편집 오류로 잘못 전달된 내용임을 알려드립니다. 본 도서는 별도로 제공되는 예제 코드가 없습니다.
[ p31 10행 ]
FTP Imager는 -> FTK Imager는