2019-01-08
EXT2 파일 시스템
분석 및 복구
조사자 PC
1. Root 하위폴더에 4000byte, 8000byte, 40000byte 파일 만든 거 확인2. 삭제후 변화되는 부분확인
TOOL : DirectoryEntry, Inode
3. 증거수집 / 분석
TOOL : FTK Imager, Autopsy(sleuthkit)
1. /home2 의 txt파일 확인
[ Root Direcotry Entry ]
4000byte 파일 Directory Entry
Root Direc.부터 0x0b만큼 이동 = 12번째 (1119->1125)
2 INODE Per A Sector ->12번째면 6섹터를 이동하고 해당 섹터의 2번째 Inode Table 위치
[ 0x1008 =4104*8+63=32895sector ]
[ 내용 ]
[ 400byte이상이라 8개 섹터 사용 ]
2.
[ 4000byte삭제 ]
INODE가 0x0E -> 0x00으로 바뀜
[ INODE ]
Deleted Time , Hard Link Count 가 바뀜
3.
[ FTK Imager ]
[ autopsy ]
[ 내용도 확인 ]



No comments:
Post a Comment