[DFIR] 실습을 위한 도구 9종
디지털 포렌식 첫 과제로 분석 환경을 구축했습니다. Mac에서 VMware Fusion으로 Windows 11 ARM VM을 만들고 앞으로 실습에서 사용할 도구를 설치했습니다.
디지털 포렌식 첫 과제로 분석 환경을 구축했습니다. Mac에서 VMware Fusion으로 Windows 11 ARM VM을 만들고 앞으로 실습에서 사용할 도구를 설치했습니다. 도구마다 역할이 달라 설치한 순서보다 무엇을 분석할 때 사용하는지 알아두는 것이 중요합니다.
도구 목록
| 도구 | 주요 역할 |
|---|---|
| FTK Imager | 디스크 이미지 생성과 증거 파일 확인 |
| Autopsy | 디스크 이미지와 파일을 종합적으로 분석 |
| HxD | 파일과 디스크의 바이트 데이터를 헥스로 확인 |
| EZ Tools — MFTECmd | NTFS 파일 메타데이터와 변경 기록 분석 |
| Timeline Explorer | CSV 분석 결과를 정렬·필터링해 확인 |
| Volatility 3 | 메모리 덤프 분석 |
| PhotoRec / TestDisk | 파일 카빙과 파티션 복구 |
| 7-Zip | 실습 자료 압축 해제와 파일 내부 구성 확인 |
| PowerShell | 명령·스크립트 실행과 해시 계산 |
도구 설명과 설치 링크
1. FTK Imager
-
역할: 디스크나 파티션을 분석용 이미지 파일로 만들고 이미지 안의 파일을 확인하는 도구
-
용도: 원본 매체를 반복해서 다루는 대신 확보한 이미지 분석
-
실행 확인: 설치 후 버전과
Create Disk Image메뉴 확인 완료 -
공식 안내·다운로드: https://www.exterro.com/digital-forensics-software/ftk-imager
2. Autopsy
-
역할: 디스크 이미지와 파일을 Case 단위로 관리하는 통합 포렌식 분석 도구
-
주요 기능: 한 화면에서 파일 탐색·키워드 검색·타임라인 분석 가능
-
실행 확인: 테스트 Case 생성 및 기본 동작 확인 완료
-
공식 다운로드: https://www.autopsy.com/download/
3. HxD
-
역할: 파일과 디스크의 데이터를 바이트 단위로 보여주는 헥스 에디터
-
용도: 파일 확장자뿐 아니라 헤더와 실제 데이터 구조를 직접 확인
-
주의 사항: 편집 기능이 있으므로 증거 원본을 수정하지 않도록 주의 필요
-
공식 안내·다운로드: https://mh-nexus.de/en/hxd/
4. EZ Tools — MFTECmd
-
역할: Windows에 남는 여러 흔적을 분석하는 도구 모음
-
확인한 도구: NTFS의
$MFT와$J등을 읽어 파일 메타데이터와 변경 기록을 분석하기 쉬운 형태로 출력하는 MFTECmd -
관련 도구: 바로가기·프리페치 분석 시 같은 도구 모음의 별도 프로그램 사용
-
공식 도구 목록·다운로드: https://ericzimmerman.github.io/
5. Timeline Explorer
-
역할: CSV나 Excel 형식의 분석 결과를 열어 정렬·필터링·그룹화하는 도구
-
용도: MFTECmd 같은 도구가 추출한 기록을 시간순으로 확인
-
특징: 직접 증거를 수집하기보다 추출된 결과를 읽고 비교하는 데 적합
-
공식 도구 목록·다운로드: https://ericzimmerman.github.io/
6. Volatility 3
-
역할: 메모리 덤프에서 프로세스·네트워크 연결 등 시스템의 실행 흔적을 분석하는 프레임워크
-
입력: 메모리 수집 도구로 확보한 덤프 사용
-
실행 확인: 이번 ARM 환경에서 도움말 실행 확인 완료
-
제한 사항: 이번 ARM 환경에서 YARA 관련 플러그인 일부 로딩 실패
-
공식 설치 안내: https://github.com/volatilityfoundation/volatility3
7. PhotoRec / TestDisk
-
PhotoRec: 파일 형식의 특징을 찾아 데이터를 복구하는 파일 카빙 도구
-
TestDisk: 손실된 파티션과 파일시스템 구조 복구에 주로 사용하는 도구
-
배포 방식: 두 도구를 함께 배포
-
실행 확인: PhotoRec의 GUI 실행 확인 완료
-
PhotoRec 설명: https://www.cgsecurity.org/wiki/PhotoRec · TestDisk 설명: https://www.cgsecurity.org/wiki/TestDisk
8. 7-Zip
-
역할: 압축 파일을 만들거나 해제하는 도구
-
사용 기록: 실습 자료 압축 해제에 사용
-
추가 용도: ZIP 기반인 DOCX 같은 파일의 내부 구성 확인에도 활용 가능
-
공식 다운로드: https://www.7-zip.org/download.html
9. PowerShell
-
역할: Windows에서 명령과 스크립트를 실행하는 셸
-
사용 기록: 파일의 SHA-256 계산, 환경 검증 및 실습용 가상 디스크 생성 스크립트 실행
-
사용 버전: Windows에 기본 포함된 Windows PowerShell 5.1 사용, 별도 설치 없음
이번 구축은 도구 설치와 기본 동작 확인까지 진행한 단계입니다. 특히 ARM 환경에서는 프로그램이 켜지는 것과 분석 기능이 모두 동작하는 것을 구분해서 확인할 필요가 있었습니다.