📘 Day 33 (2025.07.30.WED) - 174번 백업, FTK Imager

🖥️ 174번 백업
cd /home/geumsol
nano backup.sh # woosuk → geumsol 수정
./backup.sh

chmod 711 $HOME
chmod 777 geumsol
🔐 해시(Hash)의 핵심 개념
  • 입력값: 아무 데이터 (예: "hello", 파일, 비밀번호 등)
  • 해시값: 입력값을 해시 알고리즘으로 처리한 결과값
  • 고정된 길이: 입력이 1글자든 1GB든 항상 같은 길이의 해시값 생성
  • 단방향성: 해시값으로 원래 데이터를 복원할 수 없음
  • 변화 민감성: 입력이 조금이라도 바뀌면 전혀 다른 해시값 생성
🔑 해시 사용 예시
  • 비밀번호 저장: 평문 저장 대신 해시값 저장 → 비교 시에도 해시 사용
  • 파일 무결성 검사: 원본 파일과 동일 여부 확인 (예: MD5, SHA256)
  • 디지털 포렌식: 동일 파일 탐지 및 위변조 여부 확인
  • 데이터 검색: 해시 테이블 등으로 빠른 접근
🧰 FTK Imager
1. USB 이미징하기
  • USB 안에 있는 파일 탐색 및 해시값 확인 가능
  • 실제 포렌식에서는 이미징 상태로 압수수색함
  • add evidence item → physical → USB 선택
  • 루트 우클릭 → Export file hash list1.csv 생성 (MD5, SHA1)
2. USB 해시값 구하기
  • PHYSICALDRIVE2 우클릭 → Verifying
Verifying 해시 확인
3. AutoForensic.py 확인
  • 아무 파일을 D:\2025_py에 넣고 AutoForensic.py 실행
  • 1.csv 해시값과 동일한 파일이 있는지 확인 가능
ldlinux.sys 해시 확인
4. USB 포맷 및 이미지 생성
  • 디스크 관리 → 볼륨 삭제
  • FTK Imager → add evidence item → physical
  • PHYSICALDRIVE2 우클릭 → Export Disk Image → RAW(dd)
  • 파일명: 20250730001, 설명: 산특, 상태: 볼륨 삭제됨
  • Finish → Start → 이미지 생성 완료
  • 이후 새 단순 볼륨 → 포맷 (NTFS, 빠른 포맷 해제)
🧪 이미지 분석
  • 2개의 사진 준비 (카톡 1개, 메일 1개)
  • 폴더: 2025_py
  • 필요 모듈: pip install pillow, pip install piexif
  • 스크립트: 2_1.py
create_kml_file(gps[0], gps[1], image_path, 'photo_location.kml')
# → photo_location.kml 생성됨
  • Google Earth → photo_location.kml 열기 → 사진 위치 확인
  • 여러 사진이 있을 경우 동선 파악 가능
  • 좌표를 직접 입력할 수도 있으나 번거로움 → kml 활용