📘 Day 33 (2025.07.30.WED) - 174번 백업, FTK Imager
🖥️ 174번 백업
cd /home/geumsol
nano backup.sh # woosuk → geumsol 수정
./backup.sh
chmod 711 $HOME
chmod 777 geumsol
🔐 해시(Hash)의 핵심 개념
- 입력값: 아무 데이터 (예: "hello", 파일, 비밀번호 등)
- 해시값: 입력값을 해시 알고리즘으로 처리한 결과값
- 고정된 길이: 입력이 1글자든 1GB든 항상 같은 길이의 해시값 생성
- 단방향성: 해시값으로 원래 데이터를 복원할 수 없음
- 변화 민감성: 입력이 조금이라도 바뀌면 전혀 다른 해시값 생성
🔑 해시 사용 예시
- 비밀번호 저장: 평문 저장 대신 해시값 저장 → 비교 시에도 해시 사용
- 파일 무결성 검사: 원본 파일과 동일 여부 확인 (예: MD5, SHA256)
- 디지털 포렌식: 동일 파일 탐지 및 위변조 여부 확인
- 데이터 검색: 해시 테이블 등으로 빠른 접근
🧰 FTK Imager
1. USB 이미징하기
- USB 안에 있는 파일 탐색 및 해시값 확인 가능
- 실제 포렌식에서는 이미징 상태로 압수수색함
add evidence item → physical → USB 선택
- 루트 우클릭 →
Export file hash list → 1.csv 생성 (MD5, SHA1)
2. USB 해시값 구하기
PHYSICALDRIVE2 우클릭 → Verifying
3. AutoForensic.py 확인
- 아무 파일을
D:\2025_py에 넣고 AutoForensic.py 실행
- 1.csv 해시값과 동일한 파일이 있는지 확인 가능
4. USB 포맷 및 이미지 생성
- 디스크 관리 → 볼륨 삭제
FTK Imager → add evidence item → physical
PHYSICALDRIVE2 우클릭 → Export Disk Image → RAW(dd)
- 파일명: 20250730001, 설명: 산특, 상태: 볼륨 삭제됨
- Finish → Start → 이미지 생성 완료
- 이후 새 단순 볼륨 → 포맷 (NTFS, 빠른 포맷 해제)
🧪 이미지 분석
- 2개의 사진 준비 (카톡 1개, 메일 1개)
- 폴더:
2025_py
- 필요 모듈:
pip install pillow, pip install piexif
- 스크립트:
2_1.py
create_kml_file(gps[0], gps[1], image_path, 'photo_location.kml')
# → photo_location.kml 생성됨
- Google Earth → photo_location.kml 열기 → 사진 위치 확인
- 여러 사진이 있을 경우 동선 파악 가능
- 좌표를 직접 입력할 수도 있으나 번거로움 → kml 활용