📘 Day 46 (2025.08.19.TUE) - 포렌식 시나리오 타임라인 분석(감사 정책)

👤 사용자 및 그룹 관리

win2022 - 사용자 추가

사용자 추가

추가한 사용자 그룹 넣어주기 → 그룹에 추가 - 고급 - 지금 찾기 - st

win7: 컴퓨터 관리 - 계정: administrator / 비밀번호: p@ssw0rd!@123
로컬 사용자 및 그룹 - 사용자 보임

win2022에는 보이지 않는 이유: Active Directory에서 관리하기 때문임

🛡 감사 정책 설정

win2022 - 그룹 정책 관리 - 도메인 - Default Domain Policy 우클릭 → 편집

정책 - Windows 설정 - 보안 설정 - 로컬 정책 - 감사 정책

적용하고 싶은 감사 항목 우클릭 - 속성 - 이 정책 설정 정의 - 성공

(개체 엑세스 감사, 계정 관리 감사만 적용함)

🔑 로그온 설정
  • 사원: 주말 거부, IP001 컴퓨터만 허용
  • 과장: 토요일만 거부, IP001 컴퓨터만 허용
  • 사장: 모두 허용, 모든 컴퓨터 허용

Active Directory 안으로 넣어주기 → 사원별로 접근 권한 부여

⚠️ 로컬 계정은 담당자만 알고 있어야 함.

📋 감사 로그 확인

이벤트 뷰어 - Windows 로그 - 보안 - 현재 로그 필터링

이벤트 원본: Microsoft Windows security auditing.
이벤트 ID: 4663

감사 로그

감사할 사용자 추가

속성 - 보안 - 고급 - 감사 - 보안 주체 선택 - 고급 - 지금 찾기 - 박은솔 - 고급 권한 모두 체크

📨 미션

사원한테 메일 보내기

Active Directory 실행하면 Putty 실행되지 않음 → USB 통해서 kali에서 IP001.ppk win7로 가져옴

🌐 DNS 설정

win2022

DNS 설정
  • mail.st.kr → kali(외부망)에서 사용
  • intra.st.kr → 내부망에서 사용
📧 메일 설정

evolution (kali)

Identity Name, Receiving Email, Sending Email → mail.st.kr 수정

🔒 SSH & PuTTY

putty (win7)
/home 안에 adduser yes 해주기

🌍 파일 전송 및 실행

opera 계정 추가 후 kali에서 update.exe 파일 메일로 전송

update.exe 실행 → 실행할 수 없음

update.exe 실행
📡 네트워크 설정

win7

  • 192.168.0.1 192.168.0.254 192.168.1.2
  • 네트워크: NAT, 자동으로 IP 주소 받기 (192.168.0.1 ~ 192.168.0.254)
  • 웹사이트: 192.168.0.93:8000 접속
  • update.exe 파일 업로드 후 → Analyze
  • 시나리오2 대응 전략에 작성