----
-
데몬Linux 2022. 6. 12. 22:43
데몬 리눅스의 프로세스는 세 가지 타입이 있다. 첫번째는, 터미널을 통해 사용자와 상호작용하며 작업을 수행하는 상호작용(interactive) 프로세스이다. 상호작용 프로세스는 사용자가 실행하는 포그라운드 프로세스다. 기본적으로 사용자와 상호작용하며 작업을 수행하지만, 사용자 명령에 의해 백그라운드로 전환되기도 한다. 프로세스가 작업하는 방식은 포그라운드와 백그라운드로 나눌 수 있다. 포그라운드는 실행된 프로세스가 터미널의 제어권을 가져가는 방식이다. 프로세스는 터미널을 통해서 입력값을 받고 결과를 출력하며 사용자와 대화식으로 작업할 수 있다. 터미널 제어는 프로세스가 종료되고 반환한다.때문에 포그라운드 프로세스가 종료될 때까지 다른 프로세스를 실행할 수 없다. 백그라운드는 터미널과 연결 없이 동작하는 ..
-
Sysmon 로그 분석보안 솔루션 2022. 6. 10. 18:14
1. 파일 생성 Event ID : 11 sysmon설정 파일을 수정하거나, 필터링 되지 않은 파일을 생성한다. 현재 설치된 sysmon의 설정 값은 ppt 확장자를 로깅하고 있다. 2. 레지스트리 편집 Event ID : 12, 13, 14 레지스트리 생성, 변경 레지스트리 삭제 3. 인터넷 연결 Event ID : 3 TCP 연결 UDP 연결 4. 프로세스 생성, 종료 Event ID : 1, 5 프로세스 생성, 종료 자식 프로세스 생성, 종료 ※ 설정 파일 버전 4.22의 경우, 이벤트ID 5의 설정 태그 중 윗 태그를 삭제하고 > sysmon64.exe -c sysmondonfig-export.xml 명령어로 설정 파일을 새로 적용해야 삭제 로그가 기록된다. 5. 파일 다운로드 Event ID :..
-
Sysmon의 개념과 사용 방법보안 솔루션 2022. 5. 19. 00:20
SYSMON 시스몬은 시스템 및 프로세스 모니터링 도구이다. 시스몬을 설치하면 시스템에 상주하여 재부팅 시에도 시스템 활동을 모니터링하고 윈도우 이벤트 로그를 기록한다. 시스몬은 프로세스 생성, 네트워크 연결, 파일 생성 시간 변경 등 자세한 윈도우 이벤트 로그를 제공한다. 윈도우 이벤트, SIEM 에이전트를 사용하여 로그를 수집할 수 있다. 수집된 로그를 분석하여 악성 또는 비정상적인 활동을 식별할 수 있으며, 네트워크에서 공격자와 악성 프로그램의 활동 또한 분석이 가능하다. 옵션 -i 시스몬 서비스 및 드라이버 설치. 필요한 경우 설정파일 호출 가능 -l 로딩된 모듈을 기록하고 필요한 경우 프로세스 목록을 추적 이벤트 매니페스트를 설치 -n 네트워크 연결로 로그 기록 및 필요한 경우 프로세스 목록 추..
-
보안 장비의 역사 : EDR의 등장보안 솔루션 2022. 5. 19. 00:19
1세대 방화벽 초기 해킹사고는 공격자가 목표 서버에 직접 접근하여 서버 취약점을 공격하는 방식이었다. 때문에 보안 솔루션은 포트 스캔을 기반으로 하는 services based attack을 방어하기 위해 서비스(프로세스)를 제어하는 형식으로 발전했다. 솔루션 초기에는 PC나 서버에 Agent를 설치하고 포트 기반 방어를 수행(TCP Wrapper 등) 했으나, 호스트에서 직접 보안 이벤트를 관리해 퍼포먼스가 느려지는 문제점이 발생했다. 이후 보안 솔루션을 네트워크 구간에 설치하여 트래픽을 모니터링 하는 방화벽 개념이 등장했다. 1세대 방화벽은 포트와 아이피 주소를 필터링해 서비스(프로세스) 접근을 제어했다. 하지만 1세대 방화벽에서 다음과 같은 한계점이 발생했다. · 불특정 다수에게 제공되는 웹서버/웹..
-
Ext 파일 시스템디지털 포렌식 2021. 7. 17. 03:12
섹터는 운영체제가 하드 디스크를 읽는 최소 단위이다. 실제 파일 시스템은 입출력을 처리하기 위해 여러 개 섹터를 묶은 기본 입출력 단위로 하드 디스크를 읽는다. EXT 파일 시스템에서는 이러한 기본 입출력 처리 단위를 블록이라고 한다. 블록의 크기는 EXT 파일 시스템을 생성할 때 설정한다. 블록은 일정하게 나누어져 블록 그룹을 구성하고, EXT 파일 시스템은 여러 개의 블록 그룹으로 구성된다. 각 블록 그룹은 같은 개수의 블록과 아이노드를 가진다. 그리고 EXT는 그룹 단위로 블록과 아이노드를 관리한다. 아이노드는 타임스탬프, 사용자와 그룹의 권한, 데이터를 저장한 블록의 주소 등 파일 메타 데이터를 저장하는 자료구조이다. 파일 시스템의 모든 파일은 고유한 아이노드를 가진다. 때문에, 파일 시스템이 만..
-
IP : Internet Protocol네트워크와 프로토콜 2021. 7. 12. 23:44
'네트워크와 프로토콜' 카테고리의 게시글은 저자 W.Richard Stevens의 [TCP/IP Illustrated, Volume 1, Addison-Wesley, 1994]의 본문을 해석하여 재구성하였습니다. 오역, 지나친 의역 및 현재 사용하지 않는 기술에 대한 피드백은 감사히 받겠습니다. IP는 TCP/IP 프로토콜 중 가장 바쁜 프로토콜이다. TCP/IP에서 IP를 사용하는 Internet 계층보다 한 단계 위인 Transport 계층의 TCP/UDP 데이터와, Internet 계층에서 사용하는 ICMP/IGMP 프로토콜의 데이터는 IP가 IP 데이터그램(IP Datagram)으로 캡슐화한다. IP의 특징은 첫 번째로 신뢰성 있는 연결을 제공하지 않는다는 것이다. 신뢰성 있는 연결이란 프로토콜이..