Windows Artifacts
Last updated
Last updated
Learn & practice AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Learn & practice GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
๊ฒฝ๋ก \Users\<username>\AppData\Local\Microsoft\Windows\Notifications
์์ ๋ฐ์ดํฐ๋ฒ ์ด์ค appdb.dat
(Windows ๊ธฐ๋
์ผ ์ด์ ) ๋๋ wpndatabase.db
(Windows ๊ธฐ๋
์ผ ์ดํ)๋ฅผ ์ฐพ์ ์ ์์ต๋๋ค.
์ด SQLite ๋ฐ์ดํฐ๋ฒ ์ด์ค ๋ด๋ถ์๋ ํฅ๋ฏธ๋ก์ด ๋ฐ์ดํฐ๋ฅผ ํฌํจํ ์ ์๋ ๋ชจ๋ ์๋ฆผ์ด ์๋ Notification
ํ
์ด๋ธ์ด ์์ต๋๋ค (XML ํ์).
Timeline์ ๋ฐฉ๋ฌธํ ์น ํ์ด์ง, ํธ์ง๋ ๋ฌธ์ ๋ฐ ์คํ๋ ์ ํ๋ฆฌ์ผ์ด์ ์ ์ฐ๋๊ธฐ์ ๊ธฐ๋ก์ ์ ๊ณตํ๋ Windows์ ํน์ง์ ๋๋ค.
๋ฐ์ดํฐ๋ฒ ์ด์ค๋ ๊ฒฝ๋ก \Users\<username>\AppData\Local\ConnectedDevicesPlatform\<id>\ActivitiesCache.db
์ ์์นํฉ๋๋ค. ์ด ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ SQLite ๋๊ตฌ ๋๋ WxTCmd ๋๊ตฌ๋ก ์ด ์ ์์ผ๋ฉฐ, ์ด ๋๊ตฌ๋ TimeLine Explorer ๋ก ์ด ์ ์๋ 2๊ฐ์ ํ์ผ์ ์์ฑํฉ๋๋ค.
๋ค์ด๋ก๋๋ ํ์ผ์๋ ADS Zone.Identifier๊ฐ ํฌํจ๋์ด ์์ด ์ด๋ป๊ฒ ์ธํธ๋ผ๋ท, ์ธํฐ๋ท ๋ฑ์์ ๋ค์ด๋ก๋๋์๋์ง ๋ํ๋ ๋๋ค. ์ผ๋ถ ์ํํธ์จ์ด(๋ธ๋ผ์ฐ์ ์ ๊ฐ์)๋ ํ์ผ์ด ๋ค์ด๋ก๋๋ URL๊ณผ ๊ฐ์ ๋ ๋ง์ ์ ๋ณด๋ฅผ ์ถ๊ฐํ๋ ๊ฒฝ์ฐ๊ฐ ๋ง์ต๋๋ค.
Vista/Win7/Win8/Win10์์ Recycle Bin์ ๋๋ผ์ด๋ธ์ ๋ฃจํธ์ ์๋ ํด๋ **$Recycle.bin
**์์ ์ฐพ์ ์ ์์ต๋๋ค (C:\$Recycle.bin
).
์ด ํด๋์์ ํ์ผ์ด ์ญ์ ๋๋ฉด 2๊ฐ์ ํน์ ํ์ผ์ด ์์ฑ๋ฉ๋๋ค:
$I{id}
: ํ์ผ ์ ๋ณด (์ญ์ ๋ ๋ ์ง)
$R{id}
: ํ์ผ์ ๋ด์ฉ
์ด ํ์ผ๋ค์ด ์์ผ๋ฉด ๋๊ตฌ Rifiuti๋ฅผ ์ฌ์ฉํ์ฌ ์ญ์ ๋ ํ์ผ์ ์๋ ์ฃผ์์ ์ญ์ ๋ ๋ ์ง๋ฅผ ํ์ธํ ์ ์์ต๋๋ค (Vista โ Win10์ ๊ฒฝ์ฐ rifiuti-vista.exe
์ฌ์ฉ).
์๋ ๋ณต์ฌ๋ Microsoft Windows์ ํฌํจ๋ ๊ธฐ์ ๋ก, ์ปดํจํฐ ํ์ผ์ด๋ ๋ณผ๋ฅจ์ ๋ฐฑ์ ๋ณต์ฌ๋ณธ ๋๋ ์ค๋ ์ท์ ์์ฑํ ์ ์์ต๋๋ค. ์ฌ์ฉ ์ค์ผ ๋๋ ๊ฐ๋ฅํฉ๋๋ค.
์ด ๋ฐฑ์
์ ์ผ๋ฐ์ ์ผ๋ก ํ์ผ ์์คํ
์ ๋ฃจํธ์ ์๋ \System Volume Information
์ ์์นํ๋ฉฐ, ์ด๋ฆ์ ๋ค์ ์ด๋ฏธ์ง์ ํ์๋ UID๋ก ๊ตฌ์ฑ๋ฉ๋๋ค:
ArsenalImageMounter๋ก ํฌ๋ ์ ์ด๋ฏธ์ง๋ฅผ ๋ง์ดํธํ๋ฉด, ๋๊ตฌ ShadowCopyView๋ฅผ ์ฌ์ฉํ์ฌ ์๋ ๋ณต์ฌ๋ฅผ ๊ฒ์ฌํ๊ณ ์ฌ์ง์ด ํ์ผ์ ์ถ์ถํ ์ ์์ต๋๋ค.
๋ ์ง์คํธ๋ฆฌ ํญ๋ชฉ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\BackupRestore
๋ ๋ฐฑ์
ํ์ง ์์ ํ์ผ๊ณผ ํค๋ฅผ ํฌํจํฉ๋๋ค:
๋ ์ง์คํธ๋ฆฌ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\VSS
๋ ๋ณผ๋ฅจ ์๋ ๋ณต์ฌ๋ณธ
์ ๋ํ ๊ตฌ์ฑ ์ ๋ณด๋ ํฌํจํฉ๋๋ค.
Office ์๋ ์ ์ฅ ํ์ผ์ ๋ค์ ์์น์์ ์ฐพ์ ์ ์์ต๋๋ค: C:\Usuarios\\AppData\Roaming\Microsoft{Excel|Word|Powerpoint}\
์ ธ ํญ๋ชฉ์ ๋ค๋ฅธ ํ์ผ์ ์ ๊ทผํ๋ ๋ฐฉ๋ฒ์ ๋ํ ์ ๋ณด๋ฅผ ํฌํจํ๋ ํญ๋ชฉ์ ๋๋ค.
Windows๋ ์ฌ์ฉ์๊ฐ ๋ค์ ์์น์์ ํ์ผ์ ์ด๊ฑฐ๋, ์ฌ์ฉํ๊ฑฐ๋, ์์ฑํ ๋ ์ด๋ฌํ ๋ฐ๋ก ๊ฐ๊ธฐ๋ฅผ ์๋์ผ๋ก ์์ฑํฉ๋๋ค:
Win7-Win10: C:\Users\\AppData\Roaming\Microsoft\Windows\Recent\
Office: C:\Users\\AppData\Roaming\Microsoft\Office\Recent\
ํด๋๊ฐ ์์ฑ๋๋ฉด, ํด๋น ํด๋, ์์ ํด๋ ๋ฐ ์กฐ์ ํด๋์ ๋ํ ๋งํฌ๋ ์์ฑ๋ฉ๋๋ค.
์ด ์๋ ์์ฑ๋ ๋งํฌ ํ์ผ์ ์๋ณธ์ ๋ํ ์ ๋ณด๋ฅผ ํฌํจํฉ๋๋ค. ์๋ฅผ ๋ค์ด, ํ์ผ ์ธ์ง ํด๋์ธ์ง, ํด๋น ํ์ผ์ MAC ์๊ฐ, ํ์ผ์ด ์ ์ฅ๋ ๋ณผ๋ฅจ ์ ๋ณด, ๋ฐ ๋์ ํ์ผ์ ํด๋ ๋ฑ์ด ์์ต๋๋ค. ์ด ์ ๋ณด๋ ํ์ผ์ด ์ญ์ ๋ ๊ฒฝ์ฐ ๋ณต๊ตฌํ๋ ๋ฐ ์ ์ฉํ ์ ์์ต๋๋ค.
๋ํ, ๋งํฌ ํ์ผ์ ์์ฑ ๋ ์ง๋ ์๋ณธ ํ์ผ์ด ์ฒ์ ์ฌ์ฉ๋ ์๊ฐ์ด๋ฉฐ, ๋งํฌ ํ์ผ์ ์์ ๋ ์ง๋ ์๋ณธ ํ์ผ์ด ๋ง์ง๋ง์ผ๋ก ์ฌ์ฉ๋ ์๊ฐ์ ๋๋ค.
์ด ํ์ผ์ ๊ฒ์ฌํ๋ ค๋ฉด LinkParser๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค.
์ด ๋๊ตฌ์์๋ 2์ธํธ์ ํ์์คํฌํ๋ฅผ ์ฐพ์ ์ ์์ต๋๋ค:
์ฒซ ๋ฒ์งธ ์ธํธ:
FileModifiedDate
FileAccessDate
FileCreationDate
๋ ๋ฒ์งธ ์ธํธ:
LinkModifiedDate
LinkAccessDate
LinkCreationDate.
์ฒซ ๋ฒ์งธ ์ธํธ์ ํ์์คํฌํ๋ ํ์ผ ์์ฒด์ ํ์์คํฌํ๋ฅผ ์ฐธ์กฐํฉ๋๋ค. ๋ ๋ฒ์งธ ์ธํธ๋ ๋งํฌ๋ ํ์ผ์ ํ์์คํฌํ๋ฅผ ์ฐธ์กฐํฉ๋๋ค.
Windows CLI ๋๊ตฌ LECmd.exe๋ฅผ ์คํํ์ฌ ๋์ผํ ์ ๋ณด๋ฅผ ์ป์ ์ ์์ต๋๋ค.
In this case, the information is going to be saved inside a CSV file.
์ด๊ฒ์ ๊ฐ ์ ํ๋ฆฌ์ผ์ด์ ์ ์ํด ํ์๋๋ ์ต๊ทผ ํ์ผ์ ๋๋ค. ๊ฐ ์ ํ๋ฆฌ์ผ์ด์ ์์ ์ ๊ทผํ ์ ์๋ ์ ํ๋ฆฌ์ผ์ด์ ์ ์ํด ์ฌ์ฉ๋ ์ต๊ทผ ํ์ผ ๋ชฉ๋ก์ ๋๋ค. ์ด๋ค์ ์๋์ผ๋ก ์์ฑ๋๊ฑฐ๋ ์ฌ์ฉ์ ์ ์๋ ์ ์์ต๋๋ค.
์๋์ผ๋ก ์์ฑ๋ jumplists๋ C:\Users\{username}\AppData\Roaming\Microsoft\Windows\Recent\AutomaticDestinations\
์ ์ ์ฅ๋ฉ๋๋ค. jumplists๋ {id}.autmaticDestinations-ms
ํ์์ผ๋ก ์ด๋ฆ์ด ์ง์ ๋๋ฉฐ, ์ด๊ธฐ ID๋ ์ ํ๋ฆฌ์ผ์ด์
์ ID์
๋๋ค.
์ฌ์ฉ์ ์ ์ jumplists๋ C:\Users\{username}\AppData\Roaming\Microsoft\Windows\Recent\CustomDestination\
์ ์ ์ฅ๋๋ฉฐ, ์ผ๋ฐ์ ์ผ๋ก ํ์ผ๊ณผ ๊ด๋ จํ์ฌ ์ค์ํ ์ผ์ด ๋ฐ์ํ๊ธฐ ๋๋ฌธ์ ์ ํ๋ฆฌ์ผ์ด์
์ ์ํด ์์ฑ๋ฉ๋๋ค(์๋ง๋ ์ฆ๊ฒจ์ฐพ๊ธฐ๋ก ํ์๋จ).
์ด๋ค jumplist์ ์์ฑ ์๊ฐ์ ํ์ผ์ด ์ฒ์ ์ ๊ทผ๋ ์๊ฐ์ ๋ํ๋ด๋ฉฐ, ์์ ์๊ฐ์ ๋ง์ง๋ง ์๊ฐ์ ๋ํ๋ ๋๋ค.
jumplists๋ฅผ ๊ฒ์ฌํ๋ ค๋ฉด JumplistExplorer๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค.
(JumplistExplorer๊ฐ ์ ๊ณตํ๋ ํ์์คํฌํ๋ jumplist ํ์ผ ์์ฒด์ ๊ด๋ จ์ด ์์์ ์ ์ํ์ธ์)
์ด ๋งํฌ๋ฅผ ๋ฐ๋ผ๊ฐ๋ฉด shellbags์ ๋ํด ๋ฐฐ์ธ ์ ์์ต๋๋ค.
USB ์ฅ์น๊ฐ ์ฌ์ฉ๋์์์ ์๋ณํ ์ ์๋ ๋ฐฉ๋ฒ์ ๋ค์๊ณผ ๊ฐ์ต๋๋ค:
Windows Recent Folder
Microsoft Office Recent Folder
Jumplists
์ผ๋ถ LNK ํ์ผ์ด ์๋ ๊ฒฝ๋ก๋ฅผ ๊ฐ๋ฆฌํค๋ ๋์ WPDNSE ํด๋๋ฅผ ๊ฐ๋ฆฌํค๋ ์ ์ ์ ์ํ์ธ์:
WPDNSE ํด๋์ ํ์ผ์ ์๋ณธ ํ์ผ์ ๋ณต์ฌ๋ณธ์ด๋ฏ๋ก PC๋ฅผ ์ฌ์์ํ๋ฉด ์ด์๋จ์ง ์์ผ๋ฉฐ GUID๋ shellbag์์ ๊ฐ์ ธ์ต๋๋ค.
์ด ํ์ด์ง๋ฅผ ํ์ธํ์ฌ USB ์ฐ๊ฒฐ ์ฅ์น์ ๋ํ ํฅ๋ฏธ๋ก์ด ์ ๋ณด๋ฅผ ํฌํจํ๋ ๋ ์ง์คํธ๋ฆฌ ํค๋ฅผ ๋ฐฐ์๋ณด์ธ์.
USB ์ฐ๊ฒฐ์ด ๋ฐ์ํ ์๊ฐ์ ์๊ธฐ ์ํด C:\Windows\inf\setupapi.dev.log
ํ์ผ์ ํ์ธํ์ธ์( Section start
๋ฅผ ๊ฒ์ํ์ธ์).
USBDetective๋ฅผ ์ฌ์ฉํ์ฌ ์ด๋ฏธ์ง์ ์ฐ๊ฒฐ๋ USB ์ฅ์น์ ๋ํ ์ ๋ณด๋ฅผ ์ป์ ์ ์์ต๋๋ค.
'Plug and Play Cleanup'์ผ๋ก ์๋ ค์ง ์์ฝ ์์ ์ ์ฃผ๋ก ๊ตฌ์ ๋๋ผ์ด๋ฒ ๋ฒ์ ์ ์ ๊ฑฐํ๊ธฐ ์ํด ์ค๊ณ๋์์ต๋๋ค. ์ต์ ๋๋ผ์ด๋ฒ ํจํค์ง ๋ฒ์ ์ ์ ์งํ๋ ์ง์ ๋ ๋ชฉ์ ๊ณผ๋ ๋ฌ๋ฆฌ, ์จ๋ผ์ธ ์์ค์ ๋ฐ๋ฅด๋ฉด 30์ผ ๋์ ๋นํ์ฑ ์ํ์ธ ๋๋ผ์ด๋ฒ๋ ๋์์ผ๋ก ์ผ์ต๋๋ค. ๋ฐ๋ผ์ ์ง๋ 30์ผ ๋์ ์ฐ๊ฒฐ๋์ง ์์ ์ด๋์ ์ฅ์น์ ๋๋ผ์ด๋ฒ๋ ์ญ์ ๋ ์ ์์ต๋๋ค.
์์
์ ๋ค์ ๊ฒฝ๋ก์ ์์นํฉ๋๋ค: C:\Windows\System32\Tasks\Microsoft\Windows\Plug and Play\Plug and Play Cleanup
.
์์ ์ ์ฃผ์ ๊ตฌ์ฑ ์์ ๋ฐ ์ค์ :
pnpclean.dll: ์ค์ ์ ๋ฆฌ ํ๋ก์ธ์ค๋ฅผ ๋ด๋นํ๋ DLL์ ๋๋ค.
UseUnifiedSchedulingEngine: TRUE
๋ก ์ค์ ๋์ด ์์ผ๋ฉฐ, ์ผ๋ฐ ์์
์ค์ผ์ค๋ง ์์ง์ ์ฌ์ฉํจ์ ๋ํ๋
๋๋ค.
MaintenanceSettings:
Period ('P1M'): ์์ ์ค์ผ์ค๋ฌ์ ์ ๊ธฐ์ ์ธ ์๋ ์ ์ง ๊ด๋ฆฌ ์ค ๋งค์ ์ ๋ฆฌ ์์ ์ ์์ํ๋๋ก ์ง์ํฉ๋๋ค.
Deadline ('P2M'): ์์ ์ด ๋ ๋ฌ ์ฐ์ ์คํจํ ๊ฒฝ์ฐ ์์ ์ค์ผ์ค๋ฌ์ ๋น์ ์๋ ์ ์ง ๊ด๋ฆฌ ์ค ์์ ์ ์คํํ๋๋ก ์ง์ํฉ๋๋ค.
์ด ๊ตฌ์ฑ์ ๋๋ผ์ด๋ฒ์ ์ ๊ธฐ์ ์ธ ์ ์ง ๊ด๋ฆฌ ๋ฐ ์ ๋ฆฌ๋ฅผ ๋ณด์ฅํ๋ฉฐ, ์ฐ์ ์คํจ ์ ์์ ์ ์ฌ์๋ํ ์ ์๋ ์กฐํญ์ ํฌํจํฉ๋๋ค.
์์ธํ ์ ๋ณด๋ ๋ค์์ ํ์ธํ์ธ์: https://blog.1234n6.com/2018/07/windows-plug-and-play-cleanup.html
์ด๋ฉ์ผ์๋ 2๊ฐ์ ํฅ๋ฏธ๋ก์ด ๋ถ๋ถ: ํค๋์ ์ด๋ฉ์ผ์ ๋ด์ฉ์ด ํฌํจ๋์ด ์์ต๋๋ค. ํค๋์์๋ ๋ค์๊ณผ ๊ฐ์ ์ ๋ณด๋ฅผ ์ฐพ์ ์ ์์ต๋๋ค:
๋๊ฐ ์ด๋ฉ์ผ์ ๋ณด๋๋์ง (์ด๋ฉ์ผ ์ฃผ์, IP, ์ด๋ฉ์ผ์ ๋ฆฌ๋๋ ์ ํ ๋ฉ์ผ ์๋ฒ)
์ธ์ ์ด๋ฉ์ผ์ด ์ ์ก๋์๋์ง
๋ํ, References
๋ฐ In-Reply-To
ํค๋ ๋ด์์ ๋ฉ์์ง์ ID๋ฅผ ์ฐพ์ ์ ์์ต๋๋ค:
์ด ์ ํ๋ฆฌ์ผ์ด์
์ ์ด๋ฉ์ผ์ HTML ๋๋ ํ
์คํธ๋ก ์ ์ฅํฉ๋๋ค. ์ด๋ฉ์ผ์ \Users\<username>\AppData\Local\Comms\Unistore\data\3\
์ ํ์ ํด๋ ๋ด์์ ์ฐพ์ ์ ์์ต๋๋ค. ์ด๋ฉ์ผ์ .dat
ํ์ฅ์๋ก ์ ์ฅ๋ฉ๋๋ค.
์ด๋ฉ์ผ์ ๋ฉํ๋ฐ์ดํฐ์ ์ฐ๋ฝ์ฒ๋ EDB ๋ฐ์ดํฐ๋ฒ ์ด์ค ๋ด์์ ์ฐพ์ ์ ์์ต๋๋ค: \Users\<username>\AppData\Local\Comms\UnistoreDB\store.vol
ํ์ผ์ ํ์ฅ์๋ฅผ .vol
์์ .edb
๋ก ๋ณ๊ฒฝํ๋ฉด ESEDatabaseView ๋๊ตฌ๋ฅผ ์ฌ์ฉํ์ฌ ์ด ์ ์์ต๋๋ค. Message
ํ
์ด๋ธ ๋ด์์ ์ด๋ฉ์ผ์ ๋ณผ ์ ์์ต๋๋ค.
Exchange ์๋ฒ ๋๋ Outlook ํด๋ผ์ด์ธํธ๋ฅผ ์ฌ์ฉํ ๋ MAPI ํค๋๊ฐ ์์ฑ๋ฉ๋๋ค:
Mapi-Client-Submit-Time
: ์ด๋ฉ์ผ์ด ์ ์ก๋ ์์คํ
์ ์๊ฐ
Mapi-Conversation-Index
: ์ค๋ ๋์ ์์ ๋ฉ์์ง ์ ๋ฐ ๊ฐ ๋ฉ์์ง์ ํ์์คํฌํ
Mapi-Entry-ID
: ๋ฉ์์ง ์๋ณ์.
Mappi-Message-Flags
๋ฐ Pr_last_Verb-Executed
: MAPI ํด๋ผ์ด์ธํธ์ ๋ํ ์ ๋ณด (๋ฉ์์ง ์ฝ์? ์ฝ์ง ์์? ์๋ต๋จ? ๋ฆฌ๋๋ ์
๋จ? ๋ถ์ฌ ์ค?)
Microsoft Outlook ํด๋ผ์ด์ธํธ์์๋ ๋ชจ๋ ๋ฐ์ /์์ ๋ฉ์์ง, ์ฐ๋ฝ์ฒ ๋ฐ์ดํฐ ๋ฐ ์ผ์ ๋ฐ์ดํฐ๊ฐ PST ํ์ผ์ ์ ์ฅ๋ฉ๋๋ค:
%USERPROFILE%\Local Settings\Application Data\Microsoft\Outlook
(WinXP)
%USERPROFILE%\AppData\Local\Microsoft\Outlook
๋ ์ง์คํธ๋ฆฌ ๊ฒฝ๋ก HKEY_CURRENT_USER\Software\Microsoft\WindowsNT\CurrentVersion\Windows Messaging Subsystem\Profiles\Outlook
๋ ์ฌ์ฉ ์ค์ธ ํ์ผ์ ๋ํ๋
๋๋ค.
PST ํ์ผ์ Kernel PST Viewer ๋๊ตฌ๋ฅผ ์ฌ์ฉํ์ฌ ์ด ์ ์์ต๋๋ค.
OST ํ์ผ์ Microsoft Outlook์ด IMAP ๋๋ Exchange ์๋ฒ๋ก ๊ตฌ์ฑ๋ ๋ ์์ฑ๋๋ฉฐ, PST ํ์ผ๊ณผ ์ ์ฌํ ์ ๋ณด๋ฅผ ์ ์ฅํฉ๋๋ค. ์ด ํ์ผ์ ์๋ฒ์ ๋๊ธฐํ๋๋ฉฐ, ์ง๋ 12๊ฐ์ ๋์์ ๋ฐ์ดํฐ๋ฅผ ์ ์งํ๊ณ ์ต๋ 50GB์ ํฌ๊ธฐ๋ฅผ ๊ฐ์ง๋ฉฐ, PST ํ์ผ๊ณผ ๋์ผํ ๋๋ ํ ๋ฆฌ์ ์์นํฉ๋๋ค. OST ํ์ผ์ ๋ณด๋ ค๋ฉด Kernel OST viewer๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค.
์์ด๋ฒ๋ฆฐ ์ฒจ๋ถ ํ์ผ์ ๋ค์์์ ๋ณต๊ตฌํ ์ ์์ต๋๋ค:
IE10์ ๊ฒฝ์ฐ: %APPDATA%\Local\Microsoft\Windows\Temporary Internet Files\Content.Outlook
IE11 ๋ฐ ๊ทธ ์ด์์ ๊ฒฝ์ฐ: %APPDATA%\Local\Microsoft\InetCache\Content.Outlook
Thunderbird๋ MBOX ํ์ผ์ ์ฌ์ฉํ์ฌ ๋ฐ์ดํฐ๋ฅผ ์ ์ฅํ๋ฉฐ, ์์น๋ \Users\%USERNAME%\AppData\Roaming\Thunderbird\Profiles
์
๋๋ค.
Windows XP ๋ฐ 8-8.1: ์ธ๋ค์ผ์ด ์๋ ํด๋์ ์ ๊ทผํ๋ฉด ์ด๋ฏธ์ง ๋ฏธ๋ฆฌ๋ณด๊ธฐ๋ฅผ ์ ์ฅํ๋ thumbs.db
ํ์ผ์ด ์์ฑ๋๋ฉฐ, ์ญ์ ํ์๋ ๋จ์ ์์ต๋๋ค.
Windows 7/10: UNC ๊ฒฝ๋ก๋ฅผ ํตํด ๋คํธ์ํฌ์์ ์ ๊ทผํ ๋ thumbs.db
๊ฐ ์์ฑ๋ฉ๋๋ค.
Windows Vista ๋ฐ ์ดํ ๋ฒ์ : ์ธ๋ค์ผ ๋ฏธ๋ฆฌ๋ณด๊ธฐ๋ %userprofile%\AppData\Local\Microsoft\Windows\Explorer
์ ์ค์ ์ง์คํ๋์ด ์์ผ๋ฉฐ, ํ์ผ ์ด๋ฆ์ thumbcache_xxx.db์
๋๋ค. Thumbsviewer ๋ฐ ThumbCache Viewer ๋๊ตฌ๋ฅผ ์ฌ์ฉํ์ฌ ์ด๋ฌํ ํ์ผ์ ๋ณผ ์ ์์ต๋๋ค.
Windows ๋ ์ง์คํธ๋ฆฌ๋ ๋ฐฉ๋ํ ์์คํ ๋ฐ ์ฌ์ฉ์ ํ๋ ๋ฐ์ดํฐ๋ฅผ ์ ์ฅํ๋ฉฐ, ๋ค์ ํ์ผ์ ํฌํจ๋์ด ์์ต๋๋ค:
%windir%\System32\Config
์์ ๋ค์ํ HKEY_LOCAL_MACHINE
ํ์ ํค์ ๋ํ ํ์ผ.
%UserProfile%{User}\NTUSER.DAT
์์ HKEY_CURRENT_USER
.
Windows Vista ๋ฐ ์ดํ ๋ฒ์ ์์๋ %Windir%\System32\Config\RegBack\
์ HKEY_LOCAL_MACHINE
๋ ์ง์คํธ๋ฆฌ ํ์ผ์ ๋ฐฑ์
ํฉ๋๋ค.
๋ํ, ํ๋ก๊ทธ๋จ ์คํ ์ ๋ณด๋ Windows Vista ๋ฐ Windows 2008 Server ์ดํ๋ถํฐ %UserProfile%\{User}\AppData\Local\Microsoft\Windows\USERCLASS.DAT
์ ์ ์ฅ๋ฉ๋๋ค.
๋ ์ง์คํธ๋ฆฌ ํ์ผ์ ๋ถ์ํ๋ ๋ฐ ์ ์ฉํ ๋๊ตฌ๊ฐ ์์ต๋๋ค:
Registry Editor: Windows์ ์ค์น๋์ด ์์ต๋๋ค. ํ์ฌ ์ธ์ ์ Windows ๋ ์ง์คํธ๋ฆฌ๋ฅผ ํ์ํ๋ GUI์ ๋๋ค.
Registry Explorer: ๋ ์ง์คํธ๋ฆฌ ํ์ผ์ ๋ก๋ํ๊ณ GUI๋ฅผ ํตํด ํ์ํ ์ ์์ต๋๋ค. ํฅ๋ฏธ๋ก์ด ์ ๋ณด๊ฐ ์๋ ํค๋ฅผ ๊ฐ์กฐํ๋ ๋ถ๋งํฌ๋ ํฌํจ๋์ด ์์ต๋๋ค.
RegRipper: ๋ก๋๋ ๋ ์ง์คํธ๋ฆฌ๋ฅผ ํ์ํ ์ ์๋ GUI๊ฐ ์์ผ๋ฉฐ, ๋ก๋๋ ๋ ์ง์คํธ๋ฆฌ ๋ด์ ํฅ๋ฏธ๋ก์ด ์ ๋ณด๋ฅผ ๊ฐ์กฐํ๋ ํ๋ฌ๊ทธ์ธ๋ ํฌํจ๋์ด ์์ต๋๋ค.
Windows Registry Recovery: ๋ก๋๋ ๋ ์ง์คํธ๋ฆฌ์์ ์ค์ํ ์ ๋ณด๋ฅผ ์ถ์ถํ ์ ์๋ ๋ ๋ค๋ฅธ GUI ์ ํ๋ฆฌ์ผ์ด์ ์ ๋๋ค.
ํค๊ฐ ์ญ์ ๋๋ฉด ๊ทธ๋ ๊ฒ ํ์๋์ง๋ง, ์ฐจ์งํ๊ณ ์๋ ๊ณต๊ฐ์ด ํ์ํด์ง ๋๊น์ง ์ ๊ฑฐ๋์ง ์์ต๋๋ค. ๋ฐ๋ผ์ Registry Explorer์ ๊ฐ์ ๋๊ตฌ๋ฅผ ์ฌ์ฉํ๋ฉด ์ด๋ฌํ ์ญ์ ๋ ํค๋ฅผ ๋ณต๊ตฌํ ์ ์์ต๋๋ค.
๊ฐ Key-Value๋ ๋ง์ง๋ง์ผ๋ก ์์ ๋ ์๊ฐ์ ๋ํ๋ด๋ ํ์์คํฌํ๋ฅผ ํฌํจํฉ๋๋ค.
ํ์ผ/ํ์ด๋ธ SAM์ ์์คํ ์ ์ฌ์ฉ์, ๊ทธ๋ฃน ๋ฐ ์ฌ์ฉ์ ๋น๋ฐ๋ฒํธ ํด์๋ฅผ ํฌํจํฉ๋๋ค.
SAM\Domains\Account\Users
์์ ์ฌ์ฉ์ ์ด๋ฆ, RID, ๋ง์ง๋ง ๋ก๊ทธ์ธ, ๋ง์ง๋ง ์คํจํ ๋ก๊ทธ์จ, ๋ก๊ทธ์ธ ์นด์ดํฐ, ๋น๋ฐ๋ฒํธ ์ ์ฑ
๋ฐ ๊ณ์ ์์ฑ ์๊ฐ์ ์ป์ ์ ์์ต๋๋ค. ํด์๋ฅผ ์ป์ผ๋ ค๋ฉด SYSTEM ํ์ผ/ํ์ด๋ธ๋ ํ์ํฉ๋๋ค.
์ด ๊ฒ์๋ฌผ์์ ์์ฌ์ค๋ฌ์ด ํ๋์ ๊ฐ์งํ๊ธฐ ์ํ ์ผ๋ฐ Windows ํ๋ก์ธ์ค์ ๋ํด ๋ฐฐ์ธ ์ ์์ต๋๋ค.
๋ ์ง์คํธ๋ฆฌ NTUSER.DAT
์ ๊ฒฝ๋ก Software\Microsoft\Current Version\Search\RecentApps
๋ด์์ ์คํ๋ ์ ํ๋ฆฌ์ผ์ด์
, ๋ง์ง๋ง ์คํ ์๊ฐ, ์คํ ํ์์ ๋ํ ์ ๋ณด๋ฅผ ํฌํจํ๋ ํ์ ํค๋ฅผ ์ฐพ์ ์ ์์ต๋๋ค.
๋ ์ง์คํธ๋ฆฌ ํธ์ง๊ธฐ๋ฅผ ์ฌ์ฉํ์ฌ SYSTEM
ํ์ผ์ ์ด๊ณ ๊ฒฝ๋ก SYSTEM\CurrentControlSet\Services\bam\UserSettings\{SID}
๋ด์์ ๊ฐ ์ฌ์ฉ์๊ฐ ์คํํ ์ ํ๋ฆฌ์ผ์ด์
์ ๋ํ ์ ๋ณด๋ฅผ ์ฐพ์ ์ ์์ต๋๋ค(๊ฒฝ๋ก์ {SID}
์ ์ ์ํ์ธ์) ๋ฐ ์ธ์ ์คํ๋์๋์ง(์๊ฐ์ ๋ ์ง์คํธ๋ฆฌ์ ๋ฐ์ดํฐ ๊ฐ ๋ด์ ์์ต๋๋ค).
ํ๋ฆฌํจ์นญ์ ์ปดํจํฐ๊ฐ ์ฌ์ฉ์๊ฐ ๊ฐ๊น์ด ๋ฏธ๋์ ์ ๊ทผํ ์ ์๋ ์ฝํ ์ธ ๋ฅผ ํ์ํ๋ ๋ฐ ํ์ํ ๋ฆฌ์์ค๋ฅผ ์กฐ์ฉํ ๊ฐ์ ธ์ค๋ ๊ธฐ์ ์ ๋๋ค. ์ด๋ฅผ ํตํด ๋ฆฌ์์ค์ ๋ ๋น ๋ฅด๊ฒ ์ ๊ทผํ ์ ์์ต๋๋ค.
Windows ํ๋ฆฌํจ์น๋ ์คํ๋ ํ๋ก๊ทธ๋จ์ ์บ์๋ฅผ ์์ฑํ์ฌ ๋ ๋น ๋ฅด๊ฒ ๋ก๋ํ ์ ์๋๋ก ํฉ๋๋ค. ์ด๋ฌํ ์บ์๋ .pf
ํ์ผ๋ก ์์ฑ๋๋ฉฐ ๊ฒฝ๋ก๋ C:\Windows\Prefetch
์
๋๋ค. XP/VISTA/WIN7์์๋ 128๊ฐ์ ํ์ผ ์ ํ์ด ์์ผ๋ฉฐ, Win8/Win10์์๋ 1024๊ฐ์ ํ์ผ ์ ํ์ด ์์ต๋๋ค.
ํ์ผ ์ด๋ฆ์ {program_name}-{hash}.pf
ํ์์ผ๋ก ์์ฑ๋ฉ๋๋ค(ํด์๋ ์คํ ํ์ผ์ ๊ฒฝ๋ก์ ์ธ์์ ๊ธฐ๋ฐํฉ๋๋ค). W10์์๋ ์ด๋ฌํ ํ์ผ์ด ์์ถ๋ฉ๋๋ค. ํ์ผ์ ์กด์ฌ๋ง์ผ๋ก๋ ํ๋ก๊ทธ๋จ์ด ์คํ๋์์์ ๋ํ๋
๋๋ค.
ํ์ผ C:\Windows\Prefetch\Layout.ini
๋ ํ๋ฆฌํจ์น๋ ํ์ผ์ ํด๋ ์ด๋ฆ์ ํฌํจํฉ๋๋ค. ์ด ํ์ผ์ ์คํ ํ์, ์คํ ๋ ์ง ๋ฐ ํ๋ก๊ทธ๋จ์ด ์ฐ ํ์ผ์ ๋ํ ์ ๋ณด๋ฅผ ํฌํจํฉ๋๋ค.
์ด ํ์ผ์ ๊ฒ์ฌํ๋ ค๋ฉด ๋๊ตฌ PEcmd.exe๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค:
Superprefetch๋ ๋ค์์ ๋ก๋๋ ํ๋ก๊ทธ๋จ์ ์์ธกํ์ฌ ํ๋ก๊ทธ๋จ์ ๋ ๋น ๋ฅด๊ฒ ๋ก๋ํ๋ ๊ฒ๊ณผ ๊ฐ์ ๋ชฉํ๋ฅผ ๊ฐ์ง๊ณ ์์ต๋๋ค. ๊ทธ๋ฌ๋, prefetch ์๋น์ค๋ฅผ ๋์ฒดํ์ง๋ ์์ต๋๋ค.
์ด ์๋น์ค๋ C:\Windows\Prefetch\Ag*.db
์ ๋ฐ์ดํฐ๋ฒ ์ด์ค ํ์ผ์ ์์ฑํฉ๋๋ค.
์ด ๋ฐ์ดํฐ๋ฒ ์ด์ค์์๋ ํ๋ก๊ทธ๋จ์ ์ด๋ฆ, ์คํ ํ์, ์ด๋ฆฐ ํ์ผ, ์ ๊ทผํ ๋ณผ๋ฅจ, ์ ์ฒด ๊ฒฝ๋ก, ์๊ฐ๋ ๋ฐ ํ์์คํฌํ๋ฅผ ์ฐพ์ ์ ์์ต๋๋ค.
์ด ์ ๋ณด๋ฅผ ์ป์ผ๋ ค๋ฉด CrowdResponse ๋๊ตฌ๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค.
์์คํ
๋ฆฌ์์ค ์ฌ์ฉ ๋ชจ๋ํฐ(SRUM)๋ ํ๋ก์ธ์ค์ ์ํด ์๋น๋ ๋ฆฌ์์ค๋ฅผ ๋ชจ๋ํฐ๋งํฉ๋๋ค. W8์์ ๋ํ๋ฌ์ผ๋ฉฐ, C:\Windows\System32\sru\SRUDB.dat
์ ESE ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ก ๋ฐ์ดํฐ๋ฅผ ์ ์ฅํฉ๋๋ค.
๋ค์ ์ ๋ณด๋ฅผ ์ ๊ณตํฉ๋๋ค:
AppID ๋ฐ ๊ฒฝ๋ก
ํ๋ก์ธ์ค๋ฅผ ์คํํ ์ฌ์ฉ์
์ ์ก๋ ๋ฐ์ดํธ
์์ ๋ ๋ฐ์ดํธ
๋คํธ์ํฌ ์ธํฐํ์ด์ค
์ฐ๊ฒฐ ์ง์ ์๊ฐ
ํ๋ก์ธ์ค ์ง์ ์๊ฐ
์ด ์ ๋ณด๋ ๋งค 60๋ถ๋ง๋ค ์ ๋ฐ์ดํธ๋ฉ๋๋ค.
์ด ํ์ผ์์ ๋ ์ง๋ฅผ ์ป์ผ๋ ค๋ฉด srum_dump ๋๊ตฌ๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค.
AppCompatCache, ๋๋ ShimCache๋ Microsoft๊ฐ ์ ํ๋ฆฌ์ผ์ด์ ํธํ์ฑ ๋ฌธ์ ๋ฅผ ํด๊ฒฐํ๊ธฐ ์ํด ๊ฐ๋ฐํ Application Compatibility Database์ ์ผ๋ถ์ ๋๋ค. ์ด ์์คํ ๊ตฌ์ฑ ์์๋ ๋ค์๊ณผ ๊ฐ์ ๋ค์ํ ํ์ผ ๋ฉํ๋ฐ์ดํฐ๋ฅผ ๊ธฐ๋กํฉ๋๋ค:
ํ์ผ์ ์ ์ฒด ๊ฒฝ๋ก
ํ์ผ์ ํฌ๊ธฐ
$Standard_Information (SI) ์๋์ ๋ง์ง๋ง ์์ ์๊ฐ
ShimCache์ ๋ง์ง๋ง ์ ๋ฐ์ดํธ ์๊ฐ
ํ๋ก์ธ์ค ์คํ ํ๋๊ทธ
์ด๋ฌํ ๋ฐ์ดํฐ๋ ์ด์ ์ฒด์ ๋ฒ์ ์ ๋ฐ๋ผ ํน์ ์์น์ ๋ ์ง์คํธ๋ฆฌ์ ์ ์ฅ๋ฉ๋๋ค:
XP์ ๊ฒฝ์ฐ, ๋ฐ์ดํฐ๋ SYSTEM\CurrentControlSet\Control\SessionManager\Appcompatibility\AppcompatCache
์๋์ ์ ์ฅ๋๋ฉฐ, 96๊ฐ์ ํญ๋ชฉ์ ์์ฉํ ์ ์์ต๋๋ค.
Server 2003 ๋ฐ Windows ๋ฒ์ 2008, 2012, 2016, 7, 8, 10์ ๊ฒฝ์ฐ, ์ ์ฅ ๊ฒฝ๋ก๋ SYSTEM\CurrentControlSet\Control\SessionManager\AppcompatCache\AppCompatCache
์ด๋ฉฐ, ๊ฐ๊ฐ 512๊ฐ ๋ฐ 1024๊ฐ์ ํญ๋ชฉ์ ์์ฉํฉ๋๋ค.
์ ์ฅ๋ ์ ๋ณด๋ฅผ ํ์ฑํ๊ธฐ ์ํด AppCompatCacheParser ๋๊ตฌ๋ฅผ ์ฌ์ฉํ๋ ๊ฒ์ด ๊ถ์ฅ๋ฉ๋๋ค.
Amcache.hve ํ์ผ์ ์์คํ
์์ ์คํ๋ ์ ํ๋ฆฌ์ผ์ด์
์ ๋ํ ์ธ๋ถ ์ ๋ณด๋ฅผ ๊ธฐ๋กํ๋ ๋ ์ง์คํธ๋ฆฌ ํ์ด๋ธ์
๋๋ค. ์ผ๋ฐ์ ์ผ๋ก C:\Windows\AppCompat\Programas\Amcache.hve
์ ์์นํฉ๋๋ค.
์ด ํ์ผ์ ์ต๊ทผ์ ์คํ๋ ํ๋ก์ธ์ค์ ๊ธฐ๋ก์ ์ ์ฅํ๋ ๊ฒ์ผ๋ก ์ฃผ๋ชฉ๋ฐ์ผ๋ฉฐ, ์คํ ํ์ผ์ ๊ฒฝ๋ก์ SHA1 ํด์๋ฅผ ํฌํจํฉ๋๋ค. ์ด ์ ๋ณด๋ ์์คํ ์์ ์ ํ๋ฆฌ์ผ์ด์ ์ ํ๋์ ์ถ์ ํ๋ ๋ฐ ๋งค์ฐ ์ ์ฉํฉ๋๋ค.
Amcache.hve์์ ๋ฐ์ดํฐ๋ฅผ ์ถ์ถํ๊ณ ๋ถ์ํ๊ธฐ ์ํด AmcacheParser ๋๊ตฌ๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค. ๋ค์ ๋ช ๋ น์ AmcacheParser๋ฅผ ์ฌ์ฉํ์ฌ Amcache.hve ํ์ผ์ ๋ด์ฉ์ ํ์ฑํ๊ณ ๊ฒฐ๊ณผ๋ฅผ CSV ํ์์ผ๋ก ์ถ๋ ฅํ๋ ๋ฐฉ๋ฒ์ ์์ ๋๋ค:
Among the generated CSV files, the Amcache_Unassociated file entries
๋ ํนํ ์ฃผ๋ชฉํ ๋งํ๋ฐ, ์ด๋ ๋น์ฐ๊ด ํ์ผ ํญ๋ชฉ์ ๋ํ ํ๋ถํ ์ ๋ณด๋ฅผ ์ ๊ณตํ๊ธฐ ๋๋ฌธ์
๋๋ค.
๊ฐ์ฅ ํฅ๋ฏธ๋ก์ด CVS ํ์ผ์ Amcache_Unassociated file entries
์
๋๋ค.
์ด ์ํฐํฉํธ๋ W7์์๋ง C:\Windows\AppCompat\Programs\RecentFileCache.bcf
์ ์กด์ฌํ๋ฉฐ, ์ผ๋ถ ๋ฐ์ด๋๋ฆฌ์ ์ต๊ทผ ์คํ์ ๋ํ ์ ๋ณด๋ฅผ ํฌํจํ๊ณ ์์ต๋๋ค.
ํ์ผ์ ํ์ฑํ๋ ค๋ฉด RecentFileCacheParse ๋๊ตฌ๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค.
์ด๋ค์ C:\Windows\Tasks
๋๋ C:\Windows\System32\Tasks
์์ ์ถ์ถํ ์ ์์ผ๋ฉฐ XML๋ก ์ฝ์ ์ ์์ต๋๋ค.
์ด๋ค์ SYSTEM\ControlSet001\Services
๋ ์ง์คํธ๋ฆฌ์์ ์ฐพ์ ์ ์์ต๋๋ค. ์ด๋ค ๊ฒ์ด ์คํ๋ ๊ฒ์ธ์ง์ ์ธ์ ์คํ๋ ๊ฒ์ธ์ง ํ์ธํ ์ ์์ต๋๋ค.
์ค์น๋ ์ ํ๋ฆฌ์ผ์ด์
์ \ProgramData\Microsoft\Windows\AppRepository\
์์ ์ฐพ์ ์ ์์ต๋๋ค. ์ด ์ ์ฅ์์๋ ๋ฐ์ดํฐ๋ฒ ์ด์ค StateRepository-Machine.srd
๋ด์ ์์คํ
์ ์ค์น๋ ๊ฐ ์ ํ๋ฆฌ์ผ์ด์
์ ๋ํ ๋ก๊ทธ๊ฐ ์์ต๋๋ค.
์ด ๋ฐ์ดํฐ๋ฒ ์ด์ค์ ์ ํ๋ฆฌ์ผ์ด์ ํ ์ด๋ธ ๋ด์์ "Application ID", "PackageNumber", "Display Name" ์ด์ ์ฐพ์ ์ ์์ต๋๋ค. ์ด ์ด๋ค์ ์ฌ์ ์ค์น๋ ์ ํ๋ฆฌ์ผ์ด์ ๊ณผ ์ค์น๋ ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ํ ์ ๋ณด๋ฅผ ํฌํจํ๊ณ ์์ผ๋ฉฐ, ์ค์น๋ ์ ํ๋ฆฌ์ผ์ด์ ์ ID๋ ์์ฐจ์ ์ด์ด์ผ ํ๋ฏ๋ก ์ผ๋ถ ์ ํ๋ฆฌ์ผ์ด์ ์ด ์ ๊ฑฐ๋์๋์ง ํ์ธํ ์ ์์ต๋๋ค.
๋ ์ง์คํธ๋ฆฌ ๊ฒฝ๋ก Software\Microsoft\Windows\CurrentVersion\Appx\AppxAllUserStore\Applications\
๋ด์์๋ ์ค์น๋ ์ ํ๋ฆฌ์ผ์ด์
์ ์ฐพ์ ์ ์์ต๋๋ค. ๊ทธ๋ฆฌ๊ณ ์ ๊ฑฐ๋ ์ ํ๋ฆฌ์ผ์ด์
์ Software\Microsoft\Windows\CurrentVersion\Appx\AppxAllUserStore\Deleted\
์์ ์ฐพ์ ์ ์์ต๋๋ค.
Windows ์ด๋ฒคํธ ๋ด์ ๋ํ๋๋ ์ ๋ณด๋ ๋ค์๊ณผ ๊ฐ์ต๋๋ค:
๋ฐ์ํ ์ฌ๊ฑด
ํ์์คํฌํ (UTC + 0)
๊ด๋ จ๋ ์ฌ์ฉ์
๊ด๋ จ๋ ํธ์คํธ (ํธ์คํธ ์ด๋ฆ, IP)
์ ๊ทผ๋ ์์ฐ (ํ์ผ, ํด๋, ํ๋ฆฐํฐ, ์๋น์ค)
๋ก๊ทธ๋ Windows Vista ์ด์ ์๋ C:\Windows\System32\config
์, Windows Vista ์ดํ์๋ C:\Windows\System32\winevt\Logs
์ ์์นํฉ๋๋ค. Windows Vista ์ด์ ์๋ ์ด๋ฒคํธ ๋ก๊ทธ๊ฐ ์ด์ง ํ์์ด์๊ณ , ์ดํ์๋ XML ํ์์ผ๋ก .evtx ํ์ฅ์๋ฅผ ์ฌ์ฉํฉ๋๋ค.
์ด๋ฒคํธ ํ์ผ์ ์์น๋ HKLM\SYSTEM\CurrentControlSet\services\EventLog\{Application|System|Security}
๋ ์ง์คํธ๋ฆฌ์์ ์ฐพ์ ์ ์์ต๋๋ค.
Windows ์ด๋ฒคํธ ๋ทฐ์ด (eventvwr.msc
) ๋๋ Event Log Explorer ๋๋ Evtx Explorer/EvtxECmd**์ ๊ฐ์ ๋ค๋ฅธ ๋๊ตฌ๋ฅผ ์ฌ์ฉํ์ฌ ์๊ฐํํ ์ ์์ต๋๋ค.
์ ๊ทผ ์ด๋ฒคํธ๋ C:\Windows\System32\winevt\Security.evtx
์ ์์นํ ๋ณด์ ๊ตฌ์ฑ ํ์ผ์ ๊ธฐ๋ก๋ฉ๋๋ค. ์ด ํ์ผ์ ํฌ๊ธฐ๋ ์กฐ์ ๊ฐ๋ฅํ๋ฉฐ, ์ฉ๋์ ๋๋ฌํ๋ฉด ์ด์ ์ด๋ฒคํธ๊ฐ ๋ฎ์ด์์์ง๋๋ค. ๊ธฐ๋ก๋ ์ด๋ฒคํธ์๋ ์ฌ์ฉ์ ๋ก๊ทธ์ธ ๋ฐ ๋ก๊ทธ์คํ, ์ฌ์ฉ์ ํ๋, ๋ณด์ ์ค์ ๋ณ๊ฒฝ, ํ์ผ, ํด๋ ๋ฐ ๊ณต์ ์์ฐ ์ ๊ทผ์ด ํฌํจ๋ฉ๋๋ค.
EventID 4624: ์ฌ์ฉ์๊ฐ ์ฑ๊ณต์ ์ผ๋ก ์ธ์ฆ๋์์์ ๋ํ๋ ๋๋ค.
EventID 4625: ์ธ์ฆ ์คํจ๋ฅผ ๋ํ๋ ๋๋ค.
EventIDs 4634/4647: ์ฌ์ฉ์ ๋ก๊ทธ์คํ ์ด๋ฒคํธ๋ฅผ ๋ํ๋ ๋๋ค.
EventID 4672: ๊ด๋ฆฌ ๊ถํ์ผ๋ก ๋ก๊ทธ์ธํ์์ ๋ํ๋ ๋๋ค.
Interactive (2): ์ง์ ์ฌ์ฉ์ ๋ก๊ทธ์ธ.
Network (3): ๊ณต์ ํด๋ ์ ๊ทผ.
Batch (4): ๋ฐฐ์น ํ๋ก์ธ์ค ์คํ.
Service (5): ์๋น์ค ์์.
Proxy (6): ํ๋ก์ ์ธ์ฆ.
Unlock (7): ๋น๋ฐ๋ฒํธ๋ก ํ๋ฉด ์ ๊ธ ํด์ .
Network Cleartext (8): ์ผ๋ฐ ํ ์คํธ ๋น๋ฐ๋ฒํธ ์ ์ก, ์ข ์ข IIS์์ ๋ฐ์.
New Credentials (9): ์ ๊ทผ์ ์ํ ๋ค๋ฅธ ์๊ฒฉ ์ฆ๋ช ์ฌ์ฉ.
Remote Interactive (10): ์๊ฒฉ ๋ฐ์คํฌํฑ ๋๋ ํฐ๋ฏธ๋ ์๋น์ค ๋ก๊ทธ์ธ.
Cache Interactive (11): ๋๋ฉ์ธ ์ปจํธ๋กค๋ฌ์์ ์ ์ด ์์ด ์บ์๋ ์๊ฒฉ ์ฆ๋ช ์ผ๋ก ๋ก๊ทธ์ธ.
Cache Remote Interactive (12): ์บ์๋ ์๊ฒฉ ์ฆ๋ช ์ผ๋ก ์๊ฒฉ ๋ก๊ทธ์ธ.
Cached Unlock (13): ์บ์๋ ์๊ฒฉ ์ฆ๋ช ์ผ๋ก ์ ๊ธ ํด์ .
0xC0000064: ์ฌ์ฉ์ ์ด๋ฆ์ด ์กด์ฌํ์ง ์์ - ์ฌ์ฉ์ ์ด๋ฆ ์ด๊ฑฐ ๊ณต๊ฒฉ์ ๋ํ๋ผ ์ ์์ต๋๋ค.
0xC000006A: ์ฌ๋ฐ๋ฅธ ์ฌ์ฉ์ ์ด๋ฆ์ด์ง๋ง ์๋ชป๋ ๋น๋ฐ๋ฒํธ - ๋น๋ฐ๋ฒํธ ์ถ์ธก ๋๋ ๋ฌด์ฐจ๋ณ ๋์ ์๋๋ฅผ ๋ํ๋ผ ์ ์์ต๋๋ค.
0xC0000234: ์ฌ์ฉ์ ๊ณ์ ์ด ์ ๊น - ์ฌ๋ฌ ๋ฒ์ ๋ก๊ทธ์ธ ์คํจ๋ก ์ธํด ๋ฌด์ฐจ๋ณ ๋์ ๊ณต๊ฒฉ์ด ๋ฐ์ํ์ ์ ์์ต๋๋ค.
0xC0000072: ๊ณ์ ๋นํ์ฑํ - ๋นํ์ฑ ๊ณ์ ์ ๋ํ ๋ฌด๋จ ์ ๊ทผ ์๋.
0xC000006F: ํ์ฉ๋ ์๊ฐ ์ธ ๋ก๊ทธ์ธ - ์ค์ ๋ ๋ก๊ทธ์ธ ์๊ฐ ์ธ ์ ๊ทผ ์๋, ๋ฌด๋จ ์ ๊ทผ์ ๊ฐ๋ฅ์ฑ์ ๋ํ๋ ๋๋ค.
0xC0000070: ์ํฌ์คํ ์ด์ ์ ํ ์๋ฐ - ๋ฌด๋จ ์์น์์ ๋ก๊ทธ์ธ ์๋.
0xC0000193: ๊ณ์ ๋ง๋ฃ - ๋ง๋ฃ๋ ์ฌ์ฉ์ ๊ณ์ ์ผ๋ก ์ ๊ทผ ์๋.
0xC0000071: ๋น๋ฐ๋ฒํธ ๋ง๋ฃ - ๋ง๋ฃ๋ ๋น๋ฐ๋ฒํธ๋ก ๋ก๊ทธ์ธ ์๋.
0xC0000133: ์๊ฐ ๋๊ธฐํ ๋ฌธ์ - ํด๋ผ์ด์ธํธ์ ์๋ฒ ๊ฐ์ ํฐ ์๊ฐ ์ฐจ์ด๋ ํจ์ค-๋-ํฐ์ผ๊ณผ ๊ฐ์ ๋ ์ ๊ตํ ๊ณต๊ฒฉ์ ๋ํ๋ผ ์ ์์ต๋๋ค.
0xC0000224: ํ์ ๋น๋ฐ๋ฒํธ ๋ณ๊ฒฝ ํ์ - ๋น๋ฒํ ํ์ ๋ณ๊ฒฝ์ ๊ณ์ ๋ณด์์ ๋ถ์์ ํ๊ฒ ํ๋ ค๋ ์๋๋ฅผ ๋ํ๋ผ ์ ์์ต๋๋ค.
0xC0000225: ๋ณด์ ๋ฌธ์ ๋ณด๋ค๋ ์์คํ ๋ฒ๊ทธ๋ฅผ ๋ํ๋ ๋๋ค.
0xC000015b: ๊ฑฐ๋ถ๋ ๋ก๊ทธ์ธ ์ ํ - ์ฌ์ฉ์๊ฐ ์๋น์ค ๋ก๊ทธ์จ์ ์๋ํ๋ ๋ฑ ๋ฌด๋จ ๋ก๊ทธ์ธ ์ ํ์ผ๋ก ์ ๊ทผ ์๋.
์๊ฐ ๋ณ๊ฒฝ: ์์คํ ์๊ฐ ์์ , ์ฌ๊ฑด์ ํ์๋ผ์ธ์ ํ๋ฆฌ๊ฒ ํ ์ ์์ต๋๋ค.