본문 바로가기

CHIqueen

검색하기
CHIqueen
프로필사진 CHIqueen

  • 분류 전체 보기 (102)
    • 자격증 (1)
      • CPPG (1)
    • 포렌식 (46)
      • CTF (39)
      • Analysis (6)
      • 도구 (0)
      • 삽질 (1)
    • 프로그래밍 (31)
      • Python (9)
      • CodeSignal (20)
      • Golang (2)
    • 플젝 (2)
      • HWPX (2)
    • 문화생활 (18)
      • 은또영 (2)
      • 뮤지컬 (0)
      • 1일 1단편영화 (16)
Guestbook
Notice
Recent Posts
Recent Comments
Link
  • Go언어 블로그
«   2018/12   »
일 월 화 수 목 금 토
1
2 3 4 5 6 7 8
9 10 11 12 13 14 15
16 17 18 19 20 21 22
23 24 25 26 27 28 29
30 31
Tags
more
Archives
Today
Total
관리 메뉴
  • 글쓰기
  • 방명록
  • RSS
  • 관리

목록2018/12/19 (1)

CHIqueen

최근 실행 흔적 찾기

작년에 대회에서 풀지 못한 문제인데 갑자기 생각나서 찾아보려고 한다. 기억상으로 문제는 메모리에서 실행(Win+R)을 통해 실행한 것이 무엇인지를 찾는 문제 였다. 그때 이 문제를 잡고 몇 시간을 난리 쳤는데 풀지 못했던 문제 였다.(아무도 못품) 지금와서 생각하면 레지스트리키만 뽑아오면 끝나는 문제다. 실행창에서 실행한 명령어는 RunMRU라는 곳에 저장된다. HKCU\Microsoft\Windows\CurrentVersion\Explorer\RunMRU 여기서 MRUList의 값이 ba라고 되어있는데 이는 실행 순서이다. 그니까 b가 제일 최근에 실행이 되었음을 알 수 있다. 우리는 이를 메모리에서 찾아 보려고 한다. HKCU는 NTUSER.dat파일을 보면 된다. 먼저 hivelist 플러그인으로 ..

포렌식/Analysis 2018. 12. 19. 08:36
Prev 1 Next

Blog is powered by kakao / Designed by Tistory

티스토리툴바