레지스트리 접근권한 변조에 관한 포렌식 분석 연구

Vol. 26, No. 5, pp. 1131-1140, 10월. 2016
10.13089/JKIISC.2016.26.5.1131, Full Text:
Keywords: forensic, Registry, Hive file, Security key, access control, Modification
Abstract

레지스트리 하이브 파일 구조에서 sk(security key) 셀은 레지스트리 키에 대한 접근제한 기능을 제공한다. 따라서 sk 셀에 대한 악의적인 변조가 이루어진 하이브 파일이 사용된다면 공격자는 레지스트리의 비밀 정보를 알아내거나 이벤트 로그 감사정책, 휴지통, 프리패치 생성여부와 같은 보안과 관련된 설정을 조작할 수 있다. 본 논문은 하이브 파일을 셀 단위로 변조하여 레지스트리 키의 접근제한 속성을 조작할 수 있는 유효한 방법을 제시한다. 그리고 이러한 조작으로 인해 일어날 수 있는 보안 측면의 문제점과 의도적으로 변조된 하이브 파일에 남아 있을 수 있는 흔적에 대해 논의한다.

Statistics
Show / Hide Statistics

Statistics (Cumulative Counts from December 1st, 2017)
Multiple requests among the same browser session are counted as one view.
If you mouse over a chart, the values of data points will be shown.


Cite this article
[IEEE Style]
H. Kim, D. Kim, J. Kim, "Study on Forensic Analysis with Access Control Modification for Registry," Journal of The Korea Institute of Information Security and Cryptology, vol. 26, no. 5, pp. 1131-1140, 2016. DOI: 10.13089/JKIISC.2016.26.5.1131.

[ACM Style]
Hangi Kim, Do-Won Kim, and Jongsung Kim. 2016. Study on Forensic Analysis with Access Control Modification for Registry. Journal of The Korea Institute of Information Security and Cryptology, 26, 5, (2016), 1131-1140. DOI: 10.13089/JKIISC.2016.26.5.1131.