
Windows에서 레지스트리 및 파일 변경 사항 모니터링
Windows에서 레지스트리 및 파일 변경 모니터링 - Windows 레지스트리 및 파일에 대한 포렌식 분석
"fingerprint"는 파일과 레지스트리 측면에서 Windows 시스템의 상태를 기록합니다. 이러한 핑거프린트를 비교하여 변경된 모든 데이터를 찾을 수 있습니다. Procmon 로그 파일을 사용하여 어떤 프로세스가 변경을 유발했는지 좁힐 수 있습니다. Procmon 로그 파일은 변경된 파일 또는 레지스트리 항목에 대한 이벤트만 표시되도록 필터링할 수 있습니다. 이렇게 하면 시스템 변경의 원인을 훨씬 쉽게 찾을 수 있습니다.
모든 핑거프린트는 CSV(Excel 호환 형식)로 저장되어 필터링, 정렬 등을 편리하게 할 수 있습니다. "Meld", "FC", "diff"와 같은 타사 도구를 사용하여 핑거프린트를 비교할 수도 있습니다.
fingerprint를 배치 파일에서 사용하여 관심 있는 이벤트를 자동으로 필터링할 수 있습니다. 배치 친화적입니다.
소스 코드가 포함되어 있지만, 릴리즈 <https://github.com/bitranox/fingerprint/releases>_에서 pyinstaller로 만든 fp.exe 파일을 사용하기만 하면 됩니다.
허니팟 모니터링, 시스템 변경 모니터링, 데모 버전 만료와 같은 "숨겨진" 레지스트리 항목이나 파일 찾기, 바이러스 활동 분석, 개인정보가 침해되었는지 분석. 프로그램이 메모리에만 상주하고 아무것도 변경하지 않는 경우가 아니라면, 모든 스파이 프로그램, 웜, 또는 시스템 침입을 찾을 수 있습니다. 하지만 그런 경우는 매우 드뭅니다.
위키 <https://github.com/bitranox/fingerprint/wiki>_ 확인
설치 필요 없음, 릴리즈 <https://github.com/bitranox/fingerprint/releases>_에서 fp.exe 파일을 사용하기만 하면 됩니다.
(.py 파일 사용 시) 다음 패키지가 설치/필요합니다:
click
python-registry
pyinstaller (자체 .exe 파일을 만들고 싶은 경우)
Regshot, InstallWatch Pro, SpyMe Tools, RegDiff, WhatChanged, RegFromApp, Uninstaller Pro 등에서 영감을 받았습니다.
이 프로젝트를 포크하고 풀 리퀘스트를 보내 주시면 감사하겠습니다. 기여해 주세요.
이 소프트웨어는 MIT 라이선스 <http://en.wikipedia.org/wiki/MIT_License>_ 하에 라이선스가 부여됩니다.
라이선스 파일 <https://github.com/bitranox/fingerprint/blob/master/LICENSE>_ 참조
예제를 통해 살펴보겠습니다. "평가 기간"이 있는 소프트웨어가 있고 평가 기간 후에 소프트웨어가 작동을 멈춘다고 가정해 봅시다.
소프트웨어를 제거했다가 다시 설치한 후에도 여전히 "평가 기간 종료" 메시지가 표시됩니다. 이는 이 소프트웨어가 완전히 제거되지 않고 일부 파일이나 레지스트리 항목을 남겨두었음을 의미합니다.
모든 프로그램은 명령줄에서 시작됩니다. 모든 명령줄 매개변수에 대한 도움말을 보려면 fp.exe [명령어] --help를 사용하세요.
STEP1: 깨끗한 시스템에서 드라이브 c:\의 핑거프린트 만들기: fp.exe files --fp_dir=c:\ --f_output=c:\fp\fp1.csv fp.exe reg --f_output=c:\fp\reg1.csv
STEP2: 소프트웨어 설치, 실행, 제거 후 핑거프린트 만들기: fp.exe files --fp_dir=c:\ --f_output=c:\fp\fp2.csv fp.exe reg --f_output=c:\fp\reg2.csv
STEP3: 차이 파일 만들기. 이 파일에는 깨끗한 상태와 제거된 상태 사이의 모든 변경 사항이 저장됩니다: fp.exe files_diff --fp1=c:\fp\fp1.csv --fp2=c:\fp\fp2.csv --f_output=c:\fp\fp1-fp2.csv fp.exe reg_diff --reg1=c:\fp\reg1.csv --reg2=c:\fp\reg2.csv --f_output=c:\fp\reg1-reg2.csv
STEP4: 소프트웨어 재설치 procmon을 사용하여 모든 시스템 활동을 기록하고 로그를 csv 파일 "c:\fp\reinstall_procmon.csv"로 저장합니다.
Procmon 로그 파일 필터링에 대한 설명은 현재 리팩토링 단계이므로 곧 제공될 예정입니다. 기다리기 힘드시다면 이전 버전 1.6(릴리즈에서)을 사용하실 수 있습니다.
상당한 노이즈가 기록될 수 있습니다. 현재는 이를 걸러낼 필터가 없습니다. 반면에, 저는 바로 그 노이즈 속에 숨길 것이므로 그대로 두었습니다.
Procmon 로그 파일은 상당히 커질 수 있습니다. 검사하는 프로세스나 프로그램에 대해 적절한 필터를 설정하는 것이 좋습니다.