forensic-cheatsheet

    [Upload] TRIM

    TRIM에 대한 글이 업로드 되었습니다. TRIM 기능은 SSD에서 주기적으로 삭제될 예정인 데이터를 처리하는 것으로 디지털 포렌식 관점에서 파일을 복원/카빙할 때 원본 수집 대상이 SSD인 경우 필수적으로 참고해야 하는 기능입니다. SSD의 TRIM 기능만을 살펴본 것이 아닌, 비활성화 되어 있는 경우 활성화 하는 방법과 RAID를 사용하거나 Windows 7 이전 운영체제를 사용하는 경우 TRIM 기능을 사용할 수 없다는 내용까지 알아보았습니다. https://www.forensic-cheatsheet.com/etc/trim 읽어보시고 궁금한 내용이나 수정해야하는 내용은 커뮤니티를 이용해 주시면 감사하겠습니다 https://discord.gg/CDtc5kWWA8

    [Upload] iconcache/thumbcache 아티팩트

    Artifacts 게시판의 iconcache/thumbcache가 업로드 되었습니다. IconCache와 ThumbCache는 주로 파일 실행/ 미디어 열람에 대한 흔적을 확인해볼 수 있는 아티팩트입니다. 직접적으로 아티팩트 안에 실행된 흔적을 찾아보는것은 아니고, 실행에 따라 이미지가 캐시되는데 이를 간접적인 요소로 하여 사용하게 됩니다. 시스템에서 활용하는 영역이기때문에 삭제가 쉽지 않아 안티 포렌식이 적용된 분석 대상에 있어 요긴하게 활용될 수 있는 아티팩트입니다. 이번 글에서는 언제 iconcache와 thumbcache의 차이점을 알아보며, 내부적으로는 어떤 데이터가 포함되어 있는지 알아보았습니다. https://www.forensic-cheatsheet.com/artifacts/caches 읽..