| 일 | 월 | 화 | 수 | 목 | 금 | 토 |
|---|---|---|---|---|---|---|
| 1 | 2 | 3 | 4 | 5 | 6 | 7 |
| 8 | 9 | 10 | 11 | 12 | 13 | 14 |
| 15 | 16 | 17 | 18 | 19 | 20 | 21 |
| 22 | 23 | 24 | 25 | 26 | 27 | 28 |
Tags
- 포렌식
- pico
- 포트스캔
- 3wayhandshaking
- 앱
- 혼자공부하는자바
- 백준
- 볼라틸리티
- 와이어샤크
- follina
- artifact
- Burpsuite
- ReverseEngineering
- suninatas
- 메모리포렌식
- 컴공
- baekjoon online judge
- 9012
- 자바복습
- 자바입문
- 아티팩트
- Forensic
- 소프트스퀘어드
- 안드로이드리버싱
- KaliLinux
- 칼리리눅스
- picoCTF
- CTF
- 버프스위트
- 문제풀이
Archives
- Today
- Total
컴퓨터공학 전공생의 보안 도전기✌
[SUA] Thumnail Cache 본문
(추후 수정 예정)
큰 그래픽 이미지를 축소한 것으로 많은 양의 이미지를 빠르게 탐색하는 것을 목적으로 함
재방문 시 캐시된 데이터를 보여줌으로 속도가 향상됨
한번 저장된 썸네일은 원본 파일이 삭제되더라도 삭제되지 않음
따라서 사용자가 고의적으로 삭제하지 않는 이상 남아있음
저장경로가 따로 있음
썸네일이라고 뭐에 대한 건지를 특정하기는 어려움
사용자가 고의적으로 삭제할 수 있음
직접 보려면 아무래도 툴이 필요
보는 이유
파일의 존재 유무 확인
- 공유 드라이브에 올리고 pc에서 삭제하는 경우, 썸네일을 확인해보면 좀 나옴
파일 내용 확인
시스템의 과거 및 은닉정보 확인 가능
삭제하지 않으면 기록에 남음
아이콘 캐시라는 것도 있음
아이콘이 포함된 모든 응용프로그램 관련...?
-예를 들어 드롭박스 이런거를 다운받아서 사용하고 지운다면, 나중에 아이콘 캐시를 확인했을 때 드롭박스 아이콘이 있으면 이걸 사용했었다는 근거가 됌
thumbcache viewer라는 툴을 이용할 수 있다.
사진이나 문서 등은 데베에 남고, 아이콘은 아이콘에만 남음
근데 사진이 왜 thumcache.db에 나왔을까...?
이유 - 사진 자체가 아이콘이라서 나옴
크기를 다르게 해서 캐시를 저장함. 그래서 어떤건 선명하고 크고, 어떤건 흐림
'Security > Digital Forensic&Incident Response' 카테고리의 다른 글
| [Security FACT] MS Office 취약점 "Follina"를 직접 공격해보고, 남은 흔적(아티팩트)을 분석해보자! (0) | 2022.09.14 |
|---|---|
| [SUA] 레지스트리(Registry) (0) | 2022.04.30 |
| [SUA] LNK (0) | 2022.04.09 |
| [SUA] 프리패치(Prefetch) (0) | 2022.04.09 |
| [CTF-D] Disk - 조개를 찾아 열고, 진주를 찾으십시오 (0) | 2022.04.09 |