Wargame/N0Named Wargame

[N0Named Forensic] [B] 유출된 자료 거래 사건 1

마띠(쥔장) 2021. 7. 9. 18:01

FTK로 열어 SOFTWARE를 내보내고 REGA로 열 생각이다.

USB 연결 흔적이 저장되어 있는 레지스트리 경로 HKLM\SOFTWARE\Microsoft\Windows Portable Devices\Devices 를 들어가보면, 2개의 키가 존재한다.

플래그 형식에도 2개의 USB가 쓰인 것 같으니 맞는 것 같다.

키 경로 이름 자체에 모든 정보가 포함되어 있다.

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Portable Devices\Devices\WPDBUSENUMROOT#UMB#2&37C186B&0&STORAGE#VOLUME#_??_USBSTOR#DISK&VEN_SANDISK&PROD_ULTRA&REV_1.00#4C531001431019122384&0#
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Portable Devices\Devices\WPDBUSENUMROOT#UMB#2&37C186B&0&STORAGE#VOLUME#_??_USBSTOR#DISK&VEN_SAMSUNG&PROD_UFD&REV_1100#AT14040312001103&0# 

여기서 레이블은 Friendly name을 뜻한다!

 

728x90