Notice
Recent Posts
Recent Comments
Link
일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | 3 | 4 | 5 | 6 | 7 |
8 | 9 | 10 | 11 | 12 | 13 | 14 |
15 | 16 | 17 | 18 | 19 | 20 | 21 |
22 | 23 | 24 | 25 | 26 | 27 | 28 |
29 | 30 | 31 |
Tags
- 자료구조
- 써니나타스
- bootstrap
- 워게임
- 워게임추천
- node.js
- 뷰
- 그래프
- 이진탐색트리
- MongoDB
- materialize
- GIT
- CTF
- 웹개발
- 이진트리
- mongoose
- 웹기초
- Express
- wargame.kr
- nodeJS
- node
- 포렌식워게임
- 포렌식
- 웹해킹
- 자바문제풀이
- 자바
- NavBar
- 자바기초
- gitbash
- 웹해킹기초
Archives
- Today
- Total
보안 전공생의 공부
[N0Named Wargame] [B] 유출된 자료 거래 사건[3] 본문
Window eventviewer를 통해 계정이 삭제된 시각을 찾아낼 수 있다.
기록된 이벤트 로그의 의미를 파악할 수 있어야하는데, 이때 각각 기록된 로그의 의미는 각 로그가 가지는 이벤트 ID로 구분할 수 있다.
계정과 관련된 내용은 Security라는 이벤트소스를 통해 알 수 있다 !
FTK Imager 툴을 이용해
Windows - System32 - winevt - Logs 경로를 따라가면
Security.evtx 라는 파일이 있다. 이를 컴퓨터로 복구시켰다.
이를 열어보면 다음과 같다.
무수히 많은 event ID가 있는데, 그 중에서 계정삭제와 관련된 ID는 4726이다.
docs.microsoft.com/ko-kr/windows/security/threat-protection/auditing/event-4726
이벤트 ID가 4726인 로그를 발견하였고, 이에 대한 자세한 정보는 밑과 같다.
- 삭제된 시간 : 0220.23:52:57 (오후니까 11 ->23 으로 바꿔줘야 됨 ! )
- 사용자 이름 : cocktail
'Wargame > forensic' 카테고리의 다른 글
[NoNaMeD Wargame] [A] 길에서 주워온 만두 -실패 (1) | 2021.02.06 |
---|---|
[N0Named Wargame] [B] 유출된 자료 거래 사건[4] (0) | 2021.01.29 |
[N0Named Wargame] [B] 유출된 자료 거래 사건[2] (0) | 2021.01.29 |
[N0Named Wargame] [C] 우리의 추억들 (0) | 2021.01.28 |
NoNaMeD wargame | infect (0) | 2021.01.21 |
Comments