반응형
[논리적 쓰기방지 방법] -> 레지스트리 수정 방법
실행 -> regedit 실행
가. 레지스트리 수정 - NTFS파일시스템(Win7) 레지스트리 수정
Key: HKLM\SYSTEM\CurrentControlSet\Control\StorageDevicePolicies
Name : WriteProtect
Value : 0x00000000(쓰기방지 해제), 0x00000001(쓰기방지 설정) Dword 생성
* HKLM(HKEY_LOCAL_MACHINE)
값이 1이면 쓰기 금지, 0이면 쓰기 허용
[DISKPART 명령어로 쓰기 금지 활성화 되어있는지 확인 방법]
cmd에서 diskpart 를 실행(관리자 권한으로 실행)
> list disk 로 디스크 확인
> select disk 1 으로 해당 드라이브로 이동
> attributes disk 명령어를 입력하면 현재 읽기 전용 상태에 : 예 로 표시가 된다.
그리고 예를 들어 사진을 하나 복사하려고 하면 다음과 같은 경고창이 뜰 것이다.
포렌식 수사를 진행할때 USB안에 데이터를 임의로 쓰거나 하게 되면 데이터의 시간이나
일부가 변경되므로 증거로 사용할 수 없게 된다.
따라서 무결성을 위해서 쓰기방지를 하고 수사를 진행하는 것이 좋다.
반응형
'운영체제(OS) > 윈도우(Windows)' 카테고리의 다른 글
레지스트리 백업 및 복원 (0) | 2018.01.18 |
---|---|
주요 Windows Artifacts(시스템 폴더 구조) (0) | 2017.12.07 |
Tail for Win32(윈도우 로그파일 실시간 확인 프로그램) (0) | 2017.11.30 |
윈도우 파일시스템의 종류 및 특징 (0) | 2017.07.18 |
윈도우에서 호스트 파일로 도메인 테스트 방법 (0) | 2017.07.13 |