์ถ์ฒ:
https://shsh010914.tistory.com/66
Jumplist ๊ฐ๋ ๋ฐ ์ค์ต
[Jumplist] ์ต๊ทผ ์ฌ์ฉํ ํ์ผ/ํด๋์ ๋น ๋ฅด๊ฒ ์ ๊ทผํ๊ธฐ ์ํ ๊ตฌ์กฐ๋ฅผ ๋งํ๋ค. Jumplist์ ์ข ๋ฅ๋ก๋ ์ด์์ฒด์ ๊ฐ ์๋์ผ๋ก ๋จ๊ธฐ๋ ํญ๋ชฉ์ธ Automatic๊ณผ ์์ฉํ๋ก๊ทธ๋จ์ด ์์ฒด์ ์ผ๋ก ๊ด๋ฆฌํ๋ ํญ๋ชฉ์ธ Custom์ด
shsh010914.tistory.com
[Jumplist]
์ต๊ทผ ์ฌ์ฉํ ํ์ผ/ํด๋์ ๋น ๋ฅด๊ฒ ์ ๊ทผํ๊ธฐ ์ํ ๊ตฌ์กฐ๋ฅผ ๋งํ๋ค. Jumplist์ ์ข ๋ฅ๋ก๋ ์ด์์ฒด์ ๊ฐ ์๋์ผ๋ก ๋จ๊ธฐ๋ ํญ๋ชฉ์ธ Automatic๊ณผ ์์ฉํ๋ก๊ทธ๋จ์ด ์์ฒด์ ์ผ๋ก ๊ด๋ฆฌํ๋ ํญ๋ชฉ์ธ Custom์ด ์กด์ฌํ๋ค.
๊ฒฝ๋ก๋ ์๋์ ๊ฐ๋ค.
%UserProfile%\AppData\Roaming\Microsoft\Windows\Recent\AutomaticDestinations
%UserProfile%\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations
[Practice]

FTK Imager๋ฅผ ์ด์ด Add Evidence Item\Logical Drive\C ๋๋ผ์ด๋ธ ๋ฑ๋ก์ ์คํํ ๋ค์์ %UserProfile%\AppData\Roaming\Microsoft\Windows\Recent\AutomaticDestinations๊ณผ %UserProfile%\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations์ ์ถ์ถํ๋ค.
์ถ์ถํ AutomaticDestinations๊ณผ CustomDestinations์ ๋ณด๊ธฐ ์ํด JumpList Explorer๋ฅผ ๋ค์ด๋ก๋ํ๋ค.
https://ericzimmerman.github.io/#!index.md
Eric Zimmerman's tools
ericzimmerman.github.io


์ถ์ถํ AutomaticDestinations๊ณผ CustomDestinations์ ์ด๋ฉด App ID ๋ณ๋ก ํ์ธ์ด ๊ฐ๋ฅํ๋ค. ์ด๋, ์๋ ค์ง์ง ์์ App ID์ ๊ฒฝ์ฐ Unknown AppID๋ก ๋ํ๋๋ค.

์๋จ์ ์ ๋ณด๋ฅผ ํด๋ฆญํ์ฌ ํ๋จ์ ์ธ๋ถ ์ ๋ณด๋ฅผ ํ์ธํ ์ ์๋ค. ์ผ์ชฝ ํ๋จ์๋ ๊ฐ๊ฐ์ LNK ํ์ผ๋ก ๊ตฌ์ฑ๋์ด ์๊ณ , ์ค๋ฅธ์ชฝ ํ๋จ์๋ ๊ฐ LNK ํ์ผ์ ๋ํ Target ์ ๋ณด๋ฅผ ๋ณด์ฌ์ค๋ค.

JumpList Explorer๋ฅผ ํตํด ํ์ผ ์ถ์ถ๋ ๊ฐ๋ฅํ๋ค. Windows Powershell์ ๋ํด ์ถ์ถ์ ์งํํ๋ค.

์์ ๊ฐ์ด Windows Powershell์ ๋ํ ํ์ผ ์ถ์ถ์ด ์๋ฃ๋์๋ค.

Chrome์์ ๋ด๊ฐ ๊ฒ์ํ ๊ธฐ๋ก๋ค๋ ํ์ธ์ด ๊ฐ๋ฅํ๋ค.
'๐์ ๋ณด๋ณด์ > ๋์งํธ ํฌ๋ ์' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
| ๋์งํธ ํฌ๋ ์ - ์ฆ๊ฑฐ ์์ง ํ์ผ ๋ฐ ๋ ์ง์คํธ๋ฆฌ ๊ฒฝ๋ก (0) | 2024.11.13 |
|---|---|
| ๋์งํธ ํฌ๋ ์ - ๋ฒ์ด๋ก ์์ฝ (0) | 2024.11.12 |
| ๋์งํธ ํฌ๋ ์ - FAT32 ํ์ผ์์คํ ๋ณต๊ตฌ (0) | 2024.10.24 |
| ๋์งํธ ํฌ๋ ์ - ๋ฒ์ด๋ก 2 (0) | 2024.10.16 |
| ๋์งํธ ํฌ๋ ์ - ๋ฒ์ด๋ก 1 (0) | 2024.10.15 |