$\require{mediawiki-texvc}$

연합인증

연합인증 가입 기관의 연구자들은 소속기관의 인증정보(ID와 암호)를 이용해 다른 대학, 연구기관, 서비스 공급자의 다양한 온라인 자원과 연구 데이터를 이용할 수 있습니다.

이는 여행자가 자국에서 발행 받은 여권으로 세계 각국을 자유롭게 여행할 수 있는 것과 같습니다.

연합인증으로 이용이 가능한 서비스는 NTIS, DataON, Edison, Kafe, Webinar 등이 있습니다.

한번의 인증절차만으로 연합인증 가입 서비스에 추가 로그인 없이 이용이 가능합니다.

다만, 연합인증을 위해서는 최초 1회만 인증 절차가 필요합니다. (회원이 아닐 경우 회원 가입이 필요합니다.)

연합인증 절차는 다음과 같습니다.

최초이용시에는
ScienceON에 로그인 → 연합인증 서비스 접속 → 로그인 (본인 확인 또는 회원가입) → 서비스 이용

그 이후에는
ScienceON 로그인 → 연합인증 서비스 접속 → 서비스 이용

연합인증을 활용하시면 KISTI가 제공하는 다양한 서비스를 편리하게 이용하실 수 있습니다.

디지털 포렌식 관점에서 BIOS 펌웨어 이미지 파일 수집 및 분석에 관한 연구
A Study of Acquisition and Analysis on the Bios Firmware Image File in the Digital Forensics 원문보기

정보처리학회논문지. KIPS transactions on computer and communication systems 컴퓨터 및 통신 시스템, v.5 no.12, 2016년, pp.491 - 498  

정승훈 (고려대학교 정보보호대학원 금융보안학과) ,  이윤호 (고려대학교 정보보호대학원 정보보호학과) ,  이상진 (고려대학교 정보보호대학원)

초록
AI-Helper 아이콘AI-Helper

최근 Windows PE와 같은 포터블 OS를 USB, CD/DVD 등의 이동식 저장매체에 저장하여 부팅하는 기법으로 기밀자료 및 내부정보가 유출되는 사례가 증가하고 있다. 이동식 저장매체를 이용한 이 부팅 기법은 타깃 PC에 설치된 USB 보안, 매체제어솔루션 등의 보안 소프트웨어의 우회가 가능하고, 부팅 후 PC의 저장매체를 마운트하여 정보 추출 및 악성코드 삽입 등의 행위가 가능하며, 이동식 저장매체의 사용흔적과 같은 로그기록이 남지 않는 특징이 있어 자료유출여부 확인과 역추적이 어렵다. 이에 본 논문에서는 플래시 메모리에서 BIOS 설정과 관련된 데이터가 기록되는 BIOS 펌웨어 이미지를 수집 및 분석하여 이상행위로 추정할 수 있는 이동식 저장매체를 이용한 부팅 흔적을 찾아 기업의 감사 또는 디지털 포렌식 수사를 수행하는데 도움이 될 수 있는 방안을 제시한다.

Abstract AI-Helper 아이콘AI-Helper

Recently leakages of confidential information and internal date have been steadily increasing by using booting technique on portable OS such as Windows PE stored in portable storage devices (USB or CD/DVD etc). This method allows to bypass security software such as USB security or media control solu...

주제어

AI 본문요약
AI-Helper 아이콘 AI-Helper

* AI 자동 식별 결과로 적합하지 않은 문장이 있을 수 있으니, 이용에 유의하시기 바랍니다.

문제 정의

  • 본 논문에서는 포터블 OS를 USB와 같은 이동식 저장매체를 통하여 부팅한 흔적을 찾기 위해, 이전에는 확인하지 않았던 BIOS 설정과 관련된 데이터가 저장된 BIOS 펌웨어 이미지를 수집 및 분석하여, 이상행위 여부를 판단할 수 있는 방법을 제안하고, 기업 또는 정부기관 등에서 이상행위 탐지 및 디지털 포렌식 수사를 진행하는데 도움이 될 수 있는 방안을 제안한다.
  • 본 논문에서는 포터블 OS를 이용하여 자료유출 및 변조 하기 위해 선행되어야 되는 BIOS 설정변경의 흔적을 모니터링하고 BIOS 펌웨어 이미지에 악성코드를 삽입하는 공격 등의 이상행위를 탐지하기 위해 도구를 개발하였다.
본문요약 정보가 도움이 되었나요?

질의응답

핵심어 질문 논문에서 추출한 답변
BIOS란 무엇인가? BIOS(Basic Input/Output System)는 OS(Operation System)와 하드웨어사이에서 입출력을 담당하기 위한 저수준의 소프트웨어와 드라이버로 이루어진 펌웨어이다. BIOS는 디스크, 비디오, USB 포트, 네트워크 장치 등과 같은 주변장치 들의 설정을 읽어오거나 변경할 수 있는 프로그램이며, 읽기 및 쓰기가 가능한 플래시메모리에서 BIOS의 설정 값을 읽어 부팅을 진행한다.
이동식 저장매체를 이용해 포터블 OS를 부팅하는 방법의 특징은 무엇인가? 이는 이동식 저장매체를 이용하여 포터블 OS를 부팅하면 부팅한 타깃 PC의 저장매체를 마운트 할 수 있어 정보 추출 및 악성코드 삽입 등의 악성행위가 가능해진다. 이 기법의 특징은 기존 OS에 설치된 보안 솔루션을 우회할 수 있으며, 기본적으로 OS에서 이동식 저장매체를 인식하였을 때 생성되는 로그 또는 아티팩트가 생성되지 않아 이상행위 여부확인 및 역추적에 어려움이 있다.
BIOS 펌웨어 이미지를 이용해 이상행위를 판단하는 프로세스가 갖는 기대효과는? 이후 다음 부팅 시에 BIOS펌웨어 이미지 추출 및 MD5 해시값을 계산한 후, 이전에 저장한 값과 비교하여 같으면 프로그램을 종료하고, 다르면 추가된 NVRAM Variables Area과 패딩 영역이 있는지 조사하여 추가된 데이터를 데이터베이스에 저장하고 이 데이터를 관리자에게 바로 전송하여 경고(Alert)를 보여준다. 이러한 방법을 통하여 거의 실시간에 가깝게 이상행위 사용자를 식별하는데 있어 정탐률을 올릴 수 있으며, 현직 직원 및 퇴사자, 외주직원 등의 호스트 PC를 조사할 때 이상행위에 대한 책임을 추궁할 수 있는 근거를 마련할 수 있다.
질의응답 정보가 도움이 되었나요?

참고문헌 (10)

  1. NIS [Internet], http://www.nis.go.kr/AF/1_5_1_1.do. 

  2. Sun-Mi Kim, SoonOh Hong, and Kang Seok Lee, "The secure operation stratedgy of Data Leakage Prevention System," Proceedings of Symposium of the Korean Institute of Communications and Information Sciences, Korea Institute of Communication Sciences, pp.1639-1640, 2009. 

  3. Hirensbootcd [Internet], http://www.hirensbootcd.org/. 

  4. Andrew Regenscheid, "BIOS Integrity Measurement Guidelines," National Institute of Standards and Technology, sp800-155, 2011. 

  5. J. Stuttgen, "Acquisition and analysis of compromised firmware using memory forensics," Digital Investigation, Vol.12, Sup.1, pp.S50-S60, 2015. 

  6. Dell [Internet], http://www.dell.com/support/article/us/en/19/SLN284985. 

  7. UEFI, "VOLUME 3: Platform Initialization Shared Architectureal Elements," Version 1.4, 2015. 

  8. Stortrends [Internet], http://stortrends.com/st_downloads/StorTrends_Customer_Value_Proposition.pdf. 

  9. AMI, Afuwin [Internet], https://ami.com/ami_downloads/Aptio_4_AMI_Firmware_Update_Utility.zip. 

  10. BIOS, SLIC_ToolKit [Internet], http://www.bios.net.cn/e/enews?enewsDownSoft&classid60&id448&pathid0&pass44d02f9d28e3295b1eed8911519a23d9&p:::. 

저자의 다른 논문 :

관련 콘텐츠

오픈액세스(OA) 유형

BRONZE

출판사/학술단체 등이 한시적으로 특별한 프로모션 또는 일정기간 경과 후 접근을 허용하여, 출판사/학술단체 등의 사이트에서 이용 가능한 논문

저작권 관리 안내
섹션별 컨텐츠 바로가기

AI-Helper ※ AI-Helper는 오픈소스 모델을 사용합니다.

AI-Helper 아이콘
AI-Helper
안녕하세요, AI-Helper입니다. 좌측 "선택된 텍스트"에서 텍스트를 선택하여 요약, 번역, 용어설명을 실행하세요.
※ AI-Helper는 부적절한 답변을 할 수 있습니다.

선택된 텍스트

맨위로