949, 1/48 회원가입  로그인  
   /x7375696e6567
   포렌식 질문..

http://www.hackerschool.org/HS_Boards/zboard.php?AllArticle=true&no=134 [복사]


www.real-forensic.com에서 받은 파일이 gz압축형식이라는것을알고,
압축을풀어서 dd파일 세개를 구했으나,
img0.dd 파일에있는 FAT1과 FAT2가 각각 FAT는 뒷부분, FAT는 앞부분인것같아,
메모장에다가 서로 메타데이터가 나와있는 부분을 붙여서
이미지.PNG 파일로 저장해서
이미지를 보려고하니, 봐지지가않네요.

오류 :
이사진을 열 수 없습니다. 파일 형식이 지원되지 않거나, 사진 뷰어를 최신버젼으로 업데이트 하지않았습니다.
음..
HxD에서 다시 보니
png 시그니쳐가 89 50 4E 47 0D 0A 1A 0A 인데
이미지.png의 시그니쳐는 2E 50 4E 47 0D 0A 2E 0A
png시그니쳐로 변경을해줘도,, 뷰어가 읽질못하네요

음.. 어떻게해야되는지 조언부탁드립니다.

  Hit : 6606     Date : 2011/03/20 11:32



    
lMaxl04 방금 풀어봤는데 헥스 에디터의 파일 뽑기 기능을 써보심이... 2011/03/20  
lMaxl04 전반적으로 문제가 쉽네요; 아직 레벨이 낮아서 그런가... 2011/03/20  
W.H. 겸천아 winhex의 스폐셜리스트 - 파일복구 들가면 될거다 아마.

근데 아마 내기억에 그거 마운트 할 수 있는지 묻는 문제였던것 같은데.. 마운트해봤음음??
2011/03/21  
/x7375696e6567 마운트가 FTK Imager 에다가 마운트하는거라면
당연히해봤지..
그래서 FAT1부분에서 PNG 시그니쳐있는부분부터
FAT2 헥스값 있는부분까지 복사해서
메모장에다가 붙이고 이미지.PNG로 저장했는데 음..
이렇게 하는거 아니야?
2011/03/21