레지스트리
레지스트리 하이브를 키 트리로 탐색하는 화면입니다. 적재된 하이브를 원본 그대로 읽습니다.
아티팩트 화면이 "자동실행 목록"처럼 정리된 결과를 준다면, 여기서는 그 결과가 어느 키에서 왔는지 직접 확인할 수 있습니다. 추출규칙이 다루지 않는 키를 봐야 할 때도 여기를 씁니다.
트리 탐색
왼쪽 트리는 프로젝트 → 호스트 → 하이브 → 키 순입니다. 키 옆의 숫자는 그 하위에 들어 있는 값의 개수입니다. 키를 클릭하면 그 키의 값들이 그리드에 나옵니다.
상단 필터의 검색 조건으로 키 이름, 값 이름, 값 내용 중 어디를 검색할지 고를 수 있습니다.
바이너리 값 헥스 뷰어
값의 타입이 BINARY인 행은 값 셀이 링크로 표시되고, 클릭하면 헥스 뷰어가 열립니다. 오프셋과 16바이트씩의 헥스, 그 오른쪽에 ASCII가 나란히 놓입니다.
- 바이트를 드래그해 범위를 고릅니다. 헥스와 ASCII가 같은 구간을 함께 표시합니다
- 고른 구간을 문자열 또는 BASE64로 해석해 아래에 보여줍니다
- 문자셋은 UTF-8, UTF-16LE, UTF-16BE, EUC-KR 중에서 고릅니다
- 복사를 누르면 선택한 바이트가 헥스 문자열로 클립보드에 들어갑니다
레지스트리에는 경로나 명령줄이 UTF-16으로 바이너리 값 안에 묻혀 있는 일이 흔합니다. 자동실행 항목이나 셸백처럼 값을 그대로 봐서는 알 수 없는 것을 읽어낼 때 씁니다.
조사 방법
결과를 다루는 방식은 아티팩트 화면과 같습니다. 셀을 우클릭해 조건 필터를 걸고, 걸어 둔 조건은
칩 바에 쿼리 모양으로 쌓이며(Ctrl+Q로 모두 지웁니다), 별표로 태그와 메모를 남기고, 행을
클릭하면 상세 패널에서 모든 필드와 태그를 봅니다. 자세한 것은
아티팩트에 있습니다.
상단 필터는 다른 조회 화면과 공유하므로, 호스트와 기간을 한 번 정해 두면 그 범위로 화면을 옮겨 다니며 볼 수 있습니다.
다음은 로그입니다.