Dreamhack/Dreamhack Wargame (Challenge)

[163] IT 비전공자 [dreamhack] boot_time문제풀기

imaginefuture-1 2025. 2. 22. 16:05

포렌식! 마지막 부팅 시간을 찾다

 

우리가 찾아야하는건 부팅 시간!! 

이벤트 ID는4608번 "Windows is starting up" (LSA 초기화, 부팅 시작) 이다

 

 

파일 경로주요 이벤트 ID설명

C:\Windows\System32\winevt\Logs\System.evtx 6005, 6006, 6008, 6013 시스템 부팅 및 종료
C:\Windows\System32\winevt\Logs\Security.evtx 4624, 4634, 4800, 4801 로그인 및 로그오프 기록
C:\Windows\System32\winevt\Logs\Microsoft-Windows-Kernel-Boot.evtx 27, 41, 55 커널 부팅 정보
C:\Windows\System32\winevt\Logs\Microsoft-Windows-Diagnostics-Performance%4Operational.evtx 100, 101, 102, 110 부팅 속도 분석
C:\Windows\System32\winevt\Logs\Microsoft-Windows-Power-Troubleshooter.evtx 1 절전 모드 해제

 

 

FTK_Imager로 이벤트 로고 파일들을 줏어온다 system.evtx랑 security.evtx파일
4608번을 찾는다

 

찾아따! 마지막 부팅 시작 시간은 2024-04-07 00:23:44

 

DH{2024_04_07_00_23_44}

 

 


 

 

4608과 6005번의 차이

  • 4608 → "Windows is starting up" (LSA 초기화, 부팅 시작)

 

  • 6005 → "Event Log Service Started" (Windows 부팅 완료)

 

더보기
여거는 6005번 파일인데 4초 더 느리다. 즉, 부팅 시작44초에 하고 4초뒤 부팅에 성공했다는 얘기!

 

뭐든 시작을 해야 성공할 수 있다..!