윈도우즈 시스템 포렌식

  • 전상준 (고려대학교 정보보호대학원)
  • 발행 : 2016.10.31


디지털 포렌식은 전자 증거를 사법기관에 제출하기 위해 데이터를 수집, 분석, 보고서를 작성하는 일련의 작업을 말한다. 초기에는 "컴퓨터 포렌식"이라고도 불렸지만 사회 전반에 걸쳐 디지털 기기가 범람하고, 또 기술 적용 범위가 컴퓨터(서버나 데스크탑)에 국한되지 않기에, 점차 디지털 포렌식이라는 용어로 정립되어 왔다. 그 중에서도 윈도우즈 포렌식(Windows Forensics)는 국내에서 가장 점유율이 높은 운영체제인 윈도우즈 패밀리를 대상으로 한다는 점에 있어 효용성이 높고, 앞으로도 꾸준히 발전해야 하는 기술이다. 본 논문에서는 윈도우즈 포렌식에 대한 기본 사항에 대해 정리하며 현재 기술 수준에 대해 짚어보고, 앞으로의 발전 방향에 대하여 논하고자 한다.



  1. Windows Memory Analysis, "http://www.forensicswiki.org/wiki/Windows_Memory_Analysis"
  2. Wikipedia, "COFFE(Computer Online Forensic Evidence Extractor)", http://en.wikipedia.org/wiki/Computer_Online_Forensic_Evidence_Extractor
  3. PassMark Software, "OSF(OSForen- sics)", http://www.osforensics.com/do wnload.html
  4. ArxSys, "DFF", http://www.digital-for-ensic.org/en/
  5. DeftLinux, "DART2", http://www.deft-linux.net/
  6. Wikipedia, "File System", https://en.wikipedia.org/wiki/File_system
  7. M Kohn, MS Olivier, JHP Eloff, "Fram ework for a Digital Forensic Investigat ion", JHP Eloff - ISSA, 2006
  8. M Reith, C Carr, G Gunsch, "An exam ination of digital forensic models", Inte rnational Journal of Digital Evid ence, 2002
  9. SANS, "Windows Artifact Analysis: Evidence of...", https://uk.sans.org/posters/windows_artifact_analysis.pdf010 Editor, Binary Template, http://www.sweetscape.com/010editor/templates.html
  10. wikipedia, List of file formats, https://en.wikipedia.org/wiki/List_of_file_formats
  11. Log2Timeline, Log2Timeline, https://github.com/log2timeline/plaso
  12. Data Structure, https://en.wikipedia.org/wiki/Data_structure
  13. Willi Ballenthin , python-evtx module, http://www.williballenthin.com/evtx/index.html
  14. Willi Ballenthin, python-registry mod ule,http://www.williballenthin.com /registry/index.html
  15. SQLite, The SQLite Database File For mat, https://www.sqlite.org/fileformat2.html
  16. Portable Python, "Portable Python", http://portablepython.com/
  17. SangJun Jeon, "Portable Forensic Platf orm", https://thesoft.org