DOI QR코드

DOI QR Code

XML-based Windows Event Log Forensic tool design and implementation

XML기반 Windows Event Log Forensic 도구 설계 및 구현

  • 김종민 (동신대학교/융합정보보호학과) ;
  • 이동휘 (동신대학교/융합정보보호학과)
  • Received : 2020.11.30
  • Accepted : 2020.12.31
  • Published : 2020.12.31

Abstract

The Windows Event Log is a Log that defines the overall behavior of the system, and these files contain data that can detect various user behaviors and signs of anomalies. However, since the Event Log is generated for each action, it takes a considerable amount of time to analyze the log. Therefore, in this study, we designed and implemented an XML-based Event Log analysis tool based on the main Event Log list of "Spotting the Adversary with Windows Event Log Monitoring" presented at the NSA.

Windows Event Log에는 시스템의 전반적인 동작들을 정의하고 있는 Log이며, 해당 파일에는 사용자의 여러 행위 및 이상 징후를 탐지할 수 있는 데이터가 저장되어 있다. 하지만 행위마다 Event Log가 발생함으로써, 로그들을 분석할 때, 상당한 시간이 소요된다. 따라서 본 연구에서는 NSA에서 발표한 "Spotting the Adversary with Windows Event Log Monitoring"의 주요 Event Log 목록을 바탕으로 XML 기반한 Event Log 분석 도구를 설계 및 구현 하였다.

Keywords

References

  1. 국가사이버안전센터, "정보보안 관리실태 평가 소개", 한국정보보호학회논문지, Vol. 23, No. 5, pp. 9-11, 2013.
  2. Minasi, Mark, Gibson, Darril, Finn, Aidan, Henry, "Mastering Windows Server 2008 R2", Wiley, p. 921, 2012. 08.
  3. 김종민, 김동민, 이동휘, "제어시스템의 내부자 위협 탐지를 위한 Event Log 타당성 및 중요도분석에 관한 연구", 융합보안논문지, Vol. 18, No. 3, pp. 77-85, 2018.
  4. Spotting the Adversary with Windows Event Log Monitoring: An Analysis of NSA Guidance, February 28, 2013.
  5. 김태권, "XML 문서 처리에 관한 연구", 정보과학회논문지, Vol. 43, No. 4, pp.489-496, 2016.
  6. Tim Bray, Jean Paoli, C. M. Sperberg-McQueen, Eve Maler, Francois Yergeau, "Extensible Markup Language (XML) 1.0 (Fifth Edition)," [Online]. Available: http://www.w3.org/TR/xml, 2008.
  7. Shudi S. Gao, C. M. Sperberg-McQueen, Henry S. Thompso, "W3C XML Schema Definition Language(XSD) 1.1 Part 1: Structures," [Online]. Available: http://www.w3.org/TR/xmlschema11-1, 2012.