본문 바로가기

[Forensic] Windows Artifact

@myeongsang2025. 9. 29. 23:16
반응형

1. Windows Artifact?


디지털 포렌식 관련 해서 보면 아티팩트(Artifact)라는 단어를 들어보셨을 겁니다. Windows 아티팩트는 디지털 포렌식에서 반드시 알아야 하는 지식 이고 기초 입니다. 들어가서  아티팩트는 운영체제, 애플리케이션에서 사용하면서 생성되는 흔적을 말합니다. 여기서 생성되는 증거를 2가지로 나눌 수 있습니다. 바로 보관 증거생성 증거로 나눌 수 있습니다.

 

보관증거는 디지털 증거 중에서 사람이 직접 작성한 데이터를 의미합니다. 예를 들어 보관증거에는 직접 작성한 메일, 블로그 등이 있습니다.

 

생성증거는 시스템, 애플리케이션이 자동으로 생성한 데이터입니다. 예로들어 레지스트리, 이벤트 로그 등이 있습니다.

 

2. Windows Artifacts 종류


Windows Artifacts는 수많은 종류들이 있습니다. 대표적인 것들만 봐보겠습니다.

Artifacts data
Registry 시스템 전반적인 설정 데이터
$MFT, $LogFile, $UsnJrnl 파일 경로, 생성/수정/삭제 흔적
Event Log 사용자 접속 기록 등
.lnk, Jumplist 파일경로, 파일 실행 기록
Prefetch, MUICache, AmCache 프로그램 실행 시간, 경로
Chrome/Edge/firefox Artifacts 브라우저 검색, 로그인 기록
ThumbnailCache, IconCache 이미지/아이콘 썸네일
Recycle Bin, VSS 삭제된 데이터의 복구
Windows Timeline, Windows Search 최근 사용자 행위, 삭제된 파일 복구

여기서 여러가지 포렌식 도구 들을 활용하여 아티팩트로 부터 분석 결과를 추출할 수 있습니다. 이렇게 추출할 수 있는것은 조각난 정보들 뿐입니다. 아티팩트는 'A가 09:00에 파일을 실행했다' 와 같은 정보들을 흭득이 가능하지만 이것은 컴퓨터 수행 동작을 나타낸것이고, 나머지 이번 해킹 사건은 누구의 소행이다 이런 판단은 분석가가 해석을 해야하는 것 입니다. 

반응형

'Field > Digital Forensic' 카테고리의 다른 글

[Forensic] $LogFile, $UsnJrnl  (0) 2025.10.02
[Forensic] Registry  (0) 2025.10.01
[Forensic] NTFS Analysis  (0) 2025.09.27
[Forensic] FAT32 Analysis  (0) 2025.09.19
[Forensic] MBR, VBR  (0) 2025.06.18
myeongsang
@myeongsang :: myeongsang

myeongsang's security

공감하셨다면 ❤️ 구독도 환영합니다! 🤗

목차