<4주차 학습 키워드>
MUICache, AMCache, ShimCache, 웹 브라우저 아티팩트, 썸네일 캐시, 아이콘 캐시, Windows Timeline, Event Logs, VSS, Recycle Bin
MUICache
- Windows는 다양한 국가에 배포되므로 다중 언어를 지원하기 위해 존재하는 캐시
- MUI(Multilingual User Interface)
- 실행 파일 별로 유저 언어(한국어) 이름을 별도로 저장하고 있음
특징
- 응용프로그램을 실행하면 실행 파일 경로, 이름 등이 캐시에 기록이 남음
- 실행 파일이 삭제되거나 경로가 변경된 경우에도 기록이 지워지지 않음
MUICache 경로
HKCU\Software\Classes\Local Settings\MuiCache
HKCU\Software\Classes\Local Settings\Microsoft\Windows\Shell\MuiCache
분석 도구: MUICache View (https://www.nirsoft.net/utils/muicache_view.html)
언제 실행을 했는지는 나오지 않아서 이것만으로 타임라인을 구성하긴 어렵지만,
PreFetch나 ShimCache의 타임라인 정보로 교차검증을 할 수 있다.
AmCache & ShimCAche
- 응용프로그램과 운영체제의 호환성을 위해 존재하는 캐시
- 운영체제가 업데이트 되면 DDL이 생성or삭제됨 → 호환성 문제 발생
- Windows에서는 이 문제를 해결하기 위해 프로그램 호환성 관리자를 이용함
Amcache: 모든 실행 파일의 이름, 경로, 크기, 해시값 확인
ShimCache(AppCompatCache): 실행 파일의 이름, 경로, 크기 정보, 마지막 실행 시간 확인
AmCache & ShimCache 경로
%SystemDrive%\Windows\AppCompat\Programs\Amcache.hve
HKLM\SYSTEM\ControlSet001\Control\Session Manager\AppCompatCache
HKLM\SYSTEM\CurrentControlSet\Control\SessionManager\AppCompatCache
분석 도구: AmcacheParser, AppCompatCacheParser (https://ericzimmerman.github.io/)
Web Browser Artifacts
웹 브라우저가 디지털 포렌식에서 중요한 이유:
사용자는 브라우저를 통해 웹 검색, 로그인 정보, 파일 다운로드 영상 시청 등을 하기 때문에 많은 정보를 얻을 수 있다.
브라우저 아티팩트
History: 방문한 URL, 방문 횟수, 방문 시각 등
Cache: 캐시로 저장되는 이미지, 텍스트, 스크립트, 아이콘, 시간, 크기 등
Cookie: 사용자 데이터, 자동 로그인 등
Download list: 저장 경로, URL, 크기, 시간, 성공 여부 등
분석 실습
브라우저별 경로
Chrom: %UserProfile%\AppData\Local\Google\Chrome\User Data\Default\
Edge: %UserProfile%\AppData\Local\Microsoft\Windows\WebCache\
Whale: %UserProfile%\AppData\Local\Naver\Naver Whale\User Data\Default\
Chrome(or Whale) 아티팩트 분석
- History (가장 데이터가 많음)
- Cache
- Top Sites
- Shortcuts
- Bookmarks
- Last Tabs
분석 도구: DB Browser for SQLite (https://sqlitebrowser.org/)
- stat: 다운로드 성공 여부 (0: 실패, 1: 성공)
- urls: url 방문 기록(방문 횟수와 마지막 방문 날짜)
- visits: 언제 어디에서 어떻게 방문했는지 모든 데이터가 있음
Edge 아티팩트 분석
- WebCacheV01.dat
분석 도구: ESEDatabaseView (https://www.nirsoft.net/utils/ese_database_view.html)
- FTKImager를 통해 .dat 파일을 추출하고 분석 도구에 파일을 올려야 한다(정석적인 방법은 ENES로 clean 후 추출).
상용 브라우저 분석 도구: BrowsingHistoryView (https://www.nirsoft.net/utils/browsing_history_view.html)
- 대부분의 브라우저 응용 프로그램을 분석할 수 있다.
- 캐시, 북마크 등의 정보는 볼 수 없고 History 정보만 제공한다.
브라우저별 추천 분석 도구
- Chrome: ChromeCacheView(이미지 분석), Hindsight(커맨드 기반 오픈소스 도구)
- Edge: IE10Analyzer, ESEDatabaseView
- Whale: Carpe Forensics
ThumbnailCache & IconCache
Thumbnail(썸네일): '미리보기 파일'을 의미
- Windows에서는 썸네일 사진들을 미리 생성하여 DB파일에 보관하고 있음 (%UserProfile%\AppData\Local\Microsoft\Windows\Explorer)
- thumbcache_{크기}.db
IconCache: Windows 아이콘(Icon)을 보여주기 위해서 가지고 있는 캐시
- 공통의 아이콘을 사용(일반적인 폴더, 파일)
- 별도의 아이콘을 사용(응용프로그램)
- Windows에서는 아이콘 사진들을 별도의 공간에 모아서 보관함 (%UserProfile%\AppData\Local\Microsoft\Windows\Explorer)
- iconcache_{}.db
포렌식적 의미
ThumbnailCache
분석 대상 PC에 해당 파일이 존재하였음을 나타냄
해당 파일이 삭제되더라도 ThumbnailCache는 사라지지 않음
IconCache
분석 대상 PC에 존재했던 응용 프로그램의 종류를 확인 가능
외부 저장매체 사용 흔적 파악
안티포렌식 도구 사용 흔적, 악성코드 실행 흔적 파악
해당 응용 프로그램이 삭제되더라도 IconCache는 사라지지 않음
분석 도구: Thumbcache Viewer (https://thumbcacheviewer.github.io/)
Windows Timeline
- 사용자가 실행하고 있는, 과거에 실행했던 응용 프로그램을 볼 수 있다.
- 최대 30일의 사용자 행위를 보관
- (윈도우 10 기준) 윈도우+Tab 버튼
- '이 장치에 내 활동 기록 저장' 설정을 활성화해야 기록된다.
- Windows 10에서 2018년부터 추가된 기능
- Windows 11부터는 지원 중단되었으나, 동일한 경로에 데이터가 생성되고 있으며 '활동 기록' 메뉴 역시 그대로 존재함
Timeline 데이터 저장 경로
- %UserProfile%\AppData\Local\ConnectedDevicesPlatform\{계정명}\ActivitiesCache.db
- 유저 계정에 따라 경로가 달라짐
- 로컬 계정: L.{로컬 계정명}
- 마이크로소프트 계정: {마이크로소프트 식별자(CID)}
- Office 365 & AAD 계정: AAD.{보안 식별자(SID)}
ActivitiesCache.db 구조
Activity: 응용 프로그램 실행 기록, 실행 시간 등 보통의 Timeline 데이터
ActivityOperation: 생성 혹은 삭제 이벤트에 대한 Timeline 데이터
Activity_PackgeId: 앱별 패키지 이름
포렌식적 의미
- 시간에 따른 사용자의 행위 추적
- 응용 프로그램의 구체적인 사용 시각을 알 수 있음
분석 도구: DB Browser for SQLite
Event Logs
로그: 컴퓨터를 이용한 기록 등이 컴퓨터 내에 남아있는 것
Windows 운영체제에서 시스템의 로그를 남기는 방식
- 이벤트 뷰어(Event Viewer)를 통해 확인할 수 있음
- 많은 로그들이 존재하므로 필요한 정보만 뽑아서 분석하는 것이 중요
- 시스템 로그, 응용 프로그램 로그, 보안 로그 등이 존재
- 응용 프로그램 로그
- 보안 로그
- Setup 로그
- 시스템 로그
- 응용 프로그램 및 서비스 로그
응용 프로그램(Application)
시스템 구성 요소를 제외한 응용 프로그램에서 발생한 이벤트기록 (데이터베이스오류, AV 로그 등)
기록할 이벤트유형은 응용프로그램 개발자가 결정
보안(Security)
파일 만들기, 열기 등의 리소스 사용 이벤트 및 로그인 성공/실패, 보안정책 변경과 같은 보안이벤트
기록할 이벤트유형은 관리자에 의해 변경가능 (유일하게 사용자가 변경가능)
설치(Setup)
응용 프로그램 설치 및 설정과 관련된 이벤트 기록
응용 프로그램 및 서비스 로그
Internet Explorer, Microsoft Office 및 Windows Application 들에서 생성하는 다양한 로그
Windows Defender(디펜더), Partition Diagnostic(USB 연결 흔적), WLAN Autoconfig(Wifi 연결) 등
이벤트 로그 경로
C:\Windows\System32\winevt\Logs
이벤트 ID
각각의 이벤트 로그는 이벤트 ID를 가지며, ID 별로 나타내는 활동이 유사함. ex) Logon: 4624, Logoff: 4634
어떤 이벤트 ID를 찾을 것인가?
- Spotting the Adversary with Windows Event Log Monitoring, NSA
: 기업 담당자들이 이벤트 로그 기반으로 모니터링을 할 때, Adversart를 찾을 수 있도록 정리 - Windows 10 and Windows Server 2016 security auditing and monitoring reference, Microsoft
: 이벤트 로그의 내부에 어떤 데이터가 생성되고 어떤 구조를 가지고 있는지 자세히 설명되어 있음 - 윈도우 이벤트 로그(EVTX) 분석 및 포렌식 활용방안, 강세림
:아티팩트에 대해 자세히 설명되어 있음
이벤트 ID 검색 사이트
- https://kb.eventtracker.com/
- https://www.ultimatewindowssecurity.com/securitylog/encyclopedia/Default.aspx
소프트웨어 설치, 업데이트 및 삭제 ID: 6, 7045, 1022, 903-908, 800, 2, 91
사용자 로그 ID: 4740,4728,2732,4756,4735,4624, 4625,4648
VSS
Volume Shadow Copy Service
: 특정한 시각의 파일, 폴더의 복사본이나 볼륨의 스냅샷을 저장해두고 복원할 수 있는 기능
시스템 복원 기능
- 컴퓨터 전체를 복원 지점으로 되돌리기
- 특정 파일/폴더를 이전 버전으로 되돌리기
VSS 설정
복원 지점 만들기 검색
- 구성 → 시스템 보호 사용 설정
- 구성 → 디스크 공간 설정
- 만들기 → 시스템 복원
VSS 확인
vssadmin list shadows
mklink / d <링크폴더> <섀도 복사본 볼륨>
혹은 파일 탐색기로 접근하여 확인 가능
분석 도구: ShadowExplorer (https://www.shadowexplorer.com/downloads.html#google_vignette)
Windows Search
Windows 검색 기능 (작업표시줄 아이콘 클릭 or Windows + S)
Windows Indexing
- 검색 기능을 구현하기 위해 미리 Indexing 작업을 수행함
- 파일 이름과 전체 파일 경로를 포함하여 파일의 모든 속성이 인덱싱
- 텍스트가 포함된 파일의 경우, 콘텐츠가 인덱싱
Windows.edb
Windwos Search에 사용하기 위한 Indexing 정보 저장
경로: %ProgramData%\Microsoft\Search\Data\Applications\Windows
Windows.edb 수집
- 온라인 상태에서 수집할 때는 Windows Search (Wsearch) 서비스를 종료시켜야 함
- 서비스 동작 중 복사하거나 포렌식 도구로 수집 시 정상적인 구조가 아닌 "Dirty" 상태로 수집됨
- Dirty: 응용 프로그램이 데이터베이스를 사용하는 중의 상태
- Clean: 데이터베이스 API를 사용하여 트랜잭션을 모두 처리한 상태
Windows.edb 수집 과정
Windows Search 서비스 '사용 안 함' → Windows Search 서비스 '중지' → 이후에 Windows.edb 복사
Clean shutdown 확인
esentutl /m <파일이름> | findstr State
State: Clean Shutdown 확인
분석 도구
- ESEDatabaseView
- WinSearchDBAnalyzer (https://moaistory.blogspot.com/2018/10/winsearchdbanalyzer.html)
Recycle Bin
휴지통: 파일을 삭제하고 복원하거나 영구 삭제할 수 있음
- 휴지통 폴더는 볼륨 단위로 생성
- 로컬 디스크로 인식되는 경우에 생성
- USB 등 이동식 디스크, 네트워크 드라이브 등을 생성되지 않음
휴지통 폴더 확인
: 파일탐색기 보기 설정 변경 - 숨김 항목 표시
휴지통 아이콘
: 모든 볼륨의 휴지통 폴더를 통합하여 보여줌. 그러나 하나의 폴더로 존재하는 것은 아님
휴지통 아티팩트
파일 삭제 시
휴지통 폴더 경로: <Volume>\$Recycle.Bin\<SID>\
삭제된 파일: $R<임의문자열 6자리>.<원본 파일 확장자>
원본 파일의 경로, 휴지통으로 삭제된 시각 등
파일 복원 시
삭제된 파일($R)은 사라짐
삭제 관련 메타데이터($l)는 남아 있음
휴지통 비우기
삭제된 파일($R) 및 삭제 관련 메타데이터($l) 모두 삭제
메타데이터 분석
파일 경로, 삭제된 시점, 크기 확인
분석 도구: Windows File Analyzer (https://www.mitec.cz/wfa.html)
'4-1. 2026-2 심화 스터디 > 디지털 포렌식' 카테고리의 다른 글
| [3주차] 디지털 포렌식 (0) | 2026.09.23 |
|---|---|
| [2주차] 디지털 포렌식 (0) | 2026.09.16 |