DOI QR코드

DOI QR Code

Study on advanced analysis method based on timeline chart for Digital Forensic Investigation

타임라인 분석 기법을 이용한 디지털 증거 분석 방법론

  • Lee, Keun-Gi (Graduate School of Information Security, Korea Univ.) ;
  • Hwang, Seong-Jin (Department of Computer Science and Engineering Seoul National University of Science and Technology) ;
  • Lee, Chang-Hoon (Department of Computer Science and Engineering Seoul National University of Science and Technology) ;
  • Lee, Sang-Jin (Graduate School of Information Security, Korea Univ.)
  • 이근기 (고려대학교 정보보호대학원) ;
  • 황성진 (서울과학기술대학교 컴퓨터공학과) ;
  • 이창훈 (서울과학기술대학교 컴퓨터공학과) ;
  • 이상진 (고려대학교 정보보호대학원)
  • Received : 2013.11.23
  • Accepted : 2014.02.17
  • Published : 2014.02.28

Abstract

Recently, importance of digital forensics has increased and using analysis methods of digital evidence in the analysis of evidence of various types. However, analysis time and effort is steadily increasing because personal disk capacity is too big and it has many number of files. Most digital evidence has time property, such as access time, creation time, and modification time. These time information of digital evidence is one of most important factors in the digital forensic area. But if digital examiner simply analyze based on binary source only, it is possible to have wrong result because time has various types. In this paper, we classify various type of time in the digital evidence and describe advanced analysis method based on timeline chart for digital forensic investigation.

최근 다양한 유형의 증거 분석에서 디지털 증거 분석 기법의 도입이 가속화되고 있으며 중요도가 증가하고 있다. 하지만 개인용 디스크 용량이 커지면서 저장하는 파일의 용량의 수가 증가하면서 전체 데이터를 모두 분석하는 것은 시간과 노력이 많이 소요된다. 대부분의 디지털 증거는 항상 시간정보를 저장하고 있으며, 시간 정보는 디지털 증거 분석에서 가장 중요한 요소 중 하나이다. 하지만 시간 유형이 다양하여 단순히 저장된 시간을 기준으로 사건을 분석하면 잘못된 분석결과를 도출할 가능성이 크다. 따라서 본 논문에서는 다양한 디지털 증거의 시간 유형에 대하여 고찰하고, 하나의 시간 축을 기준으로 디지털 증거 분석을 수행할 수 있는 타임라인 분석 기법에 대하여 설명한다.

Keywords

References

  1. Teerlink, S., Erbacher, R.F. "Foundations for Visual Forensic Analysis", IEEE Information Assurance Workshop 2006, pp192-199, June. 2006.
  2. Microsoft, Windows FILETIME structure [Internet]. Available: http://msdn.microsoft.com/en-us/library/windows/desktop/m s724284(v=vs.85).aspx.
  3. E,Earl Eiland, "Timeline Analysis in Digital Forensics", CS589 Digital Forensics, Sep. 2006.
  4. Harlen Carvey, "Windows Forensic Analysis", SYNGRESS, pp226-229, 2007
  5. Sangjin Lee, "Introduction of Digital Forensics", eroon, pp1-5, 2010