• 제목/요약/키워드: 컴퓨터 포렌식

검색결과 163건 처리시간 0.024초

실행파일 헤더내 문서화되지 않은 정보의 비교를 통한 실행파일 분류 방법 (A Classification Method for Executable Files based on Comparison of Undocumented Information in the PE Header)

  • 김정순;강정민;김강산;신욱
    • 정보처리학회논문지:컴퓨터 및 통신 시스템
    • /
    • 제2권1호
    • /
    • pp.43-50
    • /
    • 2013
  • 파일 식별과 분석은 컴퓨터 포렌식 수사과정에서 디지털증거 획득 및 증거분석에 중요한 요소이며 지금까지 많은 연구가 진행되었다. 그러나 실행파일의 식별과 분석은 주로 악성코드에 대해 연구되어 왔기 때문에, 저작권침해 사고와 같은 일반적인 실행파일을 세부적으로 분류하고 탐지해야 할 경우에는 기존의 악성코드 분류 방법은 적용되기 어렵다. 따라서, 본 논문에서는 실행파일 헤더내 문서화되지 않은 정보의 유사도 측정에 근거한 비교를 통해 실행파일을 세부적으로 분류할 수 있는 방법을 제시한다. 제안한 방법은 실행파일의 헤더에 포함된 정보를 이용하기 때문에 일반적인 실행파일뿐만 아니라 기존의 악성코드 및 새로운 악성코드와 변종 그리고 실행압축, 코드변형, 가상화 및 난독화된 실행파일 분류에도 활용이 가능하다.

분쟁소지가 있는 공해상에서 Digital Forensic을 이용한 해결 방안 (Resolution of Complication in Territorial Sea by Using Digital Forensic)

  • 이규안;박대우;신용태
    • 한국컴퓨터정보학회논문지
    • /
    • 제12권3호
    • /
    • pp.137-146
    • /
    • 2007
  • 대한민국은 중국 일본과 같이 바다로 인접하여, 항해를 하거나 조업을 위한 배타적 경제수역(EEZ: Exclusive Economic Zone) 때문에 분재의 소지를 담고 있다. 특히 해상 사고에서 어선의 경우 조업일지와 항해장비의 부실 등으로 국가 간 분쟁 시 증거자료 채택할 수 있는 경우는 드물다. 해상에서 컴퓨터 등의 디지털 증거는 무결성이 훼손된다면 결정적인 증거가 재판정에서 기각당하거나 국제적으로 분쟁 시 증거로 채택되지 않는다. 본 논문에서는 이 문제점을 해결하는 방안으로 해상 디지털 포렌식을 제안하면서, 공해상 선박에서 디지털 포렌식 자료를 위한 주요내용, 요구사항, 적용사항 및 선박 디스크, 선박 네트워크, 선박 무선 포렌식 자료를 추출하고 이를 입증하는 방법을 제시한다. 그리고 실제 공해상에서 해상 디지털 포렌식의 사례에 관한 실증연구를 하여, 분쟁소지가 많은 선박에서 과학수사의 일환으로 활용될 것이며, 디지털 포렌식의 증거가 채택되는 국제간의 공해상 분쟁해결의 중요한 열쇠가 될 것이다.

  • PDF

디지털 포렌식을 위한 프린터 특징 추출 및 분석 (Printer Feature Extraction for Digital Forensics)

  • 이하경;조동섭
    • 한국멀티미디어학회:학술대회논문집
    • /
    • 한국멀티미디어학회 2012년도 춘계학술발표대회논문집
    • /
    • pp.231-233
    • /
    • 2012
  • 컴퓨터 및 프린터 기술의 발전으로 디지털 문서 활용 사례가 전 분야에 확산되면서 디지털 문서의 위 변조 범죄가 증가하고 많은 사회적인 문제를 야기하고 있다. 이러한 컴퓨터를 이용한 범죄의 증거를 수집하고 분석하기 위해 디지털 포렌식 기술의 발전이 더욱 중요해지고 있다. 디지털 포렌식은 PC나 휴대폰 등 각종 디지털 매체 등에 남아 있는 디지털 정보들을 수집 분석해 범죄 단서를 찾는 컴퓨터 법의학이다. 본 논문에서는 프린터기로 출력된 문서의 고해상도 영상현미경 이미지를 사용하여 원본 여부를 판별 할 수 있는 프린터기 동일 여부 판별 기술을 제안한다.

  • PDF

디지털 포렌식 관점에서 SSD TRIM 명령의 선별적 복구 (Selective Recovery of the SSD TRIM Command in Digital Forensics)

  • 황현호;박동주
    • 정보처리학회논문지:컴퓨터 및 통신 시스템
    • /
    • 제4권9호
    • /
    • pp.307-314
    • /
    • 2015
  • 최근 보조기억장치 스토리지 시장 추세는 HDD와 SSD가 혼용되어 사용되고 있다. 미래에는 HDD보다 SSD가 보조기억장치 역할로 더욱 많이 사용될 것으로 예상되고 있다. SSD 기술이 발달하면서 이를 효율적으로 사용하기 위해 TRIM 명령기법이 나오게 되었다. TRIM 명령기법은 과거 SSD의 문제점인 Freezing 현상을 해결하기 위해 나온 명령으로 운영체제와 SSD가 협동하여 작동한다. TRIM 명령기법은 사용자가 데이터를 삭제하였을 때 SSD 내부에서도 실제로 삭제하는 기법으로 유휴시간에 수행한다. 하지만, 디지털 포렌식 관점에서 본다면 디지털 범죄는 매년 급증하지만 데이터 미복구로 인한 검거율은 미흡하다. 본 논문에서는 기존 TRIM 명령의 장점인 안정성(Freezing Solution)과 쓰기 속도를 최대한 지원하며 선별적으로 데이터를 관리하여 삭제하는 기법을 제안한다. 실험을 통해 기존 기법과 선별된 기법의 성능을 측정하여 검증한다.

포렌식에서 디지털 증거의 우선순위 스케쥴링 (Priority Scheduling of Digital Evidence in Forensic)

  • 이종찬;박상준
    • 한국정보통신학회논문지
    • /
    • 제17권9호
    • /
    • pp.2055-2062
    • /
    • 2013
  • 범죄 증거의 새로운 형태인 디지털 증거는 기존의 증거와 기능 및 역할에 있어서 거의 차이점이 없으며, 증거로서의 법적 인정 및 역할이 점차 증가할 것으로 예상된다. 포렌식 수사관은 다수의 증거 보유 장치(예, 컴퓨터 시스템, 저장 매체 등)에 저장되어 있는 막대한 양의 데이터로부터, 사건과 관련된 실마리를 찾기 위하여 많은 시간을 소모해야 한다. 따라서 조사 시간을 단축하기 위해서는 잠재적인 관련 증거의 중요성에 근거하여 순서화 및 순위화가 필요하다. 본 연구에서는 포렌식 조사 시에, 정확한 증거를 선정하게 함으로서 증거 분석 우선순위를 결정하는 방법을 제안한다. 제안된 방식은 증거 조사 소요시간, 증거의 가치, 증거간의 연관성 그리고 사건과 시간과의 연관성과 같은 다수의 부정확한 요소가 퍼지 집합 함수를 사용한 의사 결정에 사용되는 다기준 의사 결정에 근거한다.

안드로이드 스마트폰의 갤러리 썸네일(Thumbnail)에 대한 포렌식 분석 방법에 관한 연구 (Study for Android Smartphone's Gallery Thumbnail Forensic Analysis)

  • 윤대호;이상진
    • 정보처리학회논문지:컴퓨터 및 통신 시스템
    • /
    • 제6권1호
    • /
    • pp.31-42
    • /
    • 2017
  • 썸네일(thumbnail)은 JPEG, GIF 등 그래픽 파일의 축소판이며 그래픽 파일을 탐색하면서 알아보기 쉽도록 만들어주어 대용량 그래픽 파일이 빠른 속도로 사용자에게 인식될 수 있도록 도와주는 역할을 수행한다. 국내 안드로이드 스마트폰의 4.4.x(Kitkat) 이후 버전에서 설치되는 갤러리 애플리케이션은 썸네일의 metadata에 그래픽 파일의 생성시각을 기록한다. 이것을 기존 원본 그래픽 파일과 함께 병행하여 분석하면 생성, 수정, 삭제 등의 사용자 행위에 대한 타임라인을 구성할 수 있다. 또한 썸네일이 썸캐시라는 단일 파일 안에 순차적으로 저장되는 특징을 활용하면 썸캐시가 삭제된다고 하더라도 썸네일을 복원할 수 있다. 본 논문에서는 안드로이드 스마트폰의 기본 갤러리 애플리케이션이 생성하는 썸네일의 특성을 분석하고 삭제된 썸네일을 복원하는 방법과 디지털 포렌식 관점에서 활용할 수 있는 방안을 제시한다.

MySQL InnoDB의 삭제된 레코드 복구 기법 개선방안에 관한 연구 (A Study on the Improvement Method of Deleted Record Recovery in MySQL InnoDB)

  • 정성균;장지원;정두원;이상진
    • 정보처리학회논문지:컴퓨터 및 통신 시스템
    • /
    • 제6권12호
    • /
    • pp.487-496
    • /
    • 2017
  • MySQL InnoDB에서는 데이터를 기록할 때, 테이블마다 테이블스페이스를 분할 생성하여 개별적으로 저장하는 방법과 모든 테이블 및 인덱스 정보를 단일 시스템 테이블스페이스에 저장하는 방법이 있다. 그리고 이렇게 기록된 정보들을 이용해 삭제된 데이터를 레코드 단위로 복구하는 것이 가능하다. 하지만 현재 진행된 대부분의 데이터베이스 포렌식 연구에서 전자의 경우는 연구가 활발하게 이루어져 그 구조에 대한 분석이 많이 이루어졌지만, 후자에 대해서는 아직 공개된 정보가 포렌식에 활용되기엔 충분치 않다. 위의 두 방식은 각각의 저장 구조가 서로 다르기 때문에 데이터베이스 포렌식 관점에서 본다면 둘 모두에 대한 분석이 이루어져야 한다. 본 논문에서는 단일 시스템 테이블스페이스인 IBDATA 파일에 레코드를 저장하는 방식에서의 삭제된 레코드 복구 방법을 제시한다. IBDATA 파일을 분석하여 그 구조를 밝히고 이를 활용하여 기존에 고려되지 않았던 미할당 페이지 영역까지 확장한 삭제 레코드 복구 알고리즘을 소개한다. 또한, 알고리즘을 도구로 구현하여 실제 데이터를 이용한 검증을 통해 기존 방법보다 복구율이 68%까지 향상되었음을 보인다.

OOXML형식을 사용하는 MS 파워포인트 파일에 대한 편집 이력 조사 방법 (Methods for Investigating of Edit History about MS PowerPoint Files That Using the OOXML Formats)

  • 윤지혜;박정흠;이상진
    • 정보처리학회논문지C
    • /
    • 제19C권4호
    • /
    • pp.215-224
    • /
    • 2012
  • 개인 및 기업의 업무 처리 시 컴퓨터 사용이 일반화됨에 따라 각종 문서 파일들이 디지털 형태로 생성되고 이메일, USB등 다양한 매체를 통해 이동, 복사되고 있다. 이러한 디지털 자료를 면밀히 분석하면 문서 작업 중 발생한 편집 이력을 추적할 수 있다. 이에 관하여 복합문서 파일 형식에 대한 연구는 있었으나 새로운 OOXML형식에 대해서 파일의 작성 과정을 파악하기 위한 저장되지 않은 파일을 찾거나 내부 작성 순서를 추적하고 서로 다른 문서 파일간의 연관성을 분석하는 방법에 대한 연구는 없었다. 향후 OOXML형식 디지털 문서의 사용이 더욱 증가할 것이며, 이러한 편집이력 추적 연구는 문서 파일에 대한 디지털 포렌식 수사에 큰 도움이 될 것이다. 따라서 본 논문은 OOXML형식 문서에 대해서 포렌식 관점을 가지고 문서파일의 내부 작성순서를 분석하고 파일 간 연관성을 추적하는 조사 방법을 제시한다.

디지털 포렌식 관점에서 BIOS 펌웨어 이미지 파일 수집 및 분석에 관한 연구 (A Study of Acquisition and Analysis on the Bios Firmware Image File in the Digital Forensics)

  • 정승훈;이윤호;이상진
    • 정보처리학회논문지:컴퓨터 및 통신 시스템
    • /
    • 제5권12호
    • /
    • pp.491-498
    • /
    • 2016
  • 최근 Windows PE와 같은 포터블 OS를 USB, CD/DVD 등의 이동식 저장매체에 저장하여 부팅하는 기법으로 기밀자료 및 내부정보가 유출되는 사례가 증가하고 있다. 이동식 저장매체를 이용한 이 부팅 기법은 타깃 PC에 설치된 USB 보안, 매체제어솔루션 등의 보안 소프트웨어의 우회가 가능하고, 부팅 후 PC의 저장매체를 마운트하여 정보 추출 및 악성코드 삽입 등의 행위가 가능하며, 이동식 저장매체의 사용흔적과 같은 로그기록이 남지 않는 특징이 있어 자료유출여부 확인과 역추적이 어렵다. 이에 본 논문에서는 플래시 메모리에서 BIOS 설정과 관련된 데이터가 기록되는 BIOS 펌웨어 이미지를 수집 및 분석하여 이상행위로 추정할 수 있는 이동식 저장매체를 이용한 부팅 흔적을 찾아 기업의 감사 또는 디지털 포렌식 수사를 수행하는데 도움이 될 수 있는 방안을 제시한다.

경찰청 아동음란물프로파일링 시스템을 이용한 아동음란물 차단 및 수사 방안 (Blocking and investigation of child pornography using child pornography profiling system of National Police Agency)

  • 이상덕
    • 디지털포렌식연구
    • /
    • 제12권3호
    • /
    • pp.97-108
    • /
    • 2018
  • 컴퓨터기술 및 네트워크의 발전은 메신저, 이메일, 웹하드, 토렌트등 서비스 사용자의 손쉬운 대용량 파일 전송을 가능하게 하였다. 이는 소지자체가 불법인 아동음란물파일 소지자가 빠르게 다른 사용자에게 아동음란물을 전송 할 수 있다는 것을 의미한다. 하지만 현재는 메신저, 이메일, 웹하드, 토렌트 사용자간의 아동음란물을 배포를 예방하거나 차단하는 구체적인 방법에 대해 제안된 것은 없다. 본 논문에서는 '경찰청 아동음란물프로파일링시스템'의 보관되어 있는 MD5, SHA-1 해시값을 이용하여 아동음란물의 배포를 차단하고 소지자의 가입자 정보를 이용하여 아동음란물 소지 피의자를 특정할 수 있는 방법을 제안한다. 사용자가 파일을 배포하기 전 파일의 해시값을 추출하여 경찰청 아동음란물프로파일링시스템과 비교한 후 동일 값이 있을 경우 파일의 전송을 차단하고 해당 소지자에게 경고를 보내게 되며 서비스제공 기업은 가입자 정보를 수사기관에게 보내 아동음란물 소지자에 대한 수사를 신속하고 정확한 수사를 진행할 수 있다.