전체 글 336

[Forensic Cases] 프로그램의 동일성 여부를 분석하라!!!

1. 사건 개요 - 혐의자 A는 20XX. 1경 피해자에게 "'NNN 프로그램을 독자적으로 개발하였다. 가맹점 계약을 체결하면 이 프로그램을 이용하여 영업할 수 있게 해주겠다"라고 거짓말하여, 이에 속은 피해자로부터 계약금 명목으로 합계 1억원을 편취한 것임 2. 분석 목적 - 혐의자가 제출한 NNN 프로그램이 S사가 제작한 MMM 프로그램과 동일한 것인지 여부 3. 분석 대상 - CD 1개 (NNN 프로그램이 저장된 CD) 4. 분석 도구 - EnCase, Filemon, Regmon, Depends, Bintext, Dbgview 5. 분석 결과 가. NNN 프로그램이 MMM 프로그램과 동일한 것인지 여부 - MMM 프로그램은 S 웹사이트에서 제작 및 배포되고 있음을 확인 - MMM 프..

Case Analysis 2026.08.22

[Forensic Cases] 디지털 카메라 없이 촬영 시간의 진위를 파악하라 ?

1. 사건 개요 - 혐의자는 20XX. 1. 9 경 피해자를 강제 추행한 것임 2. 분석 목적 - 20XX. 1. 9. 사진의 화면상에 표시된 날짜의 조작 여부 - 제출된 CD안에 저장된 사진의 저장일시 조작 여부 3. 분석 대상 - CD 1개 4. 분석 도구 - EnCase 5. 분석 결과 - 일반적으로 디지털카메라로 사진을 촬영하게 되면 '촬영일시(DateTime)', '저장일시(Last Written)', 화면상의 '표시일시'가 일치함 - '촬영일시'는 EXIF 포맷의 메타정보에 포함되어 있고, 이러한 시간정보를 촬영의 결과물인 사진파일에서 임의로 변경하기 위해서는 헥스 편집 프로그램을 사용하는 등 일정 수준의 기술적 전문성이 요구됨 - '저장일시'는 디지털카메라로 사진을 촬영하였을 ..

Case Analysis 2026.08.17

[Forensic Cases] 불법 게임 영업 흔적을 찾아라!!!

1. 사건 개요- 혐의자는 20X8. 12 ~ 20X9. 2.까지 충북 00시 소재 'T' 게임장에서, 등급분류를 받은 게임기인 'SSS' 게임기를 모사하여 제조한, 등급분류를 받지 않은 게임기 40대를 설치하여 놓고, 불특정 다수인을 대상으로 이용에 제공한 것임 2. 분석 요청사항- 단속 직전, 불법 게임프로그램을 삭제한 것으로 추정되므로 삭제된 게임프로그램의 복구- 불법 게임프로그램을 USB 메모리에 저장하여 사용한 것인지 여부 등 3. 분석 대상- 하드디스크 6개 4. 분석 도구- EnCase 5. 분석 결과가. 분석물은 동일한 사양의 PC에 장착되었던 것으로, 모두 백업용 이미지로 부터 복원하는 방법으로 운영체제와 불법 게임프로그램이 설치된 것임 - 모든 PC의 운영체제 구성 환경(예: 계정명,..

Case Analysis 2026.08.08

[Forensic Cases] 전 여친 성관계 동영상, 나도 모르게 유출된 것이다?

1. 사건 개요 - 혐의자 K는 20XX. 2월경 피해자 L과의 성관계 동영상, 사진 파일을 자신의 노트북에 보관하던 중. 20XX. 8월경 자신의 주거지에서 G 파일공유 사이트에 접속하여 업로드한 것임 2. 분석 요청 사항- 혐의자는 피해자와 합의하에 성관계 동영상을 촬영한 사실, 자신의 노트북에 보관한 사실, G 파일공유 사이트에 회원 가입한 사실은 인정함- 다만 자신이 성관계 동영상을 고의로 게시한 사실은 없으며, 해당 동영상 파일은 자신도 모르게 유출된 것이라고 주장하므로- 'SSSS'라는 제목의 사건 관련 동영상 또는 사진 파일을 존재 여부 확인(삭제되었을 경우 복구) - G 파일공유 사이트에 접속 또는 사건 관련 동영상을 업로드한 이력 확인 3. 분석 대상- FUJITSU MHV2080BH P..

Case Analysis 2026.08.01

[Forensic Cases] 허위 의사록 작성 이력을 분석하라 !!!

1. 사건개요- 혐의자 P는 K와 공모하여, L이 참석하지 않았음에도 L명의의 회의록을 작성하여 G에게 행사하였다. 2. 분석 요청사항- 2XX7. 4. 15. 이사회 회의록 관련 자료 존재 여부- 각 파일의 작성 일시 및 수정일시 3. 분석대상- Western Digital WD800, 80GB 4. 분석 도구- EnCase 5. 분석 결과가. 운영체제 설치 정보 확인- User 계정 사용자가 2XX7. 10. 29. Windows XP를 설치하였고, 2XX9. 6. 5. 마지막으로 정상 종료- 본건 분석물은 혐의 시점으로 부터 6개월 뒤에 운영체제를 새로이 설치한 것임 나. 이사회회의록 관련 자료 발견- 해시값 기준으로 6개 종류의 총 9개의 문서파일이 발견- 그 중 5개의 파일은 삭제되었으나 디스크..

Case Analysis 2026.07.25

[Forensic Cases] 그 날 저는 업무용 컴퓨터를 사용한 적 없어요!!!

1. 사건 개요 - 알선수재 2. 분석요청 사항 - XXX7. X. 21 혐의자 A가 자신의 업무용 컴퓨터를 사용한 사실이 있는지 여부 3. 분석 대상 - SeaGate HDD-ST3250820AS, 250GB 4. 분석 도구 - EnCase 5. 분석 방법 - 대상 하드디스크는 고스트 프로그램을 이용하여 이미 윈도우 운영체제를 새로이 설치하여 초기화한 것이므로, 비할당 영역의 잔존 데이터를 집중 분석 6. 분석 결과 가. 외형적으로 윈도우 설치일자가 XXX7.X.17경으로 보이나, 초기화된 컴퓨터의 실제 운영체제 설치일자는 그로부터 2년 뒤인 XXX9.X.30이었음 - 대상 하드디스크는 윈도우 시스템에 장착된 것으로, 이미 회사 전산 담당자가 '고스트' 프로그램을 이용하여 윈도우 운영체제를 ..

Case Analysis 2026.07.17

[Forensic Cases] 도박사이트를 운영하였으나 환전은 한 적 없다?

1. 사건개요 노트북 사용자는 P 도박사이트를 운영한 사실이 있음 2. 분석요청 사항- 노트북 사용자는 P게임 사이트를 운영한 것은 사실이나 환전업무에 공모 가담한 사실은 없다고 범행 부인- 피의자 사용 노트북에 저장된 문서파일, 이메일, 메신저, 웹히스토리, 사진 및 동영상 등 관련자료 복구, 분석 3. 분석대상 기기 정보노트북에 장착된 Hitachi HTS541612J9SA00 120 GB 하드디스크 4. 분석도구EnCase 5. 분석방법- EnCase를 이용하여 특정 디렉토리, 문서 파일, 이메일 파일, 메신저 파일, 웹히스토리 파일, 인터넷 임시파일, 그래픽 파일, 미할당영역 등을 조사- Virtual Forensic Computing 도구를 이용하여 가상으로 위 노트북을 구동시킨 후 가상환경에서..

Case Analysis 2026.07.11

[Forensic Cases] 의뢰인 제출 자료가 포함된 이메일 찾기(해시 분석)

1. 요청 사항- 의뢰인이 요청한 이메일 첨부파일에 대한 이메일 헤더(누가 언제 어떤 사람에게 보낸 메일인지 여부), 본문내용 등 분석 2. 사건 개요- 불량레미콘 제조 관련 비리 3. 분석 대상- S사의 그룹웨어 ERP에서 획득한 약 2 GB 용량의 이메일 4. 분석에 사용한 프로그램- EnCase 5. 분석 방법- 의뢰인으로 부터 임의 제출 자료 14건을 받아 MD5 해시값 계산하여 해시 데이터셋 생성- 분석 대상 이메일을 대상으로 해시 분석- 해시 분석 결과물을 대상으로 이메일 헤더 분석- 해시 분석 결과물은 MSG 파일 형태로 변환하여 의뢰인에게 제출 6. 분석 결과- 대용량 이메일 데이터를 대상으로 신속하게 혐의 파일 확인

Case Analysis 2026.07.05

[Forensic Cases] 버스에서 녹화 촬영된 CCTV 자료의 조작 여부

1. 요청 사항가. A가 20XX. 3. 1. 17:16경 버스에 승차할 당시 녹화 촬영된 원본하드디스크의 조작(삭제) 여부나. 원본 디스크에서 사본한 CD와 위 원본의 동일성 여부 2. 분석대상 정보가. HDD - 제조사 : HITACHI - 모델명 : HTS541612J9SAT00 - 용량 : 120 GB 나. CD - 제조사 : Digitalibe - 모델명 : CD-R - 용량 : 700MB 3. 분석 프로그램 - EnCase v6.13 , PC Client V2.2.3.B6, Adrenalin Player V2.2 4. 분석 절차 가. EnCase를 이용해 이미지 파일 내부에 저장된 사건 관련 파일에 대한 생성일자 등 관련정보를 분석한 후 윈도우 환경으로 위 파일을 복사. 나. C..

Case Analysis 2026.06.27

[Mobile Forensics] iPhone 식별

안녕하세요. 도깬리 입니다.정말 오랜만에 찾아 뵙네요. 그간 개인적으로도 회사에서도 많은 일이 있었습니다. 누구에게나 재충전할 시간은 필요한 법 !!! 여러분도 힘내십시요, 화이팅~~~  iOS는 스마트폰, 테블릿에 관한 선도적인 운영체제 입니다. 모바일 디바이스의 근본적인 구성요소를 이해해야 포렌식 과정에서 발생할 수 있는 잠재적 심각성을 인식할 수 있습니다. 디바이스에 대한 조사를 착수하기 전에 또 다른 기기가 존재하는지, 관련 구성품이 있는지 여부를 확인해야 합니다. iPhone models2007. 6. : 1세대 아이폰이 등장하였습니다. iphone SE, 7, 7 Plus, 8, 8Plus, X 시절물리적 획득 방법이 어려워 지기 시작하였습니다. iPhone 5 부터디바이스에서 데이터를 물리적..

Mobile Forensics 2024.06.17