1. 사건 개요
- 알선수재
2. 분석요청 사항
- XXX7. X. 21 혐의자 A가 자신의 업무용 컴퓨터를 사용한 사실이 있는지 여부
3. 분석 대상
- SeaGate HDD-ST3250820AS, 250GB
4. 분석 도구
- EnCase
5. 분석 방법
- 대상 하드디스크는 고스트 프로그램을 이용하여 이미 윈도우 운영체제를 새로이 설치하여 초기화한 것이므로, 비할당 영역의 잔존 데이터를 집중 분석
6. 분석 결과
가. 외형적으로 윈도우 설치일자가 XXX7.X.17경으로 보이나, 초기화된 컴퓨터의 실제 운영체제 설치일자는 그로부터 2년 뒤인 XXX9.X.30이었음
- 대상 하드디스크는 윈도우 시스템에 장착된 것으로, 이미 회사 전산 담당자가 '고스트' 프로그램을 이용하여 윈도우 운영체제를 새로이 설치하여 창고에 보관 중인 것임
- 윈도우 레지스트리에서 보여주는 윈도우 설치일자는 XXX7.X.17이나, 이 날짜는 '고스트' 프로그램을 이용하여 업무용 컴퓨터를 이미지 백업할 때 그 대상이 되었던 컴퓨터에 설치한 윈도우 운영체제의 설치일자임
- 따라서 '고스트' 이미지 백업본을 사용하여 대상 컴퓨터에 복원한 날짜인 XXX9.X.30이 현재 시스템의 실질적인 윈도우 운영체제 설치 날짜로 볼 수 있음
나. 비할당영역(Unallocated Cluster)에 대한 키워드 분석 결과, 과거의 사용자(혐의자)가 특정일시(XXX7. X. 21 14:41~17:27 사이)에 업무용 컴퓨터에서 전자결재를 진행한 흔적이 확인됨
- 어플리케이션 로그(FileUpDown-trace)에서 혐의자의 업무용 ID (QQQ-WWW)가 포함된 흔적 발견

- 비할당 영역에서 전자결재 진행 흔적, 첨부파일 전송 흔적 발견

'Case Analysis' 카테고리의 다른 글
| [Forensic Cases] 허위 의사록 작성 이력을 분석하라 !!! (0) | 2026.07.25 |
|---|---|
| [Forensic Cases] 도박사이트를 운영하였으나 환전은 한 적 없다? (0) | 2026.07.11 |
| [Forensic Cases] 의뢰인 제출 자료가 포함된 이메일 찾기(해시 분석) (0) | 2026.07.05 |
| [Forensic Cases] 버스에서 녹화 촬영된 CCTV 자료의 조작 여부 (0) | 2026.06.27 |