분류 전체보기 332

[Forensic Cases] 허위 의사록 작성 이력을 분석하라 !!!

1. 사건개요- 혐의자 P는 K와 공모하여, L이 참석하지 않았음에도 L명의의 회의록을 작성하여 G에게 행사하였다. 2. 분석 요청사항- 2XX7. 4. 15. 이사회 회의록 관련 자료 존재 여부- 각 파일의 작성 일시 및 수정일시 3. 분석대상- Western Digital WD800, 80GB 4. 분석 도구- EnCase 5. 분석 결과가. 운영체제 설치 정보 확인- User 계정 사용자가 2XX7. 10. 29. Windows XP를 설치하였고, 2XX9. 6. 5. 마지막으로 정상 종료- 본건 분석물은 혐의 시점으로 부터 6개월 뒤에 운영체제를 새로이 설치한 것임 나. 이사회회의록 관련 자료 발견- 해시값 기준으로 6개 종류의 총 9개의 문서파일이 발견- 그 중 5개의 파일은 삭제되었으나 디스크..

Case Analysis 2026.07.25

[Forensic Cases] 그 날 저는 업무용 컴퓨터를 사용한 적 없어요!!!

1. 사건 개요 - 알선수재 2. 분석요청 사항 - XXX7. X. 21 혐의자 A가 자신의 업무용 컴퓨터를 사용한 사실이 있는지 여부 3. 분석 대상 - SeaGate HDD-ST3250820AS, 250GB 4. 분석 도구 - EnCase 5. 분석 방법 - 대상 하드디스크는 고스트 프로그램을 이용하여 이미 윈도우 운영체제를 새로이 설치하여 초기화한 것이므로, 비할당 영역의 잔존 데이터를 집중 분석 6. 분석 결과 가. 외형적으로 윈도우 설치일자가 XXX7.X.17경으로 보이나, 초기화된 컴퓨터의 실제 운영체제 설치일자는 그로부터 2년 뒤인 XXX9.X.30이었음 - 대상 하드디스크는 윈도우 시스템에 장착된 것으로, 이미 회사 전산 담당자가 '고스트' 프로그램을 이용하여 윈도우 운영체제를 ..

Case Analysis 2026.07.17

[Forensic Cases] 도박사이트를 운영하였으나 환전은 한 적 없다?

1. 사건개요 노트북 사용자는 P 도박사이트를 운영한 사실이 있음 2. 분석요청 사항- 노트북 사용자는 P게임 사이트를 운영한 것은 사실이나 환전업무에 공모 가담한 사실은 없다고 범행 부인- 피의자 사용 노트북에 저장된 문서파일, 이메일, 메신저, 웹히스토리, 사진 및 동영상 등 관련자료 복구, 분석 3. 분석대상 기기 정보노트북에 장착된 Hitachi HTS541612J9SA00 120 GB 하드디스크 4. 분석도구EnCase 5. 분석방법- EnCase를 이용하여 특정 디렉토리, 문서 파일, 이메일 파일, 메신저 파일, 웹히스토리 파일, 인터넷 임시파일, 그래픽 파일, 미할당영역 등을 조사- Virtual Forensic Computing 도구를 이용하여 가상으로 위 노트북을 구동시킨 후 가상환경에서..

Case Analysis 2026.07.11

[Forensic Cases] 의뢰인 제출 자료가 포함된 이메일 찾기(해시 분석)

1. 요청 사항- 의뢰인이 요청한 이메일 첨부파일에 대한 이메일 헤더(누가 언제 어떤 사람에게 보낸 메일인지 여부), 본문내용 등 분석 2. 사건 개요- 불량레미콘 제조 관련 비리 3. 분석 대상- S사의 그룹웨어 ERP에서 획득한 약 2 GB 용량의 이메일 4. 분석에 사용한 프로그램- EnCase 5. 분석 방법- 의뢰인으로 부터 임의 제출 자료 14건을 받아 MD5 해시값 계산하여 해시 데이터셋 생성- 분석 대상 이메일을 대상으로 해시 분석- 해시 분석 결과물을 대상으로 이메일 헤더 분석- 해시 분석 결과물은 MSG 파일 형태로 변환하여 의뢰인에게 제출 6. 분석 결과- 대용량 이메일 데이터를 대상으로 신속하게 혐의 파일 확인

Case Analysis 2026.07.05

[Forensic Cases] 버스에서 녹화 촬영된 CCTV 자료의 조작 여부

1. 요청 사항가. A가 20XX. 3. 1. 17:16경 버스에 승차할 당시 녹화 촬영된 원본하드디스크의 조작(삭제) 여부나. 원본 디스크에서 사본한 CD와 위 원본의 동일성 여부 2. 분석대상 정보가. HDD - 제조사 : HITACHI - 모델명 : HTS541612J9SAT00 - 용량 : 120 GB 나. CD - 제조사 : Digitalibe - 모델명 : CD-R - 용량 : 700MB 3. 분석 프로그램 - EnCase v6.13 , PC Client V2.2.3.B6, Adrenalin Player V2.2 4. 분석 절차 가. EnCase를 이용해 이미지 파일 내부에 저장된 사건 관련 파일에 대한 생성일자 등 관련정보를 분석한 후 윈도우 환경으로 위 파일을 복사. 나. C..

Case Analysis 2026.06.27

[Mobile Forensics] iPhone 식별

안녕하세요. 도깬리 입니다.정말 오랜만에 찾아 뵙네요. 그간 개인적으로도 회사에서도 많은 일이 있었습니다. 누구에게나 재충전할 시간은 필요한 법 !!! 여러분도 힘내십시요, 화이팅~~~  iOS는 스마트폰, 테블릿에 관한 선도적인 운영체제 입니다. 모바일 디바이스의 근본적인 구성요소를 이해해야 포렌식 과정에서 발생할 수 있는 잠재적 심각성을 인식할 수 있습니다. 디바이스에 대한 조사를 착수하기 전에 또 다른 기기가 존재하는지, 관련 구성품이 있는지 여부를 확인해야 합니다. iPhone models2007. 6. : 1세대 아이폰이 등장하였습니다. iphone SE, 7, 7 Plus, 8, 8Plus, X 시절물리적 획득 방법이 어려워 지기 시작하였습니다. iPhone 5 부터디바이스에서 데이터를 물리적..

Mobile Forensics 2024.06.17

[Mobile Forensics] 포렌식 수행 수칙(Good forensic practices)

안녕하세요. 도깬리 포렌식스 입니다. 오늘은 포렌식 수행에 있어 지켜야 할 수칙에 대하여 알아보겠습니다. 모두 화이팅 하세요!!! Good forensic practices Securing the evidence ‘스마트폰 찾기 기능’, ‘원격 삭제’ 등 최신 기술의 등장으로 인하여 분석대상 모바일 폰을 안전하게 격리하고 보호할 필요가 있습니다. 증거를 보호하기 위해서는 모든 네트워크로부터 폰을 격리 시켜야 합니다. 격리를 하게 되면 폰은 새로운 데이터를 네트워크를 통해 받지 못하게 됩니다. 모바일 디바이스와 그것의 사용자간의 연관성을 확인해야 할 필요가 있습니다. 모든 주변 장치(peripherals), 관련된 미디어(associated media), 케이블(Cables), 파워 어댑터(power ad..

Mobile Forensics 2024.03.12

[Mobile Forensics] 조사와 분석, 증거의 원칙

안녕하세요. 도깬리 포렌식스 입니다. 오늘은 모바일 포렌식 조사와 분석, 증거법에 대해 알아보겠습니다. 모두 화이팅 하세요!!! Examination and analysis 조사단계 잘 시험되고 과학적인 방법론을 적용해야 합니다. 분석 단계 범죄와 관련된 데이터를 잔여 잉여 데이터와 구별하는 것이 중요합니다. 사건과 관련하여 가치가 있는 데이터를 탐색합니다. 사건에 대한 이해력이 데이터에 대한 표적 분석(a targeted analysis of the data)을 수행하는데 도움이 됩니다. 조사자가 포렌식 도구를 얼마나 적절하게 사용할 수 있느냐 하는 것도 매우 중요합니다. 도구의 기능이나 옵션을 능숙하게 사용할 줄 알면 조사의 속도를 빠르게 할 수 있습니다. 어떤 도구가 제대로 처리하지 못하는 경우 그..

Mobile Forensics 2024.02.29

[Mobile Forensics] Data acquisition 방법과 잠재적 증거 유형

안녕하세요. 도깬리 포렌식스 입니다. 오늘은 Data Acquisition 방법과 모바일 폰에서의 잠재적 증거에 대해 알아 봅니다. 모두 화이팅 하세요!!! Data acquisition methods Data acquisition 디지털 디바이스와 그것의 주변장치와 미디어를 대상으로 이미징하거나 정보를 추출하는 과정을 말합니다. (the process of imaging or otherwise extracting information from a digital device and its peripheral equipment and media.) 모바일 폰에 대한 포렌식 증거획득 3가지 유형 - Physical acquisition - Logical acquisition - Manual acquisiti..

Mobile Forensics 2024.02.12

[Mobile Forensics] Mobile Forensic Tool Leveling System

안녕하세요. 도깬리 포렌식스입니다. 오늘은 Mobile Forensics Tool Leveling System에 대해 알아보겠습니다. 모두 화이팅 하세요!!! Mobile forensic tool leveling system 어떠한 하나의 도구만으로는 분석 목적을 충족시키는데 한계가 있습니다. Sam Brothers는 다음과 같이 Cellular phone tool leveling pyramid (2009)로 정의를 내린 바가 있습니다. 모바일 디바이스 포렌식 도구 분류 시스템의 목적 도구의 조사 방법론을 기반으로 포렌식 도구를 분류합니다. 윗단계로 올라 갈수록 기술적 난이도, 복잡도, 포렌식의 강도, 분석 시간, 증거가 훼손될 위험성이 증가합니다. Manual extraction 단순히 디바이스 상에서..

Mobile Forensics 2024.02.03