안녕하세요. 도깬리 포렌식스입니다. 오늘은 FAT 파일시스템 4회차입니다. 삭제된 디렉토리에 대한 탐색과정과 FAT 파일시스템에서의 시간값 분석에 대해 알아보겠습니다. 파일 삭제 디렉토리 엔트리의 첫 바이트가 0xE5로 바뀝니다. 관련된 FAT엔트리의 값이 ‘0’으로 바뀝니다. 삭제된 디렉토리 탐색 비할당영역에서 ‘.’ 디렉토리 엔트리(시그너처 : 0x2e202020, 디렉토리 엔트리의 첫 4바이트)를 탐색하는 방법으로 찾습니다. 시간값 업데이트 3개의 시간 값(마지막 접근, 마지막 수정, 생성)은 부가적인 데이터이기에 잘못된 값을 가지고 있을 수 도 있습니다. 윈도우 동작에 따른 시간 값의 변경 패턴에 대한 참고자료 (Microsoft Knowledge Base Article 299648) 생성시각 새..