디지털포렌식학회 논문양식



Similar documents
160215

¸é¸ñ¼Ò½ÄÁö 63È£_³»Áö ÃÖÁ¾

177

제주어 교육자료(중등)-작업.hwp

01Report_210-4.hwp

<C3D1BCB15FC0CCC8C45FBFECB8AE5FB1B3C0B0C0C75FB9E6C7E D352D32315FC5E4292E687770>


<C3D6C1BE5FBBF5B1B9BEEEBBFDC8B0B0DCBFEFC8A C3D6C1BEBABB292E687770>


교육 과 학기 술부 고 시 제 호 초 중등교육법 제23조 제2항에 의거하여 초 중등학교 교육과정을 다음과 같이 고시합니다. 2011년 8월 9일 교육과학기술부장관 1. 초 중등학교 교육과정 총론은 별책 1 과 같습니다. 2. 초등학교 교육과정은 별책

시험지 출제 양식

초등국어에서 관용표현 지도 방안 연구

6±Ç¸ñÂ÷

과 위 가 오는 경우에는 앞말 받침을 대표음으로 바꾼 [다가페]와 [흐귀 에]가 올바른 발음이 [안자서], [할튼], [업쓰므로], [절믐] 풀이 자음으로 끝나는 말인 앉- 과 핥-, 없-, 젊- 에 각각 모음으로 시작하는 형식형태소인 -아서, -은, -으므로, -음

민주장정-노동운동(분권).indd


<C0CEBCE2BABB2D33C2F7BCF6C1A420B1B9BFAAC3D1BCAD203130B1C72E687770>

untitled

교사용지도서_쓰기.hwp

< BDC3BAB8C1A4B1D4C6C75BC8A3BFDC D2E687770>

최우석.hwp

E1-정답및풀이(1~24)ok

時 習 說 ) 5), 원호설( 元 昊 說 ) 6) 등이 있다. 7) 이 가운데 임제설에 동의하는바, 상세한 논의는 황패강의 논의로 미루나 그의 논의에 논거로서 빠져 있는 부분을 보강하여 임제설에 대한 변증( 辨 證 )을 덧붙이고자 한다. 우선, 다음의 인용문을 보도록

cls46-06(심우영).hwp

<C1B6BCB1B4EBBCBCBDC3B1E2342DC3D6C1BE2E687770>

0429bodo.hwp

伐)이라고 하였는데, 라자(羅字)는 나자(那字)로 쓰기도 하고 야자(耶字)로 쓰기도 한다. 또 서벌(徐伐)이라고도 한다. 세속에서 경자(京字)를 새겨 서벌(徐伐)이라고 한다. 이 때문에 또 사라(斯羅)라고 하기도 하고, 또 사로(斯盧)라고 하기도 한다. 재위 기간은 6

우리나라의 전통문화에는 무엇이 있는지 알아봅시다. 우리나라의 전통문화를 체험합시다. 우리나라의 전통문화를 소중히 여기는 마음을 가집시다. 5. 우리 옷 한복의 특징 자료 3 참고 남자와 여자가 입는 한복의 종류 가 달랐다는 것을 알려 준다. 85쪽 문제 8, 9 자료

상품 전단지

::: 해당사항이 없을 경우 무 표시하시기 바랍니다. 검토항목 검 토 여 부 ( 표시) 시 민 : 유 ( ) 무 시 민 참 여 고 려 사 항 이 해 당 사 자 : 유 ( ) 무 전 문 가 : 유 ( ) 무 옴 브 즈 만 : 유 ( ) 무 법 령 규 정 : 교통 환경 재

2

DBPIA-NURIMEDIA

화이련(華以戀) hwp

ÆòÈ�´©¸® 94È£ ³»Áö_ÃÖÁ¾

歯1##01.PDF

<5BC1F8C7E0C1DF2D31B1C75D2DBCF6C1A4BABB2E687770>

120229(00)(1~3).indd

디지털포렌식학회 논문양식


ORANGE FOR ORACLE V4.0 INSTALLATION GUIDE (Online Upgrade) ORANGE CONFIGURATION ADMIN O

윈도우 비스타를 윈도우 7로 업그레이드 1단계 1 단계: Windows 7(윈도우 7)의 어떤 버전으로 업그레이드할 수 있습니까? 아래 표에서는 Windows 7(윈도우 7)로 업그레이드할 수 있는 Windows Vista(윈도우 비스타) 버전에 대해 설명합니다. 업그

< B5BFBEC6BDC3BEC6BBE E687770>

<3130BAB9BDC428BCF6C1A4292E687770>

11민락초신문4호


제1절 조선시대 이전의 교육

사진 24 _ 종루지 전경(서북에서) 사진 25 _ 종루지 남측기단(동에서) 사진 26 _ 종루지 북측기단(서에서) 사진 27 _ 종루지 1차 건물지 초석 적심석 사진 28 _ 종루지 중심 방형적심 유 사진 29 _ 종루지 동측 계단석 <경루지> 위 치 탑지의 남북중심

새만금세미나-1101-이양재.hwp

??

652

歯 조선일보.PDF

<33B1C7C3D6C1BEBABB28BCF6C1A42D E687770>

<C1DFB1DE2842C7FC292E687770>

96부산연주문화\(김창욱\)

AVG PC TuneUp User Manual

???? 1

목 차 국회 1 월 중 제 개정 법령 대통령령 7 건 ( 제정 -, 개정 7, 폐지 -) 1. 댐건설 및 주변지역지원 등에 관한 법률 시행령 일부개정 1 2. 지방공무원 수당 등에 관한 규정 일부개정 1 3. 경력단절여성등의 경제활동 촉진법 시행령 일부개정 2 4. 대

종사연구자료-이야기방 hwp

Orcad Capture 9.x

PCServerMgmt7

정 답 과 해 설 1 (1) 존중하고 배려하는 언어생활 주요 지문 한 번 더 본문 10~12쪽 [예시 답] 상대에게 상처를 주고 한 사 람의 삶을 파괴할 수도 있으며, 사회 전체의 분위기를 해쳐 여러 가지 사회 문제를 발생시킬 수 있다. 04 5

<34B1C720C0CEB1C7C4A7C7D828C3D6C1BEC6EDC1FD D28BCF6C1A4292E687770>

참고 금융분야 개인정보보호 가이드라인 1. 개인정보보호 관계 법령 개인정보 보호법 시행령 신용정보의 이용 및 보호에 관한 법률 시행령 금융실명거래 및 비밀보장에 관한 법률 시행령 전자금융거래법 시행령 은행법 시행령 보험업법 시행령 자동차손해배상 보장법 시행령 자본시장과

hwp

580 인물 강순( 康 純 1390(공양왕 2) 1468(예종 즉위년 ) 조선 초기의 명장.본관은 신천( 信 川 ).자는 태초( 太 初 ).시호는 장민( 莊 愍 ).보령현 지내리( 保 寧 縣 池 內 里,지금의 보령시 주포면 보령리)에서 출생하였다.아버지는 통훈대부 판무

<C1DFB0B3BBE7B9FD3128B9FDB7C92C20B0B3C1A4B9DDBFB5292E687770>

untitled

ad hwp


3. 은하 1 우리 은하 위 : 나선형 옆 : 볼록한 원반형 태양은 은하핵으로부터 3만광년 떨어진 곳에 위치 2 은하의 분류 규칙적인 모양의 유무 타원은하, 나선은하와 타원은하 나선팔의 유무 타원은하와 나선 은하 막대 모양 구조의 유무 정상나선은하와 막대나선은하 4.

근대문화재분과 제4차 회의록(공개)

인천광역시의회 의원 상해 등 보상금 지급에 관한 조례 일부개정조례안 의안 번호 179 제안연월일 : 제 안 자 :조례정비특별위원회위원장 제안이유 공무상재해인정기준 (총무처훈령 제153호)이 공무원연금법 시행규칙 (행정자치부령 제89호)으로 흡수 전면 개

# E-....b61.)

VISION2009사업계획(v5.0)-3월5일 토론용 초안.hwp

교육실습 소감문

1

¼þ·Ê¹®-5Àå¼öÁ¤

109

1 법적 고지 사항 SK hynix Inc.는 사전 통보 없이 제품, 정보 및 사양을 변경할 권리를 보유합니다. 본 문서의 제품 및 사양은 참조용입니다. 본 문서의 모든 정보는 어떠한 형태의 보증 없이 있는 그대로 제공됩니다. 본 문서와 여기 포함된 모든 정보는 SK

Remote UI Guide

단위: 환경정책 형산강살리기 수중정화활동 지원 10,000,000원*90%<절감> 형산강살리기 환경정화 및 감시활동 5,000,000원*90%<절감> 9,000 4, 민간행사보조 9,000 10,000 1,000 자연보호기념식 및 백일장(사생,서예)대회 10

歯 동아일보(2-1).PDF

며 오스본을 중심으로 한 작은 정부, 시장 개혁정책을 밀고 나갔다. 이에 대응 하여 노동당은 보수당과 극명히 반대되는 정강 정책을 내세웠다. 영국의 정치 상황은 새누리당과 더불어 민주당, 국민의당이 서로 경제 민주화 와 무차별적 복지공약을 앞세우며 표를 구걸하기 위한

치밀한 시간 계산으로 한 치의 오차 없이 여행일정을 계획하지만, 상황이 항상 뜻대로 돌 아가지는 않는다. 인도에서는 철로가 끊겨 있기도 하고, 미국에서는 인디언의 공격을 받 기도 한다. 하지만 그는 항상 침착하고 냉정한 태도를 유지하며, 때로는 일정에 차질이 생 겨도

SRC PLUS 제어기 MANUAL

<33352D2D31342DC0CCB0E6C0DA2E687770>

<B9E9B3E2C5CDBFEFB4F5B5EBBEEE20B0A1C1A4B8AE20B1E6C0BB20B0C8B4C2B4D92E687770>

1) 음운 체계상의 특징 음운이란 언어를 구조적으로 분석할 때, 가장 작은 언어 단위이다. 즉 의미분화 를 가져오는 최소의 단위인데, 일반적으로 자음, 모음, 반모음 등의 분절음과 음장 (소리의 길이), 성조(소리의 높낮이) 등의 비분절음들이 있다. 금산방언에서는 중앙

<30362E20C6EDC1FD2DB0EDBFB5B4EBB4D420BCF6C1A42E687770>

는 우연히 안나를 알게 되고, 이후 두 사람은 서로 격렬한 사랑에 빠진다. 결국 안나가 브 론스키의 아이를 임신하게 되자, 브론스키는 안나가 카레닌과 이혼하고 자기와 함께 새로 운 생활을 하길 바라지만, 안나는 아들 때문에 망설인다. 한편, 카레닌은 브론스키를 사랑 한

DBPIA-NURIMEDIA

1-1Çؼ³

내지4월최종

주지스님의 이 달의 법문 성철 큰스님 기념관 불사를 회향하면서 20여 년 전 성철 큰스님 사리탑을 건립하려고 중국 석굴답사 연구팀을 따라 중국 불교성지를 탐방하였습 니다. 대동의 운강석굴, 용문석굴, 공의석굴, 맥적산석 굴, 대족석굴, 티벳 라싸의 포탈라궁과 주변의 큰

CR hwp

PowerPoint Presentation

15강 판소리계 소설 심청전 다음 글을 읽고 물음에 답하시오. [1106월 평가원] 1)심청이 수궁에 머물 적에 옥황상제의 명이니 거행이 오죽 하랴. 2) 사해 용왕이 다 각기 시녀를 보내어 아침저녁으로 문 안하고, 번갈아 당번을 서서 문안하고 호위하며, 금수능라 비

2 국어 영역(A 형). 다음 대화에서 석기 에게 해 줄 말로 적절한 것은? 세워 역도 꿈나무들을 체계적으로 키우는 일을 할 예정 입니다. 주석 : 석기야, 너 오늘따라 기분이 좋아 보인다. 무슨 좋은 일 있니? 석기 : 응, 드디어 내일 어머니께서 스마트폰 사라고 돈

Microsoft Word - 青野論文_李_.doc

<BCF6B5B52032C1B62E687770>

Transcription:

Windows Transactional NTFS(TxF), Registry(TxR) 기능 연구 유 병 영, 방 제 완, 이 상 진 고려대학교 디지털포렌식연구센터 Analysis of Windows Transactional NTFS(TxF) and Transactional Registry(TxR) Byeongyeong Yoo, Jewan Bang, Sangjing Lee Center for Information Security Technologies, Korea University 요 약 Transaction은 하나의 작업을 원자(atomic)단위로 수행하여 작업을 완료(commit) 하기 전까지 원본의 데이터를 보존하는 것을 말한다. Transactional NTFS(TxF)는 NTFS에 Transaction을 적용한 것으로 윈도우 비스타에서 처음 도입된 기능이다. Transactional Registry(TxR)는 Transactional NTFS와 마찬가지로 레지스트리에 Transaction 기능을 적용한 것이다. Transaction이 적용된 작업을 수행할 경우, 해당 작업에 대한 로그가 기록된다. 이 러한 로그를 통해 사용자의 작업 내역을 확인할 수 있다. 본 논문에서는 Transactional NTFS와 Transactional Registry을 소개하고, 디지털 포렌식 관점에서 로그를 분석한다. 그리고 Transaction 로그 파일을 분석하는 도구 를 구현한다. ABSTRACT Transaction indicates that the reservation of original data before committing works by executing a single work as an atomic unit. Transactional NTFS (TxF) is the thing that applies Transaction into on NTFS and is the first introduced in the Windows Vista. As Transactional NTFS, Transactional Registry (TxR) is that applies Transaction functions into Registry. When working on the task that Transaction is applied, the log relating to the work is recorded. Throughout the log, user can check work information. This paper introduces Transactional NTFS and Transactional Registry and analysis logs in the point view of digital forensics. Furthermore, this paper simulates the implement that analyze the Transaction log file. Keywords : Transaction, NTFS, Registry, Digital forensic 교신저자 : sangjin@korea.ac.kr

1. 서 론 트랜잭션은 데이터베이스, ATM 등의 시스템에서 사용되는 것으로, 하나의 작업을 원자 단위로 수행하여 작업을 완료하기 전까지 원본의 데이터를 보존하는 것을 말한다. 만약 작 업을 완료하기 전에 오류로 인하여 작업이 중단될 경우 원본의 상태로 복구 한다[6]. 예를 들어, ATM에서 인출 거래를 할 경우 사용자로부터 필요한 정보를 입력 받고, 사용 자의 계좌를 조회하여 현금을 지급하는 일련의 절차이다. 정전이나 통신망 장애 등으로 인 해 작업이 도중에 중단되면 인출 거래 전의 상태로 복구 된다. 또한, 데이터베이스에서 여러 개의 질의(Query)를 하나의 트랜잭션으로 묶어 놓는 경우도 마찬가지이다. Transactional NTFS와 Transactional Registry는 윈도우 비스타에서 처음 도입된 기능으로 파일, 레지스트리와 관련된 작업에 트랜잭션을 적용하여 작업이 중단될 경우 언제든지 처 음으로 회귀(roll back)하도록 하여, 작업이 중단될 때 발생할 수 있는 오류를 방지 한다. 트 랜잭션의 적용으로 작업에 대해 원자성, 일관성, 격리성 및 지속성을 갖는 작업을 수행할 수 있다[3]. 응용 프로그램의 소프트웨어 업데이트가 A 파일에 대한 작업을 수행하는 상황에서, 다른 응용 프로그램의 소프트웨어 업데이트가 같은 A 파일을 액세스할 경우 해당 작업이 거부되 는 경우가 발생 할 수 있다. 이 경우 응용 프로그램을 일관성 없는 상태로 남겨두지 않기 위 해 변경 내용을 모두 추적하여 실행을 취소해야 한다. 트랜잭션을 적용을 할 경우 위와 같은 상황에서 어려움 없이 원본의 상태로 회귀(roll back)할 수 있다. 트랜잭션을 이용하여 작업을 할 경우 이에 대한 로그가 저장된다. 로그에 작업 내용이 순 차적으로 저장되며, 이를 통해 작업 내용을 분석 할 수 있다. 그러나 Transactional NTFS와 Transactional Registry를 디지털 포렌식 관점에서 분석한 결과는 발표되지 않았다. 본 논문에서는 Transactional NTFS와 Transactional Registry을 소개하고, 디지털 포렌식 관점에서 로그를 분석한다. 그리고 Transaction 로그 파일을 분석하는 도구를 구현한다. 2. Transactional NTFS (TxF) 2.1 소 개 Transaction이란 어떠한 작업의 시작점에 들어간 후 정해진 순서대로 일을 처리하다가 오류가 발생하게 되면 초기 시점으로 회귀 하여 작업 결과를 전혀 반영하지 않는 방식이다 [1][3]. TxF로 불리는 Transactional NTFS는 NTFS에서 Transaction을 적용한 것으로 Window Vista에 처음 도입된 기능이다. 파일의 생성, 삭제, 수정 등이 하나의 Transaction을 이루게 되고, 파일 작업이 성공적으로 완료 되었는지 여부를 확인한 후에 작업을 완료할 수 있다. 응용 프로그램은 모든 작업을 완료하기 이전이라면 언제라도 Transaction을 초기 시점 으로 회기(roll back) 하여 해당 작업을 취소할 수 있다. TxF는 Transaction NTFS API를 사용한다. 기존Win32 API에 대응하는 Transactional NTFS API가 존재한다. 예를 들어 Win32 API CreateFile, DeleteFile에 대응하는

디지털 포렌식 관점의 Windows Transactional NTFS(TxF), Transactional Registry(TxR) 기능 연구 3 Transactional NTFS API는 CreateFileTransacted, DeleteFile Trasacted이다. 대표적인 Transactional NTFS API는 표 1과 같다[4]. 표 1 Tr ansaction NTFS API Non-Transaction API CreateFile CopyFileEx MoveFileWithProgress DeleteFile CreateHardLink CreateSymbolicLink Transaction API CreateFileTransacted CopyFileTransacted MoveFileTransacted DeleteFileTransacted CreateHardLinktransacted CreateSymbolicLinkTransacted CreateDirectoryEx RemoveDirectory CreateDirectoryTransacted RemoveDirectoryTransacted 2.2 Forensic Features TxF를 사용하여 파일의 생성, 삭제, 수정과 같은 작업을 수행할 경우, 수행 내용이 특정 파일에 저장된다. 이 파일은 운영체제가 설치된 볼륨에 \$Extend\$RMMetaData라는 숨겨 진 폴더에 저장된다. 그림 1과 같이 $RMMetaData\$TxfLog 폴더의 $TxfLogContainer 파일 에 TxF 작업에 대한 로그가 저장된다. 하나의 $TxfLogContainer 파일은 10MB의 고정된 크기를 갖는다. 로그는 파일의 시작부터 순차적으로 저장되고, 로그 기록이 중단 되었다가 다시 기록될 경우 마지막으로 저장된 위 치 다음부터 이어서 로그가 작성된다. 저장된 로그가 10MB를 초과할 경우 인덱스를 증가시 킨 $TxfLogContainer을 새로 생성하여 그곳에 로그를 작성한다.(그림1 참조) 그림 1 Tr ansactional NTFS 파일 로그는 TxF 작업에 대한 시간정보와 작업 내용, 수행한 파일의 경로와 이름이 저장된다. 시간 정보는 8 Bytes의 FILETIME 포맷으로 저장되며, TxF 작업 완료 시 파일의 Created Time, Last Written Time, Last Accessed Time, Entry Modified Time이 저장된다. 작업 내 용은 파일 삭제, 파일 생성, 폴더 삭제, 폴더 생성 등의 내용에 따라 고유한 값이 저장된다. 예를 들어, My Document 폴더에 TestTransaction.txt 파일을 CreateFileTransacted API를 이 용하여 생성 할 경우, TestTransaction.txt 파일의 시간정보와 파일 경로

(\Users\[Account]\Document\TestTransaction.txt) 그리고 파일 생성을 나타내는 고유한 값 이 저장된다. 그림 2의 (A)는 TxF 작업시의 파일 시간정보(FILETIME 형식)를 나타내고, (B) 는 경로와 파일 이름을 나타낸다. 그림 2 Tr ansactional NTFS 로그 TxF는 파일의 작업시간, 경로와 이름 및 파일의 속성이 로그에 순차적으로 저장되기 때문 에 파일작업에 대한 증거를 획득하는데 유용하게 사용될 수 있다. 2.3 Transactional NTFS 로그 포맷 분석 그림 3 Tr ansaction Log 구조 TxF로그는 트랜잭션 작업 단위로 저장된다. 즉 트랜잭션을 생성한 후 작업을 완료 (commit)하기까지 수행한 내용을 하나의 Log block 에 저장된다. Log block은 그림 3과 같

디지털 포렌식 관점의 Windows Transactional NTFS(TxF), Transactional Registry(TxR) 기능 연구 5 이 하나의 헤더블록과 다수의 데이터블록으로 구성되는데, 이러한 Log block의 집합이 TxF 로그파일이다. Log block은 512Bytes의 배수의 크기로 저장되는데, 트랜잭션 생성 후 완료하 기까지 작업한 내용의 횟수에 비례하여 크기가 결정된다. 헤더 블록에는 데이터 블록의 정 보를 저장하고, 하나의 데이터 블록에 파일 생성, 삭제와 같은 하나의 작업 내용을 저장한다. 만약 트랜잭션 생성 후 파일 생성을 3차례 수행하였다면 헤더 블록과 3개의 데이터 블록이 생성되어 하나의 Log block을 구성한다. 그림 4 Tr ansactional NTFS 로그: 헤더 블록 헤더블록은 그림 4와 같이 112Bytes로 구성된다. (A)는 헤더블록의 signature로 0x150001 의 값을 갖는다. (B)는 헤더블록과 데이터블록의 총 사이즈로 헤더블록의 시작위치로부터 offset 0x04에 위치한다. (B)의 값과 512Bytes를 곱하여 크기를 계산 한다. 그림 4의 값은 0x02로 1024Bytes 크기이다. (C)는 data block identifier 으로 헤더블록의 시작위치로부터 offset 0x19에 위치한다. data block identifier는 Log block내에 데이터블록의 시작위치를 구 분하는 값으로 사용된다. 그림 5 Tr ansactional NTFS 로그: 데이터블록

데이터 블록은 그림 5와 같이 구성된다. (A)는 데이터 블록의 인덱스이며, 0x00부터 순차 적으로 증가한다. (B)는 data block identifier로 헤더블록에 저장되어있던 값을 사용하여 데 이터블록의 시작 위치를 구분한다. (C)는 작업의 행위를 구분하는 값이다. (C)의 값이 0x0300000001000000이면 파일 생성을 나타내고, 0x0200000007000000이면 파일 삭제를 나타 낸다. (D)는 파일의 속성을 구분하는 값이다. (D)의 값이 0x9800000006000000, 0xB000000006000000이면 파일을 나타내고, 0x9800000007000000, 0x00000000FFFF4401이면 폴더를 나타낸다. (E)는 트랜잭션이 완료되었을 때의 파일 시간이다. 시간 정보는 8Bytes의 FILETIME 포맷으로 저장되고, Created Time, Last Written Time, Last Accessed Time, Entry Modified Time이 순서대로 저장된다. (F)는 유니코드로 저장된 파일의 경로와 이름이 다. (G)는 파일 이름의 종료를 나타내는 signature로 파일 생성에 관한 트랜잭션일 경우에만 존재한다. 파일 삭제일 경우에는 파일 이름이 끝나고 data block identifier가 오게 된다. Descriptions Offset Size(byte) Value Remarks (A) data block index 0x00 1 variable (B) data block identifier 0x01 7 data block identifier stated in Header block (C) classification of file create, delete 표 2 Tr ansactional NTFS 로그: 데이터 포맷 0x28 8 0x0300000001000000 Create 0x0200000007000000 (D) file attribute 0x98 8 0x9800000006000000 file 0xB000000006000000 0x9800000007000000 folder 0x00000000FFFF4401 (E) file time information 0xA 24 Variable 0 (F) file path and name 0xF0 variable Variable (G) File name footer varia ble 8 0x0100148C90000000 3. Transactional Registry (TxR) 3.1 소 개 TxR는 TxF와 마찬가지로 레지스트리에 Transaction 기능을 적용한 것이다[1]. 이는 레지 스트리 생성, 변경 등과 같은 레지스트리 작업에 관하여, Transaction의 개념을 적용하였다. 그리고 TxR도 Win32API에 대응하는 Transactional Registry API가 존재한다. 예를 들어 Win32 API RegCreateKey, RegDeleteKey에 대응하는 Transactional Registry API는 RegCreate KeyTransacted, RegDeleteKeyTrasacted 이다. 대표적인 Transactional Registry API는 표2과 같다[5].

디지털 포렌식 관점의 Windows Transactional NTFS(TxF), Transactional Registry(TxR) 기능 연구 7 표 3 Tr ansactional Registr y API Non-Transaction API RegOpenKey RegCreateKey RegDeleteKey Transaction API RegOpenKeyTransacted RegCreateKeyTransacted RegDeleteKeyTransacted 3.2 Forensic Features TxR 역시 레지스트리 작업에 관한 수행 내용이 특정 파일에 저장된다. 이 파일은 운영체 제가 설치된 볼륨의 \window\system32\config \TxR 폴더에 저장된다. 그림 6과 같이TxR 폴더의 TxR.x.regtrans-ms 파일에 TxR 작업에 대한 로그가 저장된다. 그림 6 Tr ansactional Registr y 파일 하나의 TxR.x.regtrans-ms 파일은 5MB의 고정된 크기를 갖는다. 로그는 파일의 시작부터 순차적으로 저장되고, 로그 기록이 중단 되었다가 다시 기록될 경우 마지막으로 저장된 위 치 다음부터 이어서 로그가 작성된다. 저장된 로그가 5MB를 초과할 경우 인덱스를 증가시 킨 TxR.x.regtrans-ms 을 새로 생성하여 그곳에 로그를 작성한다. 그림 7 Tr ansactional Registr y 로그 로그는 TxR 작업에 대한 키의 경로와 키 생성, 키 삭제 등의 작업 내용을 저장한다. 예를 들어, LOCAL_MACHIN/SOFTWARE/TestTransaction 키를 RegDeleteKeyTransacted API 를 이용하여 삭제할 경우, TxR.x.regtrans-ms 파일에 키 삭제를 나타내는 고유한 값과 키의

경로인 LOCAL_MACHIN/SOFTWARE/TestTransaction이 저장된다. 그림 7의 (A)는 삭제 된 키의 경로를 나타낸다. TxR의 레지스트리 키의 접근 여부와 생성, 삭제 정보를 이용하여 레지스트리 조작에 대한 증거 획득에 이용될 수 있다. 3.3 Transactional Registry 로그 포멧 분석 TxR 로그는 TxF와 마찬가지로 트랜잭션 생성후의 작업을 완료(commit)하기까지 수행한 내용을 하나의 단위로 묶어서 Log block저장한다. Log block이 512Bytes의 배수의 크기로 저장되고 하나의 헤더블록과 여러 개의 데이터 블록에 정보를 저장하는 방식은 TxF 와 동일 하다. 그림 8 Tr ansactional Registy 로그: 헤더블록 헤더블록은 그림 8과 같이 112Bytes로 구성된다. (A)는 헤더블록의 signature, (B)는 헤더 블록과 데이터블록의 총 사이즈, (C)는 data block identifier로 TxF와 동일한 구조를 가진다. 그림 9 Tr ansactional Registr y 로그: 데이터블록 데이터블록은 그림9와 같이 구성된다. (A)는 데이터 블록의 인덱스이며, 0x00부터 순차적 으로 증가한다. (B)는 data block identifier로 헤더블록에 저장되어있던 값을 사용하여 데이 터블록의 시작 위치를 구분한다. (C)는 작업의 행위를 구분하는 값이다. (C)의 값이 0xAFF5 이면 레지스트리 키 생성을 나타내고, 그 외의 값을 가지면 레지스트리 키 삭제를 나타낸다.

디지털 포렌식 관점의 Windows Transactional NTFS(TxF), Transactional Registry(TxR) 기능 연구 9 (D)는 유니코드로 저장된 레지스트리 키의 경로와 이름이다. (E)는 레지스트리 키 이름의 종 료를 나타내는 signature 0x01000484의 고정 값을 가진다. Descriptions Offset Size(byte) Value Remarks (A) data block index 0x00 1 Variable (B) data block identifier 0x01 7 data block identifier stated in Header block (C) classification of registry key create, delete 표 4 Tr ansactional Registr y 로그: 데이터 포맷 0x28 2 0xAFF5 create variable delete (D) registry key path and name 0x5C Variable variable (E) registry key name footer varia 4 0x010000484 ble 4. Transaction Log Analyzer Transaction Log Analyzer는 Transactional NTFS, Transactional Registry의 로그파일을 분 석하여 리스트로 출력한다. 리스트는 파일 이름, 파일 경로, 파일 시간 (Created Time, Last Written Time, Last Accessed Time, Entry Modified Time), 파일 속성(파일, 폴더), 작업 내 용(생성, 삭제)을 담고 있다. Transaction Log Analyzer를 이용하여 TxF, TxR 로그파일로부터 정보를 빠르게 획득할 수 있다. 이는 디지털 포렌식 수사 시 Transaction을 이용한 파일과 레지스트리 조작을 분석 하는데 용이하게 사용될 수 있다. 5. 결 론 그림 10 Tr ansaction Log Analyzer 본 논문에서는 Transactional NTFS, Transactional Registry를 소개하고 디지털 포렌식 관 점에서 로그를 분석하였다. 그리고 Transaction로그를 분석하는 도구를 구현하여 로그의 내 용을 확인하였다. Transactional NTFS, Transactional Registry의 로그로부터 파일의 경로와 이름, Created

Time, Last Written Time, Last Accessed Time, Entry Modified Time, 파일 속성, 작업 내용 에 대한 정보를 획득할 수 있다. 이를 통해 사용자의 파일, 레지스트리 조작에 관한 행동을 분석할 수 있다. 앞으로 트랜잭션 로그 정보를 추가적으로 분석하여 본 논문에서 분석한 정보 외에 다른 유용한 정보가 저장되어 있는지를 분석할 계획이다. 또한 어떤 프로그램으로부터의 로그인 지 판단할 수 있는 방법에 대한 연구를 진행할 것이다.

디지털 포렌식 관점의 Windows Transactional NTFS(TxF), Transactional Registry(TxR) 기능 연구 11 참고문헌 1. Window Vista TxR http://bartdesmet.net/blogs/bart/archive/2006/12/15 /Windows-Vista-_2D00_-Introducing-TxR-in-C_2300_-_2800_Part-2_2900_.aspx 2. MicroSoft MSDN, Transactional NTFS, http://msdn.microsoft.com /ko-kr/magazine/cc163388.aspx 3. MicroSoft MSDN, Kernel Transaction Manager Functions, http://msdn. microsoft.com/en-us/library/aa366273(vs.85).aspx 4. MicroSoft MSDN, File Management Functions, http://msdn.microsoft.com /en-us/library/aa364232(vs.85).aspx 5. MicroSoft MSDN, Registry http://msdn.microsoft.com/en-us/library/ms724875 (VS.85).aspx 6. Wikipedia, Transaction, http://en.wikipedia.org/wiki/database_transaction

著 者 紹 介 유 병 영(Byeongyeong Yoo) 2009년 2월: 상명대학교 컴퓨터과학 학사 2009년 3월~현재: 고려대학교 정보경영공학전문대학원 석사과정 <관심분야> 디지털 포렌식, 보안 USB 방 제 완(Jewan Bang) 2007년 2월: 한세대학교 정보통신공학 학사 2007년 3월~현재: 고려대학교 정보경영공학전문대학원 석박사통합과정 <관심분야> 디지털 포렌식, 소프트웨어 역공학 분석, 임베디드 시스템 이 상 진(Sangjin Lee) 1987년 2월: 고려대학교 학사 졸업 1989년 2월: 고려대학교 석사 졸업 1994년 8월: 고려대학교 박사 졸업 1989년 10월~1999년 2월: ETRI 연구원 역임 1999년 10월~현재: 고려대학교 정교수 1997년 12월: 국가안전기획부장 표창 <관심분야> 디지털 포렌식, 모바일 포렌식, 심층 암호, 해쉬 함수