인프런 커뮤니티 질문&답변

deepdive182님의 프로필 이미지
deepdive182

작성한 질문수

디지털포렌식 입문자를 위한 디지털포렌식 전문가 2급 실기 시험대비 강의(Encase/Autopsy)

[공통]시험개요

이미징 사본 생성할때 문의드립니다.

해결된 질문

작성

·

343

0

안녕하세요. 이미징 사본 생성할 때 문의드립니다.

쓰지방지 작업을 하고 증거 USB에 대한 이미징 사본을 생성 작업을 할 때

  • 증거USB에 있는 파일을 노트북에 별도로 복사한 다음에 이미징 사본을 생성하나요?

  • 아니면 증거USB 내에 있는 파일 자체를 이용해서 이미징 사본을 생성하나요?

 

답변 1

0

nstyxn님의 프로필 이미지
nstyxn
지식공유자

안녕하세요 deepdive182님!

증거 USB의 이미징 사본을 생성할때는 [USB를 통으로] 이미징 합니다!

증거USB를 증거로 사용하고자 분석을 위해 사본을 생성할때는 [복제 또는 이미징]하는 방법으로 생성을 하게되는데요

  • 복제 : 증거 USB를 원본으로 하고 복제하고자하는 사본용 USB를 직접 연결해서 기기>기기 형태로 복사가 아닌 복제를 하게 되며

  • 이미징 : 증거 USB를 이미징 장치(또는 컴퓨터에 연결후에 이미징 프로그램이용)에 연결한 뒤 증거 USB안에 있는 모든 내용을 하나의 파일(이미지파일)로 저장하게 됩니다.

강의에서 말씀드린것처럼 복사와 복제는 다른 개념으로 이해를 해주셔야하며, 디지털 포렌식의 증거 수집과정의 시작인 복제는, 우리가 일상에서 윈도우즈 탐색기 등을 이용해서 복사 붙여넣기 형태로 USB안에 있는 몇몇 파일들을 옮기는 형태가 아닌(이건 복사!), 해당 파일들의 속성 정보까지(파일이 저장되어있던 섹터 번호 등) 다 가져오는 복제의 형태로 하셔야합니다.

(물론 복사한 파일은 무조건 증거능력이 없다라고 할 수는 없지만, 시작하시는 지금 단계에서는 우선은 복제만 가능하다! 라고 생각하시면 조금 덜 헷갈리실것 같아요)

 

이렇듯 증거 USB를 복제하기 위해서는, USB to USB나, 이미징 사본 파일 2가지의 방법이 있는데

시험에서는 사실상 이미징만 가능하므로 이를 이미징 하기 위해서는

1) 이미징 작업을 하려는 컴퓨터에서 먼저 쓰기방지 적용

2) 증거 USB의 연결

3) 이미징 프로그램을 실행하여(예: FTK Imager) 이미지 생성 기능 시작

4) 이미징하려는 원본 증거 USB 매체의 선택(USB안의 특정 파일을 선택하는 것이 아닌 USB 자체를 선택합니다!)

5) 사본으로 만들어질 이미징 파일의 파일명과 저장위치 등의 옵션 설정 후 이미지 생성

이런 순서대로 진행하시면 됩니다!

 

다시 한번 말씀드리지만

절대로! 절대로! 증거 USB안에 있는 파일을 복사해서 분석 컴퓨터에 붙여넣은 다음, 그 파일들로 이미징 작업을 하는게 아닌, 증거 USB가 연결된 상태에서 해당 USB 자체를 원본으로 잡고 이미징 작업을 한다는 점 꼭 기억해주세요~ :)

deepdive182님의 프로필 이미지
deepdive182
질문자

안녕하세요! 답변 감사드립니다.

제 기억에 작년 실기 시험볼 때는 증거USB 내에 2개의 증거 파일(vmdk파일이랑 피의자usb)이 있었던 것으로 기억하는데요.

이럴 때는 한번에 사본 이미징을 받는 게 아니라 각각 받는게 맞겠죠??

 

nstyxn님의 프로필 이미지
nstyxn
지식공유자

안녕하세요 deepdive182님!

지난 21회 시험의 경우가 조금 특이했습니다.

얼마전까지만해도 실제 증거 USB를 제공하고 그 USB를 직접 이미징을 하는게 기본이었는데

21회시험에서는 USB를 제공하지 않고(정확히는 증거 USB 원본),

증거물을 이미징한 이미지파일을 제공했었던것으로 보입니다.

말씀하신 vmdk 파일과 용의자의 usb를 이미징한 이미징사본 파일을 처음부터 제공을 했기때문에 수험자가 직접 이미징할 필요가 없는 경우였습니다.

 

이미징과 관련해서 조금 헷갈려하시는것 같아서 보충설명을 드리자면,

이미징(복제)을 해야하는 경우는 시험장에서

'이 USB가 용의자 A의 책상에서 발견된 USB이다'

'용의자 B의 노트북 가방에서 USB 1개를 발견하였다'

처럼 수색과정에서 USB를 발견하였고, 이를 증거로써 (USB라는 저장매체를) 수집을 한 상태이며

수집한 증거 USB를 분석하기 위해서 [수험자에게 직접 증거 USB 원본을 준] 경우에는

이미징을 해야합니다.

 

하지만 21회 시험처럼 시나리오상에서

[~ USB를 발견하였고, ~지방경찰청 디지털포렌식랩 C 경위는 수집한 이 USB를 이미징하여 사본을 생성하였다]

또는

[~가상PC에 사용하는 가상 이미지 파일을 압수하였고, USB를 발견하게 되어 USB 이미징 사본 파일을 압수하였다]

 

위의 2가지 예시처럼 이미 사본을 생성한 경우에는

생성한 이미징 파일을 수험자에게 제공하기때문에 다시 이미징을 할 필요가 없습니다.

다시 말해서, 이미징을 해야하는 과정을 시나리오상에서 이미 진행한 것으로 설정하였기때문에

수험자는 그 과정을 스킵하고 바로 분석을 시작할수 있다는 이야기겠죠?

 

그래서 시나리오의 내용과 시험에 제공되는 USB가 어떤 USB인지를 잘 확인을 해주셔야합니다.

21회 시험의 경우 제가 알기로는 USB가 제공되었으나 이는 증거 USB 원본이 아닌,

단순히 시험을 치루기 위해 제공된 vmdk파일과 usb의 이미지파일을 제공하기 위한 단순 저장용 USB였던 것으로 알고 있습니다. 이런 경우에는 기본적으로 이 USB를 이미징하실 필요는 없겠죠

(제가 기본적이라고 말씀드리는건, 상황에 따라서는 그럼에도 불구하고 이미징을 할수도 있다는 의미인데 이건 시나리오나 출제자가 어떤형태로 출제를 했냐에 따라서 달라질 가능성이 있어서 말씀드리는 부분입니다)

 

시험장에서 수험자에게 제공된 USB가 시나리오 등을 통해서 확인해봤을때

1) 증거 USB 원본인 경우 : 쓰기방지 > 이미징 > 이미징 후 원본 USB제거 > 분석

2) 단순히 이미지 파일을 저장하여 전달하는 용도의 USB 인 경우(증거 USB 원본이 아닌경우)

: 이미징 하실필요없이 바로 분석 진행!

 

이렇게 나눠서 생각을 해주셔야할것 같아요.

요한점은 받으신 USB가 증거 원본인지, 아니면 단순히 파일을 담아서 제공하기 위한 용도인지를 시나리오나 시험장에서의 안내에 따라서 판단하신 후에 진행을 하셔야한다는 점입니다!

 

이해가 되셨을까요?

 

혹시 잘 이해가 안되신다면 언제든지 다시 질문 주시면 더 자세히 말씀드리겠습니다 :)

 

 

 

 

 

 

deepdive182님의 프로필 이미지
deepdive182
질문자

아.. 그랬군요! 이해했습니다. 자세한 답변 정말 감사드립니다!!!

deepdive182님의 프로필 이미지
deepdive182

작성한 질문수

질문하기