DOI QR코드

DOI QR Code

Analysis of Unexpected Shutdown Based on Windows Event Log(EVTX) and its Applications in forensic

윈도우 이벤트 로그 기반 PC 비정상 종료 분석 및 활용방안

  • Kim, Ha-Young (Dept. of Forensic Science, SungKyunKwan University) ;
  • Park, Hyeon-Min (Dept. of Forensic Science, SungKyunKwan University) ;
  • Kim, Gi-Bum (Dept. of Forensic Science, SungKyunKwan University)
  • 김하영 (성균관대학교 일반대학원 과학수사학과) ;
  • 박현민 (성균관대학교 일반대학원 과학수사학과) ;
  • 김기범 (성균관대학교 일반대학원 과학수사학과)
  • Published : 2022.05.17

Abstract

이벤트 로그(Event Log)는 윈도우 운영체제에서 시스템 로그를 기록하는 형식으로 시스템 운영에 대한 정보를 체계적으로 관리한다. 이벤트는 시스템 자체 또는 사용자의 특정 행위로 인해 발생할 수 있고, 그러한 이벤트 로그는 시스템의 시작과 종료뿐만 아니라 기업 보안 감사, 악성코드 탐지 등 행위의 근거로 사용될 수 있다. 본 논문에서는 PC 종료 관련 실험을 통해 이벤트 로그와 ID를 분석하였다. 분석 결과를 통해 PC의 정상 및 비정상 종료 여부를 판단하여, 현장 압수·수색 시 해당 저장매체에 대해 선별압수·매체압수의 해당 여부 식별이 가능하다. 본 연구는 현장수사관이 디지털증거 압수·수색 시 절차적 적법성과 증거능력 확보의 근거 활용에 기여할 수 있다.

Keywords