사용 매뉴얼
개요
로그프레소 포렌식은 침해사고 조사자가 수집한 증거를 업로드해 분석하는 앱입니다. 증거 ZIP을 올리면 레지스트리 하이브, NTFS 마스터 파일 테이블과 USN 저널, 윈도우 이벤트 로그, 웹·방화벽 로그, 리눅스 아티팩트를 알아서 가려내 적재하고, 그 안에서 조사에 쓰이는 아티팩트를 추출합니다.
추출된 아티팩트는 침해 유입 · 침해 실행 · 침해 지속처럼 공격 단계로 분류되어 트리에 나타납니다. "이 호스트에서 무엇이 실행되었나"를 묻는 조사자가 수백 개의 레지스트리 키 이름을 외우지 않아도 되게 하려는 것입니다.
적재가 끝나면 TTP 탐지 규칙이 자동으로 실행되어, 규칙에 걸린 흔적을 이벤트로 묶습니다. 조사자는 이벤트에서 출발해 아티팩트를 파고들고, 의심스러운 레코드에 태그와 메모를 남깁니다. 그렇게 남긴 표시가 사건의 타임라인이 됩니다.
사전 준비
조사를 시작하기 전에 세 가지가 갖춰져 있어야 합니다. 자세한 절차는 설치 매뉴얼에 있습니다.
- 파일 스토어 앱 — 증거 ZIP이 저장되는 곳입니다
- 클러스터 관리자 계정 — 적재와 탐지가 그 계정으로 실행됩니다
- 라이선스 —
forensic기능이 없으면 프로젝트를 1개만 만들 수 있습니다
기본 흐름
기본 흐름은 증거 등록 → 적재 → 탐지 → 조사 → 태그 → 타임라인입니다.
증거는 사건(프로젝트) 아래 호스트별로 등록합니다. 한 사건에 여러 호스트의 증거를 모아 두면 조회 화면에서 호스트를 가로질러 검색할 수 있습니다.
메뉴 구성
| 메뉴 | 설명 | 매뉴얼 |
|---|---|---|
| 프로젝트 | 사건 단위로 증거를 등록하고 적재를 실행합니다 | 시작하기 |
| 이벤트 | TTP 탐지 규칙이 찾아낸 침해 정황과 그 근거입니다 | 이벤트 |
| 아티팩트 | 증거에서 추출한 아티팩트를 공격 단계별로 조사합니다 | 아티팩트 |
| 파일시스템 | NTFS 마스터 파일 테이블을 폴더 트리로 탐색합니다 | 파일시스템·레지스트리·로그 |
| 레지스트리 | 레지스트리 하이브를 키 트리로 탐색합니다 | 파일시스템·레지스트리·로그 |
| 로그 | 윈도우 이벤트 로그, 웹·방화벽 로그 등 원본 로그를 조회합니다 | 파일시스템·레지스트리·로그 |
| 관리 | 탐지 규칙, 침해지표, 증거 유형, 추출규칙을 관리합니다 | 관리 |
상단 필터
조회 화면 다섯 곳(이벤트·아티팩트·파일시스템·레지스트리·로그)은 상단 필터를 공유합니다. 화면을 옮겨도 선택이 유지되므로, 호스트와 기간을 한 번 정해 두면 그 범위로 여러 각도에서 들여다볼 수 있습니다.
- 기간 — 기본값은 1970년부터 오늘 끝까지입니다. 포렌식 증거는 수년 전 시각을 갖는 일이 흔해 범위를 넓게 잡아 두었습니다
- 프로젝트/호스트 — 조회 대상 호스트를 고릅니다. 선택하지 않으면 결과가 나오지 않습니다
- 검색어 — 공백으로 구분해 여러 단어를 넣으면 모두 포함하는 레코드를 찾습니다
매뉴얼 구성
| 페이지 | 내용 |
|---|---|
| 시작하기 | 프로젝트 생성부터 조사 마무리까지 한 번의 흐름 |
| 이벤트 | 탐지 결과를 읽고 근거를 확인하는 법 |
| 아티팩트 | 트리·타임라인·필터·태그를 쓰는 법 |
| 파일시스템·레지스트리·로그 | 원본 증거를 직접 뒤지는 세 화면 |
| 관리 | 탐지 규칙·침해지표·증거 정의를 다루는 법 |
| 쿼리 명령어 | 쿼리로 조사하고 태그를 남기는 법 |
Note
조회 화면은 적재가 진행 중이어도 그때까지 들어온 레코드를 보여줍니다. 적재가 끝날 때까지
기다릴 필요 없이, 먼저 들어온 증거부터 살펴볼 수 있습니다.
기다릴 필요 없이, 먼저 들어온 증거부터 살펴볼 수 있습니다.
처음이라면 시작하기부터 보세요.