로그프레소 포렌식

다운로드 0
업데이트 2026. 10. 11.

아티팩트

아티팩트

아티팩트는 증거에서 뽑아낸, 조사에 바로 쓰이는 기록입니다. 레지스트리 하이브 원본을 읽는 대신 "이 호스트에서 실행된 프로그램 목록"을 보는 것이라고 생각하면 됩니다.

화면은 왼쪽부터 유형 트리 · 타임라인 · 그리드 · 상세 패널로 이루어집니다.

유형 트리

추출된 아티팩트를 공격 단계로 분류해 보여줍니다. 괄호 안은 현재 조회 조건에 걸린 건수입니다.

분류내용
기본정보운영체제 설치 정보, 시간대, 사용자 계정 등 호스트의 기본 사실
침해 유입웹 브라우저 기록, USB 장치 연결 등 악성코드가 들어온 경로
침해 실행실행된 프로그램의 흔적
침해 지속자동 실행, 예약된 작업처럼 재부팅 후에도 남는 것
침해지표적재 중 모든 증거에서 뽑아낸 IP·MD5·SHA1·도메인·URL
리눅스리눅스 호스트에서 수집한 아티팩트

건수가 0인 유형은 트리에 나타나지 않습니다. 이번 증거에 실제로 들어 있는 것만 보여주려는 것입니다.

Note
**침해지표** 분류는 다른 것과 성격이 다릅니다. 증거 안에서 발견된 값을 종류별로 모아 둔
것이므로, 여기 있다고 해서 악성인 것은 아닙니다. 알려진 악성 지표와 대조하려면
[관리](/ko/apps/forensic/user-guide/admin)에서 침해지표를 등록하고 `match_forensic_*` 함수나
셀 우클릭 메뉴를 쓰세요.

타임라인

조회 범위의 아티팩트 수를 시간축 막대로 보여줍니다. 색은 아티팩트 유형입니다.

그래프 영역을 드래그하면 그 구간만 조회합니다. 특정 시각 주변에 무슨 일이 있었는지 볼 때 가장 빠른 방법입니다. 막대 간격은 조회 기간에 따라 자동으로 조정됩니다.

그리드

조건에 걸린 아티팩트를 페이지 단위로 보여줍니다.

  • 첫 컬럼의 별표는 태그입니다. 클릭하면 태그를 달거나 고칠 수 있습니다
  • 상세내역 컬럼은 그 유형에만 있는 필드들을 필드=값으로 모아 보여줍니다. 유형마다 필드가 다르기 때문에 고정 컬럼으로는 담을 수 없어, 이 칸이 그 값들이 보이는 유일한 자리입니다
  • 행을 클릭하면 오른쪽에 상세 패널이 열립니다

상세 패널

선택한 레코드의 모든 필드를 봅니다. 탭이 둘입니다.

  • 세부 정보 — 스키마에 정의된 필드를 순서대로, 그 뒤에 나머지 필드를 보여줍니다. 아래쪽에는 이 레코드가 어느 프로젝트·호스트·증거 파일에서 왔는지가 붙습니다
  • 태그 목록 — 이 레코드에 달린 태그와 메모, 누가 언제 달았는지

조건 필터

셀을 우클릭하면 그 값으로 조건을 걸 수 있습니다. 조건은 그리드 위에 칩으로 쌓이고, 칩은 실제 쿼리 모양으로 표시됩니다.

필드 종류쓸 수 있는 조건
문자열같음, 같지 않음, 포함, 포함하지 않음
숫자 · 시각같음, 같지 않음, 크거나 같음, 작거나 같음, 큼, 작음
아티팩트 유형같음, 같지 않음

문자열 컬럼에는 침해지표와 일치가 함께 나옵니다. MD5·SHA1·도메인·IP 네 가지이며, 클릭한 셀의 값이 아니라 그 컬럼 전체를 등록된 침해지표와 대조합니다.

칩의 ✕로 하나씩 지우거나 Ctrl+Q로 모두 지웁니다.

태그

의심스러운 레코드를 찾으면 별표를 클릭해 표시합니다. 색은 빨강(블랙리스트) · 노랑(경고) · 초록(즐겨찾기) 셋이고, 메모를 함께 적을 수 있습니다.

한 레코드에 여러 색을 겹쳐 달 수 있으며, 목록의 별표는 그중 가장 심각한 색으로 보입니다. 상단 필터의 태그로 표시된 것만 추려 볼 수 있습니다.

Note
메모를 적어 두세요. 무엇을 표시했는지는 별표가 알려주지만, **왜** 표시했는지는 메모에만
남습니다. 조사가 며칠 넘어가면 그 차이가 큽니다.

쿼리로 태그를 달고 표시된 것만 모아 타임라인을 만드는 방법은 쿼리 명령어에 있습니다.

다운로드

조회 결과를 CSV·JSON 등으로 내려받을 수 있습니다. 보고서에 붙이거나 다른 도구로 넘길 때 씁니다.

다음은 파일시스템·레지스트리·로그에서 원본 증거를 직접 뒤지는 법입니다.