아티팩트
아티팩트
아티팩트는 증거에서 뽑아낸, 조사에 바로 쓰이는 기록입니다. 레지스트리 하이브 원본을 읽는 대신 "이 호스트에서 실행된 프로그램 목록"을 보는 것이라고 생각하면 됩니다.
화면은 왼쪽부터 유형 트리 · 타임라인 · 그리드 · 상세 패널로 이루어집니다.
유형 트리
추출된 아티팩트를 공격 단계로 분류해 보여줍니다. 괄호 안은 현재 조회 조건에 걸린 건수입니다.
| 분류 | 내용 |
|---|---|
| 기본정보 | 운영체제 설치 정보, 시간대, 사용자 계정 등 호스트의 기본 사실 |
| 침해 유입 | 웹 브라우저 기록, USB 장치 연결 등 악성코드가 들어온 경로 |
| 침해 실행 | 실행된 프로그램의 흔적 |
| 침해 지속 | 자동 실행, 예약된 작업처럼 재부팅 후에도 남는 것 |
| 침해지표 | 적재 중 모든 증거에서 뽑아낸 IP·MD5·SHA1·도메인·URL |
| 리눅스 | 리눅스 호스트에서 수집한 아티팩트 |
건수가 0인 유형은 트리에 나타나지 않습니다. 이번 증거에 실제로 들어 있는 것만 보여주려는 것입니다.
것이므로, 여기 있다고 해서 악성인 것은 아닙니다. 알려진 악성 지표와 대조하려면
[관리](/ko/apps/forensic/user-guide/admin)에서 침해지표를 등록하고 `match_forensic_*` 함수나
셀 우클릭 메뉴를 쓰세요.
타임라인
조회 범위의 아티팩트 수를 시간축 막대로 보여줍니다. 색은 아티팩트 유형입니다.
그래프 영역을 드래그하면 그 구간만 조회합니다. 특정 시각 주변에 무슨 일이 있었는지 볼 때 가장 빠른 방법입니다. 막대 간격은 조회 기간에 따라 자동으로 조정됩니다.
그리드
조건에 걸린 아티팩트를 페이지 단위로 보여줍니다.
- 첫 컬럼의 별표는 태그입니다. 클릭하면 태그를 달거나 고칠 수 있습니다
- 상세내역 컬럼은 그 유형에만 있는 필드들을
필드=값으로 모아 보여줍니다. 유형마다 필드가 다르기 때문에 고정 컬럼으로는 담을 수 없어, 이 칸이 그 값들이 보이는 유일한 자리입니다 - 행을 클릭하면 오른쪽에 상세 패널이 열립니다
상세 패널
선택한 레코드의 모든 필드를 봅니다. 탭이 둘입니다.
- 세부 정보 — 스키마에 정의된 필드를 순서대로, 그 뒤에 나머지 필드를 보여줍니다. 아래쪽에는 이 레코드가 어느 프로젝트·호스트·증거 파일에서 왔는지가 붙습니다
- 태그 목록 — 이 레코드에 달린 태그와 메모, 누가 언제 달았는지
조건 필터
셀을 우클릭하면 그 값으로 조건을 걸 수 있습니다. 조건은 그리드 위에 칩으로 쌓이고, 칩은 실제 쿼리 모양으로 표시됩니다.
| 필드 종류 | 쓸 수 있는 조건 |
|---|---|
| 문자열 | 같음, 같지 않음, 포함, 포함하지 않음 |
| 숫자 · 시각 | 같음, 같지 않음, 크거나 같음, 작거나 같음, 큼, 작음 |
| 아티팩트 유형 | 같음, 같지 않음 |
문자열 컬럼에는 침해지표와 일치가 함께 나옵니다. MD5·SHA1·도메인·IP 네 가지이며, 클릭한 셀의 값이 아니라 그 컬럼 전체를 등록된 침해지표와 대조합니다.
칩의 ✕로 하나씩 지우거나 Ctrl+Q로 모두 지웁니다.
태그
의심스러운 레코드를 찾으면 별표를 클릭해 표시합니다. 색은 빨강(블랙리스트) · 노랑(경고) · 초록(즐겨찾기) 셋이고, 메모를 함께 적을 수 있습니다.
한 레코드에 여러 색을 겹쳐 달 수 있으며, 목록의 별표는 그중 가장 심각한 색으로 보입니다. 상단 필터의 태그로 표시된 것만 추려 볼 수 있습니다.
남습니다. 조사가 며칠 넘어가면 그 차이가 큽니다.
쿼리로 태그를 달고 표시된 것만 모아 타임라인을 만드는 방법은 쿼리 명령어에 있습니다.
다운로드
조회 결과를 CSV·JSON 등으로 내려받을 수 있습니다. 보고서에 붙이거나 다른 도구로 넘길 때 씁니다.
다음은 파일시스템·레지스트리·로그에서 원본 증거를 직접 뒤지는 법입니다.