파일시스템·레지스트리·로그
원본 증거 직접 보기
아티팩트가 "추출된 사실"이라면, 이 세 화면은 원본 그대로의 증거입니다. 추출규칙이 뽑지 않은 것을 확인해야 할 때, 또는 아티팩트에서 본 것의 앞뒤 맥락이 필요할 때 씁니다.
세 화면 모두 상단 필터를 공유하므로, 호스트와 기간을 한 번 정해 두면 그 범위로 옮겨 다니며 볼 수 있습니다.
파일시스템
NTFS 마스터 파일 테이블($MFT)을 폴더 트리로 탐색합니다. 디스크를 그대로 들여다보는 것이
아니라, 수집 시점의 파일 메타데이터를 읽는 것입니다.
왼쪽 트리는 프로젝트 → 호스트 → 파티션 → 폴더 순으로 펼쳐지며, 폴더를 클릭하면 그 아래 파일 목록이 그리드에 나옵니다. 트리는 펼칠 때마다 서버에 물어보므로, 큰 디스크라도 전체를 기다릴 필요가 없습니다.
파일 생성·수정·접근 시각, 크기, 경로를 함께 볼 수 있어 "이 시각에 어떤 파일이 만들어졌나"를
확인할 때 유용합니다. 삭제된 파일의 흔적도 $MFT에 남아 있으면 보입니다.
레지스트리
레지스트리 하이브를 키 트리로 탐색합니다.
왼쪽 트리는 프로젝트 → 호스트 → 하이브 → 키 순입니다. 키 옆의 숫자는 그 하위에 들어 있는 값의 개수입니다. 키를 클릭하면 그 키의 값들이 그리드에 나옵니다.
아티팩트 화면이 "자동실행 목록"처럼 정리된 결과를 준다면, 여기서는 그 결과가 어느 키에서 왔는지 직접 확인할 수 있습니다. 추출규칙이 다루지 않는 키를 봐야 할 때도 여기를 씁니다.
상단 필터의 검색 조건으로 키 이름·값 이름·값 내용 중 어디를 검색할지 고를 수 있습니다.
로그
적재된 원본 로그를 조회합니다. 왼쪽은 로그 유형 트리입니다.
| 유형 | 내용 |
|---|---|
| 텍스트 로그 | 각종 텍스트 형식 로그 |
| NTFS 이벤트 | USN 저널($J) 기록 |
| 윈도우 이벤트 | 윈도우 이벤트 로그. 아래에 채널별 하위 항목이 있습니다 |
| 웹 로그 | IIS·아파치·Nginx 등 웹 서버 로그 |
| 방화벽 로그 · 탐지 로그 | 보안 장비 로그 |
| PCAP | 패킷 캡처 |
윈도우 이벤트 아래의 하위 항목은 별도 테이블이 아니라 채널 조건입니다. 시스템, 애플리케이션, 보안, 파워쉘, 윈도우 디펜더, 원격 데스크톱(연결 관리자 · 세션 관리자), 작업 스케줄러로 나뉩니다. 전체를 보려면 상위의 윈도우 이벤트를 고릅니다.
레지스트리와 MFT는 전용 화면이 있으므로 이 트리에는 나오지 않습니다.
공통 기능
세 화면 모두 아티팩트 화면과 같은 방식으로 조사합니다.
- 셀 우클릭 — 그 값으로 조건 필터를 겁니다. 문자열 컬럼에는 침해지표 일치도 함께 나옵니다
- 칩 바 — 걸어 둔 조건이 쿼리 모양으로 쌓입니다.
Ctrl+Q로 모두 지웁니다 - 별표 — 레코드에 태그와 메모를 남깁니다
- 상세 패널 — 행을 클릭하면 모든 필드와 태그 목록을 봅니다
- 정렬 — 컬럼 헤더를 클릭해 정렬합니다
갖는 일이 흔해서, 범위를 좁혀 둔 채로는 아무것도 나오지 않을 수 있습니다.
다음은 관리에서 탐지 규칙과 증거 정의를 다루는 법입니다.