로그프레소 포렌식

다운로드 0
업데이트 2026. 10. 11.

파일시스템·레지스트리·로그

원본 증거 직접 보기

아티팩트가 "추출된 사실"이라면, 이 세 화면은 원본 그대로의 증거입니다. 추출규칙이 뽑지 않은 것을 확인해야 할 때, 또는 아티팩트에서 본 것의 앞뒤 맥락이 필요할 때 씁니다.

세 화면 모두 상단 필터를 공유하므로, 호스트와 기간을 한 번 정해 두면 그 범위로 옮겨 다니며 볼 수 있습니다.

파일시스템

NTFS 마스터 파일 테이블($MFT)을 폴더 트리로 탐색합니다. 디스크를 그대로 들여다보는 것이 아니라, 수집 시점의 파일 메타데이터를 읽는 것입니다.

왼쪽 트리는 프로젝트 → 호스트 → 파티션 → 폴더 순으로 펼쳐지며, 폴더를 클릭하면 그 아래 파일 목록이 그리드에 나옵니다. 트리는 펼칠 때마다 서버에 물어보므로, 큰 디스크라도 전체를 기다릴 필요가 없습니다.

파일 생성·수정·접근 시각, 크기, 경로를 함께 볼 수 있어 "이 시각에 어떤 파일이 만들어졌나"를 확인할 때 유용합니다. 삭제된 파일의 흔적도 $MFT에 남아 있으면 보입니다.

레지스트리

레지스트리 하이브를 키 트리로 탐색합니다.

왼쪽 트리는 프로젝트 → 호스트 → 하이브 → 키 순입니다. 키 옆의 숫자는 그 하위에 들어 있는 값의 개수입니다. 키를 클릭하면 그 키의 값들이 그리드에 나옵니다.

아티팩트 화면이 "자동실행 목록"처럼 정리된 결과를 준다면, 여기서는 그 결과가 어느 키에서 왔는지 직접 확인할 수 있습니다. 추출규칙이 다루지 않는 키를 봐야 할 때도 여기를 씁니다.

상단 필터의 검색 조건으로 키 이름·값 이름·값 내용 중 어디를 검색할지 고를 수 있습니다.

로그

적재된 원본 로그를 조회합니다. 왼쪽은 로그 유형 트리입니다.

유형내용
텍스트 로그각종 텍스트 형식 로그
NTFS 이벤트USN 저널($J) 기록
윈도우 이벤트윈도우 이벤트 로그. 아래에 채널별 하위 항목이 있습니다
웹 로그IIS·아파치·Nginx 등 웹 서버 로그
방화벽 로그 · 탐지 로그보안 장비 로그
PCAP패킷 캡처

윈도우 이벤트 아래의 하위 항목은 별도 테이블이 아니라 채널 조건입니다. 시스템, 애플리케이션, 보안, 파워쉘, 윈도우 디펜더, 원격 데스크톱(연결 관리자 · 세션 관리자), 작업 스케줄러로 나뉩니다. 전체를 보려면 상위의 윈도우 이벤트를 고릅니다.

레지스트리와 MFT는 전용 화면이 있으므로 이 트리에는 나오지 않습니다.

공통 기능

세 화면 모두 아티팩트 화면과 같은 방식으로 조사합니다.

  • 셀 우클릭 — 그 값으로 조건 필터를 겁니다. 문자열 컬럼에는 침해지표 일치도 함께 나옵니다
  • 칩 바 — 걸어 둔 조건이 쿼리 모양으로 쌓입니다. Ctrl+Q로 모두 지웁니다
  • 별표 — 레코드에 태그와 메모를 남깁니다
  • 상세 패널 — 행을 클릭하면 모든 필드와 태그 목록을 봅니다
  • 정렬 — 컬럼 헤더를 클릭해 정렬합니다
Note
조회 결과가 비어 있다면 먼저 상단 필터의 **기간**을 확인하세요. 포렌식 증거는 수년 전 시각을
갖는 일이 흔해서, 범위를 좁혀 둔 채로는 아무것도 나오지 않을 수 있습니다.

다음은 관리에서 탐지 규칙과 증거 정의를 다루는 법입니다.