로그프레소 포렌식

다운로드 0
업데이트 2026. 10. 11.

파일시스템

NTFS 마스터 파일 테이블($MFT)을 폴더 트리로 탐색하는 화면입니다. 디스크를 그대로 들여다보는 것이 아니라, 수집 시점의 파일 메타데이터를 읽는 것입니다.

아티팩트가 "추출된 사실"이라면 여기는 원본 그대로의 증거입니다. 추출규칙이 뽑지 않은 것을 확인해야 할 때, 또는 아티팩트에서 본 것의 앞뒤 맥락이 필요할 때 씁니다.

트리 탐색

왼쪽 트리는 프로젝트 → 호스트 → 파티션 → 폴더 순으로 펼쳐지며, 폴더를 클릭하면 그 아래 파일 목록이 그리드에 나옵니다. 트리는 펼칠 때마다 서버에 물어보므로, 큰 디스크라도 전체를 기다릴 필요가 없습니다.

파일 생성, 수정, 접근 시각, 크기, 경로를 함께 볼 수 있어 "이 시각에 어떤 파일이 만들어졌나"를 확인할 때 유용합니다. 삭제된 파일의 흔적도 $MFT에 남아 있으면 보입니다.

파일을 어디서 받았는지

NTFS의 ADS(대체 데이터 스트림)에 기록된 Zone.Identifier도 함께 읽습니다. 윈도우는 인터넷에서 내려받은 파일에 이 스트림을 붙여 출처를 남기므로, 다음 컬럼에서 파일의 유입 경로를 확인할 수 있습니다.

컬럼내용
다운로드URL파일을 내려받은 주소
레퍼러URL그 주소로 연결된 페이지
보안영역인터넷, 로컬 인트라넷 등 윈도우가 매긴 구분

악성 파일이 어떤 경로로 들어왔는지 추적할 때 쓰입니다. URL이 남은 파일만 모아 보려면 아티팩트 화면의 침해 유입 → 인터넷 다운로드 파일이 빠릅니다.

Note
Zone.Identifier는 브라우저나 메일 클라이언트가 붙이는 것이라, 압축을 풀어 나온 파일이나
USB로 옮긴 파일에는 없습니다. 없다고 해서 인터넷에서 오지 않았다는 뜻은 아닙니다.

조사 방법

결과를 다루는 방식은 아티팩트 화면과 같습니다. 셀을 우클릭해 조건 필터를 걸고, 걸어 둔 조건은 칩 바에 쿼리 모양으로 쌓이며(Ctrl+Q로 모두 지웁니다), 별표로 태그와 메모를 남기고, 행을 클릭하면 상세 패널에서 모든 필드와 태그를 봅니다. 자세한 것은 아티팩트에 있습니다.

상단 필터는 다른 조회 화면과 공유하므로, 호스트와 기간을 한 번 정해 두면 그 범위로 화면을 옮겨 다니며 볼 수 있습니다.

Note
조회 결과가 비어 있다면 먼저 상단 필터의 기간을 확인하세요. 포렌식 증거는 수년 전 시각을
갖는 일이 흔해서, 범위를 좁혀 둔 채로는 아무것도 나오지 않을 수 있습니다.

다음은 레지스트리입니다.