로그
적재된 원본 로그를 조회하는 화면입니다. 아티팩트로 추출되지 않은 로그, 또는 추출된 결과의 앞뒤를 직접 읽어야 할 때 씁니다.
로그 유형
왼쪽은 로그 유형 트리입니다.
| 유형 | 내용 |
|---|---|
| 텍스트 로그 | 각종 텍스트 형식 로그 |
| NTFS 이벤트 | USN 저널($J) 기록 |
| 윈도우 이벤트 | 윈도우 이벤트 로그. 아래에 채널별 하위 항목이 있습니다 |
| 웹 로그 | IIS, 아파치, Nginx 등 웹 서버 로그 |
| 방화벽 로그, 탐지 로그 | 보안 장비 로그 |
| PCAP | 패킷 캡처 |
윈도우 이벤트 아래의 하위 항목은 별도 테이블이 아니라 채널 조건입니다. 시스템, 애플리케이션, 보안, 파워쉘, 윈도우 디펜더, 원격 데스크톱(연결 관리자, 세션 관리자), 작업 스케줄러로 나뉩니다. 전체를 보려면 상위의 윈도우 이벤트를 고릅니다.
레지스트리와 MFT는 전용 화면이 있으므로 이 트리에는 나오지 않습니다.
조사 방법
결과를 다루는 방식은 아티팩트 화면과 같습니다. 셀을 우클릭해 조건 필터를 걸고, 걸어 둔 조건은
칩 바에 쿼리 모양으로 쌓이며(Ctrl+Q로 모두 지웁니다), 별표로 태그와 메모를 남기고, 행을
클릭하면 상세 패널에서 모든 필드와 태그를 봅니다. 자세한 것은
아티팩트에 있습니다.
상단 필터는 다른 조회 화면과 공유하므로, 호스트와 기간을 한 번 정해 두면 그 범위로 화면을 옮겨 다니며 볼 수 있습니다.
Note
조회 결과가 비어 있다면 먼저 상단 필터의 기간을 확인하세요. 포렌식 증거는 수년 전 시각을
갖는 일이 흔해서, 범위를 좁혀 둔 채로는 아무것도 나오지 않을 수 있습니다.
갖는 일이 흔해서, 범위를 좁혀 둔 채로는 아무것도 나오지 않을 수 있습니다.
다음은 관리에서 탐지 규칙과 증거 정의를 다루는 법입니다.