모바일 포렌식 기초
모바일 장치의 증거를 처리합니다.
모바일 포렌식 기초은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
모바일 포렌식이란 무엇입니까
모바일 포렌식은 스마트폰, 태블릿, 웨어러블 기기에서 디지털 증거를 포렌식 원칙에 부합하는 방식으로 복구하는 분야입니다. 디스크 포렌식과 달리 모바일 기기는 항상 켜져 있고, 끊임없이 동기화되며, 저장 공간이 강력하게 암호화되어 있습니다.
- 증거는 플래시 저장 공간(NAND), RAM, SIM, 클라우드 백업에 존재합니다.
- 기기는 기본적으로 잠겨 있고, 암호화되어 있으며, 원격으로 삭제할 수 있습니다.
- 목표는 데이터를 변경하지 않고 추출한 다음, 법정에서 무결성을 입증하는 것입니다.
실무자는 기술적 추출과 엄격한 법적 승인(영장, 동의 또는 기업 정책) 사이에서 균형을 맞춰야 합니다.
휘발성 순서
가장 휘발성이 큰 데이터를 먼저 확보하십시오. 가장 빠르게 사라지기 때문입니다. 모바일 기기에는 고유한 휘발성 데이터 원천이 추가됩니다.
- RAM / 실행 중인 프로세스 — 전원을 끄면 사라집니다.
- 네트워크 상태, 셀룰러 연결 — 끊임없이 변합니다.
- 동기화되지 않은 앱 데이터 — 덮어써질 수 있습니다.
- 영구 플래시 저장 공간 — 휘발성이 가장 낮습니다.
사용 중인 기기는 메시지를 자동으로 삭제하거나 기록을 순환 저장하거나 원격 삭제 명령을 받을 수 있습니다. 휘발성 데이터 원천에 신속하게 대응하면 otherwise lost 증거를 보존할 수 있습니다.
격리: 원격 삭제 중지
첫 번째 물리적 조치는 무선 격리입니다. 셀룰러 네트워크나 Wi-Fi에 연결된 기기는 이미징하기 전에 원격으로 잠기거나 삭제될 수 있습니다.
- 패러데이 백 또는 차폐 인클로저를 사용하여 모든 RF를 차단하십시오.
- 격리가 불가능하다면 비행기 모드를 활성화하되, 탭을 누른 모든 과정을 기록하십시오.
- 평가하지 않은 휴대전화의 전원을 절대 끄지 마십시오. 부팅하면 나중에 우회할 수 없는 저장 데이터 암호화가 활성화될 수 있습니다.
기기를 백 안에서 충전된 상태로 유지하십시오. 배터리가 완전히 방전되면 콜드 부팅 상태가 되어 RAM 증거가 손실될 수 있습니다.
증거 보관 연계
증거는 취급 과정이 기록되고 중단 없이 이어진 경우에만 유용합니다. 증거 보관 연계 기록에는 누가 언제 왜 기기에 접근했는지가 포함됩니다.
- 압수 시각, 장소, 기기 상태(켜짐/꺼짐, 잠금/잠금 해제)를 기록하십시오.
- 모든 인계를 서명과 시간 기록과 함께 기록하십시오.
- 화면, IMEI 및 눈에 보이는 손상을 촬영하십시오.
추출하기 전에 식별자를 기록하십시오. 접수 과정에서 기록할 필드의 예시는 다음과 같습니다:
Device : Samsung Galaxy S22 (SM-S901B)
IMEI : 35-209900-176148-1
State : Powered ON, screen locked (PIN)
Seized : 2026-06-04 14:22 UTC by Analyst J. Doe
Stored : Faraday bag #FB-007, evidence locker E3획득 방식 개요
추출 깊이에는 여러 단계가 있으며, 각 단계는 완전성과 개입 정도 사이에서 서로 다른 절충점을 가집니다.
- 수동 — 분석가가 실행 중인 사용자 인터페이스를 스크롤하며 화면을 촬영합니다. 빠르고 도구가 필요 없지만 상태를 변경합니다.
- 논리적 — 기기 인터페이스를 통해 파일과 데이터베이스를 가져옵니다(백업, ADB, AFC). 삭제된 데이터는 놓칩니다.
- 파일 시스템 — 앱 샌드박스와 SQLite WAL 파일을 포함한 전체 디렉터리 트리입니다.
- 물리적 — 할당되지 않은 공간과 삭제된 공간을 포함한 NAND의 비트 단위 이미지입니다. 가장 완전하지만, 최신 암호화 기기에서는 확보하기가 가장 어렵습니다.
조사 목적을 충족하는 가장 개입이 적은 방식을 선택하십시오.
해시와 무결성
이미지가 수정되지 않았음을 입증하려면 획득 시점에 암호학적 해시를 계산하고 분석 전에 다시 검증하십시오.
- SHA-256을 사용하십시오(MD5는 기존 시스템의 교차 확인에만 허용됩니다).
- 모든 복사본과 모든 인계 시점에서 해시가 일치해야 합니다.
- 항상 작업용 복사본을 분석하고, 원본은 절대 분석하지 마십시오.
추출한 이미지의 해시를 생성하고 검증하십시오:
# Hash the acquired image immediately
sha256sum galaxy_s22_fullfs.img > galaxy_s22_fullfs.sha256
# Later, verify integrity before analysis
sha256sum -c galaxy_s22_fullfs.sha256
# galaxy_s22_fullfs.img: OK암호화: 핵심 과제
최신 휴대전화는 기본적으로 저장 공간을 암호화하므로 키가 없으면 물리적 이미지를 사용할 수 없습니다.
- Android File-Based Encryption (FBE)은 사용자 자격 증명과 하드웨어 기반 키 저장소에서 키를 파생합니다.
- iOS Data Protection은 파일 키를 암호 코드와 Secure Enclave에 연결합니다.
- BFU (Before First Unlock) 상태의 기기에서는 대부분의 키가 메모리에서 제거되고, AFU (After First Unlock) 상태에서는 많은 키가 메모리에 유지됩니다.
법적으로 허용되고 가능하다면 항상 기기가 AFU 상태일 때 확보하십시오. 훨씬 많은 데이터를 복호화할 수 있습니다.
BFU와 AFU 상태
잠금 상태를 이해해야 무엇을 복구할 수 있는지 판단할 수 있습니다.
- BFU (Before First Unlock): 기기가 부팅되었지만 전원을 켠 후 한 번도 잠금 해제되지 않은 상태입니다. 거의 모든 것이 암호화되어 있으며 최소한의 메타데이터만 접근할 수 있습니다.
- AFU (After First Unlock): 사용자가 적어도 한 번 잠금 해제한 상태입니다. 파일 키가 RAM에 상주하므로 현재 잠겨 있더라도 논리적 추출과 파일 시스템 추출에서 풍부한 데이터를 얻을 수 있습니다.
실무 규칙은 다음과 같습니다. 압수한 기기의 전원을 유지하고 재부팅하지 마십시오. 재부팅하면 BFU 상태로 돌아가 암호 코드로 보호되는 키에 대한 접근을 잃을 수 있습니다.
SIM과 클라우드 증거
휴대전화만 데이터 원천인 것은 아닙니다. 인접한 두 저장소가 결정적인 단서를 제공하는 경우가 많습니다.
- SIM 카드: ICCID, IMSI, 저장된 연락처, 때로는 SMS가 포함됩니다. 휴대전화에 접근하지 않도록 전용 SIM 판독기로 읽으십시오.
- 클라우드 백업: iCloud, Google 및 앱별 백업(WhatsApp, Signal)이 있습니다. 기기에서 삭제된 데이터가 포함되는 경우가 많습니다.
클라우드 획득에는 별도의 법적 권한(영장/소환장)과 적절한 자격 증명이 필요합니다. 접근 권한이 없는 계정에는 절대 접근하지 마십시오.
도구 생태계
실무자는 교차 검증을 위해 상용 제품군과 오픈 소스 도구를 함께 사용합니다.
- 상용 도구: Cellebrite UFED, Magnet AXIOM, MSAB XRY — 폭넓은 기기 지원과 자동 구문 분석을 제공합니다.
- 오픈 소스: Android Debug Bridge (ADB), libimobiledevice, ALEAPP/iLEAPP, autopsy가 있습니다.
디버깅이 활성화된 안드로이드 기기에서 논리적 가져오기는 다음과 같이 ADB로 시작할 수 있습니다:
# Confirm the device and authorize debugging
adb devices -l
# Pull a logical app database (with proper authorization)
adb pull /data/data/com.android.providers.contacts/databases/contacts2.db ./evidence/문서화 및 보고
모든 작업은 제3자가 재현할 수 있어야 합니다. 동시 기록으로 남긴 메모는 원시 추출 결과를 증거 능력이 있는 증거로 바꿉니다.
- 사용한 도구 이름, 버전, 정확한 명령을 기록하십시오.
- UTC 시간 기록과 절차에서 벗어난 모든 사항을 적으십시오.
- 사실(데이터가 보여 주는 내용)과 해석을 구분하십시오.
데이터가 어떻게 보고서에 들어오게 되었는지 설명할 수 없다면 해당 데이터를 보고서에 포함해서는 안 됩니다.
빠른 확인
압수한 안드로이드 휴대전화가 켜진 상태로 도착했으며, 그날 앞서 한 번 잠금 해제된 후 현재 잠금 화면을 표시하고 있습니다. 왜 재부팅을 피해야 합니까?
복습: 모바일 포렌식 기초
이제 올바른 모바일 포렌식을 위한 핵심 사고 모델을 갖추셨습니다.
- 원격 삭제를 막기 위해 기기를 격리하십시오(패러데이 백).
- 휘발성 순서를 따르고 AFU 기기를 재부팅하지 마십시오.
- 중단 없는 증거 보관 연계를 유지하고 모든 이미지의 해시를 SHA-256으로 계산하십시오.
- 사건의 요구를 충족하는 가장 개입이 적은 획득 방식을 선택하십시오.
- 암호화(FBE / Data Protection)와 BFU 대 AFU 상태에 따라 복구 가능한 항목이 결정됩니다.
- 재현성을 위해 도구, 버전, 명령 및 UTC 시간 기록을 문서화하십시오.
다음 단계: 안드로이드 획득 및 분석 실습입니다.
자주 묻는 질문
“모바일 포렌식 기초” 강의는 무료인가요?
네 — “모바일 포렌식 기초” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“모바일 포렌식 기초”에서 뭘 배우나요?
모바일 장치의 증거를 처리합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“모바일 포렌식 기초” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.