타임라인 분석 및 아티팩트 상관관계 분석
파일 타임스탬프, 이벤트 로그, 브라우저 기록 및 레지스트리 아티팩트로 포렌식 타임라인을 구축합니다.
타임라인 분석 및 아티팩트 상관관계 분석은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
타임라인 분석이 필요한 이유
공격자는 시간에 따라 환경 내부를 이동합니다. 초기 접근, 지속성 확보, 측면 이동, 정보 유출에는 며칠 또는 몇 주가 걸릴 수 있습니다. 타임라인 분석은 여러 출처의 흔적을 연관시켜 공격 순서를 재구성하고 잠복 시간을 파악합니다.
디지털 포렌식의 시간 출처
주요 시간 출처는 NTFS MAC 시간(MFT 항목), Windows 이벤트 로그의 타임스탬프, 프리페치 실행 타임스탬프, 레지스트리의 마지막 쓰기 시간, 브라우저 방문 기록의 타임스탬프, $UsnJrnl 변경 저널 항목입니다. 각 출처는 정밀도와 변조 저항성이 서로 다릅니다.
MAC 시간: 수정, 액세스, 변경
NTFS는 파일별로 수정된 시간(콘텐츠가 변경된 시점), 액세스한 시간(마지막으로 읽은 시점), 생성된 시간을 저장하며, 추가 타임스탬프가 포함된 별도의 표준 정보 특성도 저장합니다. 공격자는 MAC 시간을 변경할 수 있으므로(타임스톰핑) 두 특성 집합을 비교하여 조작을 탐지하십시오.
Windows 이벤트 로그 분석
주요 이벤트 ID는 4624(성공한 로그온), 4625(실패한 로그온), 4648(명시적 자격 증명 사용), 4688(명령줄이 포함된 프로세스 생성), 4698(예약된 작업 생성), 7045(새 서비스 설치), 4720(사용자 계정 생성)입니다. 사고가 발생한 시간 범위를 기준으로 이러한 항목을 필터링하십시오.
프리페치 파일
Windows 프리페치는 애플리케이션 실행 타임스탬프와 참조된 파일을 기록합니다. C:\Windows\Prefetch\에 있으며, 각 .pf 파일에는 프로그램의 최근 실행 시간 8개가 포함됩니다. 프리페치 파일은 애플리케이션을 삭제한 뒤에도 남아 있으므로, 삭제된 프로그램이 실행되었다는 사실을 입증할 수 있습니다.
Plaso / log2timeline
log2timeline(plaso)은 수십 가지 흔적 유형에서 타임스탬프를 추출하여 통합 슈퍼 타임라인으로 만듭니다. psort.py로 필터링하여 특정 시간 범위와 흔적 유형에 집중하십시오. 결과 CSV는 분석을 위해 타임라인 도구나 스프레드시트로 가져올 수 있습니다.
log2timeline.py timeline.plaso /image_mount/
psort.py -o l2tcsv timeline.plaso "date > '2024-01-01 00:00:00' AND date < '2024-01-05 23:59:59'"흔적 연관 분석
다음 항목을 교차 참조하십시오. 이벤트 ID 4688(프로세스 생성)과 프리페치 실행 기록, 레지스트리의 예약된 작업 XML 생성 기록과 7045 이벤트, 보안 로그의 측면 이동 타임스탬프와 네트워크 캡처의 SMB 트래픽을 비교합니다. 여러 출처에서 타임스탬프가 일치하면 분석의 신뢰도가 높아집니다.
타임라인 이상 징후 탐지
시스템 타임라인을 기준선과 비교하십시오. 사용자 프로필 디렉터리에 실행 파일이 생성되거나, 비정상적인 시간에 레지스트리 Run 키가 수정되거나, 브라우저가 아닌 프로세스에서 외부로 연결되는 현상은 정상적인 타임라인에서 두드러지는 이상 징후입니다.
메모리 타임라인 연관 분석
Volatility의 프로세스 시작 시간(windows.pslist가 create_time을 표시함)을 이벤트 로그 4688 항목과 연관시켜 프로세스 실행을 확인하십시오. 또한 네트워크 연결 타임라인과 연관시켜 최초 침해 이후 언제 명령 및 제어 통신이 시작되었는지 파악하십시오.
공격 타임라인 문서화
공식 사고 타임라인에는 T+0(초기 접근 방법과 타임스탬프), 이후 각 공격자 활동과 그 증거 출처, 측면 이동 경로, 타임스탬프가 포함된 데이터 준비 및 유출 기록, 격리 조치 타임스탬프를 기록합니다. 이 문서는 사고 보고서의 뼈대가 됩니다.
안티 포렌식과 타임스톰핑
공격자는 악성 파일의 MAC 시간을 정상적인 시스템 파일과 일치하도록 설정하는 타임스톰핑 도구를 사용하여 대규모 타임라인 분석에서 파일을 숨깁니다. 타임스톰핑을 탐지하려면 표준 정보 특성의 타임스탬프와 파일 이름 특성의 타임스탬프를 비교하십시오. 타임스톰핑 후에는 두 값이 서로 다른 경우가 많습니다.
지식 확인
지속성 확보에 자주 사용되는 새 서비스 설치를 나타내는 Windows 이벤트 ID는 무엇입니까?
요약
타임라인 분석은 NTFS, 이벤트 로그, 프리페치, 레지스트리, 네트워크 캡처의 타임스탬프를 연관시켜 시간 순서에 따른 공격 서사를 구성합니다. plaso로 슈퍼 타임라인을 만들고 여러 흔적 출처를 교차 참조하면 공격자의 잠복 시간과 행동 순서를 높은 신뢰도로 밝혀낼 수 있습니다.
자주 묻는 질문
“타임라인 분석 및 아티팩트 상관관계 분석” 강의는 무료인가요?
네 — “타임라인 분석 및 아티팩트 상관관계 분석” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“타임라인 분석 및 아티팩트 상관관계 분석”에서 뭘 배우나요?
파일 타임스탬프, 이벤트 로그, 브라우저 기록 및 레지스트리 아티팩트로 포렌식 타임라인을 구축합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“타임라인 분석 및 아티팩트 상관관계 분석” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 디스크 이미징 및 파일 시스템 포렌식
- 메모리 수집 및 Volatility 프레임워크
- 타임라인 분석 및 아티팩트 상관관계 분석
- Wireshark를 사용한 네트워크 포렌식