윈도우 포렌식 로그

djEjgrpgksmsrjwl·2025년 1월 10일

SK shieldus Rookies 23기

목록 보기
24/24

1. Windows 이벤트 로그 (Event Logs)

Windows의 이벤트 로그는 다양한 시스템, 보안, 애플리케이션 이벤트를 기록해

1-1. 시스템 로그 (System Log)

경로: C:\Windows\System32\winevt\Logs\System.evtx

의미: 시스템 운영에 영향을 미치는 모든 이벤트를 기록해.

하드웨어 오류, 드라이버 문제, 서비스 시작/중지 등.

예를 들어, 해커가 네트워크 장치를 비정상적으로 종료하거나 재시작했을 경우 이 로그에 기록돼.

1-2. 보안 로그 (Security Log)

경로: C:\Windows\System32\winevt\Logs\Security.evtx

의미: 주로 시스템에 대한 접근 시도, 로그인/로그오프 정보, 권한 상승 등 보안 관련 이벤트를 기록해.

해커가 무단으로 로그인을 시도하거나, 권한을 상승시키려고 할 때 중요한 단서가 되는 로그야.

이벤트 ID 예시:
4624: 성공적인 로그인.
4625: 실패한 로그인 시도.
4648: 사용자 토큰을 명시적으로 사용하는 로그온 시도.
4670: 권한 변경 또는 파일에 대한 ACL 수정.

1-3. 애플리케이션 로그 (Application Log)

경로: C:\Windows\System32\winevt\Logs\Application.evtx

의미: 애플리케이션에서 발생한 이벤트를 기록해.

예를 들어, 데이터베이스 서버, 웹 서버 같은 애플리케이션이 비정상적으로 종료되었거나, 오류가 발생했을 때 기록됨. 해커가 특정 애플리케이션을 악용하려고 할 때 단서를 찾을 수 있음.

1-4. 설치 로그 (Setup Log)

경로: C:\Windows\System32\winevt\Logs\Setup.evtx

의미: Windows 서버 설치 및 시스템 설정 변경과 관련된 정보를 기록.

해커가 시스템 구성이나 소프트웨어 설치를 시도했다면 여기에 흔적이 남을 수 있음.

1-5. DNS 로그 (DNS Server Log)

경로: C:\Windows\System32\winevt\Logs\DNS Server.evtx

의미: 서버에서 동작하는 DNS 관련 이벤트를 기록.

해커가 DNS를 이용해 서버 통신을 시도하거나, 서버의 DNS 캐시를 조작하는 등의 행위를 추적할 수 있음.

2. IIS 로그 (웹 서버 로그)

IIS(Internet Information Services) 로그는 Windows 서버에서 웹 서버가 동작할 때 발생하는 모든 HTTP 요청/응답 정보를 기록해.

해커가 웹 애플리케이션을 공격할 때 중요한 단서를 제공할 수 있어.

경로: C:\inetpub\logs\LogFiles\W3SVC1\

의미: 웹 서버에 대한 요청 및 응답 기록을 포함.

공격자가 SQL 인젝션, 크로스사이트 스크립팅(XSS) 같은 웹 공격을 시도했을 때의 정보를 이곳에서 찾을 수 있어.

주요 항목:
클라이언트 IP 주소: 공격자의 IP를 식별.

HTTP 메서드 (GET, POST 등): 공격자가 어떤 유형의 요청을 보냈는지.

상태 코드 (200, 404, 500 등): 서버가 어떻게 응답했는지.

3. PowerShell 로그 (PowerShell Logs)

PowerShell은 윈도우에서 스크립트와 명령을 실행하는 강력한 도구로, 해커들이 악용하는 경우가 많아.

PowerShell을 통해 실행된 명령을 기록하는 로그를 추적하면 해킹 활동을 파악할 수 있어.

경로: Event Viewer > Applications and Services Logs > Windows PowerShell

의미: PowerShell에서 실행된 모든 명령을 기록해.

해커가 PowerShell을 사용해 원격 명령 실행 또는 악성 스크립트를 실행할 때 이 로그에서 그 흔적을 찾을 수 있어.

이벤트 ID 예시:
4104: PowerShell 스크립트 실행.
4103: PowerShell 명령 기록.

4. 로그온 및 계정 로그 (Logon and Account Logs)

Windows 시스템에서 로그온 및 사용자 계정과 관련된 이벤트를 추적하는 것도 중요한데, 특히 해커가 무단으로 계정을 생성하거나 로그온하려는 시도를 파악할 수 있어.

경로: 보안 로그에서 찾을 수 있음 (Security.evtx).

의미: 사용자의 로그인 시도 및 계정 생성, 삭제와 관련된 정보를 제공해.

이벤트 ID 예시:
4720: 사용자 계정이 생성됨.
4722: 계정 활성화.
4726: 사용자 계정이 삭제됨.
4738: 사용자 계정 속성 변경.
4776: 도메인 컨트롤러에 대한 인증 시도.

5. 네트워크 트래픽 로그 (Network Traffic Logs)

방화벽이나 IDS/IPS 장비가 있는 경우, 네트워크 트래픽을 기록하는 로그도 해킹 시도를 추적하는 데 매우 유용해.

경로: Windows 방화벽 로그는 수동으로 활성화해야 함.

보통 C:\Windows\System32\LogFiles\Firewall\pfirewall.log에 위치함.

의미: 인바운드/아웃바운드 트래픽 정보를 기록해.

해커가 특정 포트를 통해 접근하려고 시도한 흔적을 추적할 수 있어.

6. 레지스트리 변경 로그 (Registry Change Logs)

해커들이 종종 악성 프로그램을 설치하거나 시스템을 조작할 때 레지스트리를 수정하곤 해.

레지스트리 변경 사항을 모니터링하면 이러한 시도를 감지할 수 있어.

경로: Event Viewer > Applications and Services Logs > Microsoft > Windows > Registry

의미: 레지스트리 키가 수정되거나 추가될 때 이벤트를 기록해.

7. 스케줄된 작업 로그 (Scheduled Task Logs)

해커들이 악성코드를 주기적으로 실행하기 위해 스케줄된 작업을 설정하는 경우가 많아.

이를 추적하기 위해 스케줄된 작업과 관련된 로그를 확인해야 해.

경로: Event Viewer > Applications and Services Logs > Microsoft > Windows > TaskScheduler

의미: 스케줄된 작업 생성, 수정, 삭제와 같은 정보를 제공해.

profile
sunseonghwan

0개의 댓글