중고 컴퓨터와 외장하드에 어떤 흔적이 남아 있을까? 무료 Autopsy 사용법

컴퓨터에서 파일을 삭제하면 모든 흔적이 즉시 사라질까요?

인터넷 방문기록을 삭제하거나 휴지통을 비워도 다른 시스템 파일과 캐시, 바로가기, 최근 사용 목록에 관련 흔적이 남을 수 있습니다.

이러한 데이터를 한곳에서 분류하고 검색하는 대표적인 무료 프로그램이 Autopsy입니다.

Autopsy는 Sleuth Kit 기반의 오픈소스 디지털 포렌식 플랫폼으로, 하드디스크 이미지와 저장장치 데이터를 분석하고 웹 사용 흔적, 파일시스템 정보, 레지스트리 자료 등을 검토하는 기능을 제공합니다.

일반인은 언제 사용할 수 있을까?

Autopsy는 주로 전문 포렌식과 교육에 사용되지만 다음과 같은 개인적인 점검에도 활용할 수 있습니다.

  • 내 외장하드의 삭제 파일 확인
  • 오래된 컴퓨터의 사용자 자료 정리
  • 중고 컴퓨터를 판매하기 전 개인정보 흔적 확인
  • 디스크 이미지에서 사진과 문서 검색
  • 인터넷 사용기록 확인
  • 파일 생성·수정시간 분석
  • 포렌식 공부와 실습
  • 악성코드 감염 전후의 파일 흔적 비교

다른 사람의 컴퓨터나 저장장치를 동의 없이 분석하면 개인정보와 법률 문제가 발생할 수 있습니다.

반드시 본인이 소유하거나 적법한 권한을 가진 장치만 분석해야 합니다.

Autopsy에서 확인할 수 있는 정보

분석 대상과 운영체제에 따라 다음과 같은 자료가 나타날 수 있습니다.

  • 사진과 동영상
  • 문서와 압축파일
  • 삭제된 파일
  • 브라우저 방문기록
  • 다운로드 기록
  • 검색어
  • 쿠키와 캐시
  • 최근 사용한 파일
  • 사용자 계정
  • 프로그램 설치 흔적
  • USB 연결 흔적
  • 파일 생성·수정·접근시간
  • 운영체제 레지스트리
  • 이메일 관련 데이터
  • 위치정보가 포함된 파일

Autopsy는 분석 결과를 자동으로 분류하지만 모든 결과가 정확한 것은 아닙니다.

프로그램이 삭제 파일로 표시한 자료가 실제 사용자 삭제와 다른 시스템 처리의 결과일 수 있고, 시간정보도 운영체제와 시간대 설정에 따라 다르게 해석될 수 있습니다.

원본 디스크를 직접 분석해도 될까?

일반적인 확인이라면 저장장치를 읽을 수 있지만, 중요한 증거나 복구가 필요한 자료라면 원본 디스크를 직접 분석하지 않는 것이 좋습니다.

가능하면 다음 순서를 사용합니다.

원본 저장장치
→ 읽기 전용 방식으로 이미지 생성
→ 이미지 파일의 해시값 기록
→ Autopsy에서 이미지 분석

이미지 파일은 저장장치의 내용을 하나의 파일로 복제한 것입니다.

분석 중 실수가 발생해도 원본에 직접 영향을 주지 않으며, 같은 이미지로 여러 번 분석할 수 있습니다.

Autopsy의 기본 사용 순서

1. 새 사건 만들기

사건 이름과 저장 위치를 지정합니다.

개인용 분석이라도 대상 장치와 날짜를 알 수 있도록 이름을 정하는 것이 좋습니다.

2. 데이터 소스 추가

디스크 이미지 또는 저장장치를 선택합니다.

중요한 자료라면 원본보다 이미지 파일 사용을 권장합니다.

3. 분석 기능 선택

다음과 같은 분석 기능을 선택할 수 있습니다.

  • 파일 유형 식별
  • 해시값 계산
  • 키워드 검색
  • 웹 사용 흔적 분석
  • 사진의 EXIF 정보 확인
  • 운영체제 정보 분석
  • 최근 사용 흔적 분류

기능을 많이 선택할수록 분석시간이 길어질 수 있습니다.

4. 결과 분류 확인

왼쪽 목록에서 사진과 문서, 웹 기록, 삭제 파일 등을 선택해 볼 수 있습니다.

5. 타임라인 검토

특정 날짜에 생성되거나 수정된 파일을 시간순으로 확인할 수 있습니다.

6. 필요한 파일 내보내기

중요한 파일을 별도 저장장치로 내보내 확인합니다.

원본 파일 경로와 시간정보도 함께 기록하는 것이 좋습니다.

중고 컴퓨터를 판매할 때 포맷만 하면 충분할까?

빠른 포맷이나 파일 삭제만으로는 일부 데이터가 남을 가능성이 있습니다.

중고 컴퓨터를 판매하거나 폐기할 때는 저장장치 종류와 개인정보 중요도에 따라 안전 삭제 또는 물리적 폐기를 고려해야 합니다.

특히 다음 정보가 남아 있으면 피해로 이어질 수 있습니다.

  • 신분증 사본
  • 세금과 금융 문서
  • 자동 로그인 정보
  • 가족사진
  • 회사 자료
  • 이메일 데이터
  • 인증서와 개인키
  • 암호화폐 지갑 자료

SSD는 내부 저장관리 방식 때문에 HDD와 동일한 삭제 방법을 그대로 적용하는 것이 적절하지 않을 수 있습니다.

제조사에서 제공하는 보안 삭제 기능이나 운영체제 초기화 옵션을 확인하는 것이 좋습니다.

Autopsy가 파일 복구 프로그램과 다른 점

PhotoRec은 사라진 파일을 복구하는 데 초점을 둡니다.

Autopsy는 파일 하나만 복원하기보다 저장장치에 남은 여러 흔적의 관계를 분석하는 데 적합합니다.

예를 들어 다음과 같은 질문에 접근할 수 있습니다.

  • 파일은 언제 생성됐는가?
  • 어느 폴더에 있었는가?
  • 어떤 사용자가 사용했는가?
  • 인터넷에서 다운로드됐는가?
  • 삭제된 시점과 사건은 관련이 있는가?
  • 같은 파일이 다른 폴더에도 존재하는가?

Autopsy 설치와 기본 분석 방법

1단계: 공식 사이트에서 내려받습니다

Autopsy 공식 배포 페이지에서 Windows 설치파일을 받습니다.

설치 과정에서는 저장공간을 충분히 확보해야 합니다.

원본 이미지가 500GB라면 사건 폴더와 분석 데이터에도 상당한 공간이 필요할 수 있습니다.

2단계: 새 사건을 만듭니다

Autopsy를 실행한 뒤 다음을 선택합니다.

New Case

사건 이름 예시는 다음과 같습니다.

My_Old_External_HDD
Deleted_Photo_Test
Used_PC_Privacy_Check

사건 폴더는 분석 대상 디스크가 아닌 다른 드라이브에 저장하는 편이 좋습니다.

3단계: 사건 기본정보를 입력합니다

다음과 같은 입력란이 나올 수 있습니다.

  • Case Name
  • Base Directory
  • Case Number
  • Examiner

개인 실습이라면 사건번호와 분석자 정보는 간단히 작성해도 됩니다.

4단계: 데이터 소스를 추가합니다

다음 중 알맞은 유형을 선택합니다.

Disk Image or VM File

E01, RAW, DD, 가상디스크 등의 이미지 파일을 분석할 때 사용합니다.

Local Disk

현재 컴퓨터에 연결된 물리 저장장치를 분석할 때 사용합니다.

중요한 증거라면 원본을 직접 사용하는 것보다 이미지 파일이 안전합니다.

Logical Files

특정 폴더와 파일만 분석할 때 사용합니다.

처음 연습할 때 가장 부담이 적습니다.

5단계: 시간대를 확인합니다

파일의 시간이 잘못 해석되지 않도록 원본 컴퓨터에서 사용한 시간대를 선택합니다.

한국에서 사용한 일반 컴퓨터라면 다음과 같은 시간대가 해당됩니다.

Asia/Seoul
UTC+09:00

6단계: Ingest Module을 선택합니다

초보자가 먼저 사용할 만한 기능은 다음과 같습니다.

Recent Activity

브라우저 사용과 최근 시스템 활동을 분석합니다.

File Type Identification

확장자와 실제 파일 형식을 비교합니다.

Embedded File Extraction

ZIP과 문서 등에 포함된 파일을 추출합니다.

Keyword Search

지정한 단어를 검색합니다.

Picture Analyzer

이미지 관련 정보를 분석합니다.

Data Source Integrity

이미지의 무결성과 해시 관련 정보를 확인합니다.

모든 모듈을 선택하면 분석시간이 크게 늘어날 수 있으므로 목적에 맞게 고릅니다.

7단계: 분석을 시작합니다

데이터 소스가 추가되면 Ingest 작업이 시작됩니다.

화면 아래쪽에서 진행률과 현재 분석 중인 모듈을 확인할 수 있습니다.

8단계: 삭제 파일을 확인합니다

왼쪽 Tree에서 다음과 유사한 항목을 찾습니다.

Views
→ File Types
→ Deleted Files

삭제 파일은 일부 내용이 손상돼 있거나 정상 파일과 이름이 겹칠 수 있습니다.

9단계: 웹 사용기록을 확인합니다

다음 위치에서 브라우저 흔적을 확인할 수 있습니다.

Results
→ Data Artifacts
→ Web History
→ Web Downloads
→ Web Searches
→ Web Cookies

브라우저와 데이터 상태에 따라 모든 항목이 나타나지는 않습니다.

10단계: 키워드를 검색합니다

오른쪽 위 검색 또는 Keyword Search 기능에서 다음과 같은 단어를 검색할 수 있습니다.

계약서
주민등록
password
bitcoin
invoice
특정 이메일 주소
특정 전화번호

본인 자료 또는 권한이 있는 자료에서만 사용해야 합니다.

11단계: 파일을 내보냅니다

필요한 파일에서 마우스 오른쪽 버튼을 누른 뒤 추출 또는 내보내기 기능을 선택합니다.

추출한 파일은 사건 폴더와 분리된 결과 폴더에 보관하는 것이 좋습니다.

12단계: 보고서를 만듭니다

분석이 끝난 뒤 보고서 기능을 사용합니다.

일반 독자에게는 HTML 보고서가 가장 보기 쉽습니다.

보고서를 만들 때는 모든 개인정보를 포함하지 말고 필요한 항목만 선택해야 합니다.


Autopsy 실습용 이미지 만드는 방법

실제 개인 하드디스크를 캡처하지 말고 다음과 같은 테스트 폴더를 만드는 것이 안전합니다.

Autopsy_Test
├─ Photos
│  ├─ sample01.jpg
│  └─ sample02.jpg
├─ Documents
│  ├─ test-contract.pdf
│  └─ memo.txt
└─ Browser_Test

개인정보가 없는 샘플 파일로 분석 화면을 만들면 블로그에 안전하게 올릴 수 있습니다.

핵심 정리

Autopsy는 무료로 컴퓨터와 외장하드의 다양한 디지털 흔적을 확인할 수 있는 강력한 프로그램입니다.

다만 일반 파일 탐색기보다 훨씬 많은 개인정보가 보일 수 있으므로 반드시 적법한 권한이 있는 장치에서만 사용해야 합니다.

중요한 자료를 분석할 때는 원본 저장장치를 직접 변경하지 말고 이미지 복사본을 만들어 사용하는 것이 안전합니다.


참고자료

  • Sleuth Kit Labs, Autopsy Digital Forensics
  • The Sleuth Kit, Autopsy Features

댓글 남기기

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.