Windows 환경에서 드롭박스(Dropbox) 애플리케이션 흔적 조사

Investigating traces of a dropbox application for Windows
  • 남기욱
  • 김동현
  • 최지성
  • 이상진

초록

과거의 클라우드 스토리지 서비스는 주로 웹 사이트를 통해 사용자들에게 서비스를 제공하였다. 최근에는 PC 또는 모바일용 애플리케이션을 통해 자동 동기화 및 백업과 같은 기능을 사용자에게 제공한다. 이러한 변화로 클라우드 스토리지 사용에 대해 조사할 때, 웹 브라우저 흔적에 의존하였던 과거와 달리 애플리케이션의 아티팩트를 통해 더 자세한 흔적을 확인할 수 있다. 그러나 보안성 강화 및 개인정보보호에 대한 관심 증가로 애플리케이션의 로그를 줄이거나 암호화하는 경우들이 생겼다. 특히, 드롭박스는 동기화 로그 및 설정 정보가 기록된 filecache.dbx 및 config.dbx를 암호화하였다. 최근에는 filecache.dbx는 삭제되었고 config.dbx는 기존에 공개된 복호화 방식이 적용되지 않는다. 본 논문에서 이러한 어려움을 극복하기 위해 드롭박스의 새로운 아티팩트를 조사하였고, NTFS 파일시스템의 시간 정보를 통해 새로운 아티팩트의 한계점을 보완하여 드롭박스 업로드 및 동기화 행위에 대한 구별과 시점 파악을 할 수 있는 방법을 제시한다.

키워드

디지털 포렌식드롭박스클라우드NTFS시간 정보Digital ForensicsDropboxCloudNTFSTimestamp
제목
Windows 환경에서 드롭박스(Dropbox) 애플리케이션 흔적 조사
제목 (타언어)
Investigating traces of a dropbox application for Windows
저자
남기욱김동현최지성이상진
발행일
2020
저널명
디지털포렌식연구
14
1
페이지
45 ~ 58