Windows Forensics

윈도우 포렌식

Windows Event Logs

개요

  • 윈도우 운용과정에서 발생하는 특정 이벤트들을 종합적이고 체계적으로 로그 기록
    - 시스템의 성능, 오류, 경고 및 운용정보 등의 중요정보 기록
  • 기록된 로그들은 각각 이벤트 ID를 가지고 있습니다.
    - 이벤트 로그를 획득해도 이벤트 ID 의미를 알지 못하면 의미가 없습니다.
  • 주요 이벤트 로그
    - Application.evtx 응용 프로그램 로그
    - System.evtx 시스템 로그
    - Setup.evtx 설치 로그
    - Security.evtx 보안 로그

포렌식 관점

  • 시스템에서 발생하는 취약점 분석

  • 시스템 장애원인, 성능관리

  • 시스템 외부 침입 감지 및 추적

  • 전반적인 시스템 활동 분석

레지스트리 주요경로

번호 레지스트리 경로
1 HKLM\SYSTEM\CurrnetControlSet\Services\Eventlog
2 C:\Windows\System32\winevt\Logs

C:\Windows\System32\winevt\Logs

C:\Windows\System32\winevt\Logs\Application.evtx
Windows 소프트웨어를 비롯해서 사용자의 어플리케이션의 이벤트를 기록

C:\Windows\System32\winevt\Logs\Security.evtx
보안 관련된 이벤트 로그, Windows 로그온, 네트워크 등 다양한 로그 기록

C:\Windows\System32\winevt\Logs\System.evtx
Windows 시스템에서 기록하는 로그로 서비스 실행 여부나 파일 시스템, 디바이스 오류 등의 정보 기록

C:\Windows\System32\winevt\Logs\Setup.evtx
어플리케이션 설치 시 발생하는 이벤트를 기록하고 프로그램이 잘 설치되었는지, 호환성문제는 없는지 확인 가능

HKLM\SYSTEM\CurrnetControlSet\Services\Eventlog
로그파일 경로, 최대크기, 유지기간 등의 정보 확인 가능

좌측 운영체제 카테고리에서 Windows 이벤트 로그 아티팩트 클릭

[증거]테이블의 상단 칼럼 정보를 통해
이벤트 ID, 보안 사용자 ID, 이벤트 데이터 정보를 확인 할 수 있고 우측 [세부 정보]테이블을 통해서도 확인 가능

[세부 정보]테이블의 [증거 정보]- [소스]를 통해서 Windows 이벤트 로그 경로 확인이 가능하고
하이퍼링크를 클릭하면 자동으로 이동

C:\Windows\System32\winevt\Logs

EnCase에서 Windows Event Log 정보 확인
경로는 C:\Windows\System32\winevt\Logs

경로를 찾아 들어가 보면 Windows Event Log의 주요 이벤트 로그
Appliacation.evtx, System.evtx, Setup.evtx, Security.evtx를 확인할 수 있습니다.

각 이벤트 로그들은 Hex View를 통해서 정보를 확인할 수 있습니다.
Appliacation.evtx 는 Windows 소프트웨어를 비롯해서 사용자의 어플리케이션의 이벤트를 저장합니다.

System.evtx는 Windows 시스템에서 기록하는 로그로 서비스 실행 여부나 파일 시스템 필터, 디바이스 오류 등의 정보를 기록합니다.

Security.evtx는 보안 관련된 이벤트 로그만을 기록하고, 보안 관련된 프로그램의 동작을 모니터링 하면서 그 외에도 Windows 로그온, 네트워크 등 다양한 보안 로그들을 기록합니다.

Setup.evtx는 어플리케이션 설치 시 발생하는 이벤트를 기록하고 프로그램이 잘 설치되었는지, 호환성 문제는 없는지 확인 가능 합니다.

%SystemRoot%\System32\Winevt\Logs

[Windows Evtx EventLog]

Windows\System32\Winevt\Log

Windows\System32\Winevt\Log\Security.evtx

Windows\System32\Winevt\Log\System.evtx

Windows\System32\Winevt\Log\Setup.evtx

System\Contrlset00\Services\Eventlog

System\Contrlset00\Services\Eventlog\System

System\Contrlset00\Services\Eventlog\Security

System\Contrlset00\Services\Eventlog\Application