ex) 공격자가 컴퓨터의 주요 파일을 모두 암호화해서 저장하고 원본 파일을 삭제 했을 때, 공격 흔적을 $LogFile, $UsnJrnl에서 찾아낼 수 있음
저널링이란 ?
데이터 변경을 디스크에 반영하기 전에 행위를 기록하여, 오류가 발생했을 때 복구할 수 있도록 하능 기능.
저널링의 단위는 트랜잭션(쪼갤 수 없는 업무의 최소 단위)이고, 파일/디렉토리를 생성하거나 수정, 삭제하는 행위가 각각 트랜잭션에 해당함.
⑴ FTK Imager로 $LogFile, $MFT 파일 추출
⑵ NTFL Log Tracker로 분석 시작
⑶ DB Browser for SQLite에서 DATABASE 확인

| Event | 설명 |
| File Creation | 파일 생성 |
| File Deletion | 파일 삭제 |
| Writing Content of Resident File | 파일 데이터 변경 *Resident File: 700 Byte 이하의 파일 |
| Writing Content of Non-Resident File | 파일 데이터 변경 *Non-Resident File: 700 Byte 이상의 파일 |
| Renaming File | 파일 이름 변경 |
| Directory Creation | 디렉토리 생성 |
| Directory Deletion | 디렉토리 삭제 |
⑴ FTK Imager로 $UsnJrnl , $MFT 파일 추출
⑵ NTFL Log Tracker로 분석 시작 ( $LogFile, $UsnJrnl, $MFT 파일을 한번에 추출해 분석하는게 일반적)
⑶ DB Browser for SQLite에서 DATABASE 확인
| Event | 설명 |
| File_Created | 파일 생성 |
| File_Deleted | 파일 삭제 |
| Data_Added | 파일 데이터 추가 |
| Data_Overwritten | 파일 데이터 덮어 쓰기 |
| Data_Truncated | 파일 데이터 축소 |
| Basic_Info_Changed | 파일/디렉토리의 속성 변경 |
| Access_Right_Changed | 파일/디렉토리의 접근 권한 변경 |
| File_Closed | 파일/디렉토리 닫힘 |
| File_Renamed_Old | |
| File_Renamed_New | 파일 이름 변경(전, 후) |
⑴ 랜섬웨어 분석 상황 : 랜섬웨어는 컴퓨터의 모든 파일을 암호화한 후 원격서버로 전송하고, 원본 파일은 삭제함. 이 과정에서 파일 암호화, 전송할 파일 임시 생성, 원본 파일 삭제 과정이 로그가 남음. 여기서 트랜잭션을 복구해 파일 되살리는 작업이 가능할 수 있음.
⑵ 자료 유출 분석 상황
⑶ 안티-포렌식 행위 분석 상황 : 디지털 포렌식 분석을 막기 위해 파일을 삭제하거나 훼손하는 행위 적발 가능


| 속성 | 설명 |
| EventID | 이벤트의 유형을 식별할 수 있는 값 |
| Level | 이벤트의 심각도를 분류한 값 |
| Security UserID | 이벤트가 발생한 사용자 계정 SID |
| TimeCreated SystemTime | 이벤트가 발생한 시스템 시간 |
| Execution ProcessID/ThreadID | 이벤트를 발생시킨 프로세스/스레드 ID |

⑴ FTK Imager 에서 Logs 폴더 전체 export
⑵ 이벤트 뷰어 > 동작 > 저장된 로그 열기

⑶ 이벤트 로그 필터링 : 검색하려는 EventId가 어떤 이벤트 로그에 저장되어있는지 안다면 검색 속도 향상됨


| EventID | 설명 |
| 4624 | 계정 로그온 성공 |
| 4625 | 계정 로그온 실패 |
| 4634 | 계정 로그오프 |
| 4672 | 특수 로그온 (관리자 권) |
| 4608 | Windows 시작 |
| 1074 | Window 종료 |
| 42 | 시스템 절전 모드 |
| 1102, 104 | 이벤트 로그 삭제 |
| 10000, 10100 | 장치 드라이버 설치/업데이트 |
| 225 | 장치 연결 해제 |
| 1006 | 파티션 연결 해제 |
| 10000, 10001 | 네트워크 연결, 연결 해제 |
nb) EventID라고 모두 동일한 내용을 갖는 것은 아님.