Source-linked AI summary

Digital Forensic Investigation of Cloud Storage Services

Hyunji Chung, Jungheum Park, Sangjin Lee, Chulhoon Kang

arXiv:1709.10395v1cs.CR

TL;DR

Cloud-storage forensics는 이용할 수 없는 서버 로그와 개별 기기에 남은 불완전한 증거로 제약된다. 이 논문은 접근 가능한 컴퓨터와 스마트폰 전반의 artifact를 조사하는 방법을 제안하며, Dropbox 사례를 통해 PC와 Android 스마트폰을 함께 분석하면 기밀 파일 유출을 더 정밀하게 조사할 수 있음을 보인다.

  • 문제

    조사자는 서버 로그만으로 cloud-storage 사용을 완전히 재구성할 수 없으므로, 사용자가 접근할 수 있는 기기 전반에서 상호 보완적인 흔적을 찾아야 한다.

  • 방법

    이 논문은 Windows, Mac, iOS, Android 기기 전반에서 cloud-storage artifact를 수집하고 분석하는 forensic process를 제안하며, 가능한 경우 적법한 cloud access를 포함한다.

  • 결과

    용의자의 PC와 Android 스마트폰을 함께 분석한 결과 Dropbox를 통한 기밀 파일 유출을 식별했으며, 더 정밀한 조사가 가능해졌다.

  • 시사점 및 한계

    cloud-storage 조사는 접근 가능한 모든 기기를 조사해야 한다. 각 기기의 artifact가 PC만으로는 얻을 수 없는 상호 보완적 증거를 제공할 수 있기 때문이다.

  • 시사점 및 한계

    이 논문은 physical-memory 증거에 초점을 두지 않는다. 해당 증거는 시스템이 실행 중일 때만 수집할 수 있기 때문이다.

Abstract

from arXiv · show

The demand for cloud computing is increasing because of the popularity of digital devices and the wide use of the Internet. Among cloud computing services, most consumers use cloud storage services that provide mass storage. This is because these services give them various additional functions as well as storage. It is easy to access cloud storage services using smartphones. With increasing utilization, it is possible for malicious users to abuse cloud storage services. Therefore, a study on digital forensic investigation of cloud storage services is necessary. This paper proposes new procedure for investigating and analyzing the artifacts of all accessible devices, such as Windows, Mac, iPhone, and Android smartphone.

1. 서론

Cloud storage service는 가상 공간과 추가 기능을 제공하지만, 이용이 증가하면서 forensic investigation에 어려움이 생긴다. 서버 로그에 접근하지 못할 수 있고 사용자 활동이 로컬 기기에 상호 보완적인 흔적을 남기기 때문이다. 따라서 이 논문은 PC와 스마트폰에서 cloud-storage 증거를 수집하고 분석하는 방법을 제시한다.

  • 배경: Cloud storage는 IaaS의 한 유형으로, 문서·이미지·음악을 위한 가상 공간을 제공하면서 storage를 넘어선 추가 기능도 제공한다.
  • 연구 동기: 해커가 Sony의 PlayStation Network를 공격하기 위해 Amazon의 EC2 cloud space를 사용한 이후 cloud service 이용 확대는 보안 우려를 높였고, 이는 cloud-computing forensics 연구의 동기가 되었다.이 사건은 이용이 증가함에 따라 다른 cloud service를 이용한 범죄도 발생할 가능성이 높음을 보여주었다.
  • 문제: Cloud storage investigation은 subscription부터 service termination까지의 사용자 활동을 재구성하기 어렵다. 이는 provider가 개인정보 보호를 위해 서버 로그를 제공하지 않을 때 더욱 심각해진다.따라서 이 논문은 로컬 PC와 스마트폰의 어느 위치에 이용 흔적이 존재하는지, 그리고 이를 어떻게 분석하는지를 설명한다.
  • 관련 연구: 선행 연구는 Windows installation directory, registry 변경, network activity, database, log 및 uninstallation data에서 Dropbox 흔적을 식별했지만, 이를 수사에 어떻게 활용하는지는 설명하지 않았다.McClain은 스마트폰을 통한 접근도 언급했지만, 수사에 활용할 수 있는 데이터에 대해서는 자세히 설명하지 않았다.
  • 기여: 이 논문은 PC와 스마트폰에 존재하는 상호 보완적인 흔적을 조사하며, 한 사용자의 cloud storage에 접근한 모든 기기를 조사해야 한다고 주장한다.또한 현재 이용 가능한 다양한 cloud storage service에서 증거를 수집하고 분석하는 방법을 제시한다.

2. 클라우드 스토리지 서비스와 디지털 포렌식

클라우드 스토리지 서비스는 대용량 저장 기능에 추가 기능과 크로스플랫폼 접근성을 결합해 PC와 스마트폰에서 서로 다른 포렌식 아티팩트를 생성한다. 이 논문은 대표적인 네 가지 서비스를 선정하고 아티팩트 분석과 법적 허가를 포함하는 디바이스-클라우드 조사 절차를 제안한다.

  • 클라우드 스토리지 서비스: 클라우드 스토리지 서비스는 저장 기능에 문서 및 이미지 편집, 미디어 재생, 이메일과 같은 기능을 더해 제공하며, 브라우저와 멀티플랫폼 클라이언트 애플리케이션을 통해 접근할 수 있다.서비스 제공업체는 일반적으로 무료 저장 공간을 제공하며, 추가 용량은 임대할 수 있다.
  • 클라우드 스토리지 서비스: 이 연구는 스토리지, 오피스-스토리지, 노트-스토리지 서비스 유형을 대표하는 Amazon S3, Dropbox, Google Docs, Evernote를 조사한다.선정은 서비스의 인기도와 차별성을 반영하며, 세부 기준은 Table 1에 제시되어 있다.
  • 조사 절차: 수사관은 PC와 스마트폰에서 아티팩트를 수집하고 분석하며, 가능하면 휘발성 메모리 획득을 수행하고 그렇지 않으면 브라우저 기록, 로그, 파일, 디렉터리를 조사한다.이 절차는 Windows, Mac, iPhone, Android 디바이스를 대상으로 하지만, 논문은 PC와 스마트폰에 초점을 둔다. Android 획득에는 rooting이 필요하다.
  • 조사 절차: 클라우드 서비스 흔적과 자격 증명을 확인한 후, 수사관은 비공개 클라우드 스토리지에 접근하기 전에 search and seizure warrant를 발부받아야 한다. 국제 사법 공조가 필요한지는 관할권에 따라 결정된다.ID만 발견된 경우, 수사관은 저장 파일을 수집하기 전에 서비스 제공업체의 서버가 동일한 관할권에 있는지 판단한다.
  • 조사 절차: 법적 절차를 거친 후 수사관은 원격 클라우드 데이터와 로컬 디바이스 아티팩트를 분석하고, 완료된 조사를 보고서로 기록한다.이 절차는 원격 저장소의 데이터 수집과 해석을 지원하기 위해 클라우드 스토리지 내용을 분석한다.
  • 조사 절차: 물리 메모리에는 브라우저 로그인 ID와 비밀번호가 포함될 수 있지만, 실행 중인 시스템에서만 수집할 수 있으므로 이 논문은 이를 중점적으로 다루지 않는다.이러한 제한은 가능한 경우 메모리 획득을 권장하는 절차에도 적용된다.

3. 클라우드 스토리지 서비스의 아티팩트(Windows 및 Mac)

이 절에서는 고객이 클라우드 스토리지 서비스를 사용한 후 Windows 및 Mac 시스템에 남는 아티팩트를 설명하며, Table 4에는 연구 대상 서비스와 애플리케이션 버전이 정리되어 있다.

  • 3. 클라우드 스토리지 서비스의 아티팩트(Windows 및 Mac): 이 연구는 클라우드 스토리지 서비스를 사용한 후 Windows 및 Mac 시스템에 남는 아티팩트를 조사한다.고객이 클라우드 스토리지 서비스를 사용한 후 아티팩트를 분석한다.
  • 3. 클라우드 스토리지 서비스의 아티팩트(Windows 및 Mac): Table 4에는 연구 대상 클라우드 스토리지 서비스와 애플리케이션 버전이 나열되어 있다.

3.1 Amazon S3

Amazon S3는 API를 통해 플랫폼 간 cloud storage를 지원하지만, 조사에서는 임시 Internet 파일과 browser별 artifact를 고려해야 한다. Internet Explorer에서는 bucket-log 증거가 나타나는 반면, Firefox에서는 일반적인 browser forensic analysis와 artifact 복구가 필요하다.

  • 3.1 Amazon S3: Amazon S3는 Windows, Mac, iPhone, Android 기기 전반에서 파일 업로드, 다운로드, 열기, 삭제를 위한 API를 제공한다.SSL이 기본적으로 활성화되어 있어도 임시 Internet 파일은 여전히 생성된다.
  • 3.1 Amazon S3: Internet Explorer는 사용자가 Office 파일을 다운로드하거나 열고 bucket log를 탐색할 때 shortcut 및 temporary text artifact를 생성한다.Bucket logging은 기본적으로 비활성화되어 있으며, 활성화하면 log가 bucket log로 전달된다.
  • 3.1 Amazon S3: Bucket-log 임시 파일에는 canonical ID, bucket 이름, action time, user action, 대상 filename, HTTP user-agent 값이 기록된다 [17].이 필드들은 각각 첫 번째, 두 번째, 세 번째, 일곱 번째, 여덟 번째, 마지막 필드에 위치한다.
  • 3.1 Amazon S3: Amazon S3에는 특수한 증거가 남지 않고 browser artifact는 종료 시 사라지므로, Firefox 조사에서는 방문 URL, 방문 시간, cache 내용을 분석해야 한다.삭제된 artifact는 EnCase와 같은 도구로 복원할 수 있다.

3.2 Dropbox

Dropbox forensic artifact는 Windows에서 SQLite database에 저장되며, Mac artifact도 유사하지만 경로가 다르다. 이러한 artifact를 통해 최근 파일 활동, 계정 및 설치 정보, 동기화된 파일의 timestamp와 path를 확인할 수 있다.

  • Windows artifact: Windows Dropbox는 5개의 database file을 생성하며, config.db와 filecache.db가 중요하고 쉽게 식별할 수 있는 SQLite artifact를 제공한다.File은 Appendix A에 나열된 path에 생성된다.
  • Windows artifact: config.db는 가장 최근에 편집, 복사, 이동 또는 삭제된 5개 file을 기록하며, 가장 최근에 access된 file이 첫 번째로 나열된다.recently_changed3 key는 사용자가 access한 file을 식별한다.
  • Windows artifact: config.db에는 login email과 Dropbox 설치 path가 포함되어 있어, database를 일치하는 설치 path로 옮기면 조사자가 용의자의 cloud storage에 access할 수 있다.절차는 config.db 수집, 조사자 PC에 Dropbox 설치, 그리고 해당 database를 용의자의 dropbox_path에 배치하는 과정으로 구성된다.
  • Windows artifact: filecache.db는 동기화된 file 이름과 server path를 생성 및 수정 시각과 함께 저장하며, 시각은 Unix time으로 표현된다.이러한 artifact는 file 시각과 server 위치의 재구성을 지원한다.
  • Mac artifact: Mac Dropbox artifact는 Windows artifact와 유사하지만 서로 다른 path에 저장된다.관련 Mac path는 Appendix B에 나열되어 있다.

3.3 Evernote

Evernote는 Windows, Mac, iPhone, Android 기기 간에 노트를 동기화하여 포렌식 분석을 위한 플랫폼별 artifact를 생성한다[14]. Windows artifact에서는 노트 메타데이터, 수정 이력, 애플리케이션 활동이 드러나며, Mac 파일에서는 이에 대응하는 노트 및 로그 정보를 확인할 수 있다.

  • 3.3 Evernote: Evernote는 Windows, Mac, iPhone, Android 스마트폰에서의 접근을 지원하며, 노트가 저장될 때마다 노트를 동기화한다[14].
  • Windows artifact: Windows는 네 개의 폴더를 생성하며, SQLite database와 text log 파일에서 쉽게 식별할 수 있는 포렌식 정보가 제공된다.
  • Windows artifact: [userID].exb database에는 노트 제목, 생성 및 수정 시각, 생성 위치, 원본 스마트폰 운영체제, 첨부 파일 메타데이터가 기록된다.Table 8은 [userID].exb database artifact를 식별한다.
  • Windows artifact: [userID].exb.thumbnails 파일은 각 동기화에서 생성된 PNG snapshot을 저장하므로 노트 수정 이력을 재구성할 수 있다.Figure 3은 24-byte header를 제외한 뒤 저장된 PNG sequence를 보여준다.
  • Windows artifact: Windows log 파일에는 인증, account ID, 애플리케이션 시작 및 종료 시각, 일별 애플리케이션 시작 활동이 기록된다.AppLog_[Date].txt에는 인증 정보, account ID, 시작 및 종료 시각이 기록되며, enclipper_[Date].txt에는 애플리케이션 시작 시각이 기록된다.
  • Mac artifact: Mac은 Evernote.sql, fullscreenThumbnail.png, thumbnail.png, Evernote.log를 생성하며, 이는 각각 Windows의 노트 데이터, snapshot, 노트 텍스트, 애플리케이션 로그에 대응한다.Evernote.sql은 SQLite이고, fullscreenThumbnail.png는 노트를 snapshot하며, thumbnail.png에는 노트 텍스트가 포함되고, Evernote.log는 AppLog_[Date].txt에 대응한다.

3.4 Google Docs

Google Docs는 웹과 모바일 문서 접근, 공유, 업로드, 다운로드, 편집을 지원하지만 기본 SSL이 적용되어도 Internet 임시 파일을 생성한다. 조사 결과 Windows와 Mac에서 브라우저 및 사용자 행위에 따라 달라지는 artifact가 확인되었으며, 브라우저 종료 시 삭제되지만 복구 가능한 파일도 포함된다.

  • Google Docs는 웹 및 모바일 접근, 파일 공유와 공유 철회, 업로드, 다운로드, 편집을 지원하면서도 기본 SSL이 적용되어도 Internet 임시 파일을 생성한다.
  • Windows의 Internet Explorer: Windows의 Internet Explorer 8.0은 Google Docs에 대해 사용자 행위에 따라 달라지는 임시 artifact를 생성하며, 문서 목록, 문서 또는 프레젠테이션 내용, 스프레드시트, PDF 보기를 포함한다.artifact 패턴은 Table 9에 정리되어 있다.
  • Artifact 복구: 웹 브라우저가 종료되면 Google Docs artifact가 삭제되지만 EnCase와 같은 forensic tool을 사용해 복구할 수 있다.
  • Mac의 Firefox: Mac의 Firefox 9.0.1은 사용자 행위에 따라 달라지는 임시 artifact를 생성하며, 프레젠테이션, PDF, 편집된 Office 문서에 대한 PNG 및 HTML 파일을 포함한다.이러한 Firefox artifact는 Table 10에 정리되어 있으며, HTML 파일에는 Google Docs 관련 키워드와 signature가 포함될 수 있다.

4. 클라우드 스토리지 서비스의 아티팩트(스마트폰) · 4.1 iOS

이 연구는 iPhone 4의 클라우드 스토리지 아티팩트를 조사하고, 자격 증명, 접근 활동, 동기화, 콘텐츠 및 삭제 관련 이벤트를 기록하는 서비스별 파일을 식별한다. Amazon S3, Dropbox, Evernote, iGoogDocs의 iOS 아티팩트에서는 계정 정보와 사용자의 행동이 드러나며, 작성된 파일 내용도 확인할 수 있다.

  • 4. 클라우드 스토리지 서비스의 아티팩트(스마트폰): 실험에서는 iOS 4.3.5가 실행되는 iPhone 4와 Android 2.2.2가 실행되는 Motorola Droid의 클라우드 스토리지 아티팩트를 조사했다.스마트폰 연구는 널리 사용되는 두 기기에 초점을 맞췄다.
  • 4.1.1 Amazon S3: Amazon S3는 사용자 이름, access key ID, secret access key가 포함된 plist와 다운로드된 파일의 경로, 이름, 크기, eTag, 시간 및 버킷 이름을 기록하는 SQLite 데이터베이스를 생성했다.DOWNLOADS 테이블에는 이러한 다운로드 속성이 저장되고, S3BUCKET 값은 버킷을 식별한다.
  • 4.1.2 Dropbox: Dropbox 아티팩트에는 로그인 이메일 주소와 최초 로그인 시간이 포함된 plist가 있으며, SQLite 데이터베이스에는 탐색 및 업로드된 파일의 경로, 이름, 절대 시간이 기록된다.Dropbox.sqlite는 접근한 폴더 또는 파일을 기록하고, Upload.sqlite는 업로드된 파일을 기록한다.
  • 4.1.3 Evernote: Evernote 아티팩트에는 사용 로그, 계정 식별자, 동기화 데이터, 연결 상태, 노트 내용과 파일 접근, 수정, 탐색, 삭제 및 동기화 시각이 포함된다.아티팩트에는 순차적인 노트 인덱스, 휴지통 이동 시각 및 최신 동기화 시각도 보존된다.
  • 4.1.3 Evernote: Evernote에서 순차 인덱스 번호가 누락된 것은 삭제된 노트를 나타내며, 해당 노트는 이동 시각을 보존하는 휴지통으로 이동된다.따라서 인덱스 공백과 휴지통 타임스탬프를 통해 삭제된 노트의 증거를 복구할 수 있다.
  • 4.1.4 iGoogDocs: iGoogDocs는 자동 로그인을 설정할 수 있으며, 이 설정이 활성화되면 plist 파일에 비밀번호를 포함한 사용자 계정 정보를 저장한다.이 애플리케이션은 “Local Files” 아래에 생성된 텍스트 파일도 저장한다.
  • 4.1.4 iGoogDocs: iGoogDocs와 연결된 HTML 파일에는 사용자가 작성한 텍스트가 포함되어 있어 조사자가 파일 내용을 식별할 수 있다.제시된 파일 내용은 “Local Files” 폴더 아래에 나타난다.

4.2 Android

Android 조사는 Amazon S3, Dropbox, Evernote, Google Docs가 생성하는 애플리케이션별 아티팩트를 식별한다. 이러한 아티팩트는 XML, SQLite, 로그 파일 전반에서 자격 증명, 계정 정보, 동기화 시각, 파일 또는 노트 메타데이터, 실행 이력을 보존한다.

  • 4.2 Android: Amazon S3의 s3anywhere.xml은 접근한 버킷, 자격 증명, 디렉터리, 마지막 동기화 시각, 외부 SD 카드의 다운로드 파일 위치를 저장한다.버킷 이름, access key ID, secret access key는 Amazon S3 접근을 가능하게 하므로 특히 중요하다. 인코딩된 데이터에는 base64가 사용되고 시각에는 Unix time이 사용된다.
  • 4.2 Android: Dropbox는 로그인 식별자, 업로드 파일 메타데이터, 설치 정보, 실행 이벤트를 포함하는 prefs.db, db.db, log.txt를 생성한다.로그에는 로그인 성공 또는 실패, 서비스 시작 및 종료, 동기화가 기록되며 타임스탬프는 Unix time으로 표시된다. 다운로드 파일은 외부에 저장된다.
  • 4.2 Android: Evernote.db는 노트 제목, is_active 플래그를 통한 가용 여부, 생성 및 수정 시각, 스마트폰 운영체제 유형을 기록한다.is_active 값이 1이면 노트를 사용할 수 있음을 의미하며, 다른 값은 사용할 수 없음을 나타낸다.
  • 4.2 Android: Google Docs 아티팩트에는 계정 이메일, 동기화 시각, 파일 제목과 유형, 최초 업로드 및 마지막 수정 시각이 포함된다.DocList.db는 계정 및 파일 메타데이터를 저장하고, GoodleDriveSharedPreferences.xml은 관리자의 이메일을 저장하며, Webview.xml은 가장 최근에 연결된 이메일을 저장한다. 이를 통해 여러 계정을 사용하는 사용자를 구분할 수 있다.

5. 클라우드 스토리지 서비스 사례 연구

이 사례 연구는 Mr. K의 PC와 스마트폰을 조사하여 그가 Company A의 기밀 설계 파일을 유출했는지 확인했다. PC에서는 직접적인 유출 흔적이 발견되지 않았지만, 결합된 Dropbox 아티팩트를 통해 그가 Dropbox를 사용해 파일을 유출했다는 결론을 뒷받침했다.

  • 5. 클라우드 스토리지 서비스 사례 연구: PC에는 관련 시간대에 유출 파일, 운영체제 단서, 외부 장치 아티팩트, 메신저 및 Web mail 접근 흔적이 없었다.비할당 공간을 포함한 파일 시스템을 조사했지만 유출 파일은 발견되지 않았다.
  • 5. 클라우드 스토리지 서비스 사례 연구: PC에서 발견된 Dropbox 설치 증거를 통해 수사관들은 config.db를 확보했으며, 용의자가 계정 정보를 제공하지 않았음에도 이 파일에는 최근 접근한 파일 5개가 임의의 이름으로 기록되어 있었다.수사관들은 Dropbox가 설치되어 있었다는 증거를 발견하고, 수색 및 압수 영장을 통해 클라우드 스토리지 접근 경로를 추적했다.
  • 5. 클라우드 스토리지 서비스 사례 연구: Rooted Android 분석에서는 “abc.pdf”가 다운로드되어 외부 SD 카드에 저장되었음을 보여주는 log.txt 기록이 발견되었다.스마트폰 조사는 Dropbox 관련 아티팩트를 통해 PC 조사를 보완했다.
  • 5. 클라우드 스토리지 서비스 사례 연구: 수사 결과 Mr. K가 Dropbox를 사용해 기밀 파일을 유출한 것으로 결론 내렸으며, PC와 스마트폰의 결합 분석을 통해 더욱 정확한 조사가 가능했다.목적은 PC와 스마트폰을 조사하여 Mr. K가 기밀 파일을 유출했는지 확인하는 것이었다.

6. 논의 및 결론

클라우드 스토리지 서비스는 접근성이 높아 악용될 수 있으므로 디지털 포렌식 조사 절차가 필요하다고 주장한다. 또한 PC에서 확보할 수 없는 아티팩트를 수집할 수 있도록 조사를 PC 외 기기까지 확장하는 프로세스 모델을 제안한다.

  • 클라우드 스토리지 서비스의 높은 접근성과 잠재적 오용으로 인해 디지털 포렌식 조사 절차가 필요하다.
  • 관련 클라우드 스토리지 아티팩트가 컴퓨터에 남아 있지 않을 수 있으므로 PC만 조사하는 방식은 불충분하다.
  • 클라우드 스토리지 서비스의 디지털 포렌식 조사를 위한 프로세스 모델을 제안하고, 중요한 조사 요소를 식별한다.

Appendix A. 클라우드 스토리지 서비스의 아티팩트(Windows)

Windows 아티팩트에는 임시 인터넷 파일, 인증 및 접근 기록, 동기화 및 삭제 지표, 캐시된 문서 또는 PDF 콘텐츠가 포함된다. 이러한 아티팩트는 클라우드 스토리지 활동과 복구 가능한 파일 콘텐츠를 모두 보여 준다.

  • Windows 아티팩트: Temporary Internet Files는 요청된 API, 요청 시간, 접근한 bucket 이름을 포함한 클라우드 서비스 흔적을 보존한다.이러한 아티팩트는 사용자 요청 및 접근한 스토리지 위치와 관련된다.
  • Windows 아티팩트: Windows 아티팩트는 로그인 정보, 최근 접근한 파일, 동기화된 파일 이름과 경로, 삭제 플래그를 기록한다.기록에는 최근 접근한 파일 최대 5개가 포함된다.
  • Windows 아티팩트: Windows 캐시는 Google Docs 파일 목록, MS Document 콘텐츠, 스프레드시트 콘텐츠, PDF 텍스트를 포함한 클라우드 문서 데이터를 노출한다.아티팩트에는 docs_google_com[n].htm, MS 문서 및 스프레드시트 콘텐츠, PDF 텍스트를 포함하는 viewer[n].xml이 포함된다.
  • Windows 아티팩트: 캐시된 프레젠테이션, 텍스트, PDF 파일은 PDF 페이지 이미지와 문서 스냅샷을 포함해 렌더링되거나 편집된 뷰를 보존할 수도 있다.나열된 아티팩트에는 PDF 페이지용 viewer[n].png와 첫 페이지 또는 편집된 파일 표현이 포함된다.
Loading 1709.10395v1…