안티포렌식 기법 (Anti-Forensic Techniques)

법과학
한 줄 정의: 디지털 증거의 발견, 수집, 분석을 방해하거나 무력화하기 위해 사용되는 각종 기술적 대응 기법을 말합니다.

쉽게 풀면

범죄자가 증거를 남기지 않으려고 사용하는 여러 가지 꼼수를 통틀어 안티포렌식이라고 부릅니다. 파일을 완전히 지우거나, 데이터를 암호화하거나, 시간 기록을 조작하는 것 등이 모두 여기에 해당합니다. 마치 범죄 현장을 청소하고 지문을 닦아내며 알리바이를 조작하는 것을 디지털 세계에 옮겨놓은 것과 비슷합니다. 포렌식 수사관 입장에서는 이런 기법들을 미리 이해하고 있어야 대응이 가능합니다.

왜 중요한가

수사관이 증거를 확보하는 기술이 발전하는 만큼 이를 회피하려는 기법도 함께 발전하기 때문에, 안티포렌식 기법에 대한 이해는 효과적인 디지털 포렌식 수행의 전제조건이 됩니다. 법과학 논문에서는 안티포렌식 흔적을 역으로 탐지하는 대응 기법 연구가 활발히 이루어집니다.

논문에서는 이렇게 쓰입니다

"본 연구는 파일 완전삭제(wiping) 도구 사용 흔적을 탐지할 수 있는 안티포렌식 대응 기법을 제안하였다."

증거인멸 시도를 역으로 탐지하는 방법을 다뤘다는 뜻입니다.

"타임스탬프 조작과 같은 안티포렌식 기법이 적용된 시스템에서도 로그 상호검증을 통해 실제 사건 순서를 재구성할 수 있었다."

조작 시도가 있었음에도 다른 근거로 실제 사실관계를 밝혀냈다는 의미입니다.

조금 더 깊게 보면

대표적인 안티포렌식 기법으로는 데이터를 반복 덮어써 복구를 불가능하게 만드는 완전삭제(wiping), 파일 내용을 암호화하는 방법, 타임스탬프를 조작하는 타임스탬핑(timestomping), 데이터를 다른 파일 속에 숨기는 스테가노그래피 등이 있습니다. 이에 대응하는 포렌식 기법은 도구 사용 흔적 자체를 찾거나, 여러 시스템 로그를 교차검증해 조작 여부를 판별하는 방식으로 발전하고 있습니다.

주의할 점

안티포렌식 흔적이 발견되었다는 사실 자체가 오히려 의도적 증거인멸 정황으로 해석될 수 있으므로, 조사 과정에서 이를 별도로 기록해 둘 필요가 있습니다.

관련 용어