레지스트리 포렌식 (Registry Forensics)

법과학
한 줄 정의: 윈도우 운영체제의 설정 데이터베이스인 레지스트리를 분석하여 시스템 사용 이력과 증거를 찾아내는 디지털 포렌식 기법입니다.

쉽게 풀면

윈도우 컴퓨터는 프로그램 설치 내역, USB 연결 기록, 최근 실행한 파일 목록 등 온갖 설정 정보를 레지스트리라는 하나의 거대한 데이터베이스에 저장합니다. 레지스트리 포렌식은 이 데이터베이스를 뒤져 사용자가 컴퓨터로 무엇을 했는지 흔적을 찾아내는 작업입니다. 마치 집안 곳곳에 남은 생활 흔적을 살펴 그 집에 누가 살았고 무엇을 했는지 추리하는 것과 비슷합니다. 겉으로는 삭제된 것처럼 보이는 흔적도 레지스트리에는 오랫동안 남아 있는 경우가 많습니다.

왜 중요한가

레지스트리에는 사용자 행위에 대한 방대한 부가 정보가 담겨 있어 다른 증거를 뒷받침하는 정황 증거로 자주 활용되기 때문에, 수사 실무와 법과학 연구 모두에서 중요하게 다뤄집니다. 특히 외장 저장장치 연결 이력이나 최근 접근 파일 목록 등은 사건과의 직접적 연관성을 밝히는 데 유용합니다.

논문에서는 이렇게 쓰입니다

"본 연구는 레지스트리 포렌식을 통해 용의자 컴퓨터에 연결된 USB 저장장치의 사용 이력을 재구성하였다."

레지스트리에 남은 USB 연결 기록을 분석했다는 뜻입니다.

"레지스트리 포렌식 분석 결과, 삭제된 프로그램의 설치 및 실행 흔적이 다수 확인되었다."

이미 삭제된 프로그램의 사용 흔적을 레지스트리에서 찾아냈다는 의미입니다.

조금 더 깊게 보면

레지스트리는 SAM, SYSTEM, SOFTWARE, NTUSER.DAT 등 여러 하이브(hive) 파일로 구성되며, 각 하이브는 서로 다른 종류의 시스템 및 사용자 설정 정보를 담고 있습니다. 삭제된 레지스트리 키의 일부는 트랜잭션 로그 파일이나 미할당 영역에서 복구가 가능한 경우도 있어 심층 분석의 대상이 됩니다.

주의할 점

레지스트리 값만으로는 특정 행위를 한 사람이 누구인지 직접 특정할 수 없으므로, 반드시 다른 증거와 함께 종합적으로 해석해야 합니다.

관련 용어