ShellBag를 이용한 열람(접근) 폴더 조사 방법
·
디지털 포렌식
가. ShellBag란- 윈도우 OS에서 사용자가 폴더를 열람할 때 폴더의 보기 설정과 위치 정보를 저장하는 레지스트리 키 세트이다.- 사용자가 폴더를 다시 열 때 동일한 보기 설정을 제공하기 위한 목적으로 사용된다.- 로컬 드라이브, 네트워크 공유, 이동식 저장 장치 등에서 접근한 폴더 정보를 기록한다.- 폴더가 삭제되거나 더 이상 존재하지 않더라도 해당 정보는 유지된다. 나. ShellBag의 구조와 기능1. 폴더 접근 기록- 사용자가 폴더를 최초로 열었을 때 생성(기록)된다. - 폴더가 삭제되거나 실제 존재하지 않게 되어도 ShellBag 정보는 유지된다. - 폴더의 생성/복사 및 압축 파일 내부 폴더 열람 시에도 ShellBag 정보가 생성될 수 있다. - Windows 탐색기(Explorer)를..