수업 1Windows 애플리케이션 추적: 브라우저(기록, 쿠키, 캐시), 이메일 클라이언트, 문서 메타데이터, 스프레드시트, PDF 아티팩트이 섹션에서는 브라우저, 이메일 클라이언트, 문서 도구를 포함한 Windows 애플리케이션 수준 추적을 검토합니다. 학습자는 기록, 캐시, 메타데이터를 추출하여 통신, 파일 사용, 데이터 유출 패턴을 재구성합니다.
Browser history, cookies, cache, and downloadsSaved credentials, autofill, and session artifactsEmail client stores, headers, and attachment tracesOffice document and spreadsheet metadata reviewPDF metadata, annotations, and usage indicators수업 2인쇄된 메모 및 삭제: 물리적 메모를 디지털 계정에 연결, 필적/포렌식 잉크 고려사항, 디지털 기록(이메일, 로그인 활동) 상호 확인이 섹션에서는 인쇄된 메모를 증거로 다루고 디지털 소스와의 연결을 다룹니다. 학습자는 필적 및 잉크 문제를 평가하고, 내용을 이메일 및 로그인과 상호 연관하며, 증거 무결성을 유지하면서 삭제를 문서화합니다.
Collecting and preserving handwritten notesAssessing ink, paper, and printing characteristicsLinking note content to emails and messagesCorrelating notes with login and access activityHandling redactions and partial document recovery수업 3네트워크 및 ISP 관련 추적: 로컬 라우터 로그, DHCP/ARP 캐시, ISP 로그 및 IP 귀속, VPN/프록시 지표이 섹션에서는 라우터 로그, DHCP 데이터, 제공자 기록을 포함한 네트워크 및 ISP 관련 추적을 탐구합니다. 학습자는 IP 활동을 귀속하고, VPN 또는 프록시 사용을 탐지하며, 네트워크 이벤트를 디바이스 및 사용자 타임라인과 상호 연관합니다.
Home and office router log acquisitionDHCP and ARP cache artifacts for device mappingISP logs, IP attribution, and retention policiesIndicators of VPN, proxy, and anonymization toolsCorrelating network logs with endpoint artifacts수업 4Android 스마트폰 아티팩트: 계정 동기화, SMS/MMS, 통화 기록, 앱 데이터, 브라우저 기록, WhatsApp/Telegram 백업, 연락처 및 캘린더이 섹션에서는 계정 동기화부터 메시징 앱까지 Android 스마트폰 아티팩트를 다룹니다. 학습자는 데이터를 수집하고 파싱하여 통신, 위치 패턴, 앱 사용을 재구성하며 암호화 및 개인정보 보호 제어를 고려합니다.
Android acquisition methods and limitationsAccount sync logs and Google service artifactsSMS, MMS, and call log reconstructionApp data, chat backups, and media recoveryMobile browser history, cookies, and downloadsContacts, calendar, and location-related traces수업 5외부 USB 드라이브 추적: 파일시스템 유형, 숨김/할당 대 비할당 공간, 삭제된 파일, 슬랙 공간, 타임스탬프 및 볼륨 섀도우 복사이 섹션에서는 파일시스템 구조, 할당 상태, 타임스탬프, 섀도우 복사를 중점으로 USB 및 외부 드라이브 아티팩트를 검토합니다. 학습자는 카빙, 타임라인 구축, 이동식 미디어를 호스트 활동과 상호 연관하는 연습을 합니다.
Identifying filesystem types on removable mediaAllocated vs unallocated and free space analysisRecovering deleted files and folders from USB drivesExamining slack space and residual data patternsInterpreting timestamps and volume shadow copies수업 6거래 및 금융 추적: 내보낸 스프레드시트, 상인 계정 로그, 결제 게이트웨이 로그, 이메일 확인 및 배송 기록이 섹션에서는 내보낸 스프레드시트부터 상인 및 게이트웨이 로그까지 금융 및 거래 아티팩트에 중점을 둡니다. 학습자는 자금 흐름을 추적하고, 주문을 신원과 상호 연관하며, 기록을 배송 및 이메일 증거와 검증합니다.
Locating exported financial spreadsheets and reportsMerchant account dashboards and activity logsPayment gateway logs and transaction identifiersEmail confirmations, invoices, and receipt trailsShipping records, tracking data, and delivery proof수업 7클라우드 및 원격 추적: 연결된 클라우드 저장소, 동기화된 복사본, 계정 액세스 로그, 타사 마켓플레이스 및 결제 프로세서 기록이 섹션에서는 동기화된 폴더, 액세스 로그, 제공자 기록을 포함한 클라우드 플랫폼 및 원격 서비스의 증거를 다룹니다. 학습자는 로컬 아티팩트를 클라우드 계정에 연결하고, 활동을 검증하며, 관할권 문제를 해결합니다.
Identifying linked cloud storage providersAnalyzing sync clients and local cache artifactsReviewing cloud access logs and security eventsUsing marketplace and payment processor recordsJurisdiction, MLAT, and provider disclosure issues수업 8Windows 노트북 아티팩트: 사용자 계정, 파일시스템 메타데이터(MFT), 레지스트리, 이벤트 로그, 프리페치, 하이버네이션, 페이지파일, 예약 작업이 섹션에서는 사용자 행동과 시스템 활동을 드러내는 Windows 노트북 아티팩트를 탐구합니다. 학습자는 MFT, 레지스트리, 이벤트 로그, 프리페치, 메모리 관련 파일을 분석하여 타임라인을 재구성하고 작업을 특정 사용자에게 귀속합니다.
User profiles, SIDs, and account enumerationMFT and filesystem metadata for timeline buildingRegistry hives and key locations of interestEvent Logs for logon, device, and policy eventsPrefetch, hibernation, and pagefile artifact usageScheduled tasks and persistence mechanism traces