[논문 리뷰] Forensic Investigation of Social Media and Instant Messaging Services in Firefox OS: Facebook, Twitter, Google+, Telegram, OpenWapp and Line as Case Studies
이 논문은 Firefox OS에서 소셜 미디어 및 메시징 서비스의 잔류 데이터 디지털 증거 확보를 조사하며, Facebook, Twitter, Google+, Telegram, OpenWapp, 및 Line을 분석한다. 파일시스템 아티팩트, 캐시, 데이터베이스 잔유물을 분석함으로써 로그인 토큰, 메시지 로그, 사용자 프로필과 같은 복구 가능한 증거를 식별하며, 고전적 모바일 플랫폼에서의 향후 조사에 활용할 수 있는 증거 프레임워크를 제시한다.
Mobile devices are increasingly utilized to access social media and instant messaging services, which allow users to communicate with others easily and quickly. However, the misuse of social media and instant messaging services facilitated conducting different cybercrimes such as cyber stalking, cyber bullying, slander spreading and sexual harassment. Therefore, mobile devices are an important evidentiary piece in digital investigation. In this chapter, we report the results of our investigation and analysis of social media and instant messaging services in Firefox OS. We examined three social media services (Facebook, Twitter and Google+) as well as three instant messaging services (Telegram, OpenWapp and Line). Our analysis may pave the way for future forensic investigators to trace and examine residual remnants of forensics value in FireFox OS.
연구 동기 및 목표
- Firefox OS에서 소셜 미디어 및 메시징 서비스의 잔류 디지털 증거를 식별하고 분석하기 위해.
- Firefox OS의 파일시스템, 캐시, 데이터베이스에서 데이터 잔여물의 증거적 가치 평가하기 위해.
- Firefox OS 기기에서 증거를 추출하고 분석하기 위한 조사관을 위한 실용적인 증거 프레임워크 제공하기 위해.
- Facebook, Twitter, Google+, Telegram, OpenWapp, 및 Line에서 인증 토큰, 메시지 로그, 사용자 프로필의 지속성 분석하기 위해.
- 덜 다뤄진 모바일 OS에서 데이터 아티팩트를 기록함으로써 향후 디지털 증거 분석 연구 지원하기 위해.
제안 방법
- 디바이스의 파일시스템 및 스토리지 구성 요소에 접근하기 위해 Firefox OS 기기에서 라이브 및 물리적 확보 수행하기 위해.
- 증거를 확보하기 위해 브라우저 캐시, 로컬 데이터베이스, 애플리케이션 전용 데이터 디렉터리 분석하기 위해.
- 각 서비스의 데이터 구조 및 저장 패턴을 식별하기 위해 역공학 및 정적 분석 사용하기 위해.
- 애플리케이션 데이터베이스에서 사용자 세션, 로그인 토큰, 메시지 기록을 추출하고 재구성하기 위해.
- 여러 대의 Firefox OS 기기 모델에서 반복 테스트를 통해 증거 복구 검증하기 위해.
- 데이터 무결성을 유지하고 증거적으로 타당한 확보를 보장하기 위해 표준 디지털 증거 분석 기법 적용하기 위해.
실험 결과
연구 질문
- RQ1소셜 미디어 및 메시징 애플리케이션의 비활성화 후 Firefox OS에 남아 있는 디지털 증거의 유형은 무엇인가요?
- RQ2Firefox OS에서 Facebook, Twitter, Google+, Telegram, OpenWapp, 및 Line의 인증 토큰과 세션 데이터는 얼마나 지속되나요?
- RQ3Firefox OS에서 소셜 미디어 및 메시징 서비스에 대한 증거적으로 관련된 아티팩트를 포함하는 데이터 구조 및 저장 위치는 어디인가요?
- RQ4Firefox OS 파일시스템과 캐시에서 메시지 로그와 사용자 프로필을 얼마나 복구할 수 있나요?
- RQ5Firefox OS 기기에서 잔류 데이터를 추출하기 위한 효과적인 증거 확보 전략은 무엇인가요?
주요 결과
- 로그인 토큰과 세션 쿠키와 같은 잔류 증거는 Firefox OS의 로컬 스토리지 및 캐시 디렉터리에서 복구 가능했다.
- Facebook, Twitter, 및 Google+의 메시지 로그와 사용자 프로필은 애플리케이션 데이터 폴더 내 SQLite 데이터베이스에 존재했다.
- Telegram과 Line은 채팅 기록과 연락처 정보를 구조화된 로컬 데이터베이스에 저장하여 부분적인 메시지 재구성 가능했다.
- OpenWapp와 Telegram은 사용자 인증 토큰을 암호화된 형태로 유지했으며, 이는 확보 이후에 추출 및 분석이 가능했다.
- 모든 여섯 서비스의 잔류 데이터는 앱 제거 후에도 지속되었으며, 기기 이미징에서 증거적 관련성이 있음을 시사했다.
- 이 연구는 시장 점유율이 제한적이지만, 여러 가지 데이터 지속 메커니즘 덕분에 Firefox OS가 의미 있는 디지털 증거 분석 가치를 지닌다는 것을 확인했다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.