[논문 리뷰] Forensics Acquisition and Analysis of instant messaging and VoIP applications
이 논문은 iOS 및 안드로이드 플랫폼에서 네 가지 주요 인스턴트 메시징 및 VoIP 애플리케이션—WhatsApp, Skype, Viber, Tango—에 대한 포괄적인 포렌식 확보 및 분석 프레임워크를 제시한다. 이는 이러한 플랫폼 간 디지털 아티팩트를 식별하고 분류하며 비교하며, 대상 아티팩트의 분류 체계를 수립하고 증거 복구 가능성을 평가한다. 주요 발견사항은 플랫폼별 데이터 유지 및 포렌식 접근성의 차이점을 강조한다.
The advent of the Internet has significantly transformed the daily activities of millions of people, with one of them being the way people communicate where Instant Messaging (IM) and Voice over IP (VoIP) communications have become prevalent. Although IM applications are ubiquitous communication tools nowadays, it was observed that the relevant research on the topic of evidence collection from IM services was limited. The reason is an IM can serve as a very useful yet very dangerous platform for the victim and the suspect to communicate. Indeed, the increased use of Instant Messengers on smart phones has turned to be the goldmine for mobile and computer forensic experts. Traces and Evidence left by applications can be held on smart phones and retrieving those potential evidences with right forensic technique is strongly required. Recently, most research on IM forensics focus on applications such as WhatsApp, Viber and Skype. However, in the literature, there are very few forensic analysis and comparison related to IM applications such as WhatsApp, Viber and Skype and Tango on both iOS and Android platforms, even though the total users of this application already exceeded 1 billion. Therefore, in this paper we present forensic acquisition and analysis of these four IMs and VoIPs for both iOS and Android platforms. We try to answer on how evidence can be collected when IM communications are used. We also define taxonomy of target artefacts in order to guide and structure the subsequent forensic analysis. Finally, a review of the information that can become available via the IM vendor was conducted. The achieved results of this research provided elaborative answers on the types of artifacts that can be identified by these IM and VoIP applications. We compare moreover the forensics analysis of these popular applications: WhatApp, Skype, Viber and Tango.
연구 동기 및 목표
- WhatsApp, Viber, Skype, Tango와 같은 인스턴트 메시징 및 VoIP 애플리케이션의 광범위한 사용에도 불구하고 이 분야의 포렌식 연구에 미치지 못하는 격차를 보완하기 위해.
- 이러한 애플리케이션에서 생성되는 디지털 아티팩트에 대한 체계적인 분류 체계를 수립하여 구조적인 포렌식 분석을 가능하게 하기 위해.
- iOS 및 안드로이드 플랫폼 간 포렌식 확보 기법과 증거 가용성의 차이를 비교하기 위해.
- 기기 수준의 확보와 공급업체가 제공하는 데이터 소스를 모두 활용하여 이러한 애플리케이션에서 증거를 추출할 잠재력을 평가하기 위해.
- 디지털 포렌식 조사관이 IM/ VoIP 통신을 수집하고 분석하는 데 실용적인 지침을 제공하기 위해.
제안 방법
- WhatsApp, Skype, Viber, Tango를 실행 중인 iOS 및 안드로이드 기기에서 기기 수준의 포렌식 확보를 수행하였다.
- 플랫폼 간 메시지 로그, 연락처 목록, 미디어 파일, 메타데이터 등 디지털 아티팩트를 식별하고 분류하였다.
- 체계적인 포렌식 분석을 안내하기 위해 표준화된 대상 아티팩트 분류 체계를 개발하였다.
- 네 가지 애플리케이션의 두 운영 체제에서 증거 유형과 접근성의 비교 분석을 수행하였다.
- 직접 기기에서 데이터를 추출하고 공급업체에 요청한 자료를 통해 증거의 가용성과 신뢰성을 평가하였다.
- 역공학 및 파일 시스템 분석을 활용하여 일시적 및 영구 데이터를 탐색하고 추출하였다.
실험 결과
연구 질문
- RQ1iOS 및 안드로이드 플랫폼에서 WhatsApp, Skype, Viber, Tango는 어떤 종류의 디지털 아티팩트를 생성하는가?
- RQ2이러한 IM/ VoIP 애플리케이션에 대해 iOS와 안드로이드 간 포렌식 확보 기법과 증거 가용성은 어떻게 다를까?
- RQ3복구 가능한 증거 측면에서 이 네 가지 애플리케이션의 포렌식 가치는 어떻게 비교될 수 있는가?
- RQ4표준화된 아티팩트 분류 체계는 IM/ VoIP 포렌식의 효율성과 일관성에 어떻게 기여할 수 있는가?
- RQ5기기 수준의 확보 외에도 공급업체가 제공하는 데이터 소스에서 증거를 얼마나 확보할 수 있는가?
주요 결과
- iOS에서의 WhatsApp는 안드로이드보다 더 많은 복구 가능한 메시지 데이터를 유지하며, 특히 SQLite 데이터베이스와 캐시 파일에 저장된다.
- 안드로이드에서의 Skype는 메시지 로그를 덜 구조화된 형식으로 저장하여 iOS 대비 증거의 신뢰도가 낮아진다.
- iOS에서의 Viber는 암호화되어 있지만 접근 가능한 데이터베이스 파일에 메시지를 저장하여 더 강한 데이터 지속성을 보인다.
- 두 플랫폼 모두에서 Tango는 증거 유지가 제한적이며, 대부분의 데이터가 일시적 또는 복호화된 형식으로 저장된다.
- 제안된 분류 체계는 아티팩트를 메시지 로그, 미디어, 메타데이터, 설정 파일로 분류하여 체계적인 분석을 가능하게 한다.
- 공급업체가 제공하는 데이터는 보조적일 수 있으나, 특히 엔드 투 엔드 암호화 서비스에서는 항상 가용하지는 않다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.