Page info
- Page type : PFP Reference
- Knowledge location : 1. Windows System Analysis >> Artifact Analysis >> Thumnail
- Other Reference : http://portable-forensics.com/document.html
- PFP & Manual downLoad : http://portable-forensics.com/download.html
미리보기 파일
미리보기 파일은 파일 시스템에 존재하는 멀티미디어 데이터의 구분을 쉽게 하여, 운영체제 사용자에게 보다 나은 사용성을 제공하기 위해 존재하며, 멀티미디어 데이터의 빠른 검색을 위한 색인으로도 사용된다.
미리보기 파일은 썸네일(Thumnail)이라 불리는데, 이는 시각적인 효과를 주로 다루는 미술, 영화 감독이나 그래픽 디자이너들이 자신의 생각을 서술하기 위해 그리는 작은 그림을 지칭하는 용어이기도 하다.
Thumb.db
Thumbs.db는 Windows XP, 2003에서 사용되던 미리보기 캐시 데이터베이스이다. 썸네일을 각 폴더의 Thumbs.db 파일에 저장하는 것이 특징이며, 보호된 운영체제 파일로 존재한다.
별도의 설정이 없는 경우 96 Ⅹ 96 픽셀(변경 가능)로 저장된 썸네일 데이터를 확인할 수 있다. 데이터베이스는 한글, 2003 오피스 문서와 같은 컴파운드 문서(Compound Document)형식으로 되어 있다.
Thumbcache_##.db
Thumbcache_##.db는 Vista이상의 Windows 운영체제에서 사용되는 썸네일 캐시 데이터베이스이며 Thumb.db와 다르게 운영체제에 존재하는 썸네일을 중앙 집중적으로 관리한다.
역시 보호된 운영체제 파일로 존재하며, 미리보기 크기별로 데이터베이스 파일 관리하는 것이 특징이다.
- 아주 큰 아이콘(256Ⅹ256)
- 큰 아이콘(96Ⅹ96)
- 보통 아이콘(32Ⅹ32)
웹 디자인, 프로그램 구현 및 파일 탐색 관점에서는 글보다 직관적인 형태의 링크를 제공할 수 있다는 점에서 중요성을 인정 받지만, 디지털 포렌식 조사 관점에서는 다음의 특징이 중요하다.
- 미리보기 수행 시 운영체제에 의해 자동으로 생성(생성 증거)
- 원본 파일이 삭제되더라도 관련된 썸네일은 잔존
(사용자가 고의로 삭제하지 않는 한 썸네일은 남아있게 된다.) - 각종 파일의 아이콘에 대해서도 썸네일을 생성
이에 따라 조사관은 특정 폴더에 관한 접근 여부와, 존재했던 파일에 관한
정보를 썸네일을 통해 확인할 수 있게 된다.
또한, 사용자에 의해서만 삭제 가능한 특징으로 인해 의도적으로 삭제되지 않는 한 그림
파일에 대한 단서 확보 가능할 수 있으며, 삭제된 흔적이 발견되는
경우, 용의자 의도를 의심해볼 필요 있다.
분석 대상(Target)
Target Path(Location)
|
Windows folders
|
Check List
|
Check specific image file what exsited in that folder
Compound document format |
Related Tools
|
[Public] Compound Document Viewer
Thumbnail Database Viewer |
XP 이하의 운영체제에서 사용되던 미리보기 데이터베이스 파일은 컴파운드 문서 형식이므로 컴파운드 포멧 해석기를 통해서도 내부의 데이터를 확인할 수 있으며, 각 폴더마다 DB파일이 생성되는 것을 기억하고 데이터 수집 시 분석이 필요한 위치의 DB파일을 빠짐없이 수집할 수 있도록 하자.
Target Path(Location)
|
%UserProfile%\AppData\Local\Microsoft\Windows\Explorer\
|
Check List
|
Check specific image file what exsited in that system
|
Related Tools
|
Thumbcache-Viewer
|
Windows Vista 이상의 운영체제에서 사용되는 미리보기 데이터베이스 파일로, 별도의 포멧을 가지고 있기에 전용 뷰어로 열람하여야 한다. Vista 이후에는 보다 효율적인 관리를 위해 각 폴더별로 DB파일을 생성하지 않고 위 경로의 DB파일에서 모든 내용을 저장하므로 보다 손쉬운 수집이 가능하다.