로그인

# 1 [ 커피 아이템 도난 사건 ] 시나리오 완성본

작성: 2026.08.05 06:58 최근 수정: 2026.08.07 00:49
[디지털 포렌식 사건 종합 정리]

사건명:
홍길동의 TeamViewer 무단접속, 기밀자료 절취·은닉·유출,
USB 메모리 데이터 무단복사, 재직증명서 위조 및
출장보고서 조작 의혹 사건

분석 대상자:
홍길동

Windows 사용자 계정:
gdHong

분석 대상 장비:
홍길동이 사용한 노트북

분석 대상 컴퓨터 이름:
DESKTOP-673QSQ4

피해 회사:
㈜투스타커피

주요 관련자:
- 홍길동: 혐의자
- 이몽룡: 원격접속 및 기밀자료 절취 피해 컴퓨터 사용자
- 성춘향: TeamViewer 사용 관련 이메일 상대방
- 김놀부: 사내 기술 제공 및 금전 협상 상대방

주요 사건 시점:
2020년 9월 28일경부터 2020년 10월 24일경까지

────────────────────────────────────────

[1. TeamViewer를 이용한 정보통신망 침해 및 기밀 데이터 절취]

혐의 내용:

홍길동은 2020년 9월 28일경 분석 대상 노트북에서
원격제어 프로그램 TeamViewer를 이용하여
이몽룡의 컴퓨터에 허가 없이 접속한 것으로 의심된다.

홍길동은 이몽룡의 컴퓨터에 저장되어 있던
㈜투스타커피의 기밀문서 4개를 분석 대상 노트북으로
무단 다운로드한 것으로 제시되어 있다.

기밀문서 저장 경로:

D:\confidential

대상 문서:

1. 2Star basic interior.JPG
2. 2Star design 1-exterior.JPG
3. 2star design 2-internal.JPG
4. 2Star-confidential.pdf

확인된 파일 접근 시각:

1. 2Star basic interior.JPG
   2020-09-28 13:48:42 KST

2. 2Star design 1-exterior.JPG
   2020-09-28 13:49:08 KST

3. 2star design 2-internal.JPG
   2020-09-28 13:49:15 KST

4. 2Star-confidential.pdf
   2020-09-28 13:49:25 KST

분석 결과:

기밀자료 4개가 약 43초 사이에 연속적으로 접근된 흔적이
Recent LNK 등을 통해 확인됐다.

이는 홍길동이 해당 자료들을 연속하여 열람하거나
다운로드 이후 정상적으로 저장됐는지 확인한 행위와 부합한다.

다만 현재까지 정리된 증거만으로는 다음 사항이
직접 확정된 상태는 아니다.

- TeamViewer 원격접속 대상이 이몽룡 컴퓨터였는지
- 이몽룡의 허가 없이 접속했는지
- TeamViewer 파일 전송 기능으로 4개 파일을 다운로드했는지
- 파일이 원래 이몽룡 컴퓨터에 저장돼 있었는지

따라서 현재 판정은 다음과 같다.

기밀자료 4개 접근:
확정

TeamViewer 사용:
사건 시나리오상 핵심 혐의이나 직접 로그 확인 필요

이몽룡 컴퓨터 무단접속:
미확정

TeamViewer를 통한 파일 전송:
미확정

────────────────────────────────────────

[2. TeamViewer 사용 관련 이메일]

사건 시나리오에 따르면 홍길동은 성춘향에게 이메일을 보내어
이몽룡의 컴퓨터에서 TeamViewer 프로그램을 사용해 본 적이
있다는 취지로 언급하였다.

성춘향은 이에 대해 TeamViewer가 유용하다는 취지로
답장을 보낸 것으로 제시되어 있다.

해당 이메일은 다음 사실을 입증하는 핵심 자료가 될 수 있다.

- 홍길동의 TeamViewer 사용 경험
- 이몽룡 컴퓨터에서 TeamViewer를 사용한 사실
- TeamViewer 사용 시점
- 성춘향과의 사전 또는 사후 대화
- 무단접속 행위에 대한 홍길동의 인식

현재 판정:

TeamViewer 관련 이메일 내용:
실제 이메일 원문을 다시 추출하여 발신자·수신자·시각·본문을
확인해야 확정 가능

주의:

성춘향이 TeamViewer가 유용하다고 답장한 사실만으로
성춘향이 무단접속 또는 데이터 절취에 공모했다고 판단할 수 없다.

────────────────────────────────────────

[3. VeraCrypt 암호화 볼륨을 이용한 기밀자료 은닉]

홍길동은 무단으로 취득한 기밀문서 4개를
VeraCrypt 암호화 볼륨 내부의 confidential 폴더에
복사한 것으로 제시되어 있다.

확인된 암호화 관련 흔적:

- TrueCrypt 설치 및 실행
- VeraCrypt 설치 및 실행
- VeraCrypt Format 실행 흔적
- TrueCrypt Format 실행 흔적
- VeraCryptVolumeX
- VeraCryptVolumeY
- VeraCryptVolumeZ
- 2020년 9월 28일 기밀문서 접근 직후 암호화 도구 실행
- 2020년 10월 22일 D 드라이브 접근 직후 VeraCrypt 실행

2020년 9월 28일 주요 시간관계:

기밀문서 마지막 접근:
2020-09-28 13:49:25 KST

TrueCrypt 설치 또는 실행:
2020-09-28 13:51:48 KST

시간 차이:
약 2분 23초

분석 결과:

기밀문서 접근 직후 암호화 프로그램이 실행된 사실은
시간적으로 매우 밀접하다.

또한 VeraCrypt 가상 볼륨 드라이브 흔적이 존재하므로
암호화 볼륨이 실제 마운트됐을 가능성이 높다.

그러나 현재까지 다음 증거는 직접 확인되지 않았다.

- VeraCrypt 컨테이너 파일의 정확한 경로
- 암호화 볼륨 내부 confidential 폴더
- 볼륨 내부 기밀문서 4개
- 원본 파일과 볼륨 내부 파일의 해시값 일치
- 파일 복사 시각
- 마운트된 볼륨 드라이브 문자와 파일 경로

현재 판정:

VeraCrypt 및 암호화 도구 실행:
확정

암호화 볼륨 마운트 정황:
강함

기밀자료를 VeraCrypt confidential 폴더에 복사:
추가 직접 증거 필요

────────────────────────────────────────

[4. 기밀문서 확장자 위장]

기밀자료 4개는 이후 실제 파일 형식과 다른 확장자로
변경된 사실이 확인됐다.

위장 전·후 파일:

1. 2Star basic interior.JPG
   → 2Star basic interior.dat

2. 2Star design 1-exterior.JPG
   → 2Star design 1-exterior.exe

3. 2star design 2-internal.JPG
   → 2star design 2-internal.db

4. 2Star-confidential.pdf
   → 2Star-confidential.zip

실제 파일 형식:

- .dat 파일의 실제 형식: JPEG
- .exe 파일의 실제 형식: JPEG
- .db 파일의 실제 형식: JPEG
- .zip 파일의 실제 형식: PDF

분석 결과:

파일의 실제 콘텐츠와 확장자가 일치하지 않으며,
일반 문서 및 이미지로 보이지 않도록 위장한 사실이 확인됐다.

특히 .exe, .db, .dat, .zip 확장자를 사용한 것은
파일의 원래 성격을 숨기고 탐색 또는 확인을 어렵게 하려는
행위와 부합한다.

현재 판정:

기밀자료 확장자 위장:
확정

위장의 구체적 목적:
은닉 또는 반출 준비 가능성이 높음

────────────────────────────────────────

[5. 개인 OneDrive 저장 및 후속 동기화]

위장된 기밀자료 4개는 다음 경로에서 확인됐다.

C:\Users\gdHong\OneDrive\문서

2020년 10월 22일 21시 26분 59초경
다음 4개 파일이 생성됐다.

- 2Star basic interior.dat
- 2Star design 1-exterior.exe
- 2star design 2-internal.db
- 2Star-confidential.zip

USN Journal에서 확인된 기록:

- FILE_CREATE
- DATA_EXTEND
- DATA_OVERWRITE
- BASIC_INFO_CHANGE
- CLOSE
- REPARSE_POINT_CHANGE

OneDrive 웹 및 서버 관련 확인 사항:

- gdHong 사용자의 개인 OneDrive 접근
- OneDrive 원격 항목 조회
- 특정 사건 파일 다운로드 요청
- OneDrive 서버 HTTP 200 응답
- 파일명 2Star design 1-exterior.exe
- Content-Type image/jpeg
- Content-Length 157,706 bytes
- Microsoft Edge partial 다운로드 파일 생성
- 실제 데이터 기록 후 임시파일 삭제

분석 결과:

사건 파일이 개인 OneDrive 환경에서 원격 다운로드 대상으로
제공된 사실과 다운로드 데이터가 일부 수신된 사실이 확인됐다.

다만 해당 다운로드는 partial 파일이 삭제됐고,
최종 파일명으로 변경된 기록이 확인되지 않아
브라우저 다운로드 완료 여부는 확정할 수 없다.

현재 판정:

개인 OneDrive 문서 폴더에 사건 파일 생성:
확정

OneDrive 서버의 사건 파일 제공:
확정

다운로드 요청 및 일부 데이터 수신:
확정

다운로드 완료:
미확인

김놀부 또는 경쟁사의 다운로드:
미확인

────────────────────────────────────────

[6. 사건 파일 삭제 및 재생성]

2020년 10월 22일 21시 52분 49초경
위장 파일 4개가 휴지통으로 이동됐다.

휴지통 파일 대응 관계:

- 2star design 2-internal.db
  → $RYF79SI.db

- 2Star-confidential.zip
  → $RWG3X01.zip

- 2Star basic interior.dat
  → $R5C4Q3P.dat

- 2Star design 1-exterior.exe
  → $RIE97E4.exe

휴지통 경로:

C:\$Recycle.Bin\
S-1-5-21-1847192496-4038514253-58240641-1001

약 이틀 뒤인 2020년 10월 24일 14시 22분 40초경
동일한 이름과 크기의 파일 4개가 다시 생성됐다.

재생성 위치:

C:\Users\gdHong\OneDrive\문서

재생성 파일:

- 2Star-confidential.zip
- 2Star design 1-exterior.exe
- 2Star basic interior.dat
- 2star design 2-internal.db

$MFT 분석 결과 4개 파일의 ParentPath가 모두
.\Users\gdHong\OneDrive\문서로 확인됐다. :contentReference[oaicite:0]{index=0}

파일 크기도 휴지통으로 이동된 사건 파일과 일치했다.

- 120,247 bytes
- 157,706 bytes
- 217,767 bytes
- 159,713 bytes

분석 결과:

삭제된 사건 파일들이 OneDrive 실행 직후 같은 경로에
동일 이름·동일 크기로 다시 생성된 사실은 확정된다.

이는 개인 OneDrive 원격 저장소에 남아 있던 파일이
로컬로 다시 동기화 또는 복원된 현상과 매우 강하게 부합한다.

현재 판정:

휴지통 이동:
확정

2020년 10월 24일 재생성:
확정

OneDrive 동기화 또는 복원:
매우 강한 판단

자동 동기화 또는 수동 복원 여부:
미확인

────────────────────────────────────────

[7. USB 메모리 절취 및 데이터 무단 복사]

사건 시나리오상 홍길동은 USB 메모리를 무단으로 가져가거나
사용하여 USB 내부 데이터를 분석 대상 노트북 또는
다른 저장장치에 복사한 혐의를 받는다.

현재 확인된 USB 장치:

SanDisk Cruzer Blade

할당 드라이브:

G:

확인된 USB 경로:

- G:\familiar_3
- G:\familiar_3\9. 쇼팽 야상곡 2번.mp3

확인된 사실:

- USB 저장장치 연결
- 장치 제조사 및 모델
- 장치 일련번호
- G: 드라이브 할당
- USB 내부 경로 접근

현재 미확인 사항:

- USB 메모리의 실제 소유자
- 홍길동이 해당 USB를 절취한 사실
- USB에서 로컬로 복사한 대상 파일
- 기밀문서 4개가 USB에 저장된 사실
- USB 원본과 로컬 복사본의 해시 일치
- 복사 실행 시각
- 복사 대상 폴더

현재 판정:

USB 연결 및 사용:
확정

USB 메모리 절취:
미확인

USB 데이터 무단 복사:
미확인

기밀문서 USB 반출:
미확인

주의:

USB가 연결됐다는 사실만으로
USB 절취 또는 데이터 무단복사를 확정할 수 없다.

────────────────────────────────────────

[8. 사내 기밀정보 유출에 관한 사항]

홍길동과 김놀부 사이의 이메일에서 다음 내용이 확인됐다.

2020년 10월 20일:

홍길동이 김놀부에게 1,000만 원을 마련해 달라는 취지의
이메일을 보낸 정황

2020년 10월 22일 16시 28분 20초:

홍길동이 김놀부에게 다음과 같은 취지의 이메일 발송

- 김놀부 측 회사로 이동하고 싶음
- 투스타커피 로스팅 기술이 인기가 있음
- 김놀부 회사가 해당 기술에 관심이 있음
- 회사 보안이 엄격함
- 이메일과 USB 사용이 어려움
- 다른 방법을 찾아보겠음
- 최소 1,000만 원의 대가 요구

2020년 10월 22일 16시 32분 30초:

김놀부가 다음 취지로 회신

- 1,000만 원 지급 가능성
- 회사 대표에게 이야기하겠음
- 대표도 기술에 관심이 있음
- 기다리라는 내용

분석 결과:

홍길동이 회사 기술을 외부에 제공하려는 의도와
금전적 대가를 요구한 사실은 이메일을 통해 확인된다.

김놀부 역시 해당 제안을 거절하지 않고
금액과 회사 대표의 관심을 언급했다.

그러나 다음 직접 증거는 확인되지 않았다.

- 기밀파일 이메일 첨부
- OneDrive 공유 링크 전달
- 김놀부 계정에 공유 권한 부여
- 김놀부 IP에서 다운로드
- 김놀부 컴퓨터에서 파일 발견
- 김놀부가 파일을 받았다는 회신

현재 판정:

기술자료 외부 제공 의도:
확정

금전 대가 협상:
확정

외부 제공 준비행위:
강하게 확인

김놀부의 실제 파일 수령:
미입증

경쟁사의 실제 파일 수령:
미입증

────────────────────────────────────────

[9. 재직증명서 위조에 관한 사항]

사건 시나리오상 홍길동은 재직증명서의 내용을 변경하거나
허위 재직증명서를 작성·제출한 혐의를 받는다.

확인해야 할 위조 요소:

- 회사명
- 성명
- 생년월일
- 소속 부서
- 직급
- 입사일
- 퇴사일
- 재직기간
- 발급일
- 발급번호
- 회사 직인
- 대표자 서명
- 문서 작성자
- 문서 수정자

필요한 분석:

- 정상 재직증명서와 의심 문서 비교
- PDF 또는 HWP 메타데이터 확인
- 문서 생성·수정·출력 시각 확인
- 직인 이미지 복사 여부
- 서명 이미지 복사 여부
- 글꼴·문단·정렬 차이
- Office 또는 HWP 최근 문서 기록
- 문서 편집 프로그램 Prefetch
- 프린터 스풀 기록
- 이메일 또는 제출 시스템 기록
- 원본과 의심 문서 해시 비교

현재 판정:

재직증명서 위조:
사건 시나리오상 혐의

위조 파일:
아직 특정되지 않음

위조 내용:
아직 미확인

실제 제출 여부:
미확인

────────────────────────────────────────

[10. 출장보고서 및 사진 시간 조작]

사건 시나리오상 홍길동은 회사의 출장 지시를 받았으나
실제 출장지에 가지 않고, 기존 사진의 촬영시각 또는
파일 시간정보를 변경하여 출장 증빙자료로 제출한 혐의를 받는다.

확인해야 할 대상:

- 출장명령서
- 출장 일정
- 출장 목적지
- 출장보고서
- 제출 사진
- 스마트폰 원본 사진
- 사진 백업본
- 이메일 또는 사내 시스템 제출 기록

사진 관련 확인 항목:

- DateTimeOriginal
- CreateDate
- ModifyDate
- GPSLatitude
- GPSLongitude
- GPSDateStamp
- GPSTimeStamp
- CameraModel
- Software
- 파일시스템 생성시각
- 파일시스템 수정시각
- 파일시스템 접근시각
- 썸네일 캐시
- 동일 사진의 원본 및 수정본

현재 확인된 스마트폰 백업 정황:

Samsung SmartSwitch 백업 경로에서
2020년 9월 24일부터 10월 13일 사이의 사진들이 확인됐다.

다수 사진의 파일 수정시각이
2020년 10월 15일 04시 35분경에 집중돼 있다.

이 시각은 실제 촬영시각이라기보다
스마트폰 백업 또는 파일 복사 시각일 가능성이 있다.

따라서 파일시스템 수정시각만으로
사진 촬영시각 조작을 판단하면 안 된다.

현재 판정:

출장 불이행:
미확인

사진 시간 조작:
미확인

조작 사진 제출:
미확인

스마트폰 사진 및 백업 흔적:
확인됨

────────────────────────────────────────

[11. 주요 Windows 아티팩트 목록]

1. $MFT
파일명, 크기, 부모경로, 생성·수정·접근·변경 시각 확인

2. $UsnJrnl:$J
파일 생성, 데이터 기록, 이름 변경, 삭제 및 복원 확인

3. $LogFile
최근 NTFS 트랜잭션 확인

4. $Recycle.Bin
삭제시각, 원래 경로, 파일 크기 확인

5. Prefetch
TeamViewer, VeraCrypt, OneDrive, Attribute Changer,
문서·사진 편집 프로그램 실행 흔적 확인

6. Recent LNK
기밀문서 접근 경로 및 시각 확인

7. Jump Lists
프로그램별 최근 문서 및 파일 경로 확인

8. ShellBag
D:\confidential, USB 및 암호화 볼륨 폴더 탐색 흔적 확인

9. RecentDocs
최근 열람한 문서 확인

10. OpenSavePidlMRU
파일 열기·저장 경로 확인

11. LastVisitedPidlMRU
프로그램별 최근 방문 경로 확인

12. UserAssist
GUI 프로그램 실행 횟수 및 사용 흔적 확인

13. Amcache.hve
실행 프로그램 경로와 설치 흔적 확인

14. ShimCache
TeamViewer, VeraCrypt 및 조작 프로그램 존재 확인

15. BAM/DAM
사용자별 프로그램 실행시각 확인

16. USBSTOR
USB 제조사, 제품명, 일련번호 확인

17. MountedDevices
USB 및 VeraCrypt 볼륨의 드라이브 문자 확인

18. MountPoints2
gdHong 사용자의 USB 접근 흔적 확인

19. SetupAPI.dev.log
USB 장치 최초 설치시각 확인

20. TeamViewer 로그
원격 ID, 세션, 접속시각, 파일 전송 확인

21. SRUM
TeamViewer 및 OneDrive의 네트워크 사용량 확인

22. WebCacheV01.dat
OneDrive URL, 웹 접근, 다운로드 및 캐시 확인

23. Microsoft Edge History
다운로드 URL, 파일명, 저장경로 및 상태 확인

24. OneDrive 로그·캐시
파일 동기화, 원격 저장, 복원 및 삭제 처리 확인

25. MBOX
TeamViewer, 김놀부, 기술 제공 및 금전 협상 이메일 확인

26. HWP·DOCX·PDF 메타데이터
재직증명서와 출장보고서의 작성·수정 정보 확인

27. EXIF 메타데이터
출장사진의 촬영시각, GPS 및 편집 프로그램 확인

28. Thumbnail Cache
삭제 또는 수정되기 전 사진과 문서 썸네일 확인

29. 프린터 스풀
재직증명서와 출장보고서 출력 흔적 확인

30. VeraCrypt 설정 및 볼륨 흔적
암호화 볼륨 마운트와 confidential 폴더 확인

────────────────────────────────────────

[12. 현재까지의 최종 판정]

확정된 사실:

- 홍길동 계정에서 기밀문서 4개가 연속적으로 접근됨
- 기밀문서가 실제 형식과 다른 확장자로 위장됨
- VeraCrypt 및 TrueCrypt 관련 프로그램이 설치·실행됨
- 위장된 사건 파일이 개인 OneDrive 문서 폴더에 생성됨
- OneDrive 서버에서 사건 파일이 다운로드 대상으로 제공됨
- Microsoft Edge에서 사건 파일 다운로드가 시작됨
- 위장 파일 4개가 휴지통으로 이동됨
- 동일 파일 4개가 OneDrive 문서 폴더에 재생성됨
- 홍길동과 김놀부 사이에 기술 제공 및 1,000만 원 협상이 존재함
- USB 저장장치가 분석 대상 노트북에 연결·사용됨

강한 정황:

- VeraCrypt 암호화 볼륨 사용
- 사건 파일의 은닉 또는 반출 준비
- 개인 OneDrive 원격 저장
- 삭제된 파일의 OneDrive 재동기화 또는 복원
- 외부 기술 제공을 위한 사전 준비행위

현재 직접 입증되지 않은 사항:

- TeamViewer를 이용한 이몽룡 컴퓨터 무단접속
- TeamViewer 파일 전송을 통한 기밀문서 다운로드
- 이몽룡 컴퓨터가 기밀문서 원본 저장장치였다는 사실
- VeraCrypt 볼륨 내부 confidential 폴더에 파일 4개가 복사된 사실
- USB 메모리를 홍길동이 절취한 사실
- USB에서 데이터를 무단 복사한 사실
- 기밀문서를 USB로 반출한 사실
- 김놀부 또는 경쟁사의 실제 수령
- 재직증명서 위조
- 위조 재직증명서 제출
- 실제 출장 불이행
- 사진 촬영시각 조작
- 조작된 사진과 출장보고서 제출

────────────────────────────────────────

[현재 사건에 대한 종합 결론]

현재 확보된 디지털 증거에서는 홍길동이
㈜투스타커피의 핵심 기밀문서 4개를 연속적으로 접근하고,
해당 파일의 확장자를 .dat, .exe, .db, .zip으로 위장한 사실이
확인된다.

또한 VeraCrypt 및 TrueCrypt 관련 도구 실행 흔적과
VeraCrypt 볼륨 마운트 정황이 존재하며,
위장된 사건 파일은 홍길동의 개인 OneDrive 문서 폴더에서
생성·삭제·재생성된 사실이 확인된다.

OneDrive 웹 캐시와 HTTP 응답에서는 사건 파일이
원격 다운로드 대상으로 제공됐고,
Microsoft Edge에서 실제 다운로드 데이터가 수신된 흔적도
확인됐다.

홍길동과 김놀부의 이메일에서는 회사 로스팅 기술을 제공하려는
의도와 최소 1,000만 원의 대가 협상이 확인된다.

다만 사건의 최초 데이터 취득 방법이
TeamViewer를 이용한 이몽룡 컴퓨터 무단접속이었는지,
기밀문서가 VeraCrypt 암호화 볼륨 내부로 복사됐는지,
USB 메모리를 절취하여 데이터를 무단 복사했는지,
재직증명서와 출장보고서를 실제 조작했는지는
추가 아티팩트 분석을 통해 직접 증거를 확보해야 한다.

따라서 현 단계에서는 다음과 같이 판단한다.

기밀문서 접근:
확정

기밀문서 확장자 위장:
확정

VeraCrypt 사용:
확정

VeraCrypt 볼륨에 기밀문서 복사:
미확정

개인 OneDrive 반입:
확정

외부 제공 의도 및 금전 협상:
확정

김놀부 실제 수령:
미입증

TeamViewer 무단접속:
미확정

USB 데이터 무단복사:
미확정

재직증명서 위조:
미확정

출장보고서 및 사진 조작:
미확정
이 노트는 로그인하지 않아도 열람할 수 있습니다. 작성·수정·삭제는 관리자 로그인 후 가능합니다.