시나리오 4 분석 보고서

작성일 : 2025-09-06

개요

OpenStack 환경에서 클라우드 포렌식 실습
OpenStack에서 설치된 이미지(UUID)를 확인하고, 해당 이미지를 기반으로 생성된 인스턴스와 연결된 볼륨을 검토하였다. 현재 단계에서는 실제 포렌식 도구를 사용하지 않고, 설치된 인스턴스의 존재 여부와 볼륨(실제 저장 파일) 구조를 확인하는 과정까지 수행하였다. 이를 통해 클라우드 환경에서 VM과 디스크 구조를 이해하고, 향후 포렌식 분석을 위한 준비 단계를 실습하였다.

인스턴스 분석

  • 개별 인스턴스 UUID:
    • 52f405fb-a406-42ec-b0d2-90670d11be9c
    • 9398f098-53ac-4792-81d1-aff60d9f0569
    • af8207f7-7c26-47e5-9541-e7546c7e5794
  • _base: 기본 이미지 캐시. VM 생성 시 OS 이미지 복사. 공격자가 탈취한 이미지 존재 가능
  • compute_nodes: 노드 상태 및 관리 정보 저장. 포렌식 직접 분석 필요 낮음
  • locks: VM 리소스 접근 제어용 락 정보. 시스템 동작 확인용
  • snapshots: VM 스냅샷 저장소. 공격자가 생성 시 증거 확보 가능
compute 로그
compute 로그

UUID별 VM 디스크 확보

  • 디스크 파일 복제 후 FTK, Autopsy 등 분석 도구로 악성코드/파일 확인
  • 디스크 해시(SHA256) 계산 → 증거 무결성 확보
  • 콘솔 로그(cat console.log) 분석 → VM 내부 명령 및 공격 스크립트 흔적 탐지
VM 디스크
VM 디스크

설치에 사용된 이미지 분석

  • 각 파일 이름 = Glance 이미지 UUID
  • 파일 크기 확인 → 대략 OS/템플릿 이미지 용량과 맞음
  • 파일 권한: -rw-r----- → owner glance 읽기/쓰기, group glance 읽기 가능
이미지 분석
이미지 분석