> For the complete documentation index, see [llms.txt](https://docs.cooku222.kr/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.cooku222.kr/security/papers/digital-forensics/2-1.md).

# 삼성 스마트폰 맞춤형 서비스 애플리케이션을 이용한 디지털 포렌식 (2)

\*본 글의 모든 내용, 그림, 표 출처는 논문 원문에 있습니다.

{% embed url="<https://dcollection.korea.ac.kr/public_resource/pdf/000000270267_20240206235913.pdf>" %}

\[출처] 윤호. (2023.02). 삼성 스마트폰 맞춤형 서비스 애플리케이션을 이용한 디지털 포렌식. 고려대학교 일반대학원 정보보안학과

### 아티팩트 분석

#### 수집 방식에 따른 비교

<figure><img src="https://blog.kakaocdn.net/dna/bahgGD/btsEy33UOpq/AAAAAAAAAAAAAAAAAAAAAM_WYB5Vx1GS1pOR1dQwlSXLMbG-e_rFrjaVt5R-dvPU/img.jpg?credential=yqXZFxpELC7KVnFOS48ylbz2pIh7yKj8&#x26;expires=1782831599&#x26;allow_ip=&#x26;allow_referer=&#x26;signature=G5V1bo%2FZm7D4%2BN8AqlNQaU7syF4%3D" alt="" height="427" width="687"><figcaption><p>Smart Switch를 활용한 백업 방식과 제조사 직접 요청 방식으로 획득한 Life Log의 유형 및 로그 기록 기간에 대한 차이점 요약/정리</p></figcaption></figure>

#### 로그 파일 분석

**Smart Switch 방식**

-JSON 형태

-로그에 Timezone이 "Asia Seoul"로 기록되어 있음

-Unix Time 포맷의 시간과 UTC+9 기준 String 형태의 시간값이 같이 표기

위치 정보)

-위치 정보가 기록된 로그 파일명은 "logging\_location\_log"

<figure><img src="https://blog.kakaocdn.net/dna/yhrqg/btsEyRJoJeO/AAAAAAAAAAAAAAAAAAAAAHS9eVRjSJHH3wK6LmhAPHG-ltt_BM_VNP_dNPCPxO4c/img.jpg?credential=yqXZFxpELC7KVnFOS48ylbz2pIh7yKj8&#x26;expires=1782831599&#x26;allow_ip=&#x26;allow_referer=&#x26;signature=EhcewRHzKS7TyT34YjLXNPpZ9bU%3D" alt="" height="395" width="693"><figcaption><p>시간대별 위도, 경도, 고도가 한 개의 Record로 기록되며 다수의 Record가 존재</p></figcaption></figure>

WiFi 연결 이력)

-WiFi 연결 이력이 기록된 로그 파일명은 "logging\_wifi\_connection\_log"

<figure><img src="https://blog.kakaocdn.net/dna/bpwWRx/btsEyavE0UL/AAAAAAAAAAAAAAAAAAAAAL953bd_4WGUUHrFogPQURj1Rk2mlMgV_mp03a_orL0d/img.jpg?credential=yqXZFxpELC7KVnFOS48ylbz2pIh7yKj8&#x26;expires=1782831599&#x26;allow_ip=&#x26;allow_referer=&#x26;signature=%2FnLod1hNy4tzvQsmvgIlVkyXaYI%3D" alt="" height="392" width="708"><figcaption><p>시간대별 연결한 WiFi의 SSID, MAC 주소 그리고 연결 상태("Connected" or "Disconnected") 기록</p></figcaption></figure>

Bluetooth 연결 이력)

-Bluetooth 연결 이력이 기록된 로그 파일명은 "logging\_all\_bluetooth\_log"

<figure><img src="https://blog.kakaocdn.net/dna/dSfzSj/btsEoM4of1F/AAAAAAAAAAAAAAAAAAAAAGroSkhmTqsu2CGUEHIDEwDjeCScPgFzNoUDNAlJ1Tfg/img.jpg?credential=yqXZFxpELC7KVnFOS48ylbz2pIh7yKj8&#x26;expires=1782831599&#x26;allow_ip=&#x26;allow_referer=&#x26;signature=BB56173kwguOrDprj0IVsppbo6A%3D" alt="" height="337" width="687"><figcaption><p>Record는 각각의 Bluetooth 장치를 MAC 주소로만 구분하여 연결 이력을 기록</p></figcaption></figure>

<figure><img src="https://blog.kakaocdn.net/dna/cpS6bt/btsEvWxZswh/AAAAAAAAAAAAAAAAAAAAAAMaPIcKJUm76cNxMwzo6SWxusYDjqQo2FbVFFY4NdQA/img.jpg?credential=yqXZFxpELC7KVnFOS48ylbz2pIh7yKj8&#x26;expires=1782831599&#x26;allow_ip=&#x26;allow_referer=&#x26;signature=t%2BDsMFzfnKPP%2Fpn%2BORvKFkPGz4c%3D" alt="" height="402" width="712"><figcaption><p>MAC 주소에 대칭되는 장치명은 "logging_all_bluetooth_device_dictionary" 파일에서 확인 가능, 장치별 최초 및 가장 마지막 연결 시간을 별도로 기록</p></figcaption></figure>

애플리케이션 사용 이력)

-애플리케이션 사용 이력이 기록된 로그 파일명은 "logging\_app\_usage"

-실행된 애플리케이션의 패키지명과 함수명이 기록되며 애플리케이션 실행 시작 및 끝마친 시간이 같이 기록됨

<figure><img src="https://blog.kakaocdn.net/dna/xRBc7/btsEveyS0yJ/AAAAAAAAAAAAAAAAAAAAALBlzXfncuX6GtvV-deL-Jimd9fMSl9aMYKX19cpwrwe/img.jpg?credential=yqXZFxpELC7KVnFOS48ylbz2pIh7yKj8&#x26;expires=1782831599&#x26;allow_ip=&#x26;allow_referer=&#x26;signature=BFRwJNaQrbwo1dIhtXOTTkUXYrY%3D" alt="" height="403" width="687"><figcaption></figcaption></figure>

Samsung Internet 브라우저 사용 이력)

-"Samsung Internet 브라우저" 애플리케이션 사용 이력이 기록된 로그 파일명은 "logging\_web\_log"

<figure><img src="https://blog.kakaocdn.net/dna/bvfgQQ/btsEy5ObfwC/AAAAAAAAAAAAAAAAAAAAAJTsJG1VnzasB6tX-bgf5pz2xbDKtlLohQqnsl0zroZV/img.jpg?credential=yqXZFxpELC7KVnFOS48ylbz2pIh7yKj8&#x26;expires=1782831599&#x26;allow_ip=&#x26;allow_referer=&#x26;signature=%2FgPQqF%2BL60BuQ9ETi3oye5RwNJo%3D" alt="" height="380" width="698"><figcaption><p>Record는 방문한 사이트의 HTML &#x3C;Title>, URL 그리고 방문 시간 기록</p></figcaption></figure>

스마트폰 충전 이력)

-스마트폰 충전 이력이 기록된 로그 파일명은 "logging\_charging\_log"

-Record: "Connected"("1"(연결), "0"(연결해제)) 상태, "Plugged" 상태, "Level"(잔여 배터리) 기록

<figure><img src="https://blog.kakaocdn.net/dna/dK8pNj/btsExHm0kNf/AAAAAAAAAAAAAAAAAAAAAI4knsMOQud8LogyySkQ9x0cFHnjXTDbWQFsKwR7uNIP/img.jpg?credential=yqXZFxpELC7KVnFOS48ylbz2pIh7yKj8&#x26;expires=1782831599&#x26;allow_ip=&#x26;allow_referer=&#x26;signature=e6jYUYaMQSjwLu%2F5J%2Ft6Ud7gl%2Bk%3D" alt="" height="357" width="686"><figcaption></figcaption></figure>

-아래에서 각 "place\_id"에 대칭되는 장소("place\_category")를 확인 가능

-여기서 장소란 "HOME", "WORK", "FREQUENTLY\_VISITED" 등으로 표시

<figure><img src="https://blog.kakaocdn.net/dna/QYqgd/btsExQYx0nr/AAAAAAAAAAAAAAAAAAAAACPZJNngKAiWgzQ3gv1uu0MuYpHPA8FGprS89bxa4T-X/img.jpg?credential=yqXZFxpELC7KVnFOS48ylbz2pIh7yKj8&#x26;expires=1782831599&#x26;allow_ip=&#x26;allow_referer=&#x26;signature=yh%2FF0NDSgho0Juxq5ea5Nlg6BmI%3D" alt="" height="376" width="726"><figcaption></figcaption></figure>

\=> 두 로그 파일을 병행하여 살펴보면 어느 장소에서 핸드폰 충전을 하였는지 추정이 가능할 것으로 보임

MOTION 이력)

-사용자 시간대별 Motion 상태가 기록된 로그 파일명은 "logging\_motion\_log"

<figure><img src="https://blog.kakaocdn.net/dna/KH7PP/btsEyQDIzZf/AAAAAAAAAAAAAAAAAAAAALCVbM65BZjYAGfHsgAqv3ltHFU-v73VznSCXOM3S7xD/img.jpg?credential=yqXZFxpELC7KVnFOS48ylbz2pIh7yKj8&#x26;expires=1782831599&#x26;allow_ip=&#x26;allow_referer=&#x26;signature=RH%2BkiAHHLSlgpaUAJBcyA3L5nsw%3D" alt="" height="255" width="587"><figcaption></figcaption></figure>

<figure><img src="https://blog.kakaocdn.net/dna/eaNYTY/btsEx7eFu1l/AAAAAAAAAAAAAAAAAAAAADK4WdV5XfvStJckwMdYZoijBjOYNtHVCVB1tg1ykTto/img.jpg?credential=yqXZFxpELC7KVnFOS48ylbz2pIh7yKj8&#x26;expires=1782831599&#x26;allow_ip=&#x26;allow_referer=&#x26;signature=OOGRhaF8VgNaUNakztFuoXZ2oQs%3D" alt="" height="255" width="696"><figcaption></figcaption></figure>

스마트폰 설정 변경 이력)

-사용자의 스마트폰 설정 변경 이력이 기록된 로그 파일명은 "logging\_setting\_change"

<figure><img src="https://blog.kakaocdn.net/dna/dnxCab/btsEuAbixOQ/AAAAAAAAAAAAAAAAAAAAAG8CXJ7OZjlZ-IniBVzQ6HvBIHE_orZiX7FxS19xwAWR/img.jpg?credential=yqXZFxpELC7KVnFOS48ylbz2pIh7yKj8&#x26;expires=1782831599&#x26;allow_ip=&#x26;allow_referer=&#x26;signature=79pIKf0jat2Z9RHBv6t3ul7exgM%3D" alt="" height="463" width="656"><figcaption></figcaption></figure>

<figure><img src="https://blog.kakaocdn.net/dna/brQoOq/btsEy7SKXjw/AAAAAAAAAAAAAAAAAAAAADdxewMo-qgwErv8Y4HOBQYPC_efqt-qfQa0BGuEkjXo/img.jpg?credential=yqXZFxpELC7KVnFOS48ylbz2pIh7yKj8&#x26;expires=1782831599&#x26;allow_ip=&#x26;allow_referer=&#x26;signature=zEVzvEo3iySbmqvS1mcp%2F32pHvA%3D" alt="" height="288" width="681"><figcaption></figcaption></figure>

음악 재생 이력)

-음악 재생 이력이 기록된 로그 파일명은 "logging\_music\_playback\_log"

<figure><img src="https://blog.kakaocdn.net/dna/7XYsK/btsEwHANbZI/AAAAAAAAAAAAAAAAAAAAANcdJM7E7cz5JPxklvOBzAG9E7qKGPWGl2RfFecVoxu4/img.jpg?credential=yqXZFxpELC7KVnFOS48ylbz2pIh7yKj8&#x26;expires=1782831599&#x26;allow_ip=&#x26;allow_referer=&#x26;signature=8hr93kJgrFG0cVXJJ%2B2BszAuuQQ%3D" alt="" height="337" width="697"><figcaption><p>Record는 시간대별 재생된 음악명, 앨범명, 그리고 음악을 재생한 애플리케이션의 패키지명이 기록됨</p></figcaption></figure>

**제조사 직접 요청 방식**

-제조사 직접 요청 방식에 따라 획득한 Life Log는 1개의 단일 파일에 모든 유형의 로그가 기록된 순서에 따라 뒤섞여 존재함

-"맞춤형 서비스" 애플리케이션이 최초 활성화된 이래부터 모든 로그를 확인할 수 있다는 점에서 Life Log가 기록된 모든 기간에 대해 제약 없이 확인 가능

-복수의 스마트폰을 사용한 사용자인 경우에도 동일한 삼성 계정으로 로그인하였다면 복수의 스마트폰 사용 로그를 확인 가능

<figure><img src="https://blog.kakaocdn.net/dna/bFrX12/btsEtjnj8wq/AAAAAAAAAAAAAAAAAAAAAAmSs3PS09LRQ1PuPHZ450psB6_krcxeGSPkIDj68gd3/img.jpg?credential=yqXZFxpELC7KVnFOS48ylbz2pIh7yKj8&#x26;expires=1782831599&#x26;allow_ip=&#x26;allow_referer=&#x26;signature=kyl4O3lRBVk2YAngNVBYhsDXau4%3D" alt="" height="212" width="647"><figcaption></figcaption></figure>

WiFi 및 Bluetooth 연결 이력과 연결한 장소)

<figure><img src="https://blog.kakaocdn.net/dna/YQpk3/btsEy6GjXyS/AAAAAAAAAAAAAAAAAAAAAAL_UzwSVLljDp3Zm-bLocD59LsWhaK1Szp5B_ntCpiq/img.jpg?credential=yqXZFxpELC7KVnFOS48ylbz2pIh7yKj8&#x26;expires=1782831599&#x26;allow_ip=&#x26;allow_referer=&#x26;signature=JMBUMZUD9LQEzZ0MZb9fod2o3Ug%3D" alt="" height="292" width="682"><figcaption></figcaption></figure>

-개략적인 장소 정보와 연결 지속 시간, 시간대별 연결된 WiFi or Bluetooth의 MAC 주소와 WiFi 이름 또는 Bluetooth 장치명 기록

애플리케이션 사용 이력)

<figure><img src="https://blog.kakaocdn.net/dna/MxaBD/btsEtmK93OF/AAAAAAAAAAAAAAAAAAAAAP_16Jo_CdQRpA1AhpS5i6ir9n4UqdheqEK3JcoDlfro/img.jpg?credential=yqXZFxpELC7KVnFOS48ylbz2pIh7yKj8&#x26;expires=1782831599&#x26;allow_ip=&#x26;allow_referer=&#x26;signature=e5v6l9FrQ8xIAM1ns%2F2xGgrz8Vc%3D" alt="" height="495" width="391"><figcaption></figcaption></figure>

-"type"이 "app\_usage"인 값을 가짐 -> 실행한 애플리케이션의 시작 시간, 패키지명 그리고 실행 지속 시간을 millisecond 단위로 기록함

\=> 실행한 애플리케이션의 시작 및 끝마친 시간을 유추할 수 있음

Samsung Internet 브라우저 애플리케이션 사용 이력)

-"type"이 "url"인 값을 가지고 있으며, 방문한 사이트의 HTML \<title>, URL 그리고 방문 지속 시간을 millisecond 단위로 기록

<figure><img src="https://blog.kakaocdn.net/dna/buI1rl/btsEwIzF2mz/AAAAAAAAAAAAAAAAAAAAAFS7-uPoLdC__qlFey7vjXOKRFALi0Y7cg0jMKbRRCoR/img.jpg?credential=yqXZFxpELC7KVnFOS48ylbz2pIh7yKj8&#x26;expires=1782831599&#x26;allow_ip=&#x26;allow_referer=&#x26;signature=7DaXrhQIYk0VB8TVXWY3Z46miFs%3D" alt="" height="467" width="677"><figcaption></figcaption></figure>

#### 결론

1\. "맞춤형 서비스" 애플리케이션은 사용자 편의 기능을 제공하며, 선탑재되어 있고, 삭제할 수 없는 특징으로 사용자들의 높은 활용도가 기대됨

2\. 기업 환경에서 임직원의 횡령, 배임, 기밀 유출 등 기업형 범죄가 매우 큰 파장을 일으키고 있는데, 이애 기업에서 업무용 스마트폰의 "맞춤형 서비스" 애플리케이션 사전 활성화를 통해 추가적인 비용과 인프라 구축 없이 Forensic Readiness를 도모할 수 있으며, Life Log를 바탕으로 기업 내 부정행위 조사 등에 다양하게 활용될 수 있을 것으로 기대됨<br>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET https://docs.cooku222.kr/security/papers/digital-forensics/2-1.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
