Mac 포렌식에서 정적·라이브 증거를 수집하는 도구

Mac 포렌식에서 Mac Marshal과 Mac Response를 활용해 디스크 이미지와 라이브 시스템 증거를 수집·분석하는 방법을 정리한다.

2026-08-14 · 최초 발행 2025-06-28

Mac 환경에서는 증거 수집 방식부터 달라진다

Mac OS의 파일 시스템은 APFS와 HFS+를 사용하며, 보안 메커니즘도 Windows 환경과 다르다. 따라서 디지털 증거를 수집하고 분석할 때는 Mac 환경을 전제로 설계된 도구가 필요하다.

조사 결과가 법적 증거로 쓰일 수 있으려면 수집 과정의 무결성과 신뢰성도 보장돼야 한다. 기업에서 Mac 사용이 늘면서 해당 환경의 포렌식 수요 역시 계속 증가하고 있다.

디스크 이미지에서 흔적을 찾는 Mac Marshal

Mac Marshal은 Mac OS 전용 포렌식 분석 도구로, ATC-NY(현 Architecture Technology Corporation)가 개발했다. Mac OS X 시스템에서 증거를 수집하고 분석하는 데 초점을 두며 APFS와 HFS+를 지원한다.

이 도구는 Mac 디스크의 법적 증거력 있는 이미지를 생성하고, 파일 생성·수정·접근 시간 같은 메타데이터를 추출한다. 삭제 파일 복구, 시스템 활동의 시간 순서 재구성, 대용량 데이터의 키워드 검색도 분석 범위에 포함된다.

기업 내부 정보 유출을 조사할 때는 직원 Mac에서 기밀 정보가 유출된 경로를 추적하는 데 사용할 수 있다. 침해사고에서는 침입 흔적과 악성코드 활동을 분석하고, 사이버 범죄 수사에서는 법적 효력을 갖는 디지털 증거를 확보하는 용도로 활용된다.

복제한 디스크 이미지에는 무결성 검증을 위한 해시값을 생성할 수 있다. OS X와 macOS 등 다양한 Mac OS 버전을 지원하며, 분석 결과를 종합한 보고서도 생성한다.

Mac 시스템Mac Marshal디스크 이미징파일 시스템 분석메타데이터 추출삭제 파일 복구이미지 무결성 검증파일 구조 분석타임라인 생성데이터 복구법적 증거 확보

실행 중인 시스템을 확보하는 Mac Response

Mac Response는 실행 중인 Mac 시스템에서 포렌식 데이터를 실시간으로 수집하는 도구다. FireEye(현 Mandiant)가 개발했으며, 시스템을 종료하거나 이미징하지 않고도 필요한 정보를 확보할 수 있다. 시스템에 주는 영향을 최소화하면서 증거의 무결성을 보존하는 방식이다.

수집 대상에는 메모리 내용, 실행 중인 프로세스, 네트워크 연결처럼 휘발성이 있는 데이터가 포함된다. 현재 로그인한 사용자와 실행 중인 서비스 같은 시스템 상태도 기록하며, plist 파일 등 Mac의 설정 정보 저장소를 분석할 수 있다. 사전 정의된 프로필에 따라 증거를 자동 수집하고, 네트워크를 통해 원격 시스템의 데이터를 수집하는 기능도 제공한다.

악성코드 감염 조사에서는 메모리에 적재된 흔적을 확인할 수 있고, 진행 중인 공격에서는 실시간 침해사고 대응을 위한 증거를 수집할 수 있다. 내부자 위협 조사에서는 승인되지 않은 활동을 실시간으로 모니터링하며, 현재 연결된 세션과 통신 패턴을 확인하는 라이브 네트워크 분석에도 쓰인다.

낮은 시스템 리소스 사용을 목표로 하며, 수집 데이터의 암호화 저장을 지원한다. GUI와 명령줄 인터페이스를 모두 제공하고, 모듈식 구조를 통해 수집 옵션을 확장할 수 있다.

라이브 Mac 시스템Mac Response 에이전트휘발성 데이터 수집시스템 구성 정보로그 파일 수집네트워크 연결 정보중앙 분석 서버분석 보고서 생성

정적 분석과 라이브 수집의 차이

구분 Mac Marshal Mac Response
분석 방식 정적 분석(디스크 이미지) 동적 분석(라이브 시스템)
주요 대상 파일 시스템, 삭제 파일 메모리, 실행 프로세스, 네트워크
사용 시점 사후 분석 실시간/사전 분석
리소스 요구 높음(이미징 과정) 낮음(라이브 수집)
증거 범위 포괄적/완전한 데이터 휘발성 데이터 중심
분석 시간 상대적으로 긴 시간 소요 신속한 데이터 수집

초기 대응에서는 Mac Response로 휘발성 데이터를 빠르게 확보할 수 있다. 이후 심층 분석 단계에서 Mac Marshal로 완전한 디스크 이미지를 분석한다.

두 결과를 상호 검증하면 증거의 신뢰성을 높일 수 있으며, 각 도구에서 얻은 분석 결과를 합쳐 통합 타임라인을 구성할 수 있다.

조사 과정에서 지켜야 할 흐름

조사는 먼저 목적과 범위를 정의하는 것으로 시작한다. Mac Marshal, Mac Response 또는 두 도구를 함께 사용할지 정하고, 법적 권한을 확인해 문서화한다.

데이터를 수집할 때는 Mac Response로 라이브 시스템 정보를 확보하고 Mac Marshal로 디스크 이미징을 수행한다. 해시값 생성은 수집 데이터의 무결성을 보장하는 과정이다.

원본 증거는 안전하게 보관하고 작업용 복사본을 별도로 만든다. 증거 연속성(Chain of Custody) 역시 문서화해야 한다. 이후 파일 시스템을 분석하고, 타임라인을 구성하며, 키워드 검색으로 관련 증거를 식별한다. 필요한 경우 삭제된 데이터의 복구도 시도한다.

보고서에는 발견한 증거를 상세히 기술하고, 사용한 분석 방법론과 결론 및 권장사항을 담는다.

라이브 분석디스크 분석포렌식 조사 시작초기 평가조사 유형?Mac Response 활용Mac Marshal 활용휘발성 데이터 수집디스크 이미징데이터 분석보고서 작성법적 절차 지원

암호화와 플랫폼 변화에 대응하기

FileVault 같은 Mac 암호화 기술은 포렌식 분석을 복잡하게 만든다. 최신 Mac 기기의 T2 보안칩은 접근성을 제한하며, APFS의 새로운 구조는 기존 도구와의 호환성 문제를 일으킬 수 있다. 지속적인 OS 업데이트도 포렌식 도구의 업데이트를 요구한다.

전문 암호 해독 도구와 기법을 활용하고, 라이브 수집과 디스크 분석을 함께 적용하는 접근이 필요하다. 최신 포렌식 도구 버전을 유지하고 관련 교육을 받는 일도 중요하며, 조사 전반에서는 법적 절차에 따른 적절한 권한을 확보해야 한다.

맥 포렌식디지털 포렌식디지털 증거Mac MarshalMac Response