Кратко
О чём. Десятый, юбилейный MOSCOW FORENSICS DAY (MFD '26), 3–4 сентября 2026, Москва, пространство Pulsar. Организатор — ООО «МКО Системы» (разработчик «Мобильного Криминалиста»), модератор обоих дней — Дмитрий Янковой; аудитория — форензики и специалисты ИБ. В записи (склейка двух видео с четырьмя разрывами) только открытые, транслировавшиеся части: 9 сегментов, последний оборван на середине доклада. Вместо традиционной «прожарки» в финале вскрывали «капсулу времени» 2021 года — в запись это не попало.
Что важно по существу.
- Окно мобильной форензики сужается. Чикин: на устройствах с выделенным крипточипом-«вахтёром» (Galaxy A06, MTK по I2C) проверка пароля идёт внутри чипа со счётчиком попыток — «принципиально ничего сделать не можем»; там, где чип по SPI (Galaxy Tab A8, Unisoc), перебор ещё можно вынести наружу. Главная угроза — темп патчей: два значимых у одного производителя за 2–4 месяца. Вахрушина: scrypt ускорен «местами в 10 раз», но FDE «быстро подбираться не будет».
- Дело выигрывают не файлы вредоноса, а чужие журналы. Москвичев: в трёх кейсах кредитов, оформленных через APK из Telegram-чатов, самого вредоноса на устройстве уже нет — хронологию восстановили WAL антивирусного модуля Сбера,
gass.db(Play Protect), лог Samsung Messages и таблицаchatsTelegram. Заключение признано доказательством в суде. Обратная сторона: WAL перезаписывается при чекпоинте, то есть окно короткое. - ИИ: от отказа до «параллельно с классикой». Борощук — ИИ-апскейл фантазирует и невоспроизводим, в дело такое не подшивают; воспроизводимая обработка «обычно принимается судом». Савинков (ЭЛЕТЕК) — классика и ИИ параллельно, с жёстко зафиксированными параметрами, только локально, «фантазирование» выключить нельзя. Азерский отдельно разобрал ИИ-дезинформацию о группировках.
- Рекламные данные как инструмент слежки. Бедеров: до апреля 2018 координаты базовой станции получали через SMS-центры «за 29 копеек», теперь — ADINT по рекламным идентификаторам, радиоперехват Bluetooth/MAC/LoRa, Wi-Fi-радары. Через Яндекс Аудитории «безвозмездно» видна плотность устройств по линии боевого соприкосновения — прямая демаскировка войск; у Google порог входа несоизмеримо выше.
- Корпоративная форензика: спор оказался почти без разногласий. COPE предпочтительнее BYOD, для телефонов компромисс — MDM-контейнер, для компьютеров компромисса нет; уведомлять сотрудника — да, но без «окна» на удаление (после уведомления за три дня — «метровые мешки из шреддера»), при DLP не предупреждать; хранить образ, а не железо; «проактивной форензики не бывает» — это ИБ плюс готовность к расследованию. Единственное реальное расхождение — доля COPE: 7–8 из 10 против 3 из 10.
- WSL — слепая зона DFIR. Азерский: у WSL нет ни одного ETW-провайдера, событий в Event Logs и собственных логов; остаются реестр, логи winget и
ext4.vhdx, сеть WSL2 изолирована от Sysmon и EDR, вход под root без пароля. Кейсы: Qilin (февраль 2026) — ELF-шифровальщик в WSL шифрует NTFS через/mnt; npm-typosquatting (~40–50 пакетов) со стилером под WSL. - Против «изолировать всё». Павенский: на 2 000 / 10 000 / 100 000 хостов тотальный сбор нереализуем; «правило двух минут» — снять волатильные данные скриптом (≈67 команд для Linux) до изоляции, к сетевому оборудованию идти консольным кабелем и не давать команд записи.
Доклады одной строкой.
- Вахрушина (МКО Системы) — спецвыпуск МК Брутфорс на hashcat 7.0: новые хеши, словари до 40–100 ГБ, пауза при перегреве GPU; затем юбилейный портал.
- Чикин (ACE Lab) — устройства с выделенным криптопроцессором: где перебор ещё выносится наружу, а где нет.
- Москвичев (МКО Системы) — журналы SQLite в делах о кредитном мошенничестве: WAL, чекпоинт и три кейса.
- Грешнов и Савинков (ЭЛЕТЕК) — «Когда терабайтов слишком много»: дубликатор с NVMe 2 ТБ, отбор по MIME-типам, аналитическая платформа с кластеризацией лиц. Зал оспорил тезис, что E01 не поддерживает прерывания.
- Борощук (Beholderishere.Consulting) — криминалистика медиа только на бесплатном и легальном софте: VLC, Shutter Encoder, MediaInfo, DaVinci Resolve, VideoCleaner, GIMP, Audacity.
- Бедеров («Интернет-Розыск», ГК «Киберсистема») — рекламная разведка: ADINT, радиоперехват, Яндекс Аудитории.
- Дебаты «Корпоративная форензика: споры о важном» (Вьюгин с Тихоглазом, Городецким, Антроповым) — COPE против BYOD, уведомление, хранение образов.
- Азерский (F6) — DFIR против WSL: почему подсистема почти не оставляет следов и как её используют.
- Павенский (независимый эксперт) — носители при недоступности СЗИ: кейс от личной почты подрядчика до уничтожения бэкапов и шантажа через Telegram.
Чего в записи нет и чему не верить. Не записаны: доклад SEUS (Мингараева); закрытая часть дня 1 — Зайцев, Шавловский, Тушканова, Дрозд, «капсула времени»; хвост дня 2 — Суханов, Дмитриев, Алюшин, Игитян, закрытие. Запись обрывается внутри доклада Павенского, его Q&A утрачено; в записи четыре разрыва. Дебаты идут без меток спикеров: фамилии гостей по слуху, компании не названы, часть реплик атрибутирована по контексту. Кейс Павенского введён словом «Допустим» — реальность не установлена.
1. О конференции и записи
Что за событие. Десятый, юбилейный MOSCOW FORENSICS DAY (MFD '26), 3–4 сентября 2026 года, Москва, пространство Pulsar. Организатор — ООО «МКО Системы», заявленный как «ведущий российский разработчик программного обеспечения для компьютерно-технической экспертизы мобильных устройств, облачных сервисов, компьютеров»; компания также ведёт обучение по цифровой криминалистике. Продукты организатора (по программе): МК Эксперт Плюс, МК Десктоп, Комплект Криминалиста, MK Корпоративный, MK Брутфорс FREE (флагман — «Мобильный Криминалист»). Аудитория — специалисты цифровой криминалистики (форензики) и информационной безопасности; исторически конференция начиналась как мероприятие только для сотрудников правоохранительных органов, затем формат открывали шире.
Юбилей и формат. Конференция проводится с 2016 года; MFD '26 — десятое. Модератор обоих дней — Дмитрий Янковой (МКО Системы). По его словам, MFD «не столько про доклады, сколько уже одна большая платформа для общения людей буквально со всей страны и разных областей»; формат меняют каждый год. В этот раз впервые нарушили традицию — в финальном блоке не было «прожарки»; вместо неё вскрыли «капсулу времени», запечатанную в 2021 году на конференции у метро Комсомольская, чтобы обсудить, как эксперты того времени видели цифровую криминалистику «спустя 5 лет». В зале были и те, «кто с нами все 10 лет» (были на первом MFD). Формат площадки: зона выступлений, кофе-брейки, зона стендов партнёров, онлайн-трансляция (только первая, открытая часть каждого дня).
Продуктовый подарок к 10-летию. К юбилею МКО Системы открыла информационный портал (вход по QR-коду, короткая регистрация «без спам-рассылок»): статьи форензик-специалистов и специалистов по ИБ (в дебатах названо число — «целых 7 штук»), структурированный видеоархив (ролики убраны с Rutube; доступ для клиентов компании после авторизации), учебное задание с готовым тестовым образом (ориентир — вузы). До старта конференции на платформе зарегистрировались 50 человек.
Партнёры (по программе). Генеральный — RNIEC. Партнёры — ЭЛЕТЕК, ACE Lab, SEUS (СЕУСЛАБ), СёрчИнформ, Лаборатория Касперского. Инфопартнёры — GDSpace, ICT-Online, ICT2GO, IB-Bank, SecurityMedia, NBJ, CIS, CISO Club, Bankiros. Расхождение: в транскрипте открытия ведущий назвал «ЭККАУНТ БЕСТ, ЭЛЕТЕК, Ester Solutions, Amplicom, ACE Lab, СёрчИнформ»; «Ester Solutions» и «Amplicom» карта записи помечает как расшифровку с низкой уверенностью, а ЭККАУНТ БЕСТ в программе — компания докладчика (Максим Зайцев), а не партнёр.
Что есть в записи и чего нет
Запись — склейка двух видео (VAD вырезал паузы), четыре речевых блока с разрывами между ними:
- Блок 1 — день 1, утро: открытие и техобъявления, доклад Вахрушиной (МК Брутфорс), портал к 10-летию, Чикин (ACE Lab), Москвичев (SQLite), объявление перерыва до 12:00.
- Блок 2 — день 1, после перерыва: ЭЛЕТЕК (Грешнов и Савинков), Борощук; в конце блока — закрытие онлайн-трансляции дня 1.
- Блок 3 — день 2, утро: короткое открытие дня 2, Бедеров, дебаты Вьюгина.
- Блок 4 — день 2, после перерыва: Азерский (WSL), Павенский (обрыв записи на середине доклада).
Записанные доклады (9 сегментов, в порядке записи): Вахрушина, Чикин, Москвичев, ЭЛЕТЕК (Грешнов+Савинков), Борощук, Бедеров, дебаты Вьюгина, Азерский, Павенский.
Чего в записи НЕТ:
- День 1: доклад SEUS (Екатерина Мингараева, «О новых возможностях аналитических продуктов SEUS», по программе 13:40–14:15) — в записи не найден: онлайн-трансляция дня 1 закрылась сразу после Борощука, дальнейшая, «более закрытая, более практическая» часть не транслировалась и не записывалась. В эту незаписанную часть попали и закрытые доклады: Максим Зайцев (ЭККАУНТ БЕСТ) — брокерские приложения; Андрей Шавловский (СК России) — WhatsApp на Windows; Ольга Тушканова (ГУК СК РФ) — macOS; Алексей Дрозд (СёрчИнформ) — ИИ в ИБ; а также «Открываем капсулу времени».
- День 2: после обрыва записи (внутри доклада Павенского) не записаны Максим Суханов (CICADA8, «Исследование запущенных систем на базе Linux при расследовании кибератак»), Александр Дмитриев (Нейроинформ, внешний периметр), Виктор Алюшин (Лаборатория Касперского, «Что скрывает фейковый iPhone»), Артур Игитян (Лаборатория Касперского, «GSM-оборудование и способы его маскировки») и закрытие.
2. Доклады
Валерия Вахрушина (ООО «МКО Системы») — «МК Брутфорс: спецвыпуск к десятому MFD»
Сегмент открывает первый день. Модератор Дмитрий Янковой даёт техобъявления и анонсирует изменения формата (нет «прожарки», будет «капсула времени»), директор по маркетингу Валерия Вахрушина открывает конференцию и делает спецвыпуск-обзор продукта МК Брутфорс — что нового добавили с весенней конференции и что в планах. Затем представляется юбилейный информационный портал. МК Брутфорс — инструмент для подбора паролей и расшифровки изъятых устройств и бэкапов, адресованный пользователям Мобильного Криминалиста. Тон юбилейный, неформальный; отдельной сессии Q&A по докладу в записи нет.
Главное:
- МК Брутфорс — разработка МКО Системы на базе hashcat; к весенней конференции обновились до hashcat 7.0.
- Новые поддерживаемые хеши/приложения: Samsung Smart Switch Backup (грузятся два файла обязательно из одного бэкапа, иначе подберётся неверный пароль), Telegram для macOS (плюс «код-пароль для десктопной версии»), приложение Threema (название по слуху).
- Улучшены scrypt-алгоритмы для: физического образа Android (FBE и FDE), Apple Notes, резервной копии Huawei HiSuite, Threema, Telegram для macOS. Ускорение «местами в 10 раз», но честная оговорка: «где-то не так радужно», FDE «быстро подбираться не будет».
- Работает и на GPU, и на CPU. Двойное отображение одной видеокарты — из-за одновременного наличия CUDA- и OpenCL-драйверов; в ближайшем релизе — один пункт на видеокарту со свитчером драйверов. Рекомендация — OpenCL («обычно скорость чуть выше»), но советуют тестировать на своём устройстве.
- По просьбам пользователей в UI: отдельное отображение всех видеокарт с градацией по температурам и постановка атаки на паузу при критической температуре — «чтобы не перегреть и не сжечь вам девайсы».
- Добавлена библиотека словарей: предустановленные (неудаляемые) + пользовательские; теперь поддерживаются крупные словари — 20 ГБ, 40–100 ГБ. Предупреждение: синхронизация «бесшовная», при удалении/правке исходного файла возможны проблемы.
- В разработке: KeePass и Kims (по слуху; «в ближайшее время»); подбор пароля для Windows Hello — в стадии исследования, ориентир «через релиз, ~полгода, плюс-минус» (не обязательство).
- Есть бесплатная МК Брутфорс FREE (по QR-коду): давно не обновлялась, апдейт со следующим релизом МК, сознательно урезана (поддерживает меньше хешей, чем встроенный в МК Брутфорс).
Инструменты и артефакты: hashcat 7.0, МК Брутфорс / МК Брутфорс FREE, Мобильный Криминалист; Samsung Smart Switch Backup, Telegram для macOS, Threema, Apple Notes, Huawei HiSuite; scrypt, FBE/FDE; GPU/CPU, CUDA, OpenCL; библиотека словарей (20/40–100 ГБ); KeePass, Kims, Windows Hello (в разработке/исследовании); информационный портал, QR-код.
Правовой/организационный контекст: конкретные законы, статьи, требования регуляторов и взаимодействие с правоохранительными органами в этом сегменте не звучали — только историческая ремарка, что MFD изначально был для сотрудников правоохранительных органов. Организационно: юбилейный портал, регистрация, видеоархив для клиентов, учебное задание для вузов.
Из Q&A: отдельной сессии вопросов по докладу в записи нет. Вахрушина предложила задавать вопросы, модератор вышел с микрофоном, но вопросов из зала не прозвучало («потом будут мучить в зале») — то есть вопросы отложены в кулуары.
Позиция спикера: команда реагирует на запросы пользователей (крупные словари, отображение видеокарт и температур — «то, что вы просили»), открыта к заявкам на новые хеши; честно оговаривает ограничения (ускорение неравномерное, FDE медленный, FREE-версия урезана).
Неясность атрибуции: портал, скорее всего, рассказывает Вахрушина (передача слова «Я отдам эту великую честь тебе», в конце — «предлагаю Дмитрию объявить следующего докладчика»), хотя карта записи относила это к Янковому.
Вячеслав Чикин (ООО НПП «АСЕ», ACE Lab) — «Мобильные устройства с выделенным криптографическим процессором»
Инженерно-технический доклад о том, почему современные смартфоны с отдельным криптографическим процессором плохо поддаются форензике. На двух устройствах — Samsung Galaxy Tab A8 (Unisoc, крипточип по SPI) и Samsung Galaxy A06 (MTK, крипточип по I2C) — показаны две принципиально разные ситуации: в первой крипточип лишь хранит «примесь» (Knox nonce), которую при перехвате управления основным процессором можно извлечь и вынести перебор на внешний компьютер; во второй проверка пароля идёт внутри самого крипточипа («вахтёр»), и перебор наружу вынести нельзя. Главная мысль: граница возможного проходит там, где производитель переносит проверку пароля внутрь чёрного ящика, и пугает не «железо», а динамика — частота патчей безопасности.
Главное:
- Проблемные для форензики процессоры со встроенным криптопроцессором — Kirin, Exynos, современные Qualcomm («не получается работать в полный рост»). С Exynos ACE Lab не работает и оценок не даёт.
- Рассматриваются только случаи, когда крипточип вынесен отдельно на плату (можно подпаяться, подключить анализатор, наблюдать обмен). Крипточип — полноценное устройство: своё ядро, встроенные ядра, GPIO, память (у MTK-варианта «можно целые ОС вложить»).
- Схема формирования ключа файловой системы включает: пароль, аппаратную уникальность процессора, варьируемые константы, 4-кб блок secdiscardable, состояние телефона (color = состояние прошивки green/yellow, is_locked = разблокирован/заблокирован загрузчик), root of trust (ROT) и «примесь», которую спикер назвал Knox nonce.
- Любое изменение состояния (разблокировка, перепрошивка, неверифицированная прошивка) меняет ключ → данные исчезают «средствами телефона».
- Логика Samsung: крипточип включается только на транзакцию; процессоры проводят взаимную аутентификацию, поднимается secure channel и сессионные ключи; после этого весь обмен для наблюдателя — «мусор». Пассивного перехвата по SPI недостаточно — нужно «вклиниться в управление».
- Кейс Tab A8 (SPI) — атака теоретически выполнима: перехватить управление процессором → найти ключ, повторить обмен → подать питание на криптопроцессор (в лоб проводками — риск «спалить») → извлечь Knox nonce → добавить как недостающее звено и вынести перебор на внешний компьютер (GPU/CPU/кластеры). Трудно, но выполнимо.
- Кейс A06 (MTK, I2C) — не берётся: шину I2C видно, обмен не зашифрован, но в крипто-MCU передаётся только хеш, и он работает «как вахтёр» — выдаёт ключи лишь при совпадении хеша. Перебор нельзя вынести наружу; MCU может вести счётчик попыток, замедлять ответы (10 паролей → минута), а после ~1000 попыток теоретически «затереть» данные. Защита дешёвая: достаточно функции сравнения памяти (спикер назвал memcpy — техническая оговорка, это memcmp) и простого счётчика.
- Итоговый критерий: если из крипточипа нужно лишь достать блоб и вставить в цепочку — «что-то сделать можно»; если проверка пароля и вывод финального ключа — внутри чипа, то «принципиально на данный момент ничего сделать не можем».
- Оценка тренда: с майской конференции до сентября (2–4 месяца) для одного только MTK вышло два значимых патча безопасности, причём MTK «не самый серьёзный производитель» — эта динамика «пугает намного больше, чем беспроводные интерфейсы».
- На поддерживаемых MTK-устройствах Knox «в принципе разбирается»; артефакт Weaver / Weaver info появляется на A06 (в этом варианте крипточип непосредственно проверяет пароль).
Инструменты и артефакты: Kirin/Exynos/Qualcomm/MTK/Unisoc; Samsung Galaxy Tab A8, Galaxy A06; SPI, I2C; крипточип/крипто-MCU; secure channel + сессионные ключи; ROT, color, is_locked, secdiscardable, Knox / Knox nonce, Weaver; GPU/CPU/кластеры; анализатор, пайка, «пятаки»; GrayKey (из Q&A; в записи звучит «Greybox»).
Правовой/организационный контекст: прямого правового материала почти нет. Прозвучало процессуальное предостережение про «боевые телефоны» — с реальными устройствами по делу нельзя рисковать перепрошивкой/разблокировкой и «выдёргиванием аккумулятора» (риск необратимого wipe и потери доказательств). Источники схемы: часть — из документации крипто-MCU, часть — собственное исследование; единой терминологии в отрасли нет.
Из Q&A:
- Формулы схемы — эмпирика или документация? Частично из документации крипто-MCU, частично своё исследование; базовое есть и в открытых источниках, но называется иначе.
- Перспективы (Алексей)? Перебор будущего пойдёт на самом телефоне, а не на внешних мощностях; возможны утечки прошивок криптопроцессоров. «Битва щита и меча будет всегда».
- Уничтожение данных при разблокировке (Валерия)? В ключе участвуют color и is_locked; любое изменение меняет ключ; поэтапно — сначала меняется ключ (не расшифровать), потом внутренние процессы телефона могут физически затереть данные.
- Что мешает сломать Knox в дорогих моделях (пользователь Samsung)? «В целом» — не скажет; Knox — отдельное независимое пространство, проблема получить к нему ключ. (В этом же обмене всплыли Apple/АНБ/GrayKey и заявление про «100% безопасность Knox» от представителей Samsung — атрибуция реплик неоднозначна; кейс Apple/АНБ изложен исторически перевёрнуто.)
- Беспроводные интерфейсы будущего? «Философский» вопрос: память «по воздуху» не прошить, провода и схемы останутся; настоящая проблема — динамика патчей, а не проводные интерфейсы.
Позиция спикера: честно обозначает границу метода и не преувеличивает возможности; спорит с посылкой, что страшны беспроводные интерфейсы, — страшна скорость выпуска патчей и рост внимания вендоров к защите. Тон инженерный, с самоиронией.
Алексей Москвичев (ООО «МКО Системы») — «Использование журналов баз данных sqlite при расследовании цифровых инцидентов»
Короткий (по словам спикера, ~16 минут + ~10 минут вопросов) практический доклад о том, зачем эксперту журналы SQLite (прежде всего WAL) и как «казалось бы, удалённая» информация вместе с системными артефактами Android складывается в хронологию инцидента. Основная база показывает только итоговое состояние, а WAL сохраняет промежуточные (новое → отредактированное → удалённое), но перезаписывается — его надо зафиксировать до чекпоинта. Иллюстрация — три реальных кейса из одного региона: кредиты, незаконно оформленные на потерпевших через вредоносные APK, доставленные в Telegram-чатах. Материалы предоставил действующий эксперт (смотрел трансляцию); экспертизу проводили не в МКО Системы — компания работала со «стерильными» данными.
Главное:
- SQLite — >20 лет, наиболее распространённая СУБД мобильных/настольных ОС; с версии 3.7 ведётся журнал изменений (WAL), переносимый в основную базу при чекпоинте. На устройстве — десятки, порой сотни баз SQLite.
- WAL может содержать новые/удалённые/промежуточные записи, черновики, незавершённые транзакции. Ограничение: журналы перезаписываются — «не стоит обольщаться», задача эксперта — зафиксировать до «схлопывания».
- Извлечение файловой системы — продуктом МКО Системы; методы: Unisoc (фраза «с проектом Android» искажена) и Samsung — полная файловая система (FFS) через «уязвимость 31317» (номер в транскрипте неполный, не идентифицирован).
- Сканирование образа в секции «Вредоносные объекты» ничего не нашло (файлов вредоноса на устройстве уже нет) → искали не файлы, а следы активности в служебных журналах.
- Кейс 1 («Поиск по ФИО бп»): WAL-журнал антивирусного модуля приложения Сбера сохранил запись о
base.apkкак трояне и уникальный идентификатор; служебный журналpalm-aустройств Tecno/Infinix/itel — событие регистрации приложения 12 ноября 2025 г. в 04:39:15 (по слайду: вpackages.xmlзаписей об идентификатореokk0iikd.q2gdtth.izn110нет, ноpalm-aего сохранил); gass.db (Google Play Protect) — хеш по идентификатору;AndroidManifest.xml— разрешения на отправку/получение СМС и сеть; файлPhoneHelper.db(таблицаPhGrantTable, просмотр через FQLite) — идентификаторokk0iikd.q2gdtth.izn110отображался под именем «Поиск по ФИО бп»; БД Telegram: таблицаmessages_v2пустая (сообщение удалено), но таблицаchatsсохранила название чата-источника APK — «Пропавшие без вести на СВО». - Кейс 2 («Фотоархив 20»; на слайде — «PHOTO ARCHIVE (20)»): приложение Сбера снова записало
base.apkс именем пакетаcom.example.application; лог Samsung Messages зафиксировал назначениеcom.exampleдефолтным SMS-приложением; удаление приложения 31 января 2025 г.; хеш в gass.db; антивирус Касперского сохранил имя «Фотоархив 20»; доставка — снова Telegram. - Кейс 3: приложения Сбера не было, но журнал встроенного антивируса классифицировал приложение как потенциально вредоносное с предупреждением (риск утечки, мошенничество/списание, рекомендация удалить); два лог-файла подтвердили установку и удаление через три дня; хеш в gass.db; Telegram — снова канал доставки.
- Итог: журналы SQLite в совокупности с системными артефактами ОС позволили построить полную хронологию — от попадания APK до источника — и связать с датами мошеннических действий. Сведения легли в заключение эксперта и признаны доказательствами в суде.
- Мошенники выбирают «социально значимые, востребованные в обществе» темы (соцынженерия).
Инструменты и артефакты: SQLite, WAL (database.wal/*.db-wal), database.db, третий служебный файл (не назван, по смыслу -shm), чекпоинт; FFS/физический образ; Мобильный Криминалист (извлечение Unisoc/Samsung FFS, секция «Вредоносные объекты» — интеграция с Касперским, личный кабинет); FQLite Carving Tool (сторонний просмотрщик WAL на слайдах); приложение Сбера / его антивирусный модуль; служебные журналы Android и palm-a (Tecno/Infinix/itel); gass.db (Google Play Protect); AndroidManifest.xml; БД Telegram (messages_v2, chats); Samsung Messages; антивирус Касперского; base.apk, com.example.application, PhoneHelper.db, идентификатор okk0iikd.q2gdtth.izn110.
Правовой/организационный контекст: инциденты оформлены как заявления потерпевших о незаконно оформленных кредитах; устройства изъяты, экспертиза в региональном ЭКЦ; заключение признано доказательством в суде; хеши — для сопоставления «с доп. эпизодами по похожим составам». Из зала прозвучал развёрнутый регуляторный блок: помимо «Антифрод-3» есть вступивший в силу «Антифрод-2» — «210-й федеральный закон» (нумерация по транскрипту, требует проверки); готовится «доктрина развития системы противодействия ИКТ-преступности»; требования Банка России, ФСТЭК («роллбеки») — при переходе от средств к системам криминалистики результат не должен быть автоматизирован, а выделен и сопоставлен аналитиком; вопрос о сертификации версий продукта как доверенного ПО / ПАК для ведомственных экспертных систем; требование к банковским приложениям — наличие информации об отсутствии вредоносного ПО, эксперт должен показать, какими антивирусными средствами пользовался.
Из Q&A:
- WAL-файлы на слайдах разбирались в FQLite — удобно ли? Анализировали не в МКО; использован сторонний просмотрщик. Как МК обрабатывает служебные журналы: через приложение учитывает, через файловый браузер показывает базу «как есть». Помечает ли WAL-данные как удалённые? Сейчас нет; «задача будет стоять, когда — не скажу».
- WAL WhatsApp/Telegram задваивает/затраивает чаты (следователи спрашивают, почему «жулик трижды отправлял»)? Информация есть у разработки, «поработаем над этим».
- Сертификация как доверенное ПО и автоматическая фиксация антивирусной проверки в техжурналах инструмента? Сертификация — «вопрос больше к юристу», ответить не может; по автофиксации — «затрудняюсь, честно», не знает, как упростить.
- Ложные срабатывания антивирусов и достоверность логов (можно ли подменить)? «Данные можно подменить, вы правильно сказали», но артефакты исследованы в комплексе; по ложным срабатываниям — экспертизу проводил не он, уточнит у эксперта.
Позиция спикера: WAL — ценный, но не гарантированный источник; когда файлов вредоноса нет — искать следы активности и строить хронологию из совокупности артефактов, а не из одного. Защита от подмены логов — только комплексность. Тон скромный; неоднократно подчёркивает, что работал со «стерильными» данными; на регуляторные вопросы по существу ответить не смог.
Владимир Грешнов и Сергей Савинков (ООО «ЭЛЕТЕК») — «Когда терабайтов слишком много: от создания криминалистических образов к ИИ-анализу мультимедиа»
Партнёрский продуктовый обзор двух подразделений ЭЛЕТЕК. Первая часть (Грешнов) — «железо» и ПО для съёма данных; вторая (Савинков) — модульная платформа анализа разнородных данных с ИИ. Главная мысль: 200 ГБ фотографий с одного телефона «глазами просмотреть уже невозможно», нужен конвейер «снял → проиндексировал → ищешь по всему архиву запросом», развёрнутый локально, в закрытом контуре. Обзор без демонстраций, без цифр производительности и без названий ИИ-моделей; смена говорящего в транскрипте не размечена.
Главное:
- Дубликатор (название не прозвучало): в сентябре 2026 уходит в серию; снимает с HDD/SSD/флеш, NVMe через переходник; внутренний NVMe 2 ТБ (опция 4 ТБ); питание 220 В / PowerBank; микрокомпьютер + собственные платы с аппаратными блокираторами; режимы «на сквозную» и на внутреннюю память.
- Компактный копировщик флеш-накопителей: поставляется в МВД второй год; создан по просьбе оперативных служб («в кулак, в карман»); батарея 2000 мАч (~2 ч на USB 3.0); хранилище — microSD; режимы посекторное/файловое/по маскам (основной — файловое).
- Блокиратор SATA (давно в производстве) и новый USB 3.0 (финальные тесты, ещё не продаётся); NVMe на USB-блокираторе без полной скорости.
- ПО «горячего» съёма с Windows/Linux (на слайдах «Элемент-П» / «Элемент ВД»; в сыром транскрипте «элемент P» / «Element VD»): отбор файлов по расширению, пути, MIME-типу (определит подменённое/убранное расширение). Программа работы с образами: сортировки, восстановление удалённых файлов и разделов, определение ФС удалённого раздела, поиск по сигнатурам/MIME. Обе — финальные тесты, скоро демо.
- Аналитическая платформа: классические классификаторы текста («работаем с текстом лет 20») параллельно с ИИ (на жёстких рубриках классика «быстрее и качественнее»); ИИ работает «постфактум» по проиндексированному архиву.
- Транскрибирование с дообучением и тематическими словарями (жаргон, спецлексика; пример — радиоперехваты геодезистов); только разделение дикторов («диктор 1, диктор 2»), идентификацией занимаются партнёры; перевод, реферирование.
- Видео/картинки: классификация кадра, поиск/кластеризация лиц («кто с кем встречался, в разной одежде, в разном возрасте»), поиск эмблем/флагов/знаков; текстовое описание длинного видео (реферат 9-часовой записи; из 24 часов уличной камеры — «три фрагмента по две минуты»); распознавание печатных и рукописных документов (у рукописных качество ниже).
- Единый многопользовательский портал с разграничением доступа: поиск за секунды по «десяткам терабайт», один запрос ищет в видео/аудио/тексте; карточки, карты, графы; редактор отчётных видео.
- Масштаб — «от ноутбука до серверной группы»; развёртывание локально, не в облаке, возможна двухзвенная архитектура «открытый контур / закрытый контур».
Инструменты и артефакты: дубликатор (название на кадрах не показано), компактный копировщик «Элемент-ФМ» (512 ГБ, Wi-Fi 5 ГГц, 71×40×33 мм, до 2 ч), блокиратор SATA и «Блокиратор USB 3.0» (67×45×23 мм), мобильное приложение преднастройки; ПО «горячего» съёма («Элемент-П»), программа работы с образами; аналитическая платформа; E01 (главная «масштабная задача» — E01 на Astra Linux); MIME-типы, сигнатуры; GGUF (из зала); SATA/USB 2.0/3.0/Type-A, NVMe, microSD; языковые/мультимодальные модели (названия не прозвучали; «две видеокарты, 38 или 72 модель размера» — интерпретация как 38B/72B, не факт); Belkasoft, Tableau, R-Studio (из зала).
Правовой/организационный контекст: законы, сертификация (ФСТЭК/ФСБ), реестры отечественного ПО не звучали. Заказчики: органы МВД (копировщик второй год), оперативные службы как источник требований; платформа внедряется «при автоматизации подразделения» с донастройкой под процессы. Импортозамещение — косвенно: главное заявленное преимущество ПО — «российское, Astra Linux, E01». Процессуальная сторона (допустимость ИИ-выводов) прямо не обсуждалась — только вопрос о повторяемости результатов «для экспертного исследования».
Из Q&A:
- Блокиратор, транслирующий в ПК сам накопитель-источник (интерфейс, серийник, SMART)? В новом USB 3.0 — «реализовано частично», в SATA — нет.
- Обнаружит ли продукт архивы/криптоконтейнеры под видом картинок/видео/GGUF? Да, по группам MIME-типов + пользовательская группа; но целевого поиска «всех зашифрованных файлов» нет — «в данном направлении пока не работали».
- ИИ-модель локальная или онлайн? Как правило локально; «не в облаке»; возможна двухзвенная архитектура.
- Продолжение создания E01 после сбоя (диск отвалился)? Грешнов: формат E01 «не поддерживает прерывания», т.к. считаются контрольные суммы. Из зала возразили: Belkasoft, Tableau это умеют → «У Tableau разве такое есть? … Мы обратим внимание».
- Повторяемость результатов ИИ (критично для экспертизы)? Параметры заданы жёстко, повторяемость «очень высокая»; «фантазирование» нейросети выключить нельзя, но «сильно ограничивается»; используется «стек моделей».
Позиция спикеров: Грешнов ценит модульность, безопасность съёма, полевую автономность; честно называет ограничения (NVMe без полной скорости, SATA без трансляции идентичности, поиск зашифрованных файлов не прорабатывался); позиция по E01 уверенная, но оспорена залом. Савинков: классика + лингвисты не противопоставляются ИИ, а работают параллельно; запросы к ИИ-описаниям должны настраивать лингвисты, а не «компьютерщики» (спорил с залом); признаёт, что идентификации дикторов нет, рукописный текст хуже, галлюцинации нельзя выключить полностью.
Дмитрий Борощук (Beholderishere.Consulting) — «Криминалистика медиа: улучшаем фото, видео и звук»
Практический обзор бесплатных и общедоступных инструментов для «вытягивания» плохих фото, видео и аудио — в первую очередь для оперативников, у которых нет под рукой лицензионного ПО и глубоких знаний. Главная мысль: обработка должна быть воспроизводимой и основанной на «физике» изображения и звука, а не на ИИ — нейросети «фантазируют», дают каждый прогон разный результат и не выдерживают оспаривания в суде. Спикер идёт по типовым запросам оперативников и для каждого называет инструмент и приём; пошаговые алгоритмы вынесены на слайды и в статью на портале MFD.
Главное:
- Опрос зала: чистят ИИ-апскейлом (+ анализ соседних кадров), Amped FIVE, «алгоритмами вроде Ричардсона — Люси»; звук — «исключительно нейросетью» или компрессором/реверберацией. ИИ-вывод в дело не подшивают («ИИ сказала: вот номер такой-то» — «Ну конечно, нет»).
- Только бесплатное и легальное ПО: «свободно скачать, не взламывая» (намёк, что альтернатива в практике часто пиратская).
- Видео не читается плеером: сначала кодек — K-Lite Codec Pack и VLC («жрёт 95% всего медиаконтента»); не воспроизводится — перекодировать Shutter Encoder («любое видео в любое, без потери качества»); проверка происхождения/целостности — MediaInfo; с какого устройства снято (видео защиты) — Metadata++.
- Ночная тёмная запись: крутить яркость/контраст «в 99% ни к чему не приведёт»; работать с цветами (пересветы/затемнения) в DaVinci Resolve.
- Размытый номер (шевелёнка): «засинхронизироваться с картинкой», восстановить по соседним кадрам — VideoCleaner («лет 7») и DaVinci Resolve.
- Пиксельное лицо 64×64: ИИ «фантазирует» — вместо него суперразрешение/интерполяция по соседним пикселям (старый метод; «не всегда работает»).
- Блик/отражение в стекле: задача — «не улучшить, а ухудшить картинку», чтобы вытащить отражение (лицо/место); GIMP и DaVinci Resolve.
- Реконструкция драки по нескольким съёмкам: файлы на дорожки DaVinci Resolve, синхронизация по событию (вспышка/яркий звук), переключение между дорожками.
- Аудио: нельзя убрать полностью перекрывающий звук и «дорисовать» отсутствующие слова; ИИ здесь невоспроизводим. Можно — выровнять громкость, повысить разборчивость, убрать трение микрофона о лацкан. Инструмент — Audacity: шумоподавление по образцу шума, эквалайзер (ФВЧ/ФНЧ), спектрограммы, компрессия, нормализация. Классификация помех: постоянный фон, грохот, ветер, шипение, дождь, городской шум, щелчки, клиппинг.
- Анонс: команда спикера готовит бесплатный инструмент для реконструкции событий по видеоданным с привязкой к местности (несколько источников, «под сотню свидетелей», карта с высотой, видом, таймингом).
Инструменты и артефакты: K-Lite Codec Pack, VLC, Shutter Encoder, MediaInfo, Metadata++, DaVinci Resolve, VideoCleaner, GIMP, Audacity; суперразрешение/интерполяция; ИИ/нейросети (критикуются); яркость/контраст (критикуются); Amped FIVE, алгоритм Ричардсона — Люси, «Фотоэкспер», «Юстифон», «Дозор» (из зала/по слуху); e-zine на портале MFD; два Telegram-канала спикера (названия не прозвучали).
Правовой/организационный контекст: аудитория — «опера» без лицензионного ПО. Воспроизводимость заявлена как криминалистическое требование — отсюда отказ от ИИ. Допустимость в суде (вопрос из зала): если пользовались ИИ — адвокат скажет «оно придумало»; поскольку описанные действия воспроизводимы, «после выступления эксперта или специалиста запись обычно принимается судом» (разграничение «эксперт»/«специалист» проговорено, но не развёрнуто). Ведомства и НПА не назывались. Организационно: статья спикера уже на портале MFD (по QR); онлайн-трансляция дня 1 закрыта после доклада.
Из Q&A:
- Признают ли очищенную запись судом, не скажет ли адвокат, что она изменена? См. выше — ключ в воспроизводимости и отказе от ИИ.
- Реплика бывшего фоноскописта: оценил изложенное как «уровень шестого-седьмого года»; дополнил: гармонические шумы «легко снимаются, не нарушая речь» (программа «Юстифон», автора «нет в живых», пример — разговор на фоне органа); кейс реконструкции перестрелки «в Абресе» (место по слуху) — ~45 записей с разных источников (стационарные камеры, регистраторы, «Дозор», мобильные), которые складывали в широкий кадр и смотрели «в мультиплексном режиме». Спикер: «2006–2008 год, безусловно… Вопрос в том, что мы можем использовать, когда под рукой ничего нет и особых знаний нет».
Позиция спикера: против ИИ в криминалистической обработке (невоспроизводимость, уязвимость в суде) — возражение процессуальное, а не техническое («ИИшка классная»). «Физика» вместо «волшебных кнопок»; только бесплатное и легальное; ограничения методов признаёт открыто.
Игорь Бедеров («Интернет-Розыск», ГК «Киберсистема») — «Рекламная разведка и другие методы найти по мобильнику»
Доклад-обзор о слежке за перемещением человека по мобильному телефону методами OSINT и конкурентной разведки, не будучи субъектом ОРД. Показана эволюция: от простого легального получения координат базовой станции через SMS-центры (до апреля 2018) — к современному арсеналу без доступа к устройству: логирование, поиск «потерянного» телефона по утёкшим паролям, радиоперехват Bluetooth/MAC/LoRa, Wi-Fi-радары и главное — ADINT (слежка по рекламным идентификаторам). Сквозная мысль: бесконтрольный сбор данных IT-корпорациями и «маркетинговыми» сервисами превратил рекламные системы в общедоступный инструмент слежки — вплоть до демаскировки войск и наведения оружия. Тон местами провокационный, с иронией.
Главное:
- До середины 2018: через SMS-центры получали LAC и CID (координаты базовой станции почти в реальном времени) — пинг-SMS + HLR-запрос. «Детективы продавали за 10–15–20 тысяч рублей, мы делали это за 29 копеек» — легально. В апреле 2018 «окно Овертона закрылось».
- С доступом к устройству: ПО родительского контроля (Касперский, стандартное приложение Google), подписка на трекинг операторов, приём с Telegram (включить трансляцию геопозиции себе, стереть переписку у объекта — трансляция сохранится). Вскрытие «в поле» — соцынженерия («дай позвонить», подглядывание, повторяемость паттернов), физические трюки (детский порошок, рахат-лукум — жирные следы на местах разблокировки).
- Без доступа: сбор цифрового следа (соцсети, облака Google/Apple, отзывы) и разбор нейронкой (лояльность, карта перемещений и связей); логирование при заходе на веб-ресурс (IP, браузер, разрешение экрана, языки, Java, cookie, Flash; при спецнастройках «в интересах ОРД» — соцаккаунты, геолокация, фото с фронталки, образец голоса) на базе HTML5 GeoAPI («технологии 12 лет»); поиск «потерянного» телефона по утёкшим почте+паролю (штатные iOS/Android, 2FA не срабатывает).
- Радиоперехват: устройства постоянно транслируют Bluetooth, LoRa, MAC; софт WiGLE, nRF, LightBlue, BLE Radar; «наружка» контролирует MAC объекта в помещении; сеть Wi-Fi-радаров = аналог трекинга оператора, но по всему IoT. Ключ: «уже не номер телефона, а фактическое обнаружение устройства по MAC, по адресу модема».
- Трекеры (AirTag): несколько дел за год со слежкой за физлицами (заявляли о возможном покушении); iOS/Android с 15 версии детектируют большинство. Психологический нюанс: трекер «палит» слежку, потерянный наушник — нет → выгоднее IoT-устройства вендора.
- ADINT (Advertising Intelligence): появился в конце 2017 в Школе Пола Аллена Вашингтонского университета; первая работа спикера — 2019; первые продукты — «разумеется, в Израиле». Даёт цифровой портрет (пол, возраст, город, интересы, достаток, родственники, связи), контроль перемещений и нахождения в конкретном месте/времени. IT-корпорации «склеивают» портрет даже при смене телефонов/почт/номеров: «IT-корпорации работают в интересах правоохранительных органов, постоянно склеивая наш портрет».
- Военный кейс: через Яндекс Аудитории и маркетинговые площадки операторов, «пройдясь по линии боевого соприкосновения», видно число устройств/пользователей, деление по полу/возрасту/интересам/городам — «демаскировка фактического нахождения войск», наведение высокоточного оружия; кейсы начала года — ADINT Израилем для наведения ударов, «в частности, на одну из школ для девочек». ADINT также используется для доставки шпионского ПО.
- Асимметрия точки входа: отечественные сервисы (Яндекс Аудитории, площадки операторов) отдают данные несоизмеримо легче — «безвозмездно, пройдя простейшую регистрацию, а то и вовсе не регистрируясь»; у Google нужны рекламные аукционы, спецдоступ к SDK и «внушительный депонент».
- Свой инструмент: бесплатный браузер на базе Opera Portable для OSINT (1000+ источников, встроенные нейронки/соцаккаунты/мессенджеры, работа и хранение с флешки).
Инструменты и артефакты: SMS-центры/LAC/CID/HLR/пинг-SMS; ПО родительского контроля; трекинг операторов; Telegram (трансляция геопозиции; блокируется в РФ); Мобильный Криминалист (у спикера отсутствует); соцынженерия/физтрюки; логирование; HTML5 GeoAPI; штатный поиск iOS/Android; WiGLE, nRF, LightBlue, BLE Radar; Bluetooth/LoRa/MAC; Wi-Fi-радары; AirTag и IoT-устройства; ADINT; рекламный идентификатор; Яндекс Аудитории; маркетинговые площадки операторов; Google; браузер на Opera Portable; MAX (иронично); Palantir/«Maven», Rayzone, Sherlock, Paragon (из зала, по слуху).
Правовой/организационный контекст: спикер многократно подчёркивает, что не субъект ОРД, действует методами открытых источников; часть возможностей логирования — только «при спецнастройках в интересах субъектов ОРД». Google «неоднократно передаёт полиции» сведения о перемещениях. Организационная принадлежность из зала — Координационный совет негосударственных структур безопасности (компания «Интернет-Розыск» / ГК «Киберсистема» в транскрипте не произносится — взята из программы). Легитимная рамка: научная деятельность, НИР/НИОКР, работы в академиях Следственного комитета и Академии управления МВД РФ (в т.ч. по ADINT), обучение сотрудников правоохранительных органов; частные заказы — «с соблюдением закона о персональных данных» и только при наличии у клиента материала проверки и обращения правоохранительного органа.
Из Q&A:
- Придать мобильному устройству статус «средства технической иностранной разведки»? (задающий ссылается на Palantir/«Maven», досылание вирусной нагрузки через рекламу компаниями Rayzone/Sherlock/Paragon, угрозу в условиях СВО). Ответ иронично-согласный: на это указывают «все действия регуляторов по всему миру»; мы в «эпохе Возвращения» к монополии государства на средства информатизации; правильно — создавать «свои альтернативные программные и аппаратные продукты, недоступные для слежки извне».
- Что делать «простым смертным»? Иронично: «прежде всего установить себе Макс. Обязательно. На основной мобильник». Всерьёз: он зачистил сервисы Google на Android — телефон «начал летать», трафик упал, приложения в офлайне «особенно в период блокировок актуально»; менять рекламные идентификаторы, ограничивать слежку в настройках («как ни наивно»). «И вы им верите, этим настройкам?» — «Нет, конечно… Когда это нужно Яндексу, там всё есть».
- Не берёт ли на себя функции ОРД, не собирает ли ПДн нелегально? Спорит: «это лежит в открытом доступе», обработка «условно-персональных» данных «под вопросом»; обосновывает научной деятельностью и работой по мотивированным запросам.
Позиция спикера: бесконтрольный сбор данных — «безусловно, зло» с одной стороны и «удобство» с другой; резко критикует Яндекс Аудитории и площадки операторов за низкую точку входа; призывает IT-гигантов «не вываливать подобные данные в открытый доступ», а Россию — озаботиться собственной безопасностью и «зашифровкой».
Дебаты «Корпоративная форензика: споры о важном» — Никита Вьюгин (ООО «МКО Системы») с гостями
Модерируемые дебаты вместо сольного доклада. Модератор — Никита Вьюгин; гости (фамилии по слуху, компании в записи не названы): Юрий Тихоглаз и Ян Городецкий (форензики) и Антон Антропов (опыт CISO, «сторона бизнеса»). Транскрипт без меток спикеров — атрибуция по обращениям модератора и контексту. Спора почти не вышло: по всем темам участники быстро сошлись; самое яркое расхождение — не в позициях, а в статистике распространённости COPE. В конце — объявления Дмитрия Янкового.
Тема 1. BYOD против COPE.
- Определения (Вьюгин): BYOD — личный телефон сотрудника для работы; COPE — устройство, выданное работодателем.
- Ян: корпоративные устройства «выигрывают» — легче получить на исследование (не надо договариваться с собственником), «все ключи, все доступы». Статистика: COPE 7–8 из 10, BYOD 2–3.
- Юрий: «нормально настроенный» BYOD с корпоративным профилем технически эквивалентен COPE; без средств контроля BYOD — «дыра в безопасности»; организационно COPE проще.
- Антон (жёстче всех): «„Бьёт — значит любит“ — это блажь и фантазия. Нет ни одного известного мне плюса у BYOD» (с точки зрения здравого смысла в целом). Единственный «плюс» — не покупать, но однообразный парк «радикально снижает стоимость владения», а «зоопарк» требует другой подготовки специалистов; стоимость техники «ускользающе мала на фоне годового ФОТ». COPE = «единообразие и централизованное управление», контроль/DLP «поддерживаются из одного места».
- Статистика Вьюгина по его клиентам: COPE — только у 3 из 10, у 7 — BYOD (кроме «суперкрупных», банковского сектора в центре; «отъезжаешь в регионы — свои мобилки, пароли поменены»). Это «абсолютно не те цифры», что у Яна.
- Компромисс: для телефонов — MDM/EMM с контейнеризацией («не докерной», «почта точно не гуляет») — «разумный компромисс»; для компьютеров, где хранятся объёмы, — только корпоративные девайсы, компромисс не принимается.
- К чему пришли: COPE предпочтителен; для телефонов допустим компромисс через MDM-контейнер, для компьютеров — нет. «В целом, компромисс, согласны».
Тема 2. Уведомлять ли сотрудника о начале расследования.
- Юрий: вопрос — в сроке («не уведомлять не совсем законно»). Кейс: уведомление за три дня о проверке с запретом уничтожать документы → «метровые мешки с бумагой из шреддера». Тактика: уведомить в кратчайший срок («немножко паника»), а удаление предъявить как нарушение уведомления. «Опасный ты человек, Юр».
- Ян: лично против уведомления («живи честно — не надо сигналить о посте ДПС»), но это часть бизнес-процесса, значит уведомлять надо — с нулевым «окном» на удаление («сели с юристами, устройство забрали прямо перед глазами»). Антифорензика реальна: «с развитием нейросетей узнать, как завайпить дату» несложно, вплоть до исключения восстановления по остаточной намагниченности; «реальность так не работает», что «мы всё равно найдём».
- Антон: зависит от кейса; при DLP-мониторинге предупреждать нельзя. Про удаление: «Logo E, Ctrl A, Shift D, Enter — всё, что нужно, чтобы уничтожить жёсткий диск» (полемическое преувеличение). Решение — не выбирать, а соблюдать закон: по закону о коммерческой тайне дать сотруднику на подпись при приёме подзаконные документы (или переподписать постфактум), где прописано, что «компьютер может мониториться». «Некоторые законы работают».
- К чему пришли: уведомлять — да (законность, «человеческая» сторона, бизнес-процесс), но без «окна» на удаление; при DLP — не предупреждать; вопрос снимается заранее подписанной нормативкой.
Тема 3. Хранить ли устройство уволенного сотрудника.
- Юрий: «зависит от кейса»; удаление данных может грозить существенным штрафом регулятора (его ноутбук «с позапрошлой работы до сих пор в сейфе, не вайпнутый»). Если в суд с этим сотрудником не пойдём и есть правильно описанный образ — можно не хранить.
- Ян: образ создаётся «в любом случае», само устройство держать смысла нет («оперативка сдохла, а образ есть»); хранить образ — HDD в сейфе, «минимум полгода» («у силовиков прописано»), дольше по просьбе клиента.
- Антон: «не понимаю, зачем хранить ноутбук, а не данные»; «срок по особо тяжким экономическим 10 лет — имеет смысл».
- К чему пришли: хранить образ, а не железо; срок — от полугода до срока давности, с поправкой на регуляторные риски и пожелания клиента.
Тема 4. Проактивная против реактивной форензики.
- Антон: «не бывает проактивной форензики — форензика это расследование» (оксюморон); DLP на всю организацию «не окупается даже банкам», надо фокусные группы, действовать пошагово.
- Ян: проактивное — это ИБ/профилактика, реактивное — «митигация»; склонен к реактивной («интереснее»; в режиме профилактики человек «либо меньше косячит, либо лучше скрывает следы»). Профилактика — дело ИБ.
- Юрий: проактивная форензика — «как гадание»; правильно говорить о готовности к расследованию (знать, где данные и кто за них отвечает, документировать системы).
- Вьюгин признал некорректность формулировки темы; переформулировал как «предварительный сбор информации» → все отнесли это к ИБ/DLP.
- Реплики: «запугивание» рассылкой «с понедельника мы вас всех мониторим» снижает инциденты «до поры до времени» (Антон); первые 2–3 пункта e-discovery делают реактивную форензику «как по маслу» (Ян). Пентестер Александр Дмитриев (в пересказе): регламенты «по Golden Book» — «меньше чем у 1%» компаний; данные лежат там, где ожидались, — «два раза за мою практику» (Юрий).
- К чему пришли: «проактивная форензика» = ИБ/DLP + подготовленность (регламенты, документирование, нормативка, e-discovery). «Хорошая реактивная форензика начинается с подготовки. В том числе нормативной».
Вопрос из зала «кому вы нужны».
- Антон: пошифрованные small/middle-компании (3–4 раза в год, «несколько десятков серверов»); «в 100% случаев отговаривал» восстанавливать — «сейчас идёт не шифровка, а вайпинг по геополитическим соображениям».
- Ян: форензика в связке с Discovery ради доказательств для регулятора/суда/силовиков (со ссылкой на «73-й федеральный закон о судебно-экспертной деятельности»); «на сочленении двух сфер существуем».
- Юрий: уровень «Большой четвёрки» — международные арбитражи и корпоративные расследования; «чтобы уволить сотрудника, форензик-расследование не всегда имеет смысл».
Инструменты и артефакты: BYOD/COPE; Intune, MDM, EMM; корпоративный профиль; контейнеризация; DLP (+ проблемы на Mac); доменные политики; BitLocker («против BitLocker нет приёма»); виртуалки/VDS; macOS/Mac Studio; шреддер; остаточная намагниченность; форензик-образ; бэкапы; почта (Mail/Яндекс/Рамблер); e-discovery/Discovery; шифровальщики и вайперы; «Golden Book».
Правовой/организационный контекст: закон о коммерческой тайне (подписи при приёме), 73-ФЗ о судебно-экспертной деятельности (полнота/целостность/воспроизводимость доказательств), штрафы регулятора за удаление данных, сроки хранения («у силовиков прописано», срок давности), международный комплаенс и санкции (парк Mac без контроля). Отдельного вопроса «идти ли в полицию/СК» не было — силовики упоминались как адресат доказательств и источник нормативов хранения.
Позиция участников (сводно): ожидаемого конфликта «бизнес vs форензика» не случилось — самую жёсткую анти-BYOD позицию занял «человек от бизнеса» (Антон), форензики были мягче. Реальное разногласие — статистика COPE (Ян 7–8/10 против Вьюгина 3/10), похоже на разницу клиентских сегментов, но в дебатах не разбиралось.
Владислав Азерский (F6) — «DFIR vs WSL: цифровая криминалистика на стыке миров»
Доклад о том, как Windows Subsystem for Linux (WSL) выглядит для DFIR-специалиста и как его используют злоумышленники. Честно проговорённая главная мысль: собственных криминалистических артефактов у WSL практически нет — нет ETW-провайдеров, нет событий в Windows Event Logs, нет отдельных текстовых/SQLite-логов; остаются лишь косвенные следы в реестре и паре журналов. Разобраны архитектура WSL1/WSL2, ключевые особенности, реальные публичные кейсы (Qilin с ELF-шифровальщиком, августовская npm-кампания со стилером) и способы закрепления. Практический вывод: раз хост на Windows — это криминалистика Windows плюс анализ образа ext4.vhdx как Linux-форензика.
Главное:
- Нет ни одного ETW-провайдера, пушащего события WSL в Windows Event Logs; нет текстовых журналов и базы SQLite с логами WSL. Остаются косвенные упоминания в журналах событий и реестре. (Конкретных Event ID спикер не приводил — их нет по существу.)
- WSL1 (2016) — слой трансляции системных вызовов через ядро Windows; WSL2 (2019) — Linux-виртуальная машина на Hyper-V (основной предмет). В 2025 Microsoft выложила код ядра и «всего остального» в публичное поле (часть драйверов/библиотек осталась проприетарной).
- Особенности, удобные атакующему: из WSL можно запускать Windows-exe (родительский процесс —
wsl.exe); хостовая ФС примонтирована (/mnt), операции идут черезdllhost(в ряде EDR детекта нет); сетевой стек WSL2 полностью изолирован (Sysmon/EDR на хосте не видят трафик внутри VM); в любой дистрибутив можно зайти под root без пароля (wsl -d <дистрибутив>). Отключение запуска Windows-exe — две строки в/etc/wsl.conf. - Кейс ~2017: некая компания нашла ELF-файл, взаимодействовавший с WSL — «конкретики нет, вообще нет».
- Кейс Qilin (начало февраля 2026): аффилиаты Qilin; первичный доступ — RDP или уже имеющийся RAT («ратник»); активация/развёртывание WSL (нужен полный контроль над машиной); загрузка ELF-шифровальщика, выполнение в WSL; через примонтированную NTFS ELF шифрует пользовательские файлы хоста.
- Кейс npm typosquatting (август): ~40–50 npm-пакетов со сходными названиями (транспозиция символов,
l→1); скрипт проверял, Linux ли это и именно ли WSL (по двум переменным окружения); скачивался стилер (спикер поправился с «шифровальщика»), копировался в ФС Windows, выгружал учётные данные. - Развенчанный «кейс»: упоминания об использовании WSL группировками Turla, FIN7, Ryuk оказались «нейрослопом» (непроверенная информация) — призыв перепроверять данные о группировках.
- Закрепление: (1)
/etc/wsl.conf→ секция[boot]→ ключcommand= reverse shell при старте дистрибутива; (2) WSL-плагин (подписанная DLL + регистрация в реестре) — «в основном не сработает» из-за требований доверенной подписи/Secure Boot. - Доставка нагрузки: кастомный дистрибутив с GitHub (
-p calc.exe→calc.wsl, на Alpine ~10 МБ); импорт архива с указанием пути кext4.vhdx; загрузка через winget (winget search kali) из Microsoft Store / репозитория winget — логи winget фиксируют команды, успешность и факт установки. - Обнаружение: в реестре — число дистрибутивов, их путь, название, имя виртуального диска (точный ключ не назван); по умолчанию диск —
ext4.vhdx(артефакт для SOC-правил и триажа). Отдельно упомянут ресерч SpecterOps (запуск процессов в Linux-контейнере безwsl.exeчерез COM-интерфейс). - Pipeline: (1) по журналам Windows проверить, установлен ли WSL, включены ли компоненты, есть ли дистрибутивы; (2) перейти к форензике Linux — триаж или копия
ext4.vhdx; сформировать гипотезу на основе актуальных TTP.
Инструменты и артефакты: WSL1/WSL2, WSL Service, wsl.exe, EasyWSL, Docker Hub, Hyper-V, /etc/wsl.conf ([boot]/command), ext4.vhdx, реестр, \\wsl$\, /mnt, dllhost, Sysmon, EDR, ETW-провайдеры (отсутствуют), Windows Event Logs, SQLite (пусто), winget, Microsoft Store, Alpine Linux, Kali Linux, Ubuntu, GitHub-проект (без названия), WSL-плагин, Windows Defender плагин (логи не сохраняет), COM-интерфейс, ELF, NTFS, npm, RDP, RAT, reverse shell, бикон; Qilin (кейс), SpecterOps (ресерч).
Правовой/организационный контекст: раздел скудный — доклад технический. Прозвучали организационные меры (ограничивать WSL для пользователей, мониторить включение компонентов, поскольку легитимных пользователей мало — «вряд ли бухгалтер или юрист»); косвенно — бизнес-логика ransomware (жертва приходит «в чатик», операторам невыгодно усложнять схему шифрованием диска). Про заказчиков, УК/УПК, допустимость доказательств — не было.
Из Q&A:
- Настроить аудит внутри WSL с выводом логов на хост? Потенциально да — вариант с WSL-плагинами (Windows Defender плагин логи в файлы не сохраняет), упор в отключение Secure Boot и доверие самописному сертификату; либо мониторинг внутри дистрибутива с копированием логов на хост.
- EDR не заглядывают в контейнеры Hyper-V? Личной статистики нет; у ряда международных вендоров функционал внедряют, по ру-рынку — не знает. Сам запуск Hyper-V — сигнал, «это 100%», но с учётом контекста.
- Можно ли зашифровать виртуальный диск, ключ отдавать по DNS? Потенциально да, но злоумышленникам невыгодно — им нужно без ошибок, иначе не получат деньги.
Позиция спикера: честно снижает ожидания (артефактов нет — это проблема метода); считает удивительным и неправильным отсутствие ETW/событий; называет себя «не сторонником» WSL, трактует его как нишевый инструмент и вектор атаки; методологически честен (перепроверять OSINT о группировках).
Юрий Павенский (независимый эксперт) — «Исследование электронных носителей информации при недоступности средств защиты информации» (обрыв записи)
Доклад о том, как исследовать электронные носители, когда корпоративная сеть уже «должным образом не функционирует», а привычного доступа к консолям СЗИ и их телеметрии больше нет. Главная мысль: сколько бы сертифицированных СЗИ, пентестов и проверок регуляторов у компании ни было, ничто не гарантирует сохранения доступа к этим средствам при серьёзной атаке — и тогда «единственным ключевым инструментом для восстановления полной картины инцидента является исключительно компьютерная криминалистика». Сквозной кейс + практика: логика выбора действий по каждому узлу, очередность сбора волатильных данных для Windows/Linux/macOS и сетевого оборудования. Запись обрывается на первых фразах о постоянных данных (контрольные суммы); Q&A и заявленная реконструкция атаки в запись не попали.
Главное:
- Иллюзия защищённости: «мы такая классная компания» с огромным набором СЗИ (SIEM, EDR, DLP, TI, WAF, NGFW, антивирус), пентестами, учениями и проверками регуляторов «на высшем уровне» → «любой инцидент будет обнаружен». «В этом предположении допущена одна из основных ошибок».
- Сквозной кейс (введён словом «Допустим», далее упоминается как реальный): публикация базы интернет-магазина (ПДн, e-mail, пароли) → работник компании-разработчика IDM-системы использовал личный e-mail как логин → доступ к его личной почте и облаку → OSINT-профилирование → сведения о заказчиках, привилегированных учётках AD, хостах → продолжение переписки с заказчиком «под предлогом дополнительных работ» → удалённый доступ к джамп-хосту заказчика.
- Внутри: первую неделю вели себя как подрядчик; собрали сведения о доменной инфраструктуре, скомпрометировали учётки AD, обеспечили устойчивое присутствие, выгрузили базы (финансы, работники, клиенты, логистика). На АРМ IT-работника найдена незашифрованная копия личного iPhone (фото документов, переписка с учётными данными, схемы связи, учётки в заметках).
- Деструкция: уничтожены резервные копии IT-серверов; изменена конфигурация коммутаторов уровня ядра → потеря связности, деградация домена, потеря доступа к СЗИ и телеметрии; штатная реконструкция атаки невозможна.
- Вымогательство: сменены пароли к БД, базы зашифрованы; через Telegram — требование выкупа + шантаж публикацией личного бэкапа; фрагмент выложен в публичном Telegram-канале как доказательство.
- Практика — против категоричных правил: ни «немедленно изолировать все хосты», ни «снять всю информацию со всех». При 2 000 / 10 000 / 100 000 хостах полный сбор затянется, «пока компания не закроется».
- Алгоритм по узлу: оценить связь с инцидентом → продолжается ли ущерб / есть ли подозрительное соединение → сохранился ли сетевой доступ к живым системам (даже при разрушенной сети, если узел в одном VLAN). Вариант «связан, но пассивен» — не изолировать, «вообще никак не трогать» до постоянных данных. Вариант «активное шифрование» — рефлекторная изоляция оспаривается («достаточно философский» вопрос: соединение оборвётся, база «может отъехать» без бэкапов).
- Правило двух минут: если есть «хотя бы две минуты» без катастрофы — снимать волатильные данные (изоляция теряет «огромное количество артефактов, это 100%»). Не руками, а скриптом (для Linux — «порядка 67 и более команд»); по QR-коду — перечни команд (Windows, macOS, Unix/Linux, позже коммутаторы/маршрутизаторы) и автоматизированные скрипты (PowerShell и др.).
- Очередность сбора: базовая информация об узле (имя хоста, учётка, версия ОС/ядра, дата/время/пояс, время независимого источника и расхождения, аптайм) → пользовательская активность (сеансы, кэш аутентификации, процессы/сервисы, открытые файлы) → локальные журналы с риском перезаписи → драйверы/модули ядра/IPC → сетевое состояние (интерфейсы, соединения, порты, маршруты, ARP/NDP).
- Виртуальные машины: при доверии гипервизору — моментальный снимок с сохранением оперативной памяти; доступ без сети — недоменный ноутбук к SAN-свитчу или менеджмент-порту. Сетевое оборудование: подключение с автономного недоменного ноутбука через консольный кабель; первая команда — история командной оболочки для всех пользователей (вытесняется новыми командами); никаких команд записи — даже команды просмотра оставляют след в истории, журналах и AAA.
- Конкретные журналы: Windows — System, Security, WinRM Operational, TS-RCM Operational, TS-LSM Operational, OpenSSH Operational, «самое главное» — Windows PowerShell и PowerShell Operational; Linux — syslog, audit, secure, kern, messages, daemon, xrdp, xrdp-sesman, auth; macOS — syslog и Unified. Выгружать «хотя бы за последние 24 часа», сохранять на внешний носитель/изолированное хранилище, никогда — на носитель исследуемого узла. Event ID не назывались.
Инструменты и артефакты: классы СЗИ (SIEM, EDR, DLP, TI, WAF, NGFW, антивирус); IDM-система, Active Directory, джамп-хост, коммутаторы уровня ядра; VLAN, Huawei VRP, консольный кабель + недоменный ноутбук, SAN-свитч, менеджмент-порт, гипервизор/моментальный снимок, AAA, ARP/NDP; журналы Windows/Linux/macOS (перечни выше); посекторная («побитовая») копия, контрольные суммы; QR-код со скриптами (PowerShell); Telegram (канал вымогательства).
Правовой/организационный контекст: спикер — «независимый эксперт» (Павенский Юрий Алексеевич); организация и процессуальная роль не раскрыты. Регуляторный фон (сертифицированные СЗИ, проверки регуляторов с высшими оценками) подан как источник ложного чувства защищённости; конкретные регуляторы и НПА не названы. Правовая квалификация в кейсе — только косвенно (публикация личных данных «опорочила бы честь, достоинство и деловую репутацию»). Процесс реагирования — 10 взаимосвязанных этапов (документ «Общий порядок реагирования» по QR-коду). Требования к фиксации: запись терминальной сессии до её установления; время независимого источника и расхождения; запрет команд записи; результаты — на внешний носитель; выключенный узел не включать (изменятся постоянные данные); для постоянных данных — проверяемая копия (источник, способ, средство и версия, место, время, контрольные суммы). Организационные выводы: контроль удалённого доступа подрядчиков, запрет хранения конфиденциальной информации на личных устройствах и в бэкапах, осознание, что один личный аккаунт — точка входа.
Из Q&A: отсутствует — запись оборвана внутри доклада.
Позиция спикера: против категоричных правил (не изолировать всё, не собирать всё) и против рефлекторной изоляции даже при активном шифровании; волатильные данные важнее скорости изоляции; автоматизация вместо ручного ввода; минимальное вмешательство и осторожность с сетевым оборудованием. Признаёт ограничения (лимит времени, физический доступ к гипервизору только в офисе, нестабильные узлы могут не пережить сбор). Тон разговорный, с самоиронией.
3. Сквозные темы
-
Отношение к ИИ: от полного недоверия до «параллельно с классикой». Резче всех — Борощук: ИИ в криминалистической обработке медиа «фантазирует» (особенно на 64×64 px), даёт невоспроизводимый результат и не выдерживает суда; ИИ-вывод в дело не подшивают (согласие зала). ЭЛЕТЕК (Савинков) использует ИИ, но параллельно с классическими классификаторами (на жёстких рубриках классика «быстрее и качественнее»), жёстко фиксирует параметры генерации ради повторяемости и признаёт, что «фантазирование» нельзя выключить полностью. Азерский развенчал «нейрослоп» — сгенерированную ИИ дезинформацию об использовании WSL группировками. Дрозд (СёрчИнформ, «ИИ в ИБ») был в незаписанной части. Общий знаменатель — воспроизводимость и допустимость в суде важнее «магии».
-
Импортозамещение и российские инструменты. ЭЛЕТЕК прямо называет главным преимуществом ПО «российское, работа на Astra Linux и с E01»; копировщик поставляется в МВД. МКО Системы — весь стек продуктов (МК, МК Брутфорс на базе hashcat 7.0). Бедеров призывает создавать «свои альтернативные программные и аппаратные продукты, недоступные для слежки извне» («эпоха Возвращения»). Павенский упоминает Huawei VRP и Astra-подобный контур. Обратная сторона (дебаты): российские и китайские DLP на Mac «не работают нормально».
-
Взаимодействие бизнеса и правоохранительных органов / регуляторов. Москвичев: заключение эксперта признано доказательством в суде; из зала — «Антифрод-2/3» (210-ФЗ, нумерация под вопросом), требования Банка России и ФСТЭК, доверенное ПО. Дебаты: закон о коммерческой тайне (подписи при приёме), 73-ФЗ, штрафы регулятора за удаление данных, силовики как адресат доказательств. Бедеров: работа по мотивированным запросам и «материалу проверки», научная деятельность в академиях СК и МВД. Павенский: недоступность СЗИ как штатный сценарий, 10 этапов реагирования. Общий тон — прагматичный, местами скептичный к регуляторам («учитывая уровень доверия к непредвзятости органов»), но признающий, что «некоторые законы работают».
-
Состояние мобильной форензики: крипточипы, патчи, перебор. Чикин — центральный: выделенный криптопроцессор («вахтёр») делает перебор невыносимым наружу; будущее — перебор на самом телефоне; главная угроза — динамика патчей (два за 2–4 месяца у одного MTK). Вахрушина: scrypt-ускорение до 10×, но FDE «быстро не подберётся»; Windows Hello в исследовании. Бедеров: iOS/Android с 15 версии детектируют трекеры. Незаписанные касперские доклады (фейковый iPhone, GSM-оборудование) — по этой же теме. Общий вектор — защита устройств быстро усложняется, окно возможностей для эксперта сужается.
-
Рекламные / OSINT-данные как инструмент слежки. Бедеров — целиком об этом: ADINT, Яндекс Аудитории и площадки операторов как общедоступный инструмент слежки (вплоть до демаскировки войск), «склейка» цифрового портрета IT-корпорациями, радиоперехват Bluetooth/MAC/LoRa, Wi-Fi-радары. ЭЛЕТЕК: OSINT-«съёмники» как часть аналитической платформы. Павенский: OSINT-профилирование работника как звено атаки. Москвичев: соцынженерия через социально значимые темы в Telegram.
-
Продуктовые и инфраструктурные анонсы МКО Системы. МК Брутфорс: hashcat 7.0, Samsung Smart Switch, Telegram для macOS, Threema, библиотека словарей 20–100 ГБ, температурная защита, планы KeePass/Kims/Windows Hello. Юбилейный информационный портал (статьи — «7 штук», видеоархив вместо Rutube, учебный тестовый образ, тестовые кейсы для клиентов). Признанные замечания к МК из Q&A Москвичева: WAL-данные не помечаются как удалённые, задвоение чатов WhatsApp/Telegram.
-
Антифорензика и уничтожение данных. Чикин: смена состояния телефона стирает ключ; риск wipe при неверных действиях. Дебаты (Ян): невосстановимый вайп «с развитием нейросетей» несложен, «реальность так не работает», что всё найдём; Юрий: «метровые мешки из шреддера» после уведомления; Антон: Shift+Del как «уничтожение диска» (полемически). Москвичев: логи можно подменить — защита только комплексность. Азерский: сетевая изоляция WSL2 скрывает трафик. Павенский: изоляция теряет волатильные артефакты.
-
Волатильные данные и воспроизводимость сбора. Павенский — детальнее всех: правило двух минут, сбор скриптом, очередность, запрет команд записи, проверяемая копия с контрольными суммами. Борощук: воспроизводимость обработки медиа. Дебаты: форензик-образ «правильно описан», 73-ФЗ, e-discovery. Сквозная ценность — доказательство должно быть проверяемым.
-
Состояние рынка и заказчиков. Дебаты: расхождение по COPE/BYOD (Ян 7–8/10, Вьюгин 3/10 — регионы и средний бизнес на BYOD; банковский сектор на COPE); санкции оставили парки Mac без контроля; вайперы «по геополитическим соображениям» вместо шифровальщиков; сегменты клиентов форензики (small/middle пошифрованные, Discovery для суда, «Большая четвёрка»). ЭЛЕТЕК: заказчики — МВД, оперативные и аналитические подразделения, АПК «под задачу». Бедеров: частные заказы только по материалу проверки.
-
Роль Telegram. Канал доставки вредоносных APK (Москвичев — «Пропавшие без вести на СВО», «Фотоархив 20»), приём слежки через трансляцию геопозиции (Бедеров), канал вымогательства и «доказательной» публикации (Павенский). Отдельно — поддержка Telegram для macOS в МК Брутфорс (Вахрушина) и «Павел не подвёл» про БД Telegram (Москвичев).
-
Масштаб данных как самостоятельная проблема. ЭЛЕТЕК: 200 ГБ с одного телефона «глазами уже невозможно», конвейер индексации, «десятки терабайт», из 24 часов камеры — три двухминутных фрагмента. Павенский: 2 000 / 10 000 / 100 000 хостов как аргумент против тотального сбора. Анонс ведущего к докладу ЭЛЕТЕК: «терабайтов слишком много, без автоматизации не обойтись».
-
Джамп-хосты, подрядчики и цепочки доверия. Павенский: атака через подрядный доступ к джамп-хосту, неконтролируемый удалённый доступ подрядчиков. Дебаты: удалённый доступ и BYOD как «дыра». Бедеров: компрометация через личный аккаунт → корпоративная инфраструктура.
4. Индексы
4.1 Технологии, инструменты, артефакты
Алфавитно; в скобках — доклад(ы); далее — как упомянуто. Сокращения докладов: Вахрушина, Чикин, Москвичев, ЭЛЕТЕК, Борощук, Бедеров, Дебаты, Азерский, Павенский.
- AAA (аутентификация/авторизация/учёт на сетевом оборудовании) (Павенский) — фиксирует даже команды просмотра, побочный след исследователя.
- Active Directory (AD) (Павенский) — компрометация учёток, привилегированные/сервисные учётки, «деградация доменной среды».
- ADINT (Advertising Intelligence) (Бедеров) — ключевая технология доклада; слежка по рекламным идентификаторам; появилась в конце 2017 (Вашингтонский университет), первые продукты в Израиле.
- AirTag и аналоги (Бедеров) — трекеры в делах о слежке за физлицами; iOS/Android с 15 версии детектируют большинство.
- Alpine Linux (Азерский) — маловесный образ (~10 МБ) для сборки кастомного/нагруженного WSL-дистрибутива.
- Amped FIVE (Борощук) — упомянут из зала как коммерческое ПО для фото (спикер такого «под рукой» не предполагает).
- AndroidManifest.xml (Москвичев) — разрешения приложения: отправка/получение СМС, сеть.
- ARP / NDP (Павенский) — таблицы соседей как часть сетевого состояния узла.
- Astra Linux (ЭЛЕТЕК) — платформа ПО ЭЛЕТЕК, главное заявленное преимущество (работа на Astra + с E01).
- Audacity (Борощук) — бесплатный аудиоредактор: шумоподавление по образцу, эквалайзер (ФВЧ/ФНЧ), спектрограммы, компрессия, нормализация.
base.apk/com.example.application(Москвичев) — имя файла и имя пакета вредоносных приложений в кейсах.- Belkasoft (ЭЛЕТЕК) — назван из зала как продукт, продолжающий создание E01 после сбоя.
- бикон (beacon) (Азерский) — нагрузка, запускаемая через подписанную DLL WSL-плагина.
- BitLocker (Дебаты) — «против BitLocker нет приёма»: заблокировал снятие образа с личного ноутбука; брутфорс на машине 8-летней давности.
- Bluetooth / LoRa / MAC-адреса (Бедеров) — постоянно транслируются гаджетами; MAC/адрес модема — «фактическое обнаружение устройства».
- BLE Radar, LightBlue, nRF, WiGLE (Бедеров) — софт для выявления радиотрансляций устройств вокруг наблюдателя.
- BYOD / COPE (Дебаты) — рамка дискуссии; COPE консенсусно предпочтителен, BYOD — «дыра»/«ни одного плюса».
- COM-интерфейс (Азерский) — по ресерчу SpecterOps позволяет запускать процессы в Linux-контейнере без
wsl.exe. - CUDA / OpenCL (Вахрушина) — драйверы для GPU; рекомендуется OpenCL («чуть быстрее»); свитчер драйверов в ближайшем релизе.
database.db(Москвичев) — основная база SQLite; показывает только итоговое состояние.- DaVinci Resolve (Борощук) — основной инструмент доклада: работа с цветом (осветление), восстановление номера по кадрам, отбор кадров с отражением, многодорожечная синхронизация.
- DLP (Дебаты, Павенский) — мониторинг (непрерывный / по подозрениям); критикуется по экономике (не окупается даже банкам) и не работает на Mac (российские/китайские); класс СЗИ, теряемый при атаке.
dllhost(Азерский) — системный процесс, обрабатывающий файловые операции WSL→Windows; в ряде EDR детекта нет.- Docker Hub (Азерский) — источник образов для EasyWSL.
- E01 (ЭЛЕТЕК) — формат образов; главная «масштабная задача» (E01 на Astra Linux); по мнению Грешнова «не поддерживает прерывания» (оспорено залом).
- EasyWSL (Азерский) — open source; конвертирует образы Docker Hub в WSL-дистрибутив, импорт/экспорт.
- EDR (Азерский, Павенский) — может не иметь правил на
dllhost-поведение; слеп к трафику внутри WSL2; класс СЗИ. - e-discovery / Discovery (Дебаты) — первые 2–3 пункта как условие успешной реактивной форензики; обеспечение полноты/целостности/воспроизводимости доказательств; «в России развито не так, как на Западе».
- ELF (Азерский) — формат исполняемых файлов Linux; в нём доставляли шифровальщик (Qilin) и стилер (npm).
- ETW-провайдеры (Азерский) — ОТСУТСТВУЮТ для WSL (центральный вывод); в манифестах по «Subsystem/Linux» пусто.
ext4.vhdx(Азерский) — имя виртуального диска WSL-дистрибутива по умолчанию; ключевой артефакт для SOC-правил и триажа.- FBE / FDE (Вахрушина, косвенно Москвичев) — форматы шифрования Android; FDE подбирается медленно даже после ускорения scrypt.
- FFS (полная файловая система) / физический образ (Москвичев) — рекомендуемый уровень извлечения, при котором доступны журналы; для Samsung — «через уязвимость 31317».
- «Фотоэкспер» (Борощук) — упомянуто из зала («классная штука»); что это — не определено.
- FQLite Carving Tool (Москвичев) — бесплатный сторонний просмотрщик WAL-файлов на слайдах.
gass.db(Москвичев) — системная БД Google (Google Play Protect); хранит хеш исполняемого файла по идентификатору; во всех трёх кейсах.- GGUF (ЭЛЕТЕК) — упомянут из зала как формат файла языковой модели, под который могут маскировать криптоконтейнеры.
- GIMP (Борощук) — «бесплатный аналог Photoshop», работа с отражениями.
- GitHub-проект (Азерский) — создание кастомного WSL-дистрибутива с payload (
-p calc.exe→calc.wsl); название не приведено. - Golden Book / «золотые правила» (Дебаты) — регламенты по книжке; по пентестеру Дмитриеву — «меньше чем у 1%» компаний.
- Google (рекламная экосистема) (Бедеров) — контрпример «высокой точки входа» (аукционы, SDK, депонент); «неоднократно передаёт данные полиции».
- GPU / CPU / кластеры (Вахрушина, Чикин) — внешние вычислительные мощности для перебора паролей.
- GrayKey (Чикин) — упомянут в Q&A в связке с историей Apple/АНБ; в записи и в RU-субтитрах — «Greybox».
- hashcat (7.0) (Вахрушина) — база МК Брутфорс; обновились до 7.0 к весенней конференции.
- HTML5 GeoAPI (Бедеров) — геолокация по GPS/Wi-Fi/LBS/сотовой/IP; «технологии 12 лет».
- Huawei HiSuite (Вахрушина) — резервная копия, для которой ускорен подбор.
- Huawei VRP (Павенский) — ОС сетевого оборудования: разные модели, разные команды, разное влияние на устройство.
- Hyper-V (Азерский) — компонент виртуализации, обязателен для WSL2; сам запуск — сигнал для мониторинга.
- I2C (Чикин) — интерфейс крипточипа на Galaxy A06; обмен не зашифрован, но перебор внутри чипа.
- IDM-система (Павенский) — работодатель скомпрометированного работника в кейсе.
- Intune / MDM / EMM (Дебаты) — часть COPE; MDM/EMM с контейнеризацией — «разумный компромисс» для телефонов.
- IoT-устройства вендора (наушники и т.п.) (Бедеров) — менее «палевная» альтернатива трекерам.
- K-Lite Codec Pack (Борощук) — набор кодеков для Windows, первый шаг при нечитаемом видео.
- Kali Linux, Ubuntu (Азерский) — примеры дистрибутивов WSL.
- KeePass (Вахрушина) — приложение в разработке для МК Брутфорс.
- Kims (Вахрушина) — приложение в разработке (название по слуху).
- Kirin / Exynos / Qualcomm (Чикин) — процессоры со встроенным криптопроцессором, проблемные для форензики; с Exynos ACE Lab не работает.
- Knox / Knox nonce (Чикин) — Knox как отдельное «пространство»; nonce — блок данных в крипточипе, недостающее звено в цепочке ключа.
- memcpy / memcmp (Чикин) — спикер назвал memcpy как достаточную функцию защиты («сравнивание памяти»); технически это memcmp (оговорка).
- MAX (Макс) (Бедеров) — упомянут иронично («прежде всего установить себе Макс»).
- MediaInfo (Борощук) — извлечение метаданных: не изменялся ли файл по пути от источника, когда и чем сделан.
- Metadata++ (Борощук) — экстрактор метаданных «практически из любого файла», каталогизатор; кейс — с какого телефона снято видео защиты.
- Microsoft Store (Азерский) — источник образов дистрибутивов (Kali и др.) через winget.
- MIME-типы / сигнатуры (ЭЛЕТЕК) — отбор и поиск файлов, определение подменённого расширения.
- Мобильный Криминалист (МК) (Вахрушина, Москвичев, Бедеров) — флагман МКО Системы; извлечение ФС; у Бедерова отсутствует («в поле» нельзя); замечания из Q&A Москвичева.
- МК Брутфорс / МК Брутфорс FREE (Вахрушина) — подбор паролей/хешей на базе hashcat; FREE урезана и давно не обновлялась.
- MTK / MediaTek (Чикин, Москвичев) — исследуется (Galaxy A06); критикуется за динамику патчей; «не самый серьёзный производитель».
- NGFW (Павенский) — класс СЗИ, теряемый при атаке.
- npm (Азерский) — пакетный менеджер; вектор typosquatting (~40–50 пакетов); скрипт с проверкой окружения.
- NTFS (Азерский) — хостовая ФС; ELF-шифровальщик обходит её файлы через монтирование.
- NVMe / SATA / USB 2.0-3.0 / microSD (ЭЛЕТЕК) — интерфейсы съёма; NVMe через переходник; USB-блокиратор без полной скорости NVMe.
/etc/wsl.conf(Азерский) — конфиг дистрибутива; две строки отключают запуск Windows-exe;[boot]/command— автозапуск (закрепление, reverse shell)./mnt(Азерский) — точка монтирования хостовой ФС Windows внутри дистрибутива.- Opera Portable (браузер спикера) (Бедеров) — бесплатный OSINT-браузер, 1000+ источников, работа с флешки.
- OpenSSH Operational (Павенский) — журнал Windows (SSH-сервер).
- Palantir / «Maven» (Бедеров) — из зала, продукт отслеживания (по слуху).
- Paragon / Rayzone / Sherlock (Бедеров) — из зала, компании досылания вирусной нагрузки через рекламу (по слуху).
- посекторная («побитовая») копия / контрольные суммы (ЭЛЕТЕК, Павенский) — восстановление удалённого; проверяемая копия с реквизитами и хешами.
- PowerShell (Windows PowerShell / PowerShell Operational) (Павенский) — «самое главное» из журналов Windows; скрипты сбора волатильных данных.
- QR-код (Вахрушина, Борощук, Дебаты, Павенский) — вход на портал/бесплатный МК Брутфорс; статьи и тестовые кейсы; папка со скриптами и «Общим порядком реагирования».
- Qilin (Азерский) — группировка; кейс февраля 2026 с ELF-шифровальщиком в WSL.
- RDP / RAT («ратник») (Азерский) — первичный доступ в инфраструктуру (кейс Qilin).
- реестр Windows (Азерский) — «определённый путь» с числом/путём/названием дистрибутивов и именем виртуального диска (точный ключ не назван).
- reverse shell (Азерский) — нагрузка в
[boot]/command. - Ричардсона — Люси, алгоритм (Борощук) — из зала (деконволюция для фото).
- root of trust (ROT), color, is_locked, secdiscardable, аппаратная уникальность, константы (Чикин) — компоненты схемы формирования ключа файловой системы.
- R-Studio (ЭЛЕТЕК) — упомянуто Грешновым в ответе о конкурентах (фраза искажена).
- Samsung Galaxy A06 / Tab A8 (Чикин) — подопытные устройства (MTK/I2C — не берётся; Unisoc/SPI — берётся теоретически).
- Samsung Messages (Москвичев) — лог фиксирует назначение
com.exampleдефолтным SMS-приложением (кейс 2). - Samsung Smart Switch (Backup) (Вахрушина) — новинка поддержки; грузятся два файла из одного бэкапа.
- SAN-свитч / менеджмент-порт (Павенский) — точки подключения недоменного ноутбука к гипервизору/оборудованию.
- scrypt-алгоритмы (Вахрушина) — улучшены (до 10×) для Android FBE/FDE, Apple Notes, Huawei HiSuite, Threema, Telegram для macOS.
- Сбер (приложение / антивирусный модуль) (Москвичев) — источник: WAL-журнал с записью о
base.apkкак трояне и уникальным идентификатором. - secure channel + сессионные ключи (Чикин) — защита обмена процессор↔крипточип; после установления наблюдение бесполезно («мусор»).
- Shutter Encoder (Борощук) — бесплатная перекодировка «любое видео в любое» без потери качества; просмотр метаданных.
- SIEM / TI (Threat Intelligence) / WAF (Павенский) — классы СЗИ, теряемые при атаке.
- SpecterOps (ресерч) (Азерский) — запуск процессов в Linux-контейнере без
wsl.exeчерез COM-интерфейс. - SPI (Чикин) — интерфейс крипточипа на Tab A8; после secure channel обмен зашифрован.
- SQLite / WAL / checkpoint /
-shm(Москвичев; SQLite также Азерский) — предмет доклада Москвичева (WAL сохраняет промежуточные состояния, перезаписывается); у Азерского — проверялся как место логов WSL, не найдено. - суперразрешение / интерполяция (Борощук) — «старый» неИИ-метод для пиксельных лиц и номеров.
- Sysmon (Азерский) — сбор сетевой телеметрии на хосте; слеп к трафику внутри WSL2.
- Tableau (ЭЛЕТЕК) — назван из зала как продолжающий E01 после сбоя (Грешнов усомнился).
- Tecno / Infinix / itel (журнал
palm-a) (Москвичев) — служебные журналы бюджетных устройств: событие регистрации приложения (12.11.2025 04:39) и отображаемое имя. - Telegram (Вахрушина — поддержка для macOS; Москвичев — БД
messages_v2/chats, канал доставки APK; Бедеров — трансляция геопозиции; Павенский — канал вымогательства). - Threema (Вахрушина) — новое приложение в поддержке МК Брутфорс (сверено по аудио 10.09.2026).
- Unisoc (Чикин, Москвичев) — процессор Tab A8 (крипточип по SPI); у Москвичева — метод извлечения.
- VideoCleaner (Борощук) — старый (~7 лет) бесплатный криминалистический продукт для простых операций (деблюр номера).
- VLAN (Павенский) — критерий сохранения сетевого доступа при разрушенной сети.
- VLC Media Player (Борощук) — универсальный плеер, «95% всего медиаконтента».
- виртуалки / VDS (Дебаты) — канал работы с личных устройств в ковид.
- Weaver / Weaver info (Чикин) — артефакт в папке на A06; в этом варианте крипточип проверяет пароль.
- Wi-Fi-радары (Бедеров) — сеть радаров = аналог трекинга оператора, но по всему IoT.
- winget (Азерский) — доставка образов (
winget search kali); логи фиксируют команды, успешность, факт установки. - Windows Defender плагин (для WSL) (Азерский) — существует, но логи в файлы не сохраняет.
- Windows Event Logs (Азерский) — WSL не пушит собственных событий; Event ID не приводились.
- Windows Hello (Вахрушина) — подбор пароля в стадии исследования (ориентир ~полгода).
- WSL1 (2016) / WSL2 (2019) / WSL Service /
wsl.exe/ WSL-плагин /\\wsl$\(Азерский) — предмет доклада; WSL2 — Linux-VM на Hyper-V с изолированной сетью; вход под root без пароля. - Журналы (СЗИ и практики), теряемые при атаке (Павенский) — SIEM, EDR, DLP, TI, WAF, NGFW, антивирус.
- Журналы Linux (Павенский) — syslog, audit, secure, kern, messages, daemon, xrdp, xrdp-sesman, auth.
- Журналы Windows (Павенский) — System, Security, WinRM Operational, TS-RCM Operational, TS-LSM Operational, OpenSSH Operational, Windows PowerShell, PowerShell Operational.
- Журналы macOS (Павенский) — syslog, Unified Log.
- Яндекс Аудитории (Бедеров) — критикуется как канал утечки геоданных (демаскировка войск); доступ «безвозмездно» или без регистрации.
- «Юстифон», «Дозор» (Борощук) — из зала: программа снятия гармонических шумов (по слуху) и источник видеозаписей (вероятно носимые регистраторы).
- шифровальщики / вайперы (Дебаты, Азерский) — «сейчас идёт не шифровка, а вайпинг по геополитическим соображениям».
- шреддер / остаточная намагниченность (Дебаты) — бумажная антифорензика; современный вайп исключает восстановление по намагниченности.
- классические классификаторы текста + лингвисты (ЭЛЕТЕК) — параллельно с ИИ; на жёстких рубриках «быстрее и качественнее».
- консольный кабель + автономный недоменный ноутбук (Павенский) — «единственный правильный вариант» подключения к коммутатору/маршрутизатору без сети.
- коммутаторы уровня ядра (Павенский) — изменение конфигурации как инструмент разрушения связности.
- логирование (цифровой отпечаток) (Бедеров) — IP, браузер, экран, языки, Java, cookie, Flash; при спецнастройках — соцаккаунты, геолокация, фото, голос.
- родительский контроль (Касперский, Google) (Бедеров) — слежка за устройством при физическом доступе.
- штатный поиск потерянного устройства (iOS/Android) (Бедеров) — через утёкшие почту+пароль; 2FA не срабатывает.
4.2 Векторы атак и кейсы
- Незаконные кредиты через вредоносные APK (3 кейса) — Москвичев — APK под видом утилиты в Telegram-чате («Пропавшие без вести на СВО», «Фотоархив 20»), разрешения на СМС/дефолтное SMS-приложение, оформление кредитов, удаление приложения; следы — в WAL, gass.db, логах.
- Атака на крипточип Tab A8 (SPI) — Чикин — перехват управления процессором → извлечение Knox nonce → вынос перебора на внешний компьютер (трудно, но выполнимо).
- Крипточип A06 (MTK, I2C) не берётся — Чикин — проверка пароля внутри «вахтёра», счётчик попыток, троттлинг, самоуничтожение после ~1000 попыток.
- Потеря данных при неверных действиях с телефоном — Чикин — разблокировка/перепрошивка меняет ключ; риск wipe «боевых телефонов».
- Сокрытие файлов сменой расширения / криптоконтейнеры под медиа/GGUF — ЭЛЕТЕК — контрмера по MIME-типам; целевого поиска зашифрованных файлов нет.
- Восстановление номера/лица/отражения из плохого медиа — Борощук — по соседним кадрам, суперразрешение, «ухудшение» ради отражения.
- Реконструкция перестрелки по ~45 записям — Борощук (из зала) — потоки складывали в широкий кадр, «мультиплексный режим».
- Слежка по мобильнику без доступа к устройству — Бедеров — ADINT, Яндекс Аудитории, радиоперехват Bluetooth/MAC/LoRa, Wi-Fi-радары, поиск «потерянного» по утёкшим паролям.
- Демаскировка войск и наведение оружия через рекламные данные — Бедеров — по линии боевого соприкосновения; кейс ADINT Израилем «на школу для девочек».
- Слежка трекерами AirTag за физлицами — Бедеров — заявляли о возможном покушении; обход детекции «непалевными» IoT.
- Утечка клиентской базы, BYOD без домена («пароль я забыл») — Дебаты — оборот >1 млрд руб., 20 человек, BitLocker, ключевого пользователя «не собрали».
- Уведомление о проверке → «мешки из шреддера» — Дебаты — уничтожение документов после уведомления за три дня.
- Парк Mac без контроля после санкций — Дебаты — несколько сотен «бесхозных» Mac, DLP не накатить.
- Пошифрованные small/middle-компании — Дебаты — «несколько десятков серверов»; вайпинг вместо шифровки; «в 100% отговаривал» восстанавливать.
- Брутфорс BitLocker на машине 8-летней давности — Дебаты — закрытые расследования оказались связаны с новым инцидентом.
- Кейс Qilin (ELF-шифровальщик в WSL) — Азерский — RDP/RAT → развёртывание WSL → ELF шифрует NTFS через
/mnt. - npm typosquatting со стилером — Азерский — ~40–50 пакетов, проверка окружения WSL, выгрузка учётных данных.
- Закрепление через WSL — Азерский —
[boot]/command= reverse shell; WSL-плагин с подписанной DLL (обычно не срабатывает). - Компрометация корпоративной инфраструктуры через личный аккаунт → джамп-хост — Павенский — утечка БД интернет-магазина → credential reuse → подрядный доступ → выгрузка баз, уничтожение бэкапов, перенастройка коммутаторов ядра, шифрование БД, вымогательство через Telegram.
- Незашифрованная копия iPhone на АРМ IT-работника — Павенский — фото документов, переписка с учётными данными, схемы связи, учётки в заметках.
- Развенчанный «кейс» WSL у Turla/FIN7/Ryuk — Азерский — «нейрослоп», непроверенная информация.
4.3 Законы, ведомства, регуляторные требования
- ЭКЦ (региональный экспертно-криминалистический центр) — Москвичев — куда направлены изъятые устройства на экспертизу; заключение признано доказательством в суде.
- «Антифрод-2» / «Антифрод-3» / «210-й федеральный закон» — Москвичев (из зала) — вступивший в силу «Антифрод-2» (нумерация под вопросом), комплекс «Антифрод-3»; борьба с банковским мошенничеством пересекается с ИБ.
- «Доктрина развития системы противодействия ИКТ-преступности» — Москвичев (из зала) — готовится.
- Банк России, ФСТЭК — Москвичев (из зала) — требования («роллбеки») при переходе от средств к системам криминалистики: результат не автоматизирован, а выделен и сопоставлен аналитиком; сертификация как доверенное ПО / ПАК.
- Требование к банковским приложениям (информация об отсутствии вредоносного ПО) — Москвичев (из зала) — эксперт должен показать, какими антивирусными средствами пользовался и что не повредил результаты.
- Закон о коммерческой тайне и подзаконные документы при приёме на работу — Дебаты (Антон) — фиксируют, что «компьютер может мониториться»; при внедрении нормативки постфактум — переподписать.
- 73-ФЗ о (государственной) судебно-экспертной деятельности — Дебаты (Ян) — алгоритмы Discovery для полноты/целостности/воспроизводимости доказательств, иначе «не будут признаны».
- Штрафы регулятора за удаление данных — Дебаты (Юрий) — аргумент хранить устройство/образ.
- Срок давности по особо тяжким экономическим (10 лет) — Дебаты (Антон) — довод за длительное хранение данных (передано как сказано, возможна оговорка).
- Западная практика обязательного уведомления сотрудника о расследовании — Дебаты (Вьюгин) — у части ушедших из России компаний.
- Международный комплаенс и санкции — Дебаты (Антон) — нельзя нарушать ни технический, ни правовой комплаенс → парк Mac без контроля.
- Субъект ОРД / противодействие технической иностранной разведке — Бедеров — многократно подчёркивает, что не субъект ОРД; из зала — предложение придать мобильному устройству статус «средства технической иностранной разведки».
- Закон о персональных данных / «материал проверки» — Бедеров — частные заказы только с соблюдением закона о ПДн и при наличии материала проверки и обращения правоохранительного органа.
- Академии Следственного комитета и Академия управления МВД РФ — Бедеров — научная деятельность, НИР/НИОКР (в т.ч. по ADINT), обучение сотрудников правоохранительных органов.
- Координационный совет негосударственных структур безопасности — Бедеров (из зала) — организационная принадлежность спикера.
- СК России, ГУК СК РФ — программа — докладчики закрытой (незаписанной) части (Шавловский — WhatsApp на Windows; Тушканова — macOS).
- Сертифицированные СЗИ и проверки регуляторов — Павенский — как источник ложного чувства защищённости; конкретные регуляторы и НПА не названы.
- 10 этапов реагирования / «Общий порядок реагирования» — Павенский — организационный документ по QR-коду.
- Допустимость очищенной медиазаписи в суде — Борощук — воспроизводимая обработка «обычно принимается судом», ИИ-результат уязвим для адвоката; разграничение «эксперт»/«специалист».