Кратко

О чём. Десятый, юбилейный MOSCOW FORENSICS DAY (MFD '26), 3–4 сентября 2026, Москва, пространство Pulsar. Организатор — ООО «МКО Системы» (разработчик «Мобильного Криминалиста»), модератор обоих дней — Дмитрий Янковой; аудитория — форензики и специалисты ИБ. В записи (склейка двух видео с четырьмя разрывами) только открытые, транслировавшиеся части: 9 сегментов, последний оборван на середине доклада. Вместо традиционной «прожарки» в финале вскрывали «капсулу времени» 2021 года — в запись это не попало.

Что важно по существу.

Доклады одной строкой.

Чего в записи нет и чему не верить. Не записаны: доклад SEUS (Мингараева); закрытая часть дня 1 — Зайцев, Шавловский, Тушканова, Дрозд, «капсула времени»; хвост дня 2 — Суханов, Дмитриев, Алюшин, Игитян, закрытие. Запись обрывается внутри доклада Павенского, его Q&A утрачено; в записи четыре разрыва. Дебаты идут без меток спикеров: фамилии гостей по слуху, компании не названы, часть реплик атрибутирована по контексту. Кейс Павенского введён словом «Допустим» — реальность не установлена.


1. О конференции и записи

Что за событие. Десятый, юбилейный MOSCOW FORENSICS DAY (MFD '26), 3–4 сентября 2026 года, Москва, пространство Pulsar. Организатор — ООО «МКО Системы», заявленный как «ведущий российский разработчик программного обеспечения для компьютерно-технической экспертизы мобильных устройств, облачных сервисов, компьютеров»; компания также ведёт обучение по цифровой криминалистике. Продукты организатора (по программе): МК Эксперт Плюс, МК Десктоп, Комплект Криминалиста, MK Корпоративный, MK Брутфорс FREE (флагман — «Мобильный Криминалист»). Аудитория — специалисты цифровой криминалистики (форензики) и информационной безопасности; исторически конференция начиналась как мероприятие только для сотрудников правоохранительных органов, затем формат открывали шире.

Юбилей и формат. Конференция проводится с 2016 года; MFD '26 — десятое. Модератор обоих дней — Дмитрий Янковой (МКО Системы). По его словам, MFD «не столько про доклады, сколько уже одна большая платформа для общения людей буквально со всей страны и разных областей»; формат меняют каждый год. В этот раз впервые нарушили традицию — в финальном блоке не было «прожарки»; вместо неё вскрыли «капсулу времени», запечатанную в 2021 году на конференции у метро Комсомольская, чтобы обсудить, как эксперты того времени видели цифровую криминалистику «спустя 5 лет». В зале были и те, «кто с нами все 10 лет» (были на первом MFD). Формат площадки: зона выступлений, кофе-брейки, зона стендов партнёров, онлайн-трансляция (только первая, открытая часть каждого дня).

Продуктовый подарок к 10-летию. К юбилею МКО Системы открыла информационный портал (вход по QR-коду, короткая регистрация «без спам-рассылок»): статьи форензик-специалистов и специалистов по ИБ (в дебатах названо число — «целых 7 штук»), структурированный видеоархив (ролики убраны с Rutube; доступ для клиентов компании после авторизации), учебное задание с готовым тестовым образом (ориентир — вузы). До старта конференции на платформе зарегистрировались 50 человек.

Партнёры (по программе). Генеральный — RNIEC. Партнёры — ЭЛЕТЕК, ACE Lab, SEUS (СЕУСЛАБ), СёрчИнформ, Лаборатория Касперского. Инфопартнёры — GDSpace, ICT-Online, ICT2GO, IB-Bank, SecurityMedia, NBJ, CIS, CISO Club, Bankiros. Расхождение: в транскрипте открытия ведущий назвал «ЭККАУНТ БЕСТ, ЭЛЕТЕК, Ester Solutions, Amplicom, ACE Lab, СёрчИнформ»; «Ester Solutions» и «Amplicom» карта записи помечает как расшифровку с низкой уверенностью, а ЭККАУНТ БЕСТ в программе — компания докладчика (Максим Зайцев), а не партнёр.

Что есть в записи и чего нет

Запись — склейка двух видео (VAD вырезал паузы), четыре речевых блока с разрывами между ними:

Записанные доклады (9 сегментов, в порядке записи): Вахрушина, Чикин, Москвичев, ЭЛЕТЕК (Грешнов+Савинков), Борощук, Бедеров, дебаты Вьюгина, Азерский, Павенский.

Чего в записи НЕТ:


2. Доклады

Валерия Вахрушина (ООО «МКО Системы») — «МК Брутфорс: спецвыпуск к десятому MFD»

Сегмент открывает первый день. Модератор Дмитрий Янковой даёт техобъявления и анонсирует изменения формата (нет «прожарки», будет «капсула времени»), директор по маркетингу Валерия Вахрушина открывает конференцию и делает спецвыпуск-обзор продукта МК Брутфорс — что нового добавили с весенней конференции и что в планах. Затем представляется юбилейный информационный портал. МК Брутфорс — инструмент для подбора паролей и расшифровки изъятых устройств и бэкапов, адресованный пользователям Мобильного Криминалиста. Тон юбилейный, неформальный; отдельной сессии Q&A по докладу в записи нет.

Главное:

Инструменты и артефакты: hashcat 7.0, МК Брутфорс / МК Брутфорс FREE, Мобильный Криминалист; Samsung Smart Switch Backup, Telegram для macOS, Threema, Apple Notes, Huawei HiSuite; scrypt, FBE/FDE; GPU/CPU, CUDA, OpenCL; библиотека словарей (20/40–100 ГБ); KeePass, Kims, Windows Hello (в разработке/исследовании); информационный портал, QR-код.

Правовой/организационный контекст: конкретные законы, статьи, требования регуляторов и взаимодействие с правоохранительными органами в этом сегменте не звучали — только историческая ремарка, что MFD изначально был для сотрудников правоохранительных органов. Организационно: юбилейный портал, регистрация, видеоархив для клиентов, учебное задание для вузов.

Из Q&A: отдельной сессии вопросов по докладу в записи нет. Вахрушина предложила задавать вопросы, модератор вышел с микрофоном, но вопросов из зала не прозвучало («потом будут мучить в зале») — то есть вопросы отложены в кулуары.

Позиция спикера: команда реагирует на запросы пользователей (крупные словари, отображение видеокарт и температур — «то, что вы просили»), открыта к заявкам на новые хеши; честно оговаривает ограничения (ускорение неравномерное, FDE медленный, FREE-версия урезана).

Неясность атрибуции: портал, скорее всего, рассказывает Вахрушина (передача слова «Я отдам эту великую честь тебе», в конце — «предлагаю Дмитрию объявить следующего докладчика»), хотя карта записи относила это к Янковому.


Вячеслав Чикин (ООО НПП «АСЕ», ACE Lab) — «Мобильные устройства с выделенным криптографическим процессором»

Инженерно-технический доклад о том, почему современные смартфоны с отдельным криптографическим процессором плохо поддаются форензике. На двух устройствах — Samsung Galaxy Tab A8 (Unisoc, крипточип по SPI) и Samsung Galaxy A06 (MTK, крипточип по I2C) — показаны две принципиально разные ситуации: в первой крипточип лишь хранит «примесь» (Knox nonce), которую при перехвате управления основным процессором можно извлечь и вынести перебор на внешний компьютер; во второй проверка пароля идёт внутри самого крипточипа («вахтёр»), и перебор наружу вынести нельзя. Главная мысль: граница возможного проходит там, где производитель переносит проверку пароля внутрь чёрного ящика, и пугает не «железо», а динамика — частота патчей безопасности.

Главное:

Инструменты и артефакты: Kirin/Exynos/Qualcomm/MTK/Unisoc; Samsung Galaxy Tab A8, Galaxy A06; SPI, I2C; крипточип/крипто-MCU; secure channel + сессионные ключи; ROT, color, is_locked, secdiscardable, Knox / Knox nonce, Weaver; GPU/CPU/кластеры; анализатор, пайка, «пятаки»; GrayKey (из Q&A; в записи звучит «Greybox»).

Правовой/организационный контекст: прямого правового материала почти нет. Прозвучало процессуальное предостережение про «боевые телефоны» — с реальными устройствами по делу нельзя рисковать перепрошивкой/разблокировкой и «выдёргиванием аккумулятора» (риск необратимого wipe и потери доказательств). Источники схемы: часть — из документации крипто-MCU, часть — собственное исследование; единой терминологии в отрасли нет.

Из Q&A:

Позиция спикера: честно обозначает границу метода и не преувеличивает возможности; спорит с посылкой, что страшны беспроводные интерфейсы, — страшна скорость выпуска патчей и рост внимания вендоров к защите. Тон инженерный, с самоиронией.


Алексей Москвичев (ООО «МКО Системы») — «Использование журналов баз данных sqlite при расследовании цифровых инцидентов»

Короткий (по словам спикера, ~16 минут + ~10 минут вопросов) практический доклад о том, зачем эксперту журналы SQLite (прежде всего WAL) и как «казалось бы, удалённая» информация вместе с системными артефактами Android складывается в хронологию инцидента. Основная база показывает только итоговое состояние, а WAL сохраняет промежуточные (новое → отредактированное → удалённое), но перезаписывается — его надо зафиксировать до чекпоинта. Иллюстрация — три реальных кейса из одного региона: кредиты, незаконно оформленные на потерпевших через вредоносные APK, доставленные в Telegram-чатах. Материалы предоставил действующий эксперт (смотрел трансляцию); экспертизу проводили не в МКО Системы — компания работала со «стерильными» данными.

Главное:

Инструменты и артефакты: SQLite, WAL (database.wal/*.db-wal), database.db, третий служебный файл (не назван, по смыслу -shm), чекпоинт; FFS/физический образ; Мобильный Криминалист (извлечение Unisoc/Samsung FFS, секция «Вредоносные объекты» — интеграция с Касперским, личный кабинет); FQLite Carving Tool (сторонний просмотрщик WAL на слайдах); приложение Сбера / его антивирусный модуль; служебные журналы Android и palm-a (Tecno/Infinix/itel); gass.db (Google Play Protect); AndroidManifest.xml; БД Telegram (messages_v2, chats); Samsung Messages; антивирус Касперского; base.apk, com.example.application, PhoneHelper.db, идентификатор okk0iikd.q2gdtth.izn110.

Правовой/организационный контекст: инциденты оформлены как заявления потерпевших о незаконно оформленных кредитах; устройства изъяты, экспертиза в региональном ЭКЦ; заключение признано доказательством в суде; хеши — для сопоставления «с доп. эпизодами по похожим составам». Из зала прозвучал развёрнутый регуляторный блок: помимо «Антифрод-3» есть вступивший в силу «Антифрод-2» — «210-й федеральный закон» (нумерация по транскрипту, требует проверки); готовится «доктрина развития системы противодействия ИКТ-преступности»; требования Банка России, ФСТЭК («роллбеки») — при переходе от средств к системам криминалистики результат не должен быть автоматизирован, а выделен и сопоставлен аналитиком; вопрос о сертификации версий продукта как доверенного ПО / ПАК для ведомственных экспертных систем; требование к банковским приложениям — наличие информации об отсутствии вредоносного ПО, эксперт должен показать, какими антивирусными средствами пользовался.

Из Q&A:

Позиция спикера: WAL — ценный, но не гарантированный источник; когда файлов вредоноса нет — искать следы активности и строить хронологию из совокупности артефактов, а не из одного. Защита от подмены логов — только комплексность. Тон скромный; неоднократно подчёркивает, что работал со «стерильными» данными; на регуляторные вопросы по существу ответить не смог.


Владимир Грешнов и Сергей Савинков (ООО «ЭЛЕТЕК») — «Когда терабайтов слишком много: от создания криминалистических образов к ИИ-анализу мультимедиа»

Партнёрский продуктовый обзор двух подразделений ЭЛЕТЕК. Первая часть (Грешнов) — «железо» и ПО для съёма данных; вторая (Савинков) — модульная платформа анализа разнородных данных с ИИ. Главная мысль: 200 ГБ фотографий с одного телефона «глазами просмотреть уже невозможно», нужен конвейер «снял → проиндексировал → ищешь по всему архиву запросом», развёрнутый локально, в закрытом контуре. Обзор без демонстраций, без цифр производительности и без названий ИИ-моделей; смена говорящего в транскрипте не размечена.

Главное:

Инструменты и артефакты: дубликатор (название на кадрах не показано), компактный копировщик «Элемент-ФМ» (512 ГБ, Wi-Fi 5 ГГц, 71×40×33 мм, до 2 ч), блокиратор SATA и «Блокиратор USB 3.0» (67×45×23 мм), мобильное приложение преднастройки; ПО «горячего» съёма («Элемент-П»), программа работы с образами; аналитическая платформа; E01 (главная «масштабная задача» — E01 на Astra Linux); MIME-типы, сигнатуры; GGUF (из зала); SATA/USB 2.0/3.0/Type-A, NVMe, microSD; языковые/мультимодальные модели (названия не прозвучали; «две видеокарты, 38 или 72 модель размера» — интерпретация как 38B/72B, не факт); Belkasoft, Tableau, R-Studio (из зала).

Правовой/организационный контекст: законы, сертификация (ФСТЭК/ФСБ), реестры отечественного ПО не звучали. Заказчики: органы МВД (копировщик второй год), оперативные службы как источник требований; платформа внедряется «при автоматизации подразделения» с донастройкой под процессы. Импортозамещение — косвенно: главное заявленное преимущество ПО — «российское, Astra Linux, E01». Процессуальная сторона (допустимость ИИ-выводов) прямо не обсуждалась — только вопрос о повторяемости результатов «для экспертного исследования».

Из Q&A:

Позиция спикеров: Грешнов ценит модульность, безопасность съёма, полевую автономность; честно называет ограничения (NVMe без полной скорости, SATA без трансляции идентичности, поиск зашифрованных файлов не прорабатывался); позиция по E01 уверенная, но оспорена залом. Савинков: классика + лингвисты не противопоставляются ИИ, а работают параллельно; запросы к ИИ-описаниям должны настраивать лингвисты, а не «компьютерщики» (спорил с залом); признаёт, что идентификации дикторов нет, рукописный текст хуже, галлюцинации нельзя выключить полностью.


Дмитрий Борощук (Beholderishere.Consulting) — «Криминалистика медиа: улучшаем фото, видео и звук»

Практический обзор бесплатных и общедоступных инструментов для «вытягивания» плохих фото, видео и аудио — в первую очередь для оперативников, у которых нет под рукой лицензионного ПО и глубоких знаний. Главная мысль: обработка должна быть воспроизводимой и основанной на «физике» изображения и звука, а не на ИИ — нейросети «фантазируют», дают каждый прогон разный результат и не выдерживают оспаривания в суде. Спикер идёт по типовым запросам оперативников и для каждого называет инструмент и приём; пошаговые алгоритмы вынесены на слайды и в статью на портале MFD.

Главное:

Инструменты и артефакты: K-Lite Codec Pack, VLC, Shutter Encoder, MediaInfo, Metadata++, DaVinci Resolve, VideoCleaner, GIMP, Audacity; суперразрешение/интерполяция; ИИ/нейросети (критикуются); яркость/контраст (критикуются); Amped FIVE, алгоритм Ричардсона — Люси, «Фотоэкспер», «Юстифон», «Дозор» (из зала/по слуху); e-zine на портале MFD; два Telegram-канала спикера (названия не прозвучали).

Правовой/организационный контекст: аудитория — «опера» без лицензионного ПО. Воспроизводимость заявлена как криминалистическое требование — отсюда отказ от ИИ. Допустимость в суде (вопрос из зала): если пользовались ИИ — адвокат скажет «оно придумало»; поскольку описанные действия воспроизводимы, «после выступления эксперта или специалиста запись обычно принимается судом» (разграничение «эксперт»/«специалист» проговорено, но не развёрнуто). Ведомства и НПА не назывались. Организационно: статья спикера уже на портале MFD (по QR); онлайн-трансляция дня 1 закрыта после доклада.

Из Q&A:

Позиция спикера: против ИИ в криминалистической обработке (невоспроизводимость, уязвимость в суде) — возражение процессуальное, а не техническое («ИИшка классная»). «Физика» вместо «волшебных кнопок»; только бесплатное и легальное; ограничения методов признаёт открыто.


Игорь Бедеров («Интернет-Розыск», ГК «Киберсистема») — «Рекламная разведка и другие методы найти по мобильнику»

Доклад-обзор о слежке за перемещением человека по мобильному телефону методами OSINT и конкурентной разведки, не будучи субъектом ОРД. Показана эволюция: от простого легального получения координат базовой станции через SMS-центры (до апреля 2018) — к современному арсеналу без доступа к устройству: логирование, поиск «потерянного» телефона по утёкшим паролям, радиоперехват Bluetooth/MAC/LoRa, Wi-Fi-радары и главное — ADINT (слежка по рекламным идентификаторам). Сквозная мысль: бесконтрольный сбор данных IT-корпорациями и «маркетинговыми» сервисами превратил рекламные системы в общедоступный инструмент слежки — вплоть до демаскировки войск и наведения оружия. Тон местами провокационный, с иронией.

Главное:

Инструменты и артефакты: SMS-центры/LAC/CID/HLR/пинг-SMS; ПО родительского контроля; трекинг операторов; Telegram (трансляция геопозиции; блокируется в РФ); Мобильный Криминалист (у спикера отсутствует); соцынженерия/физтрюки; логирование; HTML5 GeoAPI; штатный поиск iOS/Android; WiGLE, nRF, LightBlue, BLE Radar; Bluetooth/LoRa/MAC; Wi-Fi-радары; AirTag и IoT-устройства; ADINT; рекламный идентификатор; Яндекс Аудитории; маркетинговые площадки операторов; Google; браузер на Opera Portable; MAX (иронично); Palantir/«Maven», Rayzone, Sherlock, Paragon (из зала, по слуху).

Правовой/организационный контекст: спикер многократно подчёркивает, что не субъект ОРД, действует методами открытых источников; часть возможностей логирования — только «при спецнастройках в интересах субъектов ОРД». Google «неоднократно передаёт полиции» сведения о перемещениях. Организационная принадлежность из зала — Координационный совет негосударственных структур безопасности (компания «Интернет-Розыск» / ГК «Киберсистема» в транскрипте не произносится — взята из программы). Легитимная рамка: научная деятельность, НИР/НИОКР, работы в академиях Следственного комитета и Академии управления МВД РФ (в т.ч. по ADINT), обучение сотрудников правоохранительных органов; частные заказы — «с соблюдением закона о персональных данных» и только при наличии у клиента материала проверки и обращения правоохранительного органа.

Из Q&A:

Позиция спикера: бесконтрольный сбор данных — «безусловно, зло» с одной стороны и «удобство» с другой; резко критикует Яндекс Аудитории и площадки операторов за низкую точку входа; призывает IT-гигантов «не вываливать подобные данные в открытый доступ», а Россию — озаботиться собственной безопасностью и «зашифровкой».


Дебаты «Корпоративная форензика: споры о важном» — Никита Вьюгин (ООО «МКО Системы») с гостями

Модерируемые дебаты вместо сольного доклада. Модератор — Никита Вьюгин; гости (фамилии по слуху, компании в записи не названы): Юрий Тихоглаз и Ян Городецкий (форензики) и Антон Антропов (опыт CISO, «сторона бизнеса»). Транскрипт без меток спикеров — атрибуция по обращениям модератора и контексту. Спора почти не вышло: по всем темам участники быстро сошлись; самое яркое расхождение — не в позициях, а в статистике распространённости COPE. В конце — объявления Дмитрия Янкового.

Тема 1. BYOD против COPE.

Тема 2. Уведомлять ли сотрудника о начале расследования.

Тема 3. Хранить ли устройство уволенного сотрудника.

Тема 4. Проактивная против реактивной форензики.

Вопрос из зала «кому вы нужны».

Инструменты и артефакты: BYOD/COPE; Intune, MDM, EMM; корпоративный профиль; контейнеризация; DLP (+ проблемы на Mac); доменные политики; BitLocker («против BitLocker нет приёма»); виртуалки/VDS; macOS/Mac Studio; шреддер; остаточная намагниченность; форензик-образ; бэкапы; почта (Mail/Яндекс/Рамблер); e-discovery/Discovery; шифровальщики и вайперы; «Golden Book».

Правовой/организационный контекст: закон о коммерческой тайне (подписи при приёме), 73-ФЗ о судебно-экспертной деятельности (полнота/целостность/воспроизводимость доказательств), штрафы регулятора за удаление данных, сроки хранения («у силовиков прописано», срок давности), международный комплаенс и санкции (парк Mac без контроля). Отдельного вопроса «идти ли в полицию/СК» не было — силовики упоминались как адресат доказательств и источник нормативов хранения.

Позиция участников (сводно): ожидаемого конфликта «бизнес vs форензика» не случилось — самую жёсткую анти-BYOD позицию занял «человек от бизнеса» (Антон), форензики были мягче. Реальное разногласие — статистика COPE (Ян 7–8/10 против Вьюгина 3/10), похоже на разницу клиентских сегментов, но в дебатах не разбиралось.


Владислав Азерский (F6) — «DFIR vs WSL: цифровая криминалистика на стыке миров»

Доклад о том, как Windows Subsystem for Linux (WSL) выглядит для DFIR-специалиста и как его используют злоумышленники. Честно проговорённая главная мысль: собственных криминалистических артефактов у WSL практически нет — нет ETW-провайдеров, нет событий в Windows Event Logs, нет отдельных текстовых/SQLite-логов; остаются лишь косвенные следы в реестре и паре журналов. Разобраны архитектура WSL1/WSL2, ключевые особенности, реальные публичные кейсы (Qilin с ELF-шифровальщиком, августовская npm-кампания со стилером) и способы закрепления. Практический вывод: раз хост на Windows — это криминалистика Windows плюс анализ образа ext4.vhdx как Linux-форензика.

Главное:

Инструменты и артефакты: WSL1/WSL2, WSL Service, wsl.exe, EasyWSL, Docker Hub, Hyper-V, /etc/wsl.conf ([boot]/command), ext4.vhdx, реестр, \\wsl$\, /mnt, dllhost, Sysmon, EDR, ETW-провайдеры (отсутствуют), Windows Event Logs, SQLite (пусто), winget, Microsoft Store, Alpine Linux, Kali Linux, Ubuntu, GitHub-проект (без названия), WSL-плагин, Windows Defender плагин (логи не сохраняет), COM-интерфейс, ELF, NTFS, npm, RDP, RAT, reverse shell, бикон; Qilin (кейс), SpecterOps (ресерч).

Правовой/организационный контекст: раздел скудный — доклад технический. Прозвучали организационные меры (ограничивать WSL для пользователей, мониторить включение компонентов, поскольку легитимных пользователей мало — «вряд ли бухгалтер или юрист»); косвенно — бизнес-логика ransomware (жертва приходит «в чатик», операторам невыгодно усложнять схему шифрованием диска). Про заказчиков, УК/УПК, допустимость доказательств — не было.

Из Q&A:

Позиция спикера: честно снижает ожидания (артефактов нет — это проблема метода); считает удивительным и неправильным отсутствие ETW/событий; называет себя «не сторонником» WSL, трактует его как нишевый инструмент и вектор атаки; методологически честен (перепроверять OSINT о группировках).


Юрий Павенский (независимый эксперт) — «Исследование электронных носителей информации при недоступности средств защиты информации» (обрыв записи)

Доклад о том, как исследовать электронные носители, когда корпоративная сеть уже «должным образом не функционирует», а привычного доступа к консолям СЗИ и их телеметрии больше нет. Главная мысль: сколько бы сертифицированных СЗИ, пентестов и проверок регуляторов у компании ни было, ничто не гарантирует сохранения доступа к этим средствам при серьёзной атаке — и тогда «единственным ключевым инструментом для восстановления полной картины инцидента является исключительно компьютерная криминалистика». Сквозной кейс + практика: логика выбора действий по каждому узлу, очередность сбора волатильных данных для Windows/Linux/macOS и сетевого оборудования. Запись обрывается на первых фразах о постоянных данных (контрольные суммы); Q&A и заявленная реконструкция атаки в запись не попали.

Главное:

Инструменты и артефакты: классы СЗИ (SIEM, EDR, DLP, TI, WAF, NGFW, антивирус); IDM-система, Active Directory, джамп-хост, коммутаторы уровня ядра; VLAN, Huawei VRP, консольный кабель + недоменный ноутбук, SAN-свитч, менеджмент-порт, гипервизор/моментальный снимок, AAA, ARP/NDP; журналы Windows/Linux/macOS (перечни выше); посекторная («побитовая») копия, контрольные суммы; QR-код со скриптами (PowerShell); Telegram (канал вымогательства).

Правовой/организационный контекст: спикер — «независимый эксперт» (Павенский Юрий Алексеевич); организация и процессуальная роль не раскрыты. Регуляторный фон (сертифицированные СЗИ, проверки регуляторов с высшими оценками) подан как источник ложного чувства защищённости; конкретные регуляторы и НПА не названы. Правовая квалификация в кейсе — только косвенно (публикация личных данных «опорочила бы честь, достоинство и деловую репутацию»). Процесс реагирования — 10 взаимосвязанных этапов (документ «Общий порядок реагирования» по QR-коду). Требования к фиксации: запись терминальной сессии до её установления; время независимого источника и расхождения; запрет команд записи; результаты — на внешний носитель; выключенный узел не включать (изменятся постоянные данные); для постоянных данных — проверяемая копия (источник, способ, средство и версия, место, время, контрольные суммы). Организационные выводы: контроль удалённого доступа подрядчиков, запрет хранения конфиденциальной информации на личных устройствах и в бэкапах, осознание, что один личный аккаунт — точка входа.

Из Q&A: отсутствует — запись оборвана внутри доклада.

Позиция спикера: против категоричных правил (не изолировать всё, не собирать всё) и против рефлекторной изоляции даже при активном шифровании; волатильные данные важнее скорости изоляции; автоматизация вместо ручного ввода; минимальное вмешательство и осторожность с сетевым оборудованием. Признаёт ограничения (лимит времени, физический доступ к гипервизору только в офисе, нестабильные узлы могут не пережить сбор). Тон разговорный, с самоиронией.


3. Сквозные темы

  1. Отношение к ИИ: от полного недоверия до «параллельно с классикой». Резче всех — Борощук: ИИ в криминалистической обработке медиа «фантазирует» (особенно на 64×64 px), даёт невоспроизводимый результат и не выдерживает суда; ИИ-вывод в дело не подшивают (согласие зала). ЭЛЕТЕК (Савинков) использует ИИ, но параллельно с классическими классификаторами (на жёстких рубриках классика «быстрее и качественнее»), жёстко фиксирует параметры генерации ради повторяемости и признаёт, что «фантазирование» нельзя выключить полностью. Азерский развенчал «нейрослоп» — сгенерированную ИИ дезинформацию об использовании WSL группировками. Дрозд (СёрчИнформ, «ИИ в ИБ») был в незаписанной части. Общий знаменатель — воспроизводимость и допустимость в суде важнее «магии».

  2. Импортозамещение и российские инструменты. ЭЛЕТЕК прямо называет главным преимуществом ПО «российское, работа на Astra Linux и с E01»; копировщик поставляется в МВД. МКО Системы — весь стек продуктов (МК, МК Брутфорс на базе hashcat 7.0). Бедеров призывает создавать «свои альтернативные программные и аппаратные продукты, недоступные для слежки извне» («эпоха Возвращения»). Павенский упоминает Huawei VRP и Astra-подобный контур. Обратная сторона (дебаты): российские и китайские DLP на Mac «не работают нормально».

  3. Взаимодействие бизнеса и правоохранительных органов / регуляторов. Москвичев: заключение эксперта признано доказательством в суде; из зала — «Антифрод-2/3» (210-ФЗ, нумерация под вопросом), требования Банка России и ФСТЭК, доверенное ПО. Дебаты: закон о коммерческой тайне (подписи при приёме), 73-ФЗ, штрафы регулятора за удаление данных, силовики как адресат доказательств. Бедеров: работа по мотивированным запросам и «материалу проверки», научная деятельность в академиях СК и МВД. Павенский: недоступность СЗИ как штатный сценарий, 10 этапов реагирования. Общий тон — прагматичный, местами скептичный к регуляторам («учитывая уровень доверия к непредвзятости органов»), но признающий, что «некоторые законы работают».

  4. Состояние мобильной форензики: крипточипы, патчи, перебор. Чикин — центральный: выделенный криптопроцессор («вахтёр») делает перебор невыносимым наружу; будущее — перебор на самом телефоне; главная угроза — динамика патчей (два за 2–4 месяца у одного MTK). Вахрушина: scrypt-ускорение до 10×, но FDE «быстро не подберётся»; Windows Hello в исследовании. Бедеров: iOS/Android с 15 версии детектируют трекеры. Незаписанные касперские доклады (фейковый iPhone, GSM-оборудование) — по этой же теме. Общий вектор — защита устройств быстро усложняется, окно возможностей для эксперта сужается.

  5. Рекламные / OSINT-данные как инструмент слежки. Бедеров — целиком об этом: ADINT, Яндекс Аудитории и площадки операторов как общедоступный инструмент слежки (вплоть до демаскировки войск), «склейка» цифрового портрета IT-корпорациями, радиоперехват Bluetooth/MAC/LoRa, Wi-Fi-радары. ЭЛЕТЕК: OSINT-«съёмники» как часть аналитической платформы. Павенский: OSINT-профилирование работника как звено атаки. Москвичев: соцынженерия через социально значимые темы в Telegram.

  6. Продуктовые и инфраструктурные анонсы МКО Системы. МК Брутфорс: hashcat 7.0, Samsung Smart Switch, Telegram для macOS, Threema, библиотека словарей 20–100 ГБ, температурная защита, планы KeePass/Kims/Windows Hello. Юбилейный информационный портал (статьи — «7 штук», видеоархив вместо Rutube, учебный тестовый образ, тестовые кейсы для клиентов). Признанные замечания к МК из Q&A Москвичева: WAL-данные не помечаются как удалённые, задвоение чатов WhatsApp/Telegram.

  7. Антифорензика и уничтожение данных. Чикин: смена состояния телефона стирает ключ; риск wipe при неверных действиях. Дебаты (Ян): невосстановимый вайп «с развитием нейросетей» несложен, «реальность так не работает», что всё найдём; Юрий: «метровые мешки из шреддера» после уведомления; Антон: Shift+Del как «уничтожение диска» (полемически). Москвичев: логи можно подменить — защита только комплексность. Азерский: сетевая изоляция WSL2 скрывает трафик. Павенский: изоляция теряет волатильные артефакты.

  8. Волатильные данные и воспроизводимость сбора. Павенский — детальнее всех: правило двух минут, сбор скриптом, очередность, запрет команд записи, проверяемая копия с контрольными суммами. Борощук: воспроизводимость обработки медиа. Дебаты: форензик-образ «правильно описан», 73-ФЗ, e-discovery. Сквозная ценность — доказательство должно быть проверяемым.

  9. Состояние рынка и заказчиков. Дебаты: расхождение по COPE/BYOD (Ян 7–8/10, Вьюгин 3/10 — регионы и средний бизнес на BYOD; банковский сектор на COPE); санкции оставили парки Mac без контроля; вайперы «по геополитическим соображениям» вместо шифровальщиков; сегменты клиентов форензики (small/middle пошифрованные, Discovery для суда, «Большая четвёрка»). ЭЛЕТЕК: заказчики — МВД, оперативные и аналитические подразделения, АПК «под задачу». Бедеров: частные заказы только по материалу проверки.

  10. Роль Telegram. Канал доставки вредоносных APK (Москвичев — «Пропавшие без вести на СВО», «Фотоархив 20»), приём слежки через трансляцию геопозиции (Бедеров), канал вымогательства и «доказательной» публикации (Павенский). Отдельно — поддержка Telegram для macOS в МК Брутфорс (Вахрушина) и «Павел не подвёл» про БД Telegram (Москвичев).

  11. Масштаб данных как самостоятельная проблема. ЭЛЕТЕК: 200 ГБ с одного телефона «глазами уже невозможно», конвейер индексации, «десятки терабайт», из 24 часов камеры — три двухминутных фрагмента. Павенский: 2 000 / 10 000 / 100 000 хостов как аргумент против тотального сбора. Анонс ведущего к докладу ЭЛЕТЕК: «терабайтов слишком много, без автоматизации не обойтись».

  12. Джамп-хосты, подрядчики и цепочки доверия. Павенский: атака через подрядный доступ к джамп-хосту, неконтролируемый удалённый доступ подрядчиков. Дебаты: удалённый доступ и BYOD как «дыра». Бедеров: компрометация через личный аккаунт → корпоративная инфраструктура.


4. Индексы

4.1 Технологии, инструменты, артефакты

Алфавитно; в скобках — доклад(ы); далее — как упомянуто. Сокращения докладов: Вахрушина, Чикин, Москвичев, ЭЛЕТЕК, Борощук, Бедеров, Дебаты, Азерский, Павенский.

4.2 Векторы атак и кейсы

4.3 Законы, ведомства, регуляторные требования