День 1 — четверг, 3 сентября 2026

Открытие первого дня

Дмитрий Янковой — ведущий (ООО «МКО Системы»).

Оргмоменты и площадка

Доброго времени суток. Буквально через пару минут мы будем начинать нашу конференцию, поэтому я приглашаю всех, кто сейчас находится в зоне кофе-брейков, присоединяться к нам в зале. И пока как раз-таки наши друзья присоединяются, давайте расскажу небольшие технические моменты по, собственно, самой по себе площадке. Собственно, здесь у нас находится зона выступлений. Как вы видели по программе, сегодня их будет довольно много. Чуть подальше находится зона кофе-брейков. Там каждый перерыв для вас будет вкусный чай, кофе и другие закуски. Помимо этого, как раз-таки, если пройти еще чуть-чуть подальше, там у нас сегодня зона стендов, где компании-партнеры конференции представили сегодня довольно много разработок, потому что некоторых мы не видели иногда по два, а то и три года.

Помимо этого, как раз-таки, давайте расскажу по входу и выходу. Вы сегодня все заходили через главный вход, через лифты. В лифт не больше шести человек. Вам, наверное, персонал площадки об этом уже сказал. Тем не менее, я понимаю, что среди нас довольно большое количество курящих людей, поэтому, чтобы в моменты перерыва мы не нагружали лифт, мы открыли еще один вход. Этот вход находится с левой стороны, там как раз-таки вот с левой стороны находится туалет и вот чуть подальше этот выход. Помимо этого, как раз-таки там мы выходим, но вход у нас все равно остается централизованный и один точно там же, где вы и заходили. В целом, на этом у меня по техническим моментам все, и я думаю, что мы можем приступать к нашей конференции.

Для начала, позвольте мне представиться. Я знаю, что многие меня уже видят, многие меня уже знают давно, но тем не менее, меня все еще зовут Дмитрий Янковой. Сегодня я уже по старой доброй традиции МКО Системы буду модератором нашего сегодняшнего мероприятия. Рад приветствовать, кто сегодня находится у нас в зале, рад приветствовать тех, кто сегодня находится у нас на онлайн-трансляции. И давайте перейдем сначала, наверное, к представлению, помимо меня, еще к представлению компании. Основным организатором этого мероприятия является компания МКО Системы, ведущий российский разработчик программного обеспечения для компьютерно-технической экспертизы мобильных устройств, облачных сервисов, компьютеров и много чего еще.

А также мы проводим свое обучение по цифровой криминалистике. Сегодня, кстати, мы приготовили для вас довольно большое количество сюрпризов по той причине, что наша конференция проводится с 2016 года. Представьте, тогда она называлась немножко по-другому, но тем не менее первые зачатки были заложены именно тогда. Я думаю, что в зале сейчас находятся люди, которые как раз-таки были еще на первой конференции, но тем не менее прошло уже 10 лет. И на самом деле это очень приятно, видеть такое большое количество людей в зале, которые уже за это время стали нашими друзьями, поскольку наша конференция, она не столько на самом деле про доклады, про узнать что-то новое, а сколько это уже стала одна большая платформа для общения людей буквально со всей страны и разных областей.

Потому что первоначально конференция была предназначена только для сотрудников правоохранительных органов, потом мы немножко поменяли формат, и каждый год с этим форматом мы экспериментируем. И, кстати, в этом году у нас тоже будут эксперименты, которые, так сказать, будут нарушать наши традиции.

Формат десятого MFD: вместо «прожарки» — капсула времени 2021 года

Как вы и знаете, обычно в финальном блоке нашего мероприятия мы всегда устраиваем прожарку, но сегодня прожарки не будет. Еще в 2021 году на конференции, которая происходила примерно в эти же даты на станции метро Комсомольская, мы запечатали капсулу времени в 2021 году. Там мы ее еще не открывали, но сегодня это мы и сделаем и обсудим, как эксперты того времени, и в том числе другие исследователи, видели цифровую криминалистику спустя 5 лет, и обсудим как раз-таки все эти записки с нашими экспертами. Поэтому в целом формат остается такой же, то есть как бы зона живого обсуждения, но вот прожарки не будет. А что же делать как раз-таки с багами?

Я знаю, что в любом случае они появятся, то есть как бы от этого никуда не деться, Их нет только у того, кто ничего не делает. Смотрите, в течение всего дня как раз-таки, как я уже говорил, в зоне стендов будет работать наша команда. К ребятам можно будет подойти, все им рассказать, все им показать. Они, собственно, может быть, даже с чем-то сразу помогут и проконсультируют, если такое будет возможно. Но, опять же, как всегда пишет наша служба техподдержки, давайте логи. И на самом деле это правда, потому что слепому тыкаться дело такое. Тем не менее, помимо того, что как раз-таки там можно будет оставить фидбэк, там же можно будет получить еще небольшие памятные призы.

В общем, по техническим моментам я пробежался, все рассказал. Про телефон ничего говорить не буду, вы и так все знаете.

Валерия Вахрушина (ООО «МКО Системы») — «МК Брутфорс: спецвыпуск к десятому MFD»

По программе 10:15–10:40.

Подводка ведущего

Поэтому давайте открывать нашу сегодняшнюю конференцию. И для этого я приглашаю нашего директора по маркетингу, прекрасную Валерию Вахрушину. Давайте встретим ее аплодисментами.

Открытие конференции: партнёры и десять лет MFD

— Коллеги, добрый день. Очень рада вас всех сегодня видеть в зале. Нас сегодня много, сегодня будет интересно.

И кликер у меня, как обычно, не работает.

Так, ну ладно, технические очепятки. Хотелось бы еще представить партнеров нашей сегодняшней конференции. Спасибо, Жень. Дмитрий, кто у нас сегодня с вами участвует на 10-м MFD? Кто нас поддерживает? Сегодня нас поддерживают такие компании, как ЭККАУНТ-БЕСТ, ЭЛЕТЕК, Ester Solutions, Amplicom, ACE Lab и СёрчИнформ. Но я специально не делал тизер, потому что я знаю, что ребята сами все прекрасно расскажут лучше меня. Ребята все расскажут, но я еще раз хочу сказать, что помимо нашего стенда, где можно пообщаться с нашими специалистами, также есть стенды наших партнеров, где можно задать им каверзные вопросы, узнать, что интересного появилось. Ну и, конечно, ищите их после выступлений.

Будет, я надеюсь, интересно. У меня есть вопрос в зал. Был кто-то из вас на первом MFD? Вот сегодня нам 10 лет. Мне интересно, был кто-то?

Прекрасно. Эти люди есть, те, кто с нами все 10 лет. Здорово! Ну что ж, давайте тогда начнем наши доклады.

МК Брутфорс: новые хеши, ускорение scrypt, словари, планы

Отлично. И начнем мы с нашего МК Брутфорс. Я думаю, что все вы с ним уже знакомы. Я надеюсь, что все вы с ним давно знакомы. Жень, у меня не работает кликер.

Еще слайд.

Прекрасно. Итак, поехали. Я думаю, что все вы с ним знакомы. Это наша разработка на базе hashcat. Я думаю, что те, кто был с нами на весенней конференции, помнят, что мы уже обновились до версии hashcat 7.0.

В целом, что умеет Брутфорс, я думаю, что вы все уже давно знакомы. Но давайте посмотрим, что нового мы добавили. Это, в принципе, все хеши, которые в данный момент нами поддерживаются. Я призываю, если чего-то не хватает, каких-то приложений, каких-то хешей, которые поддерживаются или hashcat'ом, или не поддерживаются в принципе, вы можете подойти ко мне в любой момент или к ребятам на стенд, сделать запрос. Мы будем стараться обязательно добавлять. Чуть позже я расскажу, что у нас сейчас в разработке. Итак, что появилось свеженького? Samsung Smart Switch Backup мы добавили для вас. Telegram для macOS, код-пароль для десктопной версии и приложение Threema.

Каждый раз у меня возникают вопросы у пользователей, где взять хеш. На всякий случай сразу показываю, что напрямую в интерфейс Брутфорса загружаем. В случае с Samsung Smart Switch мы загружаем два файлика. Обращайте внимание на то, чтобы они были от одного бэкапа. Это важно, иначе что-нибудь может глюкануть и подберется какой-нибудь неверный пароль. Абсолютно похожая ситуация с Telegram для macOS. Вы можете вставить хеш или загрузить к нам файлик, чтобы он распознался.

И точно так же работает Threema. Посмотрим, что еще мы обновили. Мы улучшили алгоритмы, которые scrypt'овские, именно в части физического образа Android, как FBE, так и FDE, в части Apple Notes, резервной копии Huawei HiSuite, Threema и Telegram for macOS. Это значит, что теперь все должно подбираться несколько быстрее. Наши замеры показали, где-то местами, что скорость увеличилась в 10 раз, где-то это все не так радужно, конечно. В FDE быстро подбираться не будет, как мы все с вами знаем, кто ими пользуется.

Но, тем не менее, пробуйте, проверяйте. Я надеюсь, что у всех все работает. Если у кого-то, опять-таки, какие-то проблемы, пишите нам в саппорт или пишите мне напрямую, ловите меня в зале. Что еще интересного сделали? Все мы помним, что МК Брутфорс работает как на GPU, так и на CPU. Но многие путаются. Мне часто присылают скрины о том, что вот у меня одна видеокарта, она дважды отображается. Обращаю ваше внимание, что это зависит от того, какие у вас драйвера. То есть в случае с этим скрином с моего ноутбука у меня есть и кудовский драйвер, и драйвер OpenCL. Поэтому видеокарта отображается дважды. В ближайшем релизе, я обещаю, что видеокарта будет отображаться один раз, будет просто свитчер на драйвера.

Но в любом случае всем рекомендую использовать OpenCL. Обычно на нем скорость чуть выше, но вы можете протестировать самостоятельно это на своем девайсе, посмотреть, как вам будет быстрее. Также по просьбам вас, наши дорогие пользователи, добавили отображение всех видеокарт отдельно, чтобы была видна градация по температурам. Это то, что вы просили добавить в UI. И добавили отображение уведомления о том, что атака поставлена на паузу по достижении критической температуры, чтобы было понятно, что у меня случилось, что это за баг, почему на паузе, почему что-то не работает. Все работает, все нормально, просто мы пытаемся не перегреть и не сжечь вам девайсы.

Окей, что еще добавили? Добавили библиотеку словарей. Теперь можно зайти вот через такой интерфейс. Там есть словари предустановленные. Вы видите, что их нельзя ни удалить, ничего с ними сделать. Здесь вы можете добавлять новые словари, можете удалять, как-то все это дело редактировать для себя. Но самое главное, было очень много просьб, чтобы мы начали поддерживать крупные словари. Вот теперь вы можете смело загружать 20-гиговый словарь, 40-100-гиговый словарь. Это будет работать, все нормально, теперь это реально. Но единственное, смотрите, чтобы они у вас лежали там, где вы их случайно не удалите. Потому что здесь они в интерфейсе сохраняются, и если вы что-то редактируете, оно бесшовно будет синхронизироваться.

То есть, если вы словарь удалили или что-то из него там потерли, то может быть проблема. За этим следите внимательно. Планы на будущее. Обещала тизеры. Что мы готовим сейчас? Мы готовим для вас приложение KeePass. Оно появится в ближайшее время. Мы готовим приложение Kims. Оно тоже появится в ближайшее время. И было очень много просьб на подбор пароля для Windows Hello. Это сейчас в стадии исследования, но я думаю, что в ближайшие полгода, то есть через релиз, плюс-минус, мы сможем это добавить. Команда очень старается, команда старается, чтобы у вас все получалось. Поэтому если есть какие-то пожелания, если есть какие-то предложения по улучшению Брутфорса, мы всегда открыты, с удовольствием вас услышим.

Для тех, кто не пользовался, для тех, у кого по какой-то непонятной причине нет Мобильного Криминалиста, во-первых, вы можете зайти к нам на стенд, узнать у ребят, зачем он нужен. Может быть, они даже поделятся демкой. А во-вторых, вы можете зайти, перейти по QR-коду. Есть бесплатная версия МК Брутфорс. Знаю, достаточно давно ее не обновляла. Обновление будет вместе со следующим релизом Мобильного Криминалиста.

Туда подтянутся все свеженькие, вкусненькие штуки. Безусловно, это чуть-чуть урезанная версия. Он поддерживает меньше хешей, нежели Брутфорс, встроенный в МК. Но, тем не менее, им можно пользоваться. Он есть. И если там есть какие-то баги, мы стараемся их не кодить. Но в любом случае, также пишите нам в саппорт. Будем обязательно следить и улучшать. Ну что ж, я сегодня быстро. Если у вас есть какие-то вопросы, я готова на них ответить.

Где мой Дмитрий Янковой? С микрофоном.

У нас потерялся модератор. Модератор нашелся. Он не потерялся. Просто гости до сих пор подходят, разрывают. Так, коллеги, я ищу поднятые руки, правильно? Мне кажется, что меня будут мучить потом, я по практике знаю, потом будут мучить в зале.

Портал к 10-летию MFD: статьи, видеоархив, учебное задание

— В целом хорошо, но в таком случае я предлагаю следующий слайд. Я отдам эту великую честь тебе рассказать о том, какой первый подарок мы подготовили на сегодняшнюю конференцию. А потом дополню.

— Что ж, я предлагаю вам всем отсканировать данный QR, там не будет ничего неприличного, я обещаю. Это небольшой информационный портал, который мы открыли в честь 10-го Moscow Forensics Day, который мы проводим с вами сегодня. Необходимо пройти коротенькую регистрацию, я обещаю, что никаких спам-рассылок вам после этого приходить не будет. Что мы там для вас подготовили? Там наши друзья и форензик-спецы, и спецы от ИБ сделали несколько статей. Я надеюсь, они будут вам интересны к прочтению. Знакомьтесь с ними. Если будут, опять-таки, какие-то пожелания, может быть, чего-то не хватает, может быть, кто-то хочет поучаствовать и тоже что-то написать, какую-то статью самостоятельно или совместно с нами, welcome к нам на стенд.

Мы с удовольствием будем с вами сотрудничать. Но это далеко не все. Потому что как раз-таки на этом информационном портале мы в кои-то веки собрались и структурировали всю информацию, которая у нас есть. На Rutube больше вы не найдете наших видеороликов, но в том случае, если вы являетесь клиентом компании МКО Системы, достаточно просто пройти небольшую авторизацию. Там, как вы только зарегистрировались на портале, все будет написано, что нужно сделать. Я не буду сейчас на этом останавливаться. И в таком случае у вас снова появится доступ к свежим материалам, к большому количеству инструкций, к видеороликам и всему прочему. Но в честь как раз-таки нашего десятого мероприятия мы с коллегами очень долго думали, что такого интересного и прикольного мы можем сделать.

И поэтому мы реализовали возможность, это на самом деле будет по большей части интересно, наверное, университетам, проходить задание. То есть условно теперь на портале вы сможете найти в том числе задание. Там есть небольшая как раз-таки преамбула к заданию. Уже готов тестовый образ, который достаточно просто загрузить. И возможно будет непосредственно его решить. Дальше уже будет написано, что мы от вас хотим. Загружать ничего не нужно. Но вы можете как раз-таки этот кейс решить, написать нам ответ, и наши коллеги его проверят. Единственное, что я сразу скажу, я знаю, что до того, как наша конференция сегодня уже проходит, 50 человек уже зарегистрировались на платформе.

С одной и той же почтой, к сожалению, зарегистрироваться у нас не получится, поэтому для вас внизу будет такая небольшая кнопочка, просто «Войти». Вот, входите по как раз-таки учетным данным, которые уже заранее как раз-таки вносили на сайт, и все, все у вас появится сразу. Если отсканируете как раз-таки вот этот QR-код, то появятся ещё вдобавок и статьи. Вот, поэтому как раз-таки пробуйте, пишите, в случае чего здесь мы всегда на связи.

Вячеслав Чикин (ООО НПП «АСЕ», ACE Lab) — «Мобильные устройства с выделенным криптографическим процессором»

По программе 10:45–11:15.

Подводка ведущего

— А я предлагаю тогда Дмитрию объявить нашего следующего докладчика. Да, спасибо большое. Можно мне кликер?

Евгения Валерьевна, кликер-то у меня опять и не работает. Можете, пожалуйста, переключить мне слайд? А то тогда магия не выйдет. Вот. Собственно, как раз-таки сейчас у нас будет представление от компании ACE Lab. Но давайте поговорим в целом, о чем она будет. Потому что все-таки у нас с вами сегодня непосредственно конференция по цифровой криминалистике. И современные мобильные устройства как раз-таки все чаще используют различные аппаратные ключи, проверку кода доступа и другие критические операции. То есть защита, она уже у нас строится не только на уровне важных механизмов, но она уже вынесена в отдельный изолированный криптографический процессор.

И здесь у специалистов возникает совсем другой набор задач. Как такая защита устроена, какие ограничения она накладывает и какие методы позволяют работать с подобными устройствами у нас сейчас сегодня на практике. Встречайте, спикера от компании ACE Lab Вячеслав Чикин. Давайте встретим его аплодисментами.

Вячеслав, кликер.

Доклад

Добрый день, я рад всех вас видеть сегодня. И мы поговорим, почему не получается работать в полный рост с такими процессорами современными, как Kirin, Exynos, может Qualcomm современные. Это потому, что у них есть устройство, полноценный процессор, который отвечает за криптографию. И мы попытаемся провести небольшое исследование.

Итак, вот так выглядит крипточип на плате процессора. Мы рассмотрим те случаи, когда крипточип не встроен в процессор, а вынесен отдельно на плату. Это понятно, что для наших исследований это намного удобнее. Тут мы можем подпаяться, посмотреть, какой обмен происходит, и сделать какие-то выводы. Сегодня мы будем рассматривать устройства на базе процессора MTK и Unisoc.

Собственно говоря, на Unisoc это у нас будет Samsung Galaxy Tab A8, и крипточип подключен к процессору по интерфейсу SPI, и Samsung Galaxy A06 на процессоре MTK, и крипточип здесь подключен по интерфейсу I2C. Соответственно, здесь стоят два разных поколения крипточипов.

Как мы видим, что из себя представляет криптографический процессор? По факту это полноценное устройство со всеми вытекающими. Он имеет свое ядро, которое работает на довольно приличной частоте, что позволяет сделать кучу криптографических вычислений. И не только. Соответственно, есть встроенные ядра. На этом даже есть своя GPIO. Это полноценное устройство, с которым мы имеем дело.

Это для MTK. Здесь единственное нет, что I2C. Но зато памяти здесь уже у нас можно целые операционные системы вложить.

Из чего складывается ключ и почему его не подсмотреть

Итак, приступим. Собственно говоря, что нас интересует. На этом слайде представлена схема формирования ключа для пространства файловой системы. Соответственно, для того, чтобы получить ключ, хеш какой-то, нам нужен пароль пользователя. Также какая-то аппаратная уникальность, которая содержится в процессоре. Это может быть ключ, хеш. Каждый производитель по-разному это определяет. Некоторые константы, опять же, они могут варьироваться.

4-килобайтный блоб, secdis, тоже он произвольный. Состояние телефона, заблокирован, не заблокирован, тоже учитывается. Поэтому если вы там где-то думаете, что сейчас мы телефон разблокируем и как-то получим к нему доступ, это не работает. Потому что в этом случае сразу меняются ключи шифрования и все данные исчезают по факту. Также так называемый color. Это, собственно говоря, состояние телефона.

То есть он разблокирован, не заблокирован, какая прошивка стоит. То есть если там прошивка не верифицированная, там состояние из green меняется на yellow, и опять, собственно говоря, данные теряем. Ну и какой-то так называемый ROT. Это данные, которые заложены производителем. Чаще всего это публичный ключ и хеш от него. И здесь у нас появляется еще одна примесь. Это, я его назвал, knox_nonce, какой-то блок данных, который содержится в криптографическом процессоре.

Так, ну хорошо, если какой-то блок данных содержится в процессоре и происходит обмен, мы попробуем подсмотреть его по SPI и посмотрим, что у нас получится. То есть, как всегда, берем телефон, ищем пятаки, паяем, подключаем анализатор, и что же мы увидим.

Ну, для начала я расскажу, собственно говоря, с чем нам придется столкнуться. Что если бы было все так просто, ну, криптографические процессоры бы не существовали. Если бы так мы у него сказали: дай нам ключ, он говорит: ну, на, держите, ребята. Но это так неинтересно. Так, ну, для начала первая проблема – это нужно нам включить процессор. Он сделан хитро у Samsung, включается только на время транзакции. То есть мы хотим у него что-то спросить, процессор его основной включил, поговорил с ним и говорит: все, не мешай мне тебе работать.

Потом, после того, как мы его включили, процессоры должны, так сказать, пожать друг другу руки. Сказать там: я Вася, ты Петя, ты Петя, я тебя знаю, ты все правильно говоришь, давай работать дальше. После этого криптографический процессор отправляет произвольное число процессору основному. Основной процессор его зашифровывает установленным ключом. И вот эта штука проверяется уже крипточипом. Если все хорошо, происходит следующий этап.

Открывается защищенный канал, поднимаются сессионные ключи. И, собственно говоря, остальные данные мы видим только мусор для нас и какую-то информацию, под ней лежащую, для процессора. На первый взгляд эта схема выглядит довольно защищенной, но давайте попробуем искать на ней слабые места. Собственно говоря, как это, нативный вариант. Паяемся, смотрим обмен, пробуем что-то найти. Но, собственно говоря, даже если мы челлендж как-то подсмотрели, после того, как появился secure channel, мы видим мусор.

Соответственно, нам нужно не просто видеть обмен пакетов, но и как-то вклиниться в управление.

Соответственно, если мы не можем посмотреть, давайте попробуем выпаять процессор где-то, управлять питанием и попробуем по этому пути пойти. Но здесь этот вариант нам не подходит, потому что мы не знаем ключ шифрования. Назовем его так, хотя там еще сессионные ключи есть.

Соответственно, мы должны научиться управлять основным процессором, чтобы как-то добраться до данных. Хорошо, сейчас рассматриваем теоретически. Предположим, мы перехватили управление процессором. Хорошо, управляем процессором. Как-то мы там, допустим, нашли ключ в процессоре и повторили обмен по SPI. Соответственно, ключ у нас есть. Но следующая проблема – это подать питание на криптопроцессор. Можно, конечно, подать его в лоб, в обход, просто напаяв проводки. Но это мы можем что-то спалить.

Соответственно, нужно разбираться еще будет с этой проблемой в процессоре. Ну, допустим, мы решили и ее. Соответственно, здесь мы уже тогда можем, разобрав транзакцию, зная сессионные ключи, посмотреть Knox. knox_nonce. И добавив его, это недостающее звено в предыдущую схему, вынести перебор на внешний компьютер. Соответственно, здесь у нас есть мощности и GPU, и CPU, и кластеры, то есть здесь мы уже работаем в полный рост.

В принципе, этот процесс получается довольно высокий, но имеет свои уязвимости и атака может выполниться.

Galaxy A06 на MTK: крипточип как «вахтёр», перебор только на телефоне

Теперь переходим к следующему телефону Samsung Galaxy A06. Здесь отличие не только в том, что он управляется по шине I2C. Шину I2C можно посмотреть, скажу даже больше. Мы там увидим обмен. Он здесь не зашифрован. Скажем так, фишка здесь совсем в другом. Условно говоря, в формировании так называемого ключа пространства.

Если в первом случае нам нужен только, назовем, секретный блоб, и мы спокойно выносим перебор наружу. Здесь у нас уже криптопроцессор непосредственно участвует в проверке пароля. И появляется у нас в папке так называемый файл Weaver. Поэтому назовем для себя, что это будет у нас логика Weaver.

И давайте посмотрим, как изменилась наша схема получения ключа. То есть у нас здесь добавился weaver_info. Ну, в принципе, он лежит в папке под ногами, то есть его можно посмотреть, здесь ничего нет интересного. Здесь интересен процесс формирования ключа для файловой системы. То есть по факту в CryptoMCU передается только хеш, и этот криптопроцессор, крипточип, он как вахтер. То есть он сидит там и говорит: ага, так, этот хеш я знаю.

Собственно говоря, держите ключи и работайте. Если хеш не совпал с ожиданиями крипточипа, он как вахтер говорит: ну, собственно говоря, уходите и ключи не получите, пока не покажете правильный хеш. Ну, соответственно, здесь могут возникать проблемы. То есть перебор мы не можем вынести вне телефона. Соответственно, здесь CryptoMCU может внутри себя уже считать счетчик попыток. У него есть внутренняя память, то есть он может эти попытки складывать, суммировать. Потом есть свои таймеры внутри, он может замедлять ответ — то, с чем мы сталкиваемся. То есть 10 паролей ввели, потом ждем минуту. И так это все.

Ну и, соответственно, теоретически он может потом сказать программе: ну все, там было тысяча попыток, меня явно ломают, я все там тру внутри. На самом деле там для этого не нужны большие мощности, достаточно там реализовать просто функцию memcpy, то есть это сравнивание памяти, подходит, не подходит, и какой-то простой счетчик, и мы получаем кучу проблем. То есть мы это уже никак не вынесем.

Ну, соответственно, еще раз подытожим, что нам дает этот… И, собственно говоря, почему это так сложно разбирается, сложно реализовывается. То есть мы здесь сталкиваемся с принципиальной трудностью. Для нас крипточип – это черный ящик. Мы не знаем, что внутри происходит. И данные хранятся в нем, сам ключ. То есть он может быть произвольный, он никак не связан ни с хешем, ни с чем. То есть это знает только сам крипточип.

Опять же, вся авторизация не сводится к получению какого-то блоба, и мы не можем вынести ее извне. Также может возникнуть счетчик попыток, и также может происходить фиксация ошибок. То есть по факту мы можем потерять данные при неправильной работе.

Это небольшой слайд. Если просто из крипточипа нам нужно достать блоб и включить его в цепочку, то в этом случае мы можем что-то сделать. Если проверка пароля и получение итогового ключа происходит непосредственно в крипточипе, то здесь уже мы принципиально на данный момент ничего сделать не можем.

Вопросы из зала

Так, ну в принципе я закончил. Если есть какие-то вопросы, я готов выслушать. Большое спасибо, коллеги. Ваши вопросы через поднятую руку. Так, я вижу в той части. Валерия Михайловна, попрошу вас туда. Алексей, а вы пока сидите не здесь.

— Добрый день. Разрешите вопрос, он связан с непосредственно формулами, которые, скажем так, символично вы произвели. То есть определенные операции, root of trust, по формированию ключа. Это получено эмпирически или из анализа документации на CryptoMCU? Это часть документации CryptoMCU. Часть – это наши, скажем так, познания, наши исследования. То есть это такая небольшая обобщенная информация. То есть как ключи устроены.

— В принципе, эта информация есть и в открытых источниках. Ну, может быть, где-то что-то менее полно, где-то по-другому называется. Так как это внутри у нас, скажем, в команде сформировались свои названия, поэтому тут и терминологии тут нигде нет определенной. Тут многие называют, как хотят, эти вещи.

— Коллеги, еще вопросы? Алексей, прошу вас.

— Вячеслав, вы сказали, что на данный момент вот так обстоят дела. А перспективы какие-то ожидаются?

— Ну, скорее всего, если что-то будет, это все будет перебираться не на внешних мощностях, а непосредственно на самом телефоне. Но здесь опять же, это нужно проводить отдельные исследования. Кто сбрасывает, кто не сбрасывает состояние процессора, сколько раз можно попытаться безопасно. Может быть, какие-то будут, но это уже совсем другое направление. Может, опять же, где-то там утечет прошивка этого криптопроцессора, где-то что-то станет понятнее.

Все движется, все меняется, опять же, битва щита и меча, она будет присутствовать всегда. Спасибо. Коллеги, еще вопросы? Валерия.

— Вячеслав, добрый день. У меня вопрос был как раз-таки тоже про форму формирования ключа. Отдельное внимание уделили тому, телефон заблокирован или разблокирован, и вы сказали, что в зависимости, а именно от вот этого состояния, данные могут быть уничтожены, если, например, он разблокирован. Вы можете чуть подробнее объяснить, что вы имели в виду? Да, то есть получается, у нас есть ключ, но это сейчас не будем рассматривать для, скажем так, с проверкой в крипточипе, будем рассматривать общий вариант, и даже просто уберем крипточипы, это просто auth blob, то есть в формировании ключа участвует так называемое состояние телефона, это color и is_locked.

Это состояние. Что такое is_locked? Собственно, разблокирован, заблокирован загрузчик. Color — это состояние телефона, то есть, во-первых, там учитывается разблокирован, заблокирован загрузчик, собственно говоря, по-моему, boot подменен, не подменен, и еще там некоторые файлы, я сейчас... Мне надо вспомнить, это не так часто с этим сталкиваешься. В общем, зависит от состояния прошивки, если так вот обобщенно. То есть разблокирован, заблокирован, прошивка оригинальная, не оригинальная, подписана, не подписана, подписана ключом производителя, другим ключом, и все эти состояния влияют на ключ.

То есть, если мы изменили ключ, данные, скажем так, если мы там сильно телефон не перепрошиваем, ничего не делаем, просто вот нечаянно установили не ту прошивку, ну, есть шанс данные восстановить. Ну, то есть, условно говоря, если мы вот так вот глубоко идем, не с средствами телефона, а скопировали данные и пытаемся через эту цепочку работать, шансы есть. Но, опять же, это уже не с средствами телефона. То есть средства телефона, если мы прошили телефон или разблокировали, заблокировали, все, мы данные для телефона потеряли.

Спасибо. Коллеги, еще вопросы? Да, пожалуйста. Извините, по ответу на предыдущий вопрос, получается, если мы, в случае, если мы сохранили данные, то в последующем восстановить их на телефон может получиться? Ну, если мы сохранили данные и у нас есть уникальность телефона, то есть у нас телефон под руками лежит, то есть обязательно должен телефон лежать и должен быть бэкап. Ну и там, соответственно, при перепрошивке, если что-то не нравится телефону, он тогда делает так называемый вайп, то есть он все стирает. То есть это уже как повезет. То есть если мы там вовремя аккумулятор отдернули, увидели, но, скажем так, с боевыми телефонами так лучше не поступать.

— Коллеги, есть ли еще вопросы? Вижу руку.

— Спасибо за доклад. У меня вопрос в продолжении предыдущего. То есть он именно физически стирает данные или просто из-за того, что у нас меняются параметры, у нас меняются конечные ключи, он просто не может их расшифровать? Да, все верно. На первом этапе он просто меняет ключ, мы не можем их расшифровать. А в дальнейшем, то есть если он там, собственно говоря, запустится, там какие-то внутренние процессы телефона, там самовосстановление, самое еще что-то, там целый мир. И вот эти процессы могут уже потереть. Понял, спасибо.

Я вам хочу задать один провокационный вопрос, как пользователь Samsung. Я тут. Что мешает сломать последние дорогие модели папки Knox, которые, кстати, я хорошо пользуюсь? Ну, модели на каких процессорах? На MediaTek или вообще на Kirin или в общем? Ну, в целом. В целом? Ну, по Knox в целом я не скажу. По факту, что такое Knox у Samsung? Это просто отдельное пространство. То есть есть пространство 0, пространство 1. То есть это независимое пространство. И проблема в том, чтобы получить ключ к этому пространству.

Так вот какая сложность возникает в получении ключа к пространству? Потому что мы все помним ситуацию, когда Apple много лет назад попросила Агентство национальной безопасности сломать телефон. Apple, конечно, отказался. Они его сломали сами, своими силами. Но потом появился Greybox, неожиданно.

— Но это уже другой вопрос. Дело в том, что я общаюсь с Samsung, представители Samsung, они говорят практически о чуть ли не 100% безопасности вот этой папки Knox. Ну, скажем так, на устройствах, которые были на MTK и которые поддерживаются, там в принципе Knox разбирается. А что касается современных Exynos, тут я сказать не могу. В принципе, наша фирма с Exynos не работает.

— Хорошо, желаю вам продвижения в этом направлении, потому что, как мы все понимаем, сейчас в новых моделях еще и ИИ встроено, я думаю, они ИИ встроят и в безопасность телефона также, и мы все знаем, что ИИ может использоваться как в плюс, так и в минус. Все, спасибо большое. Дима, у меня здесь вопрос. Пожалуйста. Вопрос в целом состоит из перспективы, которую составляет развитие телефонов, когда не только зарядка, но и передача данных в дальнейшем будет беспроводная. И отсутствие интерфейсов в мобильных устройствах для передачи данных станет основным стандартом для выпуска новых моделей.

Вопрос к вам. Так как вы занимаетесь более таким методом с доступом к системной плате и извлечением информации, какие вы видите в дальнейшем перспективы развития извлечения данных из таких устройств, где будут отсутствовать интерфейсы передачи данных? Кроме того, что, например, остается только разблокировать телефон естественным образом, подбором пароля из других устройств в рамках инцидентов или рамках кейса.

И обычные фотофиксации, видеофиксации, переписок и фиксации криминально значимой информации. Как вы видите в дальнейшем извлечение данных из таких устройств, где нет интерфейса передачи данных, если коротко? Хорошо, интересный вопрос. Немного философский. Попробуем на него чуть... Как бы так, пофилософствовать. Так, ну, на текущую ситуацию, ну, в любом случае, любое устройство, оно должно как-то грузиться. Должно как-то прошиваться. Это все, то есть невозможно на данном этапе развития, думаю, что не скоро, то есть невозможно прошить память по воздуху. Все равно там будут какие-то проводники, какие-то схемы. В эту схему можно будет залезть, внести изменения, подсмотреть.

То есть, ну, задача усложнится. Все равно, я думаю, что на определенном этапе это будут провода, возможно придется разбирать, подпаиваться, что делать. Здесь мне видится проблемой более не в проводных интерфейсах, а в динамике развития. В общем, скажем так, то, как производители уделяют внимание безопасности, насколько это становится критичным.

— Ну, с тех, скажем так, с нашей майской конференции и вот до сегодняшнего дня, я уже говорил, по MTK вышло вот за вот это время, сколько там, 2-3 месяца, пусть, ну 4 даже. Но все равно за это время вышло два значимых патча безопасности. Это только для MTK, это не самый серьезный производитель. Ну вот, собственно говоря, вот эта динамика пугает намного больше, чем беспроводные интерфейсы.

Вячеслав, большое спасибо. Давайте проводим его аплодисментами. Оставьте, пожалуйста, кликер на столике. Спасибо большое.

Алексей Москвичев (ООО «МКО Системы») — «Использование журналов баз данных SQLite при расследовании цифровых инцидентов»

По программе 11:20–11:55.

Подводка ведущего

Всем спасибо. Спасибо. И прежде чем представить нашего следующего спикера, давайте представим сначала одну довольно знакомую всем ситуацию. Открываешь телефон, все удалено, данных, конечно же, нет, записей тоже нет, но все мы прекрасно знаем, что цифровой мир устроен иначе. Как работать с базами SQLite, расскажет нам следующий спикер Алексей Москвичев. Встречайте аплодисментами.

Доклад

Добрый день, уважаемые коллеги. Да, Дмитрий меня представил.

Так, что у нас с кликером. Ага, пошел. Да, сегодня я предлагаю поговорить о журналах баз данных SQLite. Мы с вами коротко рассмотрим, какие данные они хранят, Это как можно посмотреть, найти, казалось бы, на первый взгляд удаленную информацию. Ну и у нас есть три практических кейса, которыми с нами поделились практические сотрудники. Я думаю, что будет интересно. Почему, во-первых, SQLite? Да потому что существует уже больше 20 лет наиболее распространенная, скажем так, система управления базами данных для большинства мобильных и настольных операционных систем. Собственно говоря, не требует отдельного сервера, почти не требует настройки, хранит данные в обычных файлах, ну и отличается довольно высокой производительностью и занимает совсем немного места.

И если посмотреть на нее глазами эксперта, то становится очевидным, что на современном цифровом устройстве находятся десятки, порой сотни различных баз данных, в которых хранятся и сообщения, какие-то данные местоположения, история браузера, сведения банковских приложений в том числе и так далее. Но порой интерес в том числе представляет не сама база данных, а ее журналы, которые могут предоставить не менее ценную информацию.

Итак, давайте представим такую упрощенную картину, назовем так. Пользователь открывает какое-то приложение, пишет сообщение, отправляет его кому-то, потом его редактирует и потом решил его удалить. Какое состояние увидит специалист или эксперт в основной базе данных database.db? Фактически, наверное, итоговое состояние системы, либо вообще отсутствие сообщения, если оно было удалено, но так называемые журналы SQLite способны сохранять все три состояния системы.

Механизм WAL: что сохраняется и почему журнал надо снять первым

Ну и, собственно говоря, давайте с вами коротко, я думаю, что здесь не открою Америку, но здесь присутствуют разные у нас пользователи, в том числе и юристы, чтобы для них было понятно. В целом, с точки зрения механизма WAL разберем, как это работает. То есть раньше все пользовательские данные писались в основной файл баз данных, но с SQLite 3.7 ведется так называемый журнал изменений, все новые какие-то измененные сообщения, в том числе удаленные удаления записываются вот в этот журнал WAL так называемый. После процедуры так называемой чекпоинта или контрольной точки они переносятся в основную базу данных, database.db.

И вот как раз при исследовании мобильного устройства, в частности, при получении физического образа или полной файловой системы, как раз желательно анализировать файлик database.db и database.wal. Еще один файлик есть служебный, в нем пользовательских данных не содержит, но, скажем так, триаж этих файлов позволяет в комплексе анализировать данные приложений. Собственно говоря, я уже сказал, какие записи могут содержаться в журнале. Это какие-то новые записи, еще не перенесенные в database, удаленные, какие-то предыдущие состояния системы, временные состояния, черновики, возможно. Либо незавершенные транзакции ввиду, допустим, устройство резко было выключено, перезагружено грубо и так далее.

Вот, собственно говоря, какие транзакции могут там содержаться. Но здесь не стоит обольщаться. Собственно говоря, эти журналы перезаписываются. Сразу сейчас могут понять юристы, что мы всю удаленку можем найти, посмотреть, она точно там будет. Нет. Все эти журналы перезаписываются. И тут основная цель — зафиксировать этот журнал до момента схлопывания и до того, как эти данные будут перенесены в основную базу данных. И еще один простой пример. Пишу другу в 6 вечера: встречаемся в 18:00, потом я его меняю и удаляю. Вот, собственно говоря, в журнале WAL будут сохранены все три состояния системы, если коротко.

Три кейса: вредоносные APK из Telegram и кредиты на потерпевших

Ну, теории довольно, я думаю, давайте перейдем к практическим кейсам. В одном из регионов произошли похожие инциденты, скажем так. Пользователь, который предоставил нам эту информацию, сейчас нас смотрит. Мы ему передаем большой привет. К сожалению, не смог приехать. Потом потерпевшие обратились с заявлением о том, что были на их имя оформлены кредиты незаконно, сами они никаких действий по оформлению, соответственно, не предпринимали, но незадолго до этих инцидентов переходили по каким-то ссылкам, кто-то устанавливал какие-то приложения.

Ну и, собственно говоря, одна из версий, которая была выдвинута: скорее всего, на устройстве присутствовало какое-то ПО. Для проверки этой версии устройства потерпевших были изъяты, направлены на экспертизу в региональный ЭКЦ. Дальше нашим продуктом было произведено извлечение файловой системы устройств. Методы перед вами. Unisoc / Spreadtrum Android и Samsung потянули данные методом FFS, полная файловая система, уязвимость 31317.

Ну и дальше уже в нашей секции «Вредоносные объекты» просканировали файловую структуру на наличие вредоноса. Данных никаких обнаружено не было. Ну и в дальнейшем эксперт принял решение провести углубленное исследование операционной системы Android, чтобы уже не сами файлы фактически, которых было бы странно, если бы они там находились, искать, а уже поискать следы активности вот этих исполняемых файлов.

Первый инцидент называется «Поиск по ФИО бп», дальше поймете. Ну, первой находкой стал журнал — видите — threats.db-wal приложения Сбера. Собственно говоря, там была обнаружена запись о файле base.apk, который как раз встроенный антивирус Сбера, антивирусный модуль Сбера, определил как троян. Сам файл уже на устройстве отсутствовал, да, но сохранился его уникальный идентификатор. Обратите внимание, то есть вот на этом уже этапе можно было сделать промежуточный вывод, что на устройстве присутствовало какое-то ПО, которое как раз приложение Сбера сдетектировал как потенциально вредоносное.

Дальше служебный журнал Android, тоже вам, наверное, большинству хорошо знаком, который регистрирует все сведения об установленных приложениях на текущий момент. В нем информации не было, приложений не было и данных не было с этим идентификатором. Будем упрощенно называть его «ок». Идентификатор «ок». Не было, но вот еще один служебный журнал устройств бюджетных Tecno, Infinix и itel. Обратите внимание, palm-a, да, он зарегистрировал, как раз сохранил события регистрации приложения в системе 12 ноября 25 года в 4:39.

Дальше, в системной базе данных gass.db, это гугловая база данных, Google Play Protect, да, как раз сохранилась информация о хеше этого исполняемого файла по его идентификатору. Ну а дальше уже можно было поискать по базам какого-то специализированного ПО. Есть, все вы хорошо, наверное, их знаете. Попробовать сопоставить с доп. эпизодами по похожим составам, что, собственно говоря, и было сделано. Следующим шагом для эксперта стал ответ на вопрос, какие вообще возможности имело приложение, что оно могло делать на устройстве. Вот еще в одном файле Android, AndroidManifest.xml, была информация о разрешениях, которые были предоставлены этому приложению.

Обратите внимание, это отправка и получение СМС и подключение к сети. Конечно, никто не говорит о том, что все эти разрешения, если они предоставлены, выполнялись, но тем не менее сам факт этих разрешений говорит о многом. Далее, следующим вопросом, на который предстояло ответить, это, собственно говоря, как оно пользователю-то обычному было известно, под каким именем. И вот здесь еще один служебный файл этих устройств Tecno, Infinix и itel позволил ответить на этот вопрос. Вот это приложение с идентификатором «ОКТ» отображалось на устройстве под именем «Поиск по ФИО бп».

Собственно говоря, дальше нужно было понять, каким образом оно попало на устройство. В самом начале я вам сказал о том, что потерпевшие в показаниях сказали, что кто-то по ссылкам приходил, кто-то что-то устанавливал. И вот здесь база данных Telegram, Павел не подвел, сохранил информацию о получении этого файла «Поиск по ФИО бп» в одном из чатов Telegram. Часть информации мы заблюрили здесь. И вот в дальнейшем нужно было понять, что, узнать, желательно было узнать что-то об этом чате Telegram, да.

Сама вот эта таблица messages_v2, да, была пустая фактически, потому что сообщение, скорее всего, удалили, да, приложение было удалено, но в таблице chats, обратите внимание, сохранилась информация о названии вот этого чата, в котором был получен этот APK-шник: «Пропавшие без вести на СВО». Вот здесь, наверное, это показательно, как мошенники, ну скажем, находчиво, вот такое слово, подходят к преступной деятельности, то есть выбирают темы социально значимые, которые сейчас востребованы в обществе. Вот, собственно говоря, как в первом инциденте развивалась цепочка событий, с чего все началось, помним, с журнала WAL, и в дальнейшем по журналам операционной системы была получена дополнительная информация.

Похожий инцидент называется «Фотоархив 20». Точно так же сберовское приложение, обратите внимание, сохранило журнал, сохранил запись о файлике base.apk, тоже задетектировал, com.example.application. Далее в файле лога была подтверждена информация о том, что вот это приложение, com.example, было назначено дефолтным. Это журнал лога на приложение Samsung Messages, который как раз зафиксировал информацию о том, что конкретно приложение com.example было назначено дефолтным приложением для приема и отправки СМС-сообщений.

Дальше необходимо было понять, когда было приложение удалено. Еще один файл подтвердил удаление приложения 31 января 2025 года. Ну и дальше та же самая гугловая база gass.db, обратите внимание, хеш был получен. Дальше уже антивирус Касперского сохранил информацию об имени вот этого приложения, «Фотоархив 20». Ну и в дальнейшем тоже Telegram использовался как способ доставки вот этого исполняемого файла на устройство. И вот здесь как раз тоже информация была получена из его базы данных в одном из чатов.

Инцидент 3 несколько отличается тем, что приложение Сбера на нем отсутствовало, но как раз встроенный антивирус также сохранил, журнал встроенного антивируса сохранил информацию о записи, классифицировал ее тоже как потенциально вредоносная. Ну и, собственно говоря, еще дополнительно, видите, подсветил информацию о том, что это приложение опасно, есть риск утечки конфиденциальных данных, мошеннического списания денежных средств, то есть рекомендуем его удалить.

Ну и дальше два журнала лога подтвердили установку приложения, обратите внимание, и удаление приложения спустя три дня.

Ну и дальше очередная хеш-сумма была подтверждена в файле gass.db, обратите внимание, и Telegram точно так же здесь поучаствовал в этом инциденте.

Если коротко подытожить, все началось, как я уже сказал, с журнала SQLite, фактически в совокупности с журналами SQLite плюс системными артефактами операционной системы удалось построить полноценную хронологию, отследить хронологию событий на устройстве, начиная от момента попадания на устройство, заканчивая источником получения вот этого APK-шника. То есть фактически в дальнейшем получилось связать эти события с датами мошеннических действий.

Вопросы из зала

В целом у меня довольно короткий доклад. Все, если есть вопросы, задавайте. Коллеги, ваши вопросы тоже через поднятую руку, если они есть. Валерий, ой, Евгения, прошу вас.

— Алексей, буквально несколько моментов. Один. Я смотрю, вы анализировали WAL-файлы FQLite Carving Tool. Это бесплатная какая-то программа, можно использовать ее достаточно удобно. Отображает?

— Да, это не мы анализировали. Я сказал, что эту информацию нам предоставил действующий эксперт. Здесь уже просмотрщик не наш использовался, а сторонний. Все верно. И отсюда тогда вопрос, каким образом Мобильный Криминалист обрабатывает служебные журналы. Я заметил такую вещь, что в зависимости от того, откуда запускаешь, грубо говоря, Мобильный Криминалист учитывает уже при демонстрации, допустим, приложения Telegram, он уже учитывает эти служебные журналы. А если открывать через файловый браузер, Мобильный Криминалист не отображает информацию, как в базе данных, как она есть, без учета служебных этих файлов. Ну да, здесь, наверное, в первую очередь вопрос вкусовщины.

Если что-то Мобильный Криминалист уже отображает, безусловно, наверное, следует нашим просмотрщиком воспользоваться. Если часть какой-то информации не отображает, то вот, как здесь, использовался сторонний продукт. Вопрос больше. Мобильный Криминалист вообще эту информацию не помечает отдельно? Или даже так: он не помечает эту информацию отдельно на текущий момент, а вообще в планах ли реализовать, чтобы отдельно, как удаленная информация? Собственно говоря, поскольку нам эта информация от эксперта поступила, поэтому да, безусловно, эта задача будет стоять.

— Когда — не скажу. Спасибо. Коллеги, еще вопросы. Элеонора, пожалуйста.

— Спасибо за доклад. И, как я знаю, Мобильный Криминалист позволяет исследовать WAL-файлы, не только базы данных, но и WAL-файлы, и разбирать. Так проблема состоит в том, что когда мы получаем копию информации, ну, типа файловой системы, то Мобильный Криминалист исследует базу данных, например, WhatsApp, Telegram по путям по умолчанию, но еще и WAL-файлы, и иногда чаты состоят из затроенной, задвоенной переписки. Можно ли как-то решить эту проблему в дальнейшем, чтобы не было вопросов у следователей, что почему жулик отправлял жертве трижды сообщения, трижды файлы какие-то в переписке? Ведь этого не было по факту. Мы на устройстве видим, что он один раз, а в разборе Мобильного Криминалиста видим задвоенную, затроенную информацию.

Да, такая информация нам поступала, да, и она есть у нашей разработки, поэтому я думаю, что поработаем над этим, да.

— Разрешите вопрос, да. Извините, пожалуйста, пока коллега готовится. Дело в том, что у нас сейчас помимо комплекса законопроектов Антифрод-3, да, есть Антифрод-2, уже вступивший в силу, 210-й федеральный закон. Сейчас готовится доктрина развития системы противодействия ИКТ-преступности. И один из важных вопросов, вы в своем докладе осветили, это как раз противостояние банковскому мошенничеству с помощью вредоносного ПО. Ну, в общем-то, да.

И дело в том, что эта область уже более сильно пересекается с областью информационной безопасности, компьютерных атак в виде вредоносного ПО. Соответственно, пошли роллбеки от регуляторов, от Банка России, ФСТЭК и других регуляторов о том, что когда мы из средств криминалистики делаем систему криминалистики, особенно в ряде ведомственных нормативных правовых актов, нам необходимо убеждаться, во-первых, что результат работы не автоматически автоматизирован, вы только что показали, где аналитический человек вычленял эту информацию, сопоставлял и как результат экспертного исследования ВКЦ давал.

Планируется ли сделать стыковки, одна из первых, наверное, по ФСТЭКу, какие-то версии выборочно, может быть, сертифицировать, чтобы можно было их использовать в системах ведомственных, не в отдельных средствах, которые выезжают на место, а вот именно в системах экспертных, и иметь соответствующую информацию: доверенное программное обеспечение или технический программно-аппаратный комплекс. Первый вопрос. И второй вопрос, он связан как раз с банковскими требованиями и прочими, он связан с тем, что там одно из требований, что любая система, что банковское приложение, что система анализа, где нужно представлять доказательства, она должна иметь информацию об отсутствии вредоносного ПО.

То есть не только получить какую-то версию, например, что это доверенное ПО, а о том, что эксперт, проведя анализ, он использовал помимо средства криминалистического извлечения, анализа, он использовал еще антивирусные средства, и какие. То есть тем самым, что он сам не вносил, не внес и не мог внести какие-то изменения. К сожалению, требование сейчас законодательства, оно прямо распространяется на банковские приложения, но при анализе многие эксперты такие вопросы в суде, особенно от адвокатов, при их допросе судебном, они получают. Как вы убедились, что при вашем экспертном исследовании вы сами либо какое-то ПО, которое исследует, возможно, вредонос с того же телефона, не повредило результаты вашего исследования?

Вот два вопроса, связанные с обеспечением достоверности. Спасибо. На первый вопрос. Я так правильно понял, что с точки зрения продукта нашего конкретно, может ли он признаваться в суде доказательством? Что вы имели в виду? Наш продукт можно ли использовать при выездах на место происшествия?

Я повторю по-русски еще раз. Первый вопрос. Будут ли хотя бы выборочно версии продукта сертифицированы как доверенное ПО в требованиях текущих регуляторов по ИБ? Потому что сфера борьбы с ИКТ-преступностью начинает все больше и больше пересекаться сферой общей информационной безопасности, тем более банковской деятельности. Первый вопрос. Второй вопрос. Будет ли как-либо инструментальное средство взаимодействия с антивирусом, и в журналах работы, в том числе технической, помещаться данные о том, что объекты исследования инструментальным средством прошли антивирусную проверку, например, тем-то, тем-то, тем-то. Не просто мы в своём докладе — там, ну, в LaTeX никто не пишет, в Word — в экспертное заключение вставляем, что мы вот выявили, например, вредонос типа такой-то.

А именно чтобы это была техническая запись, которая, ну, практически в автоматическом режиме или в автоматизированном режиме будет вноситься, и эксперту не надо будет дополнительно никаких поясняющих моментов вносить, потому что это уже требование законодательства. Понятно. Два вопроса. По поводу сертификации, вот здесь я думаю, что вопрос больше к юристу, я сложно на него ответить, не скажу. По второму вопросу, тут я тоже затрудняюсь ответить по тому, как эту информацию для пользователя упростить, эту работу.

Затрудняюсь, честно. Вот здесь с позиции нашего продукта у нас есть отдельно, я уже сказал, секция вредоносных объектов, это чисто интеграция с Касперским. Вот здесь эта информация содержится и в личном кабинете, и в дополнениях в личном кабинете, которые вы будете устанавливать. Что еще нужно показать, подсветить? Я не знаю, как еще упростить. Что здесь?

Коллеги, еще давайте. Время на один ещё. У нас время осталось на один вопрос. Там молодой человек довольно давно поднимал руку. Пожалуйста, с той стороны. Элеонора. Дайте, пожалуйста, микрофон молодому человеку с той стороны. Поднимите руку, пожалуйста, повыше, чтобы она вас увидела. Видела, да. Элеонора, молодой человек.

— Спасибо, что передали ход. Добрый день еще раз. Вопрос такого характера, что в трех кейсах везде фигурировали данные антивируса. И вопрос немного, наверное, отвлеченный, просто в сторону антивирусов на мобильных устройствах. Интересно, действительно ли так было просто определить, какое именно ПО оказалось в конечном итоге вредоносным? Много ли там вообще ложных сработок встроенных антивирусов и встроенных антивирусов в банковской среде? И второй вопрос, может быть, вам известно, я, к сожалению, не совсем эксперт в этой области, сильными ли являются доказательства, которые в таком формате database либо в текстовом, где пишутся логи антивируса, действительно достоверным?

То есть можно ли как-то подтвердить, что такая сработка действительно была? Или, например, была подмена логов антивируса, и злоумышленник мог, скажем, сокрыть следы.

— Ну, в целом данные можно подменить, вы правильно сказали. Но здесь в комплексе артефакты были исследованы. И поэтому, да, безусловно, эти сведения легли в основу заключения эксперта. Они признаны были доказательствами в суде. Что касается первого вопроса по поводу антивирусов. Насколько просто или сложно было все это найти среди замусоренных этих данных. Но здесь не мы проводили эту экспертизу, то есть фактически мы уже со стерильными данными работали, которые нам предоставил эксперт. И вот здесь давайте уточним у него информацию, я к вам вернусь, мы подискутируем с вами более полно. Отлично, спасибо.

Алексей, большое спасибо. Спасибо большое. Давайте проводим Алексея аплодисментами. А я всем сейчас напоминаю, что как раз-таки в задней части зала у нас находится зона стендов, и прожарки у нас сегодня не будет. Поэтому сейчас у нас довольно долгий перерыв до 12 часов утра, и потом мы продолжим. Встретимся снова в зале.

[Здесь в записи вырезан перерыв (по программе 11:55–12:30) — около 39 минут двумя кусками: до фразы ведущего «А мы возвращаемся…» и сразу после неё.]

Владимир Грешнов и Сергей Савинков (ООО «ЭЛЕТЕК») — «Когда терабайтов слишком много: от создания криминалистических образов к ИИ-анализу мультимедиа»

По программе 12:30–13:00.

Подводка ведущего

А мы возвращаемся на вторую часть нашего сегодняшнего мероприятия. Пока все гости собираются в зале, немножко расскажу, о чем будет наш следующий доклад. Раньше главной задачей было получить как можно больше данных из различных цифровых источников. Но когда перед тобой уже будет несколько терабайт различных фотографий, видеозаписей и других данных бесчисленных, которые хранят нынешние устройства, причем абсолютно любые, даже в том числе уже и мобильные, то это встает большой вопрос: а как найти что-то важное, и как со всем этим дальше работать? И здесь без автоматизации уже довольно будет сложно обойтись. О том, как перейти от создания криминалистических образов к ИИ-анализу мультимедиа, расскажут наши коллеги и партнеры конференции, представители компании ЭЛЕТЕК, Владимир Грешнов и Сергей Савинков.

Ребята, вам слово. Встречайте аплодисментами.

Вступление: чем занимается ЭЛЕТЕК

Добрый день. Сейчас, наверное, еще минуту подождем, когда все усядутся.

— Так, сейчас небольшое вступительное слово. Наша компания занимается как интеграционными проектами, так и разработкой собственных программных и девайс-средств. Наши, скажем так, основные направления, то есть мы делаем специализированные системы, АПК, системы в защищённом исполнении, программные средства сбора и анализа данных, средства съема данных криминалистических, оперативных и так далее, ну и, соответственно, какие-то системы, большие серверные, интеграционные под заказчика.

Сегодня наш рассказ будет посвящен двум тематикам из представленных. Это средства криминалистического съема данных и средства анализа разнородных данных. Для первой части я передам слово коллеге Владимиру, на вторую вернусь.

Владимир Грешнов: дубликатор и компактный копировщик

— Да, ну что ж, всех приветствую. Как уже сказал Сергей, сегодня мы на данном мероприятии представлены двумя подразделениями нашей компании. Я вам расскажу как раз об оборудовании и о программном обеспечении, которое необходимо нам для съема данных и для работы с образами данных.

Первый комплекс, мы его разрабатывали достаточно долго, наверное. В прошлом году он у нас уже был первоначально представлен. Но вот в этом году, точнее вот в этом месяце, он уже у нас уходит в серию и уже начинает поставляться. Данный комплекс у нас является дупликатором. Дубликатором, который позволяет нам быстро и, что самое главное, безопасно снять данные с исследуемых накопителей.

Требуется он нам как в лабораторных условиях, то есть можно работать с накопителями, которые были изъяты, либо в полевых условиях, допустим, на каких-либо выездах. Работает данный комплекс у нас, питается от сети 220. Также при необходимости его можно запитать от PowerBank. То есть это тоже имеет место быть, чтобы, допустим, в полевых условиях можно было спокойно его запитать и работать с ним. Основное его предназначение — это копирование именно с внешних накопителей данных, таких как HDD, SSD диски и с флеш-накопителей.

Также есть возможность копировать NVMe-накопители через переходник NVMe на USB. Внутри у нас располагается полноценный микрокомпьютер. Сейчас мы очень активно стали работать с модульными решениями. То есть мы берем определенного типа, грубо говоря, мозги от микрокомпьютера. Дальше мы уже своими силами разводим платы уже с необходимыми нам портами, встроенными аппаратными блокираторами и так далее. И непосредственно их соединяем, получается такое уже полноценное устройство.

По копированию. Он может копировать как на сквозную, то есть с исследуемых накопителей на какие-либо ваши доверенные, так и на внутреннюю память. Внутренней памятью у нас является диск NVMe скоростной. По объему сейчас мы больше поставляем двухтерабайтные диски, но по желаниям заказчиков мы можем дополнить и диски по 4 терабайта. Здесь в этом проблемы никакой нет, благо сейчас это все производится и активно продается.

Следующее наше изделие — это у нас самый компактный наш копировщик. В принципе, про него уже многие достаточно много слышали, кто-то, может быть, с ним работал, так как данное изделие у нас поставляется в органы МВД, это самое основное, уже где-то второй год.

Данный копировщик позволяет скопировать данные именно с флеш-накопителей. Почему здесь у нас идет ограничение флеш-накопителей? Изначально он разрабатывался как оперативное решение, то есть сотрудники оперативных служб просили сделать максимально компактное автономное решение, которое можно было бы брать с собой, и оно буквально помещалось бы в кулак, помещалось в кармане. Как уже ранее сказал, он автономный, то есть питается он от внутренней батареи на 2000 мА·ч.

При копировании на 2 часа, если делать съем именно с накопителей, которые поддерживают интерфейс 3.0. Если накопители 2.0, соответственно, он проработает дольше.

В нем внутри также у нас встроен полноценный микрокомпьютер, который позволяет работать ему. В качестве хранилища здесь мы используем microSD-карту, то есть после копирования можно спокойно эту карту извлечь. Здесь, к сожалению, на фотографии не представлен второй бокс. Бокс данного изделия, где как раз базируется данная карточка. Карточка извлекается, через переходник подключается к компьютеру, и, пожалуйста, можно работать уже со скопированными данными.

По режимам копирования он поддерживает у нас как посекторное, файловое копирование, копирование по маскам, но основное все-таки он подразумевался для копирования именно файлов. Так как файлы нам скопировать все-таки быстрее в каких-либо оперативных условиях. Секторное копирование мы тоже оставили, то есть все-таки дупликатор должен уметь делать посекторную копию. На следующем слайде вы можете видеть как раз приложение для управления и первым, и вторым комплексом, но даже здесь оговорюсь, не столько для управления, сколько для преднастройки.

На втором скриншоте вы можете видеть, что для комплекса выбирается изначально режим работы, то есть в каком он будет производить копирование. Посекторное, файловое либо по маскам. На первом скриншоте, это наш первый экран, производится отслеживание режима, то есть отслеживание самого копирования, что происходит, в каком статусе, сколько памяти осталось на внутреннем хранилище. И последний, третий скриншот, здесь уже мы работаем непосредственно с самими дампами либо файловыми контейнерами, которые были скопированы. Их возможно как выгрузить. Выгрузить на мобильное устройство, на котором базируется приложение. Ну, соответственно, так и работать с этими данными непосредственно с накопителями, на которые они были скопированы.

Блокираторы SATA и USB 3.0, программные комплексы

Следующее изделие, которое мы производим, это даже блок изделий. Это у нас блокираторы записи. Ну, в принципе, устройства всем максимально знакомые, устройства сами по себе такие простые. То есть здесь это представлен блокиратор SATA. Он нами выпускается уже... далеко не первый год.

По устройству он максимально прост. Пожалуйста, он может работать с дисками HDD 2,5, 3,5 дюйма при подкидывании дополнительного питания. С дисками SSD, в принципе, со всеми устройствами, которые поддерживают интерфейс SATA.

И второй блокиратор, это наше новое решение. Это блокиратор USB 3.0. То есть он у нас еще... еще в продаже не был. То есть он пока что только завершает, так сказать, свои финальные тесты. В принципе, тоже устройство достаточно простое. Подключается питание, запитывается. Подключается через второй порт к компьютеру. И через порт USB Type-A, пожалуйста, подкидывается любое флеш-устройство. Также при необходимости можно подкинуть и NVMe-накопитель через переходник. Но здесь уже, к сожалению... пока что мы скоростей максимальных NVMe не поддерживаем на данном устройстве. Все-таки больше мы его для флеш-накопителей подразумевали.

Следующий блок изделий, который мы выпускаем, здесь это уже не аппаратно-программные комплексы, это именно наши программные решения. Первое решение, это у нас такой комплекс, как «Элемент-П». Он позволяет нам на горячую снимать данные с компьютеров с файловыми системами Windows, Windows и Linux. То есть, каким образом он работает? У нас на накопителе либо на флешке находится данная программа. Пожалуйста, мы подключаем ее к компьютеру. Программа запускается, вы создаете задание в ней на необходимые типы копирования. Допустим, вы хотите снять абсолютно все файлы с файловой системы. Пожалуйста, создаете задание, запускаете, и все файлы просто летят к вам на ваше устройство.

Но здесь все-таки, чем она интересна, это тем, что вы можете снимать не все файлы, а искать какие-либо определенные файлы по расширениям, файлы по путям, либо файлы по MIME-типам. То есть с MIME-типами мы не так давно начали в наших дупликаторах работать. Пожалуйста, можно будет определить, если злоумышленник убрал расширение у нужного вам файла, либо его поставил другое. То есть программа поймет, что данный документ... является, допустим, не аудиофайлом, а текстовым файлом. И программа его снимет.

На данном слайде представлены как раз скриншоты интерфейса. То есть как это приблизительно выглядит и работает.

И следующий наш программный комплекс — это программа для работы уже непосредственно с образами данных. То есть предыдущими решениями вы можете сделать посекторный образ. А данной программой вы можете этот образ как раз... подкинуть. Посмотреть, какие внутри есть файлы. Применить различные сортировки этих файлов по расширениям, по дате модификации, создания и так далее. И также данная программа как раз поддерживает подъем удаленной информации. То есть вы можете провести сканирование на предмет каких-либо удаленных файлов либо удаленных разделов.

Также программа вам сможет показать, что в таком-то разделе применялась такая-то файловая система, в удаленном, в таком-то разделе такая файловая система. Ну и, соответственно, попытаться восстановить как можно больше данных, которые были удалены. Также она умеет работать с сигнатурами. То есть, умеет осуществлять поиск по сигнатурам. И поиск, соответственно, по MIME-типам. Ну, на данном скриншоте можете видеть именно сами скриншоты программы.

Ну вот данная программа и предыдущая программа для копирования, они сейчас уже находятся на стадии финальных тестов. То есть, в принципе, в ближайшее время можно будет получить демо-версии для того, чтобы их апробировать, соответственно, на вашей базе. Ну что ж, данный блок, про который я рассказывал, завершен. Я передаю слово своему коллеге.

Сергей Савинков: анализ разнородных данных — текст, аудио, видео

Дальше будет рассказ уже про анализ разнородных данных.

Расскажу про набор программных наших продуктов, которые мы также интегрируем в комплексы под заказчика. Он имеет такую модульную систему. То есть, есть ряд обработчиков, есть ряд съемников информации в плане сбора данных с каких-то порталов интернета или служебных. Это может быть там какие-то закрытые системы служебные, развернутые у вас. Данные могут соединяться как раз из интернета и из служебных, попадать в условно закрытый контур и там анализироваться и предоставлять средства.

Уже многопользовательской работы аналитиков. То есть, это порталы многопользовательские с разграничениями доступа различными, где уже непосредственно аналитики или другие работники ищут информацию, систематизируют ее, составляют отчеты. Ну, сегодня рассказ больше от центрального блока коснется именно обработки данных. Если интересно, про остальные можем рассказать на стенде. Значит, различные виды данных, условно, мы их так разделили на текст, аудио и графические данные.

С текстом мы работаем уже лет 20. Сейчас мы используем как классические алгоритмы для такой точной классификации. То есть, когда у вас заранее известно, что вы хотите искать. Это могут быть как такие абстрактные тематики. Например, тексты, касаемые физики, экстремизма. Все, что угодно. Так и могут быть более специализированные классификаторы. То есть, найди мне именно фактографические какие-то упоминания в тексте, имена, названия компаний, адреса, оцени окрас, тип текста, то есть, научная литература, свободные высказывания, СМИ и так далее.

Как правило, классификаторы применяются в наборе. То есть формируется специальная последовательность классификаторов, которые на выходе дают нужный аналитический результат. То есть, найди мне такую-то тему, при этом, чтобы упоминался, например, такой регион или такая страна, и был там негативный окрас, например, или был научно-публицистический окрас. Также сейчас для анализа текста активно применяются средства ИИ. Они уже позволяют вам как постфактум искать, то есть, вы сначала индексируете свои наборы текстовых данных большого объема, извлеченные из различных источников. Еще раз повторю, это может быть единый архив данных, извлеченных из телефона, из флеш-накопителей, из компьютеров, так и добавлены туда данные из открытых источников, сайтов интернет.

И вы в них уже ищете по заданию, например, то есть, выявив все участки текста, в которых упоминается такая-то и такая-то семантика с необходимым окрасом или поведением, поведенческим типом. Аудиоданные, что здесь добавляется? Собственно говоря, добавляется транскрибирование звука, задача такая, с одной стороны, в современности уже и решенной, но и с другой стороны, всегда требующей индивидуального подхода. То есть, аудиоданные, полученные шумами на иностранных языках, где много дикторов говорит, где переключение между языками есть всегда, требуют дополнительной настройки, дообучения. У нас вот есть решение. Вы можете данные дообучить, можете подложить ему свой тематический словарь.

То есть, когда идет специализированная лексика, штатные средства транскрибирования хуже справляются. Они пытаются притянуть транскрипцию к более популярному слову. А у вас, может быть, идет какой-то жаргон или специализированная лексика. Соответственно, далее определяются дикторы. Мы пока занимаемся только разделением дикторов. То есть, диктор 1, диктор 2. Идентификацией дикторов некоторые наши партнеры занимаются. Мы пока не занимались этим направлением. Затем, соответственно, транскрибированный текст может быть переведен с иностранных языков и получен реферат. То есть, если у вас запись длинная или у вас набор записей, можно получить единый реферат, о чем шла речь.

Либо уже конкретно спросить, например, были ли там какие-то факты в этом разговоре или нет. Графические данные. К первым двум видам добавляется еще картинка. Собственно говоря, это видео или картинки на вход. Если это видео, то идет кадрирование и выполняется свой стек задач. Собственно говоря, это работа с кадром целиком. Тут идет классификация, что за кадр, техника, люди, пейзажи, военные, документы и так далее.

Отдельно работают с лицами. То есть, поиск заданных лиц либо кластеризация просто всех лиц, представленных на этом видео или изображениях. Специализированный поиск заданных эмблем, флагов, знаков, каких-то предметов и так далее. То есть, задается семантика и идет распределение, выделение кадров, где присутствует эта семантика. Соответственно, на выходе получается большой массив индексированных видеоданных, в котором проставлены точки, где есть искомые объекты, лица, опять-таки же, тексты, изображения.

И отдельно мы довольно глубоко работали с распознаванием различных документов. То есть, это могут быть как документы печатные, так и рукописные. Соответственно, у рукописных качество чуть пониже. Но печатные документы тоже в очень разном формате могут быть. То есть, сейчас примеры покажу. Значит, поподробнее про аудиозаписи. Особенности наших решений. Мы можем обрабатывать записи любой длины. Стримовые записи.

Идет стабильное потребление памяти. То есть, мы не пытаемся всю эту запись сразу забрать в память и так далее, как в некоторых решениях. Мультимодальность. Имеется в виду, что у вас может быть смешанная запись диалогов нескольких людей, которые говорят на разных языках, одновременно говорят. Процессор выделяет отдельные кусочки и, соответственно, по определенному языку направляет их на соответствующий распознаватель, транскрибирователь текста.

Адаптивность. Это я упомянул, что возможно задавать свой специализированный словарь, направление. Что очень сильно повышает качество распознавания, когда у вас есть терминология, сленг. То есть, вы можете не предобучать на этих записях, а просто подсунуть такой словарик специальных терминов. Например, у вас какие-нибудь радиоперехваты геодезистов, где очень много терминов. И тогда транскрибирование пройдет с очень… качество повысится в разы просто из-за этого. Ну и, соответственно, сейчас примеры локального анализа. То есть, решения могут быть как от ноутбука, так и до серверной группы. То есть, например, у нас есть решение на ноутбуке, когда обрабатывается моноязыково.

То есть, в каждый момент времени у вас на одном языке обрабатывается. Если у вас запись многоязыковая, то просто обработка будет происходить немножко дольше. Потому что он будет переключаться между языками. На рабочей станции уже можно осуществить поддержку многоязыковости параллельную. Ну и скорость увеличивается. Ну и, соответственно, дальше в зависимости от объема данных серверное решение идет…

Здесь сразу примеры визуализации портала накопления архива обработанных данных. Ну, здесь именно про видеоданные идут. Но, в принципе, решения индексации и визуализации, они под все типы данных сразу подрисованы. То есть, вы, когда обработали все эти многоформатные данные, вы дальше ищете уже как в едином портале по всем им. То есть, вы задаете запросы, он ищет и в видео, и в аудио, и в текстовых данных.

Обработка видео. Подробнее еще раз остановлюсь. Это поиск необходимых кадров, их классификация, поиск лиц, заданных или неизвестных. То есть, он может просто обработать ваш архив, большой архив видеозаписей и разложить вам кластеры людей, что вот на этой видеозаписи встретились такие-то люди. А вот они там в разных, ну, в разной одежде, в разном возрасте и так далее. Просто где они были, встречались ли они вместе на одном видео. Дальше уже широта аналитических задач зависит только от воображения.

Делаются специальные временные метки, чтобы перейти сразу к нужному лицу, эмблеме, высказыванию. Есть такой редактор для подготовки отчетных материалов. То есть, когда вы можете нарезать необходимые вам участки и сделать такое итоговое отчетное видео. Снабдив его еще там на другой странице текстовым отчетом. А также немаловажная вещь — это обработка видео именно не с точки зрения транскрибации, когда на нем разговаривают люди, а с точки зрения описания происходящего на видео. Особенно, если записи длинные или там никто не разговаривает. Тут тоже широта задач не ограничена. Это, ну, как получение краткого реферата, например, девятичасового видео, где ничего не происходит.

С первого по восьмой час у вас там деревья, ветер. Забор и проезжает пять машин. А там с восьмого часа там заходят люди, что-то происходит. То есть это очень часто как бы сокращает время работы аналитика. Когда он читает такой реферат, он сразу либо видит, что надо перейти к такому участку, либо вообще видит, что интересующего ничего нет. Хорошо работает, например, на заданных тематиках. То есть когда мы ищем видео, например, хакерской тематики, видео каких-то суицидов или драк. Или просто мы ищем, опять-таки же, когда у вас есть какая-то запись видеонаблюдения уличной камеры, что за 24 часа проехало две машины, во столько-то, во столько-то, во столько-то, а еще во столько-то прошла группа людей.

То есть, опять-таки же, из 24 часов мы получаем три фрагмента по две минуты, которые необходимо проанализировать глубже.

Классификация изображений — это могут быть как картинки, так и, собственно говоря, видеокадры. Опять-таки же, группы задаются, исходя из ваших задач. Могут быть как общие такие, как портрет, пейзаж, карты, так и какие-то специализированные, например, пометки на фотографии, или там нахождение документов, документов печатных или рукописных, документов официальных, или просто документы на столе, и так далее.

Отдельный блок распознавания документов упомянул, потому что задача такая специфическая. Мы тоже работали над большими наборами документов, как печатных, так и рукописных. Получили довольно хорошие результаты и качество. Опять-таки рассчитано на то, что, например, вы… Ну, тут даже про большие архивы говорить не стоит. Тут даже снятые данные с телефона — это уже огромный массив данных, который там глазами просматривать, надеюсь, уже никто не пытается, потому что 200 гигабайт каких-то фотографий и файлов просмотреть уже невозможно. Если только у вас много времени и свободного.

Следующий блок — это тоже пример такой же конкретной задачи работы с фотографиями, то есть, например, описание того, что происходит на фотографии, скриншоте, аватарке и так далее.

Работа с текстовыми данными, то есть анализ больших объемов текст-данных. Здесь на примере открытых данных из интернета. Опять-таки же то же самое — снятые данные с телефона, флешки, компьютера. Это могут быть полнотекстовые документы, но могут быть документы вида чат. Идет классификация, выделение авторов, анализ связей. Если где-то упоминаются фактографические данные, то есть имена, название организации, адреса, телефоны и так далее. Ну и отчетный портал, который позволяет сверху свои запросы сохранять, добавлять руками.

Огромный архив проиндексированных текстов, десятки терабайт. У вас позволяет искать в нем за секунды необходимую информацию, ограничивать по каким-то атрибутам. Время, как пример здесь. Тип файла, откуда это нашлось, извлечение, откуда это нашлось и так далее. Примеры, как я уже упомянул, классических алгоритмов классификации текстов, которые сейчас все-таки мы применяем параллельно с AI. Потому что на каких-то задачах, когда у вас есть жестко заданная рубрика, они работают и быстрее, и более качественно.

На самом деле, как правило, классификаторы мы создаем под задачи, под заказчика. Есть уже какой-то большой объем наработанных классификаторов каких-то стандартных тем. Даже специализированных, которые у нас уже реализованы. Специальные лингвисты работают для этого, уточняют и так далее. Как правило, я говорю, они работают в каком-то наборе.

Пример визуализации разнородных данных. Еще раз такой портал, куда сливаются данные всех перечисленных типов. И вы ищете уже сквозь него, вам уже неважно, откуда это пришло, из закрытого источника, из какого-то диска или из интернета. Архив позволяет искать сразу во всём. Соответственно, он многопользовательский. Каждый аналитик может иметь свой набор рубрикаторов. То есть кто-то там работает по теме 1, кто-то по теме 2. Он, когда заходит под свою учетку, он видит именно материал, отобранный по его теме. Может сверху их уточнить, дополнительный запрос задать, ограничить по времени, отобрать материалы в квартальный отчет, в текущий отчет, в годовой отчет и так далее.

То есть система подборок. Такие довольно стандартные режимы уже порталов анализа. Соответственно, представление информации в виде карточек, текста, карт, графов и так далее. Переход, как в примере с видеоданными, в какой-то специализированный редактор по типу данных. Это все реализовано. Опять-таки же, как правило, при, допустим, автоматизации какого-то подразделения идет донастройка под нужды этого подразделения.

Мы общаемся, как работа устроена сейчас, как люди это делают сейчас с руками или на какой-то другой системе. И, в принципе, все эти визуальные формы, они дотачиваются для потребителя.

Вопросы из зала

Вкратце все. Если есть вопросы, готовы отвечать.

— Коллеги, большое спасибо. Ваши вопросы. Ага, вижу.

— Здравствуйте, спасибо за доклад. По первому блоку хотелось бы уточнить момент. Возникает потребность на устройствах воспроизвести условия обычной эксплуатации. И есть ли такой блокиратор, который позволяет полностью транслировать устройство, источник, для того, чтобы его можно было подключить в сам персональный компьютер, ноутбук, и выполнить включение, когда требуется от блокиратора не транслирование данных контроллера, а транслирование данных самого накопителя, источника, то есть это интерфейс, серийный номер, SMART и так далее. Потому как обычные блокираторы просто транслируют данные контроллера, который производит блокиратор, выполняет блокиратор.

Здесь именно данный момент реализован частично и дальше реализовывается в блокираторе, который новый USB 3.0. То есть в SATA-блокираторе мы такой не поддерживаем. И второй вопрос по MIME-типам. То есть можно ли будет с помощью вашего продукта обнаружить, например, архивы или криптоконтейнеры, маскирующиеся под какие-то типы данных, картинки, видео, какие-нибудь распространенные форматы, типа GGUF-файлы под модельку языковую, замаскированные, ну, типа криптоконтейнеры, названные с расширением GGUF. Можно ли это будет сделать? Да, здесь такое можно будет сделать. У нас вообще как по MIME-типам реализовано. У нас есть определенные группы MIME-типов, которые мы изначально для пользователей сделали.

Допустим, аудио, архивы, как вы уже сказали, изображения. И также у нас доступна пользовательская группа, куда вы можете добавить все необходимые вам MIME-типы файлов. И еще здесь же хотелось бы отметить, что требуется иногда возможность выполнить поиск всех зашифрованных типов, возможных на устройстве. Возможно ли это будет реализовать поиск именно зашифрованных архивов, маскирующихся под какие-то распространенные форматы файлов? Честно говоря, в данном направлении пока что не работали. То есть здесь нужно именно с разработчиками пообщаться. Но я вас услышал, мы эту тему поднимем обязательно. По второму блоку хотелось бы уточнить вопрос, как это решается.

С помощью локальной модели на стенде, которая развернута у экспертов. Или это онлайн какое-то исследование? Как правило, все эти системы стоят локально. То есть я говорю, мы делаем такое комплексное решение, которое может быть даже двухзвенным. То есть открытый контур, закрытый контур. И это все у вас выполняется непосредственно. Почему я упомянул, что данные с открытых источников и служебных могут соединяться в одном архиве. Естественно, это не в облаке происходит. Это вопрос касательно характеристик. Какими характеристиками должен обладать стенд для воспроизведения в условии работы модели? И как решается вопрос контекста? То есть мы же понимаем, что сейчас основной проблемой является размер контекста, который в пределе 1 миллиард токенов.

Как решили эту проблему вы? И какие модели используются? С какими параметрами? И как сделать так, чтобы после большого набора данных, модель не начала путаться как в системном промпте, так и во внутренних инструкциях и так далее. Железо подбирается в зависимости от задачи, естественно. То есть сколько вы хотите обрабатывать, как быстро.

Привел пример от ноутбука до бесконечности. По поводу всех остальных вопросов, как сказать. Еще раз, модель ищет во всем архиве. То есть если у вас терабайта, он уже проиндексирован. У нее есть схема этого архива. И она ищет глубина контекста, то есть то, что вы у нее спрашиваете. Но она ограничена тоже, в принципе, стандартными вещами. То есть, как правило, это, например, две видеокарты, которые разворачивают 38 или 72 модель размера. То есть тут никаких специальных вещей нет. То есть контекст запроса, он, естественно, ограничен. Но для анализа архива, который уже структурирован, и построена схема его, там вполне всего достаточно. То есть он через весь архив осуществляет поиск.

Коллеги, еще вопросы? Давай через поднятую руку.

Подскажите, пожалуйста, USB-блокиратор. Каково техническое решение? Там тоже микрокомпьютер или там сигнальный процессор? Смотрите, там мы используем микрокомпьютер. И в дополнение к этому наше модульное решение. То есть мы используем не сам компьютер, а именно мозг от него. Дальше уже разводится также наша плата, которая к нему подключается. И вот такая происходит работа. То есть блокировка все-таки программная? Внутри изделия, да. Спасибо.

— Вижу руку, бегу. А можете ее задержать вверх? Потому что я ее теряю в рядах. Спасибо.

— Здравствуйте. Вопрос по программному продукту «Элемент ВД». Вы можете назвать ключевые его преимущества по сравнению с конкурентами? Или это просто альтернативно, что это российское ПО? Ну, первое, да, то, что вы сказали. Это именно российское ПО. И, наверное, основное преимущество, какое есть, это работа на Astra Linux. И работа, ну, сейчас не знаю, R-Studio. Да, она вроде работает с файлами E01.

То есть основная у нас была такая масштабная задача. Это работа с файлами E01 на компьютерах с операционной системой Astra Linux. Я понял, спасибо.

— Спасибо. Так, коллеги, у нас осталось время на еще один вопрос. Слава, вижу. Давайте, ладно, два. Так, коллега, сначала давайте вы. Вы первые подняли. Да, спасибо за доклад. Хотел бы спросить, вот вы когда к нам в гости приезжали, я вас спрашивал уже, как у вас работа с прерываниями во время создания образа E01. То есть вы тогда сказали, что не знаете о таких решениях. Я вам подсказал, что они уже на рынке есть, и вы хотели уточнить и к себе, если что, их добавить. То есть если создаем образ E01, диск отвалился, все остановилось, у вас все это заново надо начинать было, а есть на рынке продукты, которые могут продолжить.

Ну, если вы нам скажете, какой это продукт, мы хотя бы сможем посмотреть, как это приблизительно работает, потому что, исходя из той информации, которой мы владеем, сам формат E01, он просто не поддерживает прерывания, так как в нем в самом идет подсчет контрольных сумм, и при прерывании этот момент уже корректно произвести не получится. Я вам уже говорил: Belkasoft, Tableau, можете посмотреть. У Tableau разве такое есть? Да.

Мы обратим внимание, хорошо.

— Так, добрый день. Скажите, пожалуйста, вот эмоциональное состояние каким способом оценивается? Вот у вас там было написано. Ну, эмоциональное состояние по окрасу текста. То есть вы про аудиозаписи? Не-не-не, у вас в аудиозаписи. В аудиозаписи. Ну, по аудиозаписи, по тембру, естественно. По тембру, паузам. Ну, кто-то просто громче говорит, кто-то тише там, еще что-то. Нет, ну, он же оценивает. Какая-то научная работа проводилась или просто вот вам так?

Какая-то научная работа проводилась, это уже есть стандартные решения для этого. Ну, ясно, хорошо. И еще, как будет описано, какими словами драка, допустим? Машет руками, там, еще что-то, потому что там стоит и что-то делает, это, конечно, хорошо? Ну, он же оценивает динамику видео, то есть если, ну, вот, условно говоря, там, он описывает, что производится драка, потому что… Ну, нет, там может быть бьет, может быть вот что, понимаете? Нет, ну, знаете, внутрь драки, типа тип драки, он не разбирает, он просто говорит, что группа людей… Я не про это. Для чего это нужно? Допустим, большое количество видеоизображений, на которых может быть какие-то противоправные действия.

И вот если оно у вас там текстово выдаст, то по тексту тоже можно будет осуществлять поиск. Да, да. Вот. А что искать-то? Ну… А вот. Вот какими словами она пишет, чтобы было понятно… Смотрите, как правило, как правило, вот я там пример был, запрос, он пишется не одним словом, а группой слов с, ну, специальными лингвистическими терминами. И когда вот ставится вот такой портал анализа, делается библиотека запросов.

Потому что слова, которые написаны, могут быть разными. Может быть просто люди активно двигаются, приближаются друг к другу, да, там, то есть на самом деле там не может быть в явном виде слова «удар». «Драка», потому что его может не быть, да, там, они могут близко стоять друг к другу, толкаться там, и кто-то вот так кого-нибудь там пырнул ножом, да, например. И в явном виде это может быть написано. Но вот сверху лингвистический запрос, который, он должен учесть все эти нюансы, как бы, ну, например, проработав на тестовой выборке там, да. Ну, то есть сначала надо изучить, что вы выдаёте, а потом уже думать, что… Ну, не то, что мы выдаём, а то, что скорее мы хотим искать.

А дальше уже лингвисты сами на это настроят запросы. То есть это будет не просто слово или два слова, это будет такой, как мини-классификатор прям по факту. Нет, я понимаю, только обычно это не лингвисты делают, а другие эксперты, компьютерщики. Нет, ну, лучше, чтобы лингвисты, потому что они лучше семантику понимают операторов, как эти слова правильно связать. И ещё, в какой форме словарь-то делается, допустим, по специфическим терминам? Это просто текст? Или надо всё-таки слово произнести и текст? Нет, нет, нет, это текст.

В данных типах аудиозаписей могут встречаться вот такие специфические слова, да? То есть, я говорю, какие-то термины, сленги, да? Потому что при транскрибации штатной он, ну, может не иметь в контексте вот это вот специализированное слово. Он скорее его распознает как какое-то более общедоступное слово. Когда вы задаёте, что есть какие-то там клички, там, не знаю, спецтермины, он приоритетнее будет их искать, да. Да, задаётся, ну, просто слово. Слово, Enter, слово, словосочетание там.

— Заключающий уже, извините, у нас.

— Раз, раз. Вопрос в продолжении предыдущего вопроса. Хотелось бы узнать, что, как у вас реализована повторяемость результатов? То есть, часто проблемой анализа с помощью ИИ это изменение результатов вывода. Как у вас это решено? То есть, это понятно, что можно сделать понижение температуры, фантазирование модели. Как у вас реализована повторяемость результатов? Чтобы, например, анализ видео сначала произведён таким образом, и результаты получены такие, а потом иногда модель начинает выдавать иные результаты после анализа. И как это реализовано у вас? Это очень важно для экспертного исследования и результатов анализа. В проработке одного и того же видео два раза или разных видео?

Да, да, да. Там заданный параметр жёстко. То есть, повторяемость результата будет очень высокой. Вообще. Это как вот это придумывание, фантазирование нейронки. Оно при вот таком анализе практически… Ну, оно не выключено, так нельзя его выключить, да? Но оно сильно ограничивается. Потому что иначе при транскрибировании, например, аудио или видео, там будет произвольный текст, который похож на что-то. Поэтому там жёстко мы ограничиваем параметры. Ну, мы делаем предобработку, нарезку. Ну, по-моему, для звуковых дорожек, да? И, соответственно, вот её полёт фантазии ограничен очень сильно, да. Поэтому для каждого языка идёт свой набор моделей. Как бы, например, для нарезания и предобработки видеофайла идут свои модельки маленькие, да?

То есть, там идёт какой-то стек моделей.

— Коллеги, большое спасибо. Я напомню, что у ребят здесь есть стенд. И пообщаться вы с ними можете сегодня в течение целого дня. Давайте проводим их аплодисментами. Можно оставить там, пожалуйста. Спасибо большое.

Дмитрий Борощук (Beholderishere.Consulting) — «Криминалистика медиа: улучшаем фото, видео и звук»

По программе 13:05–13:35.

Подводка ведущего

А я хочу представить следующего спикера. Но сначала небольшая преамбула. Иногда мы встречаем различные цифровые, и не только, в принципе, различные медиафайлы. Так будет сказать правильнее, зная, о чём будет следующий доклад. Но они бывают совершенно разного качества. И вот как со всем этим работать, сегодня нам расскажет наш дорогой друг Дмитрий Борощук. Встречайте.

Начало: чем зал чистит фото, видео и звук

Всем привет.

Реально. Давайте для начала поговорим. Как часто вам встречается какое-то видео или аудиофайл, в котором всё плохо? Поднимите руки. Раз. О, классно. А чем чистите? Коллега, понимаю боль. А чем чистите? Можно прямо с места, в общем-то.

— Ну, дай микрофон. Да, давайте я побегаю. Мне бы ещё второго человека. Ну, обычно мы применяем модель, которая улучшает качество. Это там минимально, забыл, как у неё название. Она увеличивает разрешение. И часто мы используем соседние кадры на видео, чтобы понять, что видно на одной части, что видно на другой. И так, с помощью естественного интеллекта, доходишь до, например, искомого номера автомобиля. А вот про ИИшку вы сказали, а в дело так же подшиваете? Ну, типа, ИИ сказала: вот номер такой-то. Ну конечно, нет.

— Хорошо. Так, а со звуком? Вот, ещё у коллеги. Я видел там, подожди. Рука была. Дмитрий Владимирович, я видел там ещё руку по фото. Давай. Она очень высоко тянулась. На самом деле этот вопрос родился из тех обычных разговоров, которые собираются на кухне и которые начинаются так. Ну, мы там сняли картинку с видеокамер, посмотрели, ничего нет, ну и пошли дальше. Да, коллега. Ну, изначально по фото хотел сказать, что... Amped FIVE'ом и прочими программными решениями, но что касается звука... А какими? Ну, различными алгоритмами, например, Ричардсон — Люси там... Фотоэксперт, да, классная штука.

— Что касается звука, то улучшал исключительно нейросетью. Ну, в данном случае ещё там, что касается улучшения непосредственно звука, не ИИ-методами, там компрессор... Реверберация и так далее. Ну, это именно для вокальных, так сказать, материалов. Вокально-инструментальных практически. Ну, что-то да.

— Хорошо, так, у кого ещё какие проблемы? А какая вот проблема, да, коллега? Ну, по звуку это Audition, iZotope по паттерну шума, если у нас имеется очень много шумов. Ну, естественно, вытягиваем, либо дальше уже там слушаемся. ИИшку не применяю, потому что она очень сильно искажает и абсолютно даже транскрибация это полная лажа. Ну да, согласен. А вот какая самая большая проблема возникает? Не видно, темно, светло наоборот, шумно, мало... Плохая видимость, да?

Смотрите, сегодня я предлагаю поговорить... Я почему спрашивал за софт? Потому что чаще всего в нужный момент необходимого... Лицензированного программного обеспечения нам не хватает. Ну, или под рукой не оказывается в нужный момент, да? Или мы просто не имеем к нему доступ. И в основном опера заканчивают все исследования, из серии такой... Ну, не видно.

Только бесплатные инструменты и без ИИ

И сегодня я предлагаю поговорить про те программные продукты, которые будут у вас в свободном доступе, в открытом доступе. Вы можете их свободно скачать, не взламывая. Мы будем говорить только о бесплатных и только о широкодоступных. Ну и, собственно говоря, чтобы все наши действия были, как нужно и правильно в криминалистике, воспроизводимы дальше. Почему мы не можем использовать ИИ? Да, ИИшка классная. И, скорее всего, использование ИИ выглядит примерно, как в этом сериале.

Делает волшебную кнопку. Но, к сожалению, такой волшебной кнопки нет. И чаще всего нам приходится побыть немножечко и фоторедакторами, и видеомонтажёрами, и немного специалистами по звуку, чтобы вычистить нужный момент на фоточке, на видео или на записи, например, с диктофона. Будем говорить исключительно про алгоритмы. На слайдах будут пошаговые инструкции, что вам нужно сделать для очистки. И эта часть пойдёт у нас, исходя из тех вопросов, с которыми обычно приходят опера.

Видео: подобрать кодек, проверить метаданные, вытянуть тёмную запись

Первый вопрос: получили видео, а стандартным плеером не читается. Часто так бывает. Сняли с какого-нибудь видеорегистратора или с какой-то специфической железяки, которая снимает, и обычный видеоплеер не читает. Что здесь можно использовать? Конечно же, нам нужно подобрать кодек. Я сейчас немного поиграю в Капитана Очевидность, но без этой основы нам дальше не понять. Два прекрасных, давно известных набора видеокодеков. K-Lite Codec Pack для Windows и универсальный плеер, который жрет практически 95% всего медиаконтента, который называется VLC Media Player.

Если вдруг у нас не получилось воспроизвести. Соответственно, нам надо перекодировать. Потому что файл может быть какой-то специфический, со специфическим расширением. И напрямую сигнатуры не будут показывать, чем его воспроизводить. Прекрасное решение, которое называется Shutter Encoder. Оно абсолютно бесплатное, оно очень удобное. И основная его особенность заключается в том, что оно позволяет перекодировать любое видео в любое видео. Без потери качества. Вы же наверняка знаете, что при перекодировании множество данных могут теряться. И вот как раз Shutter Encoder позволит вам, как минимум, перекодировать без потери качества. Как максимум увидеть какие-то метаданные, связанные с этим файлом, которые мы можем уже в дальнейшей работе использовать.

MediaInfo — еще одна программа. Которая как раз, как вы поняли из названия, позволяет нам вытащить все возможные метаданные. Посмотреть, например, а не изменялся ли наш файлик в процессе путешествия от источника к нам. Когда он был сделан, чем он был сделан. И визуально это все разложить. Следующий момент, который возникает — нужно сделать видео читаемым. Но нельзя применять сжатие с потерями. Чтобы не уничтожить мелкие детали. Возвращаемся к Shutter Encoder, о котором мы говорили ранее. Следующее. Сторона защиты предоставляет видео с телефона. Нужно проверить, с какого именно телефона это было сделано. Еще один просмотрщик и экстрактор метаданных — Metadata++.

Такое же бесплатное приложение. Наверняка вы о нем слышали. Которое позволяет вытащить метаданные практически из любого файла. И вытащить максимально большое количество. И благодаря нему вы можете не только вытаскивать метаданные из медиафайлов. Но и в принципе из всего остального. Ну и это еще неплохой каталогизатор.

Следующая проблема — запись регистратора сделана ночью. Изображение очень темное. Практически ничего не видно. Как осветлить сцену без потери качества? Вот здесь может быть множество шагов. Первое, что приходит в голову — это яркость, контрастность, подергать. И как-то попытаться высветлить. В 99% случаев это вас ни к чему не приведет. Здесь нужно понимать, как формируется картинка. В первую очередь любое фото-видеоизображение — это набор пикселей. Если в пикселях нет никаких данных, то, соответственно, вы ничего не вытащите. Поэтому здесь мы будем уже работать с цветами. С теми цветами, которые могут быть слишком пересвечены или, наоборот, слишком затемнены.

Еще одна бесплатная программа. Кто занимается видеомонтажом? Молодежь. Я видел много молодых коллег. Которая называется DaVinci Resolve. Прекрасный видеоредактор. Видосики для TikTok делаются только так. Но, помимо всего прочего, это еще и прекрасный инструмент для того, чтобы поработать с картинкой. Дальше у нас будет алгоритм. Я не буду на нем особо сильно акцентироваться. Вы можете попробовать, в конце концов, это сами. Чтобы нам как-то ужаться в тайминг.

Следующий момент — с номерами. Ох, как взметнулись телефоны. Коллеги, я дам потом ссылочку. Эта презентация вам будет гораздо легче, чем потом смотреть эти слайды с моей рожей на сцене. Так вот, узнать номер. Каким образом? На самом деле здесь есть множество дополнительных факторов, которые мы должны учитывать при том, как этот номер попал на изображение и что происходило в этот момент на Земле. Самое чаще всего, что встречается — это размытие. Шевеленка из-за того, что двигалась камера. Кто-то снимал трясущимися руками или на бегу. Или машина двигалась. Вот здесь нам нужно будет засинхронизироваться с картинкой. Взять соседние кадры и, собственно говоря, этот номер попытаться восстановить, убирая размытие.

На экране, для примера, есть программа VideoCleaner. Достаточно старый, старый программный продукт, криминалистический, бесплатный программный продукт, которому уже, наверное, лет 7. Но он до сих пор позволяет проводить какие-то простые операции. Также это можно сделать при помощи того же самого DaVinci Resolve. И ребята из Мобильного Криминалиста завтра должны, по-моему, выпустить e-zine, такой электронный журнал в виде сайтика, где как раз будет моя статья на тему того, как разбираться с подобными вещами более подробно.

Так вот, VideoCleaner — прекрасное подспорье. DaVinci Resolve — прекрасная штука. Идем дальше.

Пиксельное лицо, номер машины, отражение в стекле

На записи из камеры наблюдения лицо злоумышленника представляет собой пиксельное пятно. Можно ли сделать его узнаваемым для опознания? Можно?

Да, я не буду здесь вам рассказывать про искусственный интеллект, потому что чаще всего, когда у нас изображение 64 на 64 пикселя, в лучшем случае искусственный интеллект начинает так фантазировать. Там такие разные вещи бывают интересные, но они, к сожалению, с реальностью никак не соприкасаются. Соответственно, нам нужно попытаться вытащить какие-то дополнительные данные из соседних пикселей. Не всегда это работает, но, используя такой, опять же, достаточно старый метод суперразрешения, можно попытаться провести интерполяцию и хоть как-то выявить конкретные области, которые нам помогут в идентификации человека. Идем дальше. В кадре есть блик на стекле.

Чувствуете сериал «След», да? Который, возможно, содержит отраженное лицо преступника или содержит какое-то отражение, которое позволит нам идентифицировать, ну, хотя бы место того, где это происходит. На самом деле, да, отражение содержит массу информации, которую, к сожалению, почему-то коллеги не замечают. И здесь, в первую очередь, мы выступаем в роли… фоторедакторов, где наша главная задача не улучшить картинку, а, наоборот, ухудшить ее таким способом, чтобы вытащить это самое отражение из того, где его, казалось бы, может не быть. Поэтому обращайте внимание на те отражающие поверхности, которые, гипотетически, могут содержать эти файлы.

Такой же бесплатный и прекрасный GIMP. Наверняка вы о нем слышали. Прекрасный аналог Photoshop. Бесплатный аналог Photoshop. И тот же самый DaVinci Resolve, чтобы нам набрать, как минимум, кадры с удобным, вернее, с более ясным отражением. Следующий момент. Несколько свидетелей сняли драку на телефон с разных точек, и нам нужно как-то реконструировать события. Есть множество маленьких программных продуктов, бесплатных, опенсорсных продуктов, которые позволяют нам синхронно запустить несколько видеофайлов и привязать это к местности. Но, опять же, чтобы их особо долго не искать, воспользуйтесь тем же самым DaVinci Resolve и разместите все на дорожках монтажа, на монтажных дорожках, чтобы впоследствии вы могли засинхрониться на каком-то событии, вспышка света или какой-то яркий звук, и в процессе воспроизведения попереключаться по этим дорожкам, чтобы посмотреть, что там с другой камерой можно собрать.

Звук: что вытащить можно, а что нет; фильтры в Audacity

Ну и перейдем к аудио. С аудио какие у нас обычно проблемы, коллеги? Ни у кого нет проблем?

— Не было.

— Шум? Так, очень тихо, говорят много, слишком все сразу. И, опять же, что-то с этим нужно делать. И здесь давайте начнем с того, что для начала нам нужно понять, а что мы можем вытащить, а что не можем вытащить. Мы уберем полностью перекрывающий звук. Здесь как бы без вариантов. Мы не можем дорисовать отсутствующие слова. ИИшка здесь, к сожалению, не работает. Можно поиграться в обработке, но здесь мы вряд ли достигнем воспроизводимого результата. Потому что каждый раз посредством обработки при помощи той же самой ИИшки мы, к сожалению, получим совершенно разные варианты. Но мы можем выровнять громкость, повысить разборчивость. Мы можем, в конце концов, убрать те самые моменты, когда микрофон трется о лацкан пиджака.

Самый часто встречающийся артефакт, который мешает восстановить. И все это мы будем делать исключительно исходя из физики звука. Давайте для начала поймем, а что нам может мешать в процессе воспроизведения какой-то речи. Это может быть какой-то постоянный фон. Как говорил коллега, мы берем... Просто образец шума, убираем его и слушаем. Да, это вариант. Когда у нас есть, например, фоном постоянно громко работающий кондиционер или слышен какой-то монотонный шум.

Это может быть какой-то низкочастотный грохот. Например, когда мы пытаемся записать что-то на улице. Когда городская среда нам добавляет грохот машин, стройка работает рядом. Это ветер. Собственно говоря, ветер и шум от постоянного трения о какую-то поверхность примерно одинаковые. Это шипение, это дождь, это городской шум, это щелчки и это клиппинг. Когда уровень звука превышает все и наша звукозаписывающая аппаратура просто обрезает частоты. Соответственно, мы не можем получить. Как я уже говорил, мы пользуемся Audacity, бесплатный аудиоредактор, который позволяет нам убрать все эти помехи, все эти шумы. Опять же, для каждой помехи в этом плане свой фильтр, где мы можем попытаться поиграться с убиранием.

Так вот, давайте попытаемся ответить на вопрос, когда к нам попадает какое-то аудио. А что перед нами за шум? Шум постоянный или меняется? Он в основном какой? Там щелчки, шипение? Где именно на спектре сосредоточены основные помехи? Перекрывает ли это полностью? Для этого мы идем по пути, собственно говоря, когда нам нужно визуализировать все то, что мы видим. Включаем два типа спектрограммы, которые как раз покажут нам, где искать те шумы, где нам искать голос, который мы впоследствии можем убрать.

Ну, а дальше. Обычно шум монотонный, шум почти не меняется, хорошо слышен в паузах, спектральная картина стабильная. Здесь все достаточно просто. Как сказал коллега, мы берем Audacity, вырезаем, ищем место, где нет какого-то полезного сигнала, вырезаем этот шум, скармливаем автоматическому убирателю шумов, и он убирает этот монотонный шум из записи, опять же, в идеальных условиях. Редко такое случается, когда шум монотонный, и, в принципе, всех этих действий достаточно, чтобы сделать. Следующий - грохот. Шум ощущается как вибрации, грохот.

Когда основная энергия, звуковая энергия находится снизу спектрограммы, когда перегруз по записи, когда касание микрофона. Здесь немного другая история. Мы идем в эффекты, мы заходим в эквалайзер, и мы пытаемся поиграться высокочастотным фильтром для того, чтобы убрать этот самый шум. С ветром примерно то же самое. Когда ветер, потому что ветер и грохот, в принципе, у нас создают одну и ту же картину.

Следующий момент, когда шум напоминает шипение. Здесь как раз верхний частотный диапазон, который на спектрограмме, где мы можем попытаться его также вычистить обратным шумодавом для низкого...

через низкочастотный фильтр. Шум города. Шум постоянно меняется, появляются источники, исчезают. Спектральная картина неоднозначна. Здесь мы уже работаем по всему спектру. Берем эквалайзер и пытаемся, во-первых, разметить те места, где у нас шумы особенно явные. Шумы какого типа особенно явные. И пытаемся их обойти. При помощи графического эквалайзера. Ну и, как заключающая вещь, когда нам нужно привести перепады громкости к одной постоянной, этот процесс называется компрессией, которую также вы можете сделать благодаря этому алгоритму. Ну и нормализировать все аудио, которое у вас было в разгаре.

Это, собственно, все, что я вам хотел сегодня рассказать. Если мы вдруг с вами не знакомы, у меня есть маленькое хобби - два Telegram-канала.

Вопросы из зала

И на этом канале, скорее всего, через несколько минут появится эта презентация. Вопросы? Перед тем, как будут вопросы, я подскажу, что статья, которую, Дмитрий Владимирович, вы писали, она уже находится на портале с QR-кодом, который мы сегодня показывали. Так что она уже, в общем-то, доступна. А теперь, коллеги, да, и правда, вопросы. Смотрю на ваши руки. Как будто бы все... Нет, руки есть. Знаешь, это обычно, когда все понятно, либо ни черта не понятно.

— Доброе утро. У меня вопрос, наверное, довольно такой глупый. Если у нас есть запись, в которой ничего не понятно, и пофиг это аудио или видео, да? Идет следствие по какому-то делу. Эту запись очистили и представили в качестве доказательства. Может ли адвокат возмутиться и сказать, что запись была изменена или нет? То есть это будет признано в суде как доказательство? Или это вопрос, там, к юристам? Если вы пользовались ИИшечкой, тогда адвокат скажет: "Да, какая-то непонятная хрень, и вообще оно придумало".

Поскольку все действия, о которых мы сейчас говорили, воспроизводимы, то после выступления эксперта... Эксперта или специалиста эта запись обычно принимается судом.

— Дмитрий, большое спасибо за доклад. Большое не за что. Я как бывший фоноскопист просто могу сказать, что то, что вы рассказали, это примерно уровень, может, шестого-седьмого года. Желаю вам побольше методов набрать. В частности, если у нас шумы имеют структурные гармонические составляющие, они очень легко снимаются, не нарушая речь. Есть такая программка, к сожалению, автора нет в живых, называется Юстифон. Да, прекрасная вещь. Он прекрасно снимает гармонические составляющие. Там есть демонстрационный пример разговора на фоне органа. Когда у нас есть четкая математическая выраженность помехи, мы можем ее вычесть без нарушения того, что лежит под ней.

Второе, по видео. Здесь тоже я советую коллегам особо не доверять тому, что видно на первый взгляд, потому что вы не о всех методах рассказали. Безусловно. А с практической стороны нам приходилось реконструировать перестрелку. Вы, наверное, уже знаете. У нас в Wildberries была перестрелка в свое время. И там было видеозаписи порядка 45 с разных источников: стационарные видеокамеры, видеорегистраторы, Дозор, мобильные устройства. И вот нам приходилось вручную складывать видеопотоки в более широкий кадр, чтобы потом не просто переключаться между ними, а одновременно, конечно, глазам было тяжело, но одновременно мы анализировали, кто стреляет с какой стороны и у кого этот пистолет был раньше в кармане.

Я к чему это хочу дополнить. Просто в дополнение к вашему примеру. Просто очень хорошо, когда мы не просто переключаемся между видеопотоками, а просматриваем их одновременно, как бы в мультиплексном таком режиме. Спасибо. Да, большое спасибо, во-первых, коллега. Да, 2006-2008 год, безусловно, тот же самый VideoCleaner. Вопрос в другом. Что мы можем использовать, когда под рукой у нас ничего нет? И что мы можем использовать, когда особых знаний-то у нас нет? Но это нужно сделать. Момент. По поводу реконструкции событий. Момент. Дмитрий Владимирович, там все-таки съемка еще. Можно? Ой, извините. На сцену, пожалуйста. Да. По поводу реконструкции событий.

Это действительно проблема, когда у нас есть несколько источников, у нас есть под сотню свидетелей, с которых мы сняли видеоданные, и которые потом надо разместить на карте. А еще с высотой, а еще с видом, а еще привязать это к таймингу. Маленький тизер. Моя команда сейчас готовит как раз такой инструмент для того, чтобы заниматься реконструкцией событий по видеоданным с привязкой к местности. Он будет, скорее всего, бесплатный, и вы можете им пользоваться. Как-то так.

Дмитрий Владимирович, спасибо большое. У нас, к сожалению, время, тайминг. Проводим аплодисментами Дмитрия.

Ну и сейчас у меня будет, наверное, не совсем хорошая новость для тех, кто у нас находится в онлайне, потому что на сегодня мероприятие у нас закончилось. Но только для тех, кто находится в онлайне. Следующие части транслироваться не будут, и мы вернемся к вам завтра в 11 часов утра. Но для тех, кто находится сейчас сегодня в зале, мы переходим к нашей, скажем так, более закрытой, более практической части мероприятия.

[Конец трансляции первого дня. Дальше в трансляцию не выводились: доклад Екатерины Мингараевой (ООО «СЕУСЛАБ», по программе 13:40–14:15), закрытая часть первого дня (после 14:20) и вскрытие капсулы времени 2021 года. Следующая фраза — уже открытие второго дня, 4 сентября.]

День 2 — пятница, 4 сентября 2026

Открытие второго дня

Дмитрий Янковой — ведущий, и Валерия Вахрушина (ООО «МКО Системы»).

Оргмоменты и площадка

Итак, дорогие друзья, всем добрый день.

[Между приветствием и продолжением в локальной записи 25 минут технической паузы (ведущий дальше извиняется за неполадки); на YouTube она вырезана.]

Извините, пожалуйста, за такие небольшие технические неполадки, но мы готовы начинать. Также привет всем, кто смотрит нас сегодня в онлайне. Пробегусь по небольшим техническим моментам, но сначала представлюсь. Меня все еще зовут Дмитрий Янковой. Сегодня я буду модератором второго дня нашей прекрасной конференции. Как я и раньше рассказывал, зона докладов. Чуть подальше для вас всегда будет накрыт прекрасный кофе-брейк, чай, кофе, закуски и так далее. Чуть дальше у нас находится непосредственно зона стендов — наша и партнеров. Вчера был очень забавный момент, поскольку я отправлял всех непосредственно туда, но почему-то подходили к девочкам на регистрации.

Сегодня вы не ошибетесь, там ярко-желтый стенд находится за ребятами. К ним можно подойти, они все расскажут, подарки у нас все еще есть. Помимо этого, как раз-таки, работают у нас два выхода. Точнее так, что у нас один работает на вход, другой на выход. Так что, если есть курящие, пожалуйста, выходите. Выходим в левую сторону, потом обходим и поднимаемся справа. Не буду долго затягивать, потому что и так уже немножко затянули. И для открытия приглашаю нашего директора по маркетингу Валерию Михайловну Вахрушину. Давайте поддержим ее аплодисментами.

Приветствие — Валерия Вахрушина

Добрый день. Дорогие гости, рады вас видеть на втором дне нашей десятой юбилейной конференции Moscow Forensics Day. Я надеюсь, что вчера было интересно. Кого не было, я рада видеть вновь прибывших. Ну, я предлагаю начинать, а дальше пообщаемся. Всем нам хорошего дня и интересных докладов.

Игорь Бедеров («Интернет-Розыск», ГК «Киберсистема») — «Рекламная разведка и другие методы найти по мобильнику»

По программе 11:05–11:35.

Подводка ведущего

Спасибо, Валерия. Я тоже не буду особо затягивать. Просто представлю человека, который будет сейчас у нас выступать. Каждый раз, когда мы с ним выбираем тему доклада, это всегда что-то новое, интересное и необычное. Каждый раз, когда он присылает мне тему, я всегда даже задумываюсь: «Блин, а что он придумает в следующий раз?» Встречайте аплодисментами: Игорь Бедеров.

Доклад

Здравствуйте, коллеги. Большое спасибо, что пришли. Рад всех вас видеть на очередном юбилейном на этот раз мероприятии. Я здесь сколько уже? Раз в четвертый, наверное, участвую, да? Четвертый, да? Супер. Что же сегодня? Мы уже с вами говорили в прошлые годы про Telegram-пользователей, про Telegram-каналы, про исследование сайтов. И, действительно, мы, когда с Дмитрием задумались над темами, мы решили, а чего бы не пойти по той теме, которая является отчасти связанной с продукциями Мобильного Криминалиста. И выбрали тему, которая рассказывает нам, как методами конкурентной разведки, методами OSINT можно было бы следить за перемещением мобильника.

Опять же, методами OSINT. Я не субъект ОРД, туда ни в коем случае не посягаю в эту тонкую и зачастую ненужную мне сферу. Я рассказываю про то, как можно было бы следить за мобильниками методами использования открытых источников информации. Ну, здесь краткая справка обо мне. Можно сфотографировать, можно не сфотографировать. И так меня в интернете найдете. Во-первых, вернемся немножко с вами в прошлое. А в прошлом, где-то до середины 18-го года, все было достаточно интересно, легально, просто, элементарно, я бы даже сказал. Потому что в то время следить за мобильниками вообще не составляло ровным счетом никакого труда. Давайте вспомним с вами.

Как следили до 2018 года: SMS-центры и HLR-запросы

До 18-го года, ну, что было там, 10 лет назад, 15 лет назад, у нас существовали SMS-центры. В SMS-центрах существовала возможность получения LAC и CID, то есть данных о координатах базовой станции, практически в режиме онлайн. То есть вам нужно было сделать несколько запросов по номеру мобильника, пинг-SMS, потом HLR-запрос, и вы получали точные координаты. Чуть позже ситуация несколько поменялась. Операторы сотовой связи начали выдавать какой-то код. Вместо данных LAC и CID. Но это оказался тоже географически детерминированный код. И можно было поездить некоторое время по крупным городам, собрать коды, которые были привязаны к какой-то конкретной местности.

И дальше, по мере получения этих кодов запросами HLR, тоже привязывать их к той или иной территории. Но, в конце концов, в апреле 18-го года это окно Овертона закрылось. К счастью или к несчастью. Оно еще год просуществовало на территории Украины. Скажем, на территории Соединенных Штатов. Но постепенно оно ушло на нет. И SMS-центры начали выдавать вместо кодов LAC и CID, или даже уникальных кодов, связанных с локациями на карте, просто данные своего SMS-центра. Что нам уже, естественно, никак не помогало в нашей работе. Но на тот период это, конечно, имело вау-эффект. Потому что в то время, мы помним с вами многочисленные детективы, которые рассказывали про услуги вспышки, детализации.

Продавали это все своим клиентам. За 10-15, кто-то за 20 тысяч рублей. Это все старые годы. Мы делали это за 29 копеек. Получали такого рода информацию. При этом нам не нужны были совершенно какие-то коррупционные связи. Мы это получали совершенно легально через легальный же SMS-центр. Затем возник запрос. А как дальше продолжать получать примерно следующую информацию? Как дальше следить за мобильниками? И мы пришли к тому, что методами OSINT, о которых мы и говорим сегодня.

С доступом к телефону: родительский контроль и соцынженерия

Можно это делать при помощи нескольких подходов. И эти подходы можно разделить на две категории. Категория номер один — требующие получения доступа к самому устройству, за которым мы следим. И категория номер два — такого доступа не требующие. Разберемся с ними последовательно. Если мы имеем доступ к мобильному телефону. Ну, получили его разными путями. Физически получили. Значит, что мы можем туда поставить на этот телефон? Мы можем поставить программное обеспечение для родительского контроля. Самое простое и популярное. Касперский, гугловское стандартное приложение и тому подобное. Их очень много. Они все позволяют достаточно хорошо следить за устройством ребенка или сотрудника.

Наконец, есть услуги операторов сотовой связи, на которые можно подписаться. Если вы, например, контролируете своих сотрудников, то вполне операторы сотовой связи могут дать вам возможность отслеживать, трекировать их перемещения, трекировать перемещения родственников. И это тоже достаточно умно, эффективно и просто. Ну и, наконец, у нас есть функция трансляции геопозиции. Здесь мы пользуемся большинством тех сервисов, которые есть у нас на телефонах. Возьмем самый простой пример. Блокируемый на территории Российской Федерации мессенджер Telegram. Вы можете открыть Telegram на телефоне объекта наблюдения. Начать переписку с собой. Начать трансляцию постоянную своей геопозиции себе на свой телефон.

А потом эту переписку стереть на телефоне объекта наблюдения. При этом трансляция на ваше устройство, она останется, она сохранится. И вы и дальше сможете контролировать перемещение этого устройства. Ну, до того момента, пока он не отключит GPS или не перезагрузит мобильник, по крайней мере. Это с тем, что касается получения физического доступа. Здесь с получением, опять же, существуют всякие нюансы.

Безусловно, очень опытные люди, у которых есть Мобильный Криминалист. Возможно, другие программные продукты, которые вы используете для вскрытия. У нас этого, разумеется, нет. Я хоть и пользовался какое-то время Мобильным Криминалистом. Его люблю и обожаю. Но, в целом, зачастую в поле мы с этим работать никак не можем. И даже если куда-то нас привлекают для проведения помощи практической полиции, то приходится работать с тем, что есть. А что есть у нас? У нас есть социальная инженерия для того, чтобы вскрыть мобильник. И она говорит, что в большей части случаев человек готов поделиться паролем от своего телефона. Всегда работают методы "дай позвонить".

Всегда можно попробовать понаблюдать за вводом пароля. Есть некая повторяемость в этих паролях, в паттернах введения графического ключа. Есть всяческие присыпки, детские порошки. Был в свое время даже по телевизору показан очень прикольный случай, когда девушке дали поесть рахат-лукум и потом дали ее мобильник. Она понажимала, естественно, от рахат-лукума остались жирные пятна на телефоне в тех местах, которые она нажимала, чтобы его разблокировать. Ну и прочее. Такого рода методы описаны на Хабре в достаточном количестве. И вы их наверняка и так без меня знаете. Поэтому перейдем к следующему направлению.

Без доступа: цифровой след, логирование, утёкшие данные

А что же делать, если доступа физического к мобильнику у вас нету как такового? И здесь тоже. OSINT говорит о том, что, в принципе, слежка-то возможна. Возможно, не за самим мобильником, а за всей той совокупностью устройств информации, которая связывается с его владельцем. Но все же, что мы можем здесь сделать? Во-первых, это очевидная социальная инженерия. У нас есть мобильник. На этот мобильник мы можем позвонить. И мы можем задать вопрос под легендой какой-то курьера, доставки цветов и тому подобное. Спросить, когда вы будете дома. Какая-никакая, но возможность отследить. Условные перемещения или нахождение в определенном месте здесь существуют.

Затем у нас есть огромное количество онлайн-сервисов, которые мы также устанавливаем по мобильному телефону. Это социальные сети, это аккаунты в Google и Apple, это различные мессенджеры и так далее. Вся та социальная активность, которая позволяет нам найти вот это золотое зерно в огромном количестве информации, которую пользователь публикует ежедневно. И это зерно бывает достаточно полезно. И не все оно понятно самому пользователю. Потому что что-то, что мы как неожиданно для себя выкладываем в облако Google, оказывается привязано к картам. Наши многочисленные отзывы, комментарии. Тот негатив, который мы сливаем, например, на магазины. И собранная вкупе вся вот эта информация.

А мы очень много там для оценки, например, людей, которые нанимаются на ответственные должности, проводим их оценку. За счёт того, что мы выгружаем весь их цифровой бэкграунд, включая подписки, сообщения, публичные в чатах, в каналах, в сообществах, стены и тому подобное. И дальше анализируем на предмет, например, лояльности. Здесь мы, допустим, переходим от лояльности к контролю перемещений, связанным адресам, персонам и тому подобное. И тоже нейронкой разбираем весь контент, который пользователь оставил в глобальной паутине. И это позволяет нам составить его карту перемещений. Его тепловую карту, его связи, привязки к определенным адресам.

Мы никогда даже в полной мере не представляем, какого рода объем информации мы просто вываливаем о себе в интернете. Причем даже некоторые злоумышленники. Второй момент, который здесь также возникает, это использование различных средств логирования. Логирование — это получение цифрового отпечатка пользователя за счет того, что он посещает определенный веб-ресурс. Логирование на сегодняшний день предполагает возможность получения не только IP-адреса и данных о самом устройстве, его браузере, разрешении экрана, языковых настройках, Java, cookie, Flash-файлах и тому подобном, но также в некоторых случаях при дополнительных настройках она в интересах субъектов ОРД, которая, разумеется, позволяет видеть и привязанные к логу, к устройству и авторизованные в браузере социальные аккаунты, например.

Они позволяют видеть геолокацию, в отдельных случаях получать фотографию с фронтальной камеры, образец голоса и тому подобные данные. Но нас интересует, конечно же, здесь геолокация, и поэтому организация массовых рассылок сообщений через боты, через рекламные сети, через имейл-рассылки, содержащие логируемые объекты, оно в некоторой степени позволяет контролировать перемещение пользователя, нахождение его в определенное время в определенной местности. Но это, так сказать, односторонняя все равно игра по-прежнему. Работает эта технология на возможностях HTML5, GeoAPI, которые уже 12 лет, на самом деле, этой технологии. И она позволяет фиксировать наше местоположение по данным GPS, Wi-Fi, LBS базовых станций, сотовой связи, ну и, наконец, IP-адреса.

Требует она разрешения, конечно, в большинстве браузеров, но на мобильных телефонах часто такое разрешение стоит по умолчанию, что позволяет трекировать их возможное нахождение. Затем, еще одной интересной мыслью в рамках проведения OSINT-исследований стало то, что, учитывая огромное количество утекших паролей, утекших почт, связанных с этими паролями, появилась возможность воспользоваться системами поиска потерянного мобильника, которые предлагает нам большинство операционных систем. В основном-то у нас что? У нас iOS от Apple и Android от Google. И та, и другая система позволяют нам получить доступ к потерянному мобильнику, к его местоположению, если мы знаем два параметра.

Логин, то есть почта, которая используется для регистрации в аккаунте, а также актуальный пароль. Никакой двухфакторной аутентификации здесь не может быть просто по той причине, что ее негде подтвердить, мобильник у вас потерян. Ну и, соответственно, зная два параметра, почту и актуальный пароль, вы можете получить информацию о нахождении этого мобильника, если, конечно, такого рода опция включена в настройках вашего устройства. Поиск потерянного мобильника. В этом случае, да, вы можете видеть вполне нахождение телефона в определенной местности, контролировать его перемещение в режиме онлайн, что достаточно удобно. Я, например, так за дочерью наблюдаю, минуя все эти родительские приложения, которые ее ужасно бесят.

Радиоперехват, Wi-Fi-радары и трекеры AirTag

Следующий момент. Это то, что любой наш мобильник и любые наши умные гаджеты, они постоянно транслируют вовне огромное количество сигналов. Но представьте, мы с вами сегодня обвешаны телефонами, умными часами, умными наушниками, там, умными кольцами уже на сегодня, гарнитурами и тому подобными вещами. Все это транслируют идентификаторы Bluetooth, LoRa, MAC-адреса, ходят вокруг. И это все, разумеется, может видеть внешний наблюдатель. Иными словами, у этого внешнего наблюдателя может быть устройство, на котором стоит, скажем, WiGLE, nRF, LightBlue, BLE Radar, или другой софт, который позволяет выявлять сети и радиотрансляции подобного рода устройств вокруг себя.

И он может, действительно, в некоторой степени контролировать ваше перемещение. Ну, самый простой пример. Ведется наружное наблюдение. За объектом ходит человек. И чтобы человек от него не ушел далеко, или контролировать, чтобы нахождение его в адресе, он может включать у себя WiGLE и проверять нахождение определенного устройства с определенным MAC-адресом в помещении, в зоне действия своего мобильника. Если у нас есть сетка таких устройств, как, например, предлагали некоторое время назад в торговых центрах устанавливать Wi-Fi-радары, то, используя сетку этих устройств, собирая из них централизованную информацию, мы будем делать то же самое, что делают мобильные операторы, трекируя перемещение мобильных устройств между своими базовыми станциями.

Здесь мы будем видеть весь спектр интернета вещей, объектов интернета вещей, которые могут перемещаться между торговыми центрами, ну и, соответственно, записывать эту информацию. И это уже не номер телефона, который может смениться, это уже фактическое обнаружение устройства по его MAC-адресу, по адресу его модема.

Здесь с этим мы в целом закончили. Что еще здесь возникает в плане интересных элементов, касающихся слежки и наблюдения? Последний год у меня было несколько дел, которые связывались с использованием трекеров, чаще всего это были AirTag'и, используемые для слежки за физическими лицами, для возможного покушения, как они там заявляют, эти пострадавшие на убийство и тому подобные нехорошие вещи. Что интересно и в чем здесь проблема? Во-первых, большинство трекеров сегодня детектируются. Современные операционные системы iOS и Android, начиная с 15 версии, они находят вокруг себя большинство трекеров. Если не находят, например, Apple заточены на трекеры своего производителя, то можно поставить себе на мобильный телефон то или иное программное обеспечение, которое позволяет выявлять подобного рода трекеры.

Здесь они тоже, эти программные обеспечения приведены. Поэтому обнаружить трекер не составляет никакого труда. Но что произойдет, когда мы его обнаружим? У нас поневоле возникнет мнение о том, что за нами следят. При этом, если мы возьмем другие объекты интернета вещей Apple, скажем, наушники той же самой одноименной компании, которые точно так же, используя сеть устройств одноименного производителя, позволяют выявлять свое местонахождение, то здесь, скажем так, мнения о возможной ведущей слежке будет гораздо меньше. Обнаружение потерянного наушника никак не приводит человека к мнению о том, что за ним следят. Поэтому, возможно, имеет смысл использовать для наблюдения не только классические трекеры, но и те возможности интернета вещей, которые предоставляет нам современная IT-компания.

Ну и наконец, из того, что важно и актуально сегодня. Мы, разумеется, все понимаем с вами о том, как за нами следят многочисленные IT-корпорации. И маркетологи, и все те, кто собирают бесконтрольно сегодня наш цифровой отпечаток, собирают данные наших перемещений, наши интересы, сведения о наших покупках, наших такси, выгребают данные из наших мобильных приложений. Это все, безусловно, зло, с одной стороны. С другой стороны, они делают наш мир немножко удобнее, в своем понимании этого удобства.

Оборотной стороной этого явилось то, что рекламный идентификатор, который нам присваивается в ходе такого наблюдения, он может быть использован в том числе гражданскими лицами, для того, чтобы это наблюдение за нами же вести. То есть мы уже становимся не только заложниками некой IT-корпорации, которая, да, может захотеть передать сведения о нашем перемещении, как это делает Google неоднократно, полиции. Но появляются у нас и просто физические лица, которые используют определённую методологию получения данных о рекламном идентификаторе. И эти данные могут быть использованы для контроля перемещения.

ADINT: разведка по рекламным идентификаторам

Методология эта называется ADINT — контроль рекламных идентификаторов, разведка по рекламным источникам. Что она позволяет делать? Появившись в конце семнадцатого года в недрах Школы компьютерных искусств Пола Аллена Вашингтонского университета, она очень быстро была использована или приобретена, скажем так, в нашем научном сообществе. И я там в девятнадцатом году уже написал первую работу по ней. Что она позволяет делать?

Исследователи из Вашингтона, они поставили перед собой в семнадцатом году очень правильный вопрос. Вот я являюсь мобильным пользователем. Я зашел на некий сайт. На этом сайте мне показали баннерную рекламу. После этого я ушел на другой сайт. Но эта реклама, она начала преследовать меня через все другие сайты. Соответственно, есть, вероятно, некий идентификатор, который позволяет между всеми внешними сайтами как-то передавать информацию обо мне, о моем местоположении. И в ходе исследования они доказали то, что контролю подлежит не только местоположение и активное перемещение пользователей. Контролю принадлежит сбор информации от геолокации вообще о количестве пользователей.

Установление его пола, возраста, интересов, уровня достатка, родственников. Установление связей между пользователями. То есть все то, что мы обычно соотносили с результатами серьезной аналитики данных операторов связи. Сегодня это все делает машина. И ADINT постепенно начал приобретать какие-то более-менее существенные очертания. Появились первые программные продукты в Израиле, разумеется, которые позволяли использовать рекламный идентификатор для того, чтобы организовывать слежки. Разумеется, данные там обогащались и различными методами OSINT, и утечками данных банальными, для того, чтобы повысить КПД, повысить собираемость данных, отображаемость данных от пользователей об объекте слежки.

Фактически в чистом виде на вход в ADINT попадают даже, самый главный момент, мы привыкли к тому, что у нас злоумышленник очень часто меняет мобильники, меняет адреса электронной почты, меняет номера телефонов. Учитывая позицию IT-корпораций, они будут, не учитывая этого, связывать постоянно наш цифровой отпечаток, постоянно склеивать наш цифровой портрет, стремиться к тому, что, несмотря на замены всех наших идентификаторов, почт, телефонов, мобильных устройств, они будут все равно связывать нас и давать нам единый цифровой идентификатор рекламный. Поэтому здесь мы в некоторой степени понимаем, что IT-корпорации работают в интересах правоохранительных органов, постоянно склеивая наш портрет.

То есть даже если человек мобильник поменял, у него остался идентификатор. По этому идентификатору он найдется в системах Яндекса, Гугла, других крупных IT-корпораций, и за ним можно будет организовать слежку. Что это нам дает? Это дает нам возможность собирать цифровой портрет пользователя: кто он, что он, какой у него возраст, в каком городе он проживает, какие его интересы, семейное положение и тому подобное. Это дает нам возможность отслеживать и контролировать его перемещения, контролировать и выявлять его социальные связи и контакты. Это дает нам возможность контролировать нахождение людей в определенное время в определенной местности, а это вообще очень страшно, если мы откроем сервис Яндекс.Аудитории и пройдемся по линии боевого соприкосновения, мы увидим, как прекрасно, что Яндекс.Аудитории, что маркетинговые площадки операторов сотовой связи сливают сведения о количестве устройств, находящихся в той или иной местности, количестве их фактических пользователей, разделению по полу, по возрасту и интересам, из каких городов они приехали.

А это уже демаскировка фактического нахождения войск. Это используется прекрасно для наведения высокоточного оружия, и кейсы, которые были в начале этого года, они демонстрируют то, как ADINT использовался для наведения Израилем оружия и атак на, в частности, одну из школ для девочек. Это используется для того, чтобы на сегодняшний день уже доставлять шпионское программное обеспечение, расширяя таким образом вектор атаки на устройство. Так что вот эта вся история с маркетингом, вот эта история с бесконтрольным сбором данных, она, с одной стороны, открывает серьезные возможности, с другой стороны, и создает существенные риски. И здесь, в заключение, наверное, стоит сказать, что имеет смысл озаботиться, по крайней мере, нам, в Российской Федерации, собственной безопасностью, собственной зашифровкой, потому что, если сравнить возможности по получению и сбору данных тех, что предоставляют наши отечественные сервисы, с теми, которые предоставляет, например, абстрактный Google, это несоизмеримо.

Несоизмерима точка входа. Пользоваться сервисами операторов связи маркетинговыми, пользоваться Яндекс.Аудиторией можно вообще безвозмездно, пройдя простейшую регистрацию, а то и вообще не регистрируясь в этих сервисах. Попробуйте сделать то же самое в Google, где вы должны участвовать в аукционах по продаже рекламы, где вы должны получать специальный доступ к данным SDK мобильных приложений, где вы должны внести внушительный депонент на получение этих данных и работу с ними. Поэтому имеет смысл озаботиться и тому же самому Яндексу, и нашим операторам связи, добрым и замечательным, сказать о том, что, может быть, не так уж стоит вываливать подобные данные в открытый практически доступ.

Мы с коллегами уже, наверное, несколько лет поддерживаем и создаем бесплатный браузер на базе портативной Opera, который позволяет проводить различные вообще виды исследований. И в Telegram, и исследования сайтов, и исследования криптовалют, там 1000+ разных источников для OSINT. Браузер на базе Opera Portable, то есть он все данные хранит внутри себя. Внутри себя он имеет нейронки, внутри себя он имеет социальные аккаунты и мессенджеры. Все это работает, если вы хотите, просто с флешки, и на флешке же хранит информацию о всех логах и соединениях. Возможно, это будет достаточно секьюрно, приватно и полезно в вашей работе. Поэтому за все отзывы я буду благодарен.

Да, все сфотографировали, ага. Засим благодарю наших уважаемых организаторов. Вас с юбилеем, успехов и процветания. Если кому-то я интересен, моя визитка на экране. Спасибо.

Вопросы из зала

Игорь, большое спасибо. Ваши вопросы, коллеги, через поднятую руку. Ага, вижу, бегу, бегу, бегу. Вы так далеко забрались.

— Игорь Сергеевич, очень рад Вас видеть. Как всегда, прекрасный доклад. Спасибо большое. Об ADINT Вы уже говорите не один год. Порой... А воз и ныне там. Вопросы именно касательно этого. Мобильное устройство раньше использовалось в мероприятиях по технической защите информации. Больше проходило мобильное устройство. Сейчас мобильное устройство является полноценным средством технической иностранной разведки и попадает под мероприятия противодействия технической иностранной разведке. На Ваш взгляд, необходимо ли мобильному устройству придать особый юридический статус, чтобы нам уже более эффективнее проводить мероприятия по противодействию технической иностранной разведке?

То есть Вы предлагаете вернуться в нулевые, где мы получали разрешение на приобретение мобильного телефона в Госсвязьнадзоре?

— Аналогичная какая-нибудь ситуация. Ну, Вы же сами понимаете. Вы сейчас показали по мероприятиям технической разведки, которая работает против нас, оказывает различное экономическое влияние, возможно, собирает информацию в комплексе. Говорить о Palantir и других — это уже все знают прекрасно. О досылании нагрузки через рекламную и таргетированную рекламу, то есть вирусную нагрузку, у компаний, как Rayzone, Sherlock, Paragon, тоже уже сейчас все это известно.

То есть это является уже серьезнейшей угрозой в нынешнее время. Особенно в условиях проведения специальной военной операции. Хотя были мобильники запрещены, но они активно там пользуются на той территории. Palantir создал мероприятие «Maven», продукт, который по отслеживанию. То есть в публичной уже информации перевешивает. То есть точка вот этой перколяции, она уже пройдена. Необходимо ли создать вот этот особый статус для мобильного устройства?

Ну, соглашусь, здесь об этом как раз и, наверное, говорят все действия регуляторов. Более того, регуляторов по всему миру. Если как-то ответить как политолог на ваш вопрос, я бы сказал, что мы находимся в эпоху... Есть эпоха Возрождения, а у нас эпоха Возвращения. Эпоха Возвращения к старому индустриальному укладу жизни, когда государства, государственные образования, они владели монополией на средства информации и информатизации.

Поэтому здесь наиболее правильно, конечно, создавать свои альтернативные программные и аппаратные продукты, которые будут недоступны для слежки извне.

— Коллеги, еще вопросы. Так, там я рук... А, вижу, прямо в первом ряду.

— Здравствуйте, спасибо за доклад. А скажите, пожалуйста, а простым-то смертным что делать? Да, вот, чтобы избежать ADINT, не пользоваться Максом, ВК и Гуглом? Нет, прежде всего, установить себе Макс. Обязательно. Естественно. Первым делом. Причем на основной мобильник. После этого рекомендуется, ну, по крайней мере, я проводил эксперимент сам. Я постарался максимально зачистить сервисы и автоматизации от Гугла. Но у меня Android, я Apple не пользовался от слова никогда, поэтому у меня Android, и я максимально зачистил все сервисы, все средства автоматизации, которые были на штатном мобильнике. Ну, у меня был период, когда был совсем-совсем недорогой, тормознутый старый мобильник у меня, и я на нем все вычистил.

Он начал летать. Это раз. На нем резко сократился объем трафика, который проходил. При этом большую часть приложений, карты и все прочее я установил на нем просто в режиме загруженного ПО и загруженных объектов. Все стало работать, не требовало постоянного подключения к сети, особенно в период блокировок это было актуально. Все быстро было, и телефон ускорился. Подумайте об этом. Наверное, это стоит сделать. Если вы все же привязаны к сервисам, проприетарным, крупных IT-корпораций, имеет смысл потихоньку задуматься о замене этих рекламных идентификаторов, ограничить возможность слежки. Как бы наивно это ни прозвучало, там в настройках есть возможность ограничения сбора постоянной информации о вас.

Но это очень наивно. И вы им верите, этим настройкам? Нет, конечно, не верю. Точно так же, как я не верю и Яндексу в ответ на его слова о том, что мы это не собираем, не анализируем, и у нас этого нет. Когда это нужно Яндексу, там все есть.

— Коллеги, время еще на один вопрос. Игорь, подскажите, вы у нас представитель некоммерческой службы безопасности, там у вас в начале что-то было, да? Координационный совет негосударственных структур безопасности. Это старейшая некоммерческая организация, совещательный орган НКО в области сфер безопасности. Вас не смущает то, что вы на себя берете функции субъекта ОРД? Это первое. То есть вам не свойственные. Второе. Если вы занимаетесь, вот, как коллеги в предыдущий день, они открыто сказали: мы, коммерческая структура, занимаемся, сбором информации о тех или иных лицах, которую потом в дальнейшем предоставляем сотрудникам МВД. То есть их статус очень спорный, сильно скажем.

А вот ваш статус здесь тоже вызывает много вопросов. Вот задумывались ли вы над этим? Сбор персональных данных, там, драконовские законы для легальных тех организаций, которые их собирают. А вы их собираете еще и нелегально.

— Ну, здесь очень спорный вопрос о том, что я собираю нелегально, потому что это лежит в открытом доступе. Конечно, автоматизированная обработка даже условно-персональных данных здесь под вопросом. Но, с другой стороны, отвечая на поставленный вопрос, собственно, если его перефразировать, какого черта я здесь делаю, звучит так: а я занимаюсь, во-первых, научной деятельностью очень много. У меня есть научные работы, которые писались в академиях Следственного комитета, в академии управления МВД Российской Федерации, в том числе и по темам, связанным с ADINT'ом. Поэтому я здесь веду практику и веду НИРы и НИОКРы в этой сфере. Сотрудничаю с учебными заведениями уже профильными, техническими, двойного подчинения и конторского, и Минцифры, в которых тоже мы создаем научные работы и обучаем студентов, обучаем тех же самых сотрудников правоохранительных органов.

Поэтому я априори должен быть в курсе того, что я им рассказываю. Второй момент. Когда от них приходят мотивированные запросы, разумеется, я также могу отработать ту практику, которая была сформирована в области научной деятельности, и оказать им такого рода услуги. Делаю ли я это что-то по частным заказам? Делаю. Но то, что я делаю, оно будет обязательно связано с соблюдением требований, прежде всего, закона о персональных данных. Мы его не нарушаем здесь. Все же я в этом практически не сомневаюсь. Второй момент. Это будет основано на том, что у нашего клиента будет материал проверки, и в рамках этого материала проверки к нам будет обращение со стороны правоохранительного органа.

— Спасибо. Коллеги, вижу руки, но у нас, к сожалению, из-за небольшого сдвига по таймингу, времени на вопросы сейчас нет. Поэтому, Игорь, большое спасибо. Давайте проводим его аплодисментами. Но Игорь сегодня с нами в зале. Есть возможность подойти и в частном порядке как раз-таки поговорить.

Дебаты «Корпоративная форензика: споры о важном» — Никита Вьюгин (ООО «МКО Системы») и гости

По программе 11:40–12:10. Гости — Юрий Тихоглаз, Ян Городецкий и Антон Антропов (фамилии по слуху, см. «Как читать»).

Подводка ведущего

А сейчас у нас будет не совсем типичный доклад, потому что, как вы уже видели в программе, мы будем говорить о корпоративной форензике. Но корпоративная форензика — это довольно вещь неоднозначная. Как бы не найдешь иногда одного единого решения. Поэтому сегодня мой коллега Никита Вьюгин пригласил с собой целую команду. И у нас будут тут живые дебаты. Друзья, приглашаю вас на сцену. Давайте поддержим их аплодисментами.

Начало дебатов: кто на сцене

Спасибо, Дима.

Итак, как правильно отметил Дима, разговаривать в одно лицо про корпоративную форензику сложно, неоднозначно и достаточно однобоко. Поэтому я принял решение, точнее мы приняли решение о том, что нужно устроить дебаты. И, собственно, для проведения этих дебатов я приглашаю на сцену наших гостей. Я их представлю. Это Юрий Тихоглаз. В первую очередь человек с большим форензиковым прошлым.

Ян Городецкий. Человек с не менее большим форензиковым прошлым и настоящим. И для того, чтобы, скажем так, наводить, скажем, рассуждать на тему, на тему наших сегодняшних дебатов со стороны бизнеса, я приглашаю на сцену человека с опытом CISO, наверное, правильно будет так сказать, и в целом с большим опытом общения с форензикой с точки зрения бизнеса, Антона Антропова.

Вот. В качестве обсуждения, в качестве первого вопроса я хочу рассказать предысторию. У нас не так давно проходило обучение в компании. Это не реклама, если что, но приходите. И у нас участвовал в обучении человек из корпоративного мира. И он, там, условно говоря, в курилке со мной обсуждая, интересную вещь сказал. Я, говорит, прошел ваше обучение. Как будто бы нам нужно закупить парк тех телефонов, которые можно легко контролировать, и мы будем уверены, что в любой момент времени в случае возникновения инцидента мы сможем получить необходимую нам информацию. Так вот, собственно, самая первая тема — это BYOD против COPE. Для тех, кто не в курсе, объясню по-простому.

BYOD — это мы приносим, я, как сотрудник, приобретаю себе телефон и использую его для работы в том числе. Это мой личный телефон. COPE — это история про то, что мой работодатель предоставляет мне какой-то девайс, и я его использую. Часто в COPE тоже используются личные всякие вещи, но из разряда на рабочих устройствах мы всегда можем найти какие-то личные вещи. Так вот, как я хочу выстроить наши с вами дебаты? Я бы хотел попросить в первую очередь форензиков высказаться за и против того или иного решения, а Антона в качестве человека бывалого с точки зрения бизнеса сказать свое веское слово на тему того, что из практики, что работает, что не работает, что правильно, что неправильно, именно с практической точки зрения.

1. BYOD против COPE

Так вот, Юрий, Ян, как лучше? Хорошо, я даже не так сделаю. Ян, BYOD или COPE? Мы рассматриваем здесь с точки зрения полезности для нас, как специалистов. Да, с форензиковой точки зрения, да. Если с форензиковой точки зрения, конечно, корпоративные устройства в этом плане, я думаю, выигрывают. Здесь мы приходим к тому, что корпоративные устройства можно легче получить на исследование, потому что мы не должны договариваться с собственником, мы не должны убеждать его в том, что это нужно и нужно иногда ему в первую очередь, поэтому мы просто заходим на клиента, мы через аналитиков получаем устройство и анализируем его, имея все ключи, все доступы, не сталкиваясь с вопросами, введите, разблокируйте, а если забыли, то вспоминайте, вот с такими проблемами.

Хорошо, а с практической точки зрения, я напомню просто про времена ковида, когда COPE практически ушел, потому что очень большое количество людей ехало на удаленку и массово была проблема с тем, что брали людей с личными устройствами. Вот с практической точки зрения, в твоей практике, Юр, в твоей тоже практике, как часто ты сталкивался с BYOD, ой, с COPE, точнее? Если брать 10 случаев, то все-таки COPE, наверное, 7–8, а вот 2–3 – это BYOD, примерно. Ну, вот в моей практике так. Это абсолютно не те цифры, с тем же, чем я сталкиваюсь. Юра?

Если говорить про то, что BYOD против COPE, если это нормально настроенный BYOD, то с технической точки зрения без разницы, потому что в случае, если на телефон накатывается корпоративный профиль, он уже как бы под управлением компании, доступ к нему есть.

Если это вот ситуация, когда прям телефон принадлежит пользователю, и никаких средств контроля со стороны компании над ним нет, то это, в принципе, уже, наверное, дыра в безопасности. Вот.

С организационной точки зрения – да. Проще, когда это COPE, потому что телефон ушел в службу поддержки или под замену, и дальше там с ним можно работать. Хорошо. Антон, есть что-то пока добавить вот на эту тему? Ну, я боюсь, что дискуссии здесь не получится, потому что, извините за глупую шутку, «Бьет – значит любит» – это блажь и фантазия. Нет ни одного известного мне плюса у BYOD. К сожалению, в нашей компании имеет место такая вакханалия, но когда-нибудь я доберусь до горла генерального директора и попытаюсь эту ситуацию исправить. Смех смехом, нет ни одного плюса у BYOD. Просто ни одного. С точки зрения форензики имеется в виду? С точки зрения здравого смысла в целом.

С точки зрения здравого смысла. Окей, хорошо. Ну, просто давай даже говорить про деньги, да. То есть какой плюс у BYOD? Не надо покупать. Да фиг бы с ним покупать. Во-первых, оптовые закупки. Ну, там маржинальность небольшая, а небольшая выгода, но тем не менее. Мы покупаем оптом. Мы поддерживаем парк техники однообразной. Это радикально снижает стоимость владения системой. Я говорю это как человек, который с этим сталкивается постоянно.

Когда начинается зоопарк, яблоки, не яблоки, линуксы, ну и, понятно, стандартная винда, требуется, вот мы тут дискутировали как раз до панели, требуется совершенно другая подготовка специалистов, которые всем этим занимаются. И это все ни фига не бесплатно. А стоимость техники на фоне годового ФОТа, она ускользающе мала. Но если мы не говорим про Mac Studio, на которых ИИшки запускать. Но это уже не персональные машины.

— При этом я правильно понимаю, что когда мы говорим в разрезе COPE, это не просто там какие-то кастомные, ну, типа просто условно выбранный парк устройств, примерно одинаковых, чтобы было легче контролить. С накатанным каким-нибудь Intune или какой-нибудь MDM-системой. То есть мы вот говорим обо всем об этом.

Или нюансы? Ну, про контроль устройств уже сказано коллегами. Корпоративное устройство – это прежде всего единообразие и централизованное управление. Контроль – это часть централизованного управления. То есть я здесь не делаю какого-то развития. Ты меня представил как от бизнеса, говорил на языке бизнеса. Это прежде всего проще управлять в целом. При этом функции контроля утечек, безопасности и так далее, они тоже в это понятие включаются, очевидно. И все это вместе поддерживается, ну, условно, из одного места, в хорошем смысле этого слова.

— Я понял. Когда дело доходит до разбирательств, обновление и поддержание устройства, вот на пользовательской стороне, в формате COPE – чья ответственность? Это ответственность пользователя вовремя по уведомлению обновиться, или это все-таки ответственность лежит непосредственно на компании?

Это не ответственность пользователя в силу того, что это не его устройство, а) и б) в силу отсутствия у него сколько-нибудь серьезных прав для мониторинга сколько-нибудь неочевидных инцидентов. Если его бьют и забирают телефон, это уже другая история. Окей, я понял.

Что-то еще, может быть, добавить? Может быть, какой-то интересный кейс или пример? Вот просто я, опять же, общаюсь в корпоративном поле, кроме суперкрупных корпоративных клиентов, которые расположены в основном в центральном регионе.

Скажем так, банковский сектор. Очень часто обращение, что, допустим, здесь в московском центральном филиале в каком-то, все в головной компании, всё покрыто своими устройствами. Начинаем отъезжать от центра и где-то в регионах, там какие-то свои мобилки, какие-то истории про то, что админ по почте отправил ноутбук удаленному сотруднику, потом он его забрал, пароли поменяны, вот это все поменяно и прочая-прочая-прочая история. То есть я к тому, что в общей массе у меня, в отличие от Яна, абсолютно другая история про то, что из десяти представителей корпоративных компаний, с которыми я встречаюсь, COPE только у троих. Семь, наоборот, связаны непосредственно с BYOD.

— Ну, я вот могу интересный кейс рассказать по этой ситуации. С коллегами уже поделился в кулуарах. В общем, не так давно были у клиента, для понимания, клиент ворочает оборотами более миллиарда рублей в год. То есть нехилая компания. И в одном из офисов у нас происходил сбор.

Насколько я помню, там была утечка клиентской базы, и хотели понять, кто это делал. Вот, мы пришли, там оказалось, что там настолько бьет, что прям даже не любят. Ну, я даже не знаю, как это словами писать, потому что у каждого свое собственное устройство. Устройство без какого-то контроля со стороны инфраструктуры, доменной политики, они о таком даже не слышали, то есть компьютеры не в доменах. Соответственно, сбор устройств осложнялся тем, что это личные компьютеры пользователей, на которых они вели свои деловые переписки, они хранили свои документы. И нам нужно было как-то их взять на исследование, сымиджить их, и дальше уже как-то продолжать кейс.

И мы столкнулись просто с тем, что один из пользователей сказал: «Ну, вот вам компьютер, но пароль я забыл». Как ты сталкивался с этим? Соответственно, в такие моменты понимаешь, что... А, пользователь был ключевой, один из ключевых. Соответственно, в такие моменты понимаешь, что со всеми его неудобствами COPE он все-таки must have. Потому что, если ты приходишь к клиенту, у него COPE, у него все под политиками, у него все прекрасно, то, если не учитывать время на согласование получения доступов, то все делается практически мгновенно. А вот такой ситуации, в которую мы попали у этого клиента, ну, мы пытались как-то своими силами решить данный вопрос, то есть пытались какие-то workaround искать, но в итоге ничего не получилось, потому что, как говорится, против BitLocker нет приема.

Поэтому вот одного из ключевых персонажей мы, к сожалению, не собрали в тот момент. И потенциально он вообще, так как это его личное устройство, он мог сказать просто «нет». Это, да, это его компьютер личный, который он принес на работу, потому что ему вот, ну, у него была возможность взять какое-нибудь корпоративное там простенькое устройство, но он сказал: «Мне нужен компьютер получше. Можно я, типа, свой принесу?» Ему гендир сказал: «Да, вообще не вопрос». Там офис маленький, там их до 20 человек. И сказал: «Да, пожалуйста, пользуйся своим компьютером». Там IT-служба вообще не возражала, она состоит из одного человека. И он спокойно все эти манипуляции корпоративные осуществлял на своем компьютере.

Ну, конечно же, он был, ну, видимо, против, как мы поняли. И он, соответственно, полностью нам обрезал все пути к тому, чтобы получить данные из этого компьютера.

— Я понял. Коллеги, есть что добавить по вопросу? Ну, в поддержку предыдущего оратора. К сожалению, корпоративные политики сами по себе не означают их работоспособность и настроенность. Это банально и очевидно, но не могу не сказать. Безопасник все-таки.

Ну, и по поводу вот этой вот истории с BYOD. Мне кажется, это больше последствия всей вот этой вот ковидной истории, когда даже в крупных компаниях люди начинали работать с персональных устройств, подключаясь к каким-нибудь виртуалкам или VDS-кам, используя личные устройства.

Опять же, как говорят юристы, это зависит. Зависит от того, что рассматривается. Что нужно получить. И если в скоупе только какие-то корпоративные системы, а нужно ли вообще снимать это устройство? Нужно ли получать к нему доступ? И если можно, например, получить доступ к корпоративной переписке, к мессенджерам и так далее. Всегда же есть альтернативные способы получить информацию, которая интересует. Это может быть бэкапы, если они есть. Это может быть информация из почты. Это может быть информация из корпоративных систем, сетевых папок и так далее.

Соответственно, устройство – да, устройство, но сначала нужно понять, а где находится та информация, которую мы хотим получить и которую нужно проанализировать. Да, микрокомментарии. У них там еще почта была. Кто на что горазд. Кто в Мейле, кто в Яндексе, кто в Рамблере. Кто чем пользовался, тот использовал. Многомиллиардные обороты, 20 человек. Да, да, да. Это русская тема. Да, у нас, да, мы потом неделю вот так вот ходили, просто фейспалмом.

И все-таки, заканчивая с темой BYOD против COPE, опять же, со своей стороны вижу пока преобладание BYOD, опять же, со своей стороны, это субъективный опыт, и тем не менее, давая последний шанс этой системе, или как это правильно сказать, этой политике, в целом, правильно ли будет сказать, что в случае, если… Если мы применяем политику BYOD на наших сотрудников, что полноценного комплаенса в соответствии с любыми там стандартами, какими бы они ни были, мы в целом вряд ли в реальности на практике можем гарантировать.

Или есть все-таки какие-то… Имеешь в виду технический комплаенс, то есть заставить человека на собственном устройстве подчиняться строгим корпоративным правилам? Да, да, да, да. Ну, очевидно, существует ряд систем, которые позволяют существенно ограничить распространение. Например, в рамках устройства. То есть я бы сказал, что это некий компромисс, потому что если ноутбуки покупают людям как средство производства, то телефон – это скорее история вспомогательная, потому что она не позволяет хорошо генерировать контент и прочее, но зато позволяет очень быстро достучаться до сотрудника, даже если он в отпуске, например, по себе знаю.

Поэтому телефоны редко меняют, прямо скажем. Вот я с таким тоже нечасто сталкиваюсь. Компьютеры все-таки чаще всего корпоративные. И я это к чему? Потому что установка MDM-систем или EMM, как угодно, маркетинг наше все, маркетинг, простите. Это какой-то разумный компромисс, когда на телефоне ставится контейнеризация, ну, не докерная, а, соответственно, конфиденциальная информация хранится в каком-то контейнере. Это как будто бы неплохая история, почта точно не гуляет. Вот. Скриншоты. Ну, скриншоты можно сделать фотоаппаратом с любого корпоративного компьютера. Как будто бы я не против. Системы существуют, рынок существует. Это говорит о том, что так или иначе безопасников прогнули.

Значит, видимо, не настолько все страшно. Но для телефонов, для компьютеров, для тех машин, где хранятся действительно объемы большие, что само по себе неправильно, но это уже далеко можно зайти. Я не считаю, что это правильно. На компьютере можно что угодно сделать. На телефоне тоже, конечно, но там меньше хранится. Риски меньше. Условно, имеет право на жизнь в корпоративной среде для телефонов, но для компьютеров точно нет отказа только корпоративные девайсы с соответствующим контролем. Правильно? В абсолютизм скатываться я не хочу. Да, я понял. Просто из личного опыта был кейс. Когда в одной крупной организации было много удаленных сотрудников, в том числе и до ковида, в силу, как это, бирюзовой культуры, компьютеры зачастую были Mac.

И когда случились санкции, весь этот парк техники оказался без контроля. Ну, потому что организация крупная, организация международная. И нельзя было нарушать ни технический комплаенс. А, комплаенс правовой. Несколько сотен компьютеров осталось просто бесхозными, потому что продуктов для их контроля не было. Часть из них были байоды. Накатить на них DLP, например, было практически нереально, потому что заставить удаленного сотрудника, ну, это отдельная задача.

DLP, доступные в России на Mac'ах, которые были за рубежом, ну, российские, они, понятно, в силу тех же комплаенсов, они не работают нормально на Mac'ах. То есть, там, российские, китайские, их надо, там, четыре раза перегрузить, поотключать всё, потом повключать всё. Ну, в общем, это, с политиками это не работает, на байодах тем более. Поэтому это больше похоже на какие-то пляски с бубнами. То есть, телефон — это неизбежное зло, как я уже сказал. Там не так много информации, хотя почта, конечно, важна, но она в контейнере, хотя бы как-то. То есть, абсолютной защиты не существует, мы все это знаем, уж не мне вам рассказывать.

Но, как я сказал, какой-то разумный компромисс, как будто бы просматривается. Здесь можно дискутировать, наверное. Юра, Ян, хотите что-то добавить?

2. Уведомлять ли сотрудника о начале расследования

Ну, в целом, компромисс, согласны. Окей, вторая немаловажная тема, с которой я сталкивался всего пару раз за свою практику. Точнее, наши пользователи или где-то там в кулуарах рассказывали о всяких нюансах интересных. И тема, собственно, к обсуждению: уведомлять или не уведомлять сотрудника о начале расследования. То есть, здесь такая, с одной стороны, философски-моральная вещь, с другой стороны, абсолютно практическая вещь. И, скажем так, имея опыт общения с людьми из западных компаний, которые вышли в свое время из России и прекратили здесь свою деятельность, в части из них была практика обязательного уведомления сотрудника о начале расследования с его участием.

Хотелось бы услышать ваши какие-то мысли по этому поводу «за» и «против». Ну, понятно, «против» я на-гора могу сразу выдать. Есть ли какие-то потенциальные «за» того, чтобы уведомлять сотрудника в случае инициации расследования в его сторону?

— Давайте я, наверное, начну. Давай, Юр, да. Во-первых, если уведомлять, то в какой промежуток? Потому что, по-хорошему, не уведомлять не совсем законно. Минуты за две. Вот. Другое дело, что можно уведомить в тот момент, когда он приходит со своим ноутбуком на встречу с юристами, я не знаю, HR-директором и каким-нибудь руководством, а можно уведомить за день, за два, например, или за месяц.

— Случай из практики. Мы приезжаем к клиенту, который за три дня получил уведомление о проведении внутренней проверки.

В этом уведомлении указано, что сотрудникам запрещается уничтожать документы и информацию, относящуюся к определенному скоупу. Первое, что мы видим, что нас встречает, — это метровые мешки с бумагой из шреддера.

— На заборе тоже написано, что нельзя. Да. На которой написано, что ее нельзя уничтожать. С другой стороны, мой любимый вопрос на собеседовании к сотрудникам, которых я раньше нанимал, был такой: «Вот ты знаешь, что за тобой идут. Что вот ты сейчас пойдешь на встречу, и у тебя заберут компьютер, на котором горячее. Что ты будешь делать?» Очень многие отвечают: «Буду удалять». Что первое смотрит? Форензик, когда получает устройство в руки, — что было удалено.

Поэтому уведомлять или не уведомлять — опять же, зависит от того случая, который у нас расследуется.

Чаще всего, наверное, уведомлять, но уведомлять в минимально короткий промежуток времени, чтобы, может быть, немножко паника сработала. Чтобы вот какие-то такие необдуманные действия произошли. А потом человеку, например, после этого уведомления предъявить, что: «А, дорогой товарищ, а вот тут вот ты это уведомление нарушил. Вот были удалены такие-то вот данные. Объясни, пожалуйста, почему».

— Опасный ты человек, Юр. Устарели.

— Ян, что-нибудь по этому поводу? Ну, здесь сложно спорить. Соответственно, с одной стороны, сейчас, возможно, многие автомобилисты меня захейтят, но я считаю, что выполняй правила, живи честно, ничего не нарушая, и тебе не надо будет сигналить о том, что впереди пост ДПС. Соответственно, в этом плане я считаю, что уведомлять человека совсем не стоит, но это мое только мнение, оно не относится к процессу. Сейчас я дальше об этом скажу. По одной простой причине. Когда пытаешься выстроить процесс уведомления надлежащим образом, как правило, в игру вмешиваются люди, которые с тобой вместе работают над этим кейсом. То есть, например, с нами, форензиками, могут работать аналитики, и у них свое видение на этот счет, которое очень часто, в некоторой степени, вредит полноценному расследованию.

Потому что, вот как Юрий уже сказал, потом приходишь, а у тебя список удалённых больше, чем список оставшихся файлов на компьютере. Да, понятно, что вопрос антифорензики в конкретно взятом кейсе, он может быть совсем крошечным, но такое исключать нельзя, нельзя исключать особенно при политике bring your own device, особенно если это все как-то плохо, даже не будем говорить плохо, просто не настроено. То сейчас, в век цифровизации, с нашим развитием нейросетей, узнать, как достаточно просто завайпить всю дату, все данные, которые были удалены, чтобы потом даже методом остаточной намагниченности на жестких шпиндельных дисках нельзя было это все выяснить.

Сейчас это несложно. Соответственно, такие моменты, они должны быть ограничены. Какой срок можно считать разумным? Ну, тот срок, за который человек не сможет действительно приступить к какому-нибудь удалению. То есть буквально вот вы пришли, сели с юристами, с аналитиками, уведомили, устройство забрали, чтобы он прямо перед глазами его передал. Потому что если дать ему возможность что-то удалить — а вдруг он удалит правильно. Никто не говорит о том, что ковыряйся, не ковыряйся, мы все равно найдем. Нет, к сожалению, реальность так не работает.

Я считаю, что уведомлять нужно прям вот совсем за крошечный промежуток времени, но, с другой стороны, с человеческой точки зрения, сотрудник должен быть в любом случае уведомлен, потому что это часть бизнес-процесса, особенно если это как бы у нас форензика не спонтанная, а какая-то профилактическая, то здесь точно человек должен быть уведомлен. А если спонтанное, ну, в любом случае это стресс, то есть сотрудников, а если у сотрудника нет, если он хороший человек, зачем его заставлять страдать, испытывать такие моральные терзания.

Поэтому я считаю, что уведомлять нужно, но нужно обязательно выстроить вот этот промежуток времени, за который человек ничего не сможет сделать.

— Антон, есть что добавить? У меня прям есть что сказать. Но я начну с вопроса. А сотрудник уже связан?

Хорошо. Если серьезно, о каком кейсе расследования идет речь? Потому что от этого сильно зависит. Я не связан с компьютерной форензикой, я там CISO общего назначения, так сказать. Да и то уже скорее в прошлом. Но бывших, как известно, не бывает. В моей практике были кейсы с DLP. DLP, если мы можем относить сюда как кейс, — это непрерывный мониторинг. Либо это мониторинг, который начинается при каких-то мотивированных подозрениях.

И для того, чтобы он был эффективен, совершенно очевидно, предупреждать никого не то что не надо, а нельзя. Коллеги все об этом сказали. Но, come on, если говорить про Windows: Logo+E, Ctrl+A, Shift+Del, Enter. Это все, что нужно, чтобы уничтожить жесткий диск. Shift. Я могу инструкцию написать. И для Linux тоже. Для Mac нет. Значит, я это все к чему? К тому, что для того, чтобы все это работало и не нужно было выбирать, предупреждать или нет, как там, ты пойми, ворона, даже вопрос так не стоит, отдавать сыр или нет.

Нужно соблюдать требования действующего законодательства. Если я правильно помню закон о коммерческой тайне, существует ряд подзаконных документов, которые необходимо дать сотруднику на подпись при приеме на работу. Или, если мы уже постфактум внедряем нормативку, то пройтись и переподписать все эти документы. Там прописываются вполне четкие вещи, требования, как можно использовать, как нельзя использовать. И совершенно точно прописано, что компьютер может мониториться. Поэтому не надо ничего убирать, нужно просто сделать все, как написано в законе. Как ни странно, некоторые законы работают. И есть кейсы, кейсы, доведенные успешно до суда, ну то есть, ну, если интересно, там два молодых к успеху шли, воровали данные абонентов, немножечко приторговывали, и когда дошло до суда, это стоило определенных усилий, серьезных усилий, в регионе дело было, давненько, правда.

В общем, ребятам предложили либо штраф, либо условку. Ребята сказали: денег нет, — и пошли на условку. Ну, все, кто понимает разницу, я думаю, вы понимаете, что выбор был неверным. Ну, а насчет удаления файлов, просто в качестве отстраненного комментария, мне кажется, в большинстве случаев, учитывая уровень доверия к непредвзятости органов, в большинстве случаев удаленных мы найдем фотки, ну, если не хоум-видео, то из отпуска и, возможно, какие-нибудь шабашки, которые просто не хочется показывать, что я тут на компьютере какую-нибудь шабашечку сделал. Не так вот прям часто воруют, в моем понимании. На этом закончу.

3. Хранить ли устройство уволенного сотрудника

Хорошо. Прежде чем мы сейчас как раз... И Юра, и Ян, и Антон зацепили интересную историю к следующему вопросу. У меня единственное, что в этом формате остается вопрос по уведомлению или неуведомлению, но в целом, наверное, даже не про это. Вот у нас произошел инцидент. Мы разобрались, сотрудник виноват, мы его увольняем. Имеет ли смысл, я потом объясню почему, сохранять его девайс, не вайпать его и отдавать следующему сотруднику, а какое-то время хранить этот девайс, потому что в прошлом году ко мне приходил человек, сказал, что у него есть кейсы с погружением из корпоративной среды финансовой 8 лет. То есть у него время погружения, у него есть ряд девайсов, по которым расследование вроде как закончено, но тут у него что-то произошло, это оказалось взаимосвязанным, ему приходилось как раз брутфорсить BitLocker 8-летней давности машины.

Не знаю, чем дело закончилось, очень интересно, но в целом: расследование довели, вайпнули, отдали следующему нанятому сотруднику, или все-таки какое-то время имеет смысл это похоронить там, или что-то сделать, или забэкапить?

Если у кого-то есть мысли на эту тему, давай, Юр. Зависит от кейса, потому что я знаю, например, что на позапрошлой работе мой ноутбук до сих пор лежит в сейфе, не вайпленный. Просто потому что есть случаи, когда вот такое удаление данных в том числе может грозить штрафом со стороны регулятора, который существенный для компании.

Если мы понимаем, что с этим конкретным сотрудником мы никогда в суд не пойдем, и информация сохранена в форензик-образ, который правильно описан, то, может быть, можно и не хранить.

Ну, со своей колокольни добавлю: у нас в любом случае, в моей работе, по крайней мере, в любом случае мы создаем образ устройства. Соответственно, хранить само устройство, просто держать его в сейфе и не передавать его расследующему сотруднику, смысла особого не вижу, потому что ничего из него мы больше не извлечем. Там компьютер выключил, оперативка сдохла, а образ у нас уже есть, как бы все, больше в компьютере нет ничего. Соответственно, образ должен храниться некоторое количество времени, у силовиков прописано, мы тоже стараемся минимум полгода это все держать. Ну и тоже, как Юрий сказал, это зависит от кейса. Бывают кейсы, когда клиенты просят держать подольше образы, соответственно, с расчетом на то, что в будущем это может быть связано также с какими-то другими моментами.

Сам образ хранится обычно по practice, то есть best practice — это на жесткий диск и в сейф, и пускай он там лежит, сколько ему требуется. Антон, есть что добавить? Ну, честно говоря, не очень понимаю, зачем хранить ноутбук, а не данные с ноутбука. Может быть, есть какие-то кейсы, мне неизвестные. А что касается 8 лет — но срок по особо тяжким экономическим 10 лет, как бы, имеет смысл. Хорошо, понятно, спасибо.

4. Проактивная форензика против реактивной

Ну и, собственно, то, о чем мы сейчас вскользь уже начали разговаривать. Проактивная форензика против реактивной форензики. На что делать ставку? Почему «на что делать ставку»? Потому что, к сожалению, в реальном мире очень часто в компаниях, не являющихся там какими-то IT и финансовыми большими гигантами, люди выбирают. Либо мы делаем ставку на то, что мы постоянно все мониторим, обкладываемся кучей инструментов и, ну, в целом, там ничего важного уже не осталось. Сломали?

— Какие-то всякие неполадки технические, ну, неважно. То есть первый вариант: мы все время мониторим и все время находимся в состоянии готовности, при этом мы держим штат инструментов, при этом мы держим штат людей, которые за этим за всем, это все обслуживают, наблюдают, собирают, анализируют. Или второй вариант: произошел инцидент, мы либо собственными силами, либо силами наемных команд, известных и, я знаю, присутствующих здесь, вызываем их и говорим: дружище, у меня беда, приезжай, помогай, денег заплачу.

Одно другое не исключает, мы это все понимаем базово, но в целом за реактивную форензику и за проактивную форензику. Когда применимо лучше одно, когда применимо лучше другое? С учетом того, что мы не в идеальном мире живем и с небезграничным бюджетом на это на все.

Антон, очень хитро улыбаешься, давай, я прям вижу. Ну, просто я люблю поговорить, я думаю, уже все поняли. Как будто бы не бывает проактивной форензики, потому что форензика — это расследование. Она не может быть проактивной, сам по себе терминологический такой оксюморон. Но, опять же, из личной практики: с DLP охватить всю организацию нереалистично, потому что даже для крупных банков это существенные расходы, которые не окупаются.

Поэтому, да, понятно, надо сужать на фокусные группы и так далее, и это, наверное, можно отнести к проактивной какой-то практике. Вообще, я думаю, что в реальном мире имеет смысл действовать пошагово, ну, как всегда, шаг за шагом.

— Сначала ставить на небольшое количество людей, потом при необходимости, если ситуация прям, видно, что происходят проблемы, увеличивать это покрытие, чтобы не просто сжечь деньги, а реально приносить какую-то пользу, очевидно.

Так, что-то еще одна мысль была, я ее забыл, вспомню, вернусь. Ян, с твоей точки зрения? Ну, я считаю, что все-таки, как Антон сказал, проактивная форензика – это что-то из ИБ, потому что это у нас все-таки ближе к профилактике. А реактивная форензика – это у нас уже, можно сказать, митигация. Поэтому, соответственно, если возвращаться к смыслу вообще процедуры форензики, то я здесь все-таки склонен к реактивной, потому что, во-первых, так интереснее. Потому что если человек постоянно находится в режиме профилактики, он начинает либо меньше косячить, либо лучше скрывать следы косяков. Это неинтересно.

Как ты смотришь в компьютер, а там не так много всего, как могло бы быть. Ну, соответственно, по практике, в моей практике просто нет проактивной форензики, потому что когда случается очередной кейс, мы хватаем оборудование и, соответственно, бежим извлекать данные. То есть мы бежим именно непосредственно смотреть, что случилось, откуда растут ноги, почему оно вообще так случилось, кто в этом виноват. При профилактике, я думаю, что этим вопросом все-таки больше ИБшники занимаются, ну или какой-то отдельный, какой-то выделенный отдел под непосредственно штатных форензиков, ну или, может быть, на аутсорсе кто-то этим пользуется. Поэтому это больше все-таки, как я сказал, информационной безопасности внутри компании.

В целом, да, это вопрос не совсем верный, не совсем корректно я это, наверное, написал. Я имел в виду именно как раз историю про предварительный и постоянный сбор информации в целях предотвращения и, наверное, скажем так, в целях, по сути, профилактики, чтобы понимать, где у нас, возможно, потенциально начнется инцидент. Не когда он уже у нас произошел, и позвали вас, и вы бежите уже извлекать. А именно, это ближе к ИБ, действительно. Да, здесь все-таки задачи проактивных форензиков, они будут очень похожи на схему работы DLP-шки. Юрий?

Проактивная форензика, с моей точки зрения, это что-то такое странное, как гадание. То есть нельзя заранее провести расследование, не проведя расследование. Здесь, наверное, больше вопрос про готовность к проведению расследований. То есть к пониманию того, где находятся те данные, с которыми в случае чего предстоит работать. Резервные копии информации на компьютерах, корпоративные системы. И понимание у сотрудников, у айтишников, у безопасников, что делать в случае того, когда нужно провести расследование.

— Это сейчас как будто бы на стороне готовности регламента и отслеживания, соблюдения этих регламентов со стороны пользователей. Документирование систем. Да, то есть понимание, где находится информация, которая понадобится, кто за эту информацию отвечает, как к этой информации получить доступ. Тогда, когда возникает потребность в реактивной форензике, все происходит несколько быстрее и проще. Собственно, вот про это. Именно в реактивной форензике проще происходит, нежели… Если со стороны клиента произведена определенная подготовительная работа к тому, чтобы эти самые расследования проводить.

Я честно скажу из своего субъективного опыта, это сейчас похоже на тейк Александра Дмитриева, когда мы тогда на митапе сидели. И он говорит: вот в целом, говорит, все же написано, есть вот золотые правила. И я ему в ответ задал вопрос, я говорю: Саша, сколько компаний ты за всю свою жизнь и за свою работу пентестера видел, которые вот были написаны, ну, правила были написаны по Golden Book, Он как бы ответил, что меньше 1%. И в целом я к тому, что ты говоришь, вот мы должны знать, и у нас должен быть регламент действий для реагирования на инцидент. Это понятно. Как часто ожидание, ну, значит, ожидание-реальность, как часто то, где мы ожидаем данные, действительно там находится, особенно в случае, если это инцидент все-таки?

Два раза за мою практику.

— Вот, собственно, и ответ. Да ты богат. Да ты богатый. К вопросу, я мысль вспомнил. К вопросу о проактивной защите, точнее, проактивной форензике, как угодно. Относительно неплохо работает история с запугиванием. Это очень спорный подход сам по себе, но маркетинговая рассылка на внутреннюю компанию, что, ребят, с понедельника мы вас всех мониторим, в общем, до поры до времени существенно снижает количество потенциальных инцидентов. Невероятно, но факт. Все ложатся на дно. Да, это известная тема.

Что ж, есть у вас еще что-то добавить? Ну, такая маленькая вставка, что как лучше жить для того, чтобы даже реактивная форензика давала большие результаты. Вот ты с Юрием начал обсуждать этот вопрос. Даже далеко ходить не надо, у нас есть такая замечательная процедура, как e-discovery. Соответственно, там есть первые 2-3 пункта, достаточно их выполнять, и любая реактивная форензика будет идти как по маслу, если эти пункты будут действительно грамотно, четко выполнены. То есть мы будем четко определять информацию, идентифицировать и определять сферу ее использования и нахождения. И все будет хорошо.

Хорошая реактивная форензика начинается все равно с подготовки.

— Обязательно. В том числе нормативной.

Вопрос из зала и закрытие дебатов

Дима, подскажи, пожалуйста, у нас есть секция вопрос-ответы в этом? Если у кого-то есть вопросы, то с удовольствием дадим нашим гостям ответить. Может что-то добавить, Игорь Евгеньевич?

— У меня к вашим гостям есть вопрос следующего плана. А какова область применения их знаний, их услуг? Ну, очевидно, мелкие организации просто не в состоянии привлечь вас к решению своих проблем и будут решать их сами. А крупные, как, например, Сбербанк, они в состоянии просто купить себе специалистов и, собственно, так и делают. Уровень квалификации, который достаточен для того, чтобы не привлекать внешних.

Если можно, где та область, в которой вы себя чувствуете востребованными? Если расширить форензику, в том числе на внешние атаки, то лично я 3-4 раза в год общаюсь с компаниями, скажем так, если не small, то middle size, не готов сейчас сыпать параметрами, не уточняю особо. Это небольшие инфраструктуры, несколько десятков серверов, которых пошифровали, например. Они приходят и слезно молят о том, чтобы им помогли восстановить и разобраться с причинами.

До сих пор в 100% случаев я их отговаривал этим заниматься. Потому что нет никакого смысла пытаться восстановить на 100% зашифрованную инфраструктуру. В большинстве случаев нет никакого смысла пытаться купить ключи. Особенно сейчас, когда идет не шифровка, а вайпинг по геополитическим соображениям. Поэтому вопрос можно, я бы сказал, расширить. Вообще кому это надо и что с этим делать. Но тут уже я передам слово более профильным коллегам.

В моей практике форензика, именно цифровая, digital forensics, она идет неотъемлемо от процедуры Discovery по одной простой причине. Потому что процедура электронного раскрытия документов у нас развита не так, как на Западе, но тем не менее. Почему? Потому что нужно уметь правильно предоставлять электронные доказательства регулятору, в суд, по запросу каких-нибудь силовых структур и так далее. Соответственно, при корпоративном расследовании мы используем алгоритмы процедуры Discovery для того, чтобы обеспечить что-то вроде, наверное, пунктов 73-го федерального закона о судебно-экспертной деятельности. Это полнота, целостность и, наверное, воспроизводимость, потому что если мы предоставим доказательства голословно, соответственно, они не будут признаны как доказательства.

Выполнение этих пунктов позволяет нам предоставить нашим аналитикам полноценный отчет, с которым они могут пойти куда угодно. Поэтому на сочленении двух сфер мы сейчас существуем таким образом, даже с учетом нынешней обстановки.

И все же, если отвечать на ваш вопрос, кому это нужно и зачем, то, чем, например, занимаются компании «Большой четверки», это сопровождение клиентов, например, в крупных международных арбитражах. Там клиентами выступают, например, юристы в крупных международных арбитражах, или, например, корпоративные расследования тоже в крупных компаниях, когда в том числе результат предоставляется в том или ином виде в суд. Потому что, чтобы уволить сотрудника, проводить форензик-расследование не всегда имеет смысл. Проще, наверное, провести это просто через кадровые какие-то механизмы. И порой проще просто уволить сотрудника. Да, как-то так.

— Спасибо большое. Никита, у нас время. Понял, понял. Спасибо большое. Юрий, Ян, Антон, спасибо огромное, интересно пообщались. Если будут какие-то вопросы, мы пока еще здесь. Спасибо. Всем спасибо.

Коллеги, у меня есть маленькое объявление. Сейчас мы сделаем перерыв и вернемся в зал в час 10 дня. В это время вы как раз-таки можете пока перекусить, перекурить. Также напоминаю про зону стендов. И сейчас на экран мы выведем QR-код. Как раз-таки информационный портал, про который вчера рассказывала Валерия Михайловна. Здесь вы можете найти статьи авторов, которые, в принципе, участвовали в нашей конференции. Там их целых 7 штук. И также, помимо этого, в том случае, если вы являетесь клиентом компании МКО Системы, вы можете получить расширенный доступ к порталу, где будут как раз-таки наши статьи, видеоролики с обучением и также тестовые кейсы, которые вы можете использовать как для обучения, так и просто для расследования.

Посмотреть, поиграть. Пожалуйста.

Владислав Азерский (F6) — «DFIR vs WSL: цифровая криминалистика на стыке миров»

По программе 12:15–12:35.

Подводка ведущего

Час дня, как я говорил, открываем вторую часть нашего сегодняшнего мероприятия.

[В записи вырезан перерыв (22,5 минуты). Программа к этому месту сдвинулась: доклад Владислава Азерского заявлен на 12:15, а ведущий открывает вторую часть дня словами «Час дня…».]

И откроет ее Владислав Азерский. Windows и Linux долгое время существовали для специалиста как два отдельных мира. Но непосредственно с появлением WSL граница между ними как-то уже стала гораздо более очевидной. Что теперь все это меняет для DFIR-специалиста и как все это работает, как раз-таки расскажет наш коллега. Давайте поддержим его аплодисментами.

Владислав, вам слово.

Доклад

— Так, надеюсь, слышно. Да, слышно. Сегодня мы поговорим про в основном такой компонент в виде, который появился в определенный момент времени, как Windows Subsystem for Linux. И вроде бы я хотел честно поговорить про некую там криминалистику. Так, следующий. А, вот, все.

Давайте как раз поговорим. Но сразу скажу, что прям какой-то зубодробительной цифровой криминалистики тут не будет, потому что, как оказалось, каких-либо криминалистических артефактов, именно связанных с этим компонентом, нет. То есть очень удивительно, что нет никаких ETW-провайдеров, которые будут пушить события в журнал событий Windows Event Logs. И это удивительно. Ты начинаешь гуглить, даже не гуглить, скачиваешь уже извлеченные манифесты, смотришь там по вхождению Subsystem, Linux, и все пусто, ничего нет. И это первая проблема. Второе: думаешь, хорошо, а есть ли какие-нибудь журналы текстовые, либо что-то еще, что может генерироваться.

Вдруг какой-нибудь SQLite в базе данных это будет находиться, либо где-то еще. Нет, пусто. Конечно, остаются какие-то определенные вхождения, по которым мы можем определить. Есть некоторые упоминания, опять же, в тех же журналах событий, но они такие более косвенные. И в реестре.

Касаемо самой истории развития WSL, здесь сразу можно сделать момент, что версии их две. Первая появилась у нас в 16-м году, вторая в 19-м. На следующем слайде я более конкретно скажу, чем они отличаются. Но для конечного пользователя принцип особо как бы неважно. Ну вот, для чего, в общем, WSL нам нужен? Если вы любите все-таки работать с Linux-окружением, но при этом у вас там на работе Windows Host, либо вы разработчик, который по большей части работает на операционной системе Windows, то, возможно, это будет для вас решение, потому что вы можете спокойно настроить определенный компонент в Винде, включить, так сказать, некоторые рычажки и впоследствии скачать дистрибутив, его открыть и работать как бы из консоли без каких-либо проблем, вот именно линуксовой.

А что касаемо следующих витков, так сказать, не развития, а истории, EasyWSL нам уже помогает, такой некий инструмент открытый, open source, бесплатный. Он позволяет нам как раз образы, которые мы можем там подтянуть из Docker Hub, преобразовать уже в полноценный WSL- дистрибутив. То есть у нас уже появляется возможность хотя бы что-то импортировать, также экспортировать. А уже в 2025 году появилась такая история: Microsoft решили все-таки выложить в публичное поле код ядра и всего остального. Но есть несколько моментов: там некоторые, опять же, драйвера, библиотеки, они все равно являются там проприетарными, но большая часть всего кода, она как бы присутствует.

А давайте... Давайте посмотрим, как WSL выглядит и чем принципиальное отличие. Возможно, для форензика это не так, чтобы будет очень сильно важно, и то же самое для какого-нибудь разработчика и все остальное, но неплохо знать эти тонкости, чтобы впоследствии понимать, как, например, атакующий либо пользователь может с этим взаимодействовать.

WSL1 и WSL2: как устроено и что это меняет для DFIR

В первой версии у нас просто был уровень, некий слой, уровень трансляции, который, по сути, как раз реализовывал то, что у нас системные вызовы Linux проходили через ядро Windows. А вот вторая версия, мы про нее в основном поговорим. Мы можем увидеть вот здесь справа большую типа картинку. И, в принципе, принципиально так все это выглядит. У нас поднимается Linux виртуальная машина, и в которой у нас каждый дистрибутив, потому что мы можем их несколько сделать. Например, мы хотим, чтобы у нас на Windows-системе было Kali Linux и Ubuntu. Следовательно, у нас будет два таких пунктирных коробочки в данной виртуальной машине. И получается, можем уже как-то взаимодействовать.

По итогу получаем: есть хостовая тачка на ОС Windows. У нас в ней поднимается при старте сервис WSL Service, Linux VM. А в ней уже, когда мы хотим открыть какой-то дистрибутив и в нем поработать, естественно, уже создаётся WSL-дистрибутив. И касаемо особенностей работы с WSL здесь как раз очень много важного, потому что в некоторых как раз вот атаках и кейсах, которые у нас в принципе их довольно-таки было мало, но в основном, если посмотреть, что есть в новостном поле, то можно было что-то найти. Касаемо особенностей. Давайте начнем. Первое. Мы можем запускать исполняемые файлы Windows из-под WSL. Мы, например, спокойно заходим в какой-нибудь дистрибутив, получаем оболочку bash и можем запускать, либо указывая полный путь, либо указывая просто, например, notepad.exe, у нас будет запущен.

Отлично. И здесь можно отметить, например, для какого-нибудь SOC-специалиста, что в данном случае у нас родительским процессом будет wsl.exe, который запускает, в свою очередь, notepad.exe. Дальше это история, что у нас к каждому дистрибутиву примонтирована файловая система Windows, то есть хостовая. И мы можем спокойно, как двухнаправленную историю, как копировать, так и сохранять определенные файлы. Мы немножко даже попозже посмотрим и здесь. Опять же, для аналитиков будет важен момент, если, опять же, у них есть телеметрия, то, что все файловые операции, которые мы производим из WSL, например, мы скачали какой-нибудь файлик и его хотим закинуть в файловую систему Windows, у нас будет обрабатываться системным процессом dllhost.

Почему на это я делаю акцент? Иногда бывает, что в некоторых EDR-решениях либо просто отсутствуют детектирующие правила на данное поведение. И в основном вот этот второй абзац, он больше справедлив для WSL 2. В первом тоже есть такой механизм, но он немного по-другому работает. И последнее — это сетевая изоляция. По сути, у нас WSL 2 полностью изолирован, то есть его сетевой стек. И в данном случае к чему это может привести? Если у нас на системе хостовой, виндовой установлен какой-нибудь Sysmon, который собирает телеметрию по сетевым соединениям, либо EDR, то впоследствии мы ничего не увидим, потому что все это будет проходить внутри виртуальной машины, в которой находится у нас Linux-дистрибутив.

Поэтому злоумышленники в некоторых кейсах как раз это использовали. Дальше вот как раз пройдемся, как в принципе это все выглядит. Например, мы можем запускать команды в дистрибутиве, указывая его из ОС Windows. Здесь мы просто используем нативный инструмент wsl.exe. Например, делаем листинг, чтобы посмотреть, сколько у нас дистрибутивов есть. А дальше уже указываем какой-то конкретный из них. Дальше пользователь root и exec. Как вы заметили, тут нет ситуации, что у нас идет запрос пароля, либо мы его даже не передаем здесь. Это означает, что в рамках работы с WSL-инструментом у нас получается так, что в каждый Linux-дистрибутив, который у нас стоит на системе, мы можем спокойно под рутом зайти.

Это определенная специфика работы. Следовательно, даже если мы рут где-то прописали, такой хорошо у нас никто ничего не сделает, но из-за Windows мы можем спокойно это провернуть. И второй момент, про который я говорил, особенность, то, что когда мы уже находимся в дистрибутиве, в WSL, то мы можем запустить, указав, например, абсолютный путь до калькулятора.exe, и он у нас как раз тут появится. Все это работает по умолчанию. Именно вот механизм, когда у нас запускается какой-нибудь виндовый файлик, исполняемый из дистрибутива Linux. Здесь мы можем увидеть, как это отключить. Мы просто прописываем в каждом дистрибутиве, у него есть конфигурационный файл /etc/wsl.conf.

Например, эти две строчки. Следовательно, дальше ничего такого не будет происходить. Второй момент. Как вы заметили, там во втором столбце у нас был момент, что мы можем туда и обратно копировать файлы. И здесь как это будет выглядеть? Мы, если хотим из винды скопировать какой-нибудь WSL-дистрибутив, мы переходим по UNC-пути \wsl$ и дальше указывается уже название самого дистрибутива. И дальше мы получаем как раз файлы и каталоги, которые будут верны для Linux ОС. И второй момент. Мы находимся в дистрибутиве Linux и мы хотим скопировать какие-нибудь файлики на хостовую тачку. Здесь у нас уже все примонтировано. Это находится в каталоге /mnt.

Мы переходим, например, в папочку и можем уже копировать. Как минимум здесь сделан просто листинг. Хорошо, а почему я вот рассказал про особенности? Потому что эти особенности используются уже в некоторых кейсах, которые можно публично видеть. Но перед этим хочу сказать, что даже вы когда собираете какую-то информацию, чтобы понять, какие группировки что делали, когда это делали, и в общем делали это они, нужно все-таки перепроверять информацию, потому что в нескольких источниках было упоминание, что несколько группировок, такие как Turla, FIN7, Ryuk, использовали WSL. Это было на двух-трех каких-то источниках, и это было очень странно, потому что больше упоминаний нигде не было.

По итогу оказалось, что это просто был некий нейрослоп, когда человек все-таки не проверил, что было написано, поэтому вот это более актуальная информация.

Кейсы: Qilin и npm-тайпсквоттинг

Первое упоминание там примерно на самом деле было в 2017 году, но более-менее какая-то из компаний расписала, что мы нашли ELF-файл, который взаимодействовал с WSL. Конкретики нет, вообще нет. Они просто нашли какой-то определенный сэмпл, проанализировали, сказали, мы нашли, а все остальное до свидания. Второе — это у нас раз, по сути, некоторые аффилиаты группировки Qilin. Начало февраля 26-го года, злоумышленники стандартно получают доступ в инфраструктуру через какой-нибудь RDP, либо уже там есть какой-нибудь ратник. Дальше. Я не знаю зачем, но они решили это провернуть. Они либо активируют, либо развертывают WSL. Но для этого нам уже нужно иметь на самом деле полный контроль над машиной.

Если мы говорим про ситуацию, когда WSL нет. Дальше что они делают? Они загружают шифровальщик в формате ELF и выполняют в среде WSL. И что у нас происходит? Так как у нас примонтирована файловая система Windows, то все пользовательские файлы будут затронуты, потому что у нас данный ELF-файл пройдется по файлам, уже находящимся в NTFS. И по итогу что мы получаем? Зашифрованные файлы на хостовой ОС Windows. И последняя недавняя история. Была определенная кампания, которую злоумышленники провернули. Она была в августе. В чем специфика? Это npm typosquatting. Они создали около 40, либо даже 50 npm-пакетов со сходными названиями. То есть там разница могла быть в том, что они перепутали два символа, рядом находящихся, либо там, например, l заменили на единицу.

И после того, как такой пакет доставлялся на систему, там выполнялся скрипт. Что этот скрипт делал? Он проверял сначала, а находится ли система, то есть работает ли пользователь под системой Linux. Если он работает под системой Linux, следовательно, проверял следующий момент. А работает ли в данном случае именно в рамках дистрибутива WSL. Для этого он проверял две переменные окружения, потому что они всегда есть по умолчанию. И что дальше происходило? Скачивался шифровальщик, копировался он из WSL на файловую систему Windows и запускался. Ой, даже не шифровальщик, а стилер. И крал аутентификационные данные. Это в принципе те кейсы, которые как минимум можно найти.

Вектор атак. Перейдем уже, немножко сужаемся, то есть даже обобщаем. Что в итоге получаем? У нас есть два варианта вектора атак. Первый – это когда у нас злоумышленники получили доступ к дистрибутиву WSL с помощью вредоносного скрипта либо пакета, как вот третья из представленных новостей, которые были опубликованы. И Windows side, когда у нас злоумышленник получил доступ к хостовой машине. Это может быть в корпоративной инфраструктуре. Человек решил подключиться, дальше поднял свои права и начал работать. И здесь важны два сценария. Первое – WSL у нас не установлен, следовательно, потребуется получить полный контроль над системой. Это означает, что нам должны быть админские права.

Если их нет, то WSL мы не поставим, потому что нужно включить как раз вот эти два компонента, связанные с WSL и связанные с системой Hyper-V, то есть с виртуализацией. Если у нас установлен, мы можем дальше скачать какой-нибудь дистрибутив и с ним дальше работать.

Закрепление, доставка дистрибутива и обнаружение

Рассмотрим как раз закрепление. У нас есть, опять же, в каждом дистрибутиве файлик /etc/wsl.conf, есть секция boot, есть переменная, допустим, слово command, ключ. Сюда мы можем указать команду, которая будет запущена при запуске самого дистрибутива. Здесь у нас на самом деле это просто reverse shell, оболочка, которая дает уже злоумышленнику shell жертвы. И здесь мы пойдем по сценарию, который скорее всего будет более применим. То, что WSL у нас установлен на системе, к хосту подключились и дальше вот провели вот эту историю. Они, получается, сделали листинг, потом указали определенный дистрибутив и дальше уже сделали следующий момент. Они прописали команду в файле /etc/wsl.conf.

Второй момент, очень специфический, который в основном не сработает, это закрепление через WSL-плагин. Есть такая возможность, но тут нам требуется цифровая подпись. И, скорее всего, выдана все-таки каким-то доверенным центром, потому что в противном случае для тестового нам придется отключать определенный механизм, при котором Windows не доверяет самоподписанным цифровым подписям. Отлично. Допустим, злоумышленники иногда могут их своровать в какой-нибудь компании, подписали. Дальше что им нужно сделать? Это подписать саму DLL, которая имеет какую-то полезную нагрузку, например, скачать какой-то бикон и его запустить, и дальше зарегистрировать по определенной ветке пути.

И здесь у нас как раз указывается просто путь, где у нас все это будет. И здесь два формата работы. Мы можем перезапустить WSL, либо выключить компьютер. По сути, при старте системы, либо при перезапуске службы у нас будет запускаться та нагрузка, находящаяся в DLL. И еще очень важный момент. Поговорим про то, что вот эти дистрибутивы, их же откуда-то нужно забирать. Мы можем их, например, доставить.

Есть один проект на GitHub, который, по сути, позволяет создать кастомный дистрибутив WSL и добавить туда полезную нагрузку. В данном случае использовался калькулятор. Человек, разработчик данного скрипта, написал код и, в принципе, как это выглядит. Мы указываем там название, какое у нас будет дистрибутив, и -p calc.exe – это какой исполняемый файл у нас будет запущен при как раз старте, при заходе в сам дистрибутив.

Далее у нас создается вот этот вот calc.wsl файл. Мы его доставляем на хост, указываем вот эту команду. У нас он спокойно здесь появляется в листинге. И мы его запускаем. При его запуске wsl -d calc в WSL у нас запускается калькулятор. Собирается, скорее всего, на довольно маловесном Alpine Linux образе. И там он где-то будет в районе 10 мегабайт. Как это выглядит, если нам нужно посмотреть их наличие? Первое, в реестре, в определенном пути, здесь, возможно, плохо видно, у нас есть информация, сколько дистрибутивов у нас установлено. Здесь есть путь, здесь есть название, здесь есть, а также дополнительно, если нужно, какое название виртуального диска данного Linux-дистрибутива у нас фигурирует.

И дальше мы идем уже по косвенным определенным логам, которые можем как-нибудь выцепить. Есть два журнала, про них я подробно разговаривать не буду, потому что здесь нам важны как раз те вхождения, которые мы тут видим. Во-первых, там, где находится у нас виртуальный диск. Чаще всего он по умолчанию будет при создании нового дистрибутива называться ext4.vhdx. Следовательно, мы можем как-то подумать и в одном случае SOC-ом настроить правила, в другом поискать.

Еще проще. Мы можем, допустим, не делать вот эти странные вещи, которые делает злоумышленник, либо какой-нибудь пользователь, который захотел таким образом доставлять в прошлом кейсе. Мы, например, собрали какой-нибудь маленький дистрибутив 10 мегабайт, сделали из него архив. И что мы можем сделать? Мы можем просто доставить этот архив, его импортировать и указать путь, где у нас будет находиться виртуальный диск ext4.vhdx, и спокойно он потом запускается. Это еще один пример. Хорошо, мы не хотим ничего доставлять со своего сервера. Мы можем воспользоваться утилитой winget, которая заберет что-нибудь с Microsoft Store из магазина, например, образ тоже Kali Linux, либо из публичного открытого репозитория winget.

Здесь у нас, например, злоумышленник делает winget search kali, находит дистрибутивы, и там уже в зависимости от выбора он будет скачан либо из репозитория winget, либо из Microsoft Store. И здесь нужно учитывать, если злоумышленник использует утилиту winget, то вот по этой директории, вот по такому паттерну файла у нас будет находиться много полезного. У нас будет фиксироваться команда, которая запускалась. То есть в тех случаях у нас будет видно, что winget search kali присутствует, насколько это успешно, неуспешно. И вот последнее, что у нас производилась установка.

Также хотелось бы упомянуть, но я прямо ярко про это рассказывать не буду, то, что специалисты SpecterOps сделали довольно хороший ресерч, где рассказали, что они могут запускать напрямую процессы в Linux-контейнере без использования утилиты WSL, как мы раньше уже видели. Для этого используется определенный COM-интерфейс. Если интересно, можете почитать, там довольно-таки очень подробно все расписано. К этому они пришли после того, когда опубликовали открытый код WSL.

Хорошо, вот мы прошлись по этой истории, что есть WSL, какие его особенности, а что, правда, с цифровой криминалистикой. Ну, как мы можем заметить, особо ничего не генерируется, толком есть только какие-то косвенные связи, поэтому приходим к стандарту. Так как у нас хостовая система на Windows, то это криминалистика Windows. И дальше уже, если работаем с дистрибутивами, уже смотрим на то, что мы можем найти, какие криминалистические артефакты, либо логи в самом дистрибутиве линуксовом. И тут можно сделать некий такой pipeline действий. Первое, мы проходимся по базовым артефактам и журналам Windows, которые нам позволяют установить, а есть ли у нас установленный WSL, используется, то есть включены ли компоненты и есть ли какие-то уже дистрибутивы.

Это без контекста, чтобы об этом узнать. Дальше мы переходим уже к цифровой криминалистике ОС Linux. Если мы заметили, что у нас есть какие-то дистрибутивы, они появились в какой-то странный момент, их не пользуется разработчик, либо какой-то там пользователь, следовательно, мы что делаем? Мы либо делаем триаж, либо копируем этот ext4.vhdx образ и дальше его анализируем. В рамках там DFIR-а я бы пошел уже именно как incident responder с позиции сформировать гипотезу на основе актуальных TTP злоумышленников, потому что чаще всего мы сталкиваемся именно с какой-то внешней угрозой, которая часто работает по определенному своему стандарту. И дальше уже бы переключился вот к анализу криминалистических артефактов и журналов ОС Linux.

Если будет интересно почитать какие-то другие исследования и в принципе получить данную презентацию, можете как раз перейти по данному телеграм-каналу, там будет все, скорее всего, либо сегодня, либо завтра. Спасибо. Жду тогда вопросов от вас.

Вопросы из зала

— Через поднятую руку, коллеги. Есть ли вопросы?

Да, вижу, вижу, вижу, бегу, бегу, бегу. Это прекрасно, потому что я думал, что опять вопросов не будет.

— Владислав, добрый день. Очень хороший доклад. И мы вот на самом деле с коллегой сейчас думаем над вопросом, а если, например, настроить аудит на вот этой сабсистеме Linux и логи выводить через путь, который монтирован на Windows-системе. Такой вариант возможен для мониторинга активности там? Да, возможно, и, скорее всего, это один из вариантов, потому что я еще тут не упомянул, я в рамках ресерча нашел, что есть вот эти вот системы плагинов, мы можем как-то их там использовать, и заметил: о, есть Windows Defender плагин, я могу его поставить, и что-то будет. Я такой смотрю, хорошо, я надеюсь, что это чисто не под MDE решение их, и он хотя бы будет сохранять какие-то логи в файликах.

Оказалось, что нет. Но потенциально можно как раз посмотреть в сторону WSL-плагинов, но здесь есть большая проблема. Придется, скорее всего, отключать Secure Boot и давать винде трасты на то, что самоподписанный сертификат работает. Отчасти вот этот функционал, который они внедрили, мог бы работать очень хорошо, потому что это бы запускалось внутри вот этого Linux VM, и ты мог бы просто собирать из различных дистрибутивов, которые там поднимаются, сразу какие-нибудь логи.

А так, да, скорее всего, в данной истории либо просто ограничивать для пользователей использование WSL, мониторить включение компонент, потому что, опять же, использовать будет их ограниченное количество, вряд ли там какой-нибудь бухгалтер, юрист. Но если собирать туда, то придется именно в самом дистрибутиве настраивать какую-нибудь тулзу для мониторинга и сбора данных, чтобы потом как хороший вариант прокопировать на хостовую тачку и уже дальше забирать. Ну, как будто это действительно единственный пока что предполагаемый вариант. Спасибо.

— Коллеги.

— Спасибо за доклад. Вопрос такой. А современные EDR-ки, они не заглядывают внутрь контейнеров в Hyper-V? В WSL же она на Hyper-V в основном работает, правильно? Да. Честно, у меня такой аналитики, статистики нет. Но я видел где-то, что как минимум в различных международных вендорах такой функционал как бы внедряют. Касаемо того, что происходит сейчас на ру-рынке, не знаю, но, возможно, некоторые уже на эту тему как минимум либо что-то сделали базово просматривать, либо сейчас на пути. Потому что все-таки, если обратить внимание, 26-й год, и как бы основные кейсы появились вот здесь. Видимо, есть некоторая потребность все-таки провалиться дальше как раз вот в данный Linux VM.

И по сути вот как раз те же опять же плагины, если бы их можно было нормально ставить, они могли быть хотя бы каким-то решением.

— Ну, а сам факт запуска Hyper-V — это фактически же тоже будет сигналом, потому что… Это будет сигналом, это 100%, но, опять же, здесь нужно, типа, учитывать контекст, и, опять же, я не сторонник того, чтобы использовать там WSL, его будут малое количество людей использовать, поэтому, скорее всего, просто таргетироваться на тех пользователей, которым этот инструмент, конечно, нужен. А средством WSL можно шифровать этот виртуальный диск? Ну, то есть, грубо говоря, запускается Калюха уже в зашифрованном диске, и когда приходит форензик, он, соответственно, ничего не сможет без какого-то ключа, а ключ, соответственно, получается там по DNS или еще что-нибудь подобное.

Потенциально это сделать можно, но злоумышленники вряд ли это будут делать, потому что им чаще всего нужно без каких-то потенциальных ошибок дальше что-то сделать, потому что дальше что идет? Вы приходите в чатик с ними беседоваться, они такие: хорошо, отлично, давайте на проверку какие-то файлики. И потом окажется, если их нельзя будет восстановить, либо что-то другое, то все, это уже большая проблема. Они не получат за это деньги потенциальные.

— Ладно, окей, спасибо. Коллеги, еще вопросы? Не вижу ни одной руки. Владислав, большое спасибо. Как всегда, исчерпывающе клево.

Юрий Павенский (независимый эксперт) — «Исследование электронных носителей информации при недоступности средств защиты информации»

По программе 13:10–13:40.

Подводка ведущего

Мы двигаемся дальше. И, как все знаете, в идеальной ситуации у экспертов всегда есть различные программные средства для того, чтобы все извлечь, со всем все работать, все сделать правильно, красиво. В общем, как надо. Но, как мы знаем, ситуации далеко не всегда бывают идеальными. Что делать в таком случае — об этом расскажет нам следующий спикер, Павенский Юрий. Встречайте аплодисментами.

— Так, а презентация?

— Владислав просто увлекся, утащил кликер, поэтому приходится побегать. Пожалуйста. Спасибо.

Доклад

Итак, добрый день, уважаемые коллеги, уважаемые участники Moscow Forensics Day 2026. Прежде всего, хочу выразить благодарность организаторам за приглашение и возможность выступить на сегодняшней 10-й юбилейной конференции. Меня зовут Павенский Юрий Алексеевич, я выступаю в качестве независимого эксперта. И сегодня предлагаю вместе разобраться, как проводить исследования электронных носителей информации в ситуации, когда корпоративная сеть передачи данных уже должным образом не функционирует, а привычного доступа к средствам защиты информации и соответствующей телеметрии больше не имеется.

Уверен, многие из вас задались вопросом, а как вообще на практике может возникнуть такая ситуация? Мы же ведь такая классная компания, правда, у нас имеется в распоряжении огромное количество различных средств защиты информации, включая сертифицированных, ну, например, такие как SIEM, EDR, DLP, TI, Web Application Firewall, NGFW, антивирусное ПО и многие-многие другие. Кроме того, мы систематически проводим пентесты, практические учения, совершенствуем процессы реагирования на инциденты и проходим через огромное количество проверочных мероприятий со стороны различных регуляторов. И опять же, вы здесь, наверное, скажете, но ведь результаты этих проверочных мероприятий всегда оцениваются на самом высоком уровне, что же нам может угрожать?

Казалось бы, при таком количестве средств и мероприятий любой инцидент будет своевременно обнаружен, необходимые сведения для расследования инцидента всегда окажутся под рукой работников информационной безопасности. Но, к сожалению, в этом предположении допущена одна из основных ошибок. Ведь какая бы ни была у вас на практике современная и сильная система информационной безопасности, она ни при каких условиях не гарантирует, что в случае, если вы столкнетесь с серьезной компьютерной атакой, у вас непременно сохранится доступ к привычным вам средствам защиты информации и их телеметрии. И опять же, вы, наверное, задаетесь вопросом, а что же делать в такой ситуации, когда корпоративная сеть больше не работает, а привычного доступа к консолям СЗИ больше не имеется.

Давайте разберёмся в этом вопросе на примере конкретного инцидента.

Кейс: от утёкшей базы до шифрования и вымогательства

Допустим, в публичной сети интернет была опубликована база данных одного из известных интернет-магазинов, которая включала в себя персональные данные клиентов, адреса электронной почты и пароли, необходимые для доступа в личные кабинеты. В указанной базе данных фигурировал работник, который работал в компании разработчика одной из известных IDM-систем, который в качестве логина использовал личный адрес электронной почты.

Я думаю, что вы все прекрасно понимаете, что как только какую-либо базу данных опубликовывают в публичной сети интернет, злоумышленники, как правило, с такой информацией всегда работают. В принципе, вышло так и здесь. Злоумышленники с использованием обнаруженного пароля в дальнейшем смогли получить доступ к личной электронной почте и облачному публичному сервису данного работника. Что было дальше? Далее злоумышленники с использованием открытых источников информации получили какие-то контактные данные о данном работнике, установили дополнительные личные адреса электронной почты, а также адрес корпоративной почты, а также установили должность и организацию работника.

На этом они не остановились и в дальнейшем в ходе анализа содержимого взломанных ресурсов, то есть его личной почты и облачного сервиса, они установили сведения об организациях заказчиков, с которыми данный работник систематически взаимодействовал, сведения о привилегированных учетных записях AD, и также сведения о применяемых хостах и способах удаленного подключения.

Далее, злоумышленники продолжили электронную переписку с одним из заказчиков и под предлогом проведения дополнительных работ получили удаленный доступ к одному из джамп-хостов организации. Что было дальше? В первую неделю злоумышленники себя вели, словно они действительно являются подрядчиком, не вызывали каких-либо подозрений, но спустя некоторое время они начали потихонечку осуществлять сбор информации о доменной инфраструктуре, об особенностях сетевой архитектуры, об учетных записях и правах доступа, а также о критически важных серверах и базах данных.

Это все привело в дальнейшем к компрометации некоторых учетных записей AD, к получению необходимых сведений для дальнейшего использования различных привилегированных и сервисных учетных записей и в конечном итоге они обеспечили устойчивое присутствие в IT-инфраструктуре этой самой организации. Но, опять же, на этом они не остановились. Обнаруженные базы данных, которые содержали сведения о финансах, работниках, клиентах и логистических операциях, они выгрузили.

И одновременно с этим, анализируя АРМы организации, они наткнулись на автоматизированное рабочее место работника IT-подразделения, на котором находилась незашифрованная копия личного мобильного устройства производства Apple. Естественно, она им очень понравилась, они ее забрали и в дальнейшем по результатам парсинга такой копии вытащили фотографии конфиденциальных документов, вытащили хранившуюся там электронную переписку, в том числе, которая содержала сведения об учетных данных, которые передавались одному из подрядчиков.

Ну и также, соответственно, там были схемы организации связи, ну и какие-то другие учетные записи, которые находились в заметках. После окончания этапа сбора данных злоумышленники перешли к деструктивным действиям, которые закончились уничтожением резервных копий IT-серверов, удалением обнаруженных конфигурационных файлов коммутаторов уровня ядра, ну не только коммутаторов уровня ядра, но в принципе и другого коммутационного и маршрутизирующего оборудования.

И после этого были внесены соответствующие изменения в конфигурацию коммутаторов уровня ядра. И это все привело к очень печальным для организации последствиям. Корпоративная сеть перестала должным образом функционировать, нарушилась ее связность, и это привело к таким последствиям, как деградация доменной среды, к отсутствию штатного доступа к средствам защиты информации и к определенным централизованным ограничениям к соответствующей телеметрии.

Да, и самое главное, вот в рамках предыдущего слайда, вот я забыл упомянуть, что уже на текущем этапе, после вот таких наступивших последствий, оперативная реконструкция атаки штатными средствами уже не представлялась возможным. Далее, соответственно, злоумышленники, ну не то что даже далее, я бы сказал, одновременно вот с такими действиями злоумышленники сменили пароли доступа к различным базам данным, после чего указанные базы были зашифрованы.

Спустя некоторое время злоумышленники установили контакт с работником IT-подразделения при помощи мессенджера Telegram, сообщив ему о компрометации IT-инфраструктуры организации, а также о требованиях выплаты и выкупа за восстановление доступа к данным. Дополнительно к этому злоумышленники сообщили, что они захватили его незашифрованную резервную копию, которая содержала чувствительные данные, и также они угрожали опубликовать полный пакет информации в сети интернет. Соответственно, сами понимаете, такой пакет информации явно опорочил бы честь, достоинство и даже деловую репутацию данного работника. И для подтверждения реальности такой угрозы некоторый фрагмент данных в действительности был опубликован в одном из публичных Telegram-каналов.

Так вот, давайте мы сделаем небольшой вывод по результатам такого кейса. Как вы могли обратить внимание, что компрометация одного личного аккаунта может привести к такому масштабному инциденту. Кроме того, предоставление подрядным организациям удаленного доступа без должного контроля может приводить к достаточно высоким рискам. После этого также надо иметь, что несанкционированное хранение конфиденциальной информации на личных мобильных устройствах, а также в их резервных копиях, может приводить к ущербу как для самой компании, так и для работников организации.

И, наверное, самое грустное и печальное, это то, что в условиях, когда у нас нет доступа к привычным нам всем средствам защиты информации, когда мы к таким ситуациям вообще, в принципе, на практике не привыкли и даже не ожидаем такое встретить, единственным ключевым инструментом для восстановления полной картины инцидента является исключительно компьютерная криминалистика.

Значит, ну, таким образом, да, обсудив, соответственно, вот эту всю информацию, ну, мы все прекрасно понимаем, да, что уже на текущем этапе сформирована вся цепочка атаки. Ну, всю эту цепочку атаки видим только исключительно мы. Но на практике, на момент выявления такого рода инцидента, работники информационной безопасности такую картину еще не видят. Им доступны только исходные данные, такие как отсутствие нормальной работы корпоративной сети, сбои в работе конкретных узлов и баз данных.

Это может быть сообщение, полученное от злоумышленника, и, соответственно, это может быть фрагмент данных, опубликованный в публичной сети интернет. Именно поэтому в рамках процесса реагирования на такого рода инцидентов существует 10 взаимосвязанных этапов от момента фиксации первичного сообщения и предварительного установления масштаба инцидента и заканчивая реконструкцией последовательности атаки, восстановления IT-инфраструктуры и закрытия инцидента. А, и опять же, хотел бы отметить, что наиболее подробно каждый этап мы сегодня рассматривать с вами не будем ввиду ограниченного времени моего выступления, значит, если вам это интересно, да, и вам хочется действительно понять, а что нужно делать в этой ситуации наиболее подробно, да, в рамках каждого этапа, вы можете вот отсканировать вот этот вот QR-кодик, значит, там вот в первой папочке будет документ, значит, называется «Общий порядок», да, реагирования.

Вот вы можете себе скачать, вот этот вот QR-код также будет на всех последующих слайдах, поэтому в любой удобный момент вы сможете получить доступ к такой информации. Но если кто-то не успеет отсканировать, можете потом подойти ко мне отдельно, я такую информацию вам предоставлю. Так вот, значит, ну опять же, в дальнейшем я сосредоточусь на основной логике выбора действий по отношению к каждому узлу в рамках такого инцидента, расскажу о том, как правильно сохранять волатильные артефакты и получать проверяемые копии данных. И вместе с этим мы также с вами осуществим реконструкцию последовательности атаки.

Изолировать, снимать или не трогать: логика по каждому узлу

Так вот, говоря непосредственно про выбор действий по отношению каждому узлу, здесь необходимо иметь в виду следующее. То, что здесь так называемого универсального правила не существует. Что-то вроде, что мы обязаны с вами немедленно изолировать все хосты в нашей организации. Или, например, то, что мы в обязательном порядке со всех хостов должны в обязательном порядке снять абсолютно всю информацию для того, чтобы иметь какую-то полную картину.

То есть я считаю, что эти правила в целом должны быть гибкими и некатегоричными. Почему? Ну потому что если мы с вами изолируем все хосты, ну знаете, если у нас с вами, ну это я рассматриваю еще более-менее нормальный случай, если у нас вдруг какая-то система после инцидента еще будет жива, то после изоляции есть риск, что с этой системой вдруг что-то потом может пойти не так. Особенно с какой-нибудь базой данных, куда, например, копировались какие-то данные в этот момент. Или, например, если это какой-то, знаете, безумно сложный инцидент для расследования, мы рискуем просто бездумно потерять необходимые артефакты, которые позволили бы нам восстановить всю цепочку атаки.

Если мы говорим про полный сбор данных со всех хостов, давайте представим, что у нас в организации 2 тысячи хостов, 10 тысяч хостов, 100 тысяч хостов. Вы представляете, сколько по времени мы будем собирать полный пакет данных по каждому устройству? Я боюсь, мы будем собирать информацию до тех пор, пока компания наша не закроется в связи с этим инцидентом. Поэтому это тоже совсем неправильный подход, так делать точно не нужно.

Значит, наверное, вы спросите, а что же делать-то, если есть такие нюансы? Да все очень просто. Мы должны оценить связь узла с инцидентом. Это вот самое простое, что нужно сделать. Если мы такую связь установили, следующим шагом нам необходимо оценить, а продолжается ли ущерб, как на самом хосте, так и при помощи него, либо имеется ли какое-либо подозрительное сетевое соединение. Если какое-то одно из этих условий у нас имеется, значит, мы переходим далее. Смотрим, сохранился ли какой-либо сетевой доступ к каким-то оставшимся живым системам и ресурсам. Опять же, да, вы спросите, но у нас же корпоративная сеть не работает, какой же здесь может быть доступ к другим ресурсам?

Да на самом деле тоже все очень просто. Если у нас тачка живет в одном VLAN с такими системами, то велика вероятность, что такой доступ, возможно, к этим ресурсам сохранится. Поэтому также необходимо это иметь в виду. И последнее такое общее правило, оно подходит для всего. Важно также учитывать и технические ограничения, потому что так может получиться, что тачка, допустим, может не совсем стабильно работать. И если вы будете как-то не совсем правильно собирать данные с нее, есть риск, что тачка просто перестанет работать. Или, например, взять те же самые коммутаторы, маршрутизаторы. Взять, к примеру, Huawei, пусть будет так просто, как для примера.

Как вы прекрасно понимаете, существует огромное количество моделей по назначению. Могут устройства отличаться между собой. И вроде бы казалось бы, там может использоваться одна и та же операционная система Huawei VRP, а по факту могут на практике использоваться разные команды. Поэтому они в свою очередь при их выполнении могут опять же оказывать различное влияние на те же самые сетевые устройства. Поэтому это все также необходимо иметь в виду. Так вот, перехожу к конкретике. Еще раз, если у нас есть связь узла с инцидентом, но при этом, если у нас не продолжается какой-либо ущерб, отсутствуют подозрительные какие-то сетевые соединения, если у нас при этом не сохраняется какой-либо сетевой путь до наших ресурсов, то в этом случае не нужно бросать все и изолировать этот хост.

Ну, вы, конечно, можете это сделать, если вы очень переживаете, очень боитесь, не знаю, можете перекреститься, если хотите, но делать так точно не нужно, ну, я бы, по крайней мере, не стал бы так делать, потому что хост, по сути, и так уже изолирован, у него нет доступа вообще ни к чему, никак, он работает, по сути, автономно. Поэтому в этом случае нам требуется просто сохранить волатильные данные, и дальше этот хост до наступления получения постоянных данных вообще никак не трогать. Абсолютно никак. Если у нас идет хост, который связан с инцидентом, но при этом у нас продолжается активное шифрование, модификация, удаление, копирование данных по вине злоумышленника, ну, наверное, первое, что вы скажете, ну все, здесь уже точно надо этот хост обязательно изолировать.

Нет, коллеги, здесь также этот вопрос, я считаю, этот вопрос достаточно философский, да, и принять такое решение, ну, как-то нужно суметь, да, потому что, я вам объясню, потому что, если, например, это какой-то критически важный хост, да, если, например, сейчас идет какая-то операция по отношению к тем же самым базам данных, есть риск, что мы осуществим сетевую изоляцию, соединение оборвется, какие-то команды там не выполнятся, мало ли вдруг что-то где-то, мы же не знаем, какие скрипты может использовать злоумышленник в этот момент. И сама база данных может отъехать.

И восстановить мы ее, тем более в условиях, когда у нас удалены резервные копии AD-серверов, уже будет проблематично. Это как пример. Значит, вот поэтому, если мы с вами понимаем, что у нас есть хотя бы две минуты, коллеги, ну, более, наверное, не нужно. Если у нас, мы понимаем, что за эти две минуты никакой катастрофы с этим узлом не произойдет, вот при таких условиях, мы с вами можем получить волатильные данные.

Потому что, если, опять же, мы осуществим с вами сетевую изоляцию, мы потеряем с вами огромное количество таких артефактов. Это 100%. Поэтому пока они есть, надо этим пользоваться. Опять же, я вам не говорю о том, что, знаете, на примере Linux, я же не говорю, что нужно сейчас вводить вам порядка 67 и более команд для получения всех необходимых волатильных данных. Нет, конечно же, вручную это делать ни в коем случае не нужно.

Вы в две минуты тогда не уложитесь. Для этого рекомендуется использовать соответствующий автоматизированный скрипт. Если у вас его нет, считайте, что после сегодняшнего выступления он у вас есть. Вы также можете отсканировать QR-кодик. Там, соответственно, есть, во-первых, полный перечень команд, которые необходимо вводить для получения первоочередных каких-то волатильных данных. В зависимости от операционной системы семейства Windows, macOS, Unix- подобных операционных систем на базе ядра Linux.

До коммутаторов и маршрутизаторов я чуть попозже дойду, но там тоже, в принципе, такая информация есть. И лежат там соответствующие автоматизированные скрипты, которые вы также можете использовать на практике. Они повершелловские, вы их там… Ну, там где-то PowerShell, где-то другие там скрипты. В общем, можете их использовать на практике. За пару минут вся необходимая информация у вас выгрузится и даже создастся соответствующий отчет.

Так, что я еще хотел сказать. Если у нас узел никаким образом не связан с инцидентом, этот узел трогать ни в коем случае не надо. Ну зачем он нам нужен, зачем нам тратить лишнее на это время? Пусть он дальше там живет своей жизнью. Вот если в рамках расследования инцидента мы все-таки как-то выйдем на этот узел, тогда он будет нам нужен, тогда мы действительно будем с ним работать. Но пока он не связан с инцидентом, он, соответственно, нам не нужен. Если узел находится в выключенном состоянии, не нужно для этого его как-то включать и загружать предустановленную операционную систему.

Ну, по крайней мере, в рамках этого этапа точно этого… Да вообще, в принципе, это делать не нужно, потому что тогда у нас поменяются постоянные данные. Так вот, и последнее, что, наверное, я скажу, это про виртуальные машины. Значит, если у нас имеется техническая возможность, и если мы уверены в том, что гипервизор не может внести какие-то недопустимые изменения в данные гостевой операционной системы, в этом случае мы можем создать моментальный снимок с сохранением оперативной памяти. При этом хочу сказать наперед, что до нажатия вот такой вот кнопочки, создания моментального снимка, ни в коем случае на этой тачке, пожалуйста, ничего не делайте.

Для того чтобы все сохранить в целостности и сохранности. Опять же, вы наверняка скажете, какой здесь может быть гипервизор, если у нас корпоративная сеть не работает, как мы к нему вообще подключимся. Но тоже на самом деле все очень просто. Если серверы находятся не на аутсорсе, где-то на другом краю России, в другой стране, в вашем офисе, конечно же, вы можете взять недоменное автоматизированное рабочее место в виде ноутбука и подключиться к соответствующему либо SAN-свитчу, либо непосредственно к management-порту данного оборудования. Тогда в этом случае вы получите доступ к гипервизору и далее, соответственно, к самой виртуальной машинке.

Но, соответственно, другие особенности, которые связаны с зашифрованными накопителями, непосредственно с коммутаторами и маршрутизаторами, в части выбора логики действия, я имею в виду, в части каких-то незавершенных удаленных сеансов и так далее, вы также всю эту информацию можете подробно изучить, перейдя по ссылке в рамках этого QR-кодика.

Очередность сбора волатильных данных

Так вот, мы с вами дошли непосредственно до этапа, который называется очередность сбора волатильных артефактов и получения данных с большим риском утраты. Значит, что здесь необходимо иметь в виду? Что именно на данном этапе, в первую очередь, нас интересует вообще не вся информация, которая вообще в целом есть на носителе. Именно, я говорю про конкретно этот этап, нас интересует в первую очередь сведения, которые могут как-то видоизмениться или утратиться в результате работы операционной системы, в результате действий злоумышленника, либо в результате сетевой изоляции. Что нас интересует в первую очередь? Нас в первую очередь интересует базовая информация об узле, такие как имя хоста, сведения о текущей учетной записи, версия операционной системы или загруженного ядра, системные дата, время, часовой пояс, время независимого источника.

Если есть какие-то расхождения во времени, также эти расхождения необходимо зафиксировать. И нас также интересует время непрерывной работы узла с момента загрузки операционной системы. Далее нас уже интересуют сведения о пользовательской активности. Здесь мы можем говорить про такие сведения, как сведения об активных пользователях и сеансах.

Нас интересуют кэшированные данные об аутентификации текущих сеансов, сведения о выполняющихся процессах и сервисах с параметрами запуска, ну и сведения об открытых файлах. Далее нас интересуют локальные журналы с высоким риском перезаписи. Наверняка вы скажете, зачем нам собирать на этом этапе локальные журналы, они же хранятся в постоянной памяти, то есть мы снимем с вами посекторную, ну или, как некоторые говорят, побитовую копию, и мы эти журнальчики там как-то восстановим, как-то там выгрузим. Но знаете, коллеги, если там каждую секунду постоянно что-то пишется, и опять же, ну за это время есть в общем риск, тем более пока вы еще и будете собирать какие-то волатильные данные, что все-таки какие-то данные могут подзатереться.

Поэтому, если есть возможность, некоторые локальные журналы нужно также выгрузить. Не нужно выгружать абсолютно все. Бывает такое, что локальные журналы весят вообще терабайтами. И вы тогда до ночи будете, не знаю, неделю, наверное, будете выгружать, не знаю, сколько. Но, опять же, нас интересует информация, ну, хотя бы за последние 24 часа. Я не думаю, что там будет супер какой-то прям большой объем данных.

Так вот, опять же, я говорю про журналы, вы, наверное, спросите, о каких журналах я говорю. Но если мы говорим про операционные системы семейства Windows, я бы со своей стороны порекомендовал бы все-таки выгрузить часть данных с таких журналов, как System, Security, WinRM Operational, TS-RCM Operational, TS-LSM Operational, OpenSSH Operational, не помню, говорил, WinRM Operational. А, самое главное, конечно же, Windows PowerShell и PowerShell Operational. Если мы с вами говорим про линуксовые операционные системы, в этом случае нас интересуют такие журналы, как syslog, audit, secure, kern, messages, daemon, xrdp и xrdp-sesman. Sesman. А, и auth тоже, да, ну это вообще из самых основных журналов.

После того, а, если мы говорим про macOS, здесь нас, ну, в первую очередь будет интересовать syslog и Unified. Если, так, что дальше, да, после журналов нам делать? После того, как мы такие журналы выгрузили, нас интересуют сведения, значит, о загруженных драйверах, модулях расширения ядра и, соответственно, сведения об активных средствах межпроцессного взаимодействия. И самое последнее, что нас, опять же, также должно заинтересовать, это сведения о сетевом состоянии узла. То есть это сведения о его сетевых интерфейсах, об активных установленных сетевых подключениях, слушающих портах, таблице маршрутизации и сведения о соседних узлах. Здесь я имею в виду ARP и NDP.

Как я говорил, эти все данные нам необходимы. Опять же, мы ни в коем случае их не сохраняем на постоянный носитель, мы сохраняем либо на внешний носитель, либо в изолированное сетевое хранилище, которое функционирует независимо от основной корпоративной сети. Но опять же, есть такая возможность у кого-то есть, мало ли вдруг.

Коммутаторы и маршрутизаторы: как подключаться и что снимать

Так вот, на данном слайде мы с вами обсудим сбор волатильных данных с коммутаторов и маршрутизаторов. Значит, что здесь также необходимо сказать? Вообще, в принципе, отсутствие связанности корпоративной сети, конечно же, еще ни в коем случае не говорит о том, что наше сетевое устройство каким-то образом скомпрометировано. Да нет, ни в коем случае пока это еще об этом не говорит. Это говорит лишь о том, что либо произошел технический сбой на оборудовании, что происходит достаточно часто.

Это могут быть кривые руки работников IT-подразделения, которые настраивали в какой-то момент соответствующую конфигурацию. Либо это могут быть действительно злоумышленники. Как это было в этом самом кейсе. Так вот, как нам к таким сетевым устройствам подключаться? Понятно, что если в отсутствии связанности корпоративной сети, если мы как-то по сети подключиться к этим устройствам не можем, самый, наверное, единственный и правильный вариант – это подключиться с автономного недоменного ноута с использованием соответствующего консольного кабеля.

И далее самое первое, что вы должны проделать перед тем, как вы установите сессию, запустить запись вот этой самой терминальной сессии, для того, чтобы все дальнейшие действия фиксировались и установить время независимого источника. Далее, самой первой командой после того, как вы введете учетные данные, должна быть команда просмотра истории командной оболочки для всех пользователей. Почему это так важно? Это так важно, потому что в дальнейшем, когда вы будете использовать другие команды для получения волатильных данных, есть высокий риск, что старые записи будут вытесняться новыми.

Поэтому лучше в первую очередь зафиксировать вот эту всю историю. И в дальнейшем, соответственно, мы должны получить с вами какую информацию. Тут все очень похоже на самом деле. Сведения, то есть имя хоста, сведения о текущей учетной записи, под которой мы работаем.

Это системные дата, время, часовой пояс. И опять же его отклонение от независимого источника. Значит, это может быть время непрерывной работы операционной системы. Версии операционной системы, это могут быть локальные журналы, административные сеансы, сетевые маршруты и какие-то оставшиеся данные в основных оперативных таблицах.

Что я еще хотел вам сказать по коммутаторам. А, да, самое главное, конечно же, в рамках сбора волатильных данных мы ни при каких обстоятельствах, ни в коем случае не используем команды записи. То есть мы используем, опять же, я хочу сказать, не просто команды просмотра информации, а мы используем заранее проверенные команды, исполнение которых должно быть для нас очевидным по тому, какой результат мы получим и к какой нагрузке на устройство это может привести. Потому что, опять же, говоря про нагрузку устройства, тут тоже есть свои нюансы. То есть вы, опять же, должны понимать, что любое подключение к сетевому устройству, не знаю, там, любой ввод команды, даже просмотра негативно отражается на истории командной оболочки, значит, на соответствующих локальных журналах, значит, также, соответственно, это может, а также на системах AAA это также может отразиться.

И самое главное, это может вызывать кратковременное увеличение нагрузки на само устройство. Опять же, да, говоря про сбор информации, вы, наверное, скажете: ну что ж, ну да, опять, тут надо вводить огромное количество команд вручную, опять же, это уйдет на это много времени, а зачем это все нужно? Согласен, не нужно вручную вводить все эти команды. То есть, опять же, используется для таких действий соответствующий автоматизированный скрипт, который сам лично использовал. Где-то, может быть, за одну-две минуты он вам выгрузит всю необходимую информацию.

И также, кстати, он есть по этой ссылочке, по QR-кодику.

Постоянные данные и проверяемые копии

Так вот, теперь мы с вами перешли к постоянным данным. Не знаю, почему красненьким цветом буква О горит. Ну ладно. Так вот, что я хочу сказать здесь. То есть в рамках данного этапа наша задача получить такую копию данных, происхождение которой и целостность впоследствии можно было бы проверить. Да, для этого мы фиксируем источник данных, значит, способ извлечения информации, средство и его версию, значит, указываем место хранения, ну, место сохранения полученного результата, время операции и рассчитываем соответствующие контрольные суммы.

Значит, опять же, да, какие…

[На этом запись обрывается на полуслове: доклад Юрия Павенского в трансляцию попал не целиком, вопросов из зала к нему в записи нет. Оставшаяся часть второго дня (Максим Суханов, Александр Дмитриев, Виктор Алюшин, Артур Игитян и закрытие конференции) в записи отсутствует.]