🟩 Выявление программ-слежения

🟩 Выявление программ-слежения

Экспертно-юридическая методология, форензика и доказательная база для судебного разбирательства

Введение:  предмет и задачи судебной компьютерно-технической экспертизы

Доброго дня, уважаемые коллеги  — судебные эксперты, следователи, адвокаты, корпоративные юристы и специалисты в области информационной безопасности! 🏛️⚖️ Сегодня мы погружаемся в одну из наиболее сложных и востребованных областей судебной компьютерной криминалистики  — выявление программ-слежения.  Это не просто техническая задача по обнаружению вредоносного кода, а комплексная лабораторно-юридическая процедура, результаты которой могут стать основой для возбуждения уголовного дела по статьям 138.1 (Незаконный оборот специальных технических средств), 272 (Неправомерный доступ к компьютерной информации) и 183 (Незаконные получение и разглашение сведений, составляющих коммерческую тайну) Уголовного кодекса Российской Федерации.

Под выявлением программ-слежения в судебно-экспертной практике понимается идентификация программного обеспечения, которое осуществляет скрытый сбор, копирование, передачу или уничтожение конфиденциальной информации с нарушением статьи 23 Конституции РФ (право на неприкосновенность частной жизни) и без информированного согласия владельца устройства.  Согласно методическим рекомендациям СЭУ Минюста РФ, к программам-шпионам относятся приложения, работающие втайне от пользователя и имеющие один или несколько из следующих признаков:  отсутствие информированного согласия пользователя, маскировка под системные процессы, наличие скрытых сетевых соединений с управляющими серверами (C2), использование техник анти-отладки и обхода межсетевых экранов.

Профессиональное выявление программ-слежения представляет собой не просто антивирусную проверку, а комплексную научно-методологическую процедуру, основанную на принципах цифровой криминалистики и анализа угроз, и является единственным способом получить заключение, которое будет принято судом в качестве допустимого доказательства.

Наша экспертная лаборатория базируется в Москве.  Однако для сложных дел, требующих анализа стационарных серверов, RAID-массивов и оборудования в изолированных контурах, мы готовы вылетать в любой регион России  — от Калининграда до Владивостока ✈️🇷🇺.  Физический доступ к оборудованию является краеугольным камнем методически корректного выявления программ-слежения, поскольку удаленный анализ не позволяет гарантировать сохранность цифровых улик и проведение низкоуровневых аппаратных исследований.

Глава 1.  Понятие, правовая природа и классификация программ-слежения

1.1.  Определение объекта экспертного исследования

В судебной компьютерной экспертизе под выявлением программ-слежения понимается процесс обнаружения и документирования факта наличия на исследуемом носителе (компьютере, смартфоне, планшете, сервере) программных средств, предназначенных для негласного получения информации.  К таким средствам относятся:

  • Сталкерское ПО (Stalkerware) — коммерчески доступные приложения для слежки за супругами или детьми без их согласия (mSpy, FlexiSPY, Cocospy).  Маскируются под легитимные приложения (календари, будильники) и используют права Accessibility для перехвата любых данных.
  • Кейлоггеры (Keyloggers) — перехватчики нажатий клавиш, записывающие пароли, номера банковских карт, PIN-коды и тексты сообщений.  Делятся на аппаратные (встраиваемые в кабель или корпус) и программные (реализуемые через драйверы, хуки в оконную подсистему).
  • Трояны удаленного доступа (RAT) — предоставляют злоумышленнику полный контроль над системой:  просмотр файлов, активацию веб-камеры и микрофона, кражу паролей, запись экрана.
  • Модульные шпионские платформы — Agent Tesla, RedLine, SpyNote (Android), Pegasus и Graphite (iOS).  Особую опасность представляют атаки с нулевым кликом (zero-click), использующие уязвимости в мессенджерах для заражения без какого-либо взаимодействия жертвы.
  • Банковские трояны — специализируются на перехвате SMS-подтверждений, вводе данных банковских карт, подмене экранов входа в интернет-банк.

Профессиональное выявление программ-слежения  — это не запуск антивирусного сканера, а сложная инженерно-криминалистическая процедура, включающая анализ памяти, файловой системы, сетевого трафика и, в ряде случаев, аппаратное исследование прошивок.

1.2.  Нормативно-правовое регулирование

Любое выявление программ-слежения должно опираться на четкую правовую основу.  Ключевые законодательные акты Российской Федерации, регламентирующие ответственность за создание, распространение и использование шпионского ПО:

  • Ст. 1 УК РФ  — незаконный оборот специальных технических средств (до 4 лет лишения свободы)
  • Ст. 272 УК РФ  — неправомерный доступ к компьютерной информации (до 7 лет лишения свободы)
  • Ст. 273 УК РФ  — создание, использование и распространение вредоносных программ (до 7 лет лишения свободы)
  • Ст. 183 УК РФ  — разглашение коммерческой, налоговой или банковской тайны (до 10 лет лишения свободы)

Кроме того, Федеральный закон № 73-ФЗ «О государственной судебно-экспертной деятельности в РФ» регламентирует статус эксперта, требования к методикам и порядок производства экспертизы.  Нарушение процессуальных норм влечет признание заключения недопустимым доказательством (ст.  75 УПК РФ).

Глава 2.  Процессуальные основания для назначения экспертизы

Суд может назначить экспертизу по выявлению программ-слежения в рамках различных категорий дел:

  • Уголовного дела(ст.  195 УПК РФ)  — обязательная экспертиза при наличии специальных знаний.  Например, по делам о коммерческом шпионаже, нарушении тайны переписки.
  • Гражданского или арбитражного дела(ст.  79 АПК РФ, ст.  79 ГПК РФ)  — для разрешения споров о незаконном увольнении, нарушении прав на частную жизнь.
  • Административного расследования(КоАП РФ)  — при незаконном сборе персональных данных.

Типовые вопросы суда эксперту:

  • Обнаружены ли на представленных носителях программы, предназначенные для негласного получения информации?
  • Каков механизм их работы (кейлоггинг, скриншоттинг, доступ к микрофону/камере)?
  • Когда и с какого IP-адреса производилась установка?
  • Какой объём информации был скомпрометирован и куда она передавалась?

Юридически оформленное выявление программ-слежения является единственным способом получить заключение, которое будет принято судом в качестве допустимого доказательства.

Глава 3.  Лабораторная методология:  пошаговый протокол исследования

Выявление программ-слежения представляет собой многоступенчатый процесс, основанный на принципе последовательного перехода от анализа внешних проявлений к исследованию низкоуровневых артефактов.

3.1.  Этап 1:  Приём, идентификация и документирование объектов

Объектами исследования могут выступать:  мобильные устройства, персональные компьютеры, ноутбуки, серверное оборудование, съёмные носители информации.  При приёме составляется акт, в котором фиксируются:

  • Наименование и модель устройства.
  • Серийные номера и идентификаторы (IMEI, MAC-адреса).
  • Внешнее состояние, наличие повреждений и следов вскрытия.
  • Упаковка и пломбы.

Объект помещается в изолированное хранилище с ограниченным доступом.  Нарушение цепочки хранения (Chain of Custody) влечет признание заключения недопустимым доказательством.

3.2.  Этап 2:  Создание криминалистически чистых копий

Категорически запрещается производить исследование на оригинальном носителе!

Тип устройстваМетод копированияОборудование/ПО
Android (root)Физический дамп EMMC/UFSMedusa Pro, EasyJTAG
Android (без root)Резервная копия через ADBADB, Android SDK
iOS (без джейлбрейка)Зашифрованная резервная копия iTunesiTunes, Elcomsoft Phone Breaker
iOS (с джейлбрейком)Физический дамп через SSHdd, Cyberduck
HDD/SSD (ПК, серверы)Побайтовый образ через write-blockerTableau Forensic Bridge, FTK Imager
Оперативная памятьГорячий дамп (RAM)LiME (Linux), winpmem (Windows)

Все копии снабжаются контрольной суммой SHA-256, которая вносится в протокол.  Хеши позволяют в любой момент проверить неизменность данных.

Выявление программ-слежения начинается не с запуска сканера, а с процессуальной и технической фиксации состояния системы  — каждый образ снабжается хеш-суммой, и изменение хотя бы одного бита сделает его недопустимым доказательством в судебном разбирательстве.

3.3.  Этап 3:  Статический анализ файловой системы и артефактов

Статический анализ выполняется на образе диска без его запуска.  Это безопасно и позволяет выявить уже известные шпионские программы.

ИнструментарийX-Ways Forensics, EnCase Forensic, Autopsy, FTK Imager, Magnet AXIOM.

Целевые артефакты:

  • Альтернативные NTFS-потоки (ADS) — шпионское ПО часто прячется там.
  • Записи автозагрузки (Run, RunOnce, Scheduled Tasks, Services).
  • Prefetch-файлы и AmCache для
  • Теневые копии (Volume Shadow Copy) — там могут сохраниться удалённые шпионы.
  • Драйверы ядра (особенно неподписанные) — потенциальные руткиты.

Анализ автозагрузки (Windows):

  • Run, RunOnce (реестр)
  • Планировщик задач (schtasks)
  • Службы (services.msc)
  • WMI-подписки на события
  • DLL-инжекция через AppInit_DLLs или DLL Search Order Hijacking (T1574.001)

YARA-сканирование:  Используем базы YARA-правил (более 5000 сигнатур для выявления шпионского ПО), ClamAV, а также собственные коллекции.

Кейс:  Скрытая установка через EFI (Москва, медицинский центр)
В частной клинике пропали записи VIP-пациентов.  Стандартное выявление программ-слежения на дисках ничего не дало.  Специалисты извлекли прошивку EFI через SPI-программатор  — внутри была внедрена DLL, которая при загрузке ОС инжектировалась в процесс lsass.exe и перехватывала учетные записи врачей.  Уникальный случай в российской практике.  💉📟

3.4.  Этап 4:  Анализ оперативной памяти (RAM Forensics)

Современные шпионские программы часто работают бесфайлово  — они никогда не записываются на диск.  Выявление программ-слежения в таких случаях требует анализа дампов памяти.

ИнструментарийVolatility Framework, Rekall, MemProcFS.

Анализ с помощью Volatility 3:

bash

vol -f memory.dmp windows.malfind  # поиск инжектов

vol -f memory.dmp windows.netscan  # сетевые соединения из памяти

vol -f memory.dmp windows.cmdline  # скрытые процессы

Что ищем:

  • Инжекты в легитимные процессы (svchost.exe, explorer.exe, winlogon.exe).
  • Аномальные DLL, загруженные из временных папок.
  • Активные сетевые соединения на нестандартные порты (4444, 5555, 8080, 31337).

Кейс:  RAT-клиент в процессе обновления Windows (выезд в Уфу)
Сервер бухгалтерии предприятия показывал аномальный трафик.  Выявление программ-слежения в дампе RAM выявило RAT-клиент, внедрённый в процесс обновления Windows.  Он каждые 15 минут отправлял скриншоты рабочего стола на сервер в Германии.  🖥️📡

3.5.  Этап 5:  Сетевой анализ и выявление C2-серверов

Любая шпионская программа нуждается в управляющем сервере (C2, C&C) и канале эксфильтрации данных.

Индикаторы компрометации (IoC):

  • Подозрительные домены (DGA — Domain Generation Algorithm).
  • Нестандартные порты (TCP/1443, 8080, 4444).
  • Геолокация серверов: часто Нидерланды, Россия, Германия, Сингапур.
  • Регулярные heartbeat-запросы к C&C-серверам (например, каждые 60 секунд).
  • DNS-туннелирование (доменные имена с длинными поддоменами, содержащими base64).

Инструменты:  Wireshark, NetworkMiner, Zeek, Suricata с правилами ET PRO, JA3/JA3S  — отпечатки TLS-рукопожатий.

3.6.  Этап 6:  Динамический анализ в изолированной среде (песочница)

Если статический анализ не дал результатов, переходим к запуску подозрительных файлов в песочнице (sandbox).  Выявление программ-слежения динамическим методом позволяет увидеть поведение, которое не видно в статике.

Инструменты:  Cuckoo Sandbox, CAPE (современный форк Cuckoo с поддержкой Android), ANY.RUN, Joe Sandbox.

Индикаторы заражения в динамике:

  • Попытки доступа к $MFT, SAM, SECURITY (Windows) — признаки попытки извлечения учетных данных.
  • Вызов SetWindowsHookEx — установка клавиатурного хука.
  • Чтение буфера обмена (GetClipboardData).
  • Отправка данных на неизвестные IP (особенно в нестандартные порты).
  • Создание скрытых окон (с параметром WS_EX_TOOLWINDOW).

Глава 4.  Практические экспертные кейсы

Кейс №1:  Выявление кейлоггера на оборонном предприятии (Московская область) 🏭🐀⚙️

Ситуация:  На нескольких автоматизированных рабочих местах технологов оборонного завода наблюдались подозрительные сетевые всплески в 2 часа ночи.  Сотрудники заметили замедление работы и периодические самопроизвольные перезагрузки.  Стандартный антивирус не выявил угроз.

Диагностика:  Лабораторное выявление программ-слежения показало:  в памяти процесса svchost.exe был инжектирован DLL-модуль с функцией SetWindowsHookEx  — классический клавиатурный шпион.  Особенностью являлось то, что модуль сам себя расшифровывал только при наличии файла-триггера на USB-флешке.  Проведен анализ запущенных процессов, обнаружен скрытый процесс с именем, схожим с системным (префикс «svchost»).  В реестре Windows найдена нетипичная запись в ветке автозагрузки.  Изъят образ оперативной памяти для анализа, подтверждено наличие резидентного кейлоггера.  Специалисты вылетали на место (г.  Королев) для анализа сервера терминалов.

Результат:  Оказалось, один из сотрудников пронес флешку с маркировкой «фото с отпуска».  Заключение эксперта легло в основу обвинительного приговора.  Угроза нейтрализована.

Вариант проникновения:  Физический доступ к оборудованию через зараженный USB-носитель.  🧨

Своевременное выявление программ-слежения позволило предотвратить утечку государственной тайны и установить способ проникновения вредоносного ПО.

Кейс №2:  Слежка за журналистом через DKOM-руткит (Санкт-Петербург) 📱🕵️⚖️

Ситуация:  Журналист, работающий над расследованием коррупционных схем, заметил, что его ноутбук просыпается из сна без его действий.  Индикатор камеры загорался в 3 часа ночи.  Стандартные средства безопасности не показывали никаких признаков взлома.

Диагностика:  Выявление программ-слежения через анализ RAM выявило процесс, скрытый от диспетчера задач с использованием техники DKOM (Direct Kernel Object Manipulation).  В дампе нашли строки с IP-адресом 85.xx.xx.44 (сервер в Финляндии) и логином «observer2».  Привезли устройство к нам в Москву (можно и выезд, но клиент захотел лично).

Результат:  После экспертизы возбуждено дело по ст.  138 УК РФ.  Клиент переведен на защищенное устройство.

Вариант проникновения:  Атака с нулевым кликом (zero-click) через уязвимость в мессенджере.

Кейс №3:  Финансовый шпионаж через RAT на сервере бухгалтерии (выезд в Уфу) 💰💻⚖️

Ситуация:  Сервер бухгалтерии предприятия показывал аномальный трафик.  Крупный производитель автокомпонентов заподозрил утечку коммерческой информации.  Внутренняя служба безопасности подозревала RAT.

Диагностика:  Выявление программ-слежения в дампе RAM выявило RAT-клиент, внедрённый в процесс обновления Windows.  Он каждые 15 минут отправлял скриншоты рабочего стола на сервер в Германии.  Проведен анализ сетевых логов через Wireshark, выявлены beacon-запросы каждые 60 секунд на сервер в Нидерландах.

Результат:  Угроза нейтрализована, доступ к серверу заблокирован.  Сервер переустановлен с нуля.  Виновник  — уволенный системный администратор  — установлен по логам доступа.

Вариант проникновения:  Компрометация через зараженное периферийное устройство  — хакеры получили доступ через уязвимую «умную» колонку в переговорной.

Кейс №4:  Сталкерское ПО через подставное приложение (Москва) 📱👤⚖️

Ситуация:  Женщина заметила, что муж знает её маршруты, хотя она не делилась планами.

Диагностика:  Диагностика смартфона (Android) показала наличие сталкерского ПО, установленного через подставное приложение-календарь.  Выявление программ-слежения на телефоне выявило удалённый доступ к камере и микрофону.  Приложение имело разрешения BIND_ACCESSIBILITY_SERVICE и READ_SMS.

Результат:  Программа удалена, супруг привлечён к ответственности по ст.  138 УК РФ.

Вариант проникновения:  Физический доступ к устройству на 5 минут.  Муж установил приложение, пока жена мыла посуду.

Выявление программ-слежения в бытовых случаях требует не меньшей квалификации, чем в корпоративных расследованиях  — сталкерское ПО использует те же методы маскировки, что и профессиональные шпионские платформы.

Кейс №5:  Слив клиентской базы через DNS-туннелирование (выезд в Челябинск) 🏢📡⚖️

Ситуация:  В арбитражном споре о краже клиентской базы суд назначил экспертизу.

Диагностика:  Выявление программ-слежения через анализ DNS-логов выявило регулярные запросы к домену, имитирующему обновление Adobe Flash.  Расшифровка трафика (по постановлению суда) показала передачу SQL-дампов 1С.

Результат:  Суд удовлетворил иск на 23 млн рублей на основании экспертного заключения.

Вариант проникновения:  Фишинговая атака  — сотрудник перешел по ссылке в подозрительном письме, после чего на устройство был установлен кейлоггер.

Глава 5.  Специфика выявления программ-слежения на мобильных устройствах

Выявление программ-слежения на мобильных устройствах представляет собой особую техническую задачу в силу специфики архитектур, изолированной файловой системы и ограниченных возможностей для глубинного анализа.

5.1.  Android-платформа

Согласно данным «Лаборатории Касперского», функция «Кто за мной следит» помогает обнаружить слежку и физическое преследование на устройствах Android.  Основные методы детекции:

Целевые артефакты:

  • Приложения с разрешениями BIND_ACCESSIBILITY_SERVICE — ридер экрана, может перехватывать всё.
  • Скрытые DeviceAdmin без иконки.
  • Модифицированные framework-res.apk.
  • Приложения, установленные из сторонних источников (не Google Play).

Инструменты:  Дамп через ADB:  adb pull /data/data; проверка на несистемные приложения-шпионы (SpyNote, Cerberus).

5.2.  iOS-платформа

На iOS выявление программ-слежения существенно сложнее.  Основные методы:

  • Анализ резервных копий (iTunes) с использованием MVT (Mobile Verification Toolkit) — бесплатного инструмента с открытым исходным кодом от Amnesty International.
  • Проверка установленных MDM-профилей — частая маскировка шпионов.
  • Индикаторы Pegasus и Graphite: аномалии в системных журналах (sysdiagnose).

Кейс:  Pegasus на iPhone (выезд в Воронеж)
Журналист заподозрил слежку через iPhone.  Выявление программ-слежения через MVT показало следы атаки Pegasus:  изменённые системные процессы и подозрительные соединения с сервером в ОАЭ.  Заключение эксперта стало доказательством в суде.

Специализированное выявление программ-слежения на мобильных устройствах требует применения отдельных методик и инструментов, отличных от используемых для стационарных ПК, что обусловлено архитектурными особенностями платформ.

Глава 6.  Почему стандартные антивирусы не справляются

Многие клиенты обращаются к нам после бесполезных попыток обнаружить угрозу стандартными средствами.  Причины:

  1. Законные приложения-шпионы: Программы родительского контроля или корпоративного мониторинга устанавливаются легально, но против вашей воли.  Они не считаются вирусами, поэтому антивирус их игнорирует.
  2. Руткиты уровня ядра: Продвинутые шпионские программы внедряются в ядро системы  — антивирус их физически не видит.
  3. Бесфайловое ПО (Fileless Malware): Некоторые программы пишут себя в оперативную память и не сохраняются на диск.  Выключите устройство  — улики пропадут.
  4. Инжекты в легитимный софт: Код шпиона вшивается в обновление настоящего приложения.  Сам файл подписан нормальной подписью, но выполняет вредоносные действия.
  5. Использование нулевых дней (zero-day): Эксплойты для неизвестных уязвимостей не обнаруживаются ни одним антивирусом.  Pegasus использует zero-click атаки через iMessage без какого-либо взаимодействия жертвы.
  6. Кастомизированное ПО (custom malware): Шпионское ПО часто пишется под конкретную жертву.  Его сигнатуры нет в базах.
  7. Умные программы-слежения используют шифрованный канал (TLS с самоподписным сертификатом), работают только в определенное время, активируются при подключении определенного USB-устройства и самоуничтожаются при запуске диагностических утилит.

Именно поэтому профессиональное выявление программ-слежения  — это не нажатие кнопки «Проверить», а сложная инженерная работа с дампами памяти, анализом сетевых пакетов и реверс-инжинирингом кода.

Глава 7.  Современные угрозы:  атаки государственных и коммерческих структур

Современный ландшафт угроз характеризуется появлением коммерческого шпионского ПО, разрабатываемого специализированными компаниями и продаваемого государственным заказчикам.

Масштабная акция иностранных спецслужб:
ФСБ РФ сообщила о раскрытии широкомасштабной акции иностранных разведок по внедрению вредоносного программного обеспечения на мобильные средства коммуникации высокопоставленных российских служащих.  Вредоносное ПО используется «для снятия имеющихся данных, прослушивания ведущихся переговоров, а также негласного акустического и видеоконтроля обстановки вблизи электронных устройств».  Следственным управлением ФСБ возбуждено уголовное дело по ст.  272 и 273 УК РФ.

Атаки через iMessage:
Эксперт «Лаборатории Касперского» Игорь Кузнецов отметил, что уязвимость, через которую западные спецслужбы прослушивали телефоны российской элиты, была связана с сервисом iMessage.  Жертвы получали невидимое сообщение, которое становилось первым этапом атаки.  После этого запускалась цепочка уязвимостей, позволявшая шпионам получить доступ к данным гаджета.  Заражённые iPhone начинали отправлять информацию на сторонние серверы.

Кибершпионаж APT-группы Tomiris:
«Лаборатория Касперского» проанализировала кампанию кибершпионажа APT-группы Tomiris, активную с начала 2025 года.  Атаки нацелены на госсектор, преимущественно дипломатические службы, в России и СНГ.  Злоумышленники рассылают целевые фишинговые письма с вредоносными архивами.  Вредоносное ПО ищет на заражённых устройствах конфиденциальные данные:  файлы с расширениями.jpg,.jpeg,.png,.txt,.rtf,.pdf,.xlsx и.docx.

Глава 8.  Технические признаки заражения и индикаторы компрометации

Специалист по информационной безопасности должен обратить внимание на следующие признаки, указывающие на необходимость выявления программ-слежения:

Технические симптомы:

  • Необъяснимое замедление работы устройства и перегрев — шпионское ПО работает в фоновом режиме, активно используя процессор и сетевые интерфейсы.
  • Аномально высокий расход интернет-трафика — программа передает собранные данные на управляющий сервер.
  • Быстрая разрядка аккумулятора — в режиме простоя аккумулятор разряжается значительно быстрее обычного.
  • Появление неизвестных приложений или изменений в настройках — прямое указание на несанкционированную установку ПО.
  • Свечение индикатора камеры или микрофона без вашего ведома — один из самых тревожных признаков.
  • Странные звуки при звонках — щелчки, эхо или третий тон, что может указывать на параллельное подключение программы-прослушки.

Сетевые индикаторы:

  • Beacon-трафик — периодические обращения к C2-серверу с постоянным интервалом.
  • Соединения на нестандартные порты — шпионское ПО часто использует порты выше 1024 для обхода межсетевых экранов.
  • DNS-запросы на неизвестные домены — могут указывать на использование генерации доменов для связи с управляющими серверами.
  • Высокая активность диска/процессора в простое.
  • Новые службы/демоны с именами, похожими на системные (sysupdate, winkey64).
  • Модифицированные системные библиотеки (проверяем через sigcheck или по SHA-256).

Своевременная диагностика симптомов и последующее выявление программ-слежения позволяет предотвратить необратимую утечку конфиденциальных данных.

Глава 9.  Алгоритм действий заказчика:  как не уничтожить следы

При подозрении на наличие программ-слежения необходимо соблюдать определенный порядок действий, обеспечивающий сохранность цифровых улик:

  1. Не выключайте устройство. Выключение уничтожает оперативную память, содержащую следы бесфайловых вредоносов.
  2. Отключите сетевые интерфейсы. Физически отсоедините Ethernet-кабель, отключите Wi-Fi или включите режим «в самолете» для предотвращения дистанционной команды на удаление данных.
  3. Не запускайте антивирус. Антивирус может удалить активные трояны и их логи, которые впоследствии могут потребоваться для судебного разбирательства.
  4. Не копируйте файлы вручную. Вы измените атрибуты last access time, что сделает невозможным восстановление хронологии атаки.
  5. Зафиксируйте всё на фото/видео. Документируйте состояние экранов, системное время, горящие лампочки на сетевой карте и другие визуальные индикаторы.
  6. Обратитесь к специалистам. Самостоятельные попытки диагностики с помощью мобильных антивирусов неэффективны против современных угроз, использующих методы обфускации кода и эксплуатацию неизвестных уязвимостей.

Глава 10.  Документирование лабораторных результатов для суда

Заключение эксперта по итогам выявления программ-слежения должно строго соответствовать требованиям ст.  25 Федерального закона № 73-ФЗ и процессуального законодательства.

10.1.  Требования к доказательной базе 

  • Фиксация всех действий эксперта в протоколе.
  • Сохранение хеш-сумм для всех созданных образов.
  • Обеспечение цепи хранения доказательств (Chain of Custody).
  • Использование только лицензионного или валидированного ПО.
  • Соблюдение требований процессуального законодательства.

Суды отклоняют до 40% компьютерных экспертиз из-за процессуальных нарушений.  Чтобы этого избежать, выявление программ-слежения должно сопровождаться видеозаписью экрана и подписями понятых (если иное не разрешено следователем).

10.2.  Структура экспертного заключения 

Вводная часть:

  • Кто назначил экспертизу (номер постановления).
  • Предупреждение об ответственности по ст. 307 УК РФ.

Исследовательская часть:

  • Покадровое описание запуска каждого инструмента.
  • Фиксация факта: «программа-шпион детектирована по следующим признакам…»

Выводы:

  • Только категорические (не «вероятно», не «возможно»).
  • Каждый вывод — ответ на конкретный вопрос постановления.

10.3.  Технические ловушки и анти-экспертные трюки злоумышленников 

Трюк шпионаКак ломает экспертизуНаш метод защиты
Самоуничтожение при детекте песочницыПотеря образцаЗапуск в изолированном аппаратном эмуляторе без сетевого времени
Шифрование C2-трафика поверх TLS 1.3Невозможно расшифровать без ключаИзвлечение ключа из памяти процесса через WinDbg
Перезапись логов EventLog каждые 10 минутПустые журналыАнализ USN Journal и теневых копий VSS
Инжект в ядро (rootkit)Эксперт видит «чистую» системуЗагрузка с внешнего доверенного носителя (Live USB с Linux)

Глава 11.  Заключение:  системный подход к защите

Выявление программ-слежения  — это не разовая процедура, а системный процесс, требующий применения всего арсенала методов:  от статического сигнатурного анализа до аппаратного исследования прошивок и реверс-инжиниринга.  Только многоуровневый подход, сочетающий выездные исследования, лабораторный анализ и процессуальное оформление, гарантирует выявление современных угроз, использующих продвинутые техники маскировки и обхода стандартных средств защиты.

ФСБ России регулярно фиксирует масштабные акции иностранных спецслужб по внедрению шпионского ПО на мобильные устройства высокопоставленных чиновников.  APT-группа Tomiris продолжает атаки на государственные учреждения в России и СНГ, используя фишинговые письма с вредоносными архивами и маскируя команды под общедоступные сервисы, такие как Telegram и Discord.  Это подтверждает, что угроза носит системный характер и требует профессионального противодействия с применением научно обоснованных методик.

Мы, команда экспертов по компьютерной криминалистике и информационной безопасности, предлагаем полный комплекс услуг по обнаружению и нейтрализации шпионского ПО любой сложности.  Мы находимся в Москве и готовы оперативно выехать к вам в офис для анализа вашей IT-инфраструктуры.  Для особо сложных дел, связанных с анализом стационарных серверов и аппаратных закладок, мы готовы вылетать в любой регион России  — от Калининграда до Камчатки.

Доверьте выявление программ-слежения профессионалам, обладающим необходимыми компетенциями, оборудованием и опытом работы в любых регионах России.

Ознакомиться с полным перечнем услуг и заказать исследование вы можете на нашем сайте:  https://sud-expertiza.ru🌐📋.

Похожие статьи

Новые статьи

🟩 Рецензия на оценку ущерба от залива квартиры

Экспертно-юридическая методология, форензика и доказательная база для судебного разбирательства Введение:  предмет и зад…

⚕️ Как изменить категорию годности?

Экспертно-юридическая методология, форензика и доказательная база для судебного разбирательства Введение:  предмет и зад…

🟩 Дендрологическая экспертиза

Экспертно-юридическая методология, форензика и доказательная база для судебного разбирательства Введение:  предмет и зад…

🟢 Как оспорить категорию годности ВВК?

Экспертно-юридическая методология, форензика и доказательная база для судебного разбирательства Введение:  предмет и зад…

⚕️ Как оспорить решение ВВК военнослужащему?

Экспертно-юридическая методология, форензика и доказательная база для судебного разбирательства Введение:  предмет и зад…

Задавайте любые вопросы

14+3=