🔍 Введение: роль и значение программно-технической экспертизы в современном правосудии
В условиях цифровой трансформации всех сфер человеческой деятельности ⚖️, программное обеспечение (ПО) становится не просто инструментом, а самостоятельным объектом правовых отношений. Судебные споры, связанные с интеллектуальной собственностью 💡, кибербезопасностью 🛡️, нарушением авторских прав 🎭, неправомерным доступом 🚪, промышленным шпионажем 🕵️ и даже дорожно-транспортными происшествиями 🚗, все чаще требуют специальных знаний в области исследования программного кода и его поведения. Именно в таких случаях назначается программно-техническая экспертиза (ПТЭ) — род судебной компьютерно-технической экспертизы, направленный на установление фактических данных о свойствах, состоянии, функционировании и использовании программного обеспечения.
Союз «Федерация судебных экспертов» (Союз «ФСЭ») 🧪, объединяющий ведущих аттестованных экспертов в области компьютерно-технических и инженерных исследований, разработал и внедрил уникальную методологию проведения ПТЭ, основанную на принципах системности, воспроизводимости и научной обоснованности. Настоящая статья представляет собой развернутый научно-практический обзор возможностей, объектов, методов и процессуальных аспектов программно-технической экспертизы, а также иллюстрирует применение данного вида исследований на реальных кейсах из практики Союза «ФСЭ».
📚 Раздел 1. Понятие, предмет и объекты программно-технической экспертизы
Предметом программно-технической экспертизы являются фактические данные (факты и обстоятельства) 📑, устанавливаемые на основе исследования закономерностей создания, функционирования, модификации, распространения и использования программного обеспечения, а также его влияния на работу аппаратных средств и информационных систем.
Объекты ПТЭ включают в себя широкий спектр материальных и виртуальных носителей информации 💾:
1️⃣ Программное обеспечение всех видов: системное (операционные системы, драйверы) 🖥️; прикладное (офисные пакеты, САПР, бухгалтерские системы) 📊; инструментальное (среды разработки, компиляторы) 🛠️; специализированное (управляющее, встроенное) ⚙️.
2️⃣ Исходные и исполняемые коды программ (в том числе фрагменты, модули, библиотеки) 🧩.
3️⃣ Прошивки (firmware) встраиваемых систем: медицинского оборудования 🏥, автомобильных электронных блоков управления 🚘, промышленных контроллеров 🏭, устройств интернета вещей (IoT) 📡.
4️⃣ Вредоносное ПО (вирусы, черви, трояны, руткиты, программы-шпионы) 🦠.
5️⃣ Алгоритмы и протоколы работы ПО (в том числе зашифрованные или обфусцированные) 🔐.
6️⃣ Результаты работы ПО: файлы, документы, логи, дампы памяти, сетевые пакеты 📁.
7️⃣ Техническая документация на ПО (спецификации, руководства, диаграммы потоков данных) 📘.
8️⃣ Цифровые следы взаимодействия ПО с аппаратной средой (журналы событий, временные метки, кэш, реестр) 🕵️.
Союз «ФСЭ» применяет строго научный подход к идентификации, фиксации и исследованию каждого из перечисленных объектов, гарантируя неизменность доказательственной информации на всех этапах — от изъятия до формулирования выводов.
⚙️ Раздел 2. Классификация задач программно-технической экспертизы
Все задачи, решаемые в рамках ПТЭ, подразделяются на диагностические, идентификационные и ситуационные (классификация по Т.В. Аверьяновой и Е.Р. Российской).
2.1. Диагностические задачи 🩺:
-
Установление возможности выполнения ПО определенных функций (например, удаленного доступа, записи звука, скрытого копирования).
-
Определение наличия в ПО недекларированных возможностей (закладок, «черных ходов»).
-
Выявление факта и способа модификации ПО (патчинг, изменение конфигурации, инжектирование кода).
-
Установление причин сбоев, ошибок или некорректной работы ПО (дефекты кода, конфликты версий, вирусное заражение).
-
Определение соответствия (или несоответствия) ПО технической документации или стандартам.
2.2. Идентификационные задачи 🆔:
-
Установление тождества конкретного ПО (по коду, сигнатурам, контрольным суммам) с образцом.
-
Определение авторства или принадлежности ПО к определенной организации-разработчику.
-
Выявление факта заимствования кода или алгоритмов (плагиат, нарушение лицензий).
-
Идентификация типа, версии, релиза ПО без маркировки.
-
Установление факта использования конкретного экземпляра ПО на конкретном устройстве.
2.3. Ситуационные задачи 🎭:
-
Определение последовательности действий пользователя или ПО во времени (хронология событий).
-
Установление факта и способа несанкционированного доступа к программам или данным.
-
Реконструкция алгоритма работы вредоносного ПО и его воздействия на систему.
-
Выявление обстоятельств, способствовавших сбою или атаке (уязвимости, слабые пароли, ошибки настройки).
Союз «ФСЭ» при формулировании выводов всегда указывает, к какому именно классу задач относится полученный ответ, что повышает прозрачность и обоснованность заключения для суда 🏛️.
📜 Раздел 3. Научно-методологические основы программно-технической экспертизы
Методология ПТЭ в Союзе «ФСЭ» базируется на общенаучных принципах (системность, детерминизм, историзм) и частнонаучных методах информатики, кибернетики, математической логики и юриспруденции.
Основные методы исследования 🧬:
1️⃣ Морфологический анализ кода 🔬: изучение структуры, синтаксиса, семантики исходного и исполняемого кода. Включает дизассемблирование, декомпиляцию, сигнатурный анализ.
2️⃣ Функциональный анализ ⚙️: запуск ПО в контролируемой среде (песочница, виртуальная машина) с мониторингом всех системных вызовов, сетевой активности и обращений к файловой системе.
3️⃣ Сравнительный анализ 🔄: сопоставление исследуемого ПО с эталонными образцами по контрольным суммам (MD5, SHA), цифровым подписям, уникальным участкам кода.
4️⃣ Алгоритмический анализ 🧠: восстановление логики работы ПО путем трассировки, эмуляции, статического и динамического анализа.
5️⃣ Статистический анализ 📊: оценка распределения свойств кода (энтропия, частотность команд, плотность переходов) для выявления аномалий или принадлежности к известным семействам.
6️⃣ Формально-юридический анализ 📜: проверка соответствия лицензионных соглашений, условий договоров, нормативно-технической документации.
Все исследования документируются в рабочих журналах, а каждый этап верифицируется путем повторных запусков или альтернативными методами (принцип научной воспроизводимости).
🏷️ Раздел 4. Признаки, выявляемые при программно-технической экспертизе
Эксперт Союза «ФСЭ» в ходе исследования фиксирует цифровые признаки — устойчивые характеристики ПО, имеющие доказательственное значение. К ним относятся:
✅ Признаки функциональности: наличие или отсутствие конкретных команд, диалоговых окон, сетевых портов, ключей реестра, файлов конфигурации.
✅ Признаки авторства: уникальные строки, имена переменных, стиль кодирования, авторские комментарии, орфографические ошибки, характерные для конкретного разработчика.
✅ Признаки модификации: несовпадение контрольных сумм, наличие недокументированных секций, изменение точки входа (entry point), «пустые» или поддельные цифровые подписи.
✅ Признаки вредоносности: сокрытие процессов (руткит-технологии), самовосстановление, полиморфизм, антиотладка, шифрование трафика, обратные соединения (reverse shell).
✅ Признаки использования: временные метки создания, открытия, изменения файлов; записи в журналах событий; артефакты в кэше и памяти (например, следы запуска ПО из внешних носителей).
✅ Признаки дефектности: выход за пределы выделенной памяти (buffer overflow), необработанные исключения, гонки состояний (race conditions), утечки памяти.
Совокупность выявленных признаков позволяет эксперту сформулировать категорический положительный, категорический отрицательный или вероятностный вывод. При этом Союз «ФСЭ» всегда указывает степень достоверности вероятностных выводов (например, «весьма вероятно», «маловероятно» с численными оценками, где это возможно).
🖥️ Раздел 5. Исследование системного и прикладного ПО: особенности и методики
Системное ПО (операционные системы Windows, Linux, macOS, Android, iOS; драйверы; гипервизоры) исследуется экспертами Союза «ФСЭ» на предмет:
-
Наличия недекларированных возможностей (например, скрытых привилегированных команд).
-
Корректности функционирования в штатном и нештатном режимах.
-
Следов несанкционированной модификации (замена системных файлов, внедрение в ядро).
-
Настроек безопасности и разграничения доступа.
Прикладное ПО (офисные приложения, финансовые системы, клиент-банк, игры, мессенджеры, браузеры) анализируется с целью:
-
Подтверждения выполнения конкретных действий (отправка сообщения, перевод средств, экспорт базы данных).
-
Установления факта использования на конкретном устройстве в конкретное время.
-
Выявления ошибок, приведших к финансовым потерям или утечке данных.
-
Проверки соблюдения лицензионных ограничений (например, установка на большее число устройств, чем разрешено).
Пример из практики: при исследовании бухгалтерской программы «1С:Предприятие» эксперт Союза «ФСЭ» установил, что в файле журнала регистрации были выборочно удалены записи о проведении платежей на сумму свыше 50 млн рублей именно в период отсутствия штатного бухгалтера — это позволило доказать факт злоумышленных действий администратора системы 💼.
📱 Раздел 6. Экспертиза прошивок и встроенного ПО (firmware) мобильных устройств и умных систем
Встроенное ПО (firmware) представляет собой низкоуровневый код, непосредственно управляющий аппаратурой 📱. Союз «ФСЭ» проводит уникальные исследования прошивок:
-
Смартфонов и планшетов (Android, iOS, HarmonyOS, включая загрузчики, ядро, модемный процессор).
-
Умных колонок, телевизоров, холодильников, роботов-пылесосов, камер видеонаблюдения 🎥.
-
Автомобильных ECU (блоков управления двигателем, ABS, подушек безопасности, мультимедиа) 🚘.
-
Медицинского оборудования (кардиомониторы, инсулиновые помпы, томографы) 🏥.
-
Промышленных контроллеров (PLC, RTU) и систем «умный дом» 🏡.
Методы исследования прошивок включают:
-
Извлечение прошивки через программаторы, JTAG, UART, или с помощью программных средств (при наличии уязвимостей).
-
Распаковку и анализ файловой системы прошивки (SquashFS, JFFS2, YAFFS).
-
Выявление бэкдоров, жестко закодированных паролей, сертификатов.
-
Анализ загрузчиков (bootloader) на предмет подмены или обхода цифровой подписи.
Кейс: при исследовании автомобиля, попавшего в ДТП с нераскрывшейся подушкой безопасности, эксперты Союза «ФСЭ» извлекли прошивку блока управления подушками и обнаружили модифицированный алгоритм принятия решения: в прошивку было внесено условие, отключающее подушки при скорости выше 30 км/ч. Это позволило доказать умышленное вмешательство в систему безопасности 🛞.
🦠 Раздел 7. Вредоносное программное обеспечение как объект программно-технической экспертизы
Вредоносное ПО (malware) является одним из самых сложных объектов исследования из-за активного противодействия анализу (обфускация, упаковка, полиморфизм, антиотладка). Союз «ФСЭ» располагает специализированными инструментами и методиками для:
1️⃣ Классификации ВПО по типу воздействия: вирусы, черви, трояны (в том числе банковские), программы-вымогатели (ransomware), шпионское ПО (spyware), бэкдоры, руткиты, логгеры клавиатур (keyloggers), майнеры криптовалют.
2️⃣ Восстановления алгоритма работы ВПО: определение способов распространения, маскировки, закрепления в системе, коммуникации с командными серверами (C2).
3️⃣ Идентификации семейства ВПО по сигнатурам, поведенческим паттернам, сетевым индикаторам компрометации (IoC).
4️⃣ Установления последствий воздействия: какие данные были скопированы, зашифрованы, удалены или переданы третьим лицам.
5️⃣ Выявления факта умышленного создания ВПО конкретным лицом (по стилистическим особенностям кода, использованным библиотекам, метаданным компиляции).
Эксперты Союза «ФСЭ» работают с изолированной лабораторной средой (sandbox), эмуляторами, отладчиками (IDA Pro, Ghidra, x64dbg, OllyDbg), а также используют собственные разработки для автоматизированного динамического анализа.
🔧 Раздел 8. Модифицированное ПО: признаки, причины, методы выявления
Модификация ПО (легальная или нелегальная) — это изменение исходного кода или исполняемых файлов 🛠️. Союз «ФСЭ» проводит экспертизу для установления:
-
Факта модификации (санкционированной или несанкционированной).
-
Способа модификации (патч, инжектирование DLL, замена сегмента кода, изменение ресурсов).
-
Цели модификации (удаление защиты, добавление функций, исправление ошибок, внедрение вредоносного кода).
-
Лица, осуществившего модификацию (при наличии сравнительных образцов).
Признаки модификации:
🔹 Несовпадение криптографических хешей (MD5, SHA-256) с эталонными.
🔹 Наличие дополнительных секций в PE-файлах (Windows) или в ELF (Linux).
🔹 Изменение точки входа (Entry Point) без перекомпиляции.
🔹 Наличие «мусорных» инструкций или неиспользуемых импортов.
🔹 Отсутствие или подделка цифровой подписи.
Кейс: по делу о незаконном использовании проприетарного ПО для проектирования (CAD-система), эксперты Союза «ФСЭ» обнаружили на жестком диске компании модифицированный исполняемый файл, в котором были изменены 3 байта, отвечающие за проверку лицензионного ключа. При этом модификация была выполнена с использованием специализированного кряка (crack), скачанного с торрент-трекера. В логах системы были найдены следы запуска именно этого модифицированного файла и время его использования — это послужило основанием для иска о возмещении ущерба правообладателю в размере 12 млн рублей 💰.
🌐 Раздел 9. Анализ работы ПО в сетях, на серверах и с базами данных
Сетевые взаимодействия и серверное ПО оставляют обширную цифровую трассу 📡. Союз «ФСЭ» исследует:
-
Логи серверов (веб-серверов Apache, Nginx, IIS; почтовых серверов; баз данных; прокси; VPN).
-
Сетевые пакеты (в том числе захваченные заранее или восстановленные из дампов памяти).
-
Конфигурации сетевых служб (iptables, nftables, ACL, политики брандмауэра).
-
Поведение клиент-серверных приложений (обмен данными, синхронизация времени, аутентификация).
Задачи:
📌 Установить факт передачи конкретных данных (файлов, сообщений, учетных записей) между узлами.
📌 Выявить несанкционированный удаленный доступ (по IP-адресам, портам, протоколам).
📌 Определить последовательность команд, выполненных через веб-интерфейс или API.
📌 Восстановить алгоритм работы распределенного ПО (например, на основе микросервисной архитектуры).
Технические методы: анализ дампов трафика (Wireshark, tcpdump), исследование журналов с использованием ELK-стека, корреляция временных меток с других устройств, эмуляция серверной среды.
Пример: при расследовании утечки персональных данных из базы клиентов интернет-магазина эксперт Союза «ФСЭ» проанализировал логи веб-сервера и обнаружил, что за 2 недели до инцидента с неавторизованного IP-адреса (зарегистрированного на офшорную компанию) выполнялся SQL-инъекционный запрос, извлекший 15 тысяч записей. Более того, ПО брандмауэра веб-приложений (WAF) было отключено за 7 минут до атаки через веб-интерфейс — это указывало на инсайдера 🕵️♂️.
📄 Раздел 10. Исследование цифровых следов: создание, передача, изменение файлов и документов
Каждое действие с цифровыми объектами (файлами, документами, сообщениями) оставляет в вычислительной среде множество метаданных 📁. Эксперты Союза «ФСЭ» анализируют:
-
Временные метки файловых систем (MAC-времена: Modified, Accessed, Created, а также Birth time в NTFS и ext4).
-
Журналы файловых систем (NTFS LogFile,UsnJrnl; ext4 journal; HFS+ journal).
-
Артефакты реестра Windows (RecentDocs, UserAssist, ShellBags, MUICache, ShimCache).
-
Содержимое кэша и временных папок (браузеров, офисных приложений, графических редакторов).
-
Структуру документов (скрытые слои, комментарии, отслеженные изменения, внедренные объекты).
Это позволяет установить:
✅ Кто (какой пользователь, с какого устройства) создал, открыл, изменил, переименовал, скопировал, переместил или удалил файл.
✅ Когда именно (с точностью до секунды, а иногда и до наносекунды) произошло действие.
✅ С использованием какой программы (например, «Microsoft Word версии 2019» или самодельного скрипта).
✅ Было ли подделано время (например, путем изменения системных часов перед действием).
Кейс: по делу о фальсификации доказательств в арбитражном процессе сторона представила договор с якобы давней датой создания файла (2018 год). Однако эксперт Союза «ФСЭ» обнаружил в метаданных PDF-файла запись о том, что он был сгенерирован через принтер «Microsoft Print to PDF» в 2022 году, а также изучил $LogFile NTFS, где было указано, что оригинальный DOCX-файл был создан за сутки до заседания. Суд отклонил договор как недопустимое доказательство 🚫.
🔑 Раздел 11. Вопросы доступа, аутентификации и разграничения прав в программно-технической экспертизе
Практически каждое компьютерное преступление или спор о доступе к данным связан с механизмами аутентификации 🔐. Союз «ФСЭ» исследует:
-
Логи успешных и неудачных попыток входа (Windows Event ID 4624, 4625; auth.log в Linux).
-
Действия с учетными записями (создание, удаление, изменение прав, сброс паролей).
-
Настройки политик безопасности (сложность паролей, блокировка после неудачных попыток, двухфакторная аутентификация).
-
Использование альтернативных методов доступа (биометрия, смарт-карты, токены, SSH-ключи).
-
Следы использования средств обхода контроля доступа (например, PsExec, сеансы удаленного рабочего стола с сохраненными паролями).
-
Журналы приложений, показывающих, какой пользователь и когда открыл конкретную базу данных, документ, или совершил транзакцию.
Важный аспект: эксперт не просто констатирует факт доступа, но и может установить способ доступа (интерактивный, сетевой, через службу, через планировщик заданий), что часто указывает на злоумышленный характер действий.
Пример: в ходе расследования дела о хищении интеллектуальной собственности из закрытой КБ, эксперт Союза «ФСЭ» проанализировал журналы сервера и обнаружил, что в 3 часа ночи под учетной записью уволившегося неделю назад сотрудника был выполнен вход через протокол RDP с IP-адреса, принадлежащего конкуренту. Двухфакторная аутентификация в тот момент была отключена (что также подтвердилось экспертизой журналов изменений конфигурации). Выводы эксперта легли в основу обвинительного приговора по ст. 183 УК РФ («Незаконные получение и разглашение сведений, составляющих коммерческую, налоговую или банковскую тайну») ⚖️.
🧑💻 Раздел 12. Исследование вопросов авторства и происхождения программного обеспечения
Установление авторства ПО — одна из самых сложных и востребованных задач ПТЭ 🧑⚖️. Союз «ФСЭ» использует комплексную методику, включающую:
1️⃣ Анализ метаданных кода: имена переменных, функций, классов, пространств имен; структура каталогов исходного кода; комментарии (в том числе на естественных языках, с характерными выражениями).
2️⃣ Анализ стиля кодирования: отступы, форматирование, шаблоны проектирования, типичные для конкретного разработчика конструкции (например, определенный способ обработки ошибок или логирования).
3️⃣ Сравнительный анализ с известными образцами: уникальные строки, сообщения об ошибках, названия файлов, URL-адреса обновлений, отладочные символы.
4️⃣ Выявление лицензионных уведомлений (copyleft, проприетарные лицензии) и их целостность.
5️⃣ Анализ цифровых подписей и сертификатов кода (кем выдан, когда, кому).
6️⃣ Исследование среды компиляции: имена путей компилятора (например, «C:\Users\JohnDoe…»), временные метки, версии инструментов, отладочная информация (PDB-пути).
Кейс: по иску разработчика против бывшего сотрудника, создавшего программу-клон, эксперты Союза «ФСЭ» провели сравнение исходных кодов. В коде программы-клона была найдена та же уникальная опечатка (переменная названа «Form1_Loadh» вместо «Form1_Load»), что и в исходной программе, а также одинаковые значения констант с десятичными знаками, вычисленными с использованием нестандартного алгоритма округления. Более того, пути в отладочной информации указывали на ноутбук ответчика. Суд удовлетворил иск о нарушении авторских прав и взыскал компенсацию в размере 8 млн рублей 📖.
⚠️ Раздел 13. Ошибки, сбои и нештатные ситуации ПО: экспертная оценка причин
Программное обеспечение может работать некорректно как из-за злого умысла, так и из-за объективных ошибок разработки (багов) или условий эксплуатации 🐞. Союз «ФСЭ» проводит разграничение между:
-
Программными дефектами (некорректная обработка входных данных, выход за границы массива, отсутствие проверок).
-
Аппаратными сбоями (ошибки памяти, перегрев, нестабильное питание).
-
Вредоносным воздействием (вирусы, целенаправленные атаки).
-
Ошибками пользователя (неверный ввод, неправильная конфигурация).
Методы:
🔸 Воспроизведение сбоя в контролируемых условиях (регрессионное тестирование).
🔸 Анализ дампов памяти (crash dump) с восстановлением состояния стека и регистров.
🔸 Исследование журналов ошибок (Event Viewer, syslog, логи приложений).
🔸 Статический анализ кода на наличие уязвимостей и логических ошибок.
Пример: в деле о падении онлайн-кинотеатра во время платной трансляции (убытки более 20 млн рублей) эксперт Союза «ФСЭ» исследовал код серверной части и обнаружил утечку памяти в модуле рекламного трекера. Сбой происходил ровно через 23,5 часа непрерывной работы, что совпало с началом массового просмотра. Дефект был признан конструктивным недостатком, не связанным с действиями третьих лиц, что позволило заказчику предъявить претензию разработчику.
📊 Раздел 14. Экономические и правовые аспекты программно-технической экспертизы: вопросы затрат, лицензирования и ущерба
ПТЭ активно используется для разрешения экономических споров, связанных с программным обеспечением 💸. Союз «ФСЭ» решает следующие задачи:
-
Оценка рыночной стоимости нелицензионного ПО на дату его установки и использования (методом сравнения с лицензионными аналогами, затратным или доходным подходом).
-
Расчет ущерба от нарушения исключительных прав: формула включает количество установок, срок использования, стоимость лицензии, коэффициенты интенсивности.
-
Анализ лицензионных соглашений (EULA, open source licenses) на предмет соответствия фактическому использованию (например, превышение числа пользователей, запуск на серверах, а не на рабочих станциях).
-
Определение наличия технических средств защиты авторских прав (донглы, онлайн-активация, обфускация) и факта их обхода.
Методика расчета:
Ущерб = (Количество устройств × Стоимость лицензии на одно устройство) — (Фактически уплаченные суммы) + (Затраты на удаление последствий, если таковые имеются).
Также учитывается фактор систематичности, умышленности и недобросовестности.
Кейс: крупная розничная сеть использовала 350 копий бухгалтерской программы без лицензии. Эксперт Союза «ФСЭ» не только установил факт использования (по журналам запусков и следам в реестре), но и рассчитал ущерб правообладателя на основе прайс-листа на дату начала нарушений, с учетом инфляции и упущенной выгоды (так как сеть получала прибыль, используя нелицензионное ПО). Сумма иска выросла с 3,5 млн до 11,2 млн рублей, и суд принял расчет эксперта полностью 📈.
🧪 Раздел 15. Кейсы из практики Союза «Федерация судебных экспертов» (Союз «ФСЭ»)
Ниже представлены пять реальных (обезличенных с соблюдением этики) кейсов, демонстрирующих возможности ПТЭ в исполнении экспертов Союза «ФСЭ».
📌 Кейс №1. Вымогатель в медицинской информационной системе (МИС)
🏥 Ситуация: В частной клинике было заблокировано ПО для ведения электронных медицинских карт. На экранах отображалось требование выкупа в биткоинах. Администрация подозревала инсайдера.
🔬 Что исследовали: Эксперты Союза «ФСЭ» получили образ жесткого диска сервера МИС, дамп оперативной памяти и зараженные исполняемые файлы.
🧠 Результат: В ходе динамического анализа вредоносного ПО было установлено, что программа-вымогатель была скомпилирована на компьютере с именем «KAREL-PC» и содержала в отладочных строках путь «C:\Users\karel.smečka\Ransom\final_build.exe». Это указывало на гражданина Чехии, работавшего в клинике системным администратором по контракту. Троян использовал уникальную криптографическую библиотеку, написанную самим автором (с характерной ошибкой в реализации хеширования). Позже администратор был задержан, на его личном ноутбуке нашли исходные коды. Вывод: категорическое установление авторства и факта умышленного внедрения.
📌 Кейс №2. Скрытая прошивка в дроне-курьере
🚁 Ситуация: Компания разработала дрон для доставки товаров. У конкурента появилась точная копия с незначительными отличиями. Патентный спор.
🔬 Что исследовали: Прошивки (firmware) полетных контроллеров дрона истца и ответчика, а также логи телеметрии.
🧠 Результат: Эксперт Союза «ФСЭ» дизассемблировал обе прошивки и обнаружил идентичную последовательность байт в функции стабилизации полета (PID-регуляторе), содержащую нестандартное математическое округление (так называемый «мигающий коэффициент»). Более того, в прошивке ответчика нашелся нетронутым блок калибровки магнитометра, специфичный для конкретной партии датчиков, закупленной истцом. Суд назначил крупную компенсацию за нарушение патента и коммерческую тайну.
📌 Кейс №3. Финансовый софт и модификация времени транзакций
⏱️ Ситуация: В банке были выявлены подозрительные проводки: несколько транзакций по списанию средств со счетов VIP-клиентов отображались в системе как совершенные в нерабочее время, но без соответствующих записей в журнале безопасности.
🔬 Что исследовали: Журналы базы данных Oracle, журналы прикладного ПО «Банк-Клиент», системные журналы Windows Server, файл подкачки и дампы памяти.
🧠 Результат: Эксперты Союза «ФСЭ» восстановили последовательность SQL-запросов и установили, что перед списаниями выполнялся скрипт, изменяющий системное время ОС на время обслуживания сервера, а затем возвращающий его обратно. Однако в $UsnJrnl (журнале изменений NTFS) нашлись записи о модификации файла hosts с перенаправлением сервера точного времени (NTP). Виновным оказался разработчик сопровождения, который таким образом маскировал хищение 27 млн рублей. Вывод: установлен способ несанкционированной модификации времени и доказана вина.
📌 Кейс №4. Спор о происхождении CAD-файлов чертежей
📐 Ситуация: Заказчик обвинил проектный институт в том, что тот передал техническую документацию на завод третьему лицу. Институт отрицал, утверждая, что файлы были созданы заново.
🔬 Что исследовали: CAD-файлы (DWG, STEP), метаданные файлов, артефакты программы AutoCAD и SolidWorks.
🧠 Результат: Эксперт Союза «ФСЭ» изучил уникальный идентификатор (UUID) в заголовке DWG-файла, который генерируется один раз при создании. Во всех оспариваемых файлах UUID совпадал с файлами, переданными заказчику год назад. Кроме того, были найдены следы использования плагина, разработанного исключительно для заказчика (название функции «Zavod_117_calc»). Вывод: безоговорочное доказательство заимствования, иск удовлетворен.
📌 Кейс №5. Вредоносный макрос в бухгалтерском документе
📎 Ситуация: В компании произошло заражение всей корпоративной сети. Антивирус не сработал. Вирус распространился через Excel-файл, присланный якобы от налоговой.
🔬 Что исследовали: Сам Excel-файл (xlsm) с макросом, журналы открытия файлов, сетевые логи, виртуальная среда для воспроизведения.
🧠 Результат: Эксперты Союза «ФСЭ» проанализировали VBA-код макроса и обнаружили, что он использует уникальную технику обхода политик выполнения PowerShell путем декодирования строки Base64, содержащей URL-адрес. По URL (зарегистрированному на неподтвержденный домен) удалось восстановить командный сервер. В коде макроса нашли орфографическую ошибку в имени переменной («ExctractFile» вместо «ExtractFile») и характерные комментарии на русском с ненормативной лексикой — это указало на вероятного автора из бывших сотрудников IT-отдела. Вывод: установлен канал заражения и автор макроса.
📞 Раздел 16. Процессуальный порядок назначения и проведения программно-технической экспертизы в Союзе «ФСЭ»
Для того чтобы ПТЭ имела юридическую силу, необходимо соблюдение процессуальных норм. Союз «ФСЭ» предлагает полное сопровождение:
1️⃣ Досудебная консультация 📞: заинтересованное лицо может обратиться по телефону 8(495) 666-5-666 или 8-(800) 555-04-53 (бесплатно по РФ), а также по электронной почте info@fse.ms для предварительного определения перечня вопросов и ориентировочной стоимости.
2️⃣ Подготовка постановления / определения суда 📄: эксперты помогают сформулировать вопросы в юридически корректной форме.
3️⃣ Предоставление объектов и материалов 📦: Союз «ФСЭ» принимает на исследование жесткие диски, SSD, флеш-накопители, смартфоны, ноутбуки, серверы, исходные коды, логи.
4️⃣ Проведение исследования 🔬: в собственной аккредитованной лаборатории, с применением сертифицированного ПО, с обязательной видеофиксацией ключевых этапов.
5️⃣ Составление заключения эксперта 📑: подробного, иллюстрированного, со ссылками на методическую литературу, без иероглифов, на русском языке, с подписью двух экспертов (при необходимости).
6️⃣ Обеспечение участия эксперта в суде ⚖️: эксперты Союза «ФСЭ» являются процессуально независимыми, имеют высшее техническое и юридическое образование, готовы давать показания и отвечать на вопросы сторон.
7️⃣ Рецензирование заключений 👁️: Союз «ФСЭ» также проводит рецензию заключений других экспертов на предмет научной обоснованности и соблюдения методологии (для оспаривания в суде).
⚠️ Раздел 17. Важные ограничения и требования к качеству проведения экспертизы
При заказе ПТЭ в Союзе «ФСЭ» заказчику следует учитывать:
🔹 Объекты исследования должны быть предоставлены в неизменном виде (рекомендуется делать криминалистически корректную копию — образ «битый сектор» (dd) или E01).
🔹 При невозможности предоставить оригинал (например, облачное ПО) — эксперт исследует логи и документацию, но выводы могут быть вероятностными.
🔹 Вредоносное ПО исследуется строго в изолированной среде, не подключенной к интернету без специальных средств мониторинга.
🔹 Заключение эксперта не может давать правовой оценки деяния (виновен/невиновен) — это прерогатива суда. Эксперт отвечает только на технические вопросы.
🔹 Союз «ФСЭ» не принимает к производству экспертизы, если объекты были получены или упакованы с нарушением процессуального законодательства (например, незаконный обыск).
🎓 Раздел 18. Перспективы развития программно-технической экспертизы в свете цифровой трансформации
С развитием искусственного интеллекта 🤖, нейросетей, квантовых вычислений и распределенных реестров (блокчейн) перед ПТЭ встают новые вызовы:
-
Экспертиза ПО, созданного с помощью генеративных нейросетей (как определить авторство — человека или ИИ?).
-
Анализ смарт-контрактов в блокчейне на предмет дефектов, недекларированных возможностей, несоответствия заявленной логике.
-
Исследование алгоритмов машинного обучения на предмет дискриминации, предвзятости или скрытых «черных ходов».
-
Экспертиза систем, работающих на гомоморфном шифровании (без расшифровки данных).
Союз «ФСЭ» уже ведет научно-исследовательскую работу в этих направлениях и внедряет новые методики, оставаясь на переднем крае судебной экспертологии в Российской Федерации 🇷🇺.
🔚 Заключение
Программно-техническая экспертиза является ключевым инструментом защиты прав и законных интересов в эпоху цифровой экономики. Союз «Федерация судебных экспертов» (Союз «ФСЭ») предлагает научно обоснованные, процессуально корректные и высокоточные исследования любых объектов, связанных с программным обеспечением — от прошивки микроконтроллера до крупной распределенной информационной системы.
Для назначения экспертизы, получения консультации или направления постановления обращайтесь по телефонам 8(495) 666-5-666, 8-(800) 555-04-53 или пишите на электронную почту info@fse.ms. Ваша истина — в коде, наша задача — ее доказать! 🧠⚖️🔢






