📌 Введение: от полноты исходных материалов зависит успех экспертизы
- Экспертиза обстоятельств использования компьютерных средств — это сложное, многоаспектное исследование, направленное на установление фактов, связанных с действиями пользователя (или нескольких пользователей) за компьютером, ноутбуком, сервером, мобильным устройством или в облачной среде. От того, насколько полно и корректно будут собраны и переданы эксперту цифровые доказательства и носители информации, напрямую зависят полнота, достоверность и доказательственная сила заключения.
- Любое упущение — отсутствие жесткого диска, непредоставление логов, использование копий вместо оригиналов — может привести к тому, что экспертиза не сможет ответить на поставленные вопросы, либо ее выводы будут оспорены в суде как неполные или необоснованные.
- Настоящая консультация подготовлена в научно-юридическом стиле и содержит исчерпывающий перечень цифровых доказательств и носителей информации, необходимых для успешной экспертизы обстоятельств использования компьютера и фиксации всех действий пользователя. Также даны практические рекомендации по их сбору, упаковке и передаче эксперту.
Глава 1. Физические носители информации: «тело» доказательства 💾
Наиболее очевидная, но далеко не единственная категория — это физические устройства, на которых хранится или хранилась информация.
1.1. Стационарные и мобильные компьютеры 💻
| Носитель | Что дает эксперту | Особенности изъятия |
| Системный блок (ПК) | Полная информация о работе пользователя: операционная система, установленные программы, файлы, логи, история браузера, временные файлы, артефакты удаленной деятельности | Не рекомендуется извлекать жесткий диск самостоятельно без участия эксперта. Лучше передавать весь блок в сборе |
| Ноутбук | Те же данные, что и у ПК, плюс информация о работе от батареи, автономности, подключении к док-станциям | Упаковать в антистатический пакет; жесткий диск часто неотделим от корпуса (передавать целиком) |
| Нетбук, моноблок | Аналогично | Аналогично |
1.2. Серверы и сетевое оборудование 🖥️
Если инцидент связан с работой корпоративной сети или серверов, предметом экспертизы могут стать:
| Носитель | Что дает эксперту |
| Сервер (файловый, почтовый, веб-сервер, терминальный сервер) | Логи подключений пользователей, записи о доступе к файлам, почтовые базы, журналы веб-сервера, данные об использовании корпоративных приложений (1С, SAP, CRM) |
| Сервер баз данных (MS SQL, PostgreSQL, Oracle) | Журналы транзакций, записи об изменениях данных (кто, когда, что изменил), SQL-запросы |
| Сетевое оборудование (маршрутизатор, коммутатор, межсетевой экран) | Логи сетевых подключений, IP-адреса, порты, время соединений, данные о NAT (трансляции сетевых адресов) |
1.3. Внешние накопители и периферия 💿
| Носитель | Что дает эксперту |
| Внешний жесткий диск (USB-HDD, USB-SSD) | Данные, скопированные с компьютера или на компьютер; возможность анализа файловой системы на предмет следов подключения к конкретному ПК |
| Флеш-накопитель (USB-flash) | Те же, что у внешнего HDD, плюс малый объем помогает восстанавливать удаленные данные быстрее |
| Карта памяти (SD, microSD) | Данные с мобильных устройств, фотоаппаратов, планшетов |
| Оптические диски (CD, DVD, Blu-ray) | Записанные файлы, метаданные записи (программа, время) |
| Принтер, МФУ (с жестким диском) | Журнал печати, кэш распечатанных документов, сведения о пользователях, отправивших файлы на печать |
1.4. Мобильные устройства 📱
Смартфоны и планшеты — самостоятельные источники цифровых доказательств:
| Носитель | Что дает эксперту |
| Смартфон (iOS, Android) | История звонков, SMS/MMS, переписка в мессенджерах, геолокация, история браузера, фотографии, видео (включая удаленные), данные об установленных приложениях |
| Планшет | Аналогично смартфону |
Глава 2. Цифровые данные, извлеченные из носителей (образы, дампы) 📀
Физический носитель — это «черный ящик». Эксперт работает не с ним напрямую, а с его криминалистической копией (образом, дампом). Создание образа — обязательный этап, обеспечивающий неизменность оригинала.
2.1. Образ жесткого диска (full disk image) 🖨️
- Что это: побитовая (сектор-в-сектор) копия всего жесткого диска, включая служебные области, удаленные файлы, нераспределенное пространство.
- Зачем нужен: Именно из образа эксперт восстанавливает удаленные данные, анализирует незашифрованные области, ищет скрытые контейнеры.
- Формат: Обычно в формате E01 (EnCase), DD (raw), AFF, или VHD/VMDK (для виртуальных машин).
2.2. Образ оперативной памяти (RAM dump) 🧠
- Что это: Дамп содержимого оперативной памяти (ОЗУ), снятый в момент работы компьютера.
- Зачем нужен: Содержит ключи шифрования, запущенные процессы, несохраненные данные, сетевые соединения, пароли. Критически важен при расследовании атак программ-вымогателей, шифровальщиков.
- Условие: Должен сниматься с включенного компьютера. После выключения данные теряются.
2.3. Образы виртуальных машин 💻
- Что это: Файлы виртуальных машин (VMDK для VMware, VHD/VHDX для Hyper-V).
- Зачем нужен: Многие корпоративные серверы работают на виртуализации. Эксперт анализирует образ виртуального диска, извлекая те же данные, что и с физического.
Глава 3. Системные и прикладные журналы (логи) 📜
Логи — это хронология событий, происходивших на компьютере. Они являются основой для восстановления последовательности действий пользователя.
3.1. Журналы операционной системы (Windows Event Logs) 🪟
| Журнал | Идентификатор события | Что фиксирует |
| Security Log | 4624, 4625, 4648, 4634 | Успешные и неудачные входы в систему, смена паролей, изменения прав |
| System Log | События драйверов, загрузка системы, ошибки дисков | |
| Application Log | Сбои приложений, ошибки, предупреждения | |
| Setup Log | Установка и удаление программ, обновления | |
| PowerShell Log | Запуск скриптов PowerShell (часто используется злоумышленниками) |
3.2. Журналы приложений 📋
| Источник | Что фиксирует |
| Браузеры (Chrome, Firefox, Edge) | История посещений, загрузки, куки, кэш, сохраненные пароли |
| Мессенджеры | Время отправки сообщений, участники, переданные файлы |
| Офисные пакеты (MS Office) | Открытие, редактирование, последнее сохранение файлов |
| Почтовые клиенты (Outlook, Thunderbird) | Время отправки/получения писем, вложения |
| Прокси-сервер, межсетевой экран | Все исходящие и входящие сетевые соединения с указанием IP и портов |
3.3. Журналы СУБД (баз данных) 🗄️
- Журнал транзакций (Transaction Log): Каждое изменение данных (INSERT, UPDATE, DELETE).
- Журнал ошибок (Error Log): Сбои, предупреждения.
- Журнал медленных запросов (Slow Query Log): Для выявления аномалий.
Глава 4. Метаданные файлов и временные метки (MAC-время) ⏰
Файловые системы (NTFS, FAT, APFS) хранят для каждого файла три временных метки:
| Аббревиатура | Расшифровка | Значение для эксперта |
| M (Modified) | Время последнего изменения содержимого файла | Когда файл был отредактирован |
| A (Accessed) | Время последнего доступа (чтения или выполнения) | Когда файл был открыт (для чтения или запуска) |
| C (Created / Changed) | Время создания файла (или изменения метаданных) | Исходное время появления файла на диске |
Анализ MAC-времени позволяет восстановить хронологию работы с документами: когда файл был создан, когда его открыли, когда сохранили изменения. Это критично для установления факта редактирования документа в определенный период.
Глава 5. Резервные копии (бэкапы) и облачные хранилища ☁️
Даже если данные удалены с основного компьютера, они могут сохраниться в резервных копиях или облаке.
5.1. Резервные копии (бэкапы)
| Тип бэкапа | Источник |
| Системные (Windows Backup) | Встроенные средства Windows |
| Бэкапы стороннего ПО (Acronis, Veeam, Backup Exec) | Корпоративные системы резервного копирования |
| Теневые копии (Shadow Copies) | Встроенный механизм Windows; позволяет восстановить предыдущие версии файлов без полноценного бэкапа |
5.2. Облачные хранилища и аккаунты 🌐
| Сервис | Данные |
| Google Drive, Google Диск | Файлы, история версий, логи доступа |
| Microsoft OneDrive | Файлы, история версий, логи |
| Dropbox | Файлы, журнал активности |
| iCloud | Фото, видео, заметки, резервные копии iPhone |
| Яндекс.Диск, Облако Mail.ru | Аналогично |
Предоставить доступ к облачным аккаунтам (логин, пароль) можно только при наличии судебного решения или добровольного согласия владельца. Эксперт работает с выгрузкой данных, полученной законным путем.
Глава 6. Данные сетевого трафика (PCAP-файлы) 🌐
При расследовании инцидентов, связанных с передачей данных по сети (утечки, атаки, несанкционированный доступ), необходимы:
| Данные | Описание |
| Записи сетевого трафика (PCAP, PCAPNG) | Файлы, записанные с помощью сниффера (tcpdump, Wireshark, TShark) |
| Логи маршрутизатора / межсетевого экрана | IP-адреса, порты, время подключений |
| Логи прокси-сервера | URL-запросы пользователей |
| Логи DHCP-сервера | Выдача IP-адресов устройствам |
Глава 7. Данные с мобильных устройств (для комплексной экспертизы) 📱
Если действия пользователя могли осуществляться также с мобильного телефона или планшета, следует предоставить:
| Данные | Метод извлечения |
| Полный дамп памяти телефона (через ПО Cellebrite, Oxygen, UFED) | Физическое извлечение (требует разблокировки устройства или эксплойта) |
| Резервная копия iOS (iTunes, iCloud) | Если пароль резервной копии известен |
| Логи приложений мессенджеров (Telegram, WhatsApp, Viber, Signal) | Из файловой системы (после джейлбрейка или эксплойта) |
Глава 8. Описание контекста инцидента и вопросы эксперту ❓
Без понимания контекста даже самый качественный анализ может быть направлен в неверное русло.
8.1. Что нужно предоставить эксперту в письменной форме 📄
- Дату и время инцидента (или предполагаемый период).
- Описание обстоятельств: что произошло, какие файлы исчезли/появились, кто имел доступ.
- Список подозреваемых лиц (логины, имена компьютеров, IP-адреса).
- Внутренние регламенты (например, Политика использования компьютерных средств, положения о коммерческой тайне, парольные политики).
- Любые другие документы, которые могут содержать техническую информацию (акты, докладные, заявления).
8.2. Четко сформулированные вопросы для эксперта ❓
| Плохая формулировка | Хорошая формулировка |
| «Кто удалил файлы?» | «Были ли удалены файлы X, Y, Z (перечень) с компьютера сотрудника A? Если да, то в какое время и из какой учетной записи?» |
| «Что делал пользователь?» | «Какие программы были запущены на компьютере сотрудника A в период с 10:00 до 12:00 15.03.2025? Какие веб-сайты посещались?» |
| «Была ли утечка?» | «Имеются ли следы копирования файлов (перечень) на внешние USB-накопители в период с 01.03.2025 по 15.03.2025? Если да, на какие носители?» |
Глава 9. Как правильно изъять и упаковать носители (чтобы не испортить доказательства) 📦
Большинство ошибок происходит на этапе изъятия. Вот основные правила.
9.1. Общие правила 🛡️
- Не включайте выключенный компьютер. Если компьютер включен — не выключайте его (особенно если на нем запущен процесс шифрования или важные программы). Лучше дождаться эксперта.
- Не пытайтесь самостоятельно скопировать файлы или заглянуть в них. Каждое такое действие меняет временные метки и может уничтожить удаленные данные.
- Не подключайте флешки, внешние диски и другие накопители к компьютеру-носителю доказательств.
- Не запускайте антивирусную проверку или сканирование — это активные действия, которые могут изменить состояние системы.
9.2. Упаковка 📦
- Жесткий диск (или системный блок) упаковывается в антистатический пакет (чтобы не повредить компоненты статическим электричеством).
- Он помещается в картонную коробку с амортизатором (пузырчатой пленкой).
- Коробка опечатывается бумажной лентой с подписями понятых (если изъятие происходит в рамках следственных действий).
- На коробку наклеивается бирка: «Носитель информации по делу № X. Опечатано. ФИО, дата».
9.3. Документирование 📋
Составляется протокол изъятия (или акт приема-передачи), в котором фиксируется:
- Что именно изъято (производитель, модель, серийный номер, объем).
- В каком состоянии (включен/выключен, есть ли пароль).
- Кто изымал, в чьем присутствии, кому передано.
Глава 10. Типичные ошибки при сборе доказательств и как их избежать ❌
- Не предоставление логов и бэкапов, которые были в распоряжении. Сторона иногда «забывает» о существовании логов, которые могут быть невыгодны. Это грубое нарушение принципа полноты.
- Передача копий низкого качества (пережатых скриншотов) вместо образов. Эксперт не может работать с картинкой, ему нужен оригинал файла.
- Непредоставление паролей и ключей шифрования. Если компьютер зашифрован (BitLocker), предоставьте пароль (если он известен законным путем), иначе экспертиза остановится.
- Самостоятельное включение выключенного компьютера «для проверки». Это может перезаписать следы в оперативной памяти и изменить временные метки.
- Отсутствие документального подтверждения цепочки хранения (chain of custody). Если нет протокола изъятия, опечатывания, суд может исключить доказательства.
Заключение: подготовка к экспертизе — залог успеха 🎯
Полнота и корректность предоставленных цифровых доказательств и носителей информации напрямую определяют, сможет ли эксперт ответить на поставленные вопросы и насколько убедительным будет его заключение в суде. Перечень необходимых материалов широк: от физических устройств (компьютеры, серверы, флешки) до данных (образы дисков, дампы RAM, логи ОС и приложений, метаданные файлов, записи сетевого трафика, резервные копии и данные из облачных хранилищ).
Ключевой принцип — неизменность оригинала. Любое действие с носителем должно минимизироваться. Если у вас нет опыта в изъятии цифровых доказательств, лучше воздержаться и пригласить эксперта на место.
Для получения индивидуальной консультации по вашему конкретному случаю, определения точного перечня необходимых материалов и заказа экспертизы обращайтесь на наш сайт: https://fedexpertiza.ru/





