
🖥️ В современном цифровом мире учетная запись пользователя является не просто набором логина и пароля, а ключевым идентификатором личности в информационной системе. Она связывает физическое лицо с его действиями, документами, правами доступа, финансовыми операциями и конфиденциальной информацией. Любое изменение такой записи – будь то смена пароля, обновление контрольных вопросов, привязка нового номера телефона, изменение электронной почты, повышение привилегий или редактирование профиля – может иметь серьезные юридические и экономические последствия. Особенно остро этот вопрос стоит в корпоративных средах, государственных информационных системах, банковском секторе и в ходе судебных разбирательств, связанных с инцидентами информационной безопасности. Признаки изменения учетной записи могут быть как очевидными (например, запись в системном журнале), так и скрытыми – когда злоумышленник после неправомерного вмешательства пытается замести следы, редактируя логи, меняя временные метки или маскируя свои действия под легитимные операции администратора.
- 🔐 Данная статья посвящена комплексной методологии компьютерной экспертизы, направленной на выявление, фиксацию и интерпретацию любых модификаций учетных данных. Мы рассмотрим весь спектр инструментальных средств – от анализа стандартных журналов событий Windows (Security, System, Application) до низкоуровневого исследования реестра, файловых систем, теневых копий (Volume Shadow Copy), артефактов браузеров, почтовых клиентов и специализированных корпоративных систем управления доступом (Active Directory, LDAP, IAM-решения). Отдельное внимание будет уделено методикам восстановления удаленных записей, анализа временных аномалий, выявления использования стороннего программного обеспечения для скрытого изменения атрибутов, а также построению временной линии инцидента. Все описываемые подходы базируются на многолетнем практическом опыте Союза «Федерация судебных экспертов», который выполнил более двухсот экспертиз по делам о несанкционированном доступе, инсайдерских угрозах, финансовом мошенничестве и киберпреступлениях. Эксперты организации владеют сертифицированными методиками работы с цифровыми следами, используют сертифицированное программно-аппаратное обеспечение и имеют доступ к уникальным базам данных хеш-сумм вредоносного и легитимного ПО, что позволяет отличать штатные изменения от аномальных.
Раздел 1. 🎯 Цели и объекты компьютерной экспертизы изменений учетной записи
- Компьютерная экспертиза в данном направлении может преследовать различные цели, которые определяют глубину и вектор исследования. Первая и наиболее частая цель – это установление факта несанкционированного изменения учетной записи (например, смена пароля без ведома владельца). Вторая – определение точного времени и последовательности всех событий, связанных с модификацией, для восстановления хронологии инцидента. Третья – идентификация субъекта, выполнившего изменения (конкретный пользователь, системный процесс, удаленный сервер или автоматизированный скрипт). Четвертая – оценка объема изменений: какие именно поля или права доступа были затронуты, были ли скопированы, изменены или удалены личные данные владельца учетной записи. Пятая – выявление попыток маскировки следов, таких как удаление или редактирование журналов, подделка временных штампов, создание фальшивых событий для отвлечения внимания. Шестая – подготовка заключения для суда или следствия с юридически корректным описанием всех найденных артефактов и их привязкой к конкретным действиям. Объектами исследования в рамках такой экспертизы выступают: жесткий диск (или SSD) компьютера, образ диска (снятый штатными или криминалистическими средствами), файлы журналов событий (EVT, EVTX), файлы реестра (SAM, SECURITY, SYSTEM, SOFTWARE), файлы конфигурации приложений, файлы профиля пользователя (NTUSER.DAT, USRCLASS.DAT), временные файлы, файлы подкачки и гибернации, сетевые логи с контроллеров домена, а также логи прокси-серверов и шлюзов безопасности. В Союзе «Федерация судебных экспертов» разработана классификационная схема объектов исследования по степени информативности, что позволяет эксперту выстраивать приоритетный порядок изучения, не тратя время на заведомо малополезные источники.
Раздел 2. 📜 Нормативно-правовая база и стандарты проведения экспертизы
- В Российской Федерации компьютерная экспертиза регламентируется рядом законодательных актов, включая Федеральный закон от 31.05.2001 № 73-ФЗ «О государственной судебно-экспертной деятельности», Уголовно-процессуальный кодекс (ст. 195–207), Гражданский процессуальный кодекс (ст. 79–87), а также Арбитражный процессуальный кодекс. В части технических стандартов применяются: ГОСТ Р 53622-2009 «Информационная технология. Наборы данных и форматы обмена. Методы криминалистического исследования компьютерных средств», ГОСТ Р 57580.1-2017 «Безопасность финансовых услуг. Защита информации», а также внутренние методические рекомендации Министерства цифрового развития, ФСБ и МВД. Кроме того, эксперты обязаны руководствоваться стандартами работы с цифровыми доказательствами, изложенными в международных руководствах типа NIST SP 800-86 (Guide to Integrating Forensic Techniques into Incident Response), хотя они имеют рекомендательный характер. Важно, что экспертное заключение должно содержать указание на все использованные методы и средства, включая версии программного обеспечения, сертификаты на оборудование и сведения о поверке измерительных приборов (если применялись). Союз «Федерация судебных экспертов» строго соблюдает правила цепочки хранения доказательств (chain of custody), фиксируя каждый этап от изъятия носителя до завершения анализа, что является обязательным условием для признания заключения допустимым доказательством в суде. В частности, все действия с оригинальным накопителем выполняются только с использованием аппаратных блокираторов записи (write-blocker), что исключает любое случайное или намеренное изменение данных.
Раздел 3. 🔍 Этапы проведения экспертизы изменений учетной записи
- Комплексная экспертиза включает восемь последовательных этапов. Первый этап – это ознакомление с постановлением о назначении экспертизы или договором на исследование, выяснение вопросов, поставленных перед экспертом, и сбор исходных данных (логины, время инцидента, известные пароли, данные о владельце). Второй этап – получение и криминалистическое копирование объектов исследования (создание образа жесткого диска в форматах E01, DD или AFF с вычислением контрольных хеш-сумм MD5, SHA-1, SHA-256). Третий этап – предварительный анализ, включающий сканирование носителя на наличие вредоносного ПО, шифровальщиков, руткитов, которые могли бы повлиять на достоверность журналов. Четвертый этап – глубокий анализ системных журналов событий с фильтрацией по идентификаторам событий (Event ID), связанным с управлением учетными записями. Пятый этап – анализ реестра Windows и файлов профилей на предмет изменений настроек учетной записи, временных меток, наличия скрытых пользователей. Шестой этап – исследование артефактов прикладного ПО: браузеров, почтовых клиентов, VPN-клиентов, корпоративных систем. Седьмой этап – восстановление удаленных записей и анализ теневых копий, чтобы выявить состояния учетной записи в прошлые моменты времени. Восьмой этап – синтез временной линии (timeline) всех событий, имеющих отношение к учетной записи, и формулирование выводов. Каждый этап протоколируется, а все промежуточные результаты сохраняются в структурированном виде. Союз «Федерация судебных экспертов» использует собственное программное обеспечение для автоматизированного построения таймлайнов, что позволяет значительно ускорить анализ и минимизировать риск пропуска отдельного события.
Раздел 4. 🧾 Анализ журналов безопасности Windows (Security Log)
- Журнал безопасности Windows является основным и наиболее информативным источником для обнаружения изменений учетной записи. Он содержит события с идентификаторами (Event ID), непосредственно указывающими на конкретные действия. Для Windows 10, 11 и Windows Server 2016/2019/2022 ключевыми являются следующие идентификаторы: 4720 – создание учетной записи; 4722 – включение учетной записи; 4723 – изменение пароля (самопользователем); 4724 – сброс пароля администратором; 4725 – отключение учетной записи; 4726 – удаление учетной записи; 4738 – изменение атрибутов учетной записи (например, группы, права, флаги); 4740 – блокировка учетной записи из-за превышения попыток входа; 4741 – создание учетной записи в домене; 4742 – изменение учетной записи в домене; 4743 – удаление учетной записи в домене; 4767 – разблокировка учетной записи; 4781 – изменение имени учетной записи; 4798 – перечисление групп пользователя; 4799 – перечисление членов группы. Каждое событие содержит такие поля, как время события, имя учетной записи, инициировавшей действие, целевая учетная запись, а также дополнительные параметры (например, старые и новые значения атрибутов). Эксперт должен не просто выгрузить эти записи, но и проверить их целостность – отсутствие пропусков в нумерации, корректность временных меток (сопоставление с временем по внешним источникам, например, NTP-серверам). Признаками манипуляции с журналом могут быть: отсутствие событий в период предполагаемого инцидента, резкий скачок номеров событий, несоответствие временных штампов системному времени. Союз «Федерация судебных экспертов» дополнительно проверяет соответствие записей в Security Log с записями в System Log (где фиксируются перезагрузки, запуски служб) и Application Log, чтобы выявить возможные расхождения, указывающие на редактирование журнала сторонними утилитами.
Раздел 5. 🧬 Исследование реестра Windows как источника артефактов изменений
- Реестр Windows содержит множество ветвей, которые хранят историю учетных записей, их параметров и парольных политик. Ветвь HKEY_LOCAL_MACHINE\SAM сохраняет данные о локальных пользователях в зашифрованном виде (хотя прямой доступ к ней блокируется системой, но в автономном анализе образа диска эти данные доступны). Ветвь HKEY_LOCAL_MACHINE\SECURITY хранит политики аудита и информацию о входах (Login History). Ветвь HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Lsa содержит параметры, связанные с методами аутентификации и кеширования учетных данных (например, наличие кеша доменных паролей). Особый интерес представляют разделы, где фиксируются последнее время входа пользователя, количество неудачных попыток, а также флаги учетной записи (например, флаг UF_DONT_EXPIRE_PASSWD, UF_ACCOUNTDISABLE, UF_PASSWD_NOTREQD). Изменение любого из этих параметров оставляет след в виде изменения времени модификации ключа. Эксперт может сравнить время модификации ключа с временем других системных событий, чтобы установить синхронность. Также возможно восстановление удаленных учетных записей путем анализа нераспределенного пространства реестра (slack space) – эта методика применяется, если стандартные инструменты не показывают запись. Союз «Федерация судебных экспертов» использует специализированный программный комплекс Registry Recon, который позволяет извлекать удаленные ключи и восстанавливать историю их изменений, включая значения, которые были перезаписаны. Это особенно актуально, когда злоумышленник пытается удалить созданную им учетную запись, но в реестре остаются фрагменты данных.
Раздел 6. 📁 Анализ файлов профиля пользователя (NTUSER.DAT и USRCLASS.DAT)
Файлы NTUSER.DAT (для каждого локального пользователя) и USRCLASS.DAT (для настроек оболочки) представляют собой кусты реестра, загружаемые при входе пользователя. Они содержат настройки рабочего стола, параметры Explorer, последние использованные документы (MRU), настройки браузеров (если они хранятся в профиле), а также временные метки последнего доступа к различным ресурсам. При изменении учетной записи – например, смене пароля, обновлении контрольных вопросов, изменении полного имени – некоторые приложения могут записывать эти изменения именно в профиль пользователя, а не в системный реестр. Кроме того, важным источником являются файлы «.recent» и «.cache» в папке пользователя, а также журналы в папке AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine – там сохраняется история команд, которые мог вводить злоумышленник для внесения изменений через командную строку или PowerShell. Эксперт анализирует время модификации этих файлов, их размер, а также содержимое (включая удаленные строки, которые могут быть восстановлены). Также проверяется папка «C:\Users\Имя_пользователя\AppData\Local\Microsoft\Windows\History» и аналогичные каталоги, где сохраняются следы действий в проводнике. Союз «Федерация судебных экспертов» использует автоматические парсеры, которые извлекают и структурируют сотни таких артефактов, экономя время и повышая точность. Например, при анализе одного из дел было обнаружено, что злоумышленник запускал скрипт смены пароля через PowerShell, и несмотря на очистку истории команд, в теневой копии файла PSReadLine осталась запись, что позволило точно идентифицировать время и содержание операции.
Раздел 7. 🕵️ Выявление следов удаления и маскировки событий
Злоумышленники, имеющие административные привилегии, часто пытаются очистить журналы событий, чтобы скрыть факт изменения учетной записи. Для этого могут использоваться штатные средства (например, команда wevtutil cl Security, которая очищает журнал) или сторонние утилиты для выборочного удаления записей. Однако даже после очистки журнала остаются артефакты: событие 1102 (очистка журнала безопасности) само фиксируется как новое событие, свидетельствующее о факте очистки. Кроме того, в файловой системе остаются атрибуты файлов журнала (например, файл Security.evtx имеет временные метки создания и последней записи, которые могут указывать на аномалии). Эксперт исследует размер файла журнала до и после предполагаемой очистки (если есть теневые копии). Также проверяется наличие так называемых «несостыковок» – например, если журнал показывает события до 10:00, а затем следующая запись имеет время 10:15, но при этом отсутствуют записи за 10:00–10:15, это явный признак удаления. В некоторых случаях применяются методы карательной криминалистики – анализ нераспределенного пространства диска на предмет фрагментов удаленных EVTX-файлов. Союз «Федерация судебных экспертов» имеет в своем арсенале программные средства, позволяющие десериализовать удаленные записи EVTX, даже если файл был перезаписан несколько раз. Такая глубокая экспертиза нередко позволяет восстановить до 70–80 % удаленных событий, что кардинально меняет картину инцидента.
Раздел 8. ⏳ Анализ временных аномалий и создание хронологической линии
Одним из ключевых аспектов экспертизы является проверка целостности временных меток по всем источникам. Windows использует несколько форматов времени: FILETIME (64-битное значение, отсчитываемое от 1601 года), SYSTEMTIME и Unix-время (для некоторых приложений). Эксперт проверяет согласованность времени между разными объектами: временем модификации файлов реестра, временем событий в журналах, временем доступа к файлам профиля, временем создания теневых копий и временем, указанным в метаданных сетевых подключений. Если, например, событие смены пароля в Security Log имеет время 12:00, а файл NTUSER.DAT был изменен в 11:55, а временная метка входа пользователя – 12:05, это может указывать на попытку искусственного сдвига времени или на использование нескольких часовых поясов (что характерно для удаленных взломов из других регионов). Для построения объективной хронологии применяется метод координатной сетки, где каждое событие получает временную координату и тип, после чего все события ранжируются. Союз «Федерация судебных экспертов» разработал авторскую методику «Хронос», которая автоматически выявляет аномальные временные кластеры и предлагает эксперту гипотезы для проверки. В результате на выходе получается детальная временная линия, которую можно представить в виде графика или таблицы в экспертном заключении – это значительно упрощает восприятие материала судьями и присяжными.
Раздел 9. 🔐 Исследование изменений привилегий и членства в группах
Помимо прямых изменений паролей и логинов, экспертиза должна охватывать модификации прав доступа: назначение пользователю административных привилегий, добавление в группу «Администраторы домена», «Администраторы локальные», «Операторы учетных записей» и прочие высокопривилегированные группы. В журнале безопасности это отражается событиями 4728 (добавление в группу), 4729 (удаление из группы), 4732 (добавление в локальную группу), 4733 (удаление из локальной группы). Но важно не только наличие такого события, но и сравнение состояния членства в группах «до» и «после» – для этого используется анализ теневых копий реестра, где хранятся предыдущие значения групповой политики. Также анализируются файлы группы «Политики» в sysvol для доменных контроллеров. Эксперт должен определить, было ли добавление пользователя в группу произведено законным администратором в рамках его должностных обязанностей или является несанкционированным. Для этого привлекаются данные о рабочем времени, IP-адресах, с которых производилась операция, и сопоставление с другими действиями этого администратора. В одном из кейсов Союза «Федерация судебных экспертов» было установлено, что технический специалист добавил себя в группу «Администраторы предприятия» в 3 часа ночи с неиспользуемого ранее IP-адреса, что явно указывало на злой умысел, несмотря на его объяснения о «плановых работах».
Раздел 10. 🧩 Анализ артефактов Active Directory и серверных инфраструктур
В корпоративных сетях управление учетными записями централизованно через Active Directory (AD). Изменения в AD фиксируются не только на локальных машинах, но и на контроллерах домена в журналах с идентификаторами 4720–4799 (для доменных операций). Кроме того, в AD существует атрибут «whenChanged», который автоматически обновляется при любом изменении объекта пользователя, а также «whenCreated» для даты создания. Эксперт может запросить с контроллера домена журналы и реплики, а также проверить метаданные репликации между контроллерами, чтобы выявить, не был ли изменен объект в одном сегменте сети и не синхронизирован ли он с другими. Сложность здесь в том, что изменения от администраторов реплицируются мгновенно, а удаление объекта может быть «каскадным» – например, удаление учетной записи влечет удаление связанных SID-историй. Для восстановления удаленных AD-объектов используется специальный режим восстановления служб каталога (DSRM) и анализ содержимого базы данных NTDS.DIT. Союз «Федерация судебных экспертов» имеет лицензионное программное обеспечение для чтения и разбора NTDS.DIT, что позволяет извлекать даже так называемые «мертвые» объекты (tombstones) с указанием времени их удаления и идентификатора того, кто удалил. В одном громком деле с утечкой данных из государственной информационной системы именно анализ NTDS.DIT позволил доказать, что учетная запись уволенного сотрудника была восстановлена и изменена через два месяца после его увольнения – это стало ключевым доказательством внутреннего нарушения.
Раздел 11. 📧 Исследование изменений в связанных сервисах и приложениях
Часто изменение учетной записи в ОС влечет за собой автоматические или ручные изменения в подключаемых сервисах: почтовых ящиках Exchange/Outlook, корпоративных мессенджерах, системах электронного документооборота, VPN-шлюзах, СКУД (системах контроля доступа), биллинговых платформах. Хотя эти системы не являются частью стандартной ОС, эксперт обязан проверить их логи, если они доступны. Например, в Microsoft Exchange событие 411 (изменение пароля учетной записи) синхронизируется с AD, но также имеет собственные метки времени. В системах на базе Linux с интеграцией через LDAP изменения отражаются в логах системного журнала (auth.log). Эксперт запрашивает логи этих систем за период, предшествующий и следующий за инцидентом, и сопоставляет их с временной линией, полученной из Windows-журналов. Любое расхождение – например, смена пароля в AD зафиксирована в 12:00, а в почтовом ящике пароль изменился в 12:15, но без соответствующей записи в AD – может указывать на обход штатных механизмов или на использование альтернативного способа аутентификации. Союз «Федерация судебных экспертов» регулярно проводит интеграционную экспертизу, где анализ не ограничивается одной рабочей станцией, а охватывает всю инфраструктуру, что позволяет выявить цепочки действий и их последствия.
Раздел 12. 🛡️ Выявление использования средств удаленного управления и аномальных протоколов
Изменение учетной записи может производиться не локально, а удаленно, с использованием RDP, SSH, TeamViewer, AnyDesk, VNC, PsExec, а также через инструменты управления, такие как SCCM, Kaspersky Endpoint Security или системные консоли поставщиков ПО. Эксперт анализирует логи сетевых соединений, записи в журнале безопасности о входах (Event ID 4624 – успешный вход, 4625 – неудачный вход), сопоставляя их с IP-адресами, портами, временем сессии и длительностью. Особое внимание уделяется нестандартным портам, использованию протоколов, не свойственных рабочей станции, а также аномальному трафику во внерабочее время. Также анализируются артефакты в папках временных файлов, кэше браузеров и подкачке на наличие следов сессий удаленного рабочего стола. Например, в реестре сохраняются записи о последних RDP-подключениях (MRU) с IP-адресами и именами компьютеров. Если злоумышленник использовал промежуточный сервер (jump-server), эксперт восстанавливает цепочку переходов, используя данные агентов безопасности и прокси-логи. В одном из кейсов эксперты Союза «Федерация судебных экспертов» выявили, что изменение учетной записи производилось с IP-адреса, который принадлежал общественному Wi-Fi в другом городе, но при этом на целевом компьютере была установлена программа-стилер, пересылавшая логины и пароли злоумышленнику – эта связь была установлена благодаря анализу одновременных сетевых подключений.
Раздел 13. 🔁 Анализ теневых копий (Volume Shadow Copy) для восстановления состояний
Теневое копирование томов – мощный инструмент, позволяющий восстанавливать предыдущие версии файлов и реестра. Эксперт обязательно проверяет наличие теневых копий на диске, создаваемых системой автоматически при установке обновлений, установке программ или по расписанию (если включена защита системы). Из теневой копии можно извлечь более старые версии файлов Security.evtx, SAM, SECURITY, а также кусты реестра, относящиеся к прошлым датам. Сравнивая параметры учетной записи (например, хеш пароля или флаги) в текущей копии и в теневой копии за предыдущий день, эксперт может точно определить момент изменения и его характер. Восстановление данных из теневых копий требует специальных драйверов и утилит, но в рамках экспертизы это обязательный этап. Союз «Федерация судебных экспертов» использует программный комплекс ShadowExplorer и собственные скрипты для массового извлечения всех доступных теневых копий и автоматического сравнения ключевых объектов. Благодаря этому, даже если злоумышленник очистил журналы и перезаписал реестр, теневая копия, сделанная до инцидента, сохраняет истинную картину. Например, в одном деле теневая копия позволила восстановить дату создания скрытой учетной записи, которая была удалена из текущего реестра, и это напрямую указало на конкретного сотрудника, имевшего доступ в тот день.
Раздел 14. 🧮 Использование методов статистического анализа для выявления аномалий
В сложных запутанных случаях, где количество событий исчисляется десятками тысяч, эксперты применяют методы машинного обучения и статистического анализа. Например, строится модель нормального поведения пользователя: характерное время входа, типичные IP-адреса, частота смены пароля, объем изменяемых атрибутов. Затем сравнивается поведение в исследуемый период. Отклонения более чем на 2 стандартных отклонения помечаются как аномалии. Такие методы особенно эффективны при выявлении медленных, растянутых по времени изменений (например, постепенное повышение привилегий за несколько недель). Союз «Федерация судебных экспертов» разработал собственный аналитический модуль «Аномалия», который интегрируется с журналами событий и автоматически строит графики частотности операций, корреляцию с рабочим календарем и тепловые карты активности. Однако эксперт всегда проверяет выводы алгоритма вручную, чтобы исключить ложные срабатывания. В одном из дел этот модуль выявил, что учетная запись бухгалтера изменяла пароль ровно каждую пятницу в 17:30 – что оказалось действием автоматического скрипта ротации паролей, утвержденного регламентом, так что отклонение было признано легитимным, что сэкономило время следствия.
Раздел 15. ⚖️ Оформление экспертного заключения и его доказательная сила
Экспертное заключение по компьютерной экспертизе должно содержать: вводную часть (данные об эксперте, учреждении, дате, материале дела), исследовательскую часть (описание всех этапов с техническими подробностями), синтезирующую часть (анализ и интерпретация фактов), выводы (четкие ответы на вопросы суда/следствия), а также приложения (скриншоты, таблицы, временные линии, хеш-суммы, сертификаты ПО). Особое внимание уделяется формулировкам: они должны быть категоричными там, где есть однозначность, и вероятностными – где есть неопределенность. Например, «изменение пароля было произведено в 12:03:14 с компьютера с именем WS-01» – категорично, а «существует высокая вероятность, что операция инициирована удаленно через RDP» – требует дополнительных пояснений. В выводы включается краткая характеристика всех найденных признаков изменения учетной записи с привязкой к временной шкале. Союз «Федерация судебных экспертов» применяет единый стандарт оформления, который уже одобрен Верховным судом РФ в ряде прецедентных решений, что гарантирует принятие заключения без формальных отказов. Также в заключении обязательно указываются методы защиты от ошибок (например, дублирование расчетов на независимом программном обеспечении), что повышает доверие к результатам.
Раздел 16. 💼 Подробные кейсы из практики Союза «Федерация судебных экспертов»
Для иллюстрации методологии приведем пять обширных кейсов, где экспертиза изменений учетной записи сыграла решающую роль.
Кейс 1. 🏦 Финансовая организация, г. Москва, хищение денежных средств через систему ДБО
В крупный банк поступила жалоба от юридического лица на списание 14,7 млн рублей со счета через систему дистанционного банковского обслуживания. Клиент утверждал, что не совершал транзакций, а банк заявлял об успешной аутентификации через логин и пароль. По запросу следствия Союз «Федерация судебных экспертов» провел экспертизу рабочей станции финансового директора и сервера банка. Исследование журналов безопасности Windows показало, что за 2 часа до транзакции была произведена смена пароля учетной записи, используемой для ДБО (Event ID 4723). Интересно, что в журнале эта смена была инициирована не самим директором, а системным процессом с именем svchost.exe, запущенным от имени локальной службы, что нехарактерно для штатной процедуры. Эксперты углубились и обнаружили, что за 15 минут до этого был установлен вредоносный драйвер, который перехватывал ввод с клавиатуры и отправлял данные на внешний IP-адрес. Анализ теневых копий показал, что пароль учетной записи имел старый хеш, который сохранился в SAM до инцидента. Сопоставив это с временными метками входа в систему (Event ID 4624), эксперты установили, что сразу после смены пароля с этого же компьютера был совершен вход с нового пароля, а затем проведена серия финансовых операций. При этом стандартные логи банка фиксировали только конечные транзакции, но не сам факт изменения пароля, так как он производился локально на ПК клиента. Заключение эксперта доказало, что пароль был изменен злоумышленником через внедренное ПО, а не клиентом. Банк признал свою ответственность и возместил ущерб, а материалы были переданы в ФСБ для поиска хакерской группы. Экономия банка от предотвращения имиджевых потерь и судебных издержек составила около 100 млн рублей, а клиент получил полную компенсацию.
Кейс 2. 🏭 Промышленный холдинг, г. Екатеринбург, саботаж со стороны инсайдера
На крупном машиностроительном заводе остановилось производство из-за блокировки доступа к управляющим системам (SCADA). Главный инженер не мог войти в систему, а его учетная запись была отключена. После восстановления доступа оказалось, что многие настройки оборудования изменены. Дирекция заподозрила уволенного сотрудника, который имел административные права на момент увольнения. Союз «Федерация судебных экспертов» получил образ жесткого диска контроллера домена и рабочей станции инженера. Анализ Security Log показал событие 4725 (отключение учетной записи) и 4732 (добавление группы «Администраторы») для другой учетной записи, созданной за 10 минут до отключения. При этом событие 4725 было инициировано от имени самого инженера, но в нерабочее время (2:45 ночи). Эксперты проверили RDP-логи и обнаружили, что в это время с IP-адреса офисной подсетки был вход, но не с компьютера инженера, а с сервера резервного копирования, что было нелогично. Детальный анализ файлов реестра на сервере показал наличие скрытой учетной записи с тестовым именем, которая была создана через PowerShell-скрипт, найденный в папке Temp. Восстановление истории команд PSReadLine показало, что скрипт был запущен с использованием сохраненного пароля администратора, записанного в открытом виде в файле на рабочем столе уволенного сотрудника. Но самое важное – эксперты выявили, что за 3 дня до инцидента уволенный сотрудник удаленно подключился к серверу через TeamViewer с домашнего IP, хотя его права были формально отозваны, но сессия не была разорвана. Это позволило точно установить, что именно он изменил учетные записи с целью саботажа. Заключение было направлено в суд, и бывший сотрудник был приговорен к возмещению ущерба в размере 3,2 млн рублей и к условному сроку. Завод также пересмотрел политику управления сессиями и внедрил двухфакторную аутентификацию для критических систем.
Кейс 3. 🏥 Медицинская страховая компания, г. Санкт-Петербург, утечка персональных данных
В страховую компанию поступила информация от Роскомнадзора о том, что в открытом доступе обнаружена база данных застрахованных лиц, содержащая 120 тыс. записей с паспортными данными, диагнозами и телефонами. Расследование показало, что за 2 недели до утечки была изменена учетная запись системного администратора – ему были выданы права на экспорт данных, хотя ранее он не имел такого доступа. Запись об изменении в журнале безопасности была удалена, но Союз «Федерация судебных экспертов» восстановил её из теневой копии, которая делалась во время планового обновления за день до инцидента. Восстановленное событие содержало ID 4732 (добавление в группу «Экспортеры БД») и было инициировано от имени другого администратора, который находился в отпуске в тот день. Эксперты провели анализ электронной почты и календаря и выяснили, что это действие было выполнено с IP-адреса, принадлежащего рабочей станции, за которой по записям СКУД в этот момент никого не было. Дополнительный анализ Event ID 4624 показал, что вход на эту станцию был осуществлен с использованием учетной записи третьего сотрудника из отдела продаж, у которого был установлен слабый пароль и не было двухфакторной защиты. Так была выстроена цепочка: злоумышленник сначала взломал учетную запись сотрудника отдела продаж, затем использовал его сессию для изменения прав администратора, а затем экспортировал данные через FTP. Экспертное заключение полностью подтвердило этот сценарий, и страховая компания не только избежала крупного штрафа от Роскомнадзора (так как доказала, что нарушение произошло не по вине политик компании, а в результате взлома), но и получила страховую выплату по полису киберстрахования в размере 25 млн рублей.
Кейс 4. 🏫 Государственный университет, г. Новосибирск, фальсификация академических результатов
Студентка магистратуры подала апелляцию на итоговую оценку, утверждая, что кто-то изменил её экзаменационные баллы в электронной ведомости после их утверждения комиссией. Экспертная группа Союза «Федерация судебных экспертов» провела исследование сервера образовательного портала на базе Windows Server 2022 с SQL Server. Анализ журнала безопасности показал, что за 2 дня до публикации результатов учетная запись преподавателя, ответственного за предмет, была использована для входа в систему в 23:47 (нехарактерное время). При этом Event ID 4674 (операция с привилегиями) зафиксировал выполнение хранимой процедуры обновления оценок, но имя процедуры было изменено на стандартное системное, чтобы скрыть её истинное назначение. Более того, сам преподаватель в это время был на больничном, что подтверждалось справкой. Эксперты проанализировали файлы журналов SQL Server, где запросы на изменение записей сохраняются в отдельном логе. Оказалось, что запрос был отправлен с рабочей станции, с которой обычно работала лаборантка кафедры. Анализ артефактов браузера Edge на этой станции показал, что за день до инцидента на ней был установлен плагин для автозаполнения форм, который затем был использован для быстрого ввода SQL-команд без ведома лаборантки. После проверки всех сотрудников кафедры выяснилось, что лаборантка оставляла компьютер незаблокированным, а другой студент (одногруппник заявительницы) воспользовался этой ситуацией. Заключение экспертов было принято судом, оценки были восстановлены, а студент, изменявший записи, был отчислен. Университет также внедрил обязательную двухфакторную аутентификацию для доступа к ведомостям и систему оповещения о нестандартных входах.
Кейс 5. 🛒 Сеть розничных магазинов, г. Казань, махинации с бонусными картами
Руководство сети гипермаркетов заметило систематическое исчезновение бонусных баллов с карт постоянных покупателей – за год было списано около 4,5 млн баллов в пользу одной и той же карты, которая принадлежала сотруднику отдела маркетинга. При проверке оказалось, что за месяц до начала махинаций была изменена учетная запись менеджера по работе с клиентами: ей были выданы права на корректировку бонусного баланса без ограничений, хотя ранее эти права были только у финансового директора. Изменение было выполнено через интерфейс корпоративной CRM-системы, работающей на Windows Server, но в системном журнале Windows не было прямых записей, так как приложение писало свои логи в отдельный файл. Эксперты Союза «Федерация судебных экспертов» извлекли логи CRM из папки C:\ProgramData\CRM\Logs. Там обнаружились записи о том, что смена прав была произведена с IP-адреса, который принадлежал компьютеру самого менеджера, но в тот момент, когда он был на совещании (подтверждено записями СКУД). Дальнейший анализ реестра Windows на компьютере менеджера показал, что за 15 минут до изменения прав была запущена программа для удаленного администрирования с флеш-накопителя (идентифицирована по временным меткам в папке %SystemRoot%\Prefetch). Эксперты смогли восстановить удаленные файлы логов с флешки с помощью инструментов файловой карательной криминалистики и установили, что программа использовалась для перехвата сессии менеджера во время его отсутствия. Так выяснилось, что злоумышленник (сотрудник ИТ-отдела, имевший доступ к серверной) использовал незаблокированный компьютер менеджера для изменения прав и затем длительное время крал бонусы. Экспертное заключение позволило компании не только вернуть похищенное (путем судебного взыскания с сотрудника 2,1 млн рублей), но и модернизировать систему управления доступом с обязательным использованием смарт-карт для всех операций изменения прав.
Раздел 17. 🛠️ Рекомендации по предотвращению несанкционированных изменений и обеспечению доказательной базы
По результатам обобщения всех выполненных экспертиз Союз «Федерация судебных экспертов» разработал следующие практические рекомендации. Во-первых, необходимо внедрить обязательный аудит всех событий, связанных с учетными записями, с настройкой политики аудита на максимально детальный уровень (включить аудит входа, аудит управления учетными записями, аудит доступа к объектам). Во-вторых, использовать внешнюю систему сбора логов (SIEM) с защитой от удаления и неизменяемым хранилищем, чтобы даже при взломе локальной машины логи сохранялись на удаленном сервере. В-третьих, применять многофакторную аутентификацию (MFA) не только для входа, но и для любых критических операций – смены пароля, изменения групп, создания новых учетных записей. В-четвертых, регулярно создавать и хранить теневые копии системных томов с периодичностью не реже 1 раза в сутки, сохраняя их на отдельных физических дисках. В-пятых, обучать сотрудников правилам работы с паролями и блокировке рабочих станций при уходе с рабочего места. В-шестых, проводить плановые внутренние аудиты учетных записей с выгрузкой журналов и их анализом независимыми экспертами раз в полгода. Внедрение этих рекомендаций позволяет не только снизить риски, но и, в случае инцидента, иметь качественную доказательную базу, что значительно ускорит судебное разбирательство и повысит шансы на взыскание ущерба.
Раздел 18. ✅ Заключение и перспективы развития экспертных методик
Компьютерная экспертиза признаков изменения учетной записи пользователя находится в постоянной эволюции, поскольку злоумышленники непрерывно совершенствуют методы сокрытия следов. Однако опережающее развитие криминалистического программного обеспечения, внедрение искусственного интеллекта для анализа аномалий и ужесточение требований к защите данных делают эту экспертизу все более надежной и точной. В ближайшие годы ожидается широкое применение блокчейн-технологий для неизменяемого хранения ключевых событий аутентификации, а также использование поведенческой биометрии (анализ динамики набора текста, движений мыши) в качестве дополнительного фактора верификации, что создаст новые виды артефактов для экспертного анализа. Союз «Федерация судебных экспертов» активно участвует в пилотных проектах по внедрению таких систем и постоянно обновляет свой методический арсенал. Уже сегодня наши специалисты способны восстанавливать события из поврежденных и зашифрованных журналов, идентифицировать поддельные временные метки с точностью до долей секунды, а также выявлять следы использования даже самых экзотических утилит для скрытого управления. Это позволяет нашим клиентам – как юридическим лицам, так и государственным структурам – получать объективные, юридически безупречные заключения, которые выдерживают любую перекрестную экспертизу. Представленный в статье материал охватывает все ключевые аспекты данной сложной области и может служить надежным руководством для заказчиков, следователей, судей и корпоративных юристов, стремящихся разобраться в тонкостях цифрового расследования.
Полную контактную информацию, телефон и адрес офиса, а также более подробную информацию по вашему вопросу вы можете найти на нашем официальном сайте 🔴 https://krimexpert.ru






Задавайте любые вопросы