
🟩 В условиях цифровизации всех сфер жизни значительная часть доказательств в судебных процессах приобретает электронную форму. Удаление файлов с жестких дисков, флеш-накопителей, серверных массивов, облачных хранилищ или мобильных устройств стало одним из самых частых способов сокрытия информации, имеющей доказательственное значение. Однако современные методы судебной компьютерной экспертизы позволяют не только восстановить значительный объём удалённой информации, но и установить факт удаления, его время, способ, использовавшееся программное обеспечение, а также личность пользователя, выполнявшего эти действия. В коммерческих, уголовных, трудовых и гражданских спорах такая экспертиза часто становится решающим доказательством, позволяющим восстановить хронологию событий, выявить злоупотребления, подтвердить или опровергнуть факт уничтожения конфиденциальных документов, финансовых отчётов, переписки, договоров, бухгалтерских баз и иной критической информации. Настоящая статья представляет собой всесторонний обзор методологии, инструментов, этапов и сложностей компьютерной экспертизы удалённых файлов, с акцентом на практическое применение в судебных процессах и разбор реальных кейсов из деятельности Союза «Федерация судебных экспертов», специалисты которого обладают высокой квалификацией в области цифровой криминалистики и успешно разрешают самые запутанные дела, связанные с потерей данных.
💾 Раздел 1. Предмет, объекты и задачи экспертизы удалённых файлов
- Предметом экспертизы является установление обстоятельств удаления файлов и данных с цифровых носителей, включая их идентификацию, восстановление, анализ метаданных, а также определение признаков намеренного уничтожения, сокрытия или подмены информации. Объектами исследования выступают: жёсткие диски (HDD, SSD), флеш-накопители, карты памяти, серверные хранилища, RAID-массивы, облачные аккаунты (при наличии доступа), резервные копии, файловые системы, логи операционной системы, журналы антивирусов, системные события, а также временные файлы, файлы подкачки и кэш-данные. Задачи эксперта могут включать: восстановление удалённых файлов полностью или частично; определение даты и времени удаления; выявление программных инструментов, использованных для удаления (штатные средства ОС, специальные утилиты для уничтожения данных); установление способа удаления (стандартное удаление в корзину, безвозвратное удаление, перезапись, форматирование, шифрование); идентификацию пользователя, производившего удаление, через анализ учётных записей, IP-адресов, временных меток и артефактов операционной системы; оценку возможности полного восстановления данных и их целостности; составление хронологии действий пользователя. Конечным продуктом является экспертное заключение, которое может служить как уликой в уголовном деле, так и обоснованием претензий в арбитраже.
🗂️ Раздел 2. Принципы работы файловых систем: механизмы удаления данных
- Для понимания возможностей восстановления эксперт должен глубоко знать архитектуру файловых систем. В классических файловых системах (FAT, NTFS, exFAT, ext3/ext4, APFS) удаление файла, как правило, не приводит к физическому стиранию его содержимого с диска. Вместо этого происходит лишь удаление записи о файле из таблицы размещения файлов (например, MFT в NTFS), а сами данные помечаются как свободное пространство, доступное для записи новых данных. До тех пор, пока этот участок не перезаписан, файл может быть восстановлен специальными программами. В случае форматирования (быстрого) пересоздаются служебные структуры, но содержимое данных остаётся нетронутым, если не произведено низкоуровневое форматирование. Полное уничтожение возможно только при многократной перезаписи (стандарты DoD 5220.22-M, Gutmann) или при использовании технологии Trim для твердотельных накопителей, которая физически очищает блоки памяти. Однако, даже после Trim, в некоторых случаях можно восстановить фрагменты. Эксперт определяет, какой тип удаления имел место, и на этом основании строит стратегию восстановления.
🔍 Раздел 3. Этапы исследования удалённых данных: от создания образа до анализа
- Процесс исследования строго регламентирован и начинается с создания побайтовой копии (образа) исходного носителя с использованием специализированных аппаратно-программных комплексов (например, Tableau, Atola, PC-3000), обеспечивающих неизменность оригинала и защиту от случайной записи. Образ создаётся с применением хеширования (MD5, SHA-256) для подтверждения целостности в суде. Далее работа ведётся исключительно с образом. Второй этап — анализ файловой системы и структуры разделов для выявления удалённых записей. Третий — использование программных средств (Autopsy, FTK, EnCase, X-Ways Forensics) для восстановления удалённых файлов и их категоризации (документы, изображения, архивы, базы данных, исполняемые файлы). Четвёртый — углублённый анализ метаданных: временные штампы (дата создания, изменения, последнего доступа), атрибуты, владельцы, SID-идентификаторы, пути к файлам. Пятый — анализ журналов событий, артефактов реестра, истории браузеров, файлов подкачки, дампов памяти, которые могут содержать фрагменты удалённых данных или информацию о действиях пользователя. Шестой — составление временной шкалы событий (timeline) для реконструкции последовательности действий.
🧩 Раздел 4. Восстановление файлов: сигнатурный анализ и карательные методы
- Если записи в файловой системе утрачены, применяются методы карвинга (file carving) — восстановление файлов по их внутренним структурам (сигнатурам) без опоры на метаданные. Эксперт использует базы сигнатур для тысяч типов файлов (PDF, DOCX, XLSX, JPG, PNG, ZIP, DB, PST и др.). Программа сканирует весь образ, находит заголовки и окончания файлов и пытается извлечь их в неизменном виде. Однако при фрагментации файлов (когда части файла разбросаны по разным участкам диска) восстановление возможно только при наличии записей в MFT. Для сложных документов и баз данных восстановление может быть частичным, и эксперт оценивает процент восстановленной информации. В некоторых случаях применяются ручные методы восстановления с использованием шестнадцатеричных редакторов, что позволяет извлечь данные даже из повреждённых областей. В Союзе «Федерация судебных экспертов» используется собственный набор алгоритмов для повышения вероятности успешного восстановления на высокофрагментированных носителях.
🕵️ Раздел 5. Анализ журналов системы и приложений как доказательство удаления
- Одним из наиболее сильных доказательств являются системные журналы (event logs Windows, syslog в Linux, журналы доступа к файлам, объекты политики аудита). Если аудит включён, то каждое действие с файлом (открытие, изменение, удаление) регистрируется с указанием времени, имени пользователя, SID, IP-адреса (для сетевых дисков), имени компьютера и типа события. Эксперт извлекает и анализирует эти записи, сопоставляя их с временем удаления и с другими фактами. Также важны журналы антивирусных программ, которые могут фиксировать попытки запуска утилит для «безвозвратного удаления». Журналы почтовых серверов и мессенджеров могут подтвердить, что после удаления определённых файлов пользователь предпринимал попытки скрыть это в переписке. Эксперт также проверяет Prefetch-файлы в Windows, в которых сохраняются следы запуска приложений, включая утилиты для очистки диска (CCleaner, Eraser и др.), что позволяет установить факт использования стороннего ПО для уничтожения данных.
🧑💻 Раздел 6. Идентификация пользователя, выполнявшего удаление
В корпоративных и многопользовательских системах важно установить, кто именно удалил файлы. Для этого эксперт анализирует: учётные записи Active Directory, локальные профили пользователей, данные авторизации, временные метки входа и выхода из системы, а также журналы удалённого доступа (RDP, VPN). Если файлы хранились в сетевых папках (SMB, NFS), проверяются логи доступа на сервере. В некоторых случаях сохраняется информация о SID (Security Identifier) владельца файла, даже если файл удалён — она может быть восстановлена из MFT. В Союзе «Федерация судебных экспертов» для идентификации применяется также анализ артефактов: в файлах подкачки и гибернации могут оставаться фрагменты окон и процессов, запущенных в момент удаления. В совокупности с другими методами это даёт высокую вероятность идентификации исполнителя.
⏳ Раздел 7. Определение времени удаления: метаданные и корреляция
Точное определение времени удаления критически важно для привязки события к другим обстоятельствам дела. Эксперт использует несколько временных меток: для файла — дата создания, изменения, последнего доступа (в NTFS STANDARDINFORMATIONиFILE_NAME атрибуты могут иметь разные временные метки, что помогает выявить подделку); для системных журналов — отметки времени событий; для артефактов (например, ключи реестра, указывающие на последний запуск программы). Сопоставление нескольких меток с использованием часовых поясов и синхронизации времени (NTP-сервер) позволяет установить время с точностью до минуты. Важно также учитывать возможное изменение системного времени, что может быть признаком попытки фальсификации. В таких случаях эксперт использует временные метки других файлов, которые не могли быть изменены (например, системные файлы), в качестве реперных точек.
🧹 Раздел 8. Обнаружение следов использования утилит для безвозвратного удаления
При использовании специальных программ (например, CCleaner, Eraser, File Shredder, DBAN, а также встроенных инструментов, таких как cipher /w) на диске остаются не только артефакты в файловой системе, но и логи этих программ, ключи реестра, конфигурационные файлы, а также часто изменяются даты доступа к системным папкам. Эксперт ищет следы инсталляции или запуска таких утилит, анализирует Prefetch-файлы, журналы установки программ (Windows Installer), а также проверяет наличие остаточных каталогов с отчётами об очистке. Важнейшим признаком является также наличие областей с многократной перезаписью случайными данными (появление длинных последовательностей нулей или байтов со значением 0xFF), что характерно для программ, выполняющих стандарт DoD. Если такая перезапись обнаружена, восстановление данных с этих участков невозможно, что само по себе является доказательством намеренного уничтожения.
📱 Раздел 9. Особенности восстановления с твердотельных накопителей (SSD) и флеш-памяти
Работа с SSD требует особого подхода из-за механизма TRIM и операций сборки мусора (garbage collection), которые физически освобождают блоки памяти, часто удаляя данные безвозвратно. Однако восстановление с SSD возможно, если удаление произошло до активации TRIM или если используется контроллер, не всегда выполняющий немедленную очистку. Эксперт проверяет состояние SMART-атрибутов, оставшийся ресурс и время работы диска. Для SSD часто применяется метод чтения чипов напрямую (с использованием программаторов Flash), что требует демонтажа микросхем с платы и является сложной, но иногда единственной возможностью. В Союзе «Федерация судебных экспертов» есть специализированное оборудование для работы с NAND-чипами, что позволяет восстанавливать данные даже с физически повреждённых SSD, если целы сами кристаллы. Однако эксперты всегда предупреждают заказчиков: вероятность полного восстановления с SSD после Trim значительно ниже, чем с традиционных HDD.
📦 Раздел 10. Облачные хранилища: особенности удаления и возможность восстановления
Удаление файлов из облачных сервисов (Google Drive, Dropbox, Microsoft OneDrive, Яндекс.Диск, облачные базы данных) имеет свои нюансы. Обычно удалённые файлы попадают в корзину, где хранятся ограниченное время (30–90 дней). Если корзина очищена, восстановление возможно только через обращение к провайдеру, который хранит резервные копии в течение определённого срока (обычно до 30 дней, но для корпоративных аккаунтов — дольше). Эксперт может запросить логи операций и дайджесты у провайдера на основании судебного запроса. Также анализируются локальные кэши файлов, которые могли сохраниться на компьютере, синхронизированном с облаком. В некоторых случаях удаление в облаке сопровождается изменениями в локальной файловой системе, которые также фиксируются. Правовые аспекты доступа к облачным данным требуют отдельного согласования, и Союз «Федерация судебных экспертов» имеет опыт взаимодействия с российскими и зарубежными облачными провайдерами.
🔐 Раздел 11. Восстановление зашифрованных или закодированных файлов после удаления
Если удалённые файлы были зашифрованы (например, с помощью BitLocker, VeraCrypt, EFS) или имели расширение, не позволяющее их идентифицировать, задача эксперта усложняется. В первую очередь эксперт ищет ключи шифрования в памяти системы (если был создан дамп), в файлах гибернации, в реестре, а также в резервных копиях ключей. Если ключи не найдены, но файловая система содержит структуры шифрованных контейнеров, можно пытаться восстановить контейнер как единое целое, а затем подобрать пароль с использованием словарей или брутфорса (при наличии вычислительных мощностей). Эксперт оценивает вероятность успеха и даёт заключение о возможности или невозможности расшифровки в разумные сроки. В некоторых случаях удалённые зашифрованные файлы могут быть частично восстановлены и идентифицированы по сигнатурам заголовков контейнеров (например, .tc, .vhd, .bcrypt).
🧾 Раздел 12. Анализ сетевого трафика и удалённых серверных логов
Если удаление происходило на удалённом сервере (например, в рамках работы над документами через терминальный доступ или по SMB), необходимо анализировать сетевой трафик и логи сервера. Эксперт исследует записи в системных журналах сервера, а также, если возможно, дампы сетевых пакетов, которые могут содержать команды удаления, переданные по протоколу. В коммерческих сетях часто включен аудит файловых операций (например, через Windows File Server Resource Manager), что обеспечивает детализированные записи. Эксперт также анализирует журналы бэкапов: если удалённые файлы есть в резервных копиях, то восстановление может быть выполнено без сложной экспертизы, но сам факт их наличия в бэкапе и дата бэкапа становятся дополнительным доказательством.
🕒 Раздел 13. Построение временной шкалы событий и логической модели действий пользователя
На основе всех собранных данных эксперт строит детальную хронологию (timeline), отображающую каждое действие с файлами: создание, изменение, перемещение, копирование, удаление, а также запуск приложений, авторизации, перезагрузки и подключения внешних устройств. Эта шкала помогает реконструировать последовательность событий и установить, что удаление произошло, например, сразу после того, как пользователь ознакомился с определённым документом, но до того, как этот документ был запрошен другой стороной. Для построения шкалы используются все доступные артефакты: журналы, метаданные, артефакты реестра, файлы Prefetch, файлы .lnk, .recent, а также данные из программ-мессенджеров, если они были использованы в тот же период. Шкала визуализируется в виде диаграммы, которая наглядно демонстрирует суду последовательность.
📊 Раздел 14. Оценка вероятности преднамеренного удаления vs технического сбоя
Важно отличить намеренное уничтожение файлов от последствий сбоя, ошибки пользователя или вирусной атаки. Для этого эксперт анализирует общую активность на диске: если удалены только файлы, имеющие отношение к предмету спора, а системные и остальные пользовательские данные сохранены — это свидетельствует о селективном удалении, характерном для намеренных действий. Если же удалены все файлы с диска или обширные области — это может указывать на сбой файловой системы, неисправность диска или атаку шифровальщика-вымогателя (ransomware). Эксперт проверяет наличие других признаков вирусной активности: изменённые расширения, записки с требованием выкупа, изменения в реестре. В случае сбоя эксперт также оценивает состояние SMART-атрибутов и наличие механических повреждений. В Союзе «Федерация судебных экспертов» применяются методики дифференциации, основанные на анализе закономерностей удаления.
📋 Раздел 15. Оформление заключения и его судебное применение
Заключение эксперта по компьютерной экспертизе удалённых файлов должно быть исключительно подробным, чтобы обеспечить его понятность для суда. В нём описываются: все использованные методы, оборудование и программное обеспечение (с версиями и лицензиями); протокол создания образа с хеш-суммами; результаты сканирования с указанием количества обнаруженных, восстановленных и невосстановимых файлов; анализ метаданных и журналов; временная шкала; выводы по каждому поставленному вопросу. В приложении предоставляются скриншоты, таблицы, логи, а также список восстановленных файлов на отдельном носителе (в запечатанном конверте). К заключению также прилагается сертификат поверки использованных приборов (если они были). Эксперт может быть вызван в суд для дачи пояснений. Заключение, подготовленное специалистами Союза «Федерация судебных экспертов», традиционно принимается судами всех инстанций как надёжное и достоверное.
📋 Раздел 16. Развернутые практические кейсы из деятельности Союза «Федерация судебных экспертов»
Кейс 1. Арбитражный спор о фальсификации бухгалтерской отчётности путём удаления первичных документов. Истец (крупный дистрибьютор) обвинял бывшего финансового директора в уничтожении электронных версий накладных и счетов-фактур за последние два года, которые были необходимы для налоговой проверки. Обвиняемый утверждал, что файлы были потеряны из-за сбоя жесткого диска. Эксперты Союза «Федерация судебных экспертов» создали образ диска и с помощью EnCase восстановили 85% удалённых документов. Анализ MFT показал, что удаление проводилось группой файлов с интервалом в 2 минуты, при этом все файлы имели одинаковую дату создания и модификации, что характерно для пакетного удаления, а не для сбоя. Также в Prefetch-файлах был обнаружен след запуска программы Eraser 6.2 за несколько минут до удаления, которая использовалась для затирания остатков, но не полностью успела завершить процесс. Эксперт установил время удаления — вечер пятницы, когда в офисе были только финансовый директор и его помощник. Суд признал удаление намеренным, и финансовый директор был привлечён к ответственности, а компания использовала восстановленные документы для успешного прохождения проверки. Размер ущерба был оценён в 7,5 млн рублей.
Кейс 2. Уголовное дело о коммерческом шпионаже: удаление файлов с секретными разработками. Сотрудник инжиниринговой компании перед увольнением скопировал часть конструкторской документации на флешку, а затем удалил исходные файлы с корпоративного сервера, чтобы замести следы. Однако он не учёл, что на сервере был включён теневой аудит файловых операций. Эксперты восстановили удалённые файлы из теневых копий VSS (Volume Shadow Copy) и из резервных бэкапов. Анализ событий сервера Windows показал, что удаление было инициировано с учётной записи сотрудника, с IP-адреса его рабочего компьютера, и происходило в течение 30 минут после его последнего входа в систему. Кроме того, на его рабочем ноутбуке были обнаружены следы подключения флешки (через реестр и .lnk-файлы) и копирования аналогичных файлов. В результате суд вынес обвинительный приговор, а компания получила возможность предъявить гражданский иск о возмещении ущерба от утраты интеллектуальной собственности.
Кейс 3. Семейный спор о разделе имущества: удаление финансовых записей о совместных доходах. Супруг перед разводом удалил с ноутбука файлы с информацией о брокерских счетах и офшорных счетах, которые могли быть учтены при разделе. Супруга подала ходатайство о назначении экспертизы. Эксперты провели полный анализ образа HDD. Обнаружили, что файлы были удалены стандартным способом (в корзину, а затем очистка корзины). Однако с помощью карвинга были восстановлены несколько фрагментов Excel-таблиц с данными о транзакциях, а также удалённые письма из почтового клиента, где были указаны суммы и номера счетов. Хотя полная картина не восстановилась, суд признал наличие существенных активов и обязал сторону предоставить расшифровки, а в случае отказа — применил принцип эстоппеля в пользу истицы. Эксперт подчеркнул, что удаление файлов само по себе не является доказательством наличия активов, но в совокупности с другими уликами создаёт необходимую презумпцию.
Кейс 4. Спор о соблюдении сроков поставки в строительном подряде. Подрядчик утверждал, что направлял заказчику акты выполненных работ на электронную почту, но заказчик отрицал получение, указывая, что папка с письмами была случайно удалена. Эксперты Союза «Федерация судебных экспертов» извлекли данные с жесткого диска, где хранился кэш почтового клиента заказчика. Восстановили удалённые объекты .eml и .msg, которые содержали письма с вложениями-актами. Анализ метаданных показал, что письма были удалены через 3 дня после их получения, что совпадало с датой, когда заказчик должен был подписать акты, но не сделал этого. Также были найдены файлы в папке «Временные файлы интернета», подтверждающие загрузку вложений. Суд признал факт получения писем доказанным, и подрядчик выиграл дело о взыскании задолженности в размере 2,3 млн рублей.
Кейс 5. Восстановление данных с повреждённого RAID-массива после умышленного отключения дисков. Системный администратор компании, уволенный по сокращению, перед уходом отключил два диска из RAID-5 сервера, содержащего базу данных клиентов, и удалил несколько ключевых файлов, после чего сервер отказался загружаться. Компания заказала экспертизу, при этом отдельно стояла задача — определить, можно ли восстановить данные с дисков и кто это сделал. Эксперты Союза «Федерация судебных экспертов» с помощью специализированного оборудования PC-3000 смонтировали RAID-массив, определили порядок дисков и правильный параметр блока. Произвели программное восстановление файловой системы, восстановили удалённые файлы из MFT (на дисках не использовался TRIM, так как это были HDD). Анализ журналов аудита сервера показал, что за 10 минут до отключения дисков администратор входил в систему по RDP с IP-адреса, привязанного к его домашнему роутеру. Экспертное заключение было передано в следственные органы, и администратор был привлечён к ответственности по статье о неправомерном доступе к компьютерной информации (в редакции с отягчающими последствиями). Компания успешно восстановила базу данных и продолжила работу, понеся затраты только на экспертизу и замену дисков.
📌 Раздел 17. Рекомендации для заказчиков и участников процесса по сбору материалов и подготовке к экспертизе
Для того чтобы экспертиза прошла максимально эффективно, необходимо соблюдать ряд условий. Во-первых, ни в коем случае не запускать на исследуемом носителе никаких программ, не проводить дефрагментацию, не устанавливать новые приложения и не копировать файлы — это может привести к перезаписи удалённых данных. Во-вторых, обеспечить эксперту физический доступ к оригинальному носителю (или его образу, созданному до начала любых действий на диске). В-третьих, предоставить все пароли и ключи шифрования, если устройство было зашифровано. В-четвёртых, представить копии журналов системных событий, если они хранятся отдельно. В-пятых, зафиксировать данные о времени и дате обнаружения факта удаления, чтобы эксперт мог сопоставить с временными метками. В-шестых, если речь идёт о корпоративной среде, предоставить политики аудита и логи доступа к серверам. Чем больше информации будет у эксперта, тем точнее и быстрее он сможет провести исследование и дать обоснованное заключение.
Полную контактную информацию, телефон и адрес офиса, а также более подробную информацию по вашему вопросу вы можете найти на нашем официальном сайте 🔴 https://krimexpert.ru






Задавайте любые вопросы