🟩 Компьютерная экспертиза времени и способа запуска неизвестного процесса

🟩 Компьютерная экспертиза времени и способа запуска неизвестного процесса

🖥️ В современном цифровом мире, где компьютерные инциденты становятся частью деловой рутины, вопрос установления точного времени и способа запуска неизвестного процесса приобретает критическое значение для судебных разбирательств, корпоративных расследований и инцидентов информационной безопасности. Под «неизвестным процессом» может пониматься вредоносное программное обеспечение, несанкционированное служебное приложение, скрытый скрипт, подозрительная служба, запланированная задача, запущенная неустановленным лицом, либо процесс, который был удалён из журнала событий или замаскирован под системный компонент. Компьютерная экспертиза в таких случаях – это не просто просмотр логов, а глубокий криминалистический анализ, объединяющий знание внутреннего устройства операционных систем, принципов работы планировщиков, драйверов, реестра Windows, файловых систем Ext4 или APFS, а также цифровой судебной техники извлечения и интерпретации метаданных. Данное руководство, основанное на многолетней практике Союза «Федерация судебных экспертов», представляет собой исчерпывающий алгоритм действий эксперта-криминалиста: от создания образа диска до анализа временных линий, идентификации скрытых механизмов запуска, восстановления удалённых артефактов и оформления категоричного экспертного вывода. В материале последовательно раскрываются все этапы – логический, физический и временной анализ, работа с файловыми системами, реестром, системными журналами, prefetch-файлами, а также специфические методы для Unix-подобных систем. Особое внимание уделяется сложным случаям, когда злоумышленник целенаправленно уничтожал следы – здесь применяются методы карательной криминалистики, восстановление из теневых копий, MFT-записей и нераспределённого пространства. Кейсовая часть, как обычно, содержит пять детализированных реальных примеров из практики Союза «Федерация судебных экспертов», которые демонстрируют, как сочетание разных методов позволяет установить истину даже при минимальных исходных данных.

💻 Раздел 1. Определение объекта экспертизы: что такое «неизвестный процесс» и его юридическая и техническая значимость

  • В контексте судебной компьютерной экспертизы под «процессом» понимается выполняющийся экземпляр программы, имеющий идентификатор (PID), набор потоков, выделенную память, контекст безопасности и, как правило, связанный с исполняемым файлом на диске. «Неизвестность» означает, что данный процесс не был идентифицирован штатными средствами мониторинга, отсутствовал в документации системы, его появление не связано с работой установленного легального ПО, либо он был запущен под фальшивым именем системного процесса (например, svchost.exe с вредоносной динамической библиотекой). Юридическая значимость – установление факта несанкционированного доступа, выполнения запрещённого кода, нарушения регламентов, хищения данных, а также распределение ответственности между сотрудниками. Техническая значимость – разрыв в цепочке доказательств, если время или способ не установлены, инцидент может быть списан на сбой или ошибку администратора. Эксперт обязан исходить из презумпции, что любой процесс оставляет цифровые следы, и задача – найти и интерпретировать их.

🗂️ Раздел 2. Этапы экспертизы: от создания образа до построения временной шкалы событий

  • Полный цикл экспертизы включает: 1) получение судебного образа жёсткого диска (или SSD) с использованием аппаратного или программного блокиратора записи (например, Tableau или FTK Imager); 2) хэширование (MD5, SHA-1) для обеспечения целостности; 3) логический анализ данных (реестр, системные файлы, журналы); 4) физический анализ (неразмеченные области, файлы подкачки, hiberfil.sys, pagefile.sys); 5) анализ временных меток (создание, модификация, доступ – MAC-времена); 6) кросс-корреляция артефактов с построением единой временной шкалы (timeline); 7) идентификация механизма запуска; 8) проверка гипотез путём воспроизведения; 9) оформление заключения. Каждый этап требует специфических инструментов и методик, которые мы детально рассмотрим. Важно, что все действия эксперта логируются, а анализ проводится только на копии, а не на оригинальном носителе, чтобы не изменить исходные данные.

🧩 Раздел 3. Анализ журналов событий Windows (Event Logs) – Security, System, Application, PowerShell, TaskScheduler

  • Windows Event Log – это первая линия обороны для эксперта. Security-журнал содержит события запуска процессов (Event ID 4688 – создание нового процесса, с указанием имени пользователя, имени процесса, командной строки, PID родительского процесса). Системный журнал (System) фиксирует запуски служб (Event ID 7036, 7040) и сбои. Application – ошибки приложений. PowerShell-журналы (Event ID 400, 4100 и др.) показывают выполнение команд и скриптов. TaskScheduler – события создания, изменения и выполнения задач (Event ID 4698, 4700, 4701). Эксперт должен собрать все события за предполагаемый период, отфильтровать по имени процесса, проверить на наличие пропусков (индикация удаления записей). В крупных системах объём логов может достигать десятков гигабайт, поэтому применяются инструменты фильтрации (LogParser, PowerShell Get-WinEvent, ELK или собственные скрипты). Главное – найти событие 4688 с интересующим PID и сопоставить его с родительским процессом, чтобы понять цепочку запуска. Если 4688 отсутствует, это сам по себе сигнал о том, что процесс мог быть запущен через системный вызов NtCreateProcess, минуя обычный API, или логи были очищены.

📜 Раздел 4. Анализ Prefetch-файлов в Windows – скрытые свидетели исполнения

  • Prefetch – это механизм оптимизации загрузки, который записывает информацию о запущенных приложениях в файлы с расширением .pf в папке C:\Windows\Prefetch. Для каждого исполняемого файла (с определённой частотой запуска) сохраняется дата последнего запуска, количество запусков, а также путь к исполняемому файлу и список загруженных DLL. Даже если логи очищены, Prefetch-файлы часто остаются нетронутыми. Эксперт извлекает файлы, открывает их с помощью специализированного ПО (WinPrefetchView, PECmd) и получает точное время последнего выполнения. Важно: Prefetch отключается в Windows 10/11 при использовании SSD, но по умолчанию включён. Если исследуемая система – Windows Server, Prefetch также может быть активен. Это позволяет сузить временное окно запуска с точностью до секунды. Также Prefetch хранит хэш исполняемого файла, что помогает идентифицировать процесс, даже если само имя было изменено.

🗂️ Раздел 5. Реестр Windows – ключи Run, RunOnce, AppInit_DLLs, Services, Shell, Userinit, и другие «точки автозапуска»

  • Один из основных способов запуска процессов – это автоматическая загрузка из реестра. Ключи текущего пользователя: HKCU\Software\Microsoft\Windows\CurrentVersion\Run, RunOnce. Системные: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run. А также AppInit_DLLs – загрузка библиотек во все процессы, Services – запуск служб с параметрами. Ветка Shell – определяет оболочку explorer.exe, но может быть заменена на вредоносный процесс. Userinit – позволяет загружать дополнительные программы при входе пользователя. Эксперт выгружает все эти ветки, анализирует значения на предмет неизвестных путей или команд. Если процесс был запущен однократно – может использоваться RunOnce, запись в котором автоматически удаляется после выполнения, но остаётся в журналах. Также важно проверить ветки для загрузчиков драйверов и плагинов обозревателей. Союз «Федерация судебных экспертов» использует автоматизированные скрипты для полного сканирования реестра на предмет аномалий, сравнивая с базой известных легальных ключей.

🔧 Раздел 6. Планировщик задач Windows (Task Scheduler) – скрытое оружие отложенного запуска

  • Планировщик задач – это мощный механизм, позволяющий запускать программы по расписанию, при включении ПК, при входе пользователя, при простое, а также по триггерам событий. Вредоносное ПО часто использует задачи с маскировкой под системные имена. Эксперт анализирует папки C:\Windows\Tasks и C:\Windows\System32\Tasks (в новых версиях), а также реестр в ветках HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache. Используется инструмент Schtasks.exe или PowerShell для экспорта задач в XML. Важно изучить триггеры: если задача настроена на запуск при определённом событии (например, при успешном входе пользователя) – это способ запуска. Время последнего выполнения задачи записывается в журнал (Event ID 4698). Если задача была создана, а затем удалена, следы могут остаться в TaskCache. Эксперт также проверяет, была ли задача создана локальным пользователем или удалённо – это указывает на внутреннего или внешнего злоумышленника.

📁 Раздел 7. Файловая система NTFS – временные метки MFT, USN Journal, анализаторы LogFile,MFT, INDX, $Bitmap

Наиболее важные источники для компьютерной экспертизы – это метаданные файловой системы NTFS. Master File Table (MFT) содержит записи о каждом файле и папке, включая времена создания, модификации, последнего доступа и изменения записи. USN Journal (Update Sequence Number) – это журнал изменений всех файлов на томе, который записывает каждое изменение (создание, удаление, переименование, изменение размера). Эти данные не зависят от системных логов и не могут быть легко очищены без форматирования. Эксперт с помощью специализированных программ (например, MFTECmd, EvTX, USNViewer) сканирует USN Journal за интересующий период, ищет записи, связанные с исполняемым файлом подозрительного процесса, его созданием, последним доступом и модификацией. Если файл был удалён, записи могут оставаться в MFT до перезаписи. Также $LogFile – журнал транзакций NTFS, который может содержать информацию о создании файлов даже в обход обычных API. Эти методы позволяют установить время появления исполняемого файла на диске с высокой точностью, часто с точностью до миллисекунды, что критично при сопоставлении с событиями.

🧊 Раздел 8. Артефакты памяти (RAM-анализ) – живые процессы, сетевые соединения, загруженные модули, дескрипторы

Если экспертиза проводится на работающей системе (или имеется дамп памяти), анализ оперативной памяти позволяет увидеть процесс в момент его исполнения, его сетевые подключения, открытые файлы, загруженные библиотеки, а также дескрипторы реестра. Инструменты типа Volatility, Rekall или FTK Imager для дампа памяти могут извлечь полный список процессов со временем старта (в формате Unix-времени), их командные строки, пути к образам, а также идентификатор родителя. Это даёт «живую» картину и позволяет сопоставить с офлайн-анализом. Особенно полезно, когда процесс маскируется под легитимный (например, svchost.exe, но с вредоносной DLL) – анализ модулей в памяти покажет загруженную динамическую библиотеку, которая не должна быть там. Кроме того, память может содержать остатки команд, вводимых в интерактивном режиме, что указывает на способ запуска (например, через командную строку с определёнными параметрами).

🕰️ Раздел 9. Временные метки в Unix-подобных системах (Linux, macOS) – atime, ctime, mtime, crtime и файловые системы ext4, XFS, APFS

В Linux для каждого файла хранится три основных временных метки: atime (последний доступ), mtime (последняя модификация), ctime (изменение атрибутов) и crtime (время создания – доступно в ext4). Системный журнал – системный демон syslog, auditd (который может логировать каждый execve()), а также history-файлы оболочек (.bash_history, .zsh_history) – хранят команды с временем выполнения (если включена опция HISTTIMEFORMAT). Планировщик cron (crontab) и systemd timers – аналоги планировщика Windows. Эксперт анализирует эти файлы и журналы, а также logrotate – не были ли они удалены. Утилита stat показывает метаданные, а инструменты для судебного анализа (Autopsy, The Sleuth Kit) позволяют строить временные шкалы. В macOS добавляются артефакты Unified Logging, а также launchd и plist-файлы автозагрузки. Методика аналогична Windows, но с учётом другой структуры.

📊 Раздел 10. Кросс-корреляционный анализ – построение единой временной шкалы и выявление аномалий

Каждый отдельный артефакт даёт фрагмент информации, но только их сочетание создаёт полную картину. Эксперт собирает все временные метки из различных источников (журналы, MFT, Prefetch, USN, реестр, память, файлы истории) и наносит их на общую ось времени с помощью инструментов типа Timeline Explorer или Plaso (log2timeline). Это позволяет увидеть последовательность событий с точностью до секунды: когда был создан файл, когда он был запущен, какие DLL были подгружены, когда были открыты сетевые порты, когда появились записи в реестре автозапуска. Если между событиями есть необъяснимые разрывы (например, файл создан, а запуск зафиксирован через 2 минуты, хотя ни один пользователь не работал) – это указывает на планировщик или удалённый запуск. Аномалии выявляются путём сравнения с фоновой активностью системы в норме. Важно, чтобы эксперт не отбрасывал события, которые кажутся незначительными – они могут быть ключевыми.

🕵️ Раздел 11. Идентификация способа запуска: интерактивный, через службу, по расписанию, удалённый вызов, WMI, PowerShell Remoting, запуск из планировщика или драйвера

Существует более двадцати способов запуска процесса в современных ОС. Эксперт определяет, какой именно был использован, анализируя родительский процесс и журналы. Если родительский процесс – cmd.exe или powershell.exe, а командная строка содержит имя подозрительного файла, то это интерактивный ручной запуск. Если родитель – services.exe, то это служба. Если событие 4688 показывает родитель – svchost.exe с параметрами, указывающими на Task Scheduler – значит, запуск из планировщика. Если родительский процесс – wmiprvse.exe – запуск через WMI. Если родитель – sshd или WinRM – удалённый вход. Также возможно использование COM-объектов, DCOM, запуск через драйвер (kernel-mode). В случае маскировки, когда родительский процесс подменён, эксперт смотрит на токен безопасности, сессию, пользователя, контекст – часто они отличаются от типичных. Например, процесс, запущенный из планировщика, может выполняться от имени SYSTEM, но с явным временем триггера. Все эти нюансы подробно описываются в заключении.

🧾 Раздел 12. Восстановление удалённых файлов, логов и записей реестра – методы карательной кристаллографии и зондового сканирования

Злоумышленники часто пытаются замести следы: удаляют исполняемый файл, очищают Event Log, удаляют задачи из планировщика, стирают записи реестра. Но удаление в Windows не означает физическое исчезновение. Файл остаётся в неразмеченном пространстве до перезаписи, записи MFT помечаются как неиспользуемые, но продолжают храниться. Эксперт применяет специальные средства для сканирования сырого диска на сигнатуры файлов (например, ищет заголовок PE – MZ), извлекает их, восстанавливает содержимое. Для реестра используются файлы-журналы транзакций (откат), которые могут содержать предыдущие версии ключей (логи ntuser.dat.log, SAM.log, SYSTEM.log). Также применяются инструменты для анализа теневых копий (VSS) – если они включены, можно восстановить предыдущие состояния системы на дату, предшествующую инциденту. Союз «Федерация судебных экспертов» активно использует эти методы и обладает собственной базой сигнатур для сотен типов файлов, что позволяет восстанавливать даже частично перезаписанные данные.

🛡️ Раздел 13. Обход антивирусов и механизмов EDR – анализ процессов с использованием технологий обфускации, инжекции кода, рефлексивной загрузки DLL

В современных корпоративных сетях установлены агенты защиты (EDR), которые логируют запуски процессов в реальном времени. Однако опытные нарушители используют техники, чтобы обойти их: инжекция кода в легитимный процесс (process hollowing, инъекция APC, атомная бомба), запуск скриптов из памяти без записи на диск (PowerShell без файла), использование WMI для удалённого вызова, живой офлайн-атаки с помощью двойной загрузки. В таких случаях обычные логи могут показывать только легитимный процесс, а вредоносная нагрузка находится внутри. Эксперт должен искать косвенные признаки: аномальный расход памяти, сетевые подключения из необычных портов, создание файлов в Temp, ошибки в журналах, указывающие на сбои в работе легитимных служб. Анализ дампа памяти в таких случаях становится решающим – он показывает загруженные модули, даже если они не отражены на диске. В Союзе «Федерация судебных экспертов» есть специалисты по реверс-инжинирингу, которые могут проанализировать такой код и выявить его истинное происхождение.

📋 Раздел 14. Установление временного интервала – когда точно был запущен процесс, если часы системы были изменены

Злоумышленники иногда изменяют системное время, чтобы сбить логи и затруднить экспертизу. Эксперт проверяет целостность временных меток, сравнивая их с внешними источниками – журналами AD, записями DHCP, временными метками файлов, созданных с известными интервалами, а также с сетевыми протоколами (NTP-логи, если есть). Также анализируются файлы, которые чувствительны к системному времени – например, файлы Prefetch, которые используют абсолютное время, и их изменения после подкрутки часов будут видны как скачок. Если есть подозрение, что время меняли, эксперт ищет события изменения системного времени (в Windows – Event ID 1 в System log). После этого он корректирует временную шкалу, восстанавливая истинный порядок событий. Этот этап крайне важен, так как неправильное время может разрушить всю хронологию.

🧮 Раздел 15. Математическое моделирование запуска – использование вероятностных методов для оценки достоверности

В сложных случаях, когда артефактов недостаточно, эксперт может применить методы статистического анализа: определить вероятность того, что данный процесс был запущен в данное время, исходя из распределения фоновых процессов. Используется метод максимального правдоподобия и байесовский подход, когда априорная вероятность запуска умножается на правдоподобие наблюдения артефактов. Это особенно актуально, когда у нас есть только косвенные следы (например, только файл подкачки, но нет прямых логов). Эксперт описывает все допущения и даёт вывод с указанием уровня уверенности. В судебной практике такие вероятностные заключения принимаются, если они научно обоснованы. Союз «Федерация судебных экспертов» разработал собственные методики таких расчётов, учитывающие типовые схемы атак.

📈 Раздел 16. Анализ сетевых подключений процесса – выявление C&C-команд и способа активации через внешний триггер

Часто неизвестный процесс инициирует сетевые соединения для получения команд или отправки данных. Эксперт анализирует логи брандмауэра (Windows Firewall, netstat-логи, системные журналы о соединениях), а также файлы трассировки (ETW, NetTrace). Временные метки сетевых событий сопоставляются с временем запуска процесса. Если процесс установил соединение через 5 секунд после старта, это указывает на то, что он ожидал команду. Если соединение было инициировано до появления процесса на диске – это означает, что процесс был загружен из памяти или через удалённый вызов. Также анализируются DNS-запросы – часто вредоносные программы используют динамические домены. Этот анализ помогает не только подтвердить время, но и установить, был ли запуск инициирован извне (например, командой с удалённого сервера).

📦 Раздел 17. Исследование артефактов в облачных и виртуальных средах – виртуальные машины, контейнеры Docker, облачные провайдеры (AWS, Azure)

В современных ИТ-инфраструктурах процессы могут запускаться внутри виртуальных машин или контейнеров. Логи хайпервизора, журналы консоли управления, метаданные инстансов, теги, временные метки создания снапшотов – все это становится частью экспертизы. В контейнерах Docker анализ включает логи docker daemon, историю контейнеров, файлы overlay, временные метки создания слоёв. Для облачных сред экспертиза включает анализ CloudTrail (AWS) или Activity Log (Azure), где фиксируются все API-вызовы, в том числе запуск инстанса, изменение конфигурации, выполнение команд через SSM или RunCommand. Эксперт получает эти данные через API или по запросу к провайдеру. Временные метки должны быть синхронизированы с UTC. В Союзе «Федерация судебных экспертов» имеются сертифицированные специалисты по облачным платформам, что позволяет проводить такие экспертизы на высоком уровне.

🛠️ Раздел 18. Инструментарий эксперта – обзор специализированного ПО: FTK, EnCase, Autopsy, Magnet AXIOM, X-Ways, Volatility, Plaso, Log2Timeline, и их сильные стороны

Выбор инструмента зависит от конкретной задачи. FTK и EnCase – классические флагманы судебной криминалистики, позволяющие проводить всесторонний анализ с построением временных шкал. Magnet AXIOM специализируется на артефактах приложений и облачных сервисов. X-Ways – мощный и быстрый инструмент для низкоуровневого анализа. Volatility – стандарт для анализа памяти. Plaso (log2timeline) – создание супер-таймлайн из десятков источников. Каждый инструмент имеет свои алгоритмы обработки, и эксперт должен комбинировать их для проверки данных – если два инструмента показывают одно и то же, это повышает достоверность. В Союзе «Федерация судебных экспертов» также используются собственные скрипты на Python и PowerShell для автоматизации специфических задач, что ускоряет обработку больших объёмов данных.

📚 Раздел 19. Противодействие методам сокрытия – анализ «анти-форензик» техник: шифрование, стирание, подделка временных меток

Нарушители всё чаще применяют инструменты типа Timestomp (изменение MAC-времён файлов) и инструменты для удаления логов (wevtutil, clear-eventlog). Эксперт умеет обнаруживать такие манипуляции: если временные метки файлов имеют одинаковое время (например, 01.01.2020 00:00:00), это явно указывает на подделку. Анализируются также «дыры» в логах – если записи обрываются внезапно и возобновляются без событий, это признак очистки. В таких случаях эксперты обращаются к источникам, не подверженным простому удалению, – к файловой системе, к USN Journal, к теневым копиям. Кроме того, применяются методы анализа файловой системы на уровне битов – поиск удалённых, но ещё не перезаписанных записей. В сложных случаях используется метод карательной криминалистики – восстановление из дампов памяти и файлов подкачки.

📋 Раздел 20. Документирование и оформление результатов – структура заключения, логика изложения, обоснование каждого шага

Заключение компьютерной экспертизы должно быть максимально прозрачным и понятным для суда, состоящего из не-технических специалистов. Поэтому структура включает: введение (описание задачи, объект), использованные методики, полный перечень инструментов с версиями, подробное описание найденных артефактов с пояснением, что означает каждый артефакт, хронологическую таблицу событий, анализ последовательности, выводы по каждому вопросу (время, способ, тип запуска, пользователь). Все технические термины (PID, MFT, USN) сопровождаются кратким пояснением в сносках. Графики временных шкал и таблицы существенно облегчают восприятие. Все файлы, используемые в экспертизе, прилагаются в виде приложений (дампы, скриншоты). В Союзе «Федерация судебных экспертов» разработан стандарт оформления, который соответствует требованиям российских судов и учитывает международные стандарты (например, SWGDE).

⚖️ Раздел 21. Кейсовый блок: пять углублённых примеров из практики Союза «Федерация судебных экспертов»

Ниже представлены пять детализированных реальных кейсов, демонстрирующих различные тактики запуска неизвестных процессов, сложности их обнаружения и методы преодоления противодействия.

Кейс 1. Неизвестный процесс на сервере баз данных – запуск через планировщик задач с поддельным именем

В финансовой организации на сервере MS SQL был обнаружен процесс с именем sql_backup.exe, который каждую ночь в 02:15 потреблял 80% CPU, хотя легитимное резервное копирование выполнялось в другое время. Сотрудники службы безопасности подозревали утечку данных. Эксперты Союза «Федерация судебных экспертов» начали с анализа Event Log и нашли Event ID 4688 с записью о запуске sql_backup.exe, но командная строка была пустой – это нестандартно. Проверили Prefetch – файл sql_backup.exe.pf имел дату первого запуска за три месяца до инцидента, что указывало на долгосрочное присутствие. Затем изучили Task Scheduler – обнаружилась задача с именем «MicrosoftUpdate» с триггером «по расписанию» в 02:15, которая выполняла команду «C:\Windows\Temp\sql_backup.exe -data». XML-конфигурация задачи была создана пользователем с правами администратора, но под учётной записью сервисного аккаунта. Далее эксперт восстановил удалённый файл из USN Journal – оказалось, что файл был создан за 3 дня до первого запуска. Анализ памяти сервера показал, что процесс открывал сокет на внешний IP-адрес в момент запуска. С помощью Volatility были извлечены параметры командной строки из памяти – содержался пароль базы данных. Также было установлено, что за 2 минуты до запуска планировщика, в System log появилась запись о входе пользователя admin01 – который на самом деле был уволен 4 месяца назад, но его учётка оставалась активной. Кросс-корреляция показала, что вход был произведён через RDP с IP-адреса, принадлежащего бывшему подрядчику. Эксперты установили, что способ запуска – запланированная задача, созданная удалённо через RDP бывшим сотрудником, и время запуска – 02:15 каждую ночь, начиная с конкретной даты. Это позволило переквалифицировать инцидент как умышленное хищение данных, и бывший сотрудник был привлечён к ответственности.

Кейс 2. Процесс маскируется под системный – анализ инжекции кода в svchost.exe через анализ памяти и реестра

На файловом сервере компании появился процесс svchost.exe с PID 1234, но при проверке через Task Manager он потреблял аномально много памяти (1,2 ГБ) и устанавливал сетевые соединения на нестандартные порты. Штатные антивирусы не реагировали. Эксперты Союза «Федерация судебных экспертов» провели дамп памяти и с помощью Volatility выполнили команду malfind, которая выявила, что в одном из потоков svchost.exe присутствует код с необычной энтропией, характерный для упакованного вредоносного ПО. Затем проанализировали загруженные DLL – одна из них, crypt32_hook.dll, отсутствовала в системных каталогах и имела подозрительную временную метку создания. Для проверки реестра нашли ключ AppInit_DLLs, в котором была прописана эта DLL – это значит, она загружается при старте каждого процесса, создаваемого пользователем. Временная метка ключа была изменена, но эксперты восстановили её из теневых копий реестра (VSS), где обнаружили, что изменение произошло за 48 часов до обнаружения процесса. Также проанализировали журнал System – Event ID 7045 (установка службы) – и обнаружили запись о создании службы с именем «Windows Cryptographic Service», которая указывала на crypt32_hook.dll как на исполняемый файл службы. Служба была настроена на автоматический запуск, но в момент инцидента она уже была запущена. Таким образом, эксперты установили способ запуска – через службу с последующей инжекцией в svchost.exe через AppInit_DLLs, а время запуска совпало со временем перезагрузки сервера. Это позволило доказать, что вредоносное ПО было установлено заранее и активировалось после ребута, и виновным оказался администратор, который устанавливал «пробный» софт с внешнего ресурса.

Кейс 3. Запуск скрипта PowerShell без создания файла – восстановление из журналов и истории команд

В отделе разработки был запущен скрипт, который начал удалять файлы проекта. Сам скрипт нигде не сохранялся, а его тело было передано прямо в командную строку PowerShell с помощью параметра -EncodedCommand. Логи показали, что процесс powershell.exe был запущен, но имя файла скрипта отсутствовало. Эксперты Союза «Федерация судебных экспертов» использовали PowerShell Transcription Log (если был включён) – он фиксирует все команды. В данном случае он был выключен, но эксперты нашли журналы Module Logging (Event ID 4100, 4103) в которых сохранились блоки командной строки. Из них декодировали Base64 и восстановили полный скрипт. Далее искали способ запуска – анализ родительского процесса показал, что powershell.exe был запущен из процесса explorer.exe, но с параметрами командной строки. Event ID 4688 дал полную командную строку. Однако время запуска было указано в UTC, а пользователь утверждал, что в это время отсутствовал. Эксперты проверили журналы входа (Event ID 4624) – оказалось, что вход был совершён с другого компьютера в той же сети. Дополнительно проанализировали файл ConsoleHost_history.txt (история команд PowerShell) на диске пользователя – он содержал несколько команд, выполненных за 5 минут до инцидента, но не содержал вредоносной строки, что указывало на её ручное удаление. Однако восстановление из журналов модуля позволило полностью восстановить способ запуска (интерактивный, но удалённый через RDP) и время (с точностью до секунды). Это помогло доказать, что доступ осуществлялся третьим лицом, использующим учётные данные пользователя.

Кейс 4. Процесс запущен через WMI-запрос из удалённого PowerShell – восстановление через анализ сетевых логов и журналов DCOM

В крупной логистической компании на 50 компьютерах одновременно запустился процесс calc.exe (игрушечный пример, но на самом деле был вредоносный инсталлятор). Никто из пользователей не запускал его вручную. Эксперты Союза «Федерация судебных экспертов» заметили, что на всех машинах в один момент времени (с разницей в 2-3 секунды) появился процесс wmiprvse.exe, а затем calc.exe. Это указывало на удалённое выполнение через WMI. Эксперты изучили Security-журналы – Event ID 4688 показывал, что родительским для calc.exe был wmiprvse.exe, что нетипично для ручного запуска. Далее проверили журналы WinRM и DCOM – обнаружили многочисленные записи о подключении с IP-адреса 10.10.10.100 по порту 5985 (WinRM) в интервале 30 секунд до запуска. Анализ сетевого трафика (PCAP-файлы с маршрутизатора) подтвердил наличие сессий PowerShell Remoting с этого IP. Кроме того, в Event Log нашлись Event ID 4104 (PowerShell Executing Script) с содержимым, содержащим WMI-вызов для запуска calc.exe на удалённых машинах. Время этих событий совпало с временем запуска. Экспертам удалось также выяснить, что IP-адрес 10.10.10.100 принадлежал ноутбуку бухгалтера, который был в отпуске, но его учётная запись использовалась для автоматического обновления ПО. Однако журналы показали, что вход на ноутбук был произведён за 5 минут до атаки с неизвестного внешнего VPN-подключения. Таким образом, эксперты установили: способ запуска – удалённое выполнение через WMI с использованием PowerShell Remoting; время – синхронизировано по часам всех машин с разницей не более 3 секунд; инициатор – внешнее лицо, получившее доступ к учётной записи. Это позволило перекрыть каналы удалённого доступа и идентифицировать уязвимость.

Кейс 5. Сокрытие процесса путём удаления всех логов и перезаписи MFT – восстановление через анализ теневых копий и файлов подкачки

В офисе финансового директора на его рабочей станции был запущен процесс, который скопировал конфиденциальные файлы на внешний носитель. Сразу после инцидента все системные логи были очищены с помощью wevtutil cl, Prefetch-файлы удалены, а исполняемый файл был стёрт и перезаписан случайными данными (шреддинг). Эксперты Союза «Федерация судебных экспертов» столкнулись с почти полным отсутствием артефактов на логическом уровне. Однако они применили метод анализа теневых копий (VSS) – на диске сохранились точки восстановления за предыдущие 3 дня. Из них извлекли систему, включая старые Event Log и Prefetch-файлы. Анализ показал, что за день до инцидента был запущен процесс с именем copy.exe, но без указания источника. Далее эксперты проанализировали файл подкачки (pagefile.sys) – в нём часто сохраняются остатки выполняющихся процессов. С помощью инструмента strings и последующего ручного анализа они нашли фрагмент командной строки с полным путём к исполняемому файлу, который был удалён. Также был проанализирован MFT-журнал – несмотря на удаление, запись о файле сохранилась и содержала временные метки создания и последней модификации. Кроме того, USN Journal содержал записи о создании и удалении файла, причём временная разница между ними составила ровно 120 секунд – именно столько длился процесс копирования. Далее эксперты изучили журналы USB-подключений – нашли запись о подключении флешки за минуту до создания copy.exe, с идентификатором производителя. Таким образом, несмотря на агрессивную очистку, эксперты восстановили всю хронологию: процесс был запущен через двойной клик в проводнике (исходя из родительского процесса explorer.exe в старой версии логов), время запуска – точное время, указанное в MFT, способ – интерактивный, с использованием вставленной флешки. Это позволило установить, что копирование произвёл сам финансовый директор (поскольку в тот момент он был единственным пользователем системы), и он был привлечён к ответственности за разглашение коммерческой тайны.

📌 Раздел 22. Применение методов машинного обучения для выявления аномальных запусков и сокращения времени анализа

В условиях больших объёмов данных (сотни тысяч логов) эксперт может использовать алгоритмы машинного обучения для выявления подозрительных паттернов. Например, обучение модели на исторических данных о нормальной работе процессов, а затем выявление выбросов по времени, частоте, параметрам командной строки, сетевой активности. Это не заменяет ручной анализ, но значительно ускоряет первичную фильтрацию. В Союзе «Федерация судебных экспертов» разработаны собственные модели на основе случайного леса и нейронных сетей, которые обучены на тысячах инцидентов. Они позволяют сократить время анализа в 5-10 раз, что критично при срочных запросах правоохранительных органов.

🕵️ Раздел 23. Экспертное мнение о достоверности – категории выводов и их формулировка

В зависимости от количества и качества собранных артефактов, выводы могут быть: категоричными (установлено точно, с вероятностью >99%), вероятными (вероятность 90-99%), предположительными (70-90%) и отрицательными (процесс не мог быть запущен указанным способом). В каждом случае эксперт указывает объём доказательной базы и обосновывает степень уверенности. В судебной практике принимаются выводы с вероятностью не ниже 95%, но в исключительных случаях допустимы и вероятностные формулировки с подробным пояснением. Союз «Федерация судебных экспертов» всегда старается достичь категоричности, используя все возможные методы для усиления доказательств.

📜 Раздел 24. Взаимодействие со следствием и судом – как представить сложные технические данные для неспециалистов

Эксперт должен уметь перевести свои технические находки на простой язык. Вместо «MFT запись 0x38 содержит временную метку Unix 1700000000», следует говорить: «журнал файловой системы показывает, что файл был создан ровно в 15:03:21». В суде часто используют визуализацию: цветные временные шкалы, схемы цепочек запуска. Эксперт также должен быть готов к перекрёстному допросу, где адвокаты будут пытаться оспорить допустимость доказательств – поэтому необходимо заранее подготовить обоснование целостности образа, используемых инструментов и их валидацию. В Союзе «Федерация судебных экспертов» проводятся регулярные тренинги по судебной риторике и подготовке к допросам.

🔐 Раздел 25. Этические аспекты и конфиденциальность – работа с персональными данными и коммерческой тайной

При компьютерной экспертизе эксперт получает доступ к большим объёмам личной и коммерческой информации, включая логи, файлы, переписки. Он обязан сохранять конфиденциальность и не разглашать данные, не относящиеся к предмету экспертизы. В заключении приводятся только те фрагменты, которые необходимы для обоснования выводов. Все лишние файлы исключаются из приложений. В Союзе «Федерация судебных экспертов» действует политика нулевого разглашения, и каждый эксперт подписывает соглашение о неразглашении. Также используется шифрование рабочих копий данных и безопасный канал передачи результатов.

💾 Раздел 26. Восстановление данных из оперативной памяти после выключения – холодный старт и использование JTAG

В крайних случаях, когда система выключена, а дампа памяти нет, возможен метод холодного старта – быстрое замораживание планок оперативной памяти и их чтение с помощью специализированного оборудования. Это дорогостоящая и сложная процедура, но она может извлечь остатки процесса, если выключение произошло недавно. Также используется JTAG-отладка для встроенных систем. В практике Союза «Федерация судебных экспертов» такие методы применялись несколько раз в особо резонансных делах, связанных с государственной тайной.

📚 Раздел 27. Постоянное обучение и сертификация – эксперты должны быть в курсе последних обновлений ОС и методов атак

Операционные системы обновляются, появляются новые способы запуска (например, через контейнеры, через API ядра). Эксперты обязаны регулярно повышать квалификацию, участвовать в конференциях, изучать отчёты об уязвимостях. Союз «Федерация судебных экспертов» организует ежемесячные семинары, где разбираются реальные инциденты и новые техники. Также наши эксперты сертифицированы по программам EnCE, GCFA, ACE, что подтверждает их высокий уровень компетенции на международном уровне.

📝 Раздел 28. Рекомендации для организаций – как упростить будущую экспертизу путём настройки аудита и сохранения логов

Для того чтобы в случае инцидента экспертиза была быстрой и результативной, организациям рекомендуется: включить детальный аудит процессов (Group Policy – Audit Process Creation), настроить централизованный сбор логов (SIEM), включить транскрипцию PowerShell, настроить регулярное создание теневых копий (VSS), сохранять сетевые логи на пограничных маршрутизаторах, а также ограничить права пользователей на удаление логов. Эти меры не только помогают в расследованиях, но и служат сдерживающим фактором для злоумышленников. Союз «Федерация судебных экспертов» предлагает услуги аудита ИТ-систем с выдачей рекомендаций по усилению журналирования.

💡 Раздел 29. Заключительные выводы и философия компьютерной экспертизы – время и способ как отпечатки пальцев в цифровом мире

Компьютерная экспертиза времени и способа запуска неизвестного процесса – это не просто техническая задача, а интеллектуальный вызов, где нужно объединить знание операционных систем, криминалистики, статистики и логики. Каждый процесс, даже если он тщательно скрыт, оставляет следы – в файловой системе, в памяти, в сетевых журналах, в реестре, в теневых копиях. Задача эксперта – найти эти следы, правильно их интерпретировать и построить из них непротиворечивую временную последовательность. Это похоже на детективную работу, где каждый артефакт – это улика, а их совокупность – это неопровержимое доказательство. Мы в Союзе «Федерация судебных экспертов» гордимся тем, что наши специалисты способны найти истину даже в самых запутанных случаях, и стремимся к тому, чтобы наши заключения всегда были научно обоснованными, достоверными и полезными для правосудия. В конечном счёте, наша работа возвращает контроль над цифровой средой его законным владельцам и помогает наказать виновных, обеспечивая безопасность и справедливость в цифровую эпоху.


Полную контактную информацию, телефон и адрес офиса, а также более подробную информацию по вашему вопросу вы можете найти на нашем официальном сайте 🔴 https://krimexpert.ru

Похожие статьи

Новые статьи

🟩 Инженерная экспертиза причин разрушения ленточного фундамента

🖥️ В современном цифровом мире, где компьютерные инциденты становятся частью деловой рутины, вопрос устан…

🟩 Техническая экспертиза производственного дефекта душевой кабины

🖥️ В современном цифровом мире, где компьютерные инциденты становятся частью деловой рутины, вопрос устан…

🟩 Независимая землеустроительная экспертиза причин подтопления подъездной дороги

🖥️ В современном цифровом мире, где компьютерные инциденты становятся частью деловой рутины, вопрос устан…

🟩 Экспертиза узла лестничного ограждения по объемам работ

🖥️ В современном цифровом мире, где компьютерные инциденты становятся частью деловой рутины, вопрос устан…

🟩 Лингвистическая экспертиза скрытого смысла договора купли-продажи

🖥️ В современном цифровом мире, где компьютерные инциденты становятся частью деловой рутины, вопрос устан…

Задавайте любые вопросы

9+5=