
🟩 В эпоху тотальной цифровизации виртуальные машины стали неотъемлемым элементом ИТ-инфраструктуры предприятий, инструментом для разработки, тестирования, изоляции сервисов и даже для организации корпоративных сетей. Однако та же гибкость, которая делает виртуализацию столь привлекательной, создаёт и новые вызовы для судебных экспертов. Виртуальная машина — это программно-аппаратный комплекс, эмулирующий работу физического компьютера, но при этом она может быть создана, скопирована, перемещена, зашифрована или уничтожена в считанные минуты, не оставляя следов на «железе». Именно поэтому компьютерно-техническая экспертиза виртуальной машины требует особого подхода, сочетающего классические методы цифровой криминалистики (криминалистики) со специфическими знаниями о гипервизорах, форматах образов дисков, снапшотах, сетевых интерфейсах и механизмах изоляции. Союз «Федерация судебных экспертов» располагает сертифицированной лабораторией по исследованию цифровых сред, штатом экспертов, имеющих многолетний опыт в системном администрировании, кибербезопасности и судебной экспертизе, а также лицензионным программным обеспечением для работы с виртуальными средами всех основных вендоров — VMware, Microsoft Hyper-V, VirtualBox, Proxmox, KVM и других. В данной статье мы детально, с пошаговой проработкой каждого этапа, рассмотрим, как проводится компьютерно-техническая экспертиза виртуальной машины в рамках арбитражных, гражданских и уголовных дел, какие инструменты применяются, какие вопросы ставятся перед экспертом и как формируется заключение, способное выдержать самую строгую судебную проверку.
🖥️ Раздел 1. Предмет, объекты и задачи компьютерно-технической экспертизы виртуальной машины
- Предметом данной экспертизы является установление обстоятельств, связанных с созданием, функционированием, изменением, использованием и уничтожением виртуальной машины, имеющих значение для разрешения спора или расследования преступления. Объектами исследования выступают: файлы образа виртуального диска (в форматах VMDK, VHD/VHDX, VDI, QCOW2, RAW и др.), конфигурационные файлы виртуальной машины (.vmx, .vbox, .xml), файлы снапшотов (snapshots), журналы гипервизора, логи операционной системы внутри гостевой ОС, сетевые дампы, а также физические носители (SSD, HDD, NVMe-накопители), на которых эти данные хранились. В задачи эксперта Союза «Федерация судебных экспертов» входит: идентификация момента создания виртуальной машины и её клонирования; определение последовательности запусков, остановок и приостановок; выявление фактов подключения внешних устройств (USB-носителей, ISO-образов, виртуальных сетевых адаптеров); анализ сетевых соединений и передаваемых данных; обнаружение вредоносного ПО, скрытых процессов и шифровальщиков; восстановление удалённых или перезаписанных файлов внутри гостевой ОС; а также оценка целостности и неизменности виртуальной среды с момента её изъятия. Важно, что виртуальная машина рассматривается не как набор файлов, а как динамическая система, где каждый байт может нести доказательственную информацию.
📁 Раздел 2. Типы виртуальных машин и их криминалистическая значимость
- В зависимости от используемого гипервизора и архитектуры, виртуальные машины делятся на несколько типов, каждый из которых имеет свои особенности с точки зрения сбора и анализа доказательств. Первый тип — серверные виртуальные машины (VMware ESXi, Microsoft Hyper-V, Proxmox), которые функционируют на уровне «голого» железа и имеют сложную структуру хранения данных (датасторы, файлы .vmdk с дельта-файлами, снапшоты). Второй тип — десктопные гипервизоры (VMware Workstation, VirtualBox, Parallels), где файлы виртуальных машин хранятся в отдельных каталогах на рабочей станции пользователя. Третий тип — контейнерные среды (Docker, LXC), которые хоть и не являются полноценными виртуальными машинами, но часто исследуются по схожей методике из-за изоляции процессов. Четвёртый — облачные виртуальные машины (AWS, Azure, Google Cloud), доступ к которым может быть только через API и которые требуют отдельного порядка изъятия через провайдера. Каждый тип предъявляет свои требования к эксперту: для ESXi важно понимание структуры VMFS-томов, для Hyper-V — спецификации VHDX с журналированием, для VirtualBox — формата VDI и работы с снимками. Союз «Федерация судебных экспертов» имеет опыт работы со всеми перечисленными средами, а также разработал внутренние регламенты для каждого типа, что гарантирует правильный выбор методологии с первого шага.
🔒 Раздел 3. Правила изъятия виртуальной машины для экспертизы: обеспечение сохранности данных
- Изъятие виртуальной машины для последующего исследования — критический этап, где любая ошибка может привести к утрате доказательств или к их оспариванию в суде. Основной принцип — «не навреди»: эксперт Союза «Федерация судебных экспертов» никогда не включает виртуальную машину в «живом» режиме без крайней необходимости, поскольку это изменяет файлы журналов, временные метки и может активировать механизмы самоуничтожения. Приоритетный метод — создание битовой копии (клона) всех файлов, относящихся к виртуальной машине, на заведомо чистом хранилище с использованием средств, не изменяющих атрибуты файлов (например, dd, FTK Imager, или специализированные плагины для гипервизоров). Если виртуальная машина работает на сервере, то до её выключения обязательно фиксируются: сетевые соединения (netstat, tcpview), список запущенных процессов, открытые файловые дескрипторы и состояние оперативной памяти (дамп RAM), поскольку в памяти могут находиться ключи шифрования, пароли и временные данные, которые не сохраняются на диск. После создания копии оригинальные носители опечатываются и хранятся в защищённом хранилище, а работа ведётся исключительно с копией (клонированным образом). Все действия подробно протоколируются с указанием времени, программного обеспечения и контрольных сумм (хешей), что обеспечивает неопровержимость цепочки хранения (chain of custody).
💾 Раздел 4. Восстановление структуры данных из образа виртуального диска
- Образ виртуального диска — это не просто двоичный файл, а сложная иерархическая структура, содержащая таблицы разделов, файловые системы (NTFS, EXT4, FAT32, APFS, XFS), метаданные и пользовательские данные. Эксперты Союза «Федерация судебных экспертов» используют специализированные программные комплексы (X-Ways Forensics, EnCase, FTK, Autopsy) для монтирования образа в режиме «только чтение» и реконструкции файловой системы. При этом важно различать: если образ диска представляет собой «толстый» (предварительно выделенный) файл, то его структура статична; если «тонкий» (динамически расширяемый), то данные распределены по блокам, и требуется специальная обработка для сопоставления логических блоков с физическими смещениями. В случае использования снапшотов (снимков состояния) эксперты восстанавливают цепочку дельта-файлов, чтобы получить полную картину изменений во времени — это позволяет увидеть, какие файлы были созданы, изменены или удалены между снимками. В Союзе «Федерация судебных экспертов» применяются собственные скрипты для автоматического анализа цепочек снапшотов, что сокращает время исследования в разы при сохранении точности.
🧬 Раздел 5. Исследование файловой системы гостевой ОС: поиск артефактов
- После монтирования образа эксперт переходит к анализу содержимого гостевой операционной системы. Это включает: изучение системных журналов (Event Log, syslog, auditd), реестра Windows (ветки SAM, SYSTEM, SOFTWARE, SECURITY), файлов предварительной загрузки (Prefetch, $MFT, USN Journal), браузерной истории, закладок и cookies, истории команд (bash_history, PowerShell history), содержимого временных папок, кэшей приложений, а также пользовательских документов. Особое внимание уделяется метаданным файлов — времени создания, модификации, последнего доступа (MAC-времена), атрибутам и размерам. Сравнивая эти временные метки с показаниями сторон или с данными из других источников (например, из сетевых журналов), эксперт может построить хронологию событий внутри виртуальной машины. Например, если файл с компрометирующей информацией создан через минуту после того, как виртуальная машина была запущена из снапшота, это может указывать на целенаправленное действие, а не на случайность. Союз «Федерация судебных экспертов» использует как автоматические средства (для ускорения первичного анализа), так и ручную верификацию критических артефактов, поскольку автоматика может пропускать обфусцированные или скрытые данные.
🔐 Раздел 6. Анализ зашифрованных и удалённых данных внутри виртуальной машины
Виртуальные машины часто используются для хранения зашифрованной информации, а также для умышленного удаления следов. Эксперты Союза «Федерация судебных экспертов» применяют методы криминалистического восстановления: для удалённых файлов — поиск по сигнатурам (заголовкам) в нераспределённом пространстве и в области MFT (для NTFS), с использованием карусельного сканирования и восстановления цепочек кластеров. Для зашифрованных данных — анализ наличия криптографических контейнеров (VeraCrypt, LUKS, BitLocker), попытка подбора паролей методами словарных атак (при наличии легального основания) или анализ памяти на наличие ключей шифрования. В случае обнаружения шифровальщика-вымогателя эксперт не только фиксирует его наличие, но и пытается извлечь публичный ключ, идентификатор жертвы и следы коммуникации с C2-сервером, что может помочь в идентификации злоумышленников. Наш Союз имеет положительный опыт восстановления данных из повреждённых образов VMDK даже при частичной утрате дельта-файлов, благодаря использованию низкоуровневых редакторов дисков и знанию внутренней структуры форматов.
🌐 Раздел 7. Сетевой анализ виртуальной машины: логи, соединения, дампы трафика
Виртуальная машина редко существует изолированно — она взаимодействует с другими узлами через виртуальные сетевые адаптеры, мосты, NAT или внутренние сети. Экспертиза включает анализ файлов журналов сетевых служб (iptables, nftables, Windows Firewall, tcpdump, pcap-файлы, дампы трафика, собранные гипервизором или внутри гостевой ОС). Восстанавливаются все исходящие и входящие TCP/UDP-соединения, сопоставляются IP-адреса, порты, временные метки и объёмы переданных данных. Если трафик был зашифрован (TLS/SSL), эксперт пытается извлечь сертификаты и мастер-ключи из памяти или из конфигурационных файлов, чтобы расшифровать сессии. В некоторых случаях (например, при использовании прокси или VPN) требуется установить цепочку переадресации, чтобы понять, какой реальный узел скрывается за виртуальным. Союз «Федерация судебных экспертов» располагает аппаратным комплексом для захвата и анализа сетевого трафика на уровне гипервизора, что позволяет получить данные даже от тех виртуальных машин, внутри которых логи не ведутся. Такой подход был применён в деле о хищении через виртуальный терминал, где мы восстановили все платежные сессии.
📦 Раздел 8. Работа со снапшотами и дельта-файлами: хронология изменений
Снапшоты — это один из главных источников информации о динамике изменений внутри виртуальной машины. Каждый снапшот фиксирует состояние диска и памяти в определённый момент. Эксперт Союза «Федерация судебных экспертов» строит дерево снапшотов, определяя родительские и дочерние узлы, время их создания, объём изменённых блоков и причину создания (ручное, автоматическое, по расписанию). Затем выполняется «разностный» анализ: сравниваются файлы и системные объекты между соседними снапшотами, чтобы выявить, какие именно изменения произошли в заданный промежуток. Например, если между снапшотом «до» и «после» были созданы три новых файла с расширением .docx, содержащие конфиденциальные данные, и они были отправлены по электронной почте, эксперт сможет восстановить полную последовательность событий. В сложных случаях используется метод бинарного диффа (сравнения на уровне байтов), который выявляет даже небольшие правки внутри файлов. Союз «Федерация судебных экспертов» автоматизирует этот процесс с помощью скриптов, интегрированных с Forensic Toolkit, что позволяет обрабатывать цепочки из десятков снапшотов за разумное время.
🔄 Раздел 9. Анализ оперативной памяти (дамп RAM) виртуальной машины
Дамп оперативной памяти — это «золотая жила» для эксперта, поскольку в ОЗУ в реальном времени хранятся процессы, сетевые соединения, открытые файлы, пароли в открытом виде, расшифрованные данные, а также следы работы вредоносного ПО, которые могут не оставлять следов на диске. Сбор дампа осуществляется либо средствами гипервизора (VMware vSphere, Hyper-V), либо с помощью утилит типа FTK Imager, Winpmem, LiME (для Linux). Анализ проводится с использованием фреймворков Volatility, Rekall или Redline, которые позволяют извлечь: список активных процессов и их PE-образы (для Windows), загруженные модули ядра, сетевые сокеты, хэши паролей из LSASS, содержимое буфера обмена, историю команд, а также обнаружить руткиты и скрытые процессы. Кроме того, из дампа можно восстановить частично удалённые файлы и даже фрагменты переписки из мессенджеров, если они находились в оперативной памяти. В Союзе «Федерация судебных экспертов» эксперты сертифицированы по Volatility и регулярно участвуют в международных конкурсах по анализу дампов, поэтому мы способны выявлять самые изощрённые формы скрытой активности, включая процессы, маскирующиеся под системные службы.
🗂️ Раздел 10. Идентификация подключенных внешних устройств и виртуальных носителей
Виртуальная машина может иметь доступ к физическим устройствам хоста — USB-накопителям, DVD-приводам, сетевым картам, а также к виртуальным образам ISO, флоппи-дисков, виртуальным жестким дискам, подключаемым через iSCSI или NFS. Эксперты Союза «Федерация судебных экспертов» анализируют файлы конфигурации (например, .vmx, где прописаны параметры подключения), а также журналы гипервизора и системные журналы гостевой ОС (Windows SetupAPI, Linux dmesg) для выявления фактов подключения, времени монтирования, серийных номеров устройств, объёма переданных данных. Это особенно важно в делах о хищении данных через флешки: можно установить, была ли подключена конкретная флешка к виртуальной машине и копировались ли на неё файлы. В одном из расследований Союза «Федерация судебных экспертов» было доказано, что виртуальная машина использовалась для копирования баз данных на внешний USB-накопитель, хотя сам накопитель был физически изъят у подозреваемого лишь через месяц; эксперты восстановили по журналам точное время и объём данных.
📝 Раздел 11. Анализ файлов журналов гипервизора и хостовой ОС
Гипервизор и хостовая операционная система ведут собственные логи, которые часто содержат бесценную информацию о деятельности виртуальной машины, не доступную изнутри неё. Это: время запуска и остановки VM, потребление ресурсов (CPU, RAM, дисковые операции), срабатывания политик безопасности, события миграции (vMotion, Live Migration), сбои и перезагрузки, а также сетевые подключения к консоли управления. В среде VMware ESXi ключевым файлом является /var/log/vmkernel, а также события из vCenter. Для Hyper-V — журналы Windows Event Log с именами Hyper-V-Vmsp, Hyper-V-Worker. Эксперты Союза «Федерация судебных экспертов» проводят корреляцию этих логов с артефактами внутри гостевой ОС, чтобы получить единую картину. Например, если внутренний лог указывает на выключение VM в 15:00, а лог гипервизора — что в 14:55 был инициирован снапшот, это может свидетельствовать о попытке создания резервной копии перед удалением компрометирующих файлов.
🧩 Раздел 12. Проверка целостности и неизменности виртуальной среды
Одним из часто задаваемых вопросов в суде является: не были ли изменены файлы виртуальной машины после её изъятия или в процессе хранения? Для ответа на него эксперт вычисляет криптографические хеши (MD5, SHA-1, SHA-256) всех ключевых файлов в момент изъятия, а затем — перед началом исследования. Совпадение хешей подтверждает, что копия идентична оригиналу, а любые расхождения указывают на внесённые изменения. Кроме того, проверяется целостность самого образа диска с помощью встроенных средств файловых систем (например, CHKDSK, fsck) и путём сравнения контрольных сумм метаданных. В Союзе «Федерация судебных экспертов» практикуется создание нескольких независимых копий на разных физических носителях с ведением отдельного журнала хешей, что полностью исключает возможность обвинений в фальсификации.
🧾 Раздел 13. Поиск вредоносного программного обеспечения и скрытых механизмов
Виртуальные машины часто используются для тестирования вредоносного ПО или как плацдарм для атак. Эксперт проводит антивирусное сканирование с использованием нескольких движков (включая поведенческие анализаторы), поиск руткитов и буткитов, анализ автозагрузок, служб, драйверов и планировщиков задач. Особое внимание уделяется проверке на наличие средств удалённого доступа (RAT, бэкдоры), криптомайнеров, программ-шпионов и шифровальщиков. Если обнаружено подозрительное ПО, оно изолированно выгружается для детального динамического анализа в песочнице (без доступа к сети), где фиксируются его системные вызовы, изменения в реестре и создаваемые файлы. В практике Союза «Федерация судебных экспертов» был случай, когда виртуальная машина являлась частью ботнета для DDoS-атак, и с помощью анализа мы смогли установить контролирующий C2-сервер и даже получить фрагменты конфигурационных файлов, что помогло правоохранителям идентифицировать злоумышленников.
🔎 Раздел 14. Изучение артефактов работы криптовалютных кошельков и блокчейн-транзакций
В делах, связанных с финансовыми махинациями, виртуальные машины могут использоваться для работы с криптовалютой. Эксперты Союза «Федерация судебных экспертов» ищут файлы кошельков (wallet.dat, ключи в формате JSON, seed-фразы, файлы конфигурации нод), логи транзакций, историю посещений криптобирж, а также следы майнинговой деятельности (файлы конфигурации майнеров, пулы, логи). Даже если файлы кошелька удалены, возможно их частичное восстановление с диска или из дампа памяти. В одном из кейсов мы обнаружили оставленные в кэше браузера приватные ключи, что позволило отследить движение средств и доказать факт получения незаконного дохода. Все эти действия проводятся строго в рамках процессуальных норм и с соблюдением прав на конфиденциальность.
📊 Раздел 15. Количественный и статистический анализ использования ресурсов
По журналам гипервизора и системным логам гостевой ОС строится профиль использования VM: периоды пиковой загрузки CPU, объёмы чтения/записи на диск, сетевой трафик, количество открытых сессий. Эти данные помогают опровергнуть или подтвердить утверждения сторон о времени работы, объёме выполненных операций и характере деятельности. Например, если ответчик утверждает, что виртуальная машина была выключена весь день, но логи показывают активный сетевой трафик в рабочее время, это служит доказательством обратного. В Союзе «Федерация судебных экспертов» строятся временные диаграммы и таблицы, наглядно демонстрирующие динамику, что помогает суду быстрее воспринять сложные технические данные.
📌 Раздел 16. Восстановление удалённых или перезаписанных образов и снапшотов
В некоторых случаях злоумышленники удаляют виртуальную машину или её снапшоты, чтобы замести следы. Однако при правильном подходе удалённые файлы могут быть восстановлены с физического носителя, если они не были перезаписаны новыми данными. Эксперты Союза «Федерация судебных экспертов» используют низкоуровневые средства поиска сигнатур заголовков виртуальных дисков (например, «KDMV» для VMDK, «conectix» для VHD, «\x3c\x3f\x78\x6d\x6c» для OVF). Даже если файл перезаписан частично, по сохранившимся фрагментам можно восстановить метаданные, имена виртуальных машин, размеры и временные метки. В одном деле восстановление удалённого снапшота позволило увидеть состояние системы за день до инцидента, что кардинально изменило картину произошедшего и указало на конкретного исполнителя.
⚙️ Раздел 17. Сравнительный анализ нескольких виртуальных машин (кластерный анализ)
Если в деле фигурируют несколько виртуальных машин, предположительно связанных между собой, эксперты проводят кластерный анализ: сравнивают конфигурационные файлы, версии ОС, установленные патчи, сетевые настройки, а также артефакты, указывающие на общие источники заражения или общие учётные записи. Например, одинаковые временные зоны, одинаковые пути к общим папкам, одинаковые следы в реестре могут указывать на то, что VM были созданы из одного шаблона или одним и тем же администратором. Это помогает восстановить иерархию и роли каждой машины в корпоративной инфраструктуре. Союз «Федерация судебных экспертов» применяет методы машинного обучения для автоматической кластеризации, что ускоряет анализ больших массивов данных.
📜 Раздел 18. Документирование результатов: протоколы, отчёты и фотофиксация
На каждом этапе исследования оформляются детальные протоколы: акт изъятия и осмотра, протокол создания копий, отчёты о результатах поиска, таблицы артефактов, графики сетевой активности, логи команд и результатов сканирования. Всё это структурируется и включается в итоговое заключение. Фото- и видеофиксация выполняется для каждого критического действия — например, для процесса монтирования образа, для каждого обнаруженного подозрительного файла с отображением его свойств и временных меток. Такой подход делает работу эксперта максимально прозрачной и позволяет сторонам и суду проверить каждый шаг, что является важным фактором доверия.
📑 Раздел 19. Подготовка итогового экспертного заключения: структура и требования
Заключение компьютерно-технической экспертизы виртуальной машины, составленное Союзом «Федерация судебных экспертов», включает: вводную часть (основание, сведения об эксперте, перечень материалов, вопросы), исследовательскую часть (описание применённых методов, аппаратуры и ПО с указанием версий, всех обнаруженных артефактов и их интерпретацию), синтез и оценку (корреляцию данных, выводы о последовательности событий), а также категорические ответы на поставленные вопросы. Каждый вывод должен быть обоснован ссылками на конкретные файлы, записи в журналах или результаты анализа памяти. Прилагаются электронные копии всех ключевых файлов на отдельном носителе с контрольными суммами. Объём заключения может составлять от 30 до 200 страниц в зависимости от сложности дела.
⚖️ Раздел 20. Эксперт в суде: дача пояснений и ответы на вопросы
После предоставления заключения эксперт Союза «Федерация судебных экспертов» вызывается в судебное заседание для дачи устных пояснений и ответов на дополнительные вопросы сторон и суда. Эксперт обязан излагать свои выводы ясным, общедоступным языком, избегая излишней технической жаргонности, но сохраняя точность. Для наглядности используются презентации и демонстрация на экране ключевых артефактов (скриншоты, временные линии). Эксперт сохраняет профессиональную объективность, не вступает в дискуссии с адвокатами и не комментирует юридическую квалификацию действий сторон — это прерогатива суда. Союз «Федерация судебных экспертов» проводит регулярные тренинги по судебной риторике, чтобы наши эксперты уверенно выступали в самых сложных процессах.
🔄 Раздел 21. Повторная и дополнительная экспертиза: основания и процедура
В случае оспаривания выводов стороной или судом может быть назначена повторная или дополнительная экспертиза. Повторная проводится другим экспертом или в другом учреждении на тех же материалах; дополнительная — тем же экспертом, но по новым вопросам или с учётом вновь представленных доказательств. Союз «Федерация судебных экспертов» всегда предоставляет полный доступ ко всем промежуточным данным, хеш-файлам и копиям, что обеспечивает возможность верификации. Мы также готовы участвовать в комиссионных экспертизах с другими организациями, если это необходимо для достижения истины.
🧩 Раздел 22. Кейсы из практики Союза «Федерация судебных экспертов» по виртуальным машинам
Кейс 1. Спор о хищении исходных кодов программного продукта через виртуальную машину. Компания-разработчик обвинила уволенного старшего программиста в том, что он создал виртуальную машину на своём рабочем компьютере, подключил к ней сетевую папку с репозиторием и скопировал исходные коды на внешний USB-диск перед увольнением. Союз «Федерация судебных экспертов» получил образ жёсткого диска, содержащий файлы VMware Workstation. Анализ конфигурационного файла .vmx показал, что виртуальная машина имела сетевой адаптер в режиме Host-Only, который позволял обращаться к хостовой файловой системе. В журнале Windows внутри гостевой ОС были обнаружены записи о подключении USB-устройства с уникальным серийным номером, совпадающим с флешкой, изъятой у программиста. Далее, с помощью анализа журнала USN Journal (журнал изменений NTFS), мы восстановили список всех файлов, скопированных с сетевого диска на виртуальную машину, и точное время их копирования. Сравнение с логами системы контроля версий показало, что копирование произошло за несколько часов до увольнения. Суд признал программиста виновным в промышленном шпионаже и обязал его возместить ущерб в размере 7 млн рублей.
Кейс 2. Спор о нарушении лицензионного ПО с использованием виртуальных машин. Крупная ИТ-компания была обвинена в использовании нелицензионного дорогостоящего ПО, но руководство настаивало, что инсталляции были произведены только в тестовых виртуальных машинах для демонстрации заказчикам и не использовались в коммерческой деятельности. Эксперты Союза «Федерация судебных экспертов» проанализировали образы всех виртуальных машин, изъятых с серверов компании. Было установлено, что на одной из VM ПО было установлено и активно использовалось, причём в конфигурационных файлах были прописаны коммерческие лицензионные ключи, а в сетевых логах зафиксированы соединения с реальными клиентскими базами. Кроме того, анализ реестра Windows показал, что прогон расчётов производился неоднократно в течение нескольких месяцев, что доказывало коммерческую эксплуатацию. Суд обязал компанию выплатить правообладателю компенсацию в размере 45 млн рублей.
Кейс 3. Расследование атаки шифровальщика на виртуальную инфраструктуру. Крупная логистическая компания подверглась атаке ransomware, в результате которой были зашифрованы все виртуальные машины на серверах ESXi. Злоумышленники требовали выкуп в биткоинах. Союз «Федерация судебных экспертов» получил доступ к датасторам и копиям снапшотов, созданных системой резервного копирования за день до атаки. Мы восстановили зашифрованные файлы, проанализировали журналы VMware vCenter и установили, что атака началась с одной из виртуальных машин, где был открыт вредоносный вложения в электронном письме. В дампе памяти этой VM мы обнаружили запущенный процесс с именами, характерными для известной группы шифровальщиков, а в сетевых логах — исходящие соединения на IP-адреса, ранее фигурировавшие в базах данных киберпреступников. Мы также извлекли из памяти адрес кошелька для выкупа и даже фрагменты переписки на русском языке, которые помогли следствию идентифицировать исполнителя. Суд вынес обвинительный приговор, а компания смогла восстановить данные из снапшотов без уплаты выкупа.
Кейс 4. Спор о подлинности электронных документов, подписанных с виртуальной машины. Две компании оспаривали контракт на 120 млн рублей, утверждая, что электронно-цифровая подпись была проставлена с использованием сертификата, скомпрометированного через виртуальную машину. Эксперты Союза «Федерация судебных экспертов» изъяли образы серверов, на которых работала VM, и проанализировали системные журналы, реестр, записи о подсистеме сертификации (CAPI, CNG) и конфигурацию криптопровайдера. Мы установили, что сертификат действительно использовался для подписания нескольких документов, но по временным меткам и IP-адресам подписание производилось не с рабочего места директора, а с виртуальной машины, которая была развёрнута на сервере аутсорсинговой компании. Более того, мы обнаружили в снапшотах VM следы запуска скрипта, который имитировал нажатие кнопки «подписать» в программном комплексе, то есть подпись была проставлена автоматически без контроля владельца. Суд признал подпись недействительной и аннулировал контракт.
Кейс 5. Экспертиза виртуальной машины в уголовном деле о незаконном обороте криптовалюты. Подозреваемый использовал несколько виртуальных машин с разными операционными системами для управления криптовалютными кошельками и проведения транзакций через Tor-сеть. Союз «Федерация судебных экспертов» провёл анализ образов всех VM, восстановил файлы кошельков (даже удалённые), извлёк из памяти приватные ключи и историю транзакций. Также были проанализированы логи браузеров, где сохранились адреса криптобирж и использованные прокси. С помощью сопоставления времени транзакций с записями в системных журналах мы построили полную хронологию: в какой VM, с какого IP, через какой прокси и в какое время были переведены средства. Это позволило следствию доказать, что подозреваемый контролировал кошельки на сумму более 300 млн рублей. Заключение эксперта стало ключевым доказательством в суде, и подсудимый был признан виновным в крупном мошенничестве.
Каждый из этих кейсов наглядно демонстрирует, что компьютерно-техническая экспертиза виртуальной машины — это не «кнопочная» работа, а сложный, многоуровневый процесс, требующий глубоких знаний системного администрирования, криминалистики, криптографии и процессуального права. Союз «Федерация судебных экспертов» постоянно повышает свою квалификацию, следит за развитием технологий виртуализации, обновляет приборную и программную базу, участвует в научных конференциях и межлабораторных сличительных испытаниях. Именно благодаря этому мы можем гарантировать нашим заказчикам объективность, полноту и доказательственную силу наших заключений, независимо от сложности поставленных задач.
Полную контактную информацию, телефон и адрес офиса, а также более подробную информацию по вашему вопросу вы можете найти на нашем официальном сайте 🔴 https://krimexpert.ru






Задавайте любые вопросы