ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 25.11.2019
Просмотров: 1497
Скачиваний: 17

Исследование файлов
Файлы, содержащие документы (текстовые, графические, табличные,
комбинированные), очень часто несут кроме самого документа много
служебной и сопровождающей информации, которая не видна для поль
зователя. Часто пользователь даже не подозревает о ее существовании.
Однако эксперт о ней знает, а следовательно, может без труда извлечь та
кую дополнительную информацию из файла.
Например, в файлах с изображениями формата JPEG (jpg) хранятся
сведения о прикладной программе или оборудовании, при помощи кото
рой файл создавался или редактировался. В документах формата MS
Word хранится идентификатор (логин) создавшего пользователя, исход
ное размещение файла, прежние версии текста и много чего другого.
271
Компьютернотехническая экспертиза
ции*. Например, при снятии специалистом образа диска на месте проис
шествия подсчитывается хэшфункция, значение которой заносится в
протокол. Эксперт, получив на исследование копию, подсчитывает с нее
хэшфункцию. Если ее значение совпадает со значением, внесенным в
протокол, эксперт и иные лица получают уверенность, что исследуемая
копия совпадает с оригиналом с точностью до бита.
Аналогично хэшфункция используется для контроля целостности от
дельных файлов. Например, при изъятии логов. Подсчитывается хэш
функция от логфайла, она заносится в протокол. Если имеется уверен
ность в правильном подсчете хэшфункции, то сам логфайл можно, в
принципе, никак не оформлять, не опечатывать, а переписать на пере
носной носитель без формальностей. Значение хэшфункции в протоко
ле обеспечивает неизменность файла при копировании и последующем
хранении. Совпадение значений хэшфункции гарантирует полное сов
падение файлов [18].
Отметим, что все эти выкладки – чистая теория. В отечественной уго
ловной практике контроль целостности на основе хэшфункций не при
меняется (хотя в гражданских делах были прецеденты).
В качестве хэшфункций обычно используются широко известные ал
горитмы MD5 [18, 33] и SHA1 [34]. Они имеют достаточную стойкость.
Хотя есть и гораздо более стойкие хэшфункции, например, SHA256,
SHA512, WHIRLPOOL.
В России указанные алгоритмы имеют такую же стойкость, как и за
рубежом, но они не являются стандартными. У нас имеется собственный
стандарт для алгоритма хэшфункции – ГОСТ Р34.11. Имеются даже его
программные реализации, которые можно приспособить для вычисления
хэшфункции от образа диска. Проблема в том, что хэшфункция счита
ется криптографическим преобразованием, а его реализации – криптог
рафической (шифровальной) техникой. Применение такой техники рег
ламентируется соответствующими нормативными актами, она подлежит
обязательной сертификации, использующие ее информационные систе
мы – аттестации, а деятельность по обслуживанию шифровальной техни
ки – лицензированию. Понятно, что при снятии копии диска специалис
том в полевых условиях никак невозможно провести аттестацию системы
и обеспечить соблюдение условий сертификата на шифровальную техни
ку, даже если бы такой сертификат у специалиста имелся.
Поэтому автор не может рекомендовать официальное использование
однонаправленных хэшфункций для удостоверения целостности ин
формационного содержимого носителей. Их, конечно, полезно исполь
зовать. Можно даже заносить значение MD5 в протокол. Но нельзя ссы
латься на совпадение значений хэшей в качестве доказательства неизмен
ности данных.
270
Н.Н. Федотов
Форензика – компьютерная криминалистика
Служебная инфор
мация из необрабо
танного файла
формата JPEG
позволяет получить
дополнительные
данные: модель
фотоаппарата, вре
мя съемки,
использование
вспышки и многое
другое

/dev/ad6s1f on /usr (ufs, local, softGupdates)
/dev/ad6s1d on /var (ufs, local, softGupdates)
/dev/da4s1 on /mnt/usbdrv (msdosfs, local, readGonly)
Чтобы исключить возможность изменения информации на устрой
стве, его подключение (монтирование) осуществляется с опцией «r»
(или «o ro»), то есть в режиме readonly. Далее при помощи программы
«dd» все содержимое устройства побитово копируется в файл, который и
будет подвергнут дальнейшему исследованию.
# dd if=/dev/da4 of=/home/fnn/usbimage.bin conv=notrunc,noerror,sync
253952+0 records in
253952+0 records out
130023424 bytes transferred in 1271.039536 secs (102297 bytes/sec)
Получившийся у нас файл с образом накопителя
usbimage.bin
может
быть подключен к экспертной программе – «EnCase» «FTK» или какой
либо другой.
Если копирование накопителя производится на месте, то будет полез
но подсчитать контрольную сумму, а лучше – хэшфункцию полученно
го файла и занести ее в протокол. Значение хэшфункции, которая вы
числена несертифицированным и неаттестованным криптографическим
средством, официально не может служить доказательством неизменнос
ти файла. Однако ее совпадение со значением хэшфункции, которое вы
числит эксперт, будет дополнительным способом убедиться в целостнос
ти данных.
# md5 usbimage.bin
MD5 (usbimage.bin) = 4d3de473b8c7f01ec6ed6888f61f8c43
После этого отмонтируем накопитель и извлекаем его из разъема.
# umount /mnt/usbdrv/
# dmesg
umass1: at uhub3 port 2 (addr 2) disconnected
(da4:umassGsim1:1:0:0): lost device
(da4:umassGsim1:1:0:0): removing device entry
umass1: detached
Подключение и копирование USBустройства под ОС класса Windows
представляется более проблематичным, поскольку отсутствует возмож
ность подключения (монтирования) накопителей в режиме «только чте
ние». Все USBустройства в этой ОС подключаются с возможностью чте
ния и записи, и ОС может производить запись на устройство без санкции
со стороны пользователя и без его уведомления. Для накопителей с ин
терфейсами SCSI и IDE (ATA) выпускаются аппаратные блокираторы за
273
Компьютернотехническая экспертиза
Шутка, обошедшая весь русский сегмент Интернета, – всего лишь
полное имя файла, извлеченное из скрытых атрибутов документа MS
Word:
"С:\Хрень по работе\Гемор\Тупые клиенты\Неплательщики\охуG
евшие\Уважаемый Сергей Анатольевич.doc"
Как при исследовании отдельных файлов (кроме простейших тексто
вых или ASCIIфайлов), так и при исследовании дисков, иных носите
лей, компьютеров имеет смысл поставить перед экспертом вопрос каса
тельно обнаружения скрытой, служебной информации, предусмотрен
ной соответствующим форматом файла.
Другие типы носителей
Флэшнакопители
Весьма распространенные носители компьютерной информации на
основе флэшпамяти не только надежнее, но и значительно удобнее ис
следовать, сняв предварительно их копию. Разумеется, речь идет о копи
ровании не на уровне файловой системы, а на уровне контроллера уст
ройства, то есть bitstreamкопировании. Также копию можно снимать не
в ходе КТЭ, а при изъятии таких накопителей.
Проще всего сделать копию, подключив такое устройство к лабора
торному компьютеру с ОС типа UNIX или Linux. В этих системах есть все
необходимое для безопасного (без возможности записи) подключения и
побитового копирования. При вставлении такого накопителя в USB
разъем или иное устройство чтения оно опознается операционной систе
мой. Если опознания не произошло, значит, не хватает соответствующе
го драйвера (модуля ядра), который нужно доустановить.
Пример опознавания флэшнакопителя с интерфейсом USB:
# dmesg
umass1: PNY USB DISK 2.0, rev 1.10/0.50, addr 2
da4 at umassGsim1 bus 1 target 0 lun 0
da4: < USB DISK 2.0 1.09> Removable Direct Access SCSIG0 device
da4: 1.000MB/s transfers
da4: 124MB (253952 512 byte sectors: 64H 32S/T 124C)
Подключаем опознанный накопитель с опцией «ro» (только чтение):
# mount_msdosfs Go ro /dev/da4s1 /mnt/usbdrv/
# mount
/dev/ad6s1a on / (ufs, local)
devfs on /dev (devfs, local)
/dev/ad6s1e on /tmp (ufs, local, softGupdates)
272
Н.Н. Федотов
Форензика – компьютерная криминалистика

нять метод перебора в течение нескольких часов над зашифрованными
данными; затраты рабочего времени незначительны, свободный ресурс
процессора всегда имеется, а вдруг получится?
Не слабые, но намеренно ослабленные алгоритмы, такие как, напри
мер, 40битный DES в экспортной версии «WindowsNT», также подда
ются вскрытию методом перебора. Но для этого потребуется значитель
ная вычислительная мощность – несколько компьютеров, объединен
ных в кластер. Для такой задачи имеется доступное программное обес
печение.
Использование словарных паролей
Вместо прямого перебора пароля или ключа («brute force») можно
попробовать подобрать пароль по словарю. Большинство пользователей
выбирают в качестве пароля осмысленное слово или фразу. Это позволя
ет резко сократить количество вариантов при переборе. Словарь всех
распространенных языков содержит меньше миллиона слов. Вместе со
всеми возможными комбинациями это всяко меньше, чем пространство
неосмысленных паролей, то есть всех возможных сочетаний символов та
кой же длины. Несловарный пароль в 8 символов можно безуспешно под
бирать месяцами. А такой же длины словарный пароль находится перебо
ром за секунды.
В распоряжении эксперта есть как свободно распространяемые, так и
проприетарные программы для подбора паролей по словарю, а также раз
личные словари к ним.
В качестве дополнительного словаря автор рекомендует использовать
все символьные строки, найденные на диске подозреваемого. Велика ве
роятность, что в качестве пароля он выбрал какоелибо слово, выраже
ние, номер или иную строку символов, которую гдето видел или сам
употреблял. В том и в другом случае эта строка может осесть на жестком
диске в какомлибо виде.
Неаккуратное обращение с открытым текстом
При шифровании файлов и в некоторых иных случаях открытый текст
зашифровывается, результат шифрования записывается на диск, а файл,
содержащий исходный текст, удаляется. Если такое удаление произведе
но штатными средствами ОС, без использования специальной процеду
ры «затирания» содержимого файла, то открытый текст останется на дис
ке и может быть восстановлен. То же относится к сообщениям электрон
ной почты: при шифровании исходный текст удаляется из базы сообще
ний, но не затирается и может быть обнаружен, если поверх не запишут
ся иные данные. Во время редактирования файла, хранящегося на крип
тодиске, редактор может сохранять временные копии вне этого крипто
275
Компьютернотехническая экспертиза
писи, а для USBустройств такого приспособления автору найти не уда
лось. Впрочем, некоторые модели флэшнакопителей имеют собствен
ный аппаратный блокиратор записи в виде переключателя на корпусе.
Зашифрованные данные
Шифрование отдельных записей, файлов, разделов, дисков и трафика
применяется злоумышленниками достаточно широко. Кроме того, функ
ции шифрования встроены во многие виды программного обеспечения,
где они задействуются автоматически. Эксперт должен быть готов ко
встрече с зашифрованными данными, не должен считать такой случай
безнадежным. Хотя современная сильная криптография считается прак
тически непреодолимой, на практике оказывается, что во многих случаях
добраться до зашифрованных данных можно [56].
Перечислим вкратце основные случаи, когда эксперт в состоянии рас
шифровать зашифрованные данные.
Использование слабой криптографии
То ли изза недостатка знаний, то ли времени, но многие злоумыш
ленники по сию пору продолжают использовать довольно примитивные
шифры. Например, операция XOR (исключающее «или») с определен
ным байтом или короткой последовательностью байтов. Эта операция
проще всего реализуется программно, и «на вид» такие данные выглядят
зашифрованными. Но преодолеть XORшифрование очень просто.
Иные виды слабой криптографии применяются редко, поскольку они не
так просты, как операция XOR, а более стойкие алгоритмы шифрования
доступны в виде исходного кода и библиотек.
Например, троянская программа «Back Orifice» использует XOR для
шифрования своего трафика. Известные производители также были за
мечены в подобной халтуре: например, XOR с фиксированной последо
вательностью для шифрования паролей использовался в «Microsoft
Office» до 2000 года, в «PalmOS» до версии 4 и в некоторых других прог
раммах.
Использование коротких ключей и паролей
Даже в случае применения сильной криптографии зашифрованные
данные будут плохо защищены, если использован короткий пароль. Час
то пароль служит ключом шифрования. В других случаях длина ключа
или множество его значений искусственно ограничиваются. В подобных
случаях эксперт может применить метод перебора, также называемый
«brute force». Этот метод реализован во множестве программ для многих
разных алгоритмов шифрования. На взгляд автора, всегда полезно пого
274
Н.Н. Федотов
Форензика – компьютерная криминалистика

Ректотермальный криптоанализ
Говорят, что человек – это слабейшее звено в системе информацион
ной безопасности. Хотя автор и не согласен с рассмотрением человека в
качестве «звена» или «элемента» информационной системы, следует
признать, что большинство инцидентов происходят не изза уязвимостей
ПО или сбоев оборудования, а по вине персонала. Аналогичная ситуация
наблюдается и в области исследования доказательств. Большинство изве
стных автору случаев, когда эксперт смог расшифровать данные на иссле
дуемом компьютере, – это сообщение пароля самим владельцем компь
ютера или оператором информационной системы.
Для того чтобы склонить подозреваемого или свидетеля к сотрудниче
ству со следствием, применяются различные методы, не входящие в сфе
ру изучения криминалистики. Наука лишь отмечает, что человек являет
ся самым распространенным источником сведений для расшифровки за
шифрованных данных.
Доступ к содержимому ОЗУ
В оперативной памяти могут храниться не только незашифрованные
данные, но и ключи с паролями. Эксперт вряд ли получит доступ к рабо
тающему компьютеру с активированным криптодиском или иной систе
мой шифрования, чтобы снять с него дамп оперативной памяти. Однако
содержимое ОЗУ можно обнаружить в области подкачки, а также в дам
пах памяти, которые автоматически снимаются при сбоях в работе. Нап
ример, утилита «Dr.Watson» в Windows2000 автоматически записывает
дамп памяти сбойного процесса.
Содержимое ОЗУ с паролями, содержимое временных файлов и уда
ленных пользовательских файлов с паролями может быть найдено по все
му диску в самых неожиданных местах. Систематический подход к задаче
состоит в следующем. По исследуемому диску собираются все строковые
величины, ключевые слова и фразы, они агрегируются и записываются в
виде файласловаря, который затем подключается к программе подбора
паролей. Достаточно велика вероятность, что пароль хотя бы раз «осел» на
диске или что пользователь использовал в качестве пароля слово или вы
ражение, которое встречалось в прочитанных или написанных им текстах.
Использование кейлогера
В некоторых, достаточно редких случаях представляется возможность
незаметно отследить действия подозреваемого, в том числе снять техни
ческими средствами вводимый им пароль. Средства такие именуются
кейлогерами (keylogger) и бывают программными и аппаратными.
Впрочем, этот метод относится, скорее, к ОРД, а не к экспертизе. Он
более подробно описан в разделе 2.
277
Компьютернотехническая экспертиза
диска, а операционная система может временно сбрасывать редактируе
мый текст или его части из ОЗУ в область подкачки*. Перед распечаткой
на принтере незашифрованная копия данных записывается в очередь пе
чати, то есть опять же на диск. Словом, пользователю трудно проконтро
лировать все файловые операции. При их проведении открытый текст
часто остается на диске, где его можно потом найти.
Также копии открытого текста бывают разбросаны по оперативной
памяти. Не все программы аккуратно обращаются с ОЗУ и затирают за
собой содержимое памяти. Сняв дамп* ОЗУ в период активности шифру
ющей программы или после, можно найти в нем открытый текст.
Неаккуратное обращение с паролем
Как уже указывалось, словарный пароль легко подобрать. Зато непод
бираемый пароль трудно запомнить. Тем более, трудно запомнить нес
колько длинных и неосмысленных паролей. Поэтому злоумышленник
может записать пароли гдето – в файле, в записной книжке, в мобиль
ном телефоне, на столе. Или использовать в качестве пароля уже имею
щуюся вблизи рабочего места надпись, например, с наклейки на систем
ном блоке.
Также подозреваемый может использовать один пароль для несколь
ких ресурсов разной степени защищенности. Это достаточно распростра
ненная практика. Например, он сумел запомнить один длинный и неос
мысленный пароль и использовал его для шифрования ключа к крипто
диску и для доступа на вебсайт. Из конфигурационного файла браузера
эксперт извлекает все запомненные пароли и пробует применить их к
криптодиску – вот и не сработала сильная криптография.
Нешифрованные имена файлов
Имена файлов при обработке записываются трудноконтролируемым
образом в еще большее количество мест, чем содержимое (тело) файлов.
В шифрованных архивах имена файлов часто не шифруются. Имена фай
лов часто запоминаются редакторами, файловыми оболочками. Даже ес
ли эксперту не удалось добраться до содержимого криптодиска, он навер
няка найдет в нескольких местах на исследуемом компьютере оглавление
этого криптодиска. По именам файлов многое можно сказать об их со
держании. А если кроме имени известен еще и размер файла, то в отдель
ных случаях можно даже найти гденибудь оригинал.
Известны случаи, когда расшифровать данные эксперту не удалось, но
удалось получить оглавление зашифрованного диска. Соответствие имен
файлов и их размеров известным файлам послужило доказательством. На
таких доказательствах вполне может быть основано обвинение в наруше
нии авторских прав или в распространении порнографии.
276
Н.Н. Федотов
Форензика – компьютерная криминалистика

для восприятия информации. Иные форматы предусматривают наличие
обязательных, но неиспользуемых полей. И там и там может быть записа
на скрываемая информация.
Чаще всего в качестве стеганографических контейнеров используются
изображения в формате BMP и JPEG, звуковые файлы в формате MP3
(MPEG3), видеофайлы в формате AVI. Существует несколько программ
(в том числе, свободных) для хранения информации в таких контейнерах
и извлечения ее.
Стеганография чаще используется при пересылке сообщений. Для
хранения же информации на компьютере применять стеганографические
технологии неразумно, поскольку трудно скрыть наличие стеганографи
ческих программ. А если эксперт обнаружит такие программы, он непре
менно начнет искать скрытую информацию, то есть стеганография поте
ряет свое значение.
Ниже показан пример работы одного из инструментов для обнаружения
стеганографических контейнеров – программы
«stegdetect/stegbreak»
:
$ stegdetect *.jpg
cold_dvd.jpg : outguess(old)(***) jphide(*)
dscf0001.jpg : negative
dscf0002.jpg : jsteg(***)
dscf0003.jpg : jphide(***)
[...]
$ stegbreak Gtj dscf0002.jpg
Loaded 1 files...
dscf0002.jpg : jsteg(wonderland)
Processed 1 files, found 1 embeddings.
Time: 36 seconds: Cracks: 324123, 8915 c/s
Средства и инструменты
Экспертные инструменты и авторское право
Часто автору приходится слышать мнение, что все применяемые экспер
том (специалистом) программные инструменты должны быть лицензионны
ми*. В противном случае, дескать, результаты экспертизы или следственного
действия считаются полученными с нарушением закона и недопустимыми.
На самом деле соответствующая норма (ст. 75 УПК) сформулирована
так: «Доказательства, полученные с нарушением требований настоящего
Кодекса, являются недопустимыми». То есть не имеют юридической си
лы лишь те доказательства, при получении которых нарушались требова
ния УПК, а не какоголибо иного закона.
Нарушает ли эксперт требования УПК, используя нелицензирован
ную копию программы? Не нарушает, ибо УПК (глава 27) не содержит
какихлибо требований к инструментам эксперта.
279
Компьютернотехническая экспертиза
Шифрование разделов и носителей
В некоторых носителях, таких как флэшнакопители, шифрование
содержимого предусмотрено конструктивно.
По какимто не вполне ясным для автора причинам некоторые проп
риетарные реализации такого шифрования на поверку оказываются нес
тойкими, уязвимыми, а то и вовсе притворными.
Поэтому, наткнувшись на проприетарную реализацию шифрования
данных на носителе, эксперт должен первым делом предположить, что
имеется намеренно или случайно оставленный производителем «черный
ход». В ряде случаев такой ход обнаруживается простым поиском инфор
мации в Интернете. В других случаях производитель носителя сам берется
расшифровать «надежно зашифрованные» данные (разумеется, по запро
су правоохранительных органов, после исполнения ряда формальностей).
В отличие от проприетарных, открытые реализации шифрования все
устойчивы. Во всяком случае, автору не известны случаи обнаружения в
них «черного хода».
Стеганография
Этот метод, в отличие от шифрования, предусматривает сокрытие са
мого факта наличия информации на компьютере или в сообщении [66, 67].
Многие применяемые форматы данных (файлов и сообщений) содер
жат «нечувствительные» биты, которые могут быть изменены без ущерба
278
Н.Н. Федотов
Форензика – компьютерная криминалистика
Одна из многочисленных программ для непрофессионалов, позволяющая скры
вать произвольную информацию внутри файловконтейнеров формата JPEG