ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 25.11.2019

Просмотров: 988

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
background image

ционированный доступ к этому серверу, используя IPадрес из другой се
ти, какой именно, неизвестно. В суточном логе пара сотен тысяч записей,
и просмотреть или распечатать его целиком нельзя. 

Участвующий в осмотре специалист, особенно не задумываясь, наби

рает команду, которая на первый взгляд очевидна. Она должна отфильт
ровать обращения со всех местных IPадресов, начинающихся на

«10.0.»

, оставив только «чужие» IPадреса:

grep v " 10.0." /data/apache/logs/access.log

(показать все записи лога, кроме тех, где встречается подстрока, указан
ная в кавычках; перед «10» поставлен пробел, чтобы не попали записи,
где «10» – это второй или третий октет IPадреса).

В результате происходит незамеченная, но фатальная ошибка! Не об

наруженными оказываются все записи, в которых метка времени соотве
тствует заданному шаблону. То есть все записи в период с 10:00:00 до
10:09:59. В этито десять минут злоумышленник и осуществил свой дос
туп. Специалист забыл, что в шаблоне команды 

«grep»

символ «.» озна

чает не точку, а любой одиночный символ.

Эту ошибку можно обнаружить постфактум, если в протоколе осмот

ра точно воспроизведена примененная команда. Эту ошибку можно не
только обнаружить, но и исправить, если кроме распечатки выдержки из
лога полный лог был скопирован на компактдиск и приложен к прото
колу.

Логи могут храниться в нескольких местах, например, в нескольких

файлах. Причем содержимое разных логфайлов может (а) совпадать, (б)
являться подмножеством одно другого, (в) частично пересекаться, (г)
взаимно дополнять друг друга без пересечения. Поэтому при изъятии
следует зафиксировать настройки, отвечающие за распределение записей
по местам хранения. Также важно не упустить какойлибо лог, который
может храниться в нестандартном месте.

В протоколе осмотра должны быть указаны сведения, относящиеся

как к корректности, так и к полноте осмотра. То есть желательно опи
сать все возможные места хранения логов, привести настройки прог
рамм, отвечающих за их хранение, осмотреть и приложить к протоколу
в бумажном виде наиболее существенные записи, а все прочие логи,
программы, настройки в полном объеме скопировать на диск и прило
жить к протоколу.

Когда есть такая возможность, лучше произвести полное копирование

всего содержимого жесткого диска на самом низком из возможных уров
ней. Например, при помощи программы «dd» или специальным аппарат
ным дупликатором дисков.

207

Следственные действия

Корректность логирующей программы

Вероятность ошибки, связанной с искажением записи, весьма мала,

хотя и не нулевая. Зато весьма существенной является вероятность ошиб
ки, связанной с меткой времени. Время события может содержаться в са
мой сгенерированной записи, а может и не содержаться. Эта запись пере
дается логирующей программе, которая обычно добавляет свою
собственную метку времени. Часы на разных компьютерах могут показы
вать разное время. Ошибка в установке часов компьютера может быть не
большой, вследствие естественной их неточности; такая случайная
ошибка обычно не превышает 13 минут. Она может быть большой всле
дствие ошибочной установки часов, намеренно сдвинутого времени или
путаницы часового пояса; такая регулярная ошибка может исчисляться
часами, годами и даже десятилетиями.

В связи с изложенным при осмотре и экспертном исследовании необ

ходимо фиксировать показания часов обоих компьютеров – где работает
генерирующая логи программа и где работает логирующая программа.

Неизменность при хранении логов

Логи обычно хранятся в текстовом файле, бинарном файле или базе

данных. Собственно процесс хранения не чреват ошибками и искажени
ями содержания логов. Следует учитывать лишь два фактора: возможную
намеренную фальсификацию логов какимлибо лицом и уничтожение
некоторых записей по истечении установленного срока хранения. 

Поэтому во время изъятия логов или при изучении их экспертом не

обходимо отметить права доступа на запись для различных пользовате
лей, а также настройки систем хранения, ротации и чистки логов.

Сомнения по поводу намеренного искажения логов не могут возник

нуть лишь в силу существования сам

ó

й технической возможности их ис

кажения. Для обоснованности сомнений требуется наличие признаков,
свидетельствующих о факте доступа на запись к логам.

Корректность изъятия

Когда логи осматриваются и изымаются «на месте», без передачи

компьютера целиком на экспертизу, возможны следующие ошибки.

Логи могут иметь достаточно большой размер – миллионы записей и

больше. Просмотреть глазами и распечатать на бумаге такие логи невоз
можно. Для их просмотра приходится применять фильтры, например,
программу 

«grep»

. Задать «фильтрующие» выражения – задача простая

лишь на первый взгляд. Здесь легко ошибиться даже для специалистам.

Например, мы осматриваем лог вебсервера 

«Apache»

. Сервер актив

но используется в основном локальными пользователями из сети

10.0.0.0/16

. Есть сведения, что злоумышленник осуществлял несанк

206

Н.Н. Федотов

Форензика – компьютерная криминалистика


background image

Процедура приобщения логов

Итак, на основании вышеописанной «цепочки доказательности ло

гов» дадим рекомендации по процедуре получения и приобщения к делу
соответствующих доказательств.

Предположим, имеются основания считать, что на известном сервере

в логах зафиксированы события, связанные с преступлением и позволя
ющие установить и изобличить преступника. Как провести следственные
действия?

Понятно, что нет возможности доказать отсутствие всех ошибок во всех

программах и настройках, нет возможности доказать отсутствие любых
фальсификаций со стороны любых лиц. Однако это не означает, что следу
ет ударяться в противоположную крайность и вовсе никак не проверять и
не удостоверять корректность и неизменность информации из логов. Вред
ны обе крайности – как вообще не проверять условий и окружения, так и
требовать полного аудита безопасности осматриваемого сервера.

Степень строгости и подробности зависит от возможностей следствия

и от судебной практики. Автор предлагает три варианта, отличающиеся
строгостью доказывания – нестрогий, промежуточный и строгий. Назо
вем их соответственно.

Деревенский вариант

Следователь или оперуполномоченный совместно со специалистом

(из числа сотрудников, обслуживающих осматриваемый сервер) и поня
тыми проводит осмотр содержимого сервера. При этом используются
штатные программные и аппаратные средства. Составляется протокол
осмотра, где отражается следующее:

характеристики сервера, версия ОС;

наличие и рабочее состояние программы генерирующей и программы,
обрабатывающей логи;

наличие файлов с логами, их временные метки;

права доступа к логфайлам;

учетные записи (аккаунты) пользователей, имеющих права на запись
в логфайлы.
Нужные записи из нужных логов выбираются при помощи соответ

ствующих фильтров, распечатываются на принтере и прилагаются к про
токолу осмотра.

Все листы протокола и приложений подписываются участниками ос

мотра.

Провинциальный вариант

Для участия в следственном действии приглашается независимый

специалист. Представитель владельца сервера (желательно из числа тех

209

Следственные действия

Неизменность после изъятия

Изъятые логи либо распечатываются на бумаге и прилагаются к про

токолу, либо записываются на компьютерный носитель, который опеча
тывается и хранится в деле. Лучше совместить оба способа: наиболее су
щественные записи лога распечатать, а лог целиком записать на компакт
диск.

Еще одной гарантией корректности осмотра логов и неизменности

информации после изъятия является участие в следственном действии
специально подобранных понятых. В соответствии с УПК понятой приз
ван удостоверить факт производства следственного действия, а также его
содержание, ход и результаты (ст. 60 УПК). Для тех действий, которые
проводятся 

непосредственно

, понятой не должен обладать какимито осо

бенными свойствами, кроме исправности зрения, слуха, а также дееспо
собности. Но действия с компьютерной информацией проводятся от
нюдь не непосредственно, а при посредстве разнообразных технических
средств. Для применения этих технических средств, разумеется, нужен
специалист. Но понятые также должны понимать смысл проводимых
действий, их содержание и последствия. Рекомендуется для участия в та
ких следственных действиях привлекать понятых, обладающих познани
ями относительно осматриваемых аппаратных и программных средств, о
чем сделать запись в протоколе.

Корректность интерпретации

В ряде случаев записи лога интерпретируются следователем. Иногда

спрашивают совета специалиста.

Вспоминается случай, когда материал относительно неправомерного

доступа принесли одному генералу. Б

ó

льшую часть материалов составля

ли разнообразные логи. Также были приложены распечатки записей из
базы данных RIPE (регистратора IPадресов) относительно встречавших
ся в логах IPадресов. Посмотрев бумаги с умным видом, генерал прика
зал задержать и допросить хакера. Когда опер ему возразил, что злоумыш
ленник пока еще не установлен, генерал заявил, что доказательства, ко
нечно, еще предстоит собрать и оформить, но мыто хакера уже знаем:
вот в логах его фамилия, адрес и телефон – и ткнул пальцем в запись ти
па 

«person»

в распечатке из 

whois

.

Автору представляется, что интерпретация лога как такового, без

предварительного ознакомления с программами, его создавшими и обра
ботавшими, а также их настройками – некорректна. Поэтому следует до
кументировать не только сами логи, но также имеющие к ним отношение
программы, их настройки и окружение. Кроме того, следует получить
мнение специалиста или эксперта относительно интерпретации логов на
основании вышеуказанной информации.

208

Н.Н. Федотов

Форензика – компьютерная криминалистика


background image

Снятие копии диска

В качестве альтернативы изъятию сервера целиком возможно снятие

на месте полной копии его дисков при помощи специализированного ап
паратного устройства или программным способом. Копия диска или об
раз диска (конечно, имеется в виду побитовая копия, «сектор в сектор»,
«bitstream image») затем передается на экспертизу с такими же вопросами,
как если бы передавался сам диск.

Существует несколько моделей аппаратных дупликаторов жестких

дисков и несколько программных. К программным относятся «EnCase»,
«FTK», «SMART», «dd» и его вариации («dd_rescue», «DCFLDD» и др.),
«NED». Самый простой из программных дупликаторов – это программа

«dd»

, входящая в состав любой операционной системы класса

Unix/Linux.

Естественно, для снятия копии диска надо иметь с собой жесткий

диск или несколько дисков суммарной емкостью не меньше, чем копиру
емый диск.

Копию диска осматриваемого компьютера на месте происшествия

можно сделать четырьмя способами:

из выключенного компьютера извлечь НЖМД, подключить его к
компьютеру специалиста (желательно смонтировать в режиме read
only или подсоединить через аппаратный блокиратор записи) и прог
раммными средствами, имеющимися на компьютере специалиста,
сделать копию;

из выключенного компьютера извлечь НЖМД, подключить его к ап
паратному автономному устройству для дупликации дисков и сделать
копию;

к осматриваемому компьютеру подключить дополнительный НЖМД
или иное внешнее устройство и скопировать информацию на него,
воспользовавшись программными средствами, имеющимися на ос
матриваемом компьютере, а лучше – средствами, принесенными спе
циалистом;

установить с осматриваемого компьютера сетевое соединение с уда
ленным компьютером (сервером) специалиста и скопировать образ
диска туда по сети, воспользовавшись программными средствами,
имеющимися на осматриваемом компьютере, а лучше – взятыми с
удаленного сервера.
Выбор способа предпочтительно оставить на усмотрение специалиста.

При выборе он будет исходить не только из имеющихся в распоряжении
средств, но и принимать во внимание другие обстоятельства. Например,
насколько вероятно наличие на осматриваемом компьютере руткита*
или логической бомбы*, какие последствия повлечет остановка работы
исследуемого компьютера и т.п.

211

Следственные действия

нических сотрудников) также участвует в осмотре. Понятые приглаша
ются не любые, а квалифицированные. В протоколе делается запись, что
«понятые имеют необходимую квалификацию в области ИТ, знания по
осматриваемой технике и ПО и поэтому полностью понимают смысл всех
производимых в ходе осмотра действий».

Помимо указанных в предыдущем варианте данных также собираются

и отражаются в протоколе следующие:

сведения о защищенности системы, ее проверке на наличие вредонос
ных программ, сведения об установленных обновлениях (патчах*);

подробные данные о генерирующей логи программе, всех ее настрой
ках и окружении (чтобы можно было узнать о выявленных ошибках и
оценить вероятность невыявленных);

данные о протоколе и параметрах передачи логов от генерирующей
программы к логирующей;

подробные данные о логирующей программе, в том числе настройки
касательно размещения, срока хранения и ротации логов;

сведения, помогающие интерпретировать логи, например, описания
используемых программ.
Существенные записи из логов выбираются и в печатном виде прила

гаются к протоколу. При этом полные логи, задействованные программы
и их настройки копируются на компактдиск типа CDR или DVDR (од
нократная запись), который опечатывается и в случае необходимости
отправляется на экспертизу.

Столичный вариант

При участии следователя, квалифицированных

понятых, специалиста и представителя владельца
сервера нужный сервер отключается, опечатывает
ся должным образом (см. главу «Тактика обыска»)
и отправляется на экспертизу.

Перед экспертом ставятся вопросы касательно

содержания логов, их интерпретации, а также воп
росы об известных ошибках, приводящих к некор
ректности логов, о защищенности системы, о сле
дах возможной фальсификации или несанкциони
рованного удаления логов.

210

Н.Н. Федотов

Форензика – компьютерная криминалистика

Переносной дупликатор жестких дисков

«ImageMASSter Solo3 IT». Позволяет снять полную,

пригодную для экспертного исследования копию

содержимого НЖМД прямо на месте происшествия.

Поддерживает интерфейсы IDE (ATA), SATA и SCSI


background image

лефонах, цифровых фотоаппаратах и видеокамерах, плеерах и иной дру
гой подобной технике – вся такая техника со встроенными носителями
изымается целиком.

Другие виды техники не содержат доступных пользователю носителей

компьютерной информации, поэтому ее изымать или исследовать не
обязательно. Таковыми являются: принтеры, сканеры, факсаппараты, а
также клавиатуры, мониторы, мыши, джойстики, звуковые колонки.
Следует помнить, что техника стремительно развивается и доступные
пользователю носители могут завтра появиться в составе таких устройств,
какие еще сегодня их не имеют. Стоит вспомнить, например, что в 2000
году аудиоплеер не следовало рассматривать как носитель компьютерной
информации, а ныне почти все аудиоплееры (MP3плееры) по совмести
тельству являются пользовательскими переносными накопителями. В
ближайших планах производителей оснастить встроенными компьюте
рами всю бытовую технику – холодильники, кондиционеры, кофеварки,
стиральные машины и т.д. Компьютер в составе бытовой техники, скорее
всего, будет включать встроенный или съемный носитель и сетевой ин
терфейс для удаленного доступа.

Итак, для начала изложим базисные принципы обращения с информ

носителями и компьютерной техникой при проведении обыска, а затем
более подробно опишем правила проведения обыска при наличии такой
техники.

Принципы

1. Во время изъятия компьютерной техники не должна изменяться ни

какая содержащаяся на изымаемых носителях информация. На след
ствии лежит обязанность доказать, что представленная эксперту или суду
компьютерная информация не изменялась. Ни в процессе обыска, ни
при последующем хранении.

2. Доступ к информации и исследование ее «на месте» допустимы

лишь в тех случаях, когда невозможно изъять носитель и отправить его на
экспертизу. Такой доступ должен производиться компетентным специа
листом, который в состоянии понять и объяснить смысл и все послед
ствия производимых им действий.

3. Должны протоколироваться все действия с компьютерной техникой

так, чтобы независимый исследователь мог бы их повторить и получить
такие же результаты.

Общие правила изъятия компьютерной техники при обыске

1. Возьмите под контроль помещение, где установлена техника, а так

же электрощит. Не позволяйте никому, кроме вашего специалиста, дот
рагиваться до техники и устройств электропитания. В крайнем случае, ес

213

Следственные действия

Стерильность

В случае, когда копирование дисков производится по схеме «сектор в

сектор», очень важно, чтобы целевой диск (на который копируется) был
предварительно очищен. То есть все его сектора без исключения должны
быть перезаписаны нулями или случайными байтами. В противном слу
чае эксперт, думая, что исследует копию одного диска, на самом деле
найдет там остатки предыдущей копии, которые не сможет различить.
То, что все сектора целевого диска предварительно очищены, должно
быть зафиксировано в протоколе.

Следует помнить, что не все программы, предназначенные для

«очистки диска», корректно выполняют свою функцию. Даже не говоря о
случаях наличия ошибок и недоработок в программе. Такая программа
может не поддерживать (или не вполне корректно поддерживать) теку
щую файловую систему. Программы, работающие изпод ОС «Windows»,
могут просто не получить доступ к некоторым областям диска по воле ОС
или драйвера. Бывает, что ОС переадресует обращения к некоторым сек
торам диска на другие секторы. В результате диск очистится не пол
ностью. Для постоянного использования на своем компьютере с целью,
например, обеспечения приватности это не страшно. Но для «стерилиза
ции» диска, на который предполагается копировать информацию для
последующего исследования, это неприемлемо. Для полной очистки сле
дует применять программы под ОС DOS или UNIX.

В случае, когда копирование дисков производится по схеме «диск в

файл», предпринимать меры по предварительной очистке целевого диска
не обязательно.

Для той же цели – застраховаться от возможной «нестерильности» це

левого диска – при копировании полезно вычислять хэшфункции или
контрольные суммы копируемых секторов (групп секторов) и заносить их
в протокол. В дальнейшем эксперт может перевычислить значение этих
функций для исследуемой копии и тем самым убедиться в ее точности.

Тактика обыска

Когда искомые доказательства могут содержаться на компьютерных

носителях, обыск следует проводить согласно нижеизложенным прави
лам, чтобы обеспечить законность и доказательную силу.

К компьютерным носителям информации относятся съемные и несъ

емные магнитные диски, компактдиски (CD), DVDдиски, флэшнако
пители, оптические диски, магнитные карты, цифровые кассеты и неко
торые другие. Такие носители могут содержаться в персональных компь
ютерах, серверах, коммуникационном оборудовании, наладонных
компьютерах (КПК, PDA), коммуникаторах, смартфонах, мобильных те

212

Н.Н. Федотов

Форензика – компьютерная криминалистика


background image

Иногда можно ошибиться, приняв включенный компьютер за выклю

ченный. При гибернации («засыпании») экран гаснет, приостанавлива
ются некоторые функции компьютера. Могут погаснуть или изменить
цвет светодиодные индикаторы. Тем не менее у включенного, хотя и «зас
нувшего» компьютера обязательно горит индикатор питания на систем
ном блоке. У выключенного, напротив, все индикаторы на системном
блоке погашены, хотя может гореть индикатор на мониторе. Подробнее о
выключении – в параграфе «Как выключать?» главы «Короткоживущие
данные».

8. Техника опечатывается таким образом, чтобы исключить как физи

ческий доступ внутрь корпуса, так и подключение электропитания. Это
обстоятельство отражается в протоколе.

9. Изъятая техника упаковывается сообразно с хрупкостью и чувстви

тельностью к внешним воздействиям. Особо чувствительны к вибрации
жесткие магнитные диски (НЖМД); их механическое повреждение (нап
ример, изза перевозки в багажнике) приводит к полной недоступности
данных.

10. Опросите всех пользователей на предмет паролей. Надо постарать

ся узнать у каждого сотрудника все известные ему пароли (точнее, пары
логинпароль), имеющие отношение к изъятой технике. Пароли не следу
ет воспринимать на слух. Их надо записать по символам, обращая внима
ние на алфавит и регистр каждого символа и выверить у источника. Паро
ли допустимо не вносить в протокол допроса или объяснение, а записать
просто на бумажке. Их доказательное значение от этого не снижается.

Особенности

Относящаяся к делу компьютерная информация и иные цифровые

следы криминальной деятельности могут содержаться во множестве циф
ровых устройств и носителей. Во время обыска нужно постараться обна
ружить все такие устройства и носители, быстро решить, может ли в них
содержаться интересующая информация, и изъять их, если может.

Для обнаружения таких носителей или устройств необходимо участие

специалиста.

На случай, когда специалиста нет, на последующих иллюстрациях

приведены наиболее распространенные устройства, могущие содержать в
себе компьютерную информацию.

Ниже приводятся рекомендации по обращению с некоторыми видами

компьютерной техники. Ими следует руководствоваться только при отсу
тствии в вашей группе технического специалиста. Специалист должен
знать, как следует обращаться с каждой конкретной моделью техники,
чтобы сохранить информацию в неизмененном виде. В присутствии спе
циалиста надо следовать его указаниям.

215

Следственные действия

ли отстранить местный персонал от техники невозможно, фиксируйте
все их действия.

В тех редких случаях, когда есть основания полагать, что о проведении

обыска известно расторопным сообщникам, находящимся вне вашего
контроля, то как можно скорее следует отключить сетевые соединения
компьютеров. Для этого вытащить из компьютеров кабели локальной се
ти и отключить модемы. За те несколько минут, пока фотографируют и
подготавливают к выключению технику, сообщник, в принципе, может
успеть соединиться по сети с компьютером и уничтожить на нем сущест
венную информацию.

2. Выключенные устройства не включайте.
3. Сфотографируйте или снимите на видео компьютерную технику. В

крайнем случае, можно зарисовать схему. Уделите внимание кабелям –
какой куда подключен. Подключение кабелей также желательно сфотог
рафировать или снабдить их ярлыками для идентификации мест подклю
чения. Всю подключенную к компьютеру периферию следует сфотогра
фировать и/или описать в протоколе, чтобы было ясно, как все было со
единено.

4. Если на момент обыска компьютер включен, сфотографируйте или

иным образом зафиксируйте изображение на мониторе.

С включенным, но «спящим» компьютером можно поступить двояко:

либо сразу, не трогая его, выключить, как описано ниже, либо сначала
активизировать, слегка сдвинув мышь, сфотографировать содержимое
экрана, а уже затем выключить. Выбор варианта остается за руководите
лем операции. При «пробуждении» или активизации компьютера может
оказаться, что выход из «спящего» режима или из скринсейвера* защи
щен паролем. Тогда после сдвигания мыши вместо содержимого экрана
вы увидите запрос пароля. В таком случае компьютер надо выключить
описанным ниже способом.

5. Найдите и соберите листочки, на которых могут быть записаны па

роли, сетевые адреса и другие данные, – часто такие записи лежат на ра
бочем месте, приклеены к монитору, висят на стене.

6. Если принтер чтото печатает, дождитесь окончания печати. Все,

что находится в выходном лотке принтера, описывается и изымается на
ряду с другими носителями компьютерной информации.

7. После этого компьютеры надо выключить. Это должен сделать компе

тентный специалист. Не позволяйте делать это местному персоналу или
владельцу изымаемой техники, не принимайте их советов. Если с вами нет
специалиста, выключение настольного компьютера следует производить
вытаскиванием шнура питания из корпуса компьютера (не из стенной ро
зетки). Выключение ноутбука следует производить вытаскиванием элект
рического шнура и извлечением его аккумулятора без закрывания крышки.

214

Н.Н. Федотов

Форензика – компьютерная криминалистика