ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 25.11.2019

Просмотров: 991

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
background image

активного скринсейвера* (заставки) с парольной (парольнобиомет
рической) защитой;

недостаточных привилегий текущего пользователя;

заблокированных, отключенных или отсутствующих возможностей
для подключения внешних устройств (порт USB, CDпривод).
Имеет ли право специалист задействовать для преодоления такой за

щиты специальные средства – программы, относящиеся к средствам не
санкционированного доступа, вредоносным программам или средствам
обхода защиты авторских прав?

Вообщето имеет. Кроме вредоносных программ, использование ко

торых противозаконно в любом случае.

Как выключать?

Каким способом следует выключать компьютер, который подлежит

изъятию и который застали во включенном состоянии?

По большому счету, выбор сводится к двум вариантам: воспользо

ваться штатной командой выключения или выключить прерыванием
электропитания. Рассмотрим преимущества и недостатки каждого из
методов.

Команда завершения работы и выключения компьютера имеется в

составе почти всех ОС. Часто та же команда не только завершает работу
ОС, но и выключает электропитание. Иногда только завершает работу, а
блок питания надо будет выключить вручную.

Во время процедуры завершения работы закрываются все открытые

файлы, стираются временные файлы, иногда очищается область под
качки* (своп). Кроме того, всем текущим процессам посылается сигнал
завершения работы. Что именно будет делать программа, получив та
кой сигнал, в общем случае сказать нельзя. Большинство программ
просто завершают работу. Некоторые сохраняют промежуточные вари
анты данных. Другие, напротив, стирают свои временные файлы. Ряд
вредоносных программ, таких как троян* или руткит*, могут при сиг
нале завершения работы целенаправленно уничтожить следы своего
присутствия.

Если перед выключением специалист снял короткоживущие данные,

как это описано выше, то почти все недостатки этого метода выключения
можно считать компенсированными.

Кроме того, при завершении работы может сработать специально ус

тановленная логическая бомба*, которая уничтожит самые важные дан
ные. Такие бомбы (к тому же связанные с командой завершения работы)
встречаются редко, но все же...

Прерывание электропитания осуществляется вытаскиванием элект

рического шнура из компьютера. Причем лучше вытаскивать тот конец,

227

Следственные действия

Утилиты «ethereal», «tcpdump» дают возможность снять текущий сете
вой трафик компьютера.

Утилиты «lsmod», «kldstat» показывают список загруженных модулей
ядра.
Какую именно короткоживущую информацию собирать и в каком по

рядке? Зависит от характера доказательств, которые мы предполагаем
найти.

Когда речь идет о «взломе» исследуемого компьютера или заражении

его вредоносной программой, следует собирать: содержимое ОЗУ, спи
сок процессов, список открытых портов, список пользователей, сетевую
конфигурацию, образец трафика.

Когда дело касается электронной переписки или незаконного контен

та, возможно хранящегося на исследуемом компьютере, следует соби
рать: список процессов, информацию о криптодисках*, текущее время,
возможно, сетевую конфигурацию.

Когда речь идёт о неправомерном доступе, предположительно осу

ществленном с исследуемого компьютера, следует собирать: список
процессов, информацию о текущих сетевых соединениях, образец
трафика.

По делам о нарушении авторских прав следует собирать: список процес

сов, текущее время, содержимое временных файлов и области подкачки*.

Вообщето, если есть возможность, лучше собирать всю доступную

короткоживущую информацию.

Порядок сбора информации рекомендуется такой, чтобы сначала соб

рать самую короткоживущую. А именно – собирать ее в такой последова
тельности: 

текущие сетевые соединения;

текущие пользовательские сессии;

содержимое ОЗУ;

список процессов;

открытые файлы;

образец трафика;

ключи и пароли;

сетевая конфигурация;

текущее время.
Когда сетевые моменты не важны (например, компьютер не подклю

чен к сети в текущий момент), содержимое ОЗУ (дамп памяти) следует
снимать в первую очередь – для его наименьшего искажения, поскольку,
как уже указывалось, запуск любой программы изменяет состояние опе
ративной памяти ЭВМ.

Прежде чем снимать короткоживущую информацию с включенного

компьютера, бывает необходимо преодолеть препятствия в виде:

226

Н.Н. Федотов

Форензика – компьютерная криминалистика


background image

данные становятся недоступны навек. При этом либо имитируется внеш
ний сбой, либо вместо истинного криптодиска подключается имитаци
онный, с безобидными данными. Еще раз напомним, что «работа под
контролем» – это не кустарная поделка, а штатная возможность всякой
добротно сделанной системы защиты.

Работа с потерпевшими

Компьютерная информация имеет свойство легко и быстро утрачи

ваться. Задержка при сборе доказательств может привести к их неполуче
нию. Поэтому потерпевших и свидетелей надо опросить на предмет таких
доказательств как можно быстрее, не дожидаясь официального допроса.

У потерпевших и очевидцев следует узнать следующее.
Преступления, связанные с электронной почтой:

адреса электронной почты – корреспондента и его собственный;

сохранилось ли сообщение электронной почты (письмо), где именно
оно сохранено;

если сообщение сохранено, попросите передать его так, чтобы были
доступны ВСЕ служебные заголовки, как это сделать, зависит от ис
пользуемой программыклиента;

какая программаклиент использовалась либо какой вебинтерфейс

1

.

Преступления, связанные с вебсайтами:

каков адрес (URL) вебсайта;

услугами какого интернетпровайдера пользуется потерпевший;

в какое время (желательно точнее) он посещал вебсайт;

сохранилась ли у него копия или скриншот* этого вебсайта.
Преступления, связанные с телеконференциями (newsgroups):

услугами какого интернетпровайдера пользуется потерпевший;

каково имя телеконференции;

через какой ньюссервер осуществлялся доступ к телеконференциям;

какое использовалось ПО для доступа к телеконференциям, не осуще
ствлялся ли этот доступ через вебгейт;

каков subject и другие данные сообщения;

сохранилось ли сообщение телеконференции, где именно оно сохра
нено;

если сообщение сохранено, попросите передать его так, чтобы были
доступны ВСЕ служебные заголовки, как это сделать, зависит от ис
пользуемой программыклиента.

229

Следственные действия

который подключен к компьютеру, а не тот, который к стенной розетке.
Дело в том, что между розеткой и компьютером может оказаться источ
ник бесперебойного питания*. Он не только станет поддерживать напря
жение, но и может дать компьютеру команду завершения работы. Для но
утбуков, кроме того, следует извлечь аккумулятор.

В случае прерывания электропитания все временные файлы остаются

нетронутыми. Но зато может быть нарушена целостность файловой систе
мы, если прерывание электропитания застанет компьютер в момент прове
дения файловой операции. Испорченная файловая система в большинстве
случаев может быть потом восстановлена, но не все экспертные системы
поддерживают такую операцию, а экспертное изучение испорченной фай
ловой системы затруднено. Кроме того, могут появиться локальные дефек
ты в некоторых открытых на запись файлах, например логфайлах.

Вариант выключения выбирает специалист, исходя из обстоятельств

дела: насколько важны временные файлы, можно ли предполагать нали
чие вредоносных программ. При отсутствии специалиста или при неяс
ности указанных обстоятельств следует избрать метод выключения пре
рыванием электропитания.

Стоит ли упоминать, что примененный метод выключения компьюте

ра должен быть указан в протоколе?

Некоторые криминологи даже советуют поступать следующим обра

зом [52]. Если подозреваемый, в доме или на рабочем месте которого про
изводится обыск, настаивает на «правильном» выключении компьютера,
то согласиться для виду, но не позволять ему проделывать такую опера
цию. Вместо этого попросить написать или нарисовать необходимую
последовательность действий. Этот документ приобщить к делу, а компь
ютер выключить методом обесточивания. При последующей экспертизе,
если эксперт установит, что описанная подозреваемым последователь
ность действий должна была привести к уничтожению существенной для
дела информации, это будет лишним доказательством вины и, возможно,
отягчающим обстоятельством.

Автор относится скептически к такому совету и полагает, что приме

нить его вряд ли удастся. Тем не менее следует помнить о возможности
подобного обмана со стороны подозреваемого.

Например, многие модели криптодисков* имеют штатную возмож

ность под названием «пароль для работы под контролем». Это альтерна
тивный пароль, при вводе которого вместо подключения криптодиска
безвозвратно уничтожается ключ шифрования

1

, так что все защищенные

228

Н.Н. Федотов

Форензика – компьютерная криминалистика

Ключ шифрования не совпадает с паролем. Обычно пароль или производный от

него ключ используется для зашифровки основного ключа шифрования. Таким
образом, при уничтожении основного ключа пароль остается бесполезным, а данные
недоступными.

Некоторые пользователи никогда не работали с клиентами электронной почты,

а использовали только лишь вебинтерфейс. Они могут не понимать разницы между
ними или быть уверены, что не существует иного способа работать с электронной
почтой, чем при помощи браузера.


background image

Заключение к разделу 3

Хотя многие устройства, несущие компьютерную информацию, а так

же многие программы предназначены для обычных пользователей, про
водить с ними следственные действия нужно всегда с участием специа
листа. Пользоваться – это далеко не то же самое, что изымать или прово
дить осмотр, фиксировать доказательства. При простом пользовании
электронным прибором или программой происходит неконтролируемое
изменение данных. Такое скрытое изменение нисколько не вредит функ
циональности устройства, оно заранее предусмотрено производителем.
Но для следственных действий любое неконтролируемое или неявное из
менение компьютерной информации недопустимо. Не допустить его мо
жет только специалист.

Чтобы обеспечить упоминавшуюся цепочку доказательности (корре

ктность и целостность от момента начала следственного действия до мо
мента завершения экспертизы), требуется участие специалиста, знакомо
го с особенностями хранения и обработки данных соответствующими
электронными устройствами или программами.

230

Н.Н. Федотов

Форензика – компьютерная криминалистика