ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 25.11.2019
Просмотров: 1869
Скачиваний: 1

2. Оперативнорозыскные мероприятия
Взаимодействие
При раскрытии компьютерных преступлений на вероятность успеха
сильно влияет взаимодействие с двумя видами субъектов: специалистами
и операторами связи. Настолько сильной корреляции между содействием
с их стороны и успехом раскрытия нет, пожалуй, ни для каких других ти
пов преступлений.
Специальные знания в области ИТ, телекоммуникаций, программи
рования и защиты информации требуются буквально на каждом этапе –
от обнаружения признаков преступления до поддержания обвинения в
суде. Источником специальных знаний является специалист. Со стороны
следователя или оперуполномоченного было бы слишком самонадеянно
рассчитывать на собственные знания в этих областях.
Настоящим ИТпрофессионалом становятся после обучения в вузе и
нескольких лет работы по соответствующей специальности. Получить
эквивалентные знания, прочитав книги, побеседовав со специалистами и
расследовав десятокдругой компьютерных преступлений, никак не воз
можно. Хотя иллюзия всезнания может возникнуть. Ею часто страдают
начинающие. Для таких даже существует особый термин «ламер*», то
есть дилетант, «чайник*», который считает себя знающим. Видимо, спе
цифика нашей отрасли такова, что в процессе обучения довольно трудно
увидеть свой «горизонт незнания», чтобы адекватно оценить собствен
ный уровень.
119
Оперативнорозыскные мероприятия
Зависимость средней зарплаты от опыта работы (на 2000 год).
Для специалистов в области информационных технологий и связи рост
быстрее, то есть опыт ценится выше

ни в других странах. Без содействия со стороны оператора связи пока не
возможно проводить полноценные ОРМ или следственные действия.
Именно поэтому взаимодействие с работниками операторов связи столь
важно на всех этапах – от первичной проверки материала до показаний в суде.
Перехват и исследование трафика
Значение
В перечне видов оперативнорозыскной деятельности присутствует
«снятие информации с технических каналов связи». Эта универсальная
формулировка включает, в частности, и перехват сетевого трафика*.
В российской судебной практике трафик (результаты его экспертизы)
почти не использовался в качестве доказательства. Для ведения ОРД тра
фик также используется крайне редко. Автор полагает, что его следует ис
пользовать шире. В криминальной деятельности перехват и анализ тра
фика (снифинг*) является основой чуть ли не половины всех методов со
вершения преступлений. В работе ИТспециалистов анализ сетевого тра
фика – один из основных методов диагностики и поиска неисправнос
тей. Возможности этого метода велики. Поэтому и в правоохранительной
деятельности он должен использоваться как можно шире.
На основе анализа содержимого, а также статистики сетевого трафика
можно определить и доказать совершение пользователем многих
действий в сети, а также получить информацию об устройстве программ,
информационных систем и сетей.
Сбор и анализ сетевого трафика определенного компьютера может за
менить изъятие и экспертизу самог
ó
этого компьютера, поскольку даст
такую же информацию, а именно содержимое электронной почты, сви
детельства о просмотре вебсайтов, о размещении информации в Сети, о
несанкционированном доступе к удаленным узлам, об использовании
контрафактных программ. И в то же время перехватить трафик бывает
проще, чем найти и изъять в исправном состоянии компьютер.
Пример
В качестве примера приведем образец перехваченного вебтрафика, то
есть трафика при доступе пользователя к вебсайту. Перехват осущес
твлен программой «tcpdump», которая относится к классу сниферов* и
входит в состав любой операционной системы (кроме Windows). Пара
метры команды таковы:
«n»
означает приводить IPадреса в цифровой
нотации, то есть не переводить их в доменные имена;
«i fxp0»
указы
вает интерфейс, с которого снимать трафик;
«v»
включает режим более
подробного вывода сведений о пакетах;
«xX»
означает приводить также
символьное представление всех байтов пакета;
«s 1024»
указывает,
121
Оперативнорозыскные мероприятия
Как бы сами себя ни оценивали служащие правоохранительных орга
нов, но, как говорится, со стороны виднее. Специалиста с должным уров
нем квалификации в области ИТ и телекоммуникаций в штате МВД или
ФСБ иметь невозможно. Зато получить помощь стороннего специалиста
не слишком сложно.
Было бы ошибкой привлекать специалиста только лишь тогда, когда
дело дойдет до экспертизы или до изъятия компьютерной техники. Спе
циальные знания нужны на самой ранней стадии расследования – при
первичной проверке материала, а также при проведении оперативноро
зыскных мероприятий.
Содействие провайдера* (оператора связи) также обязательный эле
мент расследования, если только в деле чтото связано с публичной
компьютерной сетью.
Роль провайдера в деле получения информации о сетях, клиентах и их
активности трудно переоценить. Так сложилось исторически, что Интер
нет возник как чисто техническое устройство. В те начальные времена его
можно было рассматривать как сеть, связывающую компьютеры. Соотве
тственно с этим управлялся Интернет техническими специалистами при
помощи доступных и понятных им технических методов. С течением вре
мени, с приходом в Сеть массового пользователя, с развитием сетевых
форм общения, с возникновением сетевого бизнеса Интернет превратил
ся из технического устройства в среду, где взаимодействуют не устрой
ства, а люди. На Интернет сейчас завязаны многочисленные финансо
вые, политические, личные интересы множества людей и организаций.
Уже даже говорят о целом виртуальном мире. Но методы управления Ин
тернетом пока остаются старыми. Им управляют в основном технические
специалисты, не имеющие гуманитарного образования, зачастую не по
нимающие, что они взаимодействуют с людьми, а не с техникой. Автор
даже предлагает рассматривать диалектическое противоречие – противо
речие между новыми общественными отношениями в Сети и старыми
методами управления Сетью [98].
Возможно, что в скором времени «сетевая власть» от технарей перей
дет в руки профессиональных управленцев. Такие тенденции уже отчет
ливо заметны на всех уровнях – от домовой сети до международных орга
низаций. Но пока в лице провайдера мы имеем все четыре власти в одном
лице. Ныне интернетпровайдер выступает в роли полновластного хозя
ина своего участка, всемогущего и всеведающего.
Внедрение во всех странах комплексов, аналогичных российскому
СОРМу, призвано, в частности, исключить взаимодействие с оператором
связи, когда требуется получить информацию о работе пользователя в се
ти, его трафике и так далее. К сожалению, несмотря на отчеты о внедрении
таких комплексов, полностью решить эту задачу не удалось. Ни в России,
120
Н.Н. Федотов
Форензика – компьютерная криминалистика

0x0020: 7007 ff7e 0050 00aa 480e 1501 ea35 8018 p..~.P..H....5..
0x0030: 8040 d198 0000 0101 080a 025a 5520 3678 .@.........ZU.6x
0x0040: 2121 4745 5420 2f63 6769 2d62 696e 2f61 !!GET./cgibin/a
0x0050: 6c6c 6970 5f76 6965 772e 706c 2048 5454 llip_view.pl.HTT
0x0060: 502f 312e 310d 0a48 6f73 743a 2061 6c6c P/1.1..Host:.all
0x0070: 6970 2e73 7461 7274 7465 6c65 636f 6d2e ip.starttelecom.
0x0080: 7275 0d0a 5573 6572 2d41 6765 6e74 3a20 ru..UserAgent:.
0x0090: 4d6f 7a69 6c6c 612f 352e 3020 2858 3131 Mozilla/5.0.(X11
0x00a0: 3b20 553b 2046 7265 6542 5344 2069 3338 ;.U;.FreeBSD.i38
0x00b0: 363b 2065 6e2d 5553 3b20 7276 3a31 2e38 6;.enUS;.rv:1.8
0x00c0: 2e31 2920 4765 636b 6f2f 3230 3036 3131 .1).Gecko/200611
0x00d0: 3037 2046 6972 6566 6f78 2f32 2e30 0d0a 07.Firefox/2.0..
0x00e0: 4163 6365 7074 3a20 7465 7874 2f78 6d6c Accept:.text/xml
0x00f0: 2c61 7070 6c69 6361 7469 6f6e 2f78 6d6c ,application/xml
0x0100: 2c61 7070 6c69 6361 7469 6f6e 2f78 6874 ,application/xht
0x0110: 6d6c 2b78 6d6c 2c74 6578 742f 6874 6d6c ml+xml,text/html
0x0120: 3b71 3d30 2e39 2c74 6578 742f 706c 6169 ;q=0.9,text/plai
0x0130: 6e3b 713d 302e 382c 696d 6167 652f 706e n;q=0.8,image/pn
0x0140: 672c 2a2f 2a3b 713d 302e 350d 0a41 6363 g,*/*;q=0.5..Acc
0x0150: 6570 742d 4c61 6e67 7561 6765 3a20 7275 eptLanguage:.ru
0x0160: 2c65 6e2d 7573 3b71 3d30 2e37 2c65 6e3b ,enus;q=0.7,en;
0x0170: 713d 302e 330d 0a41 6363 6570 742d 456e q=0.3..AcceptEn
0x0180: 636f 6469 6e67 3a20 677a 6970 2c64 6566 coding:.gzip,def
0x0190: 6c61 7465 0d0a 4163 6365 7074 2d43 6861 late..AcceptCha
0x01a0: 7273 6574 3a20 4953 4f2d 3838 3539 2d31 rset:.ISO88591
0x01b0: 2c75 7466 2d38 3b71 3d30 2e37 2c2a 3b71 ,utf8;q=0.7,*;q
0x01c0: 3d30 2e37 0d0a 4b65 6570 2d41 6c69 7665 =0.7..KeepAlive
0x01d0: 3a20 3330 300d 0a43 6f6e 6e65 6374 696f :.300..Connectio
0x01e0: 6e3a 206b 6565 702d 616c 6976 650d 0a52 n:.keepalive..R
0x01f0: 6566 6572 6572 3a20 6874 7470 3a2f 2f61 eferer:.http://a
0x0200: 6c6c 6970 2e73 7461 7274 7465 6c65 636f llip.startteleco
0x0210: 6d2e 7275 2f63 6769 2d62 696e 2f61 6c6c m.ru/cgibin/all
0x0220: 6970 5f76 6965 772e 706c 3f73 7479 7065 ip_view.pl?stype
0x0230: 3d69 7026 7265 713d 2a0d 0a41 7574 686f =ip&req=*..Autho
0x0240: 7269 7a61 7469 6f6e 3a20 4261 7369 6320 rization:.Basic.
0x0250: 6458 4e6c 636a 6f33 4e7a 6468 4367 3d3d dXNlcjo3NzdhCg==
0x0260: 0d0a 4361 6368 652d 436f 6e74 726f 6c3a ..CacheControl:
0x0270: 206d 6178 2d61 6765 3d30 0d0a 0d0a .maxage=0....
12:07:16.771948 IP (tos 0x0, ttl 58, id 40614, offset 0, flags [DF],
length: 1420) 81.16.112.7.80 > 10.0.4.31.65406: . 1:1369(1368) ack 573 win
32832 <nop,nop,timestamp 913842586 39474464>
0x0000: 0002 a5e7 4133 000e a6a4 b3cf 0800 4500 ....A3........E.
0x0010: 058c 9ea6 4000 3a06 cd8f 5110 7007 0a00 ....@.:...Q.p...
0x0020: 041f 0050 ff7e 1501 ea35 00aa 4a4a 8010 ...P.~...5..JJ..
0x0030: 8040 2142 0000 0101 080a 3678 219a 025a .@!B......6x!..Z
0x0040: 5520 4854 5450 2f31 2e31 2032 3030 204f U.HTTP/1.1.200.O
0x0050: 4b0d 0a44 6174 653a 2057 6564 2c20 3133 K..Date:.Wed,.13
0x0060: 2044 6563 2032 3030 3620 3039 3a30 353a .Dec.2006.09:05:
0x0070: 3432 2047 4d54 0d0a 5365 7276 6572 3a20 42.GMT..Server:.
0x0080: 4170 6163 6865 2f31 2e33 2e33 3420 2855 Apache/1.3.34.(U
0x0090: 6e69 7829 206d 6f64 5f70 6572 6c2f 312e nix).mod_perl/1.
0x00a0: 3239 206d 6f64 5f73 736c 2f32 2e38 2e32 29.mod_ssl/2.8.2
123
Оперативнорозыскные мероприятия
сколько байтов из каждого пакета показывать; параметр
«tcp and port
80»
определяет фильтр, то есть критерии, по которым пакеты включают
ся или не включаются в выдачу, в данном случае мы перехватываем паке
ты протокола TCP, относящиеся к порту 80, то есть к вебтрафику.
Здесь и далее содержимое трафика приводится в одном из вариантов
общепринятого формата «hex dump» [49, W18]. Бинарное содержимое
каждого пакета показано в шестнадцатеричной системе счисления по 16
байт в строке. Слева указан порядковый номер первого байта строки,
справа – представление тех же байтов в виде ASCIIсимволов.
fnn# tcpdump n i fxp0 v xX s 1024 'tcp and port 80'
tcpdump: listening on bge0, linktype EN10MB (Ethernet), capture size 1024
bytes
12:07:16.541938 IP (tos 0x0, ttl 64, id 21663, offset 0, flags [DF],
length: 64, bad cksum 0 (>16e3)!) 10.0.4.31.65406 > 81.16.112.7.80: S [bad
tcp cksum cf68 (>c6d1)!] 11159565:11159565(0) win 65535 <mss
1460,nop,nop,sackOK,nop,wscale 1,nop,nop,timestamp 39474456 0>
0x0000: 000e a6a4 b3cf 0002 a5e7 4133 0800 4500 ..........A3..E.
0x0010: 0040 549f 4000 4006 0000 0a00 041f 5110 .@T.@.@.......Q.
0x0020: 7007 ff7e 0050 00aa 480d 0000 0000 b002 p..~.P..H.......
0x0030: ffff cf68 0000 0204 05b4 0101 0402 0103 ...h............
0x0040: 0301 0101 080a 025a 5518 0000 0000 .......ZU.....
12:07:16.617508 IP (tos 0x0, ttl 58, id 40598, offset 0, flags [DF],
length: 64) 81.16.112.7.80 > 10.0.4.31.65406: S [tcp sum ok]
352447028:352447028(0) ack 11159566 win 65535 <mss 1380,nop,wscale
1,nop,nop,timestamp 913842465 39474456,nop,nop,sackOK>
0x0000: 0002 a5e7 4133 000e a6a4 b3cf 0800 4500 ....A3........E.
0x0010: 0040 9e96 4000 3a06 d2eb 5110 7007 0a00 .@..@.:...Q.p...
0x0020: 041f 0050 ff7e 1501 ea34 00aa 480e b012 ...P.~...4..H...
0x0030: ffff 7041 0000 0204 0564 0103 0301 0101 ..pA.....d......
0x0040: 080a 3678 2121 025a 5518 0101 0402 ..6x!!.ZU.....
12:07:16.617558 IP (tos 0x0, ttl 64, id 21664, offset 0, flags [DF],
length: 52, bad cksum 0 (>16ee)!) 10.0.4.31.65406 > 81.16.112.7.80: . [bad
tcp cksum cf5c (>3075)!] ack 1 win 32832 <nop,nop,timestamp 39474464
913842465>
0x0000: 000e a6a4 b3cf 0002 a5e7 4133 0800 4500 ..........A3..E.
0x0010: 0034 54a0 4000 4006 0000 0a00 041f 5110 .4T.@.@.......Q.
0x0020: 7007 ff7e 0050 00aa 480e 1501 ea35 8010 p..~.P..H....5..
0x0030: 8040 cf5c 0000 0101 080a 025a 5520 3678 .@.\.......ZU.6x
0x0040: 2121 !!
12:07:16.617940 IP (tos 0x0, ttl 64, id 21665, offset 0, flags [DF],
length: 624, bad cksum 0 (>14b1)!) 10.0.4.31.65406 > 81.16.112.7.80: P
[bad tcp cksum d198 (>3a57)!] 1:573(572) ack 1 win 32832 <nop,nop,time
stamp 39474464 913842465>
0x0000: 000e a6a4 b3cf 0002 a5e7 4133 0800 4500 ..........A3..E.
0x0010: 0270 54a1 4000 4006 0000 0a00 041f 5110 .pT.@.@.......Q.
122
Н.Н. Федотов
Форензика – компьютерная криминалистика

Из анализа этого трафика эксперт может сделать следующие выводы:
●
Наблюдаемый компьютер использовал IPадрес
10.0.0.31.
●
Пользователь использовал браузер «Firefox» версии 2.0 (см. строку
«0x00d0»
четвертого пакета) английской версии, но с поддержкой
русского языка (см. строку
«0x0150»
четвертого пакета).
●
Пользователь использовал ОС «FreeBSD» для процессора типа Intel
(см. строку
«0x00a0»
четвёртого пакета).
●
Пользователь в 12 часов 7 минут обращался к вебсайту
«allip.starttelecom.ru»
и просматривал содержимое вебстрани
цы
«/cgibin/allip_view.pl»
.
●
На указанную вебстраницу пользователь перешел по ссылке со стра
ницы
«allip.starttelecom.ru/cgi
bin/allip_view.pl?stype=ip&req=*»
(см. поле
«Referer
» в строке
«0x01f0»
четвертого пакета).
●
При доступе к указанному вебсайту использовался логин «user» и па
роль
«777a»
(см. четвертый пакет, строка
«0x0250»
, параметр
«Authorization: Basic»
и далее логин и пароль в кодировке base64).
На взгляд автора, такая экспертиза перехваченного трафика в ряде
случаев может заменить экспертизу компьютера пользователя и сервера,
к которому он обращался. А если и не заменить совсем, то дополнить,
значительно усилив доказательную базу.
Организация перехвата
Ясно, что трафик, относящийся к определенному узлу, проще всего
перехватывать вблизи этого узла. По мере удаления от него возрастает
техническая сложность перехвата, но зато снижается организационная
сложность. По мере удаления от узла падает надежность и, возможно,
полнота перехвата трафика, но зато повышается скрытность. Место пе
рехвата трафика в значительной мере определяется наличием возмож
ностей у органа, ведущего ОРД. Для определения мест и методов возмож
ного перехвата обязательно привлечение технического специалиста.
При этом распространенной ошибкой является привлечение специа
листа по аппаратуре телефонной связи. Такой специалист, конечно, дос
тупнее, чем ИТспециалист того же уровня. «Телефонист» лучше разби
рается в оборудовании, технологиях и протоколах связи 1го и 2го уров
ня (физический и канальный). Но работать на более высоких уровнях се
тевых протоколов (37) он не способен. А как раз на этих уровнях лежит
большинство возможностей перехвата трафика.
Различных мест и методов для перехвата сетевого трафика слишком мно
го, чтобы перечислить их здесь. Выделим лишь организационные варианты:
●
перехват при помощи имеющейся аппаратуры СОРМ;
●
перехват средствами оператора связи;
125
Оперативнорозыскные мероприятия
0x00b0: 3520 4f70 656e 5353 4c2f 302e 392e 3863 5.OpenSSL/0.9.8c
0x00c0: 2072 7573 2f50 4c33 302e 3232 0d0a 4361 .rus/PL30.22..Ca
0x00d0: 6368 652d 436f 6e74 726f 6c3a 206e 6f2d cheControl:.no
0x00e0: 6361 6368 650d 0a45 7870 6972 6573 3a20 cache..Expires:.
0x00f0: 4672 692c 2030 3120 4a61 6e20 3139 3830 Fri,.01.Jan.1980
0x0100: 2031 323a 3030 3a30 3020 474d 540d 0a50 .12:00:00.GMT..P
0x0110: 7261 676d 613a 206e 6f2d 6361 6368 650d ragma:.nocache.
0x0120: 0a4b 6565 702d 416c 6976 653a 2074 696d .KeepAlive:.tim
0x0130: 656f 7574 3d31 352c 206d 6178 3d31 3030 eout=15,.max=100
0x0140: 0d0a 436f 6e6e 6563 7469 6f6e 3a20 4b65 ..Connection:.Ke
0x0150: 6570 2d41 6c69 7665 0d0a 5472 616e 7366 epAlive..Transf
0x0160: 6572 2d45 6e63 6f64 696e 673a 2063 6875 erEncoding:.chu
0x0170: 6e6b 6564 0d0a 436f 6e74 656e 742d 5479 nked..ContentTy
0x0180: 7065 3a20 7465 7874 2f68 746d 6c3b 2063 pe:.text/html;.c
0x0190: 6861 7273 6574 3d6b 6f69 382d 720d 0a0d harset=koi8r...
0x01a0: 0a35 3261 0d0a 3c48 544d 4c3e 0a3c 4845 .52a..<HTML>.<HE
0x01b0: 4144 3e3c 7469 746c 653e 416c 6c2d 4950 AD><title>AllIP
0x01c0: 3c2f 7469 746c 653e 3c2f 4845 4144 3e0a </title></HEAD>.
0x01d0: 3c42 4f44 5920 6267 636f 6c6f 723d 2345 <BODY.bgcolor=#E
0x01e0: 3545 4345 3920 7465 7874 3d62 6c61 636b 5ECE9.text=black
0x01f0: 206c 6566 746d 6172 6769 6e3d 3136 2072 .leftmargin=16.r
0x0200: 6967 6874 6d61 7267 696e 3d31 3620 746f ightmargin=16.to
0x0210: 706d 6172 6769 6e3d 3130 2062 6f74 746f pmargin=10.botto
0x0220: 6d6d 6172 6769 6e3d 3130 206d 6172 6769 mmargin=10.margi
0x0230: 6e68 6569 6768 743d 3130 206d 6172 6769 nheight=10.margi
0x0240: 6e77 6964 7468 3d31 363e 0a20 0a3c 6365 nwidth=16>...<ce
0x0250: 6e74 6572 3e3c 4831 3e49 5020 7365 6172 nter><H1>IP.sear
0x0260: 6368 3c2f 4831 3e3c 2f63 656e 7465 723e ch</H1></center>
0x0270: 0a3c 7461 626c 6520 626f 7264 6572 3d30 .<table.border=0
0x0280: 2061 6c69 676e 3d63 656e 7465 7220 6365 .align=center.ce
0x0290: 6c6c 7061 6464 696e 673d 373e 3c74 7220 llpadding=7><tr.
0x02a0: 7661 6c69 676e 3d74 6f70 3e3c 7464 2062 valign=top><td.b
0x02b0: 6763 6f6c 6f72 3d23 3631 4332 3945 3e0a gcolor=#61C29E>.
0x02c0: 3c70 3e3c 464f 524d 206e 616d 653d 2269 <p><FORM.name="i
0x02d0: 7069 6e66 6f22 2061 6374 696f 6e3d 222f pinfo».action="/
0x02e0: 6367 692d 6269 6e2f 616c 6c69 705f 7669 cgibin/allip_vi
0x02f0: 6577 2e70 6c22 204d 4554 484f 443d 4745 ew.pl».METHOD=GE
0x0300: 543e 0a51 7565 7279 3a20 3c69 6e70 7574 T>.Query:.<input
0x0310: 2074 7970 653d 7465 7874 206e 616d 653d .type=text.name=
0x0320: 7265 7120 7661 6c75 653d 2727 2073 697a req.value=''.siz
0x0330: 653d 3332 206d 6178 6c65 6e67 7468 3d38 e=32.maxlength=8
0x0340: 303e 203c 696e 7075 7420 7479 7065 3d73 0>.<input.type=s
0x0350: 7562 6d69 7420 7661 6c75 653d 2720 2053 ubmit.value='..S
0x0360: 6561 7263 6820 2027 3e3c 6272 3e0a 3c74 earch..'><br>.<t
0x0370: 6162 6c65 2062 6f72 6465 723d 303e 3c74 able.border=0><t
0x0380: 7220 7661 6c69 676e 3d74 6f70 3e3c 7464 r.valign=top><td
0x0390: 2061 6c69 676e 3d72 6967 6874 3e54 7970 .align=right>Typ
0x03a0: 6520 6f66 2074 6865 2073 6561 7263 683a e.of.the.search:
0x03b0: 3c2f 7464 3e0a 3c74 6420 616c 6967 6e3d </td>.<td.align=
0x03c0: 6c65 6674 3e3c 696e 7075 7420 7479 7065 left><input.type
0x03d0: 3d72 6164 696f 206e 616d 653d 7374 7970 =radio.name=styp
0x03e0: 6520 7661 6c75 653d 6970 2063 6865 636b e.value=ip.check
0x03f0: 6564 3e20 4950 2061 6464 7265 7373 3c62 ed>.IP.address<b
124
Н.Н. Федотов
Форензика – компьютерная криминалистика

кольку внутренний трафик для пользователей бесплатен и не ограничен,
подозреваемый скачивает 12 фильма в день и немного музыки (1 Гбайт
за сутки). Внутрисетевой служебный трафик составляет за сутки еще по
рядка 2 Мбайт. Причем все перечисленное – в автоматическом режиме,
независимо от присутствия подозреваемого дома. На этом фоне суточные
10 Мбайт вебтрафика, 0,5 Мбайт электронной почты и 0,2 Мбайт по
протоколу ICQ просто теряются. А доказательства неправомерного дос
тупа содержатся лишь в последнем пункте. Перехват всего перечисленно
го трафика (1,5 Гбайт в сутки) за несколько дней потребует диска очень
большой емкости, которого может и не оказаться в распоряжении специ
алиста. И потом найти в этой куче полезные 0,013% будет нелегко.
Если же мы, чтобы исключить внутрисетевой трафик, велим специа
листу перехватывать информацию за пределами домовой сети, на выходе
из нее, то допустим иную ошибку. Поскольку домовая сеть подключена к
Интернету не напрямую, а через устройство, осуществляющее трансляцию
IPадресов (NAT*), то в этой точке мы не сможем отличить трафик подоз
реваемого от трафика всех других пользователей той же домовой сети.
В описанной ситуации правильная формулировка задания должна
выглядеть примерно так: «перехват исходящего и входящего трафика
компьютера с MACадресом
00:15:f2:20:96:54
, относящегося к прото
колам HTTP, telnet, SMTP, POP, IMAP, ICQ и имеющего в качестве IP
адреса назначения (destination) или происхождения (source) какиелибо
внешние IPадреса, то есть, IPадреса кроме
10.0.0.0/8
».
Анализ и интерпретация перехваченного трафика должны произво
диться экспертом в ходе КТЭ. Вместо экспертизы можно оформить это
как очередное ОРМ, но тогда доказательством в суде перехваченный тра
фик не будет.
К перехваченному трафику для его анализа необходимо приложить
некоторую информацию о конфигурации и состоянии коммуникацион
ного оборудования, чтобы в ходе КТЭ содержимое трафика можно было
интерпретировать уверенно, без предположений. Например, в вышеопи
санном случае для интерпретации понадобится конфигурация коммута
тора домовой сети, MACтаблица на соответствующем его порту, а также
конфигурация устройства, производящего трансляцию адресов (NAT).
Шифрованный трафик
Некоторая часть трафика может оказаться зашифрованной. Это каса
ется таких протоколов, как HTTPS, SSH, SMTP/TLS, IPSec и других. В
некоторых случаях весь трафик между определенными узлами или сетями
подвергается шифрованию – это называется VPNтуннель. Во всех прото
колах, даже простейших, сейчас используются стойкие алгоритмы шиф
рования, дешифровать которые без знания ключа не стоит даже пытаться.
127
Оперативнорозыскные мероприятия
●
перехват собственными средствами.
В подавляющем большинстве случаев в перехватываемом трафике мо
жет содержаться тайна связи или тайна частной жизни. Поэтому необхо
димо получать судебное решение. Без судебной санкции возможен перех
ват своего собственного трафика потерпевшим либо с его письменного
разрешения.
Перехват трафика может быть реализован на разных уровнях.
●
На физическом уровне:
❍
при помощи электрических и оптических разветвителей;
❍
при помощи бесконтактных датчиков;
❍
при помощи перехвата радиосигнала (для WiFi и других беспро
водных протоколов).
●
На канальном уровне:
❍
при помощи подключения к концентратору* (хабу);
❍
при помощи функции зеркалирования порта на коммутаторе*
(свиче);
❍
при помощи ARPатак и проксирования трафика;
❍
при помощи установки снифера* на целевом или транзитном узле.
●
На сетевом уровне:
❍
при помощи изменения маршрутизации и проксирования трафи
ка;
❍
при помощи встроенных функций межсетевого экрана или систе
мы обнаружения атак (IDS).
●
На прикладном уровне:
❍
анализом трафика на проксисервере (для HTTPтрафика);
❍
анализом трафика на сервере электронной почты (для SMTPтра
фика).
Формулируя техническое задание для перехвата трафика, следует неп
ременно прикинуть объем информации. При слишком широких услови
ях соответствующий трафик может достигнуть астрономических вели
чин. Большой объем не уместится на носителе и поэтому не поддастся
последующему анализу.
Например, нас интересуют действия пользователя, работающего за
домашним компьютером, который подключен к Интернету через мест
ную домовую сеть. В его трафике мы хотели бы найти доказательства неп
равомерного доступа к удаленным узлам. Было бы ошибкой ставить зада
чу так: «перехват исходящего и входящего трафика компьютера с IPадре
сом
10.0.0.6
». Помимо неправомерного доступа подозреваемый также
занимается и другой деятельностью. На его компьютере стоит клиент
файлообменных сетей* со средним суммарным трафиком 6 кбайт/с (500
Мбайт за сутки, 50 входящего и 450 исходящего). Кроме того, в домовой
сети расположен файловый сервер с набором музыки и фильмов. Пос
126
Н.Н. Федотов
Форензика – компьютерная криминалистика