ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 25.11.2019

Просмотров: 1877

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
background image

Документирование

Для уголовного дела, скорее всего, будет недостаточно простой распе

чатки ответа whoisсервера. Получить же официальную справку от евро
пейского регионального регистратора RIPE будет весьма затруднительно,
поскольку офис его находится в Амстердаме. Офисы других региональ
ных регистраторов – еще дальше.

Нынешняя практика предусматривает два способа документирования

ответа whoisсервера. Первый вариант: распечатка такого ответа может
быть заверена какимлибо местным оператором связи, являющимся од
новременно местным регистратором (LIR). В таком качестве часто выби
рают РОСНИИРОС как старую и авторитетную организацию. Второй ва
риант: получение сведений о принадлежности IPадреса оформляется ра
портом оперуполномоченного; сведения из базы данных регистратора
приводятся прямо в тексте рапорта. Иные варианты документирования
(экспертиза, нотариальное заверение, справка от RIR) возможны, но до
сих пор не применялись на практике.

Принадлежность IPадреса к конкретному компьютеру все равно

должна подтверждаться экспертизой этого компьютера и показаниями
сотрудников оператора связи. Поэтому описанная нестрогость в доку
ментировании ответа whoisсервера вполне допустима.

Физическое расположение

Из данных регистратора мы узнаем, за кем закреплена соответствую

щая подсеть или диапазон IPадресов. Обычно таковым субъектом явля
ется оператор связи или его клиент. Очень редко в базе данных регистра
тора значится непосредственный пользователь IPадреса.

Получить или уточнить данные о непосредственном пользователе, а

также установить его географическое расположение можно у оператора
связи, на которого зарегистрирован соответствующий диапазон IP. Бы
вает, что этот оператор не знает точного местоположения клиента, пос
кольку между ним и клиентом находится операторпосредник или опера
тор последней мили. Бывает, что посредник не единственный. В таком
случае придется пройти по всей цепочке операторов.

В принципе, функция определения местоположения конечного обо

рудования (компьютера пользователя) предусмотрена в СОРМе. Однако
очень мало надежды, что такая функция в действительности работает в
силу того, что операторы связи учитывают своих клиентов поразному,
держат эти данные в самых различных форматах и редко организуют к
ним онлайновый доступ для ФСБ. Привести весь клиентский учет всех
операторов к единому знаменателю – задача на сегодняшний день невы
полнимая.

169

Оперативнорозыскные мероприятия

sendsafe.com has address 71.60.68.225

sendsafe.com has address 82.246.189.246

sendsafe.com has address 87.240.24.61

sendsafe.com has address 212.1.227.1

fnn@home$>host sendsafe.com

sendsafe.com has address 66.61.23.171

sendsafe.com has address 71.155.241.20

sendsafe.com has address 82.138.37.213

sendsafe.com has address 86.20.204.169

sendsafe.com has address 213.85.5.23

Как видно, NSсервера довольно часто меняются. Меняются и IPадре

са вебсайта, причем в каждый момент их доступно несколько. То есть веб
сайт и обслуживающие его DNSсервера рассредоточены и постоянно
мигрируют. Если начать наводить справки о принадлежности и географи
ческом положении всех выявленных IPадресов, то окажется, что они рав
номерно разбросаны по всему Интернету. На самом деле это адреса зомби
рованных компьютеров, пригодных для размещения вебсайтов. То есть
вебсайт как бы «размазан» по большой зомбисети*. Благодаря такой тех
нологии вебсайт 

«sendsafe.com»

виден пользователям с очень высокой

вероятностью, однако прекратить его работу весьма затруднительно.

Зафиксировать положение такого сайта невозможно, обнаружить его

владельца довольно трудно, доказать факт управления таким сайтом
призраком тоже нелегко.

Описанная технология применяется довольно редко. Подавляющее

же большинство вебсайтов живут на фиксированных IPадресах, опера
торывладельцы которых знают если не о личности владельца сайта, то,
по крайней мере, о самом факте размещения.

Пространство и время

IPадреса могут переходить от одного пользователя к другому. Неко

торые из них выделяются на постоянной основе – они именуются стати
ческими. Другие же IPадреса выделяются только на конкретный сеанс
связи и называются динамическими. Для статических IPадресов период
жизни исчисляется месяцами и годами, а для динамических – минутами.

В записях для тех диапазонов IPадресов, которые используются для

динамического выделения, обычно это указывается. Там можно увидеть
слова «dynamic», «dialup» или «NAT».

В обоих случаях при установлении принадлежности IPадресов следу

ет учитывать момент времени, по состоянию на который мы хотим уста
новить пользователя этого адреса. Для динамических IPадресов этот мо
мент надо указывать с точностью до секунды, поскольку бывают совсем
короткие сеансы связи. Кроме времени следует указать часовой пояс и
возможную погрешность часов, по которым фиксировалось время.

168

Н.Н. Федотов

Форензика – компьютерная криминалистика


background image

Окончательное закрепление доказательств производится в ходе экс

пертизы компьютера из квартиры Пупкина.

Итак, цепочка доказательств, привязывающая IPадрес к компьютеру

конечного пользователя, у нас сложилась такая:

рапорт оперуполномоченного Иванова о выделении сети

217.107.0.0217.107.255.255

российскому провайдеру «Главтеле

ком»;

справка из «Главтелекома» о выделении сети 

217.107.0.0

217.107.0.255

провайдеру «Урюпинский хостинг»;

справка из ЗАО «У.Х.» об использовании подсети 

217.107.0.2

217.107.0.63 

для динамического выделения клиентам;

протокол осмотра сервера «У.Х.», где в логах значится выделение ад
реса 

217.107.0.58

пользователю 

«pupkin»

в период 31.12.06,

22:45:3123:20:12 по местному времени;

клиентский договор, из которого следует принадлежность логина
«pupkin»;

акт экспертизы компьютера, изъятого при обыске в квартире Пупки
на, где зафиксирован факт выхода в Интернет в период 31.12.06,
22:46:3123:21:12 через модемный пул провайдера «У.Х.».
Цепочка замкнулась и защелкнулась. Некоторые особенности этой

цепочки (вхождение одного диапазона IP в другой диапазон, особеннос
ти авторизации, разница и регулярное смещение временных интервалов
и т.п.) может пояснить эксперт или специалист в ходе его допроса.

Прочее

Понятно, что невозможно не только изложить в данной книге, но да

же просто упомянуть все возможные особенности и трудности в задаче
установления принадлежности IPадресов. Например, использование
протокола IP версии 6 (все вышесказанное относится только к версии 4),
трансляция IPадресов, туннелирование, несимметричная маршрутиза
ция, провайдер, не учитывающий или не знающий своих клиентов, ис
пользование проксисерверов и иных посредников для сокрытия истин
ного IPадреса и т.д.

Подобные препятствия встречаются сплошь и рядом. Описать все

возможные случаи – означает изложить полное содержание несколь
ких учебных курсов. На освоение соответствующих знаний ИТспеци
алист тратит годы, и было бы наивно полагать, что все это можно объ
яснить оперу, следователю или судье простыми словами за несколько
часов.

Поэтому при установлении принадлежности и местоположения IP

адреса в ходе ОРМ или предварительного следствия участие техническо
го специалиста обязательно.

171

Оперативнорозыскные мероприятия

Пример

Приведем характерный пример из практики.
Установлено, что неправомерный доступ к компьютерной информа

ции был осуществлен 31.12.06, 21:01:30 по московскому времени с IPад
реса 

217.107.0.58

. Данный адрес зафиксирован техническими средства

ми потерпевшего и его провайдера и закреплен протоколами осмотра и
актом экспертизы.

Запрашиваем whois и выясняем, что сеть 

217.107.0.0

217.107.255.255

зарегистрирована за провайдером «Главтелеком», а

подсеть 

217.107.0.0217.107.0.255

– за провайдером «Урюпинский

хостинг». Первой части этих данных можно верить, поскольку «Главтеле
ком» является LIR'ом и данные о нем заносятся в базу самим региональ
ным регистратором (RIR). Вторая же часть данных вызывает немного
меньше доверия, поскольку здесь выше вероятность ошибки, да и време
ни с момента последнего обновления записи прошло немало.

Соответствующую распечатку ответа whoisсервера оформляем рапор

том оперативного сотрудника. А в «Главтелеком» направляем официаль
ный запрос с требованием предоставить информацию о клиенте.

Получаем ответ, в котором ОАО «Главтелеком» подтверждает, что ди

апазон 

217.107.0.0217.107.0.255

на интересующий момент времени

был выделен в пользование его клиенту – ЗАО «Урюпинский хостинг». О
дальнейшем распределении и использовании этих IPадресов знают
только в Урюпинске.

Предполагая, что злоумышленником является не сотрудник этого

провайдера, а его клиент, и считая провайдера лицом незаинтересован
ным, запрашиваем ЗАО «Урюпинский хостинг» об интересующем нас ад
ресе 

217.107.0.58

, указав точный момент времени, когда имел место

неправомерный доступ.

Получаем ответ из Урюпинска, что поддиапазон адресов

217.107.0.2217.107.0.63

используется для динамического выделе

ния клиентам услуги коммутируемого доступа (dialup), а в указанный
момент (31.12.06, 18:01:30 по Гринвичу) этот адрес использовался кли
ентом, авторизованным по логину «pupkin». Этот логин, в свою оче
редь, закреплен за договором №163/2006 на имя Пупкиной Ирины Ва
сильевны.

Для закрепления доказательств следует изъять и отправить на экспер

тизу компьютер, на котором функционировали технические средства,
производившие авторизацию пользователя, выделение динамического
IPадреса и ведение соответствующих логфайлов. Вместо изъятия и экс
пертизы можно ограничиться осмотром указанных компьютеров и лог
файлов (подробнее см. главу «Осмотр места происшествия»). Также сле
дует изъять клиентский договор.

170

Н.Н. Федотов

Форензика – компьютерная криминалистика


background image

Например, нам требуется установить владельца доменного имени 3го

уровня 

«www.internetlaw.ru»

. (Не путать с вебсайтом, живущим на

этом домене! Домен и вебсайт иногда могут иметь разных владельцев.)

Очевидно, что данный домен 3го уровня не относится к числу регист

рируемых. Он находится в полном распоряжении владельца соответству
ющего домена 2го уровня, то есть домена 

«internetlaw.ru»

, который

уже зарегистрирован.

Здесь придется сделать допущение (впоследствии, если понадобится,

это надо будет подкрепить соответствующими доказательствами), а имен
но предположить, что указанный домен 3го уровня в силу стандартности
его имени (www) принадлежит тому же владельцу, что и домен 2го уровня.

Чтобы узнать владельца доменного имени 

«internetlaw.ru»

, обра

щаемся к базе данных российских регистраторов доменов. Для этого ис
пользуем команду 

«whois»

, имеющуюся в любой ОС (кроме Windows). В

качестве аргумента мы задаем искомое доменное имя, а параметр опреде
ляет, какой реестр запрашивать. Параметр 

«c ru»

указывает реестр до

менных имен для России.

$>whois c ru internetlaw.ru

% By submitting a query to RIPN's Whois Service

% you agree to abide by the following terms of use:

% http://www.ripn.net/about/servpol.html#3.2 (in Russian)

% http://www.ripn.net/about/en/servpol.html#3.2 (in English).

domain:     INTERNETLAW.RU

type:       CORPORATE

nserver:    ns.masterhost.ru.

nserver:    ns1.masterhost.ru.

nserver:    ns2.masterhost.ru.

state:      REGISTERED, DELEGATED

org:        ANO "Internet & Law"

phone:      +7 495 7860130

email:     mail@internetlaw.ru

registrar:  RUCENTERREGRIPN

created:    2001.10.30

paidtill:  2007.10.30

source:     TCRIPN

Last updated on 2006.12.16 14:02:58 MSK/MSD

Нам отвечает whoisсервер технического центра РОСНИИРОСа (TC

RIPN) – именно он поддерживает единую базу данных всех регистрато
ров в домене ru.

Ровно ту же самую информацию можно получить через вебинтер

фейс, расположенный на вебсайте РОСНИИРОСа

(

http://www.ripn.net:8080/nic/whois/index.html

) или на многих

других вебсайтах.

173

Оперативнорозыскные мероприятия

Установление принадлежности доменного имени

Домен – область (ветвь) иерархического пространства доменных имен

сети Интернет, которая обозначается уникальным доменным именем [L03].

Подробнее о доменных именах и их правовой природе можно про

честь в популярной книге А. Серго [25]. Здесь автор будет исходить из то
го, что читателю в общих чертах, то есть на уровне пользователя, извест
но, для чего предназначены и как используются доменные имена.

Некоторые юристы относят доменное имя к средствам индивидуали

зации (ст. 138 ГК). Другие не склонны считать его таковым и говорят, что
юридическая природа доменного имени пока четко не определена. Есть
даже экзотическое мнение, что доменные имена – это ресурс нумерации
электросвязи (ст. 2 и 26 ФЗ «О связи»).

В отличие от юридической, техническая природа доменных имен из

вестна хорошо и четко описана в соответствующих технических стандар
тах [2629].

Для справедливого распределения пространства доменных имен и

обеспечения их глобальной уникальности действует система регистрации
доменных имен. Подлежат регистрации все доменные имена первого
уровня (например, 

org, info, ru, ua

), все доменные имена второго

уровня (например, 

gprf.info, fnn.ru

) и некоторые, выделенные до

менные имена третьего уровня (например, 

provider.net.ru,

london.co.uk

). Прочие доменные имена регистрации не подлежат и

распределяются по усмотрению владельца соответствующего домена бо
лее высокого уровня (например, домены 

www.fnn.ru

и 

mail.fnn.ru

соз

даются и используются исключительно по воле владельца домена второ
го уровня 

fnn.ru

).

Для каждого домена, где предусмотрена обязательная регистрация,

назначен регистратор или несколько регистраторов. В последнем случае
все регистраторы обязаны использовать единую базу данных (централи
зованную или распределенную) для обеспечения уникальности регистри
руемых доменных имен.

Все базы данных всех регистраторов являются публично доступными

по протоколу whois, аналогично регистраторам IPадресов.

Для домена ru регистраторов существует несколько (по состоянию на

сегодня – 14). Они имеют централизованную базу данных, а кроме того –
индивидуальные базы данных, являющиеся подмножеством центральной.

Таким образом, чтобы установить владельца какоголибо доменного

имени из числа подлежащих регистрации, следует обратиться к базе дан
ных соответствующего регистратора. Для не подлежащих регистрации
доменных имен обращаться нужно к владельцу соответствующего домена
более высокого уровня.

172

Н.Н. Федотов

Форензика – компьютерная криминалистика


background image

Изучение ответа

Формат ответа устанавливается владельцем соответствующей базы дан

ных. Он не регламентируется стандартами, и у других регистраторов может
быть другим.

Для российского реестра доменов значения полей ответа таково:
domain: запрашиваемое доменное имя;
type:

тип домена (GEOGRAPHICAL – географический, 
GENERIC – общего назначения, CORPORATE – все прочие);

descr:

комментарий;

nserver: DNSсервера, держащие записи об этом домене;
state:

состояние домена;

org:

имя владельца (для юридических лиц);

person:

имя владельца (для физических лиц);

nichdl: идентификатор владельца в БД регистратора;
phone:

номер телефона владельца;

faxno:

номер факса владельца;

email:

адрес электронной почты владельца;

p_addr:

почтовый адрес владельца;

registrar: идентификатор регистратора, зарегистрировавшего этот домен;
created: дата первичной регистрации;
paidtill: дата окончания действия регистрации;
changed: дата последнего изменения записи;
source:

отвечающий whoisсервер.

Проведем еще один опыт по установлению владельца домена. Запро

сим, например, кто владеет доменом «fsb.ru»:

$>whois c ru fsb.ru

% By submitting a query to RIPN's Whois Service

% you agree to abide by the following terms of use:

% http://www.ripn.net/about/servpol.html#3.2 (in Russian)

% http://www.ripn.net/about/en/servpol.html#3.2 (in English).

domain:     FSB.RU

type:       CORPORATE

nserver:    ns1.fsb.ru. 213.24.76.2

nserver:    ns2.fsb.ru. 194.226.94.138

state:      REGISTERED, DELEGATED

org:        Federal Security Service of Russian Federation

phone:      +7 095 9149084

faxno:     +7 095 9149084

email:     admin@fsb.ru

registrar:  RTCOMMREGRIPN

created:    1998.07.06

paidtill:  2007.08.01

source:     TCRIPN

Last updated on 2006.12.16 14:36:46 MSK/MSD

175

Оперативнорозыскные мероприятия

174

Н.Н. Федотов

Форензика – компьютерная криминалистика

Запрос доменного имени через веб!интерфейс

Ответ веб!интерфейса


background image

created:    06071998

changed:    09082006

registrar:  RTCOMMREGRIPN

% Queries frequency limited by 60 per minute.

Здесь информации чуть больше. Однако возможности whois себя ис

черпали. Для дальнейшей информации следует контактировать с регист
ратором.

Достоверность данных регистратора

Следует помнить, что данные о владельце домена заносит в базу реги

стратор. Как для домена RU, так и для других доменов установлен поря
док занесения и изменения записей. Разумеется, присутствуют требова
ния об актуальности и достоверности данных. Однако регистраторы не
всегда имеют возможности проводить проверку сообщенных им данных.
И не всегда вовремя обновляют устаревшие.

Какие же данные о владельце домена можно считать достоверными?
Те, от которых зависит его право распоряжаться доменным именем.
Согласно условиям типового договора большинства регистраторов,

указание недостоверных данных о владельце доменного имени может
повлечь отмену регистрации. Невозможность связаться по указанным
контактным данным также может привести к потере права на доменное
имя. Многие регистраторы не позволяют передавать доменные имена
иному лицу, пока прежний владелец не представит соответствующие до
кументы. Следовательно, указание неверных контактных данных (теле
фона, почтового адреса, адреса электронной почты) с немалой вероят
ностью приводит к потере доменного имени. Указание неверного имени
(названия) владельца приводит к тому, что домен нельзя будет передать
другому владельцу (продать).

Отсюда можно сделать вывод о том, какие из указанных данных о вла

дельце более достоверны, а какие – менее.

Анонимизация владельцев

Ситуация с регистрацией доменов меняется. В России вступил в силу

Федеральный закон «О персональных данных», согласно которому физи
ческое лицо вправе потребовать убрать свои данные из общедоступного
источника, каковым является whoisсервис регистратора. ICANN также
планирует в ближайшее время внести поправки в правила регистрации
доменов, предусматривающие квазианонимность. Владелец сможет ука
зать вместо своих данных контактную информацию третьего лица, нап
ример, адвоката или интернетпровайдера, через которых теоретически
можно будет выйти на реального владельца.

177

Оперативнорозыскные мероприятия

В качестве регистратора выступает организация, обозначенная иден

тификатором «RTCOMMREGRIPN». Попробуем узнать об этом реги
страторе больше. Для этого запросим тот же whoisсервер (ведь все рос
сийские регистраторы тоже должны быть зарегистрированы):

$>whois c ru RTCOMMREGRIPN

% By submitting a query to RIPN's Whois Service

% you agree to abide by the following terms of use:

% http://www.ripn.net/about/servpol.html#3.2 (in Russian)

% http://www.ripn.net/about/en/servpol.html#3.2 (in English).

nichdl:    RTCOMMREGRIPN

org:        RTCOMM.RU Open Joint Stock Company

phone:      +7 095 9800170

faxno:     +7 095 9800171

email:     osp@rtcomm.ru

www:        www.rtcomm.ru

whois:      whois.rtcomm.ru

source:     TCRIPN

Last updated on 2006.12.16 14:51:13 MSK/MSD

В ответе присутствует указание на собственный whoisсервер регист

ратора. Как указывалось выше, база данных каждого регистратора явля
ется подмножеством общей базы данных и не может ей противоречить.
Однако whoisсервер конкретного регистратора может быть настроен
иначе и выдаст нам более подробную информацию. Сделаем запрос к
whoisсерверу регистратора. Для этого используем в команде ключ «h»,
после которого стоит имя whoisсервера.

$>whois h whois.rtcomm.ru fsb.ru

domain:     FSB.RU

type:       CORPORATE

descr:      Corporate domain for Federal Security Service

nserver:    ns1.fsb.ru. 213.24.76.2

nserver:    ns2.fsb.ru. 194.226.94.138

state:      REGISTERED, DELEGATED

nichdl:    ORG_44ORGRTCOMM

org:        Federal Security Service of Russian Federation

p_addr:     103045, Москва

p_addr:     Лубянский проезд, 3/6,

p_addr:     Федеральная Служба Безопасности РФ

p_addr:     Дмитрий Левыкин

p_addr:     Голушко Александр

phone:      +7 095 9149084

fax_no:     +7 095 9149084

email:     admin@fsb.ru

regtill:   01082007

176

Н.Н. Федотов

Форензика – компьютерная криминалистика