ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 25.11.2019
Просмотров: 1874
Скачиваний: 1

●
заключение эксперта по компьютеру, изъятому при обыске в квартире
Кучерова по указанному адресу, о том, что с этого компьютера осуще
ствлялся доступ по протоколу POP3 к серверу
133.245.254.110
, а
также о том, что для доступа в Интернет использовался логин
«av00387205» и 3 IPадреса из пула провайдера «МСКАнтен».
Конечно же, не все перечисленные доказательства безупречны. Ко
нечно, вместо осмотра логов предпочтительно было бы сделать эксперти
зу. А кроме ответов на запросы было бы полезно сделать выемку докумен
тов у этих операторов связи или хотя бы допросить их технических специ
алистов. Однако для нашей российской практики и такая цепочка дока
зательств выглядит достижением. Небезупречная, зато замкнутая.
Во втором примере злоумышленник воспользовался иностранным
мейлсервером.
В ходе расследования дела о вымогательстве было установлено, что
потерпевший получил предложение вымогателя по электронной почте.
Сообщение пришло с адреса
vera3456@yahoo.com
(этот адрес был указан
в поле
From
). Потерпевший вступил в переписку, пользуясь указанным
адресом, и получил несколько ответов на свои письма.
Потерпевший передал на экспертизу свой компьютер, где хранились
сообщения, полученные и отправленные им. В одном из сообщений вы
могателя в заголовках имелся IPадрес его домашнего компьютера
217.225.194.202
(прочие сообщения он отправлял с использованием
анонимизирующего проксисервера*).
При получении денег вымогатель был задержан. При обыске у него
изъят компьютер. Экспертиза обнаружила на нем фрагменты архива по
лученных и отправленных сообщений электронной почты, среди кото
рых нашлись и сообщения от потерпевшего, адресованные на
vera3456@yahoo.com
, с которого они автоматически перенаправлялись
на адрес вымогателя.
Получить информацию от зарубежного оператора связи, поддержива
ющего почтовый ящик в домене yahoo.com, оказалось невозможно.
Привлеченный судом специалист сопоставил сообщения, найденные
экспертами на двух компьютерах (потерпевшего и подсудимого), и сде
лал вывод, что пользователь второго компьютера действительно получал
те сообщения, которые отправлялись пользователем первого компьютера
на адрес
vera3456@yahoo.com
.
Итак, доказательствами принадлежности адреса электронной почты
явились:
●
показания потерпевшего об отправлении и получении писем;
●
заключение эксперта по компьютеру потерпевшего;
●
заключение эксперта по компьютеру подозреваемого;
●
заключение специалиста о сопоставлении данных из этих двух экспертиз;
189
Оперативнорозыскные мероприятия
дование предметов и документов». По данным из whois, можно было пред
положить, что указанный IPадрес используется не самим провайдером
для собственных нужд, а сервером одного из клиентов этого провайдера.
Сделан запрос в ЗАО «Заречный телеком». Официальный ответ пришел
по почте лишь через три недели, но оперуполномоченный, пользуясь лич
ными контактами с работником провайдера, получил быстрый неофици
альный ответ, что упомянутый IPадрес
133.245.254.110
действительно
используется сервером одного из клиентов по фамилии Семенов; на этом
сервере оказываются услуги хостинга*. Кроме того, присутствует услуга
бесплатного хостинга: каждый желающий может получить место для веб
сайта и ящик электронной почты. Предположительно, именно такой бесп
латный анонимный ящик и соответствует адресу user0001@pnzhost.ru
Проведен осмотр указанного сервера. В логах обнаружены несколько
записей о доступе к почтовому ящику по протоколу POP3 с IPадресов
220.12.122.3, 220.12.122.16, 220.12.122.55
. Эти адреса относятся
к одному пулу, который, как установлено, используется провайдером
«МСКАнтен» для оказания услуги коммутируемого доступа.
Далее последовал запрос к этому провайдеру. Очень хорошо, что при
осмотре логов сервера были зафиксированы не только адреса, но и точ
ное время каждого обращения, а также погрешность внутренних часов
сервера, поскольку IPадреса оказались динамическими*. По ним был
установлен номер телефона абонента.
Итак, доказательствами принадлежности адреса электронной почты
явились:
●
протокол ОРМ об исследовании документов с указанием на «Зареч
ный телеком», за которым зарегистрирован адрес
133.245.254.110
,
являющийся MX для домена электронной почты
pnzhost.ru
;
●
ответ от ЗАО «Заречный телеком», подтверждающий использование
ими IPадреса
133.245.254.110
для сервера клиента Семенова;
●
протокол выемки документов и изъятый договор с бланкзаказом кли
ента Семенова;
●
показания Семенова, владельца сервера, на котором живет домен
электронной почты
pnzhost.ru
;
●
протокол осмотра сервера Семенова с фрагментами логов об осущес
твлении доступа к почтовому аккаунту*
user0001
с IPадресов из под
сети
220.12.122.0
;
●
ответ от ЗАО «МСКАнтен» о том, что запрошенные 3 IPадреса в указан
ные моменты времени динамически выделялись одному и тому же поль
зователю с идентификатором «av00387205» и номером телефона 4580445;
●
ответ от телефонного узла, что указанный номер закреплен за абонен
том Кучеровым, проживающим по адресу: Москва, Правобережная
улица, д. 1, кв. 2;
188
Н.Н. Федотов
Форензика – компьютерная криминалистика

Домен
123card.com
был зарегистрирован на имя одного из сообщни
ков подозреваемого, однако этого недостаточно, чтобы доказать исполь
зование подозреваемым указанного адреса электронной почты.
В результате изза невозможности доказать получение и отправку по
дозреваемым сообщений электронной почты пришлось уголовное дело
прекратить.
Кейлогеры
Кейлогерами (keyloggers) называют устройства (программные или ап
паратные) для перехвата сигналов с клавиатуры, то есть для записи пос
ледовательности нажатых пользователем клавиш.
Большинство паролей набирается с клавиатуры. С нее же вводится
большая часть переписки, персональных данных и иной информации,
которая может интересовать злоумышленников. Поэтому сбор информа
ции о нажатых клавишах является эффективным способом совершения
различных компьютерных преступлений.
Наряду с этим кейлогер может служить инструментом для проведения
ОРМ.
Кейлогер можно отнести к устройствам двойного назначения. У него
есть ряд легальных применений: отслеживание владельцем случаев неса
нкционированного использования его собственного компьютера, архи
вирование информации пользователя на случай ее утраты при сбоях. Тем
не менее очевидно, что основным предназначением кейлогеров является
скрытное (негласное) получение информации.
Аппаратные кейлогеры
Они выполнены в виде переходника, который вставляется в разрыв
клавиатурного кабеля. Бывают аппаратные устройства, которые встрое
ны непосредственно в клавиатуру.
191
Оперативнорозыскные мероприятия
●
комплекс доказательств, установивший принадлежность IPадреса
217.225.194.202
к компьютеру подозреваемого.
Здесь была опущена третья «точка опоры» в лице почтового серве
ра провайдера. Дело опиралось на совпадение сообщений на компью
терах отправителя и получателя. Возможно, при отсутствии иных до
казательств вины двух «опор» и не хватило бы. Но задержание вымога
теля при передаче денег не оставляло у следствия и суда никаких сом
нений.
Третий пример будет, так сказать, негативным.
При расследовании сбыта номеров банковских карт и поддельных
банковских карт было установлено, что подозреваемый осуществлял
контакты с покупателями при помощи электронной почты. При этом он
использовал адрес
bigbuyer@123card.com
– принимал сообщения на
этот адрес и отправлял ответы с него.
Специалист установил, что сервер электронной почты (MX*), соотве
тствующий почтовому домену
123card.com
, имеет IPадрес
80.12.254.4
, и этот адрес используется провайдером «CondorNet
GmbH» из Германии. Тот же IPадрес присутствовал в заголовках сооб
щений, полученных от подозреваемого.
Оперативники посчитали, что позже, когда будет возбуждено уголов
ное дело, у провайдера можно будет получить сведения о клиенте и логи
доступа к аккаунту и связать таким образом адрес
bigbuyer@123card.com
с подозреваемым.
Однако когда дело дошло до получения сведений о клиенте провайде
ра «CondorNet GmbH», обнаружилось, что данный клиент воспользо
вался услугой аренды виртуального сервера. Все настройки такого серве
ра клиент делает самостоятельно. Все логи, относящиеся к электронной
почте, могут лежать только на сервере клиента. Провайдер же не логиру
ет сетевую активность клиентов, кроме учета общего объема трафика. К
моменту, когда немецкая полиция провела по поручению российской
стороны следственные действия, все содержимое виртуального сервера
было уже клиентом (или кемто другим) вычищено. Никаких логов (если
они вообще велись) не осталось.
Договор между провайдером и клиентом заключался через акцепт
публичной оферты, размещенной на вебсайте, а оплата производилась
кредитной картой. Указанные клиентом данные оказались вымышлен
ными, а использованная карта – чужой. Таким образом, не было даже до
казательств того, что подозреваемый пользовался арендованным серве
ром
80.12.254.4
.
На компьютере у подозреваемого эксперт не обнаружил следов взаи
модействия с сервером
80.12.254.4
или сообщений с адресом
bigbuy
er@123card.com
.
190
Н.Н. Федотов
Форензика – компьютерная криминалистика
Аппаратные кейлогеры. Вставляются в разрыв между клавиатурой
и системным блоком. Не могут быть детектированы программным способом,
зато легко обнаруживаются визуально

ко на одном из найденных форумов, кроме вышеописанного клеветни
ческого материала, было обнаружено еще несколько постингов (статей),
судя по их содержанию, размещенных тем же человеком. Размещенных
уже без использования прокси. По нимто оперативники и вышли на ис
полнителя.
Подозреваемый в мошенничестве кардер*, задержанный в Москве,
был отпущен под подписку о невыезде и немедленно скрылся. Оперупол
номоченный для розыска подозреваемого нашел в деле несколько адре
сов электронной почты, которыми тот пользовался в разное время. По
иск в Интернете по этим адресам среди прочих результатов принес одно
объявление о продаже номеров кредитных карт. Объявление было разме
щено давно и явно неактуально. Однако кроме адреса электронной поч
ты в объявлении был указан для контактов также номер ICQ*. Оператив
ник предположил, что подозреваемый может до сих пор пользоваться
этим номером. Он ввел номер в контактлист своего ICQклиента и стал
ждать, когда абонент «выйдет в эфир», то есть будет обозначен как
«online». Через несколько недель это случилось. Подозреваемый стал
пользоваться своим номером ICQ почти ежедневно. Оперативник пытал
ся определить IPадрес, с которого подозреваемый соединяется, но без
прямого контакта с ним это оказалось невозможным. Тогда оперуполно
моченный вторично обратился к поисковой системе и стал искать, где
еще упоминается номер ICQ подозреваемого. И нашел относительно све
жее объявление, касающееся организации DoSатак на сервер. Это дало
повод для контакта. Оперативник по ICQ вышел на контакт с подозрева
емым и ежедневно общался с ним, пользуясь найденным предлогом. При
обмене сообщениями по ICQ есть возможность определить IP собеседни
ка (правда, не во всех случаях). В течение нескольких дней общения в ка
честве IP подозреваемого детектировался адрес socksсервера*. Но од
нажды высветился IPадрес, похожий на реальный. Он числился за гер
манским провайдером из города ФранкфуртнаМайне. Согласно мате
риалам дела, у подозреваемого в этом городе жил родственник. Дальней
шее было делом техники. Через провайдера установили адрес, и через
несколько дней немецкая полиция подозреваемого арестовала. Не прош
ло и года, как он был экстрадирован в Россию.
Поисковые системы в Интернете стали не только основной «дорогой
в сеть» для обычных пользователей, они также широко используются зло
умышленниками. При помощи поисковых систем завлекаются жертвы
на вебсайты мошенников. При помощи поисковых систем находятся
как сведения об уязвимостях, так и сервера, имеющие эти уязвимости.
При помощи поисковых систем маскируется местоположение вебсай
тов. При помощи поисковых систем определяются перспективные слова
для киберсквоттинга*. И так далее. В работе специалистов по защите ин
193
Оперативнорозыскные мероприятия
Современный кейлогер имеет встроенную память на сотни килобайт
или несколько мегабайт, собранную информацию хранит в зашифрован
ном виде. Взаимодействие с «хозяином» обычно строится на том же са
мом интерфейсе, то есть при помощи клавиатуры, в которую он включен.
Любой желающий может без формальностей приобрести аппаратный
кейлогер по цене 150200 долларов.
Программные кейлогеры
Такие программы доступны как за деньги, так и бесплатно. Как пра
вило, они выполнены по технологиям, используемым в троянских прог
раммах, каковыми, по сути, и являются.
Большинство программных кейлогеров будут признаны вредоносны
ми программами, поскольку приспособлены для скрытного внедрения и
незаметной для пользователя работы. Однако некоторые из них, имею
щие «открытый» режим, добросовестный эксперт вредоносной програм
мой не признает.
Многие программные кейлогеры имеют дополнительные функции –
запись движений мыши и снятие скриншотов*.
Интернетпоиск как метод ОРД
Для начала несколько примеров.
Потерпевшим было получено по электронной почте письмо с предло
жением перевести некую сумму через систему «WebMoney» под угрозой
разглашения данных об уязвимости его вебсервера. Выкуп предлагалось
перевести на счет (кошелек) номер
Z18364577
. Пока один оперативник
выяснял у сотрудников платежной системы, кем использовался этот счет,
другой ввел строку
«Z18364577»
в поисковой системе. Оказалось, что
этот номер кошелька уже засвечен в Интернете. Один пользователь жало
вался, что перевел на него деньги в оплату за некую услугу, но обещанной
услуги не получил. Таким образом нашелся второй потерпевший, в деле
появился второй эпизод и дополнительные доказательства.
Поступило заявление о клевете. Неизвестный злоумышленник раз
местил на вебфоруме информацию, порочащую деловую репутацию по
терпевшего. К сожалению, не удалось установить, с какого IPадреса
происходило размещение информации, поскольку злоумышленник вос
пользовался анонимным проксисервером. Тогда оперативник предпо
ложил, что преступник мог разместить ту же информацию и на иных ин
тернетресурсах. Он ввел характерную фразу из размещенной статьи в
поисковую систему и нашел два других вебфорума, на которых, пови
димому, тот же злоумышленник разместил ту же информацию. Во всех
случаях он воспользовался анонимизирующим проксисервером. Одна
192
Н.Н. Федотов
Форензика – компьютерная криминалистика

По некоторым уголовным делам, обнаружив на компьютере подозре
ваемого cookie от поисковой системы, имеет смысл затребовать протокол
действий этого пользователя у администрации поисковика. При этом
нужно будет предоставить содержимое cookie и параметры браузера. Ра
зумеется, потребуется судебная санкция.
Заключение к разделу 2
Мы рассмотрели некоторые, наиболее часто употребляемые виды
оперативнорозыскных мероприятий по компьютерным преступлениям
и методы их проведения.
В подавляющем большинстве случаев для проведения таких меропри
ятий не требуется специального оборудования или специальных програ
ммных средств. Вполне достаточно обычных средств, имеющихся в рас
поряжении любого оператора связи. Зато специальные знания необходи
мы всегда.
Автор еще раз хотел бы обратить внимание, что специальные знания
требуются не только, чтобы правильно собирать и документировать дока
зательства. Специальные знания нужны, чтобы знать, где именно эти до
казательства искать. Устройство современных ЭВМ и компьютерных се
тей настолько сложно, что следы различных действий остаются в самых
неожиданных местах. Неожиданных – для обычного пользователя. А для
специалиста, глубоко знающего устройство сетей, – вполне очевидных.
И чем глубже его знания, тем больше цифровых доказательств он может
обнаружить.
195
Оперативнорозыскные мероприятия
формации поисковые системы также используются широко. Почему бы
не использовать их и в оперативной работе?
Для криминалистики поисковые системы представляют большой ин
терес, поскольку в них также можно обнаружить следы. Очень многие ви
ды сетевой активности оставляют след в поисковых системах. И этот след
не только проще найти, но в ряде случаев он держится в базе данных по
исковика дольше, чем в оригинальном расположении.
Например, в ходе одного гражданского дела о нарушении авторских
прав истец смог доказать факт размещения ответчиком произведения в
сети, хотя ответчик к тому моменту уже успел убрать его с вебсайта. Но в
базе данных двух поисковых систем первоначальная версия сайта ответ
чика осталась. Заверенные нотариусом распечатки страниц поисковых
систем с кэшированным содержимым сайта ответчика признаны судом
достаточным доказательством того факта, что в прошлом произведение
размещалось в Сети и было общедоступно.
Также поисковик полезен для других задач. Например, для декомпи
ляции программ. С целью исследования программ для ЭВМ, доступных
исследователю только в виде исполняемого (объектного*) кода, можно
воспользоваться декомпилятором. Но проблема в том, что восстановлен
ный таким образом исходный текст* малопонятен для человека и не со
ответствует исходному тексту, из которого был сделан объектный код.
Говорят, что операция компиляции исходного текста необратима. Вмес
то декомпиляции можно провести поиск в Интернете на предмет исход
ного кода этой же программы [57]. Злоумышленник, скорее всего, не на
писал свою программу с нуля, а позаимствовал ее целиком или немного
модифицировал чужую программу, взяв ее из того же источника – из Се
ти. Невозможно по исполняемому коду восстановить исходный код*
программы на алгоритмическом языке высокого уровня, но возможно
доказать, что найденный исходный код соответствует имеющемуся ис
полняемому коду.
С другой стороны, со стороны поисковой системы тоже можно вести
оперативнорозыскную деятельность. Или получать данные в ходе след
ственных действий. Поисковая система может протоколировать и сохра
нять все действия пользователя. Объем этой информации относительно
невелик, поэтому хранить ее можно без особых затрат на протяжении
нескольких лет. Судя по всему, поисковики так и делают.
Когда и какие поисковые запросы отправлял пользователь, по каким
из показанных ему ссылок переходил – эти сведения могут быть полезны
в ОРД и послужить косвенными доказательствами по уголовному делу.
Поисковая система идентифицирует пользователя по cookieфайлу, а
также другим доступным через протокол HTTP параметрам (IPадрес,
версия браузера и ОС, язык, местное время и т.д.).
194
Н.Н. Федотов
Форензика – компьютерная криминалистика