ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 25.11.2019
Просмотров: 1268
Скачиваний: 7

●
SMART (Storage Media Analysis Recovery Toolkit) (http://computer"
forensics"lab.org/lib/?cid=18)
●
Forensic Toolkit (FTK) фирмы «AccessData» (http://computer"forensics"
lab.org/lib/?rid=26)
●
Encase – экспертная система
●
ILook Investigator (http://www.ilook"forensics.org)
●
SATAN (System Administrator Tools for Analyzing Networks) – средство
для снятия полной информации с компьютеров для ОС Unix
●
DIBS Analyzer 2 (http://www.dibsusa.com/products/dan2.html)
●
Helix – экспертный комплект на загрузочном компакт"диске на осно"
ве ОС Linux
Наборы хэшей
Так называемые «hash sets» – наборы хэшей – предназначены для об"
легчения исследования содержимого файловой системы больших носи"
телей, в основном компьютерных жестких дисков.
Предположим, эксперту поступил для исследования изъятый при
обыске у подозреваемого НЖМД, на котором установлена операционная
система и имеются пользовательские данные. Эти данные могут быть
разбросаны по различным директориям, могут содержаться внутри фай"
лов с настройками, даже могут быть скрыты методами стеганографии
внутри файлов, содержащих с виду совсем другие данные. Современные
ОС включают в свой состав тысячи файлов, популярные приложения –
тоже сотни и тысячи. Таким образом, в файловой системе обычного
компьютера может находиться, например, 30 000 файлов, из которых
только 500 – это файлы, созданные пользователем или измененные им.
Чтобы отделить это «меньшинство» пользовательских файлов от заведо"
мо не содержащего ничего интересного «большинства», предназначен
набор хэшей.
Хэш, хэш"сумма или однонаправленная хэш"функция* файла
представляет собой длинное число, вычисляемое из содержимого фай"
ла по особому алгоритму. Хэш"сумма похожа на контрольную сумму,
но имеет одно существенное отличие: это однонаправленная функция
[18]. То есть по файлу легко вычислить его хэш"функцию, но под за"
данную хэш"функцию подобрать соответствующий ей файл невоз"
можно.
Хэши известных (то есть входящих в серийное ПО различных произ"
водителей) файлов позволяют, не рассматривая подробно содержание
этих файлов, отбросить их и быть уверенным, что эти файлы не содержат
пользовательской информации. После их исключения эксперту остается
исследовать относительно небольшое число файлов. Этот тип наборов
именуется «knowngoods».
31
Введение
Аппаратные средства
Учитывая, что современные компьютеры являются универсальными
устройствами, в которых используются в основном открытые стандарты и
протоколы, специальных аппаратных средств для исследования самих
компьютеров и компьютерных носителей информации не требуется. То
есть универсальным инструментом является сам компьютер, а все его функ"
ции можно задействовать через соответствующие программные средства.
Немногочисленные аппаратные криминалистические устройства сво"
дятся к дупликаторам дисков и блокираторам записи. Первые позволяют
снять полную копию НЖМД* в полевых условиях, но это с тем же успе"
хом можно сделать при помощи универсального компьютера. Вторые
позволяют подключить исследуемый диск с аппаратной блокировкой за"
писи на него. Но то же самое позволяет сделать программно любая опе"
рационная система (кроме Windows). То есть аппаратные криминалисти"
ческие устройства для компьютеров и компьютерной периферии служат
лишь удобству специалиста или эксперта.
Совсем другое дело – криминалистические устройства для иной тех"
ники, отличной от универсальных компьютеров. Мобильные телефоны,
цифровые фотоаппараты и видеокамеры, бортовые компьютеры, комму"
таторы, маршрутизаторы, аппаратные межсетевые экраны – все эти уст"
ройства не являются технологически открытыми и вовсе не стремятся к
универсальности. Для полного доступа к компьютерной информации,
хранящейся в них, не всегда бывает достаточно компьютера и програм"
мных инструментов.
Разнообразие таких устройств соответствует разнообразию выпускае"
мых электронных устройств, способных нести компьютерную информа"
цию. У каждого производителя – свои проприетарные протоколы, свои
интерфейсы. Приобретать такие устройства заранее вряд ли целесообраз"
но. Исключение, пожалуй, составляют ридеры для SIM"карт мобильных
телефонов и ридеры для стандартных банковских карт – эти кримина"
листические устройства всегда полезно иметь в своем арсенале.
Экспертные программы
Такие программы предназначены в основном для исследования со"
держимого компьютерных носителей информации (прежде всего
НЖМД) во время проведения экспертизы.
Они работают не только на уровне файловой системы, но и ниже – на
уровне контроллера НЖМД, что позволяет восстанавливать информа"
цию после удаления файлов.
Перечислим несколько популярных экспертных программ:
●
Семейство программ ProDiscover (подробнее http://computer"foren"
sics"lab.org/lib/?rid=22)
30
Н.Н. Федотов
Форензика – компьютерная криминалистика

Всё упомянутое обеспечивают специалисты или эксперты, применяю"
щие эти средства. Распространенная ошибка при оценке доказательств
состоит в том, что придается излишнее значение качествам кримина"
листической техники (включая ПО), но принижается значение специа"
листов.
На самом деле ненадлежащие или несовершенные технические уст"
ройства вряд ли смогут «испортить» собираемые или интерпретируемые с
их помощью цифровые доказательства. В то время как малоквалифици"
рованный специалист – это в любом случае повод усомниться в доказа"
тельной силе соответствующих логов, сообщений, иных доказательств в
форме компьютерной информации, независимо от того, какими инстру"
ментами они были собраны или исследованы.
Бывает, что судья или защитник, желая подвергнуть сомнению до"
казательства, основанные на компьютерной информации, ставит воп"
рос о том, какими средствами эти доказательства были собраны, раз"
решены ли к применению эти средства, сертифицированы ли, не явля"
ются ли контрафактными и т.д. Подобная постановка вопроса предс"
тавляется автору нерациональной. Практика не знает случаев, чтобы
судебная ошибка произошла из"за ошибки в криминалистическом
программном средстве. Чтобы подвергнуть сомнению цифровые дока"
зательства или результаты компьютерно"технической экспертизы,
нужно ставить не вопрос «чем?», а вопрос «кто?». Кто проводил иссле"
дование или изъятие компьютерной информации. В практике имеется
немало примеров, когда малоквалифицированный специалист, ис"
пользуя «правильные», общепризнанные, должным образом сертифи"
цированные средства, получал «результаты» не просто ошибочные, а
не имеющие никакого отношения к исследуемому объекту. Обратных
примеров, когда грамотный специалист ошибался из"за использова"
ния им «неправильных» криминалистических средств, практика не
знает.
Криминалистические информационные системы
Указанные системы не используются напрямую для поиска и изуче"
ния доказательств. Они выполняют обеспечивающие функции в работе
по раскрытию и расследованию преступлений. Но традиционно относят"
ся к криминалистической технике. Криминалистические информацион"
ные системы выполняют ряд близких задач. А именно:
●
облегчают и/или ускоряют оформление различных документов для
ОРМ, предварительного следствия, судебных целей;
●
позволяют работникам правоохранительных органов быстрее найти
необходимые нормативные акты, комментарии, прецеденты, полу"
чить консультации;
33
Введение
Существуют и наборы хэшей, выполняющие обратную задачу. Они
именуются «knownbads» и соответствуют не заведомо безобидным фай"
лам, а наоборот, заведомо вредоносным, содержащим порнографию, ви"
русы или иной криминальный контент.
Обычно набор хэшей – это отдельный продукт, приобретаемый у со"
ответствующего производителя (включая подписку на обновления) и
подключаемый к экспертному ПО. Он может содержать сотни тысяч и
миллионы хэш"функций с соответствующими сведениями о файлах. Все
популярные экспертные системы позволяют подключать и использовать
«внешние» наборы хэшей.
Архивирование
Копирование и долговременное хранение копий данных сначала при"
менялось лишь с целью восстановления в случае утраты – так называемое
«страховочное копирование» или «холодное резервирование».
В последнее время архивирование применяется и с иными целями –
для расследования инцидентов безопасности, могущих произойти или
обнаружиться в будущем. То есть данные копируются не по принципу
«наиболее ценные, наиболее чувствительные данные, утрата которых на"
несет ущерб», а по совсем иному принципу: копируются данные и облас"
ти носителей, где могут оставаться следы злоумышленных действий.
Например, в отношении служебного персонального компьютера для
целей восстановления архивируются файлы пользователя и отдельные
его настройки. Операционная система и прикладные программы страхо"
вочному копированию не подлежат, поскольку легко восстанавливаются
из дистрибутива. Все резервное копирование производится на уровне
файловой системы. А для целей расследования инцидентов копируется
весь жесткий диск (НЖМД) компьютера, причем не на уровне файловой
системы, а на уровне контроллера диска, то есть чтобы включалась уда"
ленная и скрытая информация.
Страховочная копия малополезна для расследования инцидентов.
Напротив, «инцидентная» копия не подходит для восстановления на слу"
чай вирусной атаки или аварии. Это разные копии – и технически, и по
назначению. Средства для архивирования на случай расследования ин"
цидентов – это специальные криминалистические средства. Они могут
собирать и хранить не только копии НЖМД, но также копии сетевого
трафика, копии электронной почты и некоторые другие виды данных.
Значение спецсредств
Следует отметить, что ни одно из криминалистических средств не
обеспечивает правильности, корректности, неизменности собранных
доказательств, отсутствия их искажений, случайных или намеренных.
32
Н.Н. Федотов
Форензика – компьютерная криминалистика

Контр"форензика
Противодействие методам поиска, обнаружения и закрепления циф"
ровых доказательств развивается не столь активно, как сама форензика.
Дело в том, что спрос на соответствующие контрметоды ограничен. По"
чему ограничен? Для понимания этого давайте посмотрим, кому и для че"
го может потребоваться противодействовать обнаружению компьютер"
ной информации.
Во"первых, то, что первым приходит в голову, – киберпреступники.
Те, кто имеет основания опасаться закона и прятать следы своей крими"
нальной деятельности. Понятно, что это очень узкий рынок сбыта, рабо"
тать на нем сложно, крупные высокотехнологичные компании вряд ли
станут выпускать оборудование и ПО для этого сегмента, даже если будет
спрос.
Во"вторых, контрметоды являются составной частью защиты инфор"
мации. Везде, где имеется подлежащая защите конфиденциальная ин"
формация, должны использоваться методы для предотвращения ее утеч"
ки. Часть этих методов по борьбе с утечками ориентированы на исключе"
ние или затруднение восстановления информации противником.
В"третьих, право граждан на тайну частной жизни (приватность) мо"
жет обеспечиваться в числе прочих и компьютерно"техническими мера"
ми, которые фактически являются мерами контркриминалистическими
[5, 74]. Правда, применение слишком сложных средств и методов здесь
невозможно, поскольку указанная самозащита гражданами своего права
на тайну частной жизни ограничена квалификацией среднего пользова"
теля. Соответствующие методы не могут требовать высокой квалифика"
ции в области ИТ, соответствующие программы должны быть просты в
управлении и работать под ОС «Windows», соответствующее оборудова"
ние не может быть дорогим. Поэтому здесь обычно ограничиваются до"
вольно примитивной защитой.
Видно, что значительная часть антикриминалистической техники –
непрофессиональная, а то и вовсе кустарная. Видно, что антикримина"
листический рынок значительно меньше криминалистического. В случае
если антикриминалистическая продукция окажется недоброкачествен"
ной, предъявлять претензии к производителю, скорее всего, будет неко"
му. Для преуспевания на этом рынке вовсе не требуется выпускать каче"
ственное, сложное оборудование и ПО. Требуется лишь хорошо реклами"
ровать свою продукцию или услуги. Чем производители и занимаются.
К защитным антикриминалистическим средствам можно отнести сле"
дующие:
●
программы и аппаратно"программные устройства для шифрования
хранимой информации;
35
Введение
●
облегчают и ускоряют доступ сотрудников ко всевозможным базам
данных, учетам, справочникам – как публичным, так и закрытым;
●
ускоряют и автоматизируют проведение ОРМ, связанных с перехва"
том сообщений.
Иногда к криминалистической технике причисляют также средства
связи и навигации, используемые в работе правоохранительных органов.
Полезно упомянуть следующие информационные системы:
●
Глобальная информационно"телекоммуникационная система
(ГИТКС) НЦБ Интерпола;
●
Единая информационно"телекоммуникационная система органов
внутренних дел (ЕИТКС ОВД).
Этапы
Криминалистический процесс, который проводят специалисты и экс"
перты, принято [11] делить на четыре этапа:
1) сбор;
2) исследование;
3) анализ;
4) представление.
На первом этапе происходит сбор как информации самой по себе, так
и носителей компьютерной информации. Сбор должен сопровождаться
атрибутированием (пометкой), указанием источников и происхождения
данных и объектов. В процессе сбора должны обеспечиваться сохран"
ность и целостность (неизменность) информации, а в некоторых случаях
также ее конфиденциальность. При сборе иногда приходится предпри"
нимать специальные меры для фиксации недолговечной (волатильной)
информации, например, текущих сетевых соединений или содержимого
оперативной памяти компьютера.
На втором этапе производится экспертное исследование собранной
информации (объектов"носителей). Оно включает извлечение/считыва"
ние информации с носителей, декодирование и вычленение из нее той,
которая относится к делу. Некоторые исследования могут быть автомати"
зированы в той или иной степени. Но работать головой и руками на этом
этапе эксперту все равно приходится. При этом также должна обеспечи"
ваться целостность информации с исследуемых носителей.
На третьем этапе избранная информация анализируется для получе"
ния ответов на вопросы, поставленные перед экспертом или специалис"
том. При анализе должны использоваться только научные методы, досто"
верность которых подтверждена.
Четвертый этап включает оформление результатов исследования и
анализа в установленной законом и понятной неспециалистам форме.
34
Н.Н. Федотов
Форензика – компьютерная криминалистика

●
программы и аппаратно"программные устройства для шифрования
трафика;
●
программы для очистки дисков и других носителей;
●
устройства для механического уничтожения информации на магнит"
ных носителях;
●
программы для сокрытия присутствия информации на диске (манипу"
ляция с атрибутами файлов, запись в нестандартные места, стеганог"
рафия);
●
системы и сервисы для анонимизации сетевой активности;
●
программы и аппаратно"программные устройства для затруднения
копирования произведений, представленных в цифровой форме, зат"
руднения исследования исполняемого кода и алгоритмов программ.
Многие из названных средств будут описаны ниже.
Противодействие указанным средствам также является задачей фо"
рензики.
Заключение
Автор должен признаться, что русский термин «фор
é
нзика» пока
нельзя признать устоявшимся. Наряду с ним используются также
«компьютерная криминалистика» и «компьютерная форензика». Даже в
английском, откуда произошло заимствование, нет полного единообра"
зия: «computer forensics», «digital forensics» и «network forensics».
Тем не менее автор полагает приемлемым использовать слово «форен"
зика» без обязательных оговорок. Новая наука обычно сама для себя вы"
бирает название, то есть название дисциплины (как и вся прочая специ"
фическая терминология) зависит от того, как ее будут называть исследо"
ватели"первопроходцы, к числу коих автор и надеется быть причислен"
ным.
36
Н.Н. Федотов
Форензика – компьютерная криминалистика