Предисловие
Настоящий Стандарт описывает единый порядок подготовки, проведения, документирования и контроля действий, связанных с обнаружением, фиксацией, получением, копированием, сохранением и передачей цифровой информации, имеющей значение для уголовного, гражданского, административного либо арбитражного судопроизводства.
Положения настоящего Стандарта основаны на принципах неизменности цифровой информации, прослеживаемости происхождения цифровых объектов, воспроизводимости результатов, непрерывности документирования выполняемых действий и сохранения доказательственного значения полученных материалов.
Статус документа
Настоящий Стандарт является профессиональным документом АНО «Высшая коллегия судебных экспертов» и не относится к нормативным правовым актам. Он не устанавливает обязанностей для лиц, не являющихся участниками Коллегии, и не заменяет процессуальное законодательство.
Для участников Коллегии, принявших Кодекс эксперта ВКСЭ, положения настоящего Стандарта являются профессиональным обязательством: соответствие им проверяется при аттестации и при рассмотрении обращений о качестве выполненных исследований.
Для всех остальных специалистов — сотрудников правоохранительных органов, экспертов государственных и негосударственных учреждений, юристов, адвокатов и организаций — настоящий Стандарт носит рекомендательный характер и может применяться как методическая основа полностью либо в части.
Соотношение с законодательством
Процессуальное законодательство, судебное решение, постановление о производстве следственного действия и письменное поручение руководителя имеют приоритет над положениями настоящего Стандарта во всех случаях без исключения.
Настоящий Стандарт не ограничивает применение иных методов исследования, если они отвечают критериям законности, научной обоснованности, воспроизводимости и обеспечивают сохранение доказательственного значения результата.
Отступления от описанного порядка
Описанный порядок рассчитан на типовые условия. Отступление от него допустимо, когда исполнение объективно невозможно вследствие особенностей исследуемого объекта, угрозы утраты цифровой информации либо иных обстоятельств.
Само по себе отступление не порочит результат. Результат обесценивает нефиксируемое отступление: если причина не отражена в журнале действий, протоколе либо ином документе фиксации, восстановить обоснованность решения впоследствии невозможно.
Как пользоваться документом
Настоящий Стандарт рассчитан на два способа применения.
Как учебный материал — при последовательном изучении: разделы 1–4 объясняют принципы, разделы 5–19 разбирают конкретные действия, разделы 20–22 посвящены оформлению результата и самопроверке.
Как рабочий справочник — при обращении к отдельному разделу непосредственно во время работы. Раздел 5 содержит порядок первых действий, раздел 22 — готовые формы и контрольные листы.
Каждый раздел завершается контрольным перечнем либо итоговым принципом, позволяющим быстро проверить полноту выполненного.
1 Общие положения
1.1 Назначение Стандарта
Настоящий Стандарт устанавливает единый порядок обнаружения, фиксации, получения, копирования, документирования, проверки целостности, хранения и передачи цифровой информации, имеющей значение для установления обстоятельств, подлежащих доказыванию при производстве уголовных, гражданских, административных и арбитражных дел, а также при проведении судебно-экспертных исследований, процессуальных проверок и иных мероприятий, предусмотренных законодательством Российской Федерации.
Положения настоящего Стандарта направлены на обеспечение сохранности цифровой информации, минимизацию воздействия на исследуемые объекты, воспроизводимость результатов, прослеживаемость происхождения цифровых объектов и возможность последующей проверки выполненных действий любым компетентным специалистом.
Настоящий Стандарт определяет последовательность действий исполнителя от момента начала взаимодействия с исследуемым объектом до передачи полученных материалов лицу, уполномоченному осуществлять их дальнейшее процессуальное использование.
Настоящий Стандарт применяется независимо от категории уголовного дела либо вида цифрового носителя информации.
- персональными компьютерами;
- ноутбуками;
- серверами;
- виртуальными машинами;
- мобильными устройствами;
- съемными носителями информации;
- облачными сервисами;
- удаленными вычислительными ресурсами;
- веб-интерфейсами информационных систем;
- корпоративными информационными системами;
- учетными записями пользователей;
- цифровыми журналами событий;
- электронной перепиской;
- мессенджерами;
- электронной почтой;
- иными цифровыми объектами.
Единый порядок выполнения действий обеспечивает сопоставимость результатов, исключает произвольное изменение последовательности фиксации и позволяет установить происхождение каждого цифрового объекта, полученного в ходе процессуальных действий.
1.2 Область применения
осмотров мест происшествия;
осмотров предметов и документов;
осмотров компьютерной техники;
обысков;
выемок;
оперативно-розыскных мероприятий в случаях, предусмотренных законодательством;
судебных компьютерно-технических экспертиз, назначаемых в уголовном, гражданском, арбитражном и административном судопроизводстве;
экспертиз и исследований, выполняемых по договору с заинтересованным лицом вне рамок судебного дела, включая досудебные исследования;
осмотра доказательств в порядке обеспечения доказательств нотариусом либо судом;
исследований цифровой информации специалистами;
служебных проверок;
внутренних расследований организаций;
иных мероприятий, связанных с фиксацией цифровой информации.
Разграничение
Правовое положение исполнителя в перечисленных случаях различается, и настоящий Стандарт этого различия не устраняет.
Государственный судебный эксперт действует в рамках Федерального закона №73-ФЗ в полном объёме.
Негосударственный судебный эксперт, привлечённый по определению суда либо постановлению следователя, — в объёме, определённом статьёй 41 указанного закона и соответствующим процессуальным кодексом.
Специалист, выполняющий исследование по договору вне рамок дела, процессуальным статусом эксперта не обладает, и результат его работы приобретает доказательственное значение по правилам, установленным для письменных доказательств.
Технические положения настоящего Стандарта одинаковы во всех трёх случаях. Различаются процессуальная форма результата и объём предупреждений, включаемых в итоговый документ.
Настоящий Стандарт может применяться полностью либо частично в зависимости от особенностей исследуемого объекта, объёма предполагаемых действий, процессуального основания и наличия технической возможности выполнения отдельных процедур.
Применение части положений не влечёт снижения качества результата при условии, что невыполненные этапы и причины их невыполнения отражены в итоговом документе.
Если выполнение какого-либо из описанных действий невозможно вследствие технических ограничений, отсутствия соответствующих полномочий либо угрозы уничтожения цифровой информации, исполнитель не исключает данный этап без документирования.
Факт невозможности выполнения действия отражается в журнале фиксации с указанием причины.
«Получение дампа оперативной памяти не производилось ввиду отсутствия возможности установки специализированного программного обеспечения без изменения содержимого исследуемого носителя.»
Недопустимо пропускать этап фиксации без отражения причин такого решения.
Отсутствие информации о причине пропуска значительно снижает воспроизводимость исследования.
1.3 Основные цели фиксации цифровой информации
Основной целью выполнения действий, предусмотренных настоящим Стандартом, является получение достоверной цифровой информации с сохранением ее доказательственных свойств.
сохранность первоначального состояния цифровых объектов;
максимально возможную неизменность исследуемой среды;
полную фиксацию выполняемых действий;
возможность повторной проверки результатов;
прослеживаемость происхождения каждого цифрового объекта;
контроль целостности полученных файлов;
непрерывность документирования выполняемых действий.
При наличии нескольких способов получения одинаковой информации предпочтение отдается способу, оказывающему наименьшее воздействие на исследуемый объект.
Например, если сведения могут быть получены путем просмотра существующего журнала событий, не допускается предварительное выполнение действий, способных изменить его содержимое без объективной необходимости.
Если возможно экспортировать журнал штатными средствами операционной системы, предпочтение должно отдаваться экспорту, а не копированию отдельных записей вручную.
При наличии функции экспорта данных допускается использовать именно экспорт как наиболее полный и воспроизводимый способ получения информации.
Соблюдение принципа минимального воздействия позволяет впоследствии подтвердить, что обнаруженная информация существовала на исследуемом объекте до начала процессуальных действий, а не была создана либо изменена в процессе исследования.
1.4 Основополагающие принципы
При выполнении работ исполнитель руководствуется следующими принципами:
Законность. Все действия выполняются исключительно в пределах предоставленных полномочий и в соответствии с требованиями законодательства Российской Федерации.
Объективность. Фиксации подлежит вся обнаруженная информация, имеющая отношение к предмету исследования, независимо от того, подтверждает она предполагаемую версию либо противоречит ей.
Полнота. Получаемая информация должна обеспечивать возможность последующего самостоятельного анализа без обязательного повторного обращения к исследуемому объекту.
Воспроизводимость. Последовательность действий должна быть документирована таким образом, чтобы другой специалист мог повторить процедуру и получить сопоставимые результаты.
Прослеживаемость. Для каждого цифрового объекта должно быть возможно установить источник происхождения, время получения, способ получения, исполнителя и контрольную хеш-сумму.
Минимальное воздействие. Любое изменение исследуемой системы допускается только при невозможности достижения цели менее инвазивным способом.
Контроль целостности. Все цифровые объекты, полученные в ходе фиксации, подлежат проверке с использованием криптографических хеш-функций.
Перед выполнением каждого действия исполнитель должен задать себе три вопроса:
- Изменит ли данное действие состояние исследуемой системы?
- Существует ли менее инвазивный способ получения той же информации?
- Будет ли другой специалист способен повторить мои действия, используя только журнал фиксации и видеозапись?
Если хотя бы на один из вопросов получен отрицательный ответ, целесообразность выполнения действия подлежит дополнительной оценке до его начала.
По завершении изучения настоящей главы исполнитель должен понимать, что целью настоящего Стандарта является не поиск доказательств виновности, а объективная фиксация цифровой обстановки с соблюдением принципов законности, неизменности, воспроизводимости и прослеживаемости. Именно эти свойства определяют последующую доказательственную ценность полученных цифровых материалов.
2 Нормативная основа
2.1 Общие положения
При разработке и применении настоящего Стандарта использованы положения нормативных правовых актов Российской Федерации, международных стандартов и методических документов, регулирующих вопросы работы с цифровой информацией, электронными доказательствами, информационной безопасностью и судебной экспертизой.
Применение настоящего Стандарта осуществляется с учетом действующей редакции нормативных документов на момент проведения конкретных действий.
В случае изменения законодательства Российской Федерации положения настоящего Стандарта подлежат актуализации в части, затронутой такими изменениями.
2.2 Нормативные правовые документы Российской Федерации
При выполнении действий по фиксации цифровой информации учитываются положения следующих нормативных документов:
Конституция Российской Федерации в части соблюдения прав и свобод человека и гражданина, включая право на неприкосновенность частной жизни, тайну переписки, телефонных переговоров и иных сообщений.
Уголовно-процессуальный кодекс Российской Федерации в части порядка собирания, проверки и оценки доказательств, производства следственных действий, привлечения специалистов и назначения судебных экспертиз.
Гражданский процессуальный кодекс Российской Федерации в части порядка назначения экспертизы, представления и исследования письменных и вещественных доказательств, содержания заключения эксперта.
Арбитражный процессуальный кодекс Российской Федерации в части назначения экспертизы по делам, связанным с предпринимательской деятельностью, порядка представления доказательств и требований к заключению эксперта.
Кодекс административного судопроизводства Российской Федерации в части назначения экспертизы и оценки заключения эксперта по административным делам.
Кодекс Российской Федерации об административных правонарушениях в части порядка получения доказательств, назначения экспертизы и привлечения специалиста по делам об административных правонарушениях.
Федеральный закон от 31.05.2001 №73-ФЗ "О государственной судебно-экспертной деятельности в Российской Федерации" в части независимости эксперта, научной обоснованности применяемых методов и оформления результатов исследования. В отношении лиц, не являющихся государственными судебными экспертами, положения указанного закона применяются в объёме, определённом его статьёй 41.
Федеральный закон от 27.07.2006 №149-ФЗ "Об информации, информационных технологиях и о защите информации" в части определения понятий информации, информационных систем и требований к обращению с информацией.
Федеральный закон от 27.07.2006 №152-ФЗ "О персональных данных" в части обработки и защиты персональной информации, содержащейся в цифровых объектах.
Федеральный закон от 06.04.2011 №63-ФЗ "Об электронной подписи" в части вопросов подтверждения авторства и целостности электронных документов.
Перед началом работ исполнитель определяет процессуальное основание проведения действий.
- вид выполняемого действия;
- документ, являющийся основанием проведения действия;
- должностное лицо, поручившее проведение действий;
- состав участников;
- дата и время начала.
Основание: постановление о производстве судебной компьютерно-технической экспертизы №___ от "" ______ 20 года.
или
Основание: протокол осмотра места происшествия от "" ______ 20 года.
Фиксация основания проведения работ позволяет установить законность происхождения цифровой информации и исключает неопределенность относительно обстоятельств ее получения.
2.3 Международные стандарты и методические документы
При разработке процедур цифровой фиксации учитываются положения международных стандартов и методических документов в области цифровой криминалистики.
ISO/IEC 27037 Information technology — Security techniques — Guidelines for identification, collection, acquisition and preservation of digital evidence.
Документ устанавливает основные принципы обнаружения, получения и сохранения цифровых доказательств.
ISO/IEC 27041 Information technology — Security techniques — Guidance on assuring suitability and adequacy of incident investigative method.
Определяет требования к обеспечению пригодности и надежности методов расследования цифровых инцидентов.
ISO/IEC 27042 Information technology — Security techniques — Guidelines for the analysis and interpretation of digital evidence.
Определяет подходы к анализу и интерпретации цифровых доказательств.
ISO/IEC 27043 Information technology — Security techniques — Incident investigation principles and processes.
Определяет общие принципы проведения расследований цифровых инцидентов.
NIST Special Publication 800-86 Guide to Integrating Forensic Techniques into Incident Response.
Содержит рекомендации по применению методов компьютерной криминалистики при работе с цифровыми системами.
NIST Special Publication 800-101 Mobile Device Forensics.
Определяет подходы к исследованию мобильных устройств.
Указанные документы не заменяют требования законодательства Российской Федерации и применяются как методологическая основа при выборе способов фиксации, получения и анализа цифровой информации.
- ISO/IEC 27037 применяется при определении порядка получения цифрового объекта;
- ISO/IEC 27042 применяется при анализе полученных данных;
- NIST SP 800-101 применяется при работе с мобильными устройствами.
Использование признанных международных подходов позволяет обосновать научную и техническую состоятельность примененных методов исследования.
В случае судебного рассмотрения вопроса о достоверности полученных материалов наличие описанной методики позволяет подтвердить, что действия выполнялись в соответствии с общепринятыми принципами цифровой криминалистики.
2.4 Применяемые программные средства
Программные средства, используемые при фиксации цифровой информации, должны обеспечивать:
- возможность идентификации версии программного продукта;
- возможность повторного выполнения аналогичных действий;
- сохранение результатов работы;
- отсутствие необоснованного изменения исходных данных;
- возможность документирования процесса получения информации.
Использование конкретного программного продукта не является обязательным условием применения настоящего Стандарта.
Выбор программного средства осуществляется исполнителем исходя из:
- типа исследуемого объекта;
- поставленной задачи;
- доступности программного обеспечения;
- требований к сохранению целостности данных.
Для выполнения отдельных операций могут использоваться следующие классы программных средств:
- FTK Imager;
- Magnet Acquire;
- X-Ways Forensics;
- EnCase Forensic;
- Autopsy / Sleuth Kit.
- PowerShell Get-FileHash;
- HashMyFiles;
- QuickHash;
- встроенные функции forensic-комплексов.
- Registry Explorer;
- RegRipper;
- EvtxECmd;
- PECmd;
- WinPrefetchView;
- Autoruns.
- OBS Studio;
- Bandicam;
- Xbox Game Bar;
- иные средства непрерывной видеозаписи.
- BrowsingHistoryView;
- ChromeCacheView;
- NirSoft WebBrowserPassView;
- штатные средства браузеров;
- forensic-комплексы.
- Cellebrite UFED;
- Magnet AXIOM;
- Oxygen Forensic Detective;
- Belkasoft Evidence Center.
Использование программных средств, предназначенных для восстановления, изменения или обхода механизмов защиты учетных данных, допускается только при наличии соответствующих полномочий и при обязательной фиксации:
- наименования программы;
- версии программы;
- времени использования;
- выполненных действий;
- полученного результата.
Недопустимо использовать неизвестные программные средства, загруженные из непроверенных источников, если их применение может изменить исследуемые данные либо поставить под сомнение происхождение полученного результата.
До начала практической работы исполнитель должен обеспечить наличие:
- выбранного программного инструментария;
- средств видеозаписи;
- средств хранения результатов;
- средства вычисления контрольных хеш-сумм;
- журнала фиксации действий.
2.5 Соотношение с законодательством
При возникновении противоречий между положениями настоящего Стандарта и обязательными требованиями законодательства Российской Федерации применяются требования законодательства.
Настоящий Стандарт не ограничивает применение иных методов исследования, если они соответствуют требованиям законности, научной обоснованности, воспроизводимости и обеспечивают сохранение доказательственного значения полученных результатов.
3 Термины, определения и сокращения
3.1 Общие положения
В настоящем Стандарте применяются термины и определения, установленные законодательством Российской Федерации, международными стандартами в области информационной безопасности и цифровой криминалистики, а также термины, используемые в практике судебных компьютерно-технических исследований.
Термины настоящего раздела используются исключительно в значении, определенном настоящим Стандартом.
При проведении процессуальных действий и судебных экспертиз допускается применение иных терминов, если это обусловлено требованиями нормативных документов, однако используемые понятия должны быть однозначно раскрыты в соответствующих документах фиксации.
3.2 Основные термины
3.2.1. Цифровая информация
Цифровая информация — сведения, представленные в форме данных, пригодных для обработки, хранения или передачи с использованием технических средств вычислительной техники.
- файлы;
- записи баз данных;
- сообщения электронной почты;
- сообщения мессенджеров;
- журналы событий;
- настройки программного обеспечения;
- сведения о работе операционной системы;
- сетевые данные;
- метаданные;
- сведения об учетных записях;
- иные данные, существующие в цифровой форме.
При проведении фиксации подлежат учету не только пользовательские файлы, но и системные данные, которые могут подтверждать:
- факт создания или изменения файла;
- факт запуска программы;
- факт входа пользователя;
- факт подключения к удаленному ресурсу;
- факт передачи информации;
- параметры функционирования устройства.
Файл документа может содержать текстовую информацию, а журнал операционной системы — сведения о времени его открытия, изменения или копирования.
Цифровая информация может иметь значение не только как содержание файла, но и как источник сведений об обстоятельствах его возникновения, использования и изменения.
3.2.2. Цифровой объект
Цифровой объект — самостоятельная единица цифровой информации, имеющая идентифицируемое происхождение и возможность фиксации.
- отдельный файл;
- каталог;
- раздел диска;
- образ накопителя;
- электронное сообщение;
- учетная запись;
- веб-страница;
- запись журнала событий;
- база данных;
- виртуальная машина;
- содержимое оперативной памяти.
Каждый цифровой объект, полученный в ходе работы, должен иметь:
- уникальное обозначение;
- источник происхождения;
- дату и время получения;
- способ получения;
- сведения об исполнителе;
- контрольное значение целостности.
CASE-2026-001
EVIDENCE-001
IMAGE-LAPTOP-01
HASH-SHA256
3.2.3. Исследуемый объект
Исследуемый объект — материальный либо виртуальный носитель информации, с которым осуществляется работа в рамках фиксации или исследования.
- персональный компьютер;
- сервер;
- мобильное устройство;
- жесткий диск;
- SSD-накопитель;
- USB-устройство;
- облачный ресурс;
- виртуальная машина;
- сетевой ресурс.
До начала действий исследуемый объект должен быть идентифицирован.
- производитель;
- модель;
- серийный номер;
- внешний вид;
- состояние;
- подключенные устройства;
- отображаемые идентификаторы.
- имя устройства;
- пользовательская учетная запись;
- операционная система;
- дата и время системы;
- часовой пояс.
3.2.4. Оригинал цифровой информации
Оригинал цифровой информации — первоначальное состояние цифрового объекта, существующее до проведения действий по его копированию, извлечению или анализу.
- содержимое физического накопителя;
- состояние оперативной памяти;
- содержимое работающей информационной системы;
- данные удаленного ресурса;
- электронный документ.
Важное положение
В отличие от материальных объектов, цифровой оригинал не всегда возможно физически изъять без изменения состояния системы.
В связи с этим целью цифровой фиксации является не обязательное сохранение физического носителя, а обеспечение возможности доказать:
- что информация существовала;
- где она находилась;
- каким способом была получена;
- что после получения она не была изменена.
3.2.5. Цифровая копия
Цифровая копия — воспроизведение цифрового объекта, созданное путем копирования либо получения образа исходного объекта.
Цифровая копия должна обеспечивать возможность проверки соответствия исходному объекту.
Обычное копирование файлов средствами операционной системы допускается только в случаях, когда:
- создание полного образа невозможно;
- получение отдельных файлов является достаточным;
- выполняется копирование логических данных.
Во всех случаях предпочтительно создание полного образа носителя.
Нельзя считать доказанным соответствие копии оригиналу только на основании одинакового имени файла или визуального совпадения содержимого.
- использованием специализированных средств копирования;
- фиксацией метода получения;
- расчетом хеш-сумм.
3.2.6. Образ цифрового носителя
Образ цифрового носителя — побитовая копия физического либо логического носителя информации, содержащая все доступные области данных, включая незанятое пространство, служебные структуры и удаленные данные, если они сохранились.
- FTK Imager;
- Magnet Acquire;
- X-Ways Forensics;
- EnCase;
- Guymager;
- аналогичные forensic-средства.
- исходный носитель;
- средство создания;
- версия программы;
- дата и время;
- параметры создания;
- алгоритм хеширования.
Образ носителя позволяет проводить повторное исследование без воздействия на оригинальный объект.
3.2.7. Метаданные
Метаданные — сведения о цифровом объекте, описывающие его свойства, происхождение, состояние либо историю обработки.
- дата создания файла;
- дата изменения;
- дата доступа;
- автор документа;
- сведения о программе создания;
- географические координаты;
- сведения о пользователе;
- технические параметры устройства.
Метаданные должны фиксироваться до выполнения действий, способных привести к их изменению.
- открытие документа;
- запуск программы просмотра;
- копирование файла;
- изменение свойств файла.
3.2.8. Артефакт цифровой среды
Артефакт цифровой среды — остаточная либо служебная информация, автоматически создаваемая операционной системой, программным обеспечением или пользователем, которая может свидетельствовать о событиях, происходивших в цифровой системе.
- записи реестра Windows;
- Prefetch-файлы;
- журналы событий;
- история браузеров;
- временные файлы;
- кэш;
- записи подключения RDP;
- сведения автозагрузки.
Артефакт не является доказательством сам по себе.
- другими цифровыми объектами;
- временем создания;
- обстоятельствами получения;
- результатами анализа.
Корректное использование цифровых артефактов позволяет устанавливать не только наличие информации, но и факты действий пользователей и программного обеспечения.
3.2.9. Хеш-сумма
Хеш-сумма — результат криптографического преобразования цифрового объекта, используемый для проверки неизменности его содержимого.
В настоящем Стандарте рекомендуется использование алгоритмов:
- SHA-256;
- SHA-512.
Не рекомендуется использовать MD5 в качестве единственного средства подтверждения целостности.
Допускается использование MD5 совместно с современными алгоритмами для совместимости с существующими forensic-системами.
Evidence001.dd
A82F9E7B5C.....
3.2.10. Цепочка хранения цифрового доказательства (Chain of Custody)
Цепочка хранения цифрового доказательства — документированная последовательность событий, позволяющая установить:
- кто получил цифровой объект;
- когда он был получен;
- каким способом;
- где хранился;
- кто имел доступ;
- кому и когда передавался.
Наличие непрерывной цепочки хранения позволяет подтвердить отсутствие несанкционированного изменения цифрового объекта после его получения.
3.3 Сокращения
ЦКТЭ — компьютерно-техническая экспертиза.
ЦД — цифровое доказательство.
ПО — программное обеспечение.
ОС — операционная система.
ОЗУ — оперативное запоминающее устройство.
HDD — жесткий магнитный накопитель.
SSD — твердотельный накопитель.
USB — универсальная последовательная шина.
RDP — Remote Desktop Protocol.
VPN — Virtual Private Network.
IP — Internet Protocol.
DNS — Domain Name System.
MAC — Media Access Control.
4 Принципы фиксации цифровой информации
4.1 Общие положения
Фиксация цифровой информации осуществляется на основе совокупности организационных, технических и методологических принципов, направленных на обеспечение достоверности получаемых материалов и возможность последующей независимой проверки выполненных действий.
Исполнитель исходит из того, что любое воздействие на цифровую систему потенциально способно изменить ее состояние, повлиять на содержимое файлов, временные параметры, журналы событий, метаданные либо иные цифровые артефакты.
В связи с этим любые действия с исследуемым объектом выполняются по принципу минимально необходимого воздействия.
- цель выполняемого действия;
- ожидаемый результат;
- возможное влияние на исследуемую систему;
- необходимость документирования изменения состояния.
Не допускается выполнение действий исключительно из любопытства, без установленной цели и понимания возможных последствий.
Соблюдение принципа минимального воздействия позволяет обосновать, что полученная цифровая информация существовала независимо от действий исполнителя и не была создана либо изменена в процессе фиксации.
4.2 Принцип сохранения первоначального состояния
Первоначальное состояние исследуемого объекта является приоритетным объектом сохранения.
До начала получения цифровой информации исполнитель принимает меры по предотвращению:
- изменения файлов;
- изменения системного времени;
- удаления данных;
- запуска автоматических процессов;
- обновления программного обеспечения;
- выполнения фоновых операций.
Если полное сохранение первоначального состояния невозможно, исполнитель фиксирует:
- причину невозможности;
- выполненные действия;
- предполагаемое влияние действий;
- время начала и окончания воздействия.
- Зафиксировать внешний вид оборудования.
(Практически: выполнить фотофиксацию устройства, подключенных кабелей, экранов, индикаторов состояния.)
- Зафиксировать состояние включения устройства.
(Практически: указать, находится ли устройство во включенном, выключенном, спящем либо заблокированном состоянии.)
- Зафиксировать дату и время.
(Практически: выполнить запись системных часов устройства и внешнего эталонного времени.)
- Зафиксировать подключенные устройства.
(Практически: проверить наличие USB-накопителей, сетевых подключений, внешних дисков.)
Недопустимо сразу открывать файлы, запускать программы или выполнять поиск информации до первичной фиксации состояния.
- дату последнего доступа;
- историю запуска приложений;
- временные файлы;
- кэш;
- журналы событий.
4.3 Принцип полноты фиксации
Фиксация цифровой информации должна обеспечивать получение достаточного объема данных для последующего анализа без необходимости повторного обращения к исходному объекту.
Исполнитель не должен ограничиваться только информацией, которая подтверждает первоначальную рабочую версию.
Фиксации подлежит вся информация, имеющая потенциальное значение для установления обстоятельств дела.
malware.exe
недостаточно зафиксировать только сам файл.
- путь расположения файла;
- дата создания;
- дата изменения;
- владелец файла;
- связанные журналы событий;
- факт запуска;
- связанные процессы;
- сетевые соединения;
- связанные учетные записи.
Отдельный цифровой объект редко имеет самостоятельное доказательственное значение.
- самого объекта;
- условий его обнаружения;
- времени появления;
- связи с другими объектами.
4.4 Принцип объективности
Фиксация цифровой информации осуществляется без предварительного формирования вывода о виновности, причастности либо характере действий пользователя.
Исполнитель фиксирует фактическое состояние цифровой среды.
Оценка значения обнаруженных объектов производится отдельно на стадии анализа.
"Обнаружена программа преступника."
До проведения исследования допустима только объективная фиксация:
"Обнаружен исполняемый файл с именем XXXXX.exe, расположенный в каталоге XXXXX."
"Обнаружена веб-панель с интерфейсом управления удаленными объектами."
Подмена технического факта юридическим выводом.
"На компьютере обнаружено вредоносное программное обеспечение."
"Обнаружен исполняемый файл, характеристики которого требуют дополнительного исследования на предмет наличия признаков вредоносной активности."
Разделение фактических данных и экспертных выводов исключает обвинительный уклон и повышает объективность материалов.
4.5 Принцип воспроизводимости
Любое действие, способное повлиять на результат фиксации либо анализа, должно быть описано таким образом, чтобы другое компетентное лицо могло повторить его.
- дату и время;
- исполнителя;
- используемое оборудование;
- программное обеспечение;
- версию программы;
- последовательность действий;
- полученный результат.
"Извлечены данные браузера."
"07.08.2026 в 14:32 произведено извлечение истории браузера Google Chrome версии 151.0. Использовано программное средство BrowsingHistoryView версии 2.52. Полученный файл сохранен в каталог Evidence\Browser\Chrome\History.csv. Рассчитана SHA-256 хеш-сумма."
Перед завершением каждого этапа исполнитель должен иметь возможность ответить:
- кто выполнил действие;
- когда оно выполнено;
- каким способом;
- какой результат получен;
- где сохранен результат;
- как подтверждена целостность результата.
4.6 Принцип документирования действий
Все существенные действия подлежат документированию.
- видеозаписи;
- журнала действий;
- протокола;
- фотофиксации;
- электронных отчетов программных средств.
Журнал действий ведется непрерывно.
07.08.2026
15:41
Открыта папка Downloads пользователя Ivan.
Windows Explorer.
Обнаружен архив test.zip размером 154 МБ.
Файл не открывался, выполнена только фиксация имени и свойств.
Заполнение журнала после завершения всех действий.
Память исполнителя не является надежным источником фиксации.
4.7 Принцип разделения стадий
В рамках цифровой криминалистики должны быть разделены следующие стадии:
Обнаружение.
Установление факта существования цифрового объекта.
Фиксация.
Документирование состояния объекта.
Получение.
Создание копии либо извлечение данных.
Исследование.
Анализ содержания полученной информации.
Оценка.
Формирование выводов о значении обнаруженных данных.
"В каталоге Downloads присутствует файл archive.zip."
"Зафиксировано имя, расположение, размер, дата создания."
"Создана копия файла с расчетом SHA-256."
"Выполнен анализ содержимого архива."
"Установлены признаки связи файла с определенным программным комплексом."
Разделение стадий исключает ситуацию, когда вывод формируется до получения полного объема информации.
4.8 Запрет на необоснованное изменение исследуемой системы
- устанавливать неизвестное программное обеспечение без необходимости;
- запускать обнаруженные исполняемые файлы;
- изменять настройки безопасности;
- удалять файлы;
- изменять учетные записи;
- изменять системное время;
- выполнять очистку системы;
- проводить оптимизацию либо восстановление системы.
- исходное состояние;
- причина запуска;
- ожидаемый результат;
- время запуска;
- результат выполнения.
Соблюдение данного принципа позволяет исключить аргументы о том, что цифровые следы были созданы либо изменены в результате действий специалиста.
5 Первые действия при получении объекта
5.1 Назначение раздела
Настоящий раздел предназначен для применения непосредственно в момент получения объекта, когда времени на изучение полного текста нет.
Он не заменяет последующие разделы, а определяет минимум, который сохраняет возможность корректно выполнить всё остальное. Ошибки первых минут необратимы: утраченное содержимое оперативной памяти, изменённые метки времени и запущенные фоновые процессы восстановлению не подлежат.
Большая часть неустранимых дефектов цифровых доказательств возникает не при исследовании, а в первые минуты контакта с объектом — до того, как начата видеозапись и заполнен журнал.
5.2 Три решения до первого касания
До совершения любых действий с объектом определяются три обстоятельства.
- Основание. Каким документом предусмотрено производимое действие и не выходят ли планируемые операции за его пределы.
- Состояние. Устройство включено, выключено, находится в спящем режиме либо состояние неизвестно.
- Риск утраты. Существуют ли признаки удалённого доступа, шифрования, таймеров автоудаления либо активной сетевой активности.
Ответы фиксируются в журнале до начала работы, даже если они очевидны.
"Основание: постановление о производстве судебной компьютерно-технической экспертизы № ___ от __.__.____. Объект получен во включенном состоянии, экран заблокирован, индикатор сетевой активности активен."
Начало работы с формулировкой "сначала посмотрю, что там, потом оформлю". Всё, что сделано до начала фиксации, впоследствии невозможно ни подтвердить, ни воспроизвести.
5.3 Порядок при включённом устройстве
Включённое устройство содержит данные, которые исчезнут при выключении: содержимое оперативной памяти, открытые сетевые соединения, смонтированные шифрованные тома, активные сеансы приложений.
- Начать видеозапись до любых манипуляций.
- Зафиксировать изображение экрана в текущем виде, не разблокируя устройство.
- Зафиксировать индикаторы: питание, сетевая активность, подключенные носители.
- Не закрывать окна, не сворачивать приложения, не завершать процессы.
- Оценить необходимость снятия дампа оперативной памяти до отключения.
- Изолировать устройство от сети способом, отражённым в журнале.
- Принять решение об отключении и зафиксировать его обоснование.
Отключение включённого устройства уничтожает энергозависимые данные безвозвратно. Решение об отключении принимается осознанно и обосновывается в журнале, а не выполняется по умолчанию.
При наличии признаков шифрования тома отключение питания может сделать данные недоступными окончательно. В этом случае приоритет отдаётся получению данных до отключения.
"Обнаружен смонтированный шифрованный том. Принято решение о снятии дампа оперативной памяти до отключения питания в целях сохранения ключей шифрования."
5.4 Порядок при выключенном устройстве
Выключенное устройство не включается для осмотра содержимого.
- Начать видеозапись.
- Зафиксировать внешний вид, маркировку, серийные номера.
- Зафиксировать состояние портов и подключенных носителей.
- Зафиксировать отсутствие питания и признаков работы.
- Обеспечить сохранность до создания образа накопителя.
Включение выключенного устройства "чтобы убедиться, что оно работает". Загрузка операционной системы изменяет метки времени, журналы событий и содержимое временных каталогов ещё до того, как исполнитель что-либо увидел.
5.5 Действия, недопустимые в любой ситуации
Перечисленные действия обесценивают результат независимо от последующей корректности работы.
- Работа с исследуемым объектом без включённой видеозаписи.
- Запуск обнаруженных исполняемых файлов на исследуемой либо рабочей машине.
- Подключение носителя к рабочей машине без блокировщика записи.
- Изменение системного времени объекта.
- Установка программного обеспечения на исследуемое устройство при наличии внешней альтернативы.
- Копирование объектов без последующего расчёта контрольной суммы.
- Пропуск этапа без указания причины в журнале.
Каждое из перечисленных действий создаёт основание для довода о том, что обнаруженная информация могла появиться либо измениться в ходе исследования. Опровергнуть такой довод после завершения работ, как правило, невозможно.
5.6 Минимальный объём фиксации
Если условия позволяют выполнить только необходимое, фиксируются:
- основание производства действия;
- дата, время начала, состав участников;
- внешний вид и идентификаторы устройства;
- состояние включения;
- системные дата, время и часовой пояс;
- непрерывная видеозапись всех выполненных действий;
- контрольные суммы всех полученных объектов;
- причины невыполнения пропущенных этапов.
Перечисленное — минимум, при котором результат сохраняет доказательственное значение. Всё остальное расширяет полноту исследования, но не заменяет этот набор.
5.7 Карточка первых десяти минут
Порядок для применения без обращения к остальному тексту.
- Определить основание. Записать в журнал.
- Включить видеозапись. Произнести дату, время, объект, участников.
- Зафиксировать внешнее состояние, не касаясь органов управления.
- Определить состояние включения. Не менять его без решения.
- При включённом устройстве — зафиксировать экран и сетевую активность.
- Оценить риск утраты данных: шифрование, удалённый доступ, автоудаление.
- Изолировать от сети, зафиксировав способ изоляции.
- Зафиксировать системное время и часовой пояс.
- Не запускать, не устанавливать, не открывать неизвестное.
- Зафиксировать каждое отступление и его причину.
Итоговый принцип
В первые минуты задача состоит не в том, чтобы найти доказательство, а в том, чтобы не разрушить возможность его получить.
6 Безопасность при работе с цифровыми объектами и подозрительным программным обеспечением
6.1 Общие положения
При проведении цифрового исследования специалист может столкнуться с объектами, представляющими потенциальную угрозу:
- вредоносное программное обеспечение;
- эксплойты;
- загрузчики;
- инструменты удаленного управления;
- скрипты автоматизации;
- программы обхода защиты;
- архивы с исполняемыми файлами;
- документы с внедренным кодом.
исследование потенциально опасного объекта не должно создавать риск изменения исходных данных, заражения оборудования или нарушения безопасности информационных систем.
6.2 Основные угрозы при исследовании цифровых объектов
6.2.1. Автоматический запуск вредоносного кода
- исполняемые файлы Windows;
- сценарии PowerShell;
- макросы Microsoft Office;
- JavaScript-файлы;
- ярлыки LNK;
- установщики MSI;
- файлы с двойным расширением.
document.pdf.exe
photo.jpg.scr
invoice.docm
6.2.2. Изменение исследуемых данных
- изменять собственные метаданные;
- создавать временные файлы;
- менять время доступа;
- запускать фоновые процессы.
6.2.3. Передача данных наружу
- устанавливать сетевые соединения;
- отправлять данные;
- обращаться к управляющим серверам;
- получать дополнительные компоненты.
6.3 Основное правило работы с подозрительными файлами
Среду получения доказательства
Это оригинальное устройство или его криминалистическая копия.
Она используется только для фиксации.
Среду исследования
Это отдельная изолированная система.
- анализа;
- запуска;
- динамического исследования.
- запускать подозрительные файлы на исследуемом компьютере;
- открывать неизвестные вложения в рабочей системе;
- подключать исследуемый объект к корпоративной сети.
6.4 Подготовка безопасной среды исследования
Для анализа рекомендуется использовать отдельную лабораторную среду.
- физический изолированный компьютер;
- виртуальная машина;
- специализированный sandbox.
- VMware Workstation;
- VirtualBox;
- Hyper-V.
6.5 Виртуальная машина для анализа
- создать чистый образ системы;
- отключить ненужные интеграционные функции;
- сделать контрольный снимок состояния.
- общий буфер обмена;
- общие папки;
- автоматическое подключение USB;
- синхронизацию файлов.
Вредоносное ПО может использовать данные механизмы для выхода из изолированной среды.
6.6 Сетевые ограничения
При динамическом анализе необходимо контролировать сетевое взаимодействие.
Полная изоляция
Используется для первичного анализа.
- отсутствие утечки данных.
- невозможно наблюдать сетевое поведение.
Эмуляция сети
- FakeNet-NG;
- INetSim.
- имитировать интернет-сервисы;
- анализировать обращения программы.
Контролируемое подключение
Используется только при необходимости.
- DNS;
- HTTP/HTTPS;
- TCP/UDP соединения.
6.7 Первичная обработка подозрительного файла
Фиксацию
- имя;
- путь;
- размер;
- дата;
- хеш.
Определение типа
- реальное расширение;
- формат файла;
- наличие упаковки.
- Detect It Easy;
- PE-bear;
- TrID.
6.8 Статический анализ
Статический анализ выполняется без запуска объекта.
- структура файла;
- строки;
- импортируемые функции;
- цифровая подпись;
- ресурсы;
- секции PE-файла.
- PE-bear;
- CFF Explorer;
- Ghidra;
- IDA Free;
- Detect It Easy.
6.9 Динамический анализ
Динамический анализ выполняется путем наблюдения поведения объекта.
- создаваемые файлы;
- изменения реестра;
- процессы;
- сетевые соединения;
- обращения к API.
- Process Monitor;
- Process Explorer;
- Wireshark;
- Sysmon;
- Autoruns.
6.10 Анализ сетевого поведения
- IP-адреса;
- домены;
- DNS-запросы;
- протоколы;
- порты;
- время соединений.
14:05:12
sample.exe
185.xxx.xxx.xxx
443
Наличие сетевого соединения само по себе не доказывает вредоносность.
- назначение соединения;
- репутацию адреса;
- поведение программы.
6.11 Работа с панелями управления и удаленным доступом
- веб-панели;
- серверы управления;
- панели мониторинга зараженных устройств;
- административные интерфейсы.
не изменять состояние удаленной системы.
- удаление пользователей;
- изменение настроек;
- отправка команд;
- изменение конфигурации.
- просмотр;
- фиксация;
- экспорт доступных данных.
6.12 Работа с вредоносными архивами
- исполняемые файлы;
- скрипты;
- документы с макросами;
- вложенные архивы.
- имя архива;
- размер;
- хеш.
- в изолированной среде;
- без автоматического запуска содержимого.
6.13 Антивирусная проверка
Антивирусные средства могут использоваться как вспомогательный источник информации.
результат антивируса не является самостоятельным доказательством.
"Файл является вирусом, поскольку антивирус обнаружил угрозу."
"Антивирусное средство классифицировало файл как потенциально опасный объект."
- технических признаков;
- поведения;
- структуры;
- назначения.
6.14 Использование онлайн-сервисов анализа
- VirusTotal;
- Hybrid Analysis;
- ANY.RUN
могут быть полезны.
- передача файла третьей стороне;
- возможное раскрытие конфиденциальных данных;
- изменение статуса образца.
- допустимость передачи;
- наличие персональных данных;
- режим секретности материалов.
6.15 Защита рабочего места специалиста
- актуальные обновления;
- ограниченные права пользователя;
- резервное копирование;
- контроль доступа.
- отдельная учетная запись для исследований;
- отсутствие административных прав в повседневной работе;
- журналирование действий.
6.16 Работа с утечками учетных данных
- пароли;
- токены;
- ключи доступа;
- cookie-файлы;
- приватные ключи.
- только в рамках установленной задачи;
- с ограничением доступа;
- с обязательной фиксацией получения.
- использовать обнаруженные учетные данные для доступа к сторонним ресурсам;
- изменять данные;
- проверять работоспособность без соответствующего основания.
6.17 Типичные ошибки безопасности
Запуск подозрительного файла на исследуемом компьютере.
изменение доказательств.
Подключение зараженного устройства к рабочей сети.
распространение вредоносного ПО.
Передача конфиденциальных файлов в публичные сервисы анализа.
утечка данных.
Изменение удаленной панели управления.
уничтожение или изменение доказательств.
6.18 Итоговый контроль безопасности
- используется изолированная среда;
- создана резервная копия;
- оригинальные данные защищены;
- сетевой доступ контролируется;
- действия журналируются.
6.19 Итоговый принцип
При работе с потенциально опасными цифровыми объектами специалист должен соблюдать баланс:
- получить максимум технической информации;
- сохранить исходное состояние;
- исключить распространение угрозы;
- обеспечить воспроизводимость исследования.
Любое действие, которое изменяет объект исследования или влияет на его поведение, должно быть заранее обосновано и документировано.
7 Подготовка к проведению фиксации цифровой информации
7.1 Общие положения
До начала действий с цифровой информацией исполнитель проводит подготовительный этап, направленный на обеспечение законности, технической готовности, сохранности получаемых материалов и возможности последующей проверки результатов.
- проверку основания проведения действий;
- определение объекта фиксации;
- подготовку технических средств;
- подготовку средств хранения;
- проверку программного обеспечения;
- подготовку системы документирования;
- организацию непрерывной фиксации действий.
Переход к непосредственному получению цифровой информации допускается только после завершения подготовительного этапа либо документированного решения о невозможности выполнения отдельных подготовительных мероприятий.
До начала работы исполнитель формирует рабочий комплект.
- компьютер специалиста либо специализированная рабочая станция;
- средства видеозаписи;
- носители для сохранения результатов;
- средства вычисления хеш-сумм;
- средства копирования данных;
- журнал фиксации;
- средства фотофиксации;
- необходимые кабели и переходники;
- программные инструменты.
- имеется законное основание проведения действий;
- определены участники;
- определены роли участников;
- подготовлены средства хранения;
- проверена работоспособность средств записи;
- имеется достаточный объем свободного места;
- подготовлен журнал действий.
7.2 Определение ролей участников
При наличии нескольких участников до начала работ определяется распределение функций.
Ответственный за проведение фиксации.
Осуществляет руководство действиями, принимает решения о последовательности операций, обеспечивает соблюдение настоящего Стандарта.
Оператор технической фиксации.
Осуществляет видеозапись, фотофиксацию и контроль сохранения материалов.
Специалист по цифровой информации.
Выполняет технические действия с оборудованием и программными средствами.
Ответственное лицо за хранение материалов.
Обеспечивает прием, регистрацию и передачу полученных цифровых объектов.
Если все действия выполняет один сотрудник, это отражается в журнале.
"Функции ответственного за проведение фиксации, оператора видеозаписи и специалиста по цифровой информации выполнялись одним лицом."
Определение ролей позволяет установить, кто именно выполнял каждое действие, и исключает неопределенность при последующей проверке материалов.
7.3 Подготовка рабочего пространства
- сохранность оборудования;
- отсутствие случайного доступа посторонних лиц;
- возможность непрерывной видеозаписи;
- возможность подключения необходимых устройств;
- достаточное освещение;
- возможность идентификации участников.
- помещение;
- расположение оборудования;
- состояние исследуемого объекта;
- наличие внешних устройств;
- состояние кабельных подключений.
При наличии нескольких мониторов на рабочем месте рекомендуется использовать минимально необходимое количество экранов.
Обоснование
Чрезмерное количество отображаемой информации затрудняет последующий анализ видеозаписи и может привести к невозможности установить, какие действия выполнялись.
7.4 Подготовка средств видеозаписи
Видео- и аудиофиксация являются основным средством подтверждения последовательности действий исполнителя.
- непрерывность;
- достаточное качество изображения;
- возможность идентификации выполняемых операций;
- отображение используемых интерфейсов;
- сохранение исходного файла записи.
7.4.1. Программное обеспечение записи
- запись рабочего стола;
- сохранение оригинального файла;
- отсутствие автоматического редактирования;
- отображение времени записи;
- сохранение информации о параметрах записи.
OBS Studio
(подходит для длительной непрерывной записи экрана, позволяет сохранять исходные видеоматериалы без обязательной обработки).
Bandicam
(используется для записи рабочего стола и приложений Windows).
Xbox Game Bar
(штатное средство Windows 10/11, вызывается сочетанием клавиш Win + G).
Настройки записи
- разрешение записи;
- отсутствие масштабирования изображения;
- качество текста;
- наличие звуковой дорожки;
- свободное место хранения.
1920×1080 либо минимально достаточное для читаемого отображения информации.
MP4 либо иной формат с сохранением исходного качества.
Запись экрана с низким разрешением, при котором невозможно прочитать:
- адреса сайтов;
- имена файлов;
- учетные записи;
- команды;
- результаты выполнения операций.
Такая запись формально существует, но может иметь низкую доказательственную ценность.
7.5 Правила непрерывной видеозаписи
После начала записи видео прекращение записи допускается только:
- после завершения всех действий;
- при возникновении объективных технических причин;
- при возникновении угрозы повреждения оборудования.
- фиксируется время остановки;
- указывается причина;
- указывается состояние выполненных действий;
- при возобновлении записи производится повторная фиксация текущего состояния.
"Видеозапись прекращена в 16:42 вследствие полного заполнения носителя хранения. Материалы первой части записи сохранены. В 16:47 произведена установка нового носителя. Фиксация продолжена."
Недопустимые действия
- удалять части записи;
- объединять несколько записей без сохранения оригиналов;
- изменять скорость воспроизведения;
- выполнять монтаж;
- заменять поврежденный фрагмент повторной записью без отражения обстоятельств.
Непрерывность видеозаписи позволяет подтвердить последовательность действий и отсутствие скрытого вмешательства между отдельными этапами.
7.6 Подготовка носителя хранения
Для сохранения цифровых материалов используются подготовленные носители информации.
- производитель;
- модель;
- серийный номер;
- объем;
- состояние;
- наличие ранее записанных данных.
Перед началом рекомендуется создать структуру каталогов.
CASE_2026_001
├── 01_VIDEO
├── 02_PHOTO
├── 03_LOG
├── 04_ACQUIRED_DATA
├── 05_HASH
├── 06_REPORTS
└── 07_EXPORTS
Правила именования файлов
Имена файлов должны обеспечивать однозначную идентификацию.
[номер дела]_[тип объекта]_[дата]_[номер]
CASE001_VIDEO_20260807_001.mp4
CASE001_IMAGE_PC01_001.E01
CASE001_HASH_REPORT_001.txt
new.zip
test1.doc
video.mp4
Такие имена затрудняют последующую идентификацию и повышают риск ошибки при обработке материалов.
7.7 Подготовка журнала фиксации
До начала действий создается журнал фиксации.
Журнал является обязательным элементом документирования.
ЖУРНАЛ ФИКСАЦИИ ЦИФРОВОЙ ИНФОРМАЦИИ
- дату;
- время;
- описание действия;
- использованное средство;
- полученный результат;
- комментарий.
- в текстовом файле;
- в электронном документе;
- в специализированной forensic-системе.
Рекомендуется сохранять документ после каждого значимого действия.
- рабочий каталог;
- журнал действий;
- видеозапись;
- подготовленный носитель;
- перечень используемого ПО.
Перед началом технических действий запускается средство видеозаписи.
- дату и время начала;
- идентификатор дела или материала;
- объект исследования;
- участников;
- используемое оборудование.
"07 августа 2026 года, 10 часов 15 минут. Производится фиксация цифровой информации с персонального компьютера Lenovo ThinkPad, серийный номер указан на корпусе устройства. Действия выполняет специалист Иванов И.И."
Голосовая фиксация исходных обстоятельств позволяет связать видеоматериал с конкретным объектом и конкретным процессуальным действием.
8 Видеодокументирование процесса фиксации
8.1 Общие положения
Видеодокументирование является обязательным элементом фиксации процесса работы с цифровой информацией в случаях, когда выполняемые действия могут иметь значение для последующей оценки достоверности, допустимости и происхождения полученных материалов.
- какое устройство исследовалось;
- в каком состоянии находилось устройство до начала действий;
- кто выполнял действия;
- какие действия выполнялись;
- в какой последовательности выполнялись действия;
- какие программные средства применялись;
- какие результаты были получены.
Видеозапись не заменяет процессуальные документы, журналы и отчеты программных средств, а является дополнительным средством подтверждения последовательности действий.
Перед началом технических действий запускается средство видеозаписи.
- дату и время начала;
- идентификатор дела или материала;
- объект исследования;
- участников;
- используемое оборудование.
"07 августа 2026 года, 10 часов 15 минут. Производится фиксация цифровой информации с персонального компьютера Lenovo ThinkPad, серийный номер указан на корпусе устройства. Действия выполняет специалист Иванов И.И."
Голосовая фиксация исходных обстоятельств позволяет связать видеоматериал с конкретным объектом и конкретным процессуальным действием.
8.2 Начало видеозаписи
Началом видеозаписи считается момент, после которого все последующие действия с исследуемым объектом должны выполняться при включенной записи.
До начала взаимодействия с цифровой системой необходимо обеспечить фиксацию первоначального состояния.
8.2.1. Фиксация внешнего состояния объекта
- внешний вид устройства;
- маркировочные обозначения;
- серийные номера (при наличии);
- состояние индикаторов;
- подключенные кабели;
- подключенные внешние устройства.
- системный блок либо корпус ноутбука;
- наклейки производителя;
- серийный номер;
- подключенные USB-устройства;
- сетевые подключения.
При невозможности отображения серийного номера в кадре информация фиксируется иным способом с указанием причины.
Недостаточно показать только рабочий стол компьютера.
В дальнейшем может возникнуть невозможность доказать, с какого именно устройства была выполнена запись.
8.3 Фиксация состояния включения устройства
До выполнения любых действий фиксируется текущее состояние устройства.
- устройство выключено;
- устройство включено;
- устройство находится в режиме блокировки;
- устройство находится в режиме сна;
- устройство находится в процессе загрузки;
- устройство подключено к удаленной системе.
"На момент начала фиксации устройство включено. На экране отображается окно входа пользователя Windows. Система загружена."
"На момент начала фиксации устройство находится в выключенном состоянии."
Состояние включения определяет возможные дальнейшие действия и влияет на сохранность отдельных видов цифровых данных.
- при включенном устройстве возможно получение данных оперативной памяти;
- при выключенном устройстве возможно создание физического образа накопителя без воздействия работающей ОС.
8.4 Отображение рабочего экрана
Видеозапись должна обеспечивать возможность последующего прочтения информации, отображаемой на экране.
- адреса интернет-ресурсов;
- имена файлов;
- пути каталогов;
- команды;
- результаты выполнения команд;
- названия программ;
- учетные записи.
- установить разрешение экрана, обеспечивающее читаемость текста;
- отключить лишнее масштабирование;
- закрыть сторонние окна;
- оставить только необходимые приложения.
- 1920×1080;
- 1366×768.
100–125%.
Одновременная работа с большим количеством окон.
- браузер;
- командная строка;
- файловый менеджер;
- несколько программ анализа.
При таком режиме невозможно установить точную последовательность действий.
8.5 Правила выполнения действий во время видеозаписи
Действия выполняются последовательно.
Не допускается одновременное выполнение нескольких независимых операций, если это затрудняет последующую проверку.
- открывать только необходимые окна;
- выдерживать паузы после существенных действий;
- показывать результаты операций;
- избегать быстрых перемещений по интерфейсу.
После каждого значимого действия рекомендуется задерживаться на экране не менее 5 секунд.
- каталога;
- файла;
- веб-страницы;
- журнала событий;
- окна свойств.
Паузы позволяют независимому специалисту проверить отображенную информацию без необходимости многократного просмотра видеоматериала.
8.6 Фиксация системного времени
Перед выполнением действий фиксируется системное время исследуемого устройства.
- дату;
- время;
- часовой пояс;
- параметры синхронизации времени.
Пуск →
Параметры →
Время и язык →
Дата и время
cmd
date /t
time /t
- текущую дату;
- текущее время;
- часовой пояс.
- журналов событий;
- временных меток файлов;
- сетевой активности;
- действий пользователя.
8.7 Действия при прерывании видеозаписи
Прерывание записи допускается только при наличии объективной причины.
- отказ оборудования;
- отсутствие свободного места;
- потеря питания;
- повреждение файла записи;
- аварийное завершение программного обеспечения.
- указать причину прекращения;
- указать продолжительность перерыва;
- зафиксировать состояние объекта;
- продолжить действия с указанием, что запись является продолжением предыдущего этапа.
"Видеозапись прекращена в 12:35 вследствие отказа накопителя. Предыдущий видеофайл сохранен. В 12:42 запись возобновлена. За время перерыва с исследуемым объектом действия не выполнялись."
Недопустимые действия
- скрывать факт остановки записи;
- создавать видимость непрерывности путем монтажа;
- заменять утраченную запись повторным выполнением действий без отражения обстоятельств.
8.8 Завершение видеозаписи
После завершения действий видеозапись сохраняется в исходном виде.
- проверяется воспроизводимость файла;
- рассчитывается хеш-сумма;
- сведения заносятся в журнал.
CASE001_VIDEO_001.mp4
14,6 ГБ
7A5D4E9B......
- оригинальный видеофайл;
- сведения о размере файла;
- дата и время создания;
- хеш-сумма;
- запись в журнале фиксации.
8.9 Хранение видеоматериалов
- редактированию;
- перекодированию;
- изменению разрешения;
- изменению звуковой дорожки;
- объединению с другими файлами.
Для просмотра допускается создание рабочих копий при сохранении оригинального файла.
Сохранение исходного видеофайла позволяет подтвердить, что представленный материал является первоначальной записью процесса фиксации.
9 Первичная фиксация исследуемого компьютерного устройства
9.1 Общие положения
Первичная фиксация исследуемого компьютерного устройства является обязательным этапом работы и выполняется до проведения действий, способных изменить состояние операционной системы, файловой системы, пользовательских данных либо иных цифровых объектов.
Целью первичной фиксации является получение исходной информации о техническом состоянии устройства, программном окружении, активных процессах, пользователях, сетевых параметрах и иных характеристиках, необходимых для последующего анализа.
Первичная фиксация не является исследованием содержимого устройства и не предполагает предварительной оценки обнаруженных объектов.
До начала изучения файлов, каталогов, браузеров, мессенджеров и приложений необходимо зафиксировать:
- модель устройства;
- производителя;
- идентификаторы оборудования;
- имя компьютера;
- операционную систему;
- учетную запись пользователя;
- дату и время;
- сетевые параметры;
- подключенные устройства;
- состояние активных приложений.
Первичная фиксация позволяет установить исходное состояние цифровой среды и в дальнейшем отделить сведения, существовавшие до начала действий, от изменений, возникших в процессе работы специалиста.
9.2 Фиксация внешнего состояния устройства
До взаимодействия с операционной системой производится визуальная фиксация устройства.
- тип устройства;
- производитель;
- модель;
- серийные номера;
- маркировочные обозначения;
- состояние корпуса;
- наличие повреждений;
- подключенные внешние устройства.
- общего вида устройства;
- области с маркировкой производителя;
- серийного номера;
- подключенных кабелей;
- подключенных накопителей.
Если серийный номер отсутствует, поврежден либо недоступен без разборки устройства, это указывается в журнале.
Недопустимо ограничиваться только фиксацией информации, отображаемой операционной системой.
Сведения BIOS/UEFI, наклейки производителя и физические идентификаторы устройства могут иметь самостоятельное доказательственное значение.
9.3 Фиксация состояния загрузки и входа пользователя
После запуска видеозаписи фиксируется состояние экрана исследуемого устройства.
- загружена ли операционная система;
- отображается ли окно входа;
- выполнен ли вход пользователя;
- какая учетная запись активна;
- имеются ли открытые приложения.
- рабочий стол;
- открытые окна;
- панель задач;
- системный трей;
- уведомления.
- окно блокировки;
- имя пользователя (если отображается);
- состояние подключения.
Активная пользовательская сессия может содержать уникальные данные:
- открытые документы;
- незавершенные операции;
- подключенные ресурсы;
- активные соединения;
- состояние программ.
9.4 Фиксация операционной системы
На первом этапе необходимо установить параметры операционной системы.
- название операционной системы;
- версия;
- редакция;
- номер сборки;
- архитектура;
- зарегистрированный пользователь;
- имя устройства.
9.4.1. Штатный способ Windows
Способ 1
Пуск →
Параметры →
Система →
О системе
Способ 2
Win + R
control /name Microsoft.System
Способ 3
Win + R
cmd
systeminfo
Рекомендуемая фиксация
- имя компьютера;
- версия Windows;
- дата установки;
- производитель системы;
- объем оперативной памяти;
- тип системы.
Альтернативные средства
- Belarc Advisor;
- Speccy;
- HWiNFO;
- AIDA64;
- системных средств Windows.
Использование сторонних программ допускается только после фиксации состояния штатными средствами либо при невозможности их применения.
9.5 Фиксация имени компьютера
Имя компьютера является одним из основных идентификаторов устройства в сетевой среде.
Параметры →
Система →
О системе
hostname
wmic computersystem get name
- имя устройства;
- полное DNS-имя (при наличии);
- принадлежность к домену.
Пример записи
WORKSTATION-01
CORP.LOCAL
- журналов событий;
- сетевых записей;
- данных серверов;
- сведений удаленного доступа.
9.6 Фиксация пользователя и учетных записей
Определяется текущая пользовательская сессия.
- имя вошедшего пользователя;
- тип учетной записи;
- наличие административных прав;
- список локальных пользователей.
whoami
whoami /all
net user
- Computer Management;
- Local Users and Groups;
- PowerShell.
"Пользователь Иван является владельцем обнаруженных файлов."
Сам факт входа под учетной записью не доказывает фактическое выполнение действий конкретным лицом.
"На момент исследования в системе выполнен вход под учетной записью Ivan."
9.7 Фиксация даты, времени и часового пояса
Перед анализом временных данных необходимо определить параметры системного времени.
- текущая дата;
- текущее время;
- часовой пояс;
- параметры синхронизации времени.
Параметры →
Время и язык →
Дата и время
w32tm /query /status
Все временные параметры цифровых объектов должны оцениваться с учетом часового пояса и возможной погрешности системных часов.
9.8 Фиксация сетевых параметров
До изменения сетевого состояния фиксируются текущие сетевые параметры.
ipconfig /all
route print
arp -a
netstat -ano
- IP-адреса;
- MAC-адреса;
- DNS-серверы;
- шлюзы;
- активные соединения.
- принадлежность устройства к сети;
- факт подключения;
- наличие активных соединений;
- возможные внешние взаимодействия.
9.9 Фиксация подключенных устройств
Производится фиксация устройств, подключенных к компьютеру.
- USB-устройства;
- внешние накопители;
- сетевые диски;
- карты памяти;
- смартфоны;
- периферийные устройства.
Диспетчер устройств Windows
pnputil /enum-devices
- USBDeview (NirSoft);
- USBTreeView.
Подключенные устройства могут содержать дополнительные источники цифровой информации либо подтверждать факт использования определенного оборудования.
9.10 Завершение первичной фиксации
- видеозапись исходного состояния;
- идентификационные данные устройства;
- сведения об операционной системе;
- сведения о пользователе;
- сведения о времени;
- сведения о сетевых параметрах;
- журнал выполненных действий.
10 Получение, копирование и обеспечение целостности цифровых объектов
10.1 Общие положения
Цифровая информация является изменяемым объектом. Любое воздействие на носитель информации либо операционную систему может привести к изменению исходного состояния данных.
исследование не оригинального объекта, а его идентичной копии, созданной с обеспечением контроля целостности.
- сохранить первоначальное состояние цифрового объекта;
- обеспечить возможность повторной проверки результатов;
- исключить возможность изменения исходных данных;
- сформировать доказательственную базу, пригодную для экспертного исследования и судебного рассмотрения.
10.2 Основные понятия
Оригинальный цифровой объект
Под оригинальным объектом понимается первоначальный источник цифровых данных:
- жесткий диск;
- SSD;
- USB-накопитель;
- карта памяти;
- мобильное устройство;
- виртуальный диск;
- серверное хранилище.
Копия цифрового объекта
Копия — это результат побитового либо файлового копирования исходных данных.
- воспроизвести структуру оригинала;
- провести повторное исследование;
- подтвердить отсутствие изменений.
Хеш-сумма
Хеш-сумма — криптографическое значение, рассчитанное по содержимому объекта.
- неизменности данных;
- соответствия копии оригиналу.
- MD5;
- SHA-1;
- SHA-256;
- SHA-512.
SHA-256 как основной алгоритм контроля целостности.
10.3 Общие правила работы с носителями
- идентифицировать носитель;
- зафиксировать его состояние;
- определить способ подключения;
- исключить запись на оригинал.
- производитель;
- модель;
- серийный номер;
- объем;
- тип интерфейса;
- состояние корпуса;
- наличие повреждений.
SSD Samsung
MZ-77E500
XXXXXXXX
500 GB
10.4 Использование блокировщиков записи
При работе с физическими носителями необходимо исключить возможность изменения данных.
Аппаратные write-blocker
- Tableau;
- WiebeTech;
- Logicube;
- CRU.
Программные методы
Допускаются только при отсутствии аппаратных средств.
Практическое правило
Подключение оригинального носителя непосредственно к обычному компьютеру без защиты записи не рекомендуется.
10.5 Создание побитового образа носителя
Для полноценного криминалистического исследования рекомендуется создавать полный образ носителя.
- используемое пространство;
- удаленные области;
- файловую структуру;
- служебные данные.
- таблицу разделов;
- файловую систему;
- удаленные данные;
- метаданные.
10.6 Форматы криминалистических образов
RAW (DD)
image.dd
- простота;
- универсальность.
- большой размер;
- отсутствие встроенных метаданных.
E01 (Expert Witness Format)
- EnCase;
- FTK;
- Autopsy;
- X-Ways.
- сжатие;
- хранение метаданных;
- контроль целостности;
- возможность добавления описания.
AFF
Открытый формат хранения криминалистических образов.
10.7 Программные средства создания образов
FTK Imager
(распространенный инструмент для создания криминалистических копий).
- создавать E01;
- рассчитывать хеш-суммы;
- просматривать структуру данных.
EnCase
(профессиональный комплекс цифровой криминалистики).
X-Ways Forensics
(профессиональная платформа анализа цифровых носителей).
Guymager
(создание образов в Linux-средах).
dd / dcfldd
(низкоуровневое копирование).
10.8 Процедура создания образа
- дата;
- время;
- специалист;
- оборудование;
- программное обеспечение;
- версия программы.
Практическая последовательность
- Подключить носитель через write-blocker.
- Запустить средство создания образа.
- Выбрать исходный носитель.
- Проверить идентификатор устройства.
- Выбрать формат образа.
- Указать место сохранения.
- Рассчитать хеш.
- Завершить создание образа.
- Проверить контрольную сумму.
10.9 Проверка созданного образа
После создания необходимо выполнить верификацию.
- соответствие хеш-сумм;
- отсутствие ошибок чтения;
- полнота копирования.
AABBCC....
AABBCC....
MATCH
10.10 Обычное копирование файлов
В некоторых случаях требуется извлечение отдельных объектов.
- документы;
- журналы;
- фотографии;
- архивы;
- базы данных.
- источник;
- путь;
- имя;
- размер;
- дата;
- хеш.
C:\Users\User\Documents\data.zip
E:\Evidence\data.zip
xxxxxxxx
10.11 Правила именования цифровых объектов
Имена файлов должны позволять установить их происхождение.
[номер объекта]_[дата]_[тип]_[описание]
01_20260807_RDP_logs.evtx
01_20260807_Telegram_export.zip
- хаотичное переименование;
- удаление исходных имен;
- изменение расширений.
10.12 Цепочка хранения доказательств (Chain of Custody)
Каждый цифровой объект должен сопровождаться журналом движения.
- уникальный номер объекта;
- дату получения;
- лицо, передавшее объект;
- лицо, принявшее объект;
- место хранения;
- операции с объектом.
Дата
Действие
Ответственный
07.08.2026
Получение носителя
Иванов И.И.
07.08.2026
Создание образа
Петров П.П.
08.08.2026
Экспертное исследование
Сидоров А.А.
10.13 Хранение цифровых доказательств
- в защищенном месте;
- с ограниченным доступом;
- с контролем выдачи.
- использовать оригинал только для хранения;
- исследования выполнять на копиях;
- вести журнал доступа.
10.14 Передача цифровых материалов
- перечень объектов;
- количество файлов;
- размер;
- хеш-суммы;
- получатель.
Evidence01.E01
350 GB
xxxxxxxx
10.15 Типичные ошибки
Работа непосредственно на оригинальном носителе.
изменение данных.
Отсутствие хеширования.
невозможность подтвердить неизменность.
Копирование только видимых файлов.
- удаленных данных;
- метаданных;
- системных артефактов.
Отсутствие журнала действий.
невозможность восстановить процедуру получения доказательства.
10.16 Завершение этапа
- оригинальный носитель;
- криминалистический образ;
- контрольные хеш-суммы;
- журнал действий;
- описание оборудования и ПО;
- цепочка хранения;
- рабочая копия для исследования.
10.17 Итоговый принцип
Ценность цифрового доказательства определяется не только содержанием обнаруженной информации.
- способ получения;
- сохранность;
- воспроизводимость;
- возможность независимой проверки.
Цифровой объект, происхождение которого невозможно подтвердить, обладает существенно меньшей доказательственной ценностью.
11 Фиксация пользовательских данных и файловой системы
11.1 Общие положения
Пользовательские данные являются одним из основных источников цифровой информации при исследовании компьютерных устройств.
Работа с файловой системой должна осуществляться таким образом, чтобы обеспечить:
- установление структуры хранения данных;
- сохранение информации о расположении объектов;
- фиксацию временных характеристик файлов;
- сохранение сведений о владельцах и разрешениях доступа;
- возможность последующего подтверждения происхождения каждого полученного файла.
До выполнения копирования либо извлечения файлов должна быть произведена их первичная фиксация.
- полный путь расположения;
- имя файла;
- расширение;
- размер;
- дата создания;
- дата изменения;
- дата последнего доступа;
- владелец;
- атрибуты файла.
Файл без информации о месте расположения, времени существования и способе получения является неполным цифровым объектом.
Сведения о файловой структуре позволяют установить связь между объектом и исследуемым устройством.
11.2 Определение структуры пользовательских каталогов
После первичной фиксации параметров системы производится обзор структуры хранения пользовательских данных.
В операционных системах Windows основное внимание уделяется каталогам:
C:\Users\
C:\Users\<имя_пользователя>\
- список пользователей;
- дата создания профилей;
- размер профилей;
- наличие нестандартных каталогов.
Desktop
Documents
Downloads
Pictures
Videos
Music
AppData
- Открыть каталог пользователей.
- Зафиксировать список учетных записей.
- Определить активные профили.
- Зафиксировать структуру каталогов.
- Только после этого переходить к анализу содержимого.
- Рабочий стол;
- Загрузки;
- Документы.
- в скрытых каталогах;
- временных папках;
- каталогах приложений;
- облачных клиентах;
- профилях других пользователей.
11.3 Фиксация рабочего стола пользователя
Рабочий стол часто содержит объекты, имеющие значение для понимания деятельности пользователя.
- файлы;
- папки;
- ярлыки;
- документы;
- архивы;
- исполняемые файлы;
- ссылки.
- недавно созданным объектам;
- нестандартным названиям;
- исполняемым файлам;
- архивам.
- имя объекта;
- путь:
C:\Users\User\Desktop\example.exe
- размер;
- дату изменения.
Ярлыки и файлы рабочего стола могут свидетельствовать о наличии программного обеспечения, используемых ресурсах либо действиях пользователя.
11.4 Фиксация каталога "Загрузки"
Каталог загрузок является одним из основных источников цифровых следов.
C:\Users\<пользователь>\Downloads
- архивы;
- установочные файлы;
- документы;
- изображения;
- скрипты;
- исполняемые файлы.
- .exe
- .dll
- .bat
- .cmd
- .ps1
- .zip
- .rar
- .7z
- .iso
Практический пример
update_service.exe
не является основанием для вывода о его назначении.
"Обнаружен исполняемый файл update_service.exe, расположенный в каталоге Downloads. Требуется дополнительное исследование."
Не следует запускать обнаруженные исполняемые файлы.
- изменить систему;
- удалить следы;
- установить сетевые соединения;
- изменить временные метки.
11.5 Фиксация скрытых каталогов и системных данных
Пользовательские приложения часто сохраняют данные вне стандартных каталогов.
C:\Users\<пользователь>\AppData\
Roaming
Local
LocalLow
- настройки программ;
- базы данных;
- история работы;
- токены авторизации;
- кэш;
- журналы приложений.
AppData\Local\Google\Chrome\User Data
AppData\Roaming\Telegram Desktop
AppData\Roaming\discord
Системные каталоги приложений часто содержат более точные сведения о работе программ, чем пользовательские документы.
11.6 Поиск цифровых объектов
Поиск информации осуществляется только после первичной фиксации файловой структуры.
- встроенного поиска Windows;
- Everything (Voidtools);
- Agent Ransack;
- Autopsy;
- forensic-комплексов.
- имени;
- расширению;
- содержимому;
- дате;
- размеру.
*.zip
*.rar
*.7z
*.exe
*.dll
*.scr
*.cfg
*.ini
*.json
*.xml
- создать временные файлы;
- изменить индекс поиска;
- обновить метаданные доступа.
При критической необходимости предпочтительно выполнять поиск на копии носителя.
11.7 Фиксация свойств файлов
Перед копированием цифрового объекта необходимо зафиксировать его свойства.
Правая кнопка мыши →
Свойства
- общий размер;
- даты;
- атрибуты;
- расположение;
- цифровые подписи (при наличии).
dir /T:C /T:A /T:W
позволяет получить временные параметры файлов.
Свойства файла являются частью цифрового объекта и могут иметь значение при установлении последовательности событий.
11.8 Правила копирования цифровых объектов
Копирование файлов выполняется только после их фиксации.
- Отобразить исходный файл на видеозаписи.
- Зафиксировать полный путь.
- Открыть свойства файла.
- Скопировать файл.
- Зафиксировать место сохранения.
- Рассчитать хеш-сумму.
- контекстное меню;
- штатные средства копирования;
- специализированные forensic-инструменты.
- перемещать файл вместо копирования;
- переименовывать файл без фиксации;
- открывать файл перед копированием;
- сохранять файл поверх существующего объекта.
11.9 Работа с архивами
Архивные файлы требуют отдельной фиксации.
- имя;
- путь;
- размер;
- дата создания;
- дата изменения;
- хеш-сумма.
После создания копии допускается исследование содержимого.
- 7-Zip;
- WinRAR;
- PeaZip;
- forensic-инструменты.
- временные параметры;
- кэш;
- историю доступа.
Поэтому предпочтительно исследовать копию.
11.10 Фиксация удаленных файлов
- корзине;
- свободном пространстве носителя;
- теневых копиях;
- резервных копиях.
Не допускается самостоятельное восстановление файлов на исходный носитель.
- на копии носителя;
- с использованием forensic-инструментов.
- Autopsy;
- FTK;
- X-Ways;
- R-Studio Technician;
- Magnet AXIOM.
Удаленные данные могут содержать сведения о ранее существовавшей информации, однако факт восстановления должен быть документирован отдельно.
11.11 Завершение фиксации файловой системы
- перечень пользовательских каталогов;
- перечень значимых объектов;
- сведения о расположении файлов;
- копии необходимых объектов;
- хеш-суммы полученных файлов;
- журнал действий.
12 Фиксация веб-браузеров и интернет-активности пользователя
12.1 Общие положения
Веб-браузеры являются одним из наиболее информативных источников цифровых данных, поскольку сохраняют сведения о действиях пользователя, посещенных ресурсах, выполненных загрузках, учетных данных, параметрах авторизации и взаимодействии с интернет-сервисами.
При исследовании браузеров необходимо учитывать, что наличие определенных данных в браузере само по себе не подтверждает факт выполнения конкретных действий конкретным лицом.
- наличие сохраненного пароля не доказывает факт его использования;
- наличие истории посещения сайта не доказывает факт совершения действий на сайте;
- наличие файла загрузки не доказывает факт его запуска.
Все выводы должны основываться на совокупности цифровых признаков.
12.2 Общий порядок фиксации браузеров
До начала исследования каждого браузера необходимо установить:
- название браузера;
- версию;
- активный профиль пользователя;
- количество открытых окон;
- количество открытых вкладок;
- состояние синхронизации;
- наличие расширений;
- наличие сохраненных учетных данных.
- название браузера;
- окно браузера полностью;
- адресную строку;
- открытые вкладки;
- профиль пользователя браузера.
После открытия каждого значимого раздела необходимо выдерживать паузу 5–10 секунд для возможности последующего анализа записи.
12.3 Фиксация установленных браузеров
Первоначально определяется перечень установленных браузеров.
- Google Chrome;
- Microsoft Edge;
- Mozilla Firefox;
- Opera;
- Yandex Browser;
- Chromium-based браузеры;
- специализированные браузеры.
Параметры Windows →
Приложения →
Установленные приложения
Панель управления →
Программы и компоненты
C:\Program Files\
C:\Program Files (x86)\
C:\Users\<user>\AppData\
Установленный браузер указывает только на факт наличия программного обеспечения.
Для установления фактического использования необходимо исследовать:
- профиль браузера;
- историю;
- базы данных;
- настройки;
- временные файлы.
12.4 Фиксация открытых вкладок браузеров
Открытые вкладки являются важным объектом первичной фиксации.
- название страницы;
- полный URL;
- содержимое страницы;
- дату и время фиксации.
Google Chrome
1.
https://example.com/login
Панель управления пользователя
2.
https://192.168.1.10/admin
Web administration panel
- задержаться на странице;
- прокрутить содержимое;
- показать адресную строку;
- показать элементы интерфейса.
Недопустимо
"Пользователь управлял сервером."
"На момент фиксации в браузере открыта веб-страница с адресом ..., содержащая интерфейс управления."
12.5 Фиксация истории посещений
История браузера может содержать сведения о посещении ресурсов.
12.5.1. Штатные средства браузера
Google Chrome / Microsoft Edge / Yandex Browser
CTRL + H
- дата посещения;
- время;
- адрес;
- количество посещений.
Mozilla Firefox
CTRL + SHIFT + H
Opera
CTRL + H
12.6 Извлечение истории браузеров программными средствами
Для массового извлечения данных допускается использование специализированных инструментов.
BrowsingHistoryView (NirSoft)
(утилита позволяет получить историю посещений различных браузеров в едином представлении).
Hindsight
(инструмент анализа Chromium-браузеров).
Autopsy
(может извлекать браузерные артефакты при анализе образа диска).
- название программы;
- версия;
- дата запуска;
- параметры запуска;
- место сохранения результата.
"07.08.2026 выполнено извлечение истории браузера Google Chrome с использованием BrowsingHistoryView версии 2.52. Результат сохранен в файл Chrome_History.csv."
12.7 Фиксация сохраненных учетных данных браузера
Сохраненные пароли являются чувствительной цифровой информацией.
Работа с ними выполняется только при наличии соответствующего правового основания.
12.7.1. Google Chrome / Edge / Chromium-браузеры
Настройки →
Автозаполнение →
Менеджер паролей
chrome://password-manager/passwords
- сайт;
- имя пользователя;
- факт наличия сохраненного пароля.
Отображение самого пароля производится только при необходимости и при наличии законных оснований.
12.7.2. Mozilla Firefox
Меню →
Настройки →
Приватность и защита →
Сохраненные логины
- адрес ресурса;
- имя пользователя;
- дата сохранения.
12.7.3. Opera
Настройки →
Дополнительно →
Безопасность →
Управление паролями
12.8 Использование NirSoft WebBrowserPassView
WebBrowserPassView (NirSoft)
(утилита предназначена для извлечения сохраненных учетных данных из поддерживаемых браузеров).
Важное замечание
Некоторые антивирусные программы классифицируют подобные инструменты как потенциально нежелательные или вредоносные.
Это связано не с назначением конкретной проверки, а с тем, что подобные средства могут использоваться для извлечения паролей без разрешения пользователя.
- источник получения программы;
- версию;
- контрольную сумму файла;
- время запуска;
- результаты работы.
12.9 Фиксация загрузок браузера
История загрузок содержит сведения о полученных пользователем файлах.
CTRL + J
CTRL + J
CTRL + J
- имя файла;
- URL источника;
- дата загрузки;
- путь сохранения.
- истории загрузок;
- файловой системы;
- временных меток;
- журналов запуска
может позволить установить последовательность событий.
12.10 Фиксация расширений браузеров
Расширения могут изменять функциональность браузера и получать доступ к пользовательским данным.
chrome://extensions
edge://extensions
about:addons
- название;
- разработчик;
- версия;
- состояние;
- разрешения.
Особое внимание
- VPN;
- прокси;
- менеджеры паролей;
- средства автоматизации;
- неизвестные расширения;
- расширения без цифровой подписи.
12.11 Фиксация профилей браузеров
При необходимости исследуются пользовательские профили браузеров.
C:\Users\<user>\AppData\Local\Google\Chrome\User Data\
C:\Users\<user>\AppData\Roaming\Mozilla\Firefox\Profiles\
- History;
- Cookies;
- Login Data;
- Bookmarks;
- Preferences;
- Web Data;
- Sessions.
- на отдельный носитель;
- с сохранением структуры каталогов;
- с расчетом хеш-сумм.
12.12 Ограничения при анализе браузеров
- пользователь мог использовать приватный режим;
- история могла быть удалена;
- данные могли синхронизироваться с облаком;
- несколько пользователей могли использовать один профиль;
- браузер мог быть переносным.
Недопустимые выводы
"Пользователь посещал сайт X."
"В профиле браузера обнаружена запись истории сайта X."
"В профиле браузера обнаружена запись о посещении ресурса X."
12.13 Завершение фиксации браузеров
- перечень браузеров;
- версии браузеров;
- перечень профилей;
- список открытых вкладок;
- история посещений;
- сведения о загрузках;
- сведения о сохраненных учетных данных;
- сведения о расширениях;
- копии значимых файлов браузеров;
- журнал действий.
13 Фиксация данных мессенджеров и коммуникационных платформ
13.1 Общие положения
Мессенджеры являются одним из наиболее значимых источников цифровой информации, поскольку могут содержать:
- переписку пользователей;
- переданные файлы;
- изображения;
- документы;
- ссылки;
- учетные данные;
- сведения о контактах;
- историю взаимодействия с другими лицами.
Одновременно данные мессенджеров обладают повышенной сложностью оценки, поскольку необходимо учитывать:
- возможность удаления сообщений;
- наличие нескольких устройств доступа;
- синхронизацию с облачными серверами;
- изменение локальных баз данных;
- возможность использования нескольких учетных записей;
- отсутствие прямой связи между учетной записью и конкретным физическим лицом.
Основной принцип
Фиксация данных мессенджера должна обеспечивать возможность установить:
- какой аккаунт исследовался;
- на каком устройстве;
- в каком состоянии находилось приложение;
- какие данные были получены;
- каким способом выполнено получение;
- сохранена ли целостность результата.
Переписка сама по себе является цифровым объектом, а не готовым доказательством виновности.
- источник происхождения сообщений;
- достоверность аккаунта;
- целостность выгрузки;
- связь с конкретным лицом;
- подтверждение дополнительными доказательствами.
13.2 Первичная фиксация состояния мессенджеров
До открытия приложения необходимо зафиксировать его первоначальное состояние.
- название приложения;
- версия приложения;
- устройство;
- учетная запись;
- количество аккаунтов;
- открытые диалоги;
- уведомления;
- состояние подключения.
"На исследуемом устройстве обнаружено приложение Telegram Desktop версии XXXXX. Выполнен вход в учетную запись с номером телефона, отображаемым в интерфейсе приложения."
Наличие учетной записи в приложении не доказывает принадлежность аккаунта конкретному лицу.
"В приложении Telegram обнаружена активная учетная запись с указанным идентификатором."
13.3 Сохранение состояния Telegram перед исследованием
Telegram и аналогичные приложения могут использовать локальное хранение данных.
При работе с ними необходимо учитывать риск изменения локальной базы.
- Зафиксировать текущий экран приложения.
- Зафиксировать:
- имя пользователя;
- номер телефона (если отображается);
- фотографию профиля;
- список чатов;
- настройки аккаунта.
- Не выполнять:
- удаление сообщений;
- очистку истории;
- выход из аккаунта;
- изменение настроек синхронизации.
13.4 Фиксация параметров автоматического удаления аккаунта Telegram
В Telegram существует настройка автоматического удаления аккаунта при длительном отсутствии активности.
Telegram
Настройки
Конфиденциальность
Удаление аккаунта при неактивности
- установленный срок;
- дата проверки;
- состояние настройки.
Данная информация позволяет оценивать риск автоматической потери локальных и серверных данных.
13.5 Фиксация списка диалогов
Перед выборочным анализом сообщений фиксируется общий список чатов.
- название чата;
- тип:
- личный;
- группа;
- канал;
- бот;
- количество участников;
- дата последних сообщений.
Необходимо избегать немотивированного поиска только подтверждающей информации.
Фиксации подлежат как потенциально значимые, так и исключающие материалы.
13.6 Поиск значимых переписок
Поиск выполняется на основании объективных признаков.
- адреса интернет-ресурсов;
- IP-адреса;
- доменные имена;
- названия программ;
- имена файлов;
- расширения файлов;
- учетные данные;
- идентификаторы устройств.
.exe
.scr
.rar
.zip
panel
bot
server
login
password
Поиск отдельных слов не является доказательством содержания деятельности.
"bot"
не означает наличие вредоносной активности.
Необходим анализ контекста.
13.7 Фиксация переписки
- название чата;
- участников;
- идентификаторы;
- дату и время сообщений;
- текст сообщений;
- вложения;
- ссылки;
- ответы участников.
- Открыть чат.
- Показать название.
- Показать участников.
- Перейти к интересующему периоду.
- Зафиксировать последовательность сообщений.
- Не изменять порядок отображения.
Особое внимание
Необходимо фиксировать контекст сообщения.
Недопустимо копировать отдельную фразу без окружающей переписки.
"Отправил файл."
- кто отправил;
- когда;
- кому;
- какой файл;
- последующие сообщения.
13.8 Экспорт истории Telegram
Для получения структурированного материала используется встроенный экспорт Telegram Desktop.
- Открыть Telegram Desktop.
- Перейти:
Настройки
Продвинутые настройки
Экспорт данных Telegram
- Выбрать необходимые данные.
- Указать:
- период;
- формат;
- место сохранения.
- Выполнить экспорт.
HTML
(удобен для просмотра и визуальной фиксации).
JSON
(удобен для автоматизированного анализа).
13.9 Экспорт переписки
- версия Telegram;
- дата экспорта;
- выбранные параметры;
- путь сохранения;
- размер результата.
Telegram Export
07.08.2026 15:40
HTML
01.01.2026 - 07.08.2026
2.4 ГБ
13.10 Сохранение вложений
Вложения являются самостоятельными цифровыми объектами.
- исходное имя;
- размер;
- дата;
- отправитель;
- чат;
- сообщение, к которому относится файл.
- документы;
- архивы;
- исполняемые файлы;
- изображения;
- ссылки.
Недопустимо
- с сообщением;
- с отправителем;
- с датой.
13.11 Исследование локальных данных Telegram Desktop
Telegram Desktop может хранить локальные данные пользователя.
C:\Users\<User>\AppData\Roaming\Telegram Desktop
- базы данных;
- кэш;
- настройки;
- локальные файлы.
- без запуска очистки;
- с сохранением структуры;
- с расчетом хеш-сумм.
13.12 Исследование других мессенджеров
- WhatsApp;
- Signal;
- Discord;
- Microsoft Teams;
- Viber;
- Skype.
- учетная запись;
- локальные данные;
- история;
- вложения;
- параметры синхронизации.
13.13 Оценка достоверности сообщений
- возможность подделки скриншотов;
- возможность удаления сообщений;
- изменение имен пользователей;
- использование чужих аккаунтов;
- наличие фальсифицированных экспортов.
- оригинальной базы данных;
- метаданных;
- серверных данных;
- информации устройства;
- подтверждающих файлов;
- сетевых журналов.
13.14 Типичные ошибки при работе с мессенджерами
Фиксация только скриншотов.
скриншот не содержит полной структуры данных и легко изменяется.
Извлечение сообщений без контекста.
может привести к неверной интерпретации.
Вывод о личности пользователя только по аккаунту.
аккаунт может использовать другое лицо.
Изменение состояния приложения.
- выход из аккаунта;
- удаление уведомлений;
- очистка истории.
13.15 Завершение фиксации данных мессенджеров
- сведения об аккаунтах;
- состояние приложения;
- список значимых чатов;
- экспорт переписки;
- вложения;
- локальные данные приложения;
- хеш-суммы материалов;
- журнал действий.
14 Фиксация мобильных устройств
14.1 Общие положения
Мобильное устройство отличается от персонального компьютера тремя обстоятельствами, определяющими весь порядок работы с ним.
Первое: устройство постоянно подключено к сети и продолжает получать команды извне, включая команды удалённой очистки.
Второе: значительная часть данных хранится не на устройстве, а в облачных сервисах, привязанных к учётной записи.
Третье: доступ к содержимому ограничен аппаратным шифрованием, и его преодоление зависит от модели, версии операционной системы и состояния устройства на момент получения.
Настоящий раздел описывает порядок фиксации, применимый независимо от применяемого программно-аппаратного комплекса.
Полнота извлечения данных мобильного устройства определяется его моделью, версией операционной системы и наличием пароля. Заранее гарантировать получение конкретных категорий данных нельзя, и обещание такого результата до исследования недопустимо.
14.2 Изоляция устройства от сети
Изоляция производится в первую очередь, до любых иных действий.
Причина: устройство, сохранившее связь с сетью, может получить команду удалённой блокировки либо очистки, а также изменить содержимое приложений за счёт синхронизации.
- включение авиарежима — при наличии доступа к интерфейсу;
- помещение в экранирующий контейнер;
- извлечение SIM-карты;
- отключение беспроводных интерфейсов средствами комплекса.
Способ изоляции и время его применения фиксируются в журнале.
"Устройство получено во включенном состоянии. В 14:06 помещено в экранирующий контейнер. Авиарежим не включался ввиду блокировки экрана."
Изоляция после начала осмотра. К моменту, когда исполнитель заметил активную синхронизацию, содержимое приложений уже могло измениться.
14.3 Фиксация состояния устройства при получении
- внешний вид, повреждения, маркировка;
- модель и серийный номер (IMEI при наличии доступа);
- состояние включения;
- состояние экрана: заблокирован либо разблокирован;
- уровень заряда;
- наличие SIM-карты и карты памяти;
- подключенные аксессуары.
Разблокированное устройство переходит в заблокированное состояние по таймауту. Если устройство получено разблокированным, приоритет отдаётся действиям, требующим разблокировки, — до истечения таймаута.
При получении разблокированного устройства целесообразно немедленно отключить автоблокировку штатными средствами, зафиксировав это действие на видеозаписи как изменение настроек.
14.4 Уровни извлечения данных
Объём получаемых данных определяется применённым уровнем извлечения. Уровень указывается в заключении, поскольку от него зависят пределы выводов.
Логическое извлечение. Получение данных через штатные интерфейсы устройства. Доступны пользовательские файлы, контакты, сообщения приложений, предоставляющих доступ. Удалённые данные, как правило, недоступны.
Извлечение файловой системы. Получение структуры файловой системы приложений. Доступны базы данных приложений, включая частично удалённые записи.
Физическое извлечение. Побитовая копия накопителя. Доступны удалённые данные и неразмеченные области. Применимо к ограниченному кругу моделей.
Извлечение резервной копии. Получение данных через механизм штатного резервного копирования.
Указание уровня извлечения позволяет оценить, могло ли отсутствие искомых данных объясняться ограничениями метода, а не их отсутствием на устройстве. Вывод об отсутствии данных без указания уровня извлечения необоснован.
14.5 Работа с заблокированным устройством
Преодоление защиты допускается исключительно при наличии соответствующих полномочий.
- факт блокировки и её тип;
- примененные методы и программные средства с указанием версий;
- время начала и окончания;
- результат, включая отрицательный.
Многократный ввод неверного кода может привести к необратимой очистке устройства. Количество попыток и их обоснование фиксируются до начала подбора.
Попытки подбора кода доступа "наугад" до оценки риска автоочистки. Утраченные таким образом данные восстановлению не подлежат, а сам факт подбора подлежит отражению в заключении.
14.6 Фиксация данных приложений
Порядок фиксации соответствует общему порядку работы с мессенджерами и пользовательскими данными, изложенному в настоящем Стандарте, с учётом особенностей мобильной платформы.
- перечень установленных приложений с версиями;
- привязанные учётные записи;
- даты установки приложений;
- наличие приложений с функцией автоматического удаления сообщений.
Дата установки приложения и привязанная учётная запись позволяют соотнести обнаруженные данные с периодом и лицом, тогда как само по себе наличие переписки этого не подтверждает.
14.7 Данные о перемещениях и активности
Мобильное устройство содержит сведения, отсутствующие на персональном компьютере: история местоположений, данные датчиков, сведения о подключениях к беспроводным сетям, история звонков.
Указанные данные фиксируются с обязательным указанием источника: получены они из устройства либо из связанного облачного сервиса.
Данные о местоположении отражают положение устройства, а не лица. Вывод о нахождении конкретного человека в определённом месте выходит за пределы технического исследования.
14.8 Типичные ошибки при работе с мобильными устройствами
Осмотр содержимого экрана вручную вместо извлечения. Ручной просмотр изменяет статусы сообщений и не обеспечивает воспроизводимости.
Отсутствие указания уровня извлечения в заключении.
Смешение данных устройства и данных облачного сервиса без разграничения источника.
Вывод о принадлежности устройства лицу на основании одной лишь учётной записи.
14.9 Завершение фиксации мобильного устройства
- протокол получения устройства с описанием состояния;
- сведения о способе и времени изоляции;
- указание применённого уровня извлечения;
- перечень использованных программных средств с версиями;
- полученные файлы с контрольными суммами;
- описание ограничений и недоступных категорий данных.
14.10 Итоговый принцип
Мобильное устройство фиксируется как совокупность трёх составляющих: содержимого накопителя, привязанных учётных записей и ограничений применённого метода извлечения. Отсутствие любой из них делает результат непроверяемым.
15 Облачные сервисы и удалённые учётные записи
15.1 Общие положения
Значительная часть цифровых следов находится не на исследуемом устройстве, а в облачных сервисах: почте, хранилищах файлов, резервных копиях, сервисах синхронизации.
Работа с такими данными отличается от работы с накопителем принципиально: объект находится вне контроля исполнителя, может изменяться в момент исследования, а доступ к нему затрагивает права третьих лиц и, нередко, законодательство иностранного государства.
Настоящий раздел определяет порядок, при котором полученные из облачных сервисов данные сохраняют доказательственное значение.
Настоящий раздел не рассматривает вопросы получения разрешений и международного взаимодействия. Он описывает техническую сторону фиксации при условии, что правовое основание доступа уже имеется.
15.2 Правовое основание доступа
До обращения к облачному сервису определяется и фиксируется основание доступа.
- согласие владельца учётной записи, оформленное надлежащим образом;
- судебное решение либо иной процессуальный документ;
- предоставление данных самим владельцем;
- официальный ответ оператора сервиса на законный запрос.
Вход в учётную запись с использованием пароля, обнаруженного на исследуемом устройстве, без самостоятельного правового основания. Технически такой доступ возможен, юридически — влечёт признание полученных данных недопустимыми и может образовать самостоятельный состав правонарушения.
Фиксация основания доступа отделяет исследование от неправомерного доступа к компьютерной информации. Без неё вопрос о законности получения данных возникнет неизбежно.
15.3 Особенности облачных данных
При работе учитываются свойства, отсутствующие у локальных объектов.
Изменяемость. Содержимое может измениться между обращениями, в том числе действиями владельца.
Неполнота отображения. Веб-интерфейс показывает не все данные: удалённые объекты, версии файлов и журналы доступа могут быть недоступны при обычном просмотре.
Территориальность. Физическое расположение данных может находиться за пределами Российской Федерации.
Зависимость от оператора. Состав и глубина хранения журналов определяются политикой сервиса, а не исполнителем.
Отсутствие данных в облачном сервисе на момент исследования не означает, что их там не было ранее. Вывод об отсутствии допустим только применительно к моменту фиксации.
15.4 Порядок фиксации веб-интерфейса
Работа с веб-интерфейсом производится при непрерывной видеозаписи.
- Адрес сервиса в адресной строке.
- Учётная запись, под которой выполнен вход.
- Дата и время на устройстве исполнителя.
- Часовой пояс, установленный в настройках сервиса.
- Последовательность переходов по разделам.
- Содержимое каждого значимого раздела.
Отображаемое сервисом время нередко приводится к часовому поясу учётной записи, а не исполнителя. Настройка часового пояса в сервисе фиксируется отдельно, до просмотра содержимого.
"В настройках учётной записи установлен часовой пояс UTC+03:00. Отображаемое время сообщений приведено к указанному поясу."
15.5 Приоритет штатного экспорта
При наличии функции выгрузки данных предпочтение отдаётся ей, а не копированию содержимого экрана.
Причина: экспорт содержит метаданные, недоступные при просмотре, и обеспечивает воспроизводимость.
- использованный механизм выгрузки;
- состав запрошенных данных;
- дата и время формирования архива;
- контрольная сумма полученного файла.
Замена экспорта набором снимков экрана. Снимок подтверждает отображение, но не содержит метаданных и не позволяет проверить полноту.
15.6 Фиксация журналов доступа
При наличии в сервисе журнала активности он фиксируется в первую очередь, поскольку глубина его хранения обычно ограничена.
- история входов с указанием даты, времени и адресов;
- перечень устройств, привязанных к учётной записи;
- активные сеансы;
- история изменения параметров безопасности;
- сведения о восстановлении доступа.
Журнал доступа позволяет соотнести действия в учётной записи с конкретными устройствами и адресами. Его содержимое, как правило, удаляется по истечении установленного оператором срока и восстановлению не подлежит.
15.7 Обеспечение целостности облачных данных
Полученные данные подлежат тем же процедурам контроля целостности, что и локальные объекты.
- Сохранить полученные файлы в отдельный каталог.
- Рассчитать контрольные суммы.
- Зафиксировать дату и время получения.
- Указать источник в наименовании каталога.
- Не изменять полученные файлы после расчёта сумм.
Контрольная сумма подтверждает неизменность файла с момента получения, но не подтверждает, что содержимое сервиса соответствовало этому файлу до обращения.
15.8 Разграничение источников данных
Данные, полученные из облачного сервиса, и данные, полученные с устройства, разделяются на всех этапах: при хранении, описании и в выводах.
"Переписка получена в двух видах: экспорт локальной базы приложения с устройства (каталог Device\Messenger) и выгрузка из веб-интерфейса сервиса (каталог Cloud\Messenger). Расхождения между источниками приведены в приложении."
Объединение данных устройства и облака в единый массив. При обнаружении расхождения установить его причину впоследствии невозможно.
15.9 Резервные копии
Резервные копии устройств, хранящиеся в облачных сервисах, нередко содержат данные, удалённые с самого устройства.
- дата создания копии;
- устройство, с которого она создана;
- состав включённых в неё категорий данных;
- версия операционной системы на момент создания.
Дата создания резервной копии определяет момент, к которому относится её содержимое. Соотнесение данных копии с более поздними событиями без учёта этой даты приводит к ошибочным выводам.
15.10 Типичные ошибки при работе с облачными сервисами
Доступ к учётной записи без самостоятельного правового основания.
Изменение состояния учётной записи: прочтение сообщений, удаление сеансов, смена пароля.
Отсутствие фиксации часового пояса сервиса.
Вывод о действиях лица на основании факта входа в учётную запись без учёта возможности совместного использования.
Пропуск журнала активности, срок хранения которого истекает раньше окончания исследования.
15.11 Завершение работы с облачными источниками
- документ, подтверждающий основание доступа;
- видеозапись работы с веб-интерфейсом;
- выгруженные файлы с контрольными суммами;
- сведения о часовом поясе сервиса;
- журнал активности учётной записи;
- описание ограничений и недоступных данных.
15.12 Итоговый принцип
Облачные данные приобретают доказательственное значение при одновременном соблюдении трёх условий: законное основание доступа, зафиксированный момент получения и разграничение с данными устройства. Отсутствие любого из них обесценивает полученный материал независимо от его содержания.
16 Фиксация удаленного доступа, сетевых подключений и серверной инфраструктуры
16.1 Общие положения
Удаленный доступ является одним из наиболее значимых направлений исследования цифровой активности, поскольку позволяет установить:
- факт взаимодействия исследуемого устройства с удаленными ресурсами;
- параметры подключений;
- использованные протоколы;
- временные характеристики соединений;
- связанные учетные данные;
- возможные объекты управления.
При этом сам факт наличия удаленного подключения не подтверждает:
- кто именно осуществлял подключение;
- с какой целью оно выполнялось;
- какие действия были совершены после подключения.
Любые выводы формируются только на основании совокупности цифровых признаков.
16.2 Первичная фиксация сетевого состояния
Перед исследованием удаленных подключений фиксируется текущее состояние сетевой активности устройства.
Win + R → cmd
ipconfig /all
(отображение сетевых интерфейсов, IP-адресов, DNS, шлюзов)
netstat -ano
(отображение активных сетевых соединений и идентификаторов процессов)
route print
(таблица маршрутизации)
arp -a
(таблица известных сетевых устройств)
- результаты выполнения команд;
- дату и время;
- имя устройства;
- используемую учетную запись.
- активные процессы;
- сетевые адреса;
- журналы событий;
- историю подключений.
16.3 Фиксация сохраненных подключений к удаленному рабочему столу
16.3.1. Общие положения
В операционной системе Windows могут сохраняться сведения о ранее использованных подключениях Remote Desktop Protocol (RDP).
- адрес удаленного узла;
- имя подключения;
- параметры клиента;
- сохраненные настройки.
Наличие записи подключения не означает автоматического подтверждения факта успешного входа.
16.3.2. Просмотр истории подключений RDP
Win + R
mstsc
Подключение к удаленному рабочему столу
- список ранее использованных адресов;
- сохраненные параметры;
- имя пользователя (если отображается).
каждая запись фиксируется отдельно.
1.
192.168.1.100
2.
server.company.local
3.
16.10.10.15
"Пользователь подключался к серверу 192.168.1.100."
"В настройках клиента удаленного рабочего стола обнаружена запись подключения к адресу 192.168.1.100."
16.4 Исследование сохраненных RDP-параметров
Информация о сохраненных подключениях может находиться в системном реестре Windows.
Перед исследованием необходимо создать копию соответствующих данных.
HKCU\Software\Microsoft\Terminal Server Client
Servers
Default
- Registry Editor;
- RegRipper;
- Autopsy;
- FTK;
- Magnet AXIOM.
- адрес сервера;
- имя пользователя;
- время изменения записи;
- связанные параметры.
16.5 Фиксация журналов Windows, связанных с удаленным доступом
Журналы событий являются одним из наиболее важных источников подтверждения фактов подключения.
16.5.1. Просмотр журналов событий
Win + R
eventvwr.msc
TerminalServices-RDPClient
Applications and Services Logs
→
Microsoft
→
Windows
→
TerminalServices-RDPClient
→
Operational
TerminalServices-LocalSessionManager
Applications and Services Logs
→
Microsoft
→
Windows
→
TerminalServices-LocalSessionManager
→
Operational
Security
Windows Logs
→
Security
- показать название журнала;
- показать диапазон дат;
- зафиксировать интересующие события;
- сохранить журнал.
16.6 Извлечение файлов журналов Windows
Для последующего анализа рекомендуется сохранить оригинальные файлы журналов.
C:\Windows\System32\winevt\Logs
Security.evtx
Microsoft-Windows-TerminalServices-RDPClient%4Operational.evtx
Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx
Требования к копированию
- исходный путь;
- имя файла;
- размер;
- дата изменения;
- хеш-сумма.
16.7 Фиксация удаленного сервера
Если осуществляется подключение к удаленному серверу, необходимо провести отдельную фиксацию удаленной системы.
- имя компьютера;
- операционную систему;
- пользователя;
- сетевые параметры;
- дату и время;
- часовой пояс.
hostname
systeminfo
ipconfig /all
Фиксация удаленного сервера позволяет исключить неопределенность относительно того, к какому именно объекту выполнялось подключение.
16.8 Фиксация внешнего сетевого адреса
При необходимости устанавливается внешний IP-адрес.
- веб-сервисов определения IP;
- командных средств.
whoer.net
(используется для отображения сетевой информации браузера)
- внешний IP-адрес;
- страну;
- провайдера;
- используемый протокол;
- дополнительные параметры.
ipconfig
фиксирует локальные сетевые параметры.
Внешний IP-адрес не является доказательством личности пользователя.
- организации;
- VPN-сервису;
- прокси;
- мобильному оператору;
- публичной сети.
16.9 Фиксация времени на удаленном сервере
После подключения необходимо проверить параметры времени.
Дата и время Windows
Панель управления →
Дата и время
- дата;
- время;
- часовой пояс;
- параметры синхронизации.
Различие часовых поясов между локальным и удаленным устройством может привести к ошибкам при анализе временной последовательности событий.
16.10 Исследование системных артефактов удаленного доступа
После получения доступа к удаленному серверу допускается исследование:
- журналов событий;
- истории входов;
- учетных записей;
- запущенных процессов;
- файловой системы;
- программного обеспечения.
создается рабочая копия необходимых данных.
- изменять настройки;
- запускать неизвестные программы;
- удалять файлы;
- выполнять очистку системы.
16.11 Исследование корзины удаленного сервера
Удаленные пользователем файлы могут находиться в корзине.
C:\$Recycle.Bin
Корзина Windows
- архивам;
- исполняемым файлам;
- скриптам;
- конфигурационным файлам.
- только на копию;
- с сохранением исходного состояния.
16.12 Фиксация результатов исследования удаленного доступа
- список обнаруженных удаленных подключений;
- параметры RDP;
- журналы событий;
- сетевые параметры;
- сведения об удаленных системах;
- копии значимых файлов;
- хеш-суммы;
- журнал действий.
16.13 Методологические ограничения
- IP-адрес не идентифицирует человека.
- Учетная запись не всегда означает фактического пользователя.
- Сохраненный пароль не подтверждает факт входа.
- История подключения не всегда означает успешную авторизацию.
- Один компьютер может использоваться несколькими лицами.
"Пользователь осуществлял управление удаленным сервером."
"На исследуемом устройстве обнаружены цифровые признаки использования клиента удаленного доступа к серверу с указанным сетевым адресом. Факт и обстоятельства использования требуют оценки совокупности полученных данных."
17 Сетевой анализ и исследование цифровой инфраструктуры
17.1 Общие положения
Современные цифровые преступления, как правило, не ограничиваются одним устройством. Исследуемый компьютер, сервер, учетная запись или вредоносное программное обеспечение являются элементами более сложной цифровой инфраструктуры.
- какие сетевые ресурсы использовались;
- какие соединения выполнялись;
- какие устройства взаимодействовали;
- какие сервисы были доступны;
- какие цифровые объекты связаны между собой.
не установить юридическую оценку действий лица, а выявить и документировать технические факты сетевого взаимодействия.
17.2 Основные объекты сетевого исследования
- IP-адреса;
- доменные имена;
- DNS-записи;
- MAC-адреса;
- сетевые порты;
- протоколы передачи данных;
- VPN-соединения;
- прокси-сервисы;
- удаленные подключения;
- сетевые журналы;
- конфигурационные файлы.
17.3 Фиксация сетевых параметров устройства
Перед проведением анализа необходимо зафиксировать текущую сетевую конфигурацию.
ipconfig /all
Результат фиксируется полностью.
- имя устройства;
- сетевой адаптер;
- IP-адрес;
- маска сети;
- шлюз;
- DNS-серверы;
- DHCP-параметры.
WORKSTATION-01
192.168.1.25
192.168.1.1
8.8.8.8
17.4 Анализ IP-адресов
IP-адрес является техническим идентификатором сетевого подключения.
IP-адрес не является прямым идентификатором человека.
- несколькими пользователями;
- организацией;
- VPN-сервисом;
- мобильным оператором;
- публичной сетью.
- IP-адрес;
- дата;
- время;
- источник обнаружения.
- журналы;
- конфигурации;
- сетевые соединения;
- переписка;
- браузерная история.
17.5 Геолокация IP-адресов
Сервисы определения местоположения IP могут использоваться только как вспомогательный источник.
- GeoIP-базы;
- коммерческие сервисы;
- открытые базы.
- не определяет точный адрес пользователя;
- может ошибаться;
- зависит от актуальности базы.
"По данным GeoIP-сервиса IP-адрес относится к региону X."
"Установлено, что пользователь находился по адресу X."
17.6 Исследование DNS-информации
DNS используется для преобразования доменных имен в IP-адреса.
- A-записи;
- AAAA-записи;
- MX-записи;
- NS-записи;
- TXT-записи;
- история изменения домена.
- nslookup;
- dig;
- Whois;
- Passive DNS.
domain.com
185.xxx.xxx.xxx
17.7 Анализ доменных имен
- дата регистрации;
- регистратор;
- DNS-серверы;
- IP-адреса;
- история изменений.
- Whois;
- DNS History;
- Passive DNS.
регистрация домена на определенное лицо не всегда означает фактическое использование домена этим лицом.
17.8 Исследование сетевых соединений на компьютере
netstat -ano
- локальный адрес;
- удаленный адрес;
- порт;
- идентификатор процесса.
TCP
192.168.1.10:54231
185.xxx.xxx.xxx:443
2340
PID → процесс → файл → пользователь.
17.9 Анализ процессов и сетевой активности
Process Explorer
- определить процесс;
- путь к файлу;
- владельца;
- подпись.
TCPView
- визуально анализировать соединения;
- сопоставлять процессы и адреса.
Wireshark
Используется для анализа сетевого трафика.
17.10 Захват сетевого трафика
При необходимости выполняется запись сетевого взаимодействия.
- Wireshark;
- tcpdump;
- dumpcap.
.pcap
.pcapng
- дата;
- время;
- интерфейс;
- параметры захвата.
17.11 Анализ VPN-соединений
VPN используется для изменения маршрута сетевого подключения.
- наличие VPN-программ;
- конфигурационные файлы;
- журналы подключения;
- время использования.
- WireGuard;
- OpenVPN;
- Cisco AnyConnect;
- NordVPN;
- другие клиенты.
- установленные программы;
- журналы;
- конфигурации;
- сетевые соединения.
17.12 Анализ прокси-сервисов
- системные настройки прокси;
- браузерные настройки;
- конфигурации приложений.
Настройки
Сеть и Интернет
Прокси
netsh winhttp show proxy
- адрес прокси;
- порт;
- время изменения настроек.
17.13 Исследование удаленного доступа
- RDP;
- TeamViewer;
- AnyDesk;
- RustDesk;
- VNC;
- SSH.
- установленное ПО;
- конфигурации;
- журналы;
- время использования;
- удаленные адреса.
AnyDesk
123456789
07.08.2026 12:45
17.14 Построение сетевой схемы
При наличии большого количества объектов рекомендуется создавать граф связей.
Компьютер А
|
|
IP 185.xxx.xxx.xxx
|
|
Сервер Б
|
|
Панель управления В
- устройства;
- адреса;
- время;
- тип связи;
- источник информации.
17.15 Корреляция сетевых данных
Сетевые события необходимо сопоставлять с другими источниками.
12:00
посещение сайта.
12:02
появление файла.
12:05
запуск программы.
12:06
соединение с IP.
Только совокупность позволяет сформировать техническую картину.
17.16 Исследование сетевой инфраструктуры серверов
- открытые порты;
- службы;
- сертификаты;
- веб-интерфейсы;
- журналы.
- Nmap;
- OpenSSL;
- curl;
- браузерные средства.
Любое активное сканирование удаленных систем допускается только при наличии соответствующих полномочий.
17.17 Типичные ошибки сетевого анализа
Отождествление IP-адреса с человеком.
Использование только данных геолокации.
Отсутствие фиксации времени.
Проведение активных действий без разрешения.
Рассмотрение одного сетевого события без контекста.
17.18 Завершение сетевого анализа
- перечень сетевых объектов;
- таблица соединений;
- источники данных;
- временная последовательность;
- сетевые схемы;
- описание ограничений.
17.19 Итоговый принцип
Сетевые данные являются важным источником цифровых следов, но их значение определяется не отдельным адресом или соединением, а совокупностью:
- технических параметров;
- временных данных;
- пользовательских действий;
- файловых артефактов;
- других независимых источников.
Корректный сетевой анализ позволяет восстановить цифровую инфраструктуру события без выхода за пределы технически подтверждаемых фактов.
18 Фиксация вредоносного программного обеспечения, панелей управления и связанных цифровых объектов
18.1 Общие положения
Исследование программного обеспечения, обладающего признаками вредоносной активности, является одним из наиболее сложных направлений цифровой криминалистики.
Основная задача специалиста на этапе фиксации заключается не в установлении виновности лица и не в самостоятельной юридической квалификации обнаруженного программного обеспечения.
Задача состоит в установлении и документировании объективных признаков:
- существования программного объекта;
- его расположения;
- характеристик;
- способа взаимодействия с системой;
- сетевой активности;
- связанных файлов;
- учетных данных;
- инфраструктуры управления.
"Обнаружено преступное программное обеспечение."
"Обнаружен исполняемый файл, имеющий признаки программного обеспечения с потенциально вредоносной функциональностью."
"Обнаружен программный объект, требующий дополнительного исследования."
Отделение технического факта от юридической оценки позволяет исключить оспаривание материалов по причине выхода специалиста за пределы компетенции.
18.2 Первичная фиксация обнаруженного исполняемого файла
При обнаружении потенциально значимого файла запрещается его запуск без отдельного решения и соблюдения специальных мер безопасности.
- имя файла;
- полный путь;
- размер;
- дата создания;
- дата изменения;
- владелец;
- цифровая подпись;
- хеш-сумма.
C:\Users\User\Downloads\service.exe
2 458 624 байта
07.08.2026 11:24
xxxxxxxxxxxxxxxx
Свойства файла
Get-FileHash "C:\path\file.exe" -Algorithm SHA256
- HashMyFiles (NirSoft);
- HashCalc;
- Autopsy;
- FTK;
- X-Ways Forensics.
18.3 Запрет запуска неизвестных исполняемых файлов
Запуск обнаруженного программного обеспечения является потенциально изменяющим воздействием.
- изменение файлов;
- создание новых объектов;
- удаление следов;
- подключение к сети;
- изменение реестра;
- установку дополнительных компонентов.
Практическое правило
- .exe;
- .dll;
- .scr;
- .bat;
- .cmd;
- .ps1;
не запускаются на исследуемом устройстве.
- на копии;
- в изолированной среде;
- на специализированном стенде.
18.4 Фиксация каталогов, связанных с программным обеспечением
При обнаружении подозрительного файла исследуется окружающая файловая структура.
- каталог размещения;
- соседние файлы;
- конфигурационные файлы;
- журналы;
- базы данных;
- вспомогательные библиотеки.
C:\Users\User\AppData\Roaming\Service\
Service.exe
config.json
settings.ini
logs\
data\
Отдельный файл может не содержать достаточной информации.
- исполняемый файл;
- конфигурация;
- журнал;
- сетевые адреса;
- временные данные.
18.5 Исследование архивов и наборов файлов
- программных компонентов;
- конфигураций;
- журналов;
- результатов работы программ.
- имя;
- путь;
- размер;
- временные характеристики;
- хеш.
- структура каталогов;
- список файлов;
- даты;
- размеры;
- расширения.
- архивам с автоматическими именами;
- архивам с временными метками;
- архивам с обозначением стран;
- архивам с именами устройств.
result_US_20260807.zip
device_CA_001.rar
Название файла само по себе не доказывает его назначение.
"Обнаружен архив с именем result_US_20260807.zip."
18.6 Фиксация панелей управления программными комплексами
В случае обнаружения веб-интерфейсов управления программными комплексами необходимо обеспечить максимально полную фиксацию состояния интерфейса.
- адрес страницы;
- способ доступа;
- дата и время;
- учетная запись;
- браузер;
- состояние подключения.
- названием;
- URL;
- содержимым;
- временем отображения.
5–10 секунд.
18.7 Фиксация разделов управления
- список подключенных объектов;
- статистику активности;
- журналы;
- настройки;
- конфигурацию;
- информацию о версиях программных компонентов.
- Devices;
- Bots;
- Clients;
- Logs;
- Statistics;
- Settings;
- Builds.
- количество объектов;
- даты;
- идентификаторы;
- версии;
- статусы.
- критерий сортировки;
- выбранный порядок;
- отображаемый диапазон дат.
"В разделе Devices отображается 154 объекта. Выполнена сортировка по дате первого подключения. Наиболее ранняя дата — 12.03.2025."
- период существования объекта;
- объем данных;
- структуру управления.
18.8 Фиксация настроек программного комплекса
Особое значение имеют параметры сохранения результатов работы.
- настройки каталогов;
- параметры экспорта;
- пути сохранения;
- конфигурационные файлы;
- учетные данные;
- сетевые параметры.
- название параметра;
- значение;
- источник получения информации.
"В разделе Settings обнаружен параметр output_path со значением C:\Data\Reports."
18.9 Фиксация сетевой инфраструктуры управления
При наличии признаков взаимодействия с удаленными ресурсами фиксируются:
- IP-адреса;
- доменные имена;
- порты;
- протоколы;
- время соединений.
netstat -ano
nslookup domain.com
tracert domain.com
- DNS-кэша;
- настроек программ;
- конфигурационных файлов.
Обнаружение сетевого адреса не означает установление владельца ресурса.
- регистрационных данных;
- серверных журналов;
- иных источников.
18.10 Исследование Windows Prefetch
Prefetch содержит информацию о запуске приложений в операционных системах Windows.
C:\Windows\Prefetch
- наличие файлов;
- имена;
- даты;
- количество запусков;
- пути приложений.
WinPrefetchView (NirSoft)
(позволяет просматривать данные Prefetch без ручного анализа файлов).
PROGRAM.EXE-XXXX.pf
15
07.08.2026 10:45
Prefetch может свидетельствовать о запуске программы, однако не всегда позволяет установить:
- кто ее запускал;
- с какой целью;
- какие действия выполнялись после запуска.
18.11 Фиксация системных журналов безопасности
- Security.evtx;
- Application.evtx;
- System.evtx;
- журналы защитного ПО.
eventvwr.msc
- EvtxECmd;
- Timeline Explorer;
- Autopsy.
- идентификатор события;
- дата;
- источник;
- описание;
- связанные объекты.
18.12 Фиксация версии программного обеспечения
При наличии сведений о версии программного комплекса фиксируются:
- версия;
- дата сборки;
- имя разработчика;
- цифровая подпись;
- идентификатор сборки.
Свойства файла →
Подробно
sigcheck.exe file.exe
(утилита Microsoft Sysinternals для анализа цифровых подписей и характеристик файлов).
18.13 Завершение этапа фиксации вредоносных объектов
- перечень обнаруженных программных объектов;
- копии значимых файлов;
- хеш-суммы;
- структура каталогов;
- сведения о панелях управления;
- сетевые параметры;
- журналы;
- данные Prefetch;
- журнал выполненных действий.
19 Анализ временных последовательностей и построение цифровой хронологии событий (Timeline Analysis)
19.1 Общие положения
Одной из основных задач цифровой криминалистики является восстановление последовательности событий, происходивших на исследуемом устройстве.
Отдельный цифровой объект, как правило, не позволяет сделать достоверный вывод о событии.
- наличие исполняемого файла не подтверждает факт его запуска;
- наличие истории браузера не подтверждает выполнение действий на сайте;
- наличие учетной записи не подтверждает использование ее конкретным лицом.
Однако совокупность взаимосвязанных цифровых следов, расположенных во времени, может позволить восстановить последовательность действий.
19.2 Цель построения временной линии
- какие объекты существовали;
- когда они были созданы;
- когда изменялись;
- когда запускались программы;
- когда выполнялись подключения;
- какие действия происходили до и после исследуемого события.
Пример логической связи
- В 10:15 скачан файл:
installer.exe
- В 10:17 появился Prefetch:
INSTALLER.EXE-XXXX.pf
- В 10:18 зарегистрировано сетевое соединение.
- В 10:20 создан каталог:
AppData\Roaming\Service
Отдельно каждый факт имеет ограниченное значение.
- получение файла;
- запуск;
- создание компонентов;
- сетевое взаимодействие.
19.3 Основные источники временных данных
При построении временной линии используются различные источники.
19.3.1. Файловая система
MACB-времена
M — Modified
(время изменения содержимого файла)
A — Access
(время последнего доступа)
C — Created
(время создания записи файла)
B — Birth
(время появления объекта в файловой системе)
- дата;
- время;
- часовой пояс;
- источник получения.
- Windows Explorer;
- PowerShell;
- Autopsy;
- X-Ways;
- FTK.
19.4 Временные данные Windows Prefetch
Prefetch является одним из источников сведений о запуске приложений.
- имя приложения;
- путь;
- количество запусков;
- даты запусков.
APP.EXE
7
07.08.2026 14:31
Prefetch подтверждает наличие признаков запуска приложения.
- лицо, выполнившее запуск;
- цель запуска;
- действия после запуска.
19.5 Анализ журналов событий Windows
Журналы Windows позволяют сопоставлять различные события.
Security.evtx
System.evtx
Application.evtx
TerminalServices-RDPClient
TerminalServices-LocalSessionManager
PowerShell Operational
Windows Defender
- идентификатор события;
- дата;
- время;
- источник;
- описание.
19.6 Анализ времени браузеров
Браузеры содержат большое количество временных данных.
- History;
- Downloads;
- Cookies;
- Cache;
- Sessions.
- посещения;
- загрузки;
- время создания файлов;
- время изменения данных.
14:01
https://example.com
14:05
program.zip
14:07
program.exe
19.7 Анализ времени работы мессенджеров
- экспорт Telegram;
- локальные базы;
- метаданные файлов.
- дата сообщения;
- отправитель;
- вложение;
- время получения.
15:10
Пользователь А отправил архив
15:12
Файл появился в каталоге Downloads
15:15
Файл был запущен
19.8 Анализ временных данных удаленного доступа
- RDP-журналы;
- Security.evtx;
- история подключений;
- сетевые журналы.
- начало подключения;
- завершение;
- адрес источника;
- учетная запись.
12:00
RDP connection
192.168.1.20
Administrator
19.9 Учет часовых поясов
Одна из наиболее частых ошибок — неправильное сопоставление времени.
- часовой пояс устройства;
- настройки автоматической синхронизации;
- время сервера;
- время журналов.
UTC+3
UTC
3 часа
Правило
Все временные данные рекомендуется приводить к единому стандарту:
- UTC;
- либо четко указанному часовому поясу.
19.10 Автоматизированное построение Timeline
При больших объемах данных ручной анализ невозможен.
Plaso / log2timeline
(создание единой временной линии из множества источников).
Autopsy Timeline
(визуальный анализ событий).
Timesketch
(совместный анализ временных последовательностей).
Magnet AXIOM
(автоматизированное извлечение и корреляция артефактов).
19.11 Методика анализа временной линии
Анализ выполняется поэтапно.
Этап 1. Выделение исследуемого периода
- дата начала;
- дата окончания;
- событие, являющееся предметом исследования.
"Исследованию подлежит период с 01.06.2026 по 07.08.2026."
Этап 2. Выбор источников
- файловая система;
- браузеры;
- мессенджеры;
- журналы;
- сетевые данные.
Этап 3. Поиск совпадений
- одинаковое время;
- одинаковые объекты;
- одинаковые адреса;
- одинаковые учетные данные.
Этап 4. Формирование событий
Каждый установленный факт описывается отдельно.
"Пользователь установил вредоносную программу."
"В 12:05 обнаружено создание файла X. В 12:07 зарегистрирован запуск процесса X согласно данным Prefetch. В 12:08 зафиксировано сетевое соединение с адресом Y."
19.12 Установление причинно-следственных связей
Факт
Объективно установленное событие.
"Файл создан 07.08.2026 в 12:05."
Интерпретация
Предположение о значении события.
"Создание файла может быть связано с установкой программного обеспечения."
Вывод
Формируется только при наличии достаточной совокупности данных.
19.13 Типичные ошибки Timeline-анализа
Использование одного источника.
"Файл существует — значит программа использовалась."
Неверно.
Игнорирование часовых поясов.
Смешивание фактов и предположений.
Игнорирование альтернативных объяснений.
- через загрузку;
- через копирование;
- через синхронизацию;
- через резервное восстановление.
19.14 Документирование временной линии
Время
Источник
Событие
Комментарий
12:01
Browser History
Посещение сайта X
Обнаружена запись истории
12:05
File System
Создан файл Y
Путь указан
12:07
Prefetch
Запуск Y
Run count 1
12:08
Network
Соединение Z
IP указан
19.15 Завершение этапа Timeline Analysis
- перечень временных источников;
- единая временная линия;
- таблица событий;
- описание методики;
- указание ограничений;
- выводы с разделением фактов и предположений.
19.16 Итоговый принцип
В цифровой криминалистике значение имеет не отдельный файл, сообщение или запись.
Значение имеет согласованная система цифровых следов.
- разные источники;
- независимые артефакты;
- временные параметры;
- технические признаки
подтверждают одну и ту же последовательность событий.
20 Подготовка экспертного заключения и оформление результатов цифрового исследования
20.1 Общие положения
Результаты цифрового исследования приобретают доказательственное значение только при условии их надлежащего оформления.
Цель итогового документа — не изложение всех обнаруженных технических данных, а формирование проверяемого, последовательного и воспроизводимого описания:
- какие объекты исследовались;
- каким способом они получены;
- какие методы применялись;
- какие факты установлены;
- какие выводы могут быть сделаны;
- какие ограничения существуют.
Экспертное заключение либо отчет специалиста должен позволять другому квалифицированному лицу:
- повторить исследование;
- проверить примененные методы;
- подтвердить полученные результаты;
- выявить возможные ошибки.
20.2 Разделение процессуальных документов
В зависимости от обстоятельств результаты цифрового исследования могут оформляться различными документами.
Заключение эксперта
Формируется лицом, назначенным в качестве эксперта в установленном процессуальном порядке.
- эксперт предупреждается об ответственности;
- исследование проводится по поставленным вопросам;
- выводы формируются в пределах специальных знаний.
Заключение специалиста / справка специалиста
- обнаружение информации;
- консультационная оценка;
- разъяснение технических вопросов.
Отчет о техническом исследовании
Используется для внутреннего документирования либо предварительного анализа.
Важное ограничение
Специалист по цифровой криминалистике не должен подменять собой следователя, суд или иного участника процесса.
- о виновности;
- о наличии состава преступления;
- о мотивах лица;
- о юридической квалификации действий.
20.3 Структура экспертного документа
- Вводная часть.
- Исходные данные.
- Объекты исследования.
- Методика исследования.
- Ход исследования.
- Полученные результаты.
- Анализ результатов.
- Выводы.
- Приложения.
20.4 Вводная часть
- основание проведения исследования;
- лицо или орган, назначивший исследование;
- сведения об эксперте;
- квалификация;
- предупреждение об ответственности (при необходимости);
- поставленные вопросы.
На исследование представлен накопитель информации марки ..., содержащий цифровые данные операционной системы Windows. Перед экспертом поставлены вопросы, касающиеся обнаружения, фиксации и анализа цифровых объектов.
20.5 Описание объектов исследования
Каждый объект должен иметь индивидуальное описание.
- вид объекта;
- производитель;
- модель;
- серийный номер;
- объем;
- состояние;
- способ получения;
- идентификатор копии.
Объект №1
SSD-накопитель
Samsung
500 GB
Evidence01.E01
xxxxxxxxxxxx
20.6 Описание используемого оборудования и программного обеспечения
Необходимо указать средства, которыми выполнялось исследование.
- название программы;
- версия;
- разработчик;
- назначение.
FTK Imager 4.7.0
создание и проверка криминалистических образов.
Причина необходимости
- алгоритмы извлечения;
- формат результата;
- интерпретацию данных.
20.7 Описание методики исследования
- научной обоснованности;
- воспроизводимости;
- соответствия объекту исследования.
- последовательность действий;
- примененные методы;
- ограничения;
- причины выбора методов.
Исследование выполнено путем анализа копии носителя информации. Работа с оригинальным носителем не проводилась. Для извлечения файловой структуры использовалось программное обеспечение X.
20.8 Описание хода исследования
Данный раздел должен содержать последовательность действий.
- получение объекта;
- создание копии;
- проверку целостности;
- извлечение данных;
- анализ артефактов.
"Была проведена проверка компьютера."
Такая формулировка не позволяет воспроизвести исследование.
"Создан побитовый образ накопителя в формате E01. Проверена контрольная сумма SHA-256. Из образа извлечены артефакты браузера Google Chrome: History, Cookies, Login Data."
20.9 Представление результатов
- источник;
- способ получения;
- описание.
"Обнаружено вредоносное ПО."
"В каталоге C:\Users\User\Downloads обнаружен файл sample.exe. Файл имеет размер ..., хеш SHA-256 .... В результате анализа установлено наличие признаков исполняемого программного обеспечения."
20.10 Работа с неопределенностью
Одним из основных требований судебной экспертизы является корректное отражение границ исследования.
Установлено
То, что подтверждено техническими данными.
"В журнале событий обнаружена запись подключения."
Предполагается
Вероятное объяснение.
"Запись может быть связана с использованием удаленного доступа."
Не установлено
То, для чего недостаточно данных.
"Лицо, выполнившее подключение, по представленным данным не установлено."
20.11 Формирование выводов
Выводы должны отвечать на поставленные вопросы.
- краткость;
- конкретность;
- отсутствие предположений без оснований;
- отсутствие юридических оценок.
"Использовалось ли удаленное подключение?"
"На исследуемом устройстве обнаружены записи клиента Remote Desktop, содержащие сведения о подключении к адресу X."
"Пользователь незаконно подключался к серверу X."
20.12 Формирование категорических выводов
Категорический вывод допустим только при достаточной совокупности данных.
"Установлено наличие файла X с указанной контрольной суммой."
"Установлено, что лицо использовало файл X для совершения преступления."
Последний вывод выходит за пределы технического исследования.
20.13 Иллюстрации и приложения
- скриншоты;
- таблицы;
- перечни файлов;
- хеш-листы;
- экспортированные данные;
- журналы;
- схемы.
- номер;
- описание;
- связь с основным текстом.
20.14 Скриншоты в заключении
- источник информации;
- адрес;
- дату и время;
- элементы интерфейса;
- контекст.
обрезанный фрагмент текста без идентификации источника.
20.15 Проверяемость результатов
- возможно ли повторить исследование;
- сохранены ли исходные данные;
- рассчитаны ли хеш-суммы;
- описано ли программное обеспечение;
- разделены ли факты и выводы;
- отсутствуют ли юридические утверждения вне компетенции эксперта.
20.16 Типичные ошибки в экспертных документах
Подмена исследования выводом.
"Обнаружено преступление."
эксперт выходит за пределы компетенции.
Отсутствие описания методики.
невозможно проверить результат.
Использование категоричных формулировок без достаточных данных.
Отсутствие альтернативных объяснений.
Смешивание технических фактов и правовых выводов.
20.17 Итоговый контроль качества заключения
Перед передачей документа необходимо провести внутреннюю проверку.
- логика исследования;
- соответствие вопросов выводам;
- полнота описания;
- корректность терминов;
- наличие ссылок на источники данных;
- отсутствие необоснованных утверждений.
20.18 Итоговый принцип подготовки экспертного документа
Сильное цифровое доказательство строится не на объеме текста и количестве обнаруженных файлов.
- правильное получение;
- сохранение целостности;
- прозрачная методика;
- воспроизводимость;
- корректная интерпретация;
- ограничение выводов пределами установленных фактов.
21 Контроль качества цифрового исследования и внутренняя проверка материалов перед передачей в уголовное производство
21.1 Общие положения
Цифровое исследование считается завершенным не после обнаружения информации, а после подтверждения того, что полученные результаты:
- получены законным и воспроизводимым способом;
- относятся к исследуемому объекту;
- сохранены без изменения;
- корректно интерпретированы;
- могут быть проверены независимым специалистом.
Основная задача контроля качества — выявить ошибки до момента передачи материалов следователю, прокурору, суду либо назначенному эксперту.
Даже технически верное обнаружение информации может потерять доказательственное значение при нарушении процедуры получения, хранения или описания.
21.2 Принцип независимой проверки
Перед передачей материалов рекомендуется проведение внутреннего контроля другим специалистом, который непосредственно не выполнял основную часть исследования.
- выявление методических ошибок;
- проверка логики выводов;
- оценка достаточности доказательств;
- поиск альтернативных объяснений.
- можно ли повторить исследование;
- подтверждаются ли выводы исходными данными;
- не выходит ли специалист за пределы компетенции;
- достаточно ли описаны ограничения.
21.3 Проверка законности получения цифровых объектов
- имеется ли основание для получения данных;
- соблюден ли установленный порядок доступа;
- зафиксированы ли обстоятельства получения;
- отсутствуют ли признаки изменения исходного объекта.
- документы основания;
- сведения о лице, получившем объект;
- дата и время получения;
- место получения;
- способ изъятия или копирования.
21.4 Проверка цепочки хранения доказательства (Chain of Custody)
Цепочка хранения является одним из ключевых элементов оценки достоверности цифрового объекта.
- кому принадлежал объект после получения;
- кто имел доступ;
- где хранился;
- какие операции выполнялись.
Объект №001
07.08.2026 10:15
Получение носителя
Иванов И.И.
07.08.2026 11:30
Создание образа
Петров П.П.
08.08.2026 09:00
Передача эксперту
Сидоров А.А.
Типичный недостаток
"Носитель был передан специалисту."
Недостаточно.
- кто передал;
- кто получил;
- когда;
- в каком состоянии.
21.5 Проверка целостности цифровых объектов
- наличие хеш-суммы;
- соответствие хеш-суммы;
- сохранение исходного файла.
- образы дисков;
- архивы;
- экспортированные данные;
- журналы;
- базы данных;
- отдельные файлы.
Telegram_export.zip
AAAA1111
AAAA1111
Целостность подтверждена.
21.6 Проверка примененных программных средств
- название программы;
- версию;
- источник получения;
- назначение.
- специализированные forensic-инструменты;
- утилиты извлечения паролей;
- инструменты восстановления данных;
- сетевые анализаторы.
Причина
- по-разному интерпретировать артефакты;
- использовать разные алгоритмы;
- формировать разные отчеты.
21.7 Проверка методики исследования
- объекта;
- выбранного метода;
- полученного результата.
"Факт запуска программы."
только наличие файла.
существование файла не доказывает запуск.
- Prefetch;
- журналы событий;
- реестр;
- временные данные;
- сетевые события.
21.8 Анализ альтернативных объяснений
Перед формированием вывода необходимо рассмотреть возможные альтернативы.
tool.exe
- Пользователь скачал файл.
- Файл был автоматически загружен программой.
- Файл был скопирован с другого устройства.
- Файл появился в результате восстановления.
Только после исключения либо оценки альтернатив возможно формирование вывода.
21.9 Проверка связи цифрового объекта с лицом
Одна из наиболее сложных задач — установление связи между цифровыми данными и конкретным человеком.
"В учетной записи Windows обнаружены данные."
"Именно это лицо создало данные."
- учетные записи;
- биометрия;
- видеозаписи;
- журналы доступа;
- сетевые данные;
- показания лиц;
- иные доказательства.
21.10 Проверка формулировок выводов
Перед передачей документа проводится лингвистический контроль.
- эмоциональные формулировки;
- предположения без указания вероятности;
- юридические оценки;
- выводы о виновности.
Пример.
"Обнаружен преступник, использующий вредоносное ПО."
"Обнаружены цифровые объекты, содержащие признаки использования программного обеспечения с потенциально вредоносной функциональностью."
21.11 Проверка полноты фиксации
- видеозаписи процесса;
- журнала действий;
- списка использованных программ;
- исходных файлов;
- хеш-сумм;
- промежуточных результатов;
- итогового отчета.
21.12 Peer Review (экспертная проверка коллегой)
В международной практике цифровой криминалистики применяется независимое рассмотрение результатов другим специалистом.
- исходные данные;
- методику;
- промежуточные результаты;
- выводы.
- служебной запиской;
- листом контроля качества;
- заключением проверяющего.
21.13 Подготовка к судебному исследованию
Перед возможным судебным рассмотрением специалист должен подготовиться к вопросам защиты.
Каким образом получены данные?
- источник;
- процедуру;
- контроль целостности.
Можно ли было изменить данные?
- какие меры защиты применялись;
- каким образом контролировалась целостность.
Почему можно доверять результатам?
- применена проверяемая методика;
- сохранены исходные данные;
- результаты воспроизводимы.
Могло ли другое лицо выполнить действия?
Ответ должен основываться на фактах, а не предположениях.
21.14 Подготовка к допросу специалиста или эксперта
Факт
То, что непосредственно обнаружено.
Метод
То, каким способом получено.
Интерпретация
Какое значение может иметь результат.
Что невозможно установить.
"Доказывает ли найденный файл совершение преступления?"
"Сам факт обнаружения файла устанавливает наличие данного объекта. Оценка его значения возможна только в совокупности с другими обстоятельствами."
21.15 Итоговый чек-лист качества
Получение
- законность доступа;
- идентификация объекта;
- фиксация состояния.
Сохранность
- создана копия;
- рассчитаны хеш-суммы;
- сохранена цепочка хранения.
Исследование
- описана методика;
- указаны инструменты;
- сохранены результаты.
Выводы
- основаны на фактах;
- не превышают компетенцию;
- учитывают ограничения.
21.16 Итоговый принцип контроля качества
Цифровое доказательство должно выдерживать проверку по трем вопросам:
- Откуда оно получено?
Должно быть понятно происхождение объекта.
- Не изменено ли оно?
Должна существовать возможность проверки целостности.
- Что именно оно доказывает?
Вывод должен соответствовать фактическим данным.
Материал, который не отвечает этим требованиям, может быть технически интересным, но обладает сниженной доказательственной ценностью.
22 Практические протоколы фиксации, контрольные листы и рабочие формы
22.1 Общие положения
Настоящий раздел содержит унифицированные формы, предназначенные для практического применения при проведении мероприятий по фиксации, получению, исследованию и передаче цифровых объектов.
- обеспечить единообразие действий специалистов;
- исключить пропуск обязательных этапов;
- обеспечить документирование происхождения цифровых данных;
- повысить доказательственную устойчивость полученных материалов.
Формы могут применяться как самостоятельно, так и в составе материалов проверки, расследования или экспертного исследования.
22.2 Протокол первичной фиксации цифрового объекта
ПРОТОКОЛ № ______
- Общие сведения
___ __________ 20___ года
__:__
- Сведения об объекте
- персональный компьютер
- ноутбук
- сервер
- мобильное устройство
- внешний накопитель
- сетевое устройство
- иное:
- Внешнее состояние объекта
- без повреждений
- имеются повреждения
- клавиатура
- мышь
- внешние накопители
- сетевые кабели
- иное
- Состояние устройства при получении
- включено
- выключено
- неизвестно
- Первичные действия
- фотофиксация
- видеозапись
- отключение сети
- создание образа
- другое
22.3 Журнал действий специалиста
ЖУРНАЛ № ______
№
Дата/время
Действие
Результат
Исполнитель
1
2
3
Требования к заполнению
Запись должна выполняться непосредственно после действия.
- восстановление журнала задним числом;
- описание нескольких действий одной общей записью;
- использование неопределенных формулировок.
"Проведен осмотр компьютера."
"В 12:15 открыт каталог C:\Users\User\Downloads. Обнаружен файл archive.zip размером 150 МБ."
22.4 Лист контроля видеозаписи
ПРОТОКОЛ ВИДЕОФИКСАЦИИ
- Bandicam
- Xbox Game Bar
- OBS Studio
- другое
- запись воспроизводится;
- отсутствуют повреждения;
- последовательность действий сохранена;
- звук присутствует (если требуется).
22.5 Лист расчета контрольных сумм
ПРОТОКОЛ ХЕШИРОВАНИЯ
- SHA-256
- SHA-512
- MD5
- другое
22.6 Карта цепочки хранения цифрового объекта
CHAIN OF CUSTODY
Дата
Передал
Получил
Цель передачи
Подпись
22.7 Контрольный лист исследования компьютера
ЭТАП 1. Первичная фиксация
- выполнена видеозапись;
- зафиксировано имя устройства;
- зафиксирован пользователь;
- зафиксировано время;
- сохранено состояние экрана.
ЭТАП 2. Системная информация
- имя компьютера;
- версия Windows;
- пользовательские учетные записи;
- часовой пояс;
- сетевые параметры.
ЭТАП 3. Пользовательские данные
- рабочий стол;
- документы;
- загрузки;
- браузеры;
- мессенджеры.
ЭТАП 4. Системные артефакты
- Prefetch;
- Event Logs;
- Registry;
- RDP;
- автозагрузка.
22.8 Контрольный лист исследования браузеров
- открытые вкладки;
- история посещений;
- загрузки;
- сохраненные пароли;
- закладки;
- cookies;
- расширения.
22.9 Контрольный лист исследования удаленного доступа
- Remote Desktop;
- сохраненные подключения;
- RDP-клиенты;
- журналы событий;
- сетевые параметры.
22.10 Контрольный лист исследования Telegram
- номер телефона;
- username;
- профиль;
- список чатов;
- группы;
- каналы;
- настройки удаления аккаунта.
- HTML
- JSON
22.11 Контрольный лист исследования файлов
22.12 Контрольный лист анализа вредоносного программного обеспечения
Важно
Исследование подозрительных файлов выполняется только в безопасной среде.
- запуск неизвестных файлов на исследуемом устройстве;
- подключение исследуемой системы к рабочей сети;
- открытие подозрительных вложений без защиты.
- имя файла;
- расположение;
- размер;
- хеш;
- цифровая подпись;
- дата создания;
- признаки упаковки;
- сетевые признаки.
- VirusTotal (при отсутствии ограничений конфиденциальности);
- YARA;
- PE-bear;
- Detect It Easy;
- Cuckoo Sandbox;
- CAPE Sandbox.
22.13 Контрольный лист подготовки материалов к передаче
- сформирован перечень объектов;
- каждый объект имеет идентификатор;
- рассчитаны хеш-суммы;
- создана копия;
- оригинал сохранен;
- заполнена цепочка хранения;
- подготовлены приложения;
- проверено воспроизведение файлов.
22.14 Итоговый акт завершения цифровой фиксации
АКТ ЗАВЕРШЕНИЯ
проведена фиксация цифровых объектов.
22.15 Итоговый принцип применения форм
Формы являются не заменой профессиональной оценки, а инструментом обеспечения процессуальной дисциплины.
- установить происхождение информации;
- показать порядок получения;
- обеспечить проверяемость;
- исключить сомнения в достоверности.
23 Статус документа, порядок утверждения и пересмотра
23.1 Общие положения
Настоящий раздел определяет, кем принят Стандарт, на кого он распространяется, как устанавливается действующая редакция и в каком порядке вносятся изменения.
Без этих сведений невозможно установить, является ли имеющийся текст актуальным, — а значит, невозможно и сослаться на него в процессуальном документе.
23.2 Обозначение и идентификация
Стандарт идентифицируется обозначением вида ВКСЭ-СТ-NN-ГГГГ, где:
- ВКСЭ — обозначение разработчика;
- СТ — вид документа (стандарт);
- NN — порядковый номер;
- ГГГГ — год утверждения редакции.
При ссылке на Стандарт указывается полное обозначение с годом редакции. Ссылка без указания года не позволяет установить применённую версию.
"Исследование выполнено с применением методических положений Стандарта ВКСЭ-СТ-01-2026."
23.3 Разработчик и правообладатель
Разработчиком настоящего Стандарта является АНО «Высшая коллегия судебных экспертов».
Документ размещается в открытом доступе. Воспроизведение и применение допускаются со ссылкой на разработчика и обозначение документа.
23.4 Порядок утверждения
Стандарт разрабатывается Экспертным советом Коллегии и утверждается решением Высшей коллегии.
- Разработка проекта Экспертным советом.
- Обсуждение проекта участниками Коллегии.
- Рассмотрение поступивших замечаний.
- Утверждение решением Высшей коллегии.
- Опубликование утверждённой редакции.
До утверждения документ имеет статус проекта. Проект может применяться как методический материал, но ссылка на него как на действующий стандарт Коллегии некорректна.
23.5 Действующая редакция
Действующей признаётся редакция, опубликованная на официальном сайте Коллегии.
- обозначение с годом;
- дату утверждения;
- сведения об органе, принявшем решение;
- перечень изменений относительно предыдущей редакции.
Применение сохранённой ранее копии документа без сверки с опубликованной редакцией. Методические положения меняются вслед за практикой и изменением законодательства.
23.6 Основания для пересмотра
Пересмотр производится при наступлении любого из обстоятельств:
- изменение законодательства Российской Федерации, затрагивающее положения Стандарта;
- формирование судебной практики, требующей уточнения методических подходов;
- появление новых технологий, типов устройств либо программных средств;
- выявление в тексте противоречий, неточностей либо пробелов;
- поступление обоснованных замечаний участников Коллегии.
23.7 Виды изменений
Изменение. Уточнение отдельных положений без пересмотра структуры. Обозначение сохраняется, указывается номер изменения.
Новая редакция. Существенная переработка. Присваивается новый год в обозначении.
Отмена. Прекращение применения с указанием документа, заменяющего отменённый, либо без такового.
23.8 Порядок внесения замечаний
Замечания к настоящему Стандарту направляются в Коллегию любым участником, а равно иным специалистом.
- ссылку на конкретный пункт;
- описание выявленной проблемы;
- обоснование, включая ссылку на нормативный акт, методику либо практику;
- предлагаемую формулировку при её наличии.
Открытый порядок внесения замечаний отличает профессиональный стандарт от документа, составленного узкой группой лиц. Возможность проверить, как формировались методические положения, повышает доверие к результатам, полученным с их применением.
23.9 Соотношение редакций при производстве исследования
Исследование выполняется по редакции, действовавшей на момент его производства.
Последующее изменение Стандарта не влечёт пересмотра ранее выполненных исследований и само по себе не является основанием для сомнений в их результатах.
В экспертном документе указывается обозначение редакции, применённой при производстве исследования. Это исключает вопрос о применении положений, принятых позднее.
23.10 Итоговый принцип
Стандарт сохраняет ценность, пока за ним стоит понятный порядок: кто его принял, когда, что изменилось и как внести замечание. Документ без этих сведений остаётся текстом, но перестаёт быть стандартом.
Нашли неточность или считаете, что требование стоит уточнить? Замечания участников Коллегии учитываются при подготовке следующей редакции.