Бесплатная консультация +7 918 019-09-59 info@вксэ.рф
ВКСЭ-СТ-01-2026 Действует

Фиксация и изъятие цифровой информации

Единый порядок обнаружения, фиксации, копирования, проверки целостности и передачи цифровой информации — от первых десяти минут работы с устройством до передачи материалов. 23 раздела, готовые протоколы и контрольные листы, разбор типичных ошибок.

Полное наименование

Стандарт проведения фиксации и изъятия цифровой информации при производстве процессуальных действий и судебно-экспертных исследований

Редакция2026
Разделов24
Утверждён23.07.2026

Предисловие

Настоящий Стандарт описывает единый порядок подготовки, проведения, документирования и контроля действий, связанных с обнаружением, фиксацией, получением, копированием, сохранением и передачей цифровой информации, имеющей значение для уголовного, гражданского, административного либо арбитражного судопроизводства.

Положения настоящего Стандарта основаны на принципах неизменности цифровой информации, прослеживаемости происхождения цифровых объектов, воспроизводимости результатов, непрерывности документирования выполняемых действий и сохранения доказательственного значения полученных материалов.

Статус документа

Настоящий Стандарт является профессиональным документом АНО «Высшая коллегия судебных экспертов» и не относится к нормативным правовым актам. Он не устанавливает обязанностей для лиц, не являющихся участниками Коллегии, и не заменяет процессуальное законодательство.

Для участников Коллегии, принявших Кодекс эксперта ВКСЭ, положения настоящего Стандарта являются профессиональным обязательством: соответствие им проверяется при аттестации и при рассмотрении обращений о качестве выполненных исследований.

Для всех остальных специалистов — сотрудников правоохранительных органов, экспертов государственных и негосударственных учреждений, юристов, адвокатов и организаций — настоящий Стандарт носит рекомендательный характер и может применяться как методическая основа полностью либо в части.

Соотношение с законодательством

Процессуальное законодательство, судебное решение, постановление о производстве следственного действия и письменное поручение руководителя имеют приоритет над положениями настоящего Стандарта во всех случаях без исключения.

Настоящий Стандарт не ограничивает применение иных методов исследования, если они отвечают критериям законности, научной обоснованности, воспроизводимости и обеспечивают сохранение доказательственного значения результата.

Отступления от описанного порядка

Описанный порядок рассчитан на типовые условия. Отступление от него допустимо, когда исполнение объективно невозможно вследствие особенностей исследуемого объекта, угрозы утраты цифровой информации либо иных обстоятельств.

Само по себе отступление не порочит результат. Результат обесценивает нефиксируемое отступление: если причина не отражена в журнале действий, протоколе либо ином документе фиксации, восстановить обоснованность решения впоследствии невозможно.

Как пользоваться документом

Настоящий Стандарт рассчитан на два способа применения.

Как учебный материал — при последовательном изучении: разделы 1–4 объясняют принципы, разделы 5–19 разбирают конкретные действия, разделы 20–22 посвящены оформлению результата и самопроверке.

Как рабочий справочник — при обращении к отдельному разделу непосредственно во время работы. Раздел 5 содержит порядок первых действий, раздел 22 — готовые формы и контрольные листы.

Каждый раздел завершается контрольным перечнем либо итоговым принципом, позволяющим быстро проверить полноту выполненного.

1 Общие положения

1.1 Назначение Стандарта

Настоящий Стандарт устанавливает единый порядок обнаружения, фиксации, получения, копирования, документирования, проверки целостности, хранения и передачи цифровой информации, имеющей значение для установления обстоятельств, подлежащих доказыванию при производстве уголовных, гражданских, административных и арбитражных дел, а также при проведении судебно-экспертных исследований, процессуальных проверок и иных мероприятий, предусмотренных законодательством Российской Федерации.

Положения настоящего Стандарта направлены на обеспечение сохранности цифровой информации, минимизацию воздействия на исследуемые объекты, воспроизводимость результатов, прослеживаемость происхождения цифровых объектов и возможность последующей проверки выполненных действий любым компетентным специалистом.

Настоящий Стандарт определяет последовательность действий исполнителя от момента начала взаимодействия с исследуемым объектом до передачи полученных материалов лицу, уполномоченному осуществлять их дальнейшее процессуальное использование.

Как это делается

Настоящий Стандарт применяется независимо от категории уголовного дела либо вида цифрового носителя информации.

Стандарт может использоваться при работе с
  • персональными компьютерами;
  • ноутбуками;
  • серверами;
  • виртуальными машинами;
  • мобильными устройствами;
  • съемными носителями информации;
  • облачными сервисами;
  • удаленными вычислительными ресурсами;
  • веб-интерфейсами информационных систем;
  • корпоративными информационными системами;
  • учетными записями пользователей;
  • цифровыми журналами событий;
  • электронной перепиской;
  • мессенджерами;
  • электронной почтой;
  • иными цифровыми объектами.
Почему это важно для суда

Единый порядок выполнения действий обеспечивает сопоставимость результатов, исключает произвольное изменение последовательности фиксации и позволяет установить происхождение каждого цифрового объекта, полученного в ходе процессуальных действий.

1.2 Область применения

Настоящий Стандарт применяется при проведении

осмотров мест происшествия;

осмотров предметов и документов;

осмотров компьютерной техники;

обысков;

выемок;

оперативно-розыскных мероприятий в случаях, предусмотренных законодательством;

судебных компьютерно-технических экспертиз, назначаемых в уголовном, гражданском, арбитражном и административном судопроизводстве;

экспертиз и исследований, выполняемых по договору с заинтересованным лицом вне рамок судебного дела, включая досудебные исследования;

осмотра доказательств в порядке обеспечения доказательств нотариусом либо судом;

исследований цифровой информации специалистами;

служебных проверок;

внутренних расследований организаций;

иных мероприятий, связанных с фиксацией цифровой информации.

Разграничение

Правовое положение исполнителя в перечисленных случаях различается, и настоящий Стандарт этого различия не устраняет.

Государственный судебный эксперт действует в рамках Федерального закона №73-ФЗ в полном объёме.

Негосударственный судебный эксперт, привлечённый по определению суда либо постановлению следователя, — в объёме, определённом статьёй 41 указанного закона и соответствующим процессуальным кодексом.

Специалист, выполняющий исследование по договору вне рамок дела, процессуальным статусом эксперта не обладает, и результат его работы приобретает доказательственное значение по правилам, установленным для письменных доказательств.

Технические положения настоящего Стандарта одинаковы во всех трёх случаях. Различаются процессуальная форма результата и объём предупреждений, включаемых в итоговый документ.

Как это делается

Настоящий Стандарт может применяться полностью либо частично в зависимости от особенностей исследуемого объекта, объёма предполагаемых действий, процессуального основания и наличия технической возможности выполнения отдельных процедур.

Применение части положений не влечёт снижения качества результата при условии, что невыполненные этапы и причины их невыполнения отражены в итоговом документе.

Как это делается

Если выполнение какого-либо из описанных действий невозможно вследствие технических ограничений, отсутствия соответствующих полномочий либо угрозы уничтожения цифровой информации, исполнитель не исключает данный этап без документирования.

Факт невозможности выполнения действия отражается в журнале фиксации с указанием причины.

Пример записи

«Получение дампа оперативной памяти не производилось ввиду отсутствия возможности установки специализированного программного обеспечения без изменения содержимого исследуемого носителя.»

Частая ошибка

Недопустимо пропускать этап фиксации без отражения причин такого решения.

Отсутствие информации о причине пропуска значительно снижает воспроизводимость исследования.

1.3 Основные цели фиксации цифровой информации

Основной целью выполнения действий, предусмотренных настоящим Стандартом, является получение достоверной цифровой информации с сохранением ее доказательственных свойств.

В процессе выполнения работ обеспечиваются

сохранность первоначального состояния цифровых объектов;

максимально возможную неизменность исследуемой среды;

полную фиксацию выполняемых действий;

возможность повторной проверки результатов;

прослеживаемость происхождения каждого цифрового объекта;

контроль целостности полученных файлов;

непрерывность документирования выполняемых действий.

При наличии нескольких способов получения одинаковой информации предпочтение отдается способу, оказывающему наименьшее воздействие на исследуемый объект.

Как это делается

Например, если сведения могут быть получены путем просмотра существующего журнала событий, не допускается предварительное выполнение действий, способных изменить его содержимое без объективной необходимости.

Если возможно экспортировать журнал штатными средствами операционной системы, предпочтение должно отдаваться экспорту, а не копированию отдельных записей вручную.

При наличии функции экспорта данных допускается использовать именно экспорт как наиболее полный и воспроизводимый способ получения информации.

Почему это важно для суда

Соблюдение принципа минимального воздействия позволяет впоследствии подтвердить, что обнаруженная информация существовала на исследуемом объекте до начала процессуальных действий, а не была создана либо изменена в процессе исследования.

1.4 Основополагающие принципы

При выполнении работ исполнитель руководствуется следующими принципами:

Законность. Все действия выполняются исключительно в пределах предоставленных полномочий и в соответствии с требованиями законодательства Российской Федерации.

Объективность. Фиксации подлежит вся обнаруженная информация, имеющая отношение к предмету исследования, независимо от того, подтверждает она предполагаемую версию либо противоречит ей.

Полнота. Получаемая информация должна обеспечивать возможность последующего самостоятельного анализа без обязательного повторного обращения к исследуемому объекту.

Воспроизводимость. Последовательность действий должна быть документирована таким образом, чтобы другой специалист мог повторить процедуру и получить сопоставимые результаты.

Прослеживаемость. Для каждого цифрового объекта должно быть возможно установить источник происхождения, время получения, способ получения, исполнителя и контрольную хеш-сумму.

Минимальное воздействие. Любое изменение исследуемой системы допускается только при невозможности достижения цели менее инвазивным способом.

Контроль целостности. Все цифровые объекты, полученные в ходе фиксации, подлежат проверке с использованием криптографических хеш-функций.

Как это делается

Перед выполнением каждого действия исполнитель должен задать себе три вопроса:

  1. Изменит ли данное действие состояние исследуемой системы?
  2. Существует ли менее инвазивный способ получения той же информации?
  3. Будет ли другой специалист способен повторить мои действия, используя только журнал фиксации и видеозапись?

Если хотя бы на один из вопросов получен отрицательный ответ, целесообразность выполнения действия подлежит дополнительной оценке до его начала.

Проверьте себя

По завершении изучения настоящей главы исполнитель должен понимать, что целью настоящего Стандарта является не поиск доказательств виновности, а объективная фиксация цифровой обстановки с соблюдением принципов законности, неизменности, воспроизводимости и прослеживаемости. Именно эти свойства определяют последующую доказательственную ценность полученных цифровых материалов.

2 Нормативная основа

2.1 Общие положения

При разработке и применении настоящего Стандарта использованы положения нормативных правовых актов Российской Федерации, международных стандартов и методических документов, регулирующих вопросы работы с цифровой информацией, электронными доказательствами, информационной безопасностью и судебной экспертизой.

Применение настоящего Стандарта осуществляется с учетом действующей редакции нормативных документов на момент проведения конкретных действий.

В случае изменения законодательства Российской Федерации положения настоящего Стандарта подлежат актуализации в части, затронутой такими изменениями.

2.2 Нормативные правовые документы Российской Федерации

При выполнении действий по фиксации цифровой информации учитываются положения следующих нормативных документов:

Конституция Российской Федерации в части соблюдения прав и свобод человека и гражданина, включая право на неприкосновенность частной жизни, тайну переписки, телефонных переговоров и иных сообщений.

Уголовно-процессуальный кодекс Российской Федерации в части порядка собирания, проверки и оценки доказательств, производства следственных действий, привлечения специалистов и назначения судебных экспертиз.

Гражданский процессуальный кодекс Российской Федерации в части порядка назначения экспертизы, представления и исследования письменных и вещественных доказательств, содержания заключения эксперта.

Арбитражный процессуальный кодекс Российской Федерации в части назначения экспертизы по делам, связанным с предпринимательской деятельностью, порядка представления доказательств и требований к заключению эксперта.

Кодекс административного судопроизводства Российской Федерации в части назначения экспертизы и оценки заключения эксперта по административным делам.

Кодекс Российской Федерации об административных правонарушениях в части порядка получения доказательств, назначения экспертизы и привлечения специалиста по делам об административных правонарушениях.

Федеральный закон от 31.05.2001 №73-ФЗ "О государственной судебно-экспертной деятельности в Российской Федерации" в части независимости эксперта, научной обоснованности применяемых методов и оформления результатов исследования. В отношении лиц, не являющихся государственными судебными экспертами, положения указанного закона применяются в объёме, определённом его статьёй 41.

Федеральный закон от 27.07.2006 №149-ФЗ "Об информации, информационных технологиях и о защите информации" в части определения понятий информации, информационных систем и требований к обращению с информацией.

Федеральный закон от 27.07.2006 №152-ФЗ "О персональных данных" в части обработки и защиты персональной информации, содержащейся в цифровых объектах.

Федеральный закон от 06.04.2011 №63-ФЗ "Об электронной подписи" в части вопросов подтверждения авторства и целостности электронных документов.

Как это делается

Перед началом работ исполнитель определяет процессуальное основание проведения действий.

В журнале фиксации указываются
  • вид выполняемого действия;
  • документ, являющийся основанием проведения действия;
  • должностное лицо, поручившее проведение действий;
  • состав участников;
  • дата и время начала.
Пример

Основание: постановление о производстве судебной компьютерно-технической экспертизы №___ от "" ______ 20 года.

или

Основание: протокол осмотра места происшествия от "" ______ 20 года.

Почему это важно для суда

Фиксация основания проведения работ позволяет установить законность происхождения цифровой информации и исключает неопределенность относительно обстоятельств ее получения.

2.3 Международные стандарты и методические документы

При разработке процедур цифровой фиксации учитываются положения международных стандартов и методических документов в области цифровой криминалистики.

К основным документам относятся

ISO/IEC 27037 Information technology — Security techniques — Guidelines for identification, collection, acquisition and preservation of digital evidence.

Документ устанавливает основные принципы обнаружения, получения и сохранения цифровых доказательств.

ISO/IEC 27041 Information technology — Security techniques — Guidance on assuring suitability and adequacy of incident investigative method.

Определяет требования к обеспечению пригодности и надежности методов расследования цифровых инцидентов.

ISO/IEC 27042 Information technology — Security techniques — Guidelines for the analysis and interpretation of digital evidence.

Определяет подходы к анализу и интерпретации цифровых доказательств.

ISO/IEC 27043 Information technology — Security techniques — Incident investigation principles and processes.

Определяет общие принципы проведения расследований цифровых инцидентов.

NIST Special Publication 800-86 Guide to Integrating Forensic Techniques into Incident Response.

Содержит рекомендации по применению методов компьютерной криминалистики при работе с цифровыми системами.

NIST Special Publication 800-101 Mobile Device Forensics.

Определяет подходы к исследованию мобильных устройств.

Как это делается

Указанные документы не заменяют требования законодательства Российской Федерации и применяются как методологическая основа при выборе способов фиксации, получения и анализа цифровой информации.

Например
  • ISO/IEC 27037 применяется при определении порядка получения цифрового объекта;
  • ISO/IEC 27042 применяется при анализе полученных данных;
  • NIST SP 800-101 применяется при работе с мобильными устройствами.
Почему это важно для суда

Использование признанных международных подходов позволяет обосновать научную и техническую состоятельность примененных методов исследования.

В случае судебного рассмотрения вопроса о достоверности полученных материалов наличие описанной методики позволяет подтвердить, что действия выполнялись в соответствии с общепринятыми принципами цифровой криминалистики.

2.4 Применяемые программные средства

Программные средства, используемые при фиксации цифровой информации, должны обеспечивать:

  • возможность идентификации версии программного продукта;
  • возможность повторного выполнения аналогичных действий;
  • сохранение результатов работы;
  • отсутствие необоснованного изменения исходных данных;
  • возможность документирования процесса получения информации.

Использование конкретного программного продукта не является обязательным условием применения настоящего Стандарта.

Выбор программного средства осуществляется исполнителем исходя из:

  • типа исследуемого объекта;
  • поставленной задачи;
  • доступности программного обеспечения;
  • требований к сохранению целостности данных.
Как это делается

Для выполнения отдельных операций могут использоваться следующие классы программных средств:

Средства получения образов носителей
  • FTK Imager;
  • Magnet Acquire;
  • X-Ways Forensics;
  • EnCase Forensic;
  • Autopsy / Sleuth Kit.
Средства расчета хеш-сумм
  • PowerShell Get-FileHash;
  • HashMyFiles;
  • QuickHash;
  • встроенные функции forensic-комплексов.
Средства анализа системных артефактов Windows
  • Registry Explorer;
  • RegRipper;
  • EvtxECmd;
  • PECmd;
  • WinPrefetchView;
  • Autoruns.
Средства фиксации экрана
  • OBS Studio;
  • Bandicam;
  • Xbox Game Bar;
  • иные средства непрерывной видеозаписи.
Средства анализа браузеров
  • BrowsingHistoryView;
  • ChromeCacheView;
  • NirSoft WebBrowserPassView;
  • штатные средства браузеров;
  • forensic-комплексы.
Средства анализа мобильных устройств
  • Cellebrite UFED;
  • Magnet AXIOM;
  • Oxygen Forensic Detective;
  • Belkasoft Evidence Center.
Ограничение

Использование программных средств, предназначенных для восстановления, изменения или обхода механизмов защиты учетных данных, допускается только при наличии соответствующих полномочий и при обязательной фиксации:

  • наименования программы;
  • версии программы;
  • времени использования;
  • выполненных действий;
  • полученного результата.
Частая ошибка

Недопустимо использовать неизвестные программные средства, загруженные из непроверенных источников, если их применение может изменить исследуемые данные либо поставить под сомнение происхождение полученного результата.

Проверьте себя

До начала практической работы исполнитель должен обеспечить наличие:

  • выбранного программного инструментария;
  • средств видеозаписи;
  • средств хранения результатов;
  • средства вычисления контрольных хеш-сумм;
  • журнала фиксации действий.

2.5 Соотношение с законодательством

При возникновении противоречий между положениями настоящего Стандарта и обязательными требованиями законодательства Российской Федерации применяются требования законодательства.

Настоящий Стандарт не ограничивает применение иных методов исследования, если они соответствуют требованиям законности, научной обоснованности, воспроизводимости и обеспечивают сохранение доказательственного значения полученных результатов.

3 Термины, определения и сокращения

3.1 Общие положения

В настоящем Стандарте применяются термины и определения, установленные законодательством Российской Федерации, международными стандартами в области информационной безопасности и цифровой криминалистики, а также термины, используемые в практике судебных компьютерно-технических исследований.

Термины настоящего раздела используются исключительно в значении, определенном настоящим Стандартом.

При проведении процессуальных действий и судебных экспертиз допускается применение иных терминов, если это обусловлено требованиями нормативных документов, однако используемые понятия должны быть однозначно раскрыты в соответствующих документах фиксации.

3.2 Основные термины

3.2.1. Цифровая информация

Цифровая информация — сведения, представленные в форме данных, пригодных для обработки, хранения или передачи с использованием технических средств вычислительной техники.

К цифровой информации относятся
  • файлы;
  • записи баз данных;
  • сообщения электронной почты;
  • сообщения мессенджеров;
  • журналы событий;
  • настройки программного обеспечения;
  • сведения о работе операционной системы;
  • сетевые данные;
  • метаданные;
  • сведения об учетных записях;
  • иные данные, существующие в цифровой форме.
Как это делается

При проведении фиксации подлежат учету не только пользовательские файлы, но и системные данные, которые могут подтверждать:

  • факт создания или изменения файла;
  • факт запуска программы;
  • факт входа пользователя;
  • факт подключения к удаленному ресурсу;
  • факт передачи информации;
  • параметры функционирования устройства.
Пример

Файл документа может содержать текстовую информацию, а журнал операционной системы — сведения о времени его открытия, изменения или копирования.

Почему это важно для суда

Цифровая информация может иметь значение не только как содержание файла, но и как источник сведений об обстоятельствах его возникновения, использования и изменения.

3.2.2. Цифровой объект

Цифровой объект — самостоятельная единица цифровой информации, имеющая идентифицируемое происхождение и возможность фиксации.

К цифровым объектам относятся
  • отдельный файл;
  • каталог;
  • раздел диска;
  • образ накопителя;
  • электронное сообщение;
  • учетная запись;
  • веб-страница;
  • запись журнала событий;
  • база данных;
  • виртуальная машина;
  • содержимое оперативной памяти.
Как это делается

Каждый цифровой объект, полученный в ходе работы, должен иметь:

  • уникальное обозначение;
  • источник происхождения;
  • дату и время получения;
  • способ получения;
  • сведения об исполнителе;
  • контрольное значение целостности.
Пример обозначения

CASE-2026-001

EVIDENCE-001

IMAGE-LAPTOP-01

HASH-SHA256

3.2.3. Исследуемый объект

Исследуемый объект — материальный либо виртуальный носитель информации, с которым осуществляется работа в рамках фиксации или исследования.

К исследуемым объектам относятся
  • персональный компьютер;
  • сервер;
  • мобильное устройство;
  • жесткий диск;
  • SSD-накопитель;
  • USB-устройство;
  • облачный ресурс;
  • виртуальная машина;
  • сетевой ресурс.
Как это делается

До начала действий исследуемый объект должен быть идентифицирован.

Фиксируются
  • производитель;
  • модель;
  • серийный номер;
  • внешний вид;
  • состояние;
  • подключенные устройства;
  • отображаемые идентификаторы.
При работе с компьютером дополнительно фиксируются
  • имя устройства;
  • пользовательская учетная запись;
  • операционная система;
  • дата и время системы;
  • часовой пояс.

3.2.4. Оригинал цифровой информации

Оригинал цифровой информации — первоначальное состояние цифрового объекта, существующее до проведения действий по его копированию, извлечению или анализу.

Оригиналом может являться
  • содержимое физического накопителя;
  • состояние оперативной памяти;
  • содержимое работающей информационной системы;
  • данные удаленного ресурса;
  • электронный документ.

Важное положение

В отличие от материальных объектов, цифровой оригинал не всегда возможно физически изъять без изменения состояния системы.

В связи с этим целью цифровой фиксации является не обязательное сохранение физического носителя, а обеспечение возможности доказать:

  • что информация существовала;
  • где она находилась;
  • каким способом была получена;
  • что после получения она не была изменена.

3.2.5. Цифровая копия

Цифровая копия — воспроизведение цифрового объекта, созданное путем копирования либо получения образа исходного объекта.

Цифровая копия должна обеспечивать возможность проверки соответствия исходному объекту.

Как это делается

Обычное копирование файлов средствами операционной системы допускается только в случаях, когда:

  • создание полного образа невозможно;
  • получение отдельных файлов является достаточным;
  • выполняется копирование логических данных.

Во всех случаях предпочтительно создание полного образа носителя.

Частая ошибка

Нельзя считать доказанным соответствие копии оригиналу только на основании одинакового имени файла или визуального совпадения содержимого.

Подтверждение соответствия обеспечивается
  • использованием специализированных средств копирования;
  • фиксацией метода получения;
  • расчетом хеш-сумм.

3.2.6. Образ цифрового носителя

Образ цифрового носителя — побитовая копия физического либо логического носителя информации, содержащая все доступные области данных, включая незанятое пространство, служебные структуры и удаленные данные, если они сохранились.

Как это делается
Для создания образов могут применяться
  • FTK Imager;
  • Magnet Acquire;
  • X-Ways Forensics;
  • EnCase;
  • Guymager;
  • аналогичные forensic-средства.
При создании образа фиксируются
  • исходный носитель;
  • средство создания;
  • версия программы;
  • дата и время;
  • параметры создания;
  • алгоритм хеширования.
Почему это важно для суда

Образ носителя позволяет проводить повторное исследование без воздействия на оригинальный объект.

3.2.7. Метаданные

Метаданные — сведения о цифровом объекте, описывающие его свойства, происхождение, состояние либо историю обработки.

К метаданным относятся
  • дата создания файла;
  • дата изменения;
  • дата доступа;
  • автор документа;
  • сведения о программе создания;
  • географические координаты;
  • сведения о пользователе;
  • технические параметры устройства.
Как это делается

Метаданные должны фиксироваться до выполнения действий, способных привести к их изменению.

Например
  • открытие документа;
  • запуск программы просмотра;
  • копирование файла;
  • изменение свойств файла.

3.2.8. Артефакт цифровой среды

Артефакт цифровой среды — остаточная либо служебная информация, автоматически создаваемая операционной системой, программным обеспечением или пользователем, которая может свидетельствовать о событиях, происходивших в цифровой системе.

Примеры
  • записи реестра Windows;
  • Prefetch-файлы;
  • журналы событий;
  • история браузеров;
  • временные файлы;
  • кэш;
  • записи подключения RDP;
  • сведения автозагрузки.
Как это делается

Артефакт не является доказательством сам по себе.

Он подлежит оценке в совокупности с
  • другими цифровыми объектами;
  • временем создания;
  • обстоятельствами получения;
  • результатами анализа.
Почему это важно для суда

Корректное использование цифровых артефактов позволяет устанавливать не только наличие информации, но и факты действий пользователей и программного обеспечения.

3.2.9. Хеш-сумма

Хеш-сумма — результат криптографического преобразования цифрового объекта, используемый для проверки неизменности его содержимого.

Как это делается

В настоящем Стандарте рекомендуется использование алгоритмов:

  • SHA-256;
  • SHA-512.

Не рекомендуется использовать MD5 в качестве единственного средства подтверждения целостности.

Допускается использование MD5 совместно с современными алгоритмами для совместимости с существующими forensic-системами.

Пример
Файл

Evidence001.dd

SHA-256

A82F9E7B5C.....

3.2.10. Цепочка хранения цифрового доказательства (Chain of Custody)

Цепочка хранения цифрового доказательства — документированная последовательность событий, позволяющая установить:

  • кто получил цифровой объект;
  • когда он был получен;
  • каким способом;
  • где хранился;
  • кто имел доступ;
  • кому и когда передавался.
Как это делается
Каждая передача цифрового объекта сопровождается записью
Дата
Время
Передал
Получил
Объект
Хеш
Основание передачи
Подписи
Почему это важно для суда

Наличие непрерывной цепочки хранения позволяет подтвердить отсутствие несанкционированного изменения цифрового объекта после его получения.

3.3 Сокращения

В настоящем Стандарте используются следующие сокращения

ЦКТЭ — компьютерно-техническая экспертиза.

ЦД — цифровое доказательство.

ПО — программное обеспечение.

ОС — операционная система.

ОЗУ — оперативное запоминающее устройство.

HDD — жесткий магнитный накопитель.

SSD — твердотельный накопитель.

USB — универсальная последовательная шина.

RDP — Remote Desktop Protocol.

VPN — Virtual Private Network.

IP — Internet Protocol.

DNS — Domain Name System.

MAC — Media Access Control.

4 Принципы фиксации цифровой информации

4.1 Общие положения

Фиксация цифровой информации осуществляется на основе совокупности организационных, технических и методологических принципов, направленных на обеспечение достоверности получаемых материалов и возможность последующей независимой проверки выполненных действий.

Исполнитель исходит из того, что любое воздействие на цифровую систему потенциально способно изменить ее состояние, повлиять на содержимое файлов, временные параметры, журналы событий, метаданные либо иные цифровые артефакты.

В связи с этим любые действия с исследуемым объектом выполняются по принципу минимально необходимого воздействия.

Как это делается
Перед выполнением каждого действия исполнитель определяет
  • цель выполняемого действия;
  • ожидаемый результат;
  • возможное влияние на исследуемую систему;
  • необходимость документирования изменения состояния.

Не допускается выполнение действий исключительно из любопытства, без установленной цели и понимания возможных последствий.

Почему это важно для суда

Соблюдение принципа минимального воздействия позволяет обосновать, что полученная цифровая информация существовала независимо от действий исполнителя и не была создана либо изменена в процессе фиксации.

4.2 Принцип сохранения первоначального состояния

Первоначальное состояние исследуемого объекта является приоритетным объектом сохранения.

До начала получения цифровой информации исполнитель принимает меры по предотвращению:

  • изменения файлов;
  • изменения системного времени;
  • удаления данных;
  • запуска автоматических процессов;
  • обновления программного обеспечения;
  • выполнения фоновых операций.

Если полное сохранение первоначального состояния невозможно, исполнитель фиксирует:

  • причину невозможности;
  • выполненные действия;
  • предполагаемое влияние действий;
  • время начала и окончания воздействия.
Как это делается
До начала работы необходимо
  1. Зафиксировать внешний вид оборудования.

(Практически: выполнить фотофиксацию устройства, подключенных кабелей, экранов, индикаторов состояния.)

  1. Зафиксировать состояние включения устройства.

(Практически: указать, находится ли устройство во включенном, выключенном, спящем либо заблокированном состоянии.)

  1. Зафиксировать дату и время.

(Практически: выполнить запись системных часов устройства и внешнего эталонного времени.)

  1. Зафиксировать подключенные устройства.

(Практически: проверить наличие USB-накопителей, сетевых подключений, внешних дисков.)

Частая ошибка

Недопустимо сразу открывать файлы, запускать программы или выполнять поиск информации до первичной фиксации состояния.

Такие действия могут изменить
  • дату последнего доступа;
  • историю запуска приложений;
  • временные файлы;
  • кэш;
  • журналы событий.

4.3 Принцип полноты фиксации

Фиксация цифровой информации должна обеспечивать получение достаточного объема данных для последующего анализа без необходимости повторного обращения к исходному объекту.

Исполнитель не должен ограничиваться только информацией, которая подтверждает первоначальную рабочую версию.

Фиксации подлежит вся информация, имеющая потенциальное значение для установления обстоятельств дела.

Как это делается
Например, при обнаружении файла

malware.exe

недостаточно зафиксировать только сам файл.

Дополнительно подлежат фиксации
  • путь расположения файла;
  • дата создания;
  • дата изменения;
  • владелец файла;
  • связанные журналы событий;
  • факт запуска;
  • связанные процессы;
  • сетевые соединения;
  • связанные учетные записи.
Почему это важно для суда

Отдельный цифровой объект редко имеет самостоятельное доказательственное значение.

Значение обычно имеет совокупность
  • самого объекта;
  • условий его обнаружения;
  • времени появления;
  • связи с другими объектами.

4.4 Принцип объективности

Фиксация цифровой информации осуществляется без предварительного формирования вывода о виновности, причастности либо характере действий пользователя.

Исполнитель фиксирует фактическое состояние цифровой среды.

Оценка значения обнаруженных объектов производится отдельно на стадии анализа.

Как это делается
Недопустимы формулировки

"Обнаружена программа преступника."

До проведения исследования допустима только объективная фиксация:

"Обнаружен исполняемый файл с именем XXXXX.exe, расположенный в каталоге XXXXX."

или

"Обнаружена веб-панель с интерфейсом управления удаленными объектами."

Частая ошибка

Подмена технического факта юридическим выводом.

Пример
Неправильно

"На компьютере обнаружено вредоносное программное обеспечение."

Правильно

"Обнаружен исполняемый файл, характеристики которого требуют дополнительного исследования на предмет наличия признаков вредоносной активности."

Почему это важно для суда

Разделение фактических данных и экспертных выводов исключает обвинительный уклон и повышает объективность материалов.

4.5 Принцип воспроизводимости

Любое действие, способное повлиять на результат фиксации либо анализа, должно быть описано таким образом, чтобы другое компетентное лицо могло повторить его.

Описание должно включать
  • дату и время;
  • исполнителя;
  • используемое оборудование;
  • программное обеспечение;
  • версию программы;
  • последовательность действий;
  • полученный результат.
Как это делается
Пример недостаточного описания

"Извлечены данные браузера."

Пример корректного описания

"07.08.2026 в 14:32 произведено извлечение истории браузера Google Chrome версии 151.0. Использовано программное средство BrowsingHistoryView версии 2.52. Полученный файл сохранен в каталог Evidence\Browser\Chrome\History.csv. Рассчитана SHA-256 хеш-сумма."

Проверьте себя

Перед завершением каждого этапа исполнитель должен иметь возможность ответить:

  • кто выполнил действие;
  • когда оно выполнено;
  • каким способом;
  • какой результат получен;
  • где сохранен результат;
  • как подтверждена целостность результата.

4.6 Принцип документирования действий

Все существенные действия подлежат документированию.

Документирование осуществляется посредством
  • видеозаписи;
  • журнала действий;
  • протокола;
  • фотофиксации;
  • электронных отчетов программных средств.
Как это делается

Журнал действий ведется непрерывно.

Рекомендуемый формат записи
Дата
Время
Действие
Использованное средство
Результат
Комментарий
Пример

07.08.2026

15:41

Открыта папка Downloads пользователя Ivan.

Средство

Windows Explorer.

Результат

Обнаружен архив test.zip размером 154 МБ.

Комментарий

Файл не открывался, выполнена только фиксация имени и свойств.

Частая ошибка

Заполнение журнала после завершения всех действий.

Память исполнителя не является надежным источником фиксации.

4.7 Принцип разделения стадий

В рамках цифровой криминалистики должны быть разделены следующие стадии:

Обнаружение.

Установление факта существования цифрового объекта.

Фиксация.

Документирование состояния объекта.

Получение.

Создание копии либо извлечение данных.

Исследование.

Анализ содержания полученной информации.

Оценка.

Формирование выводов о значении обнаруженных данных.

Как это делается
Например
Обнаружение

"В каталоге Downloads присутствует файл archive.zip."

Фиксация

"Зафиксировано имя, расположение, размер, дата создания."

Получение

"Создана копия файла с расчетом SHA-256."

Исследование

"Выполнен анализ содержимого архива."

Оценка

"Установлены признаки связи файла с определенным программным комплексом."

Почему это важно для суда

Разделение стадий исключает ситуацию, когда вывод формируется до получения полного объема информации.

4.8 Запрет на необоснованное изменение исследуемой системы

Исполнителю запрещается
  • устанавливать неизвестное программное обеспечение без необходимости;
  • запускать обнаруженные исполняемые файлы;
  • изменять настройки безопасности;
  • удалять файлы;
  • изменять учетные записи;
  • изменять системное время;
  • выполнять очистку системы;
  • проводить оптимизацию либо восстановление системы.
Как это делается
Если запуск программы необходим для исследования
до запуска фиксируются
  • исходное состояние;
  • причина запуска;
  • ожидаемый результат;
  • время запуска;
  • результат выполнения.
Почему это важно для суда

Соблюдение данного принципа позволяет исключить аргументы о том, что цифровые следы были созданы либо изменены в результате действий специалиста.

5 Первые действия при получении объекта

5.1 Назначение раздела

Настоящий раздел предназначен для применения непосредственно в момент получения объекта, когда времени на изучение полного текста нет.

Он не заменяет последующие разделы, а определяет минимум, который сохраняет возможность корректно выполнить всё остальное. Ошибки первых минут необратимы: утраченное содержимое оперативной памяти, изменённые метки времени и запущенные фоновые процессы восстановлению не подлежат.

Почему это важно для суда

Большая часть неустранимых дефектов цифровых доказательств возникает не при исследовании, а в первые минуты контакта с объектом — до того, как начата видеозапись и заполнен журнал.

5.2 Три решения до первого касания

До совершения любых действий с объектом определяются три обстоятельства.

  1. Основание. Каким документом предусмотрено производимое действие и не выходят ли планируемые операции за его пределы.
  2. Состояние. Устройство включено, выключено, находится в спящем режиме либо состояние неизвестно.
  3. Риск утраты. Существуют ли признаки удалённого доступа, шифрования, таймеров автоудаления либо активной сетевой активности.
Как это делается

Ответы фиксируются в журнале до начала работы, даже если они очевидны.

Пример записи

"Основание: постановление о производстве судебной компьютерно-технической экспертизы № ___ от __.__.____. Объект получен во включенном состоянии, экран заблокирован, индикатор сетевой активности активен."

Частая ошибка

Начало работы с формулировкой "сначала посмотрю, что там, потом оформлю". Всё, что сделано до начала фиксации, впоследствии невозможно ни подтвердить, ни воспроизвести.

5.3 Порядок при включённом устройстве

Включённое устройство содержит данные, которые исчезнут при выключении: содержимое оперативной памяти, открытые сетевые соединения, смонтированные шифрованные тома, активные сеансы приложений.

Последовательность действий
  1. Начать видеозапись до любых манипуляций.
  2. Зафиксировать изображение экрана в текущем виде, не разблокируя устройство.
  3. Зафиксировать индикаторы: питание, сетевая активность, подключенные носители.
  4. Не закрывать окна, не сворачивать приложения, не завершать процессы.
  5. Оценить необходимость снятия дампа оперативной памяти до отключения.
  6. Изолировать устройство от сети способом, отражённым в журнале.
  7. Принять решение об отключении и зафиксировать его обоснование.
Ограничение

Отключение включённого устройства уничтожает энергозависимые данные безвозвратно. Решение об отключении принимается осознанно и обосновывается в журнале, а не выполняется по умолчанию.

Как это делается

При наличии признаков шифрования тома отключение питания может сделать данные недоступными окончательно. В этом случае приоритет отдаётся получению данных до отключения.

Пример записи

"Обнаружен смонтированный шифрованный том. Принято решение о снятии дампа оперативной памяти до отключения питания в целях сохранения ключей шифрования."

5.4 Порядок при выключенном устройстве

Выключенное устройство не включается для осмотра содержимого.

Последовательность действий
  1. Начать видеозапись.
  2. Зафиксировать внешний вид, маркировку, серийные номера.
  3. Зафиксировать состояние портов и подключенных носителей.
  4. Зафиксировать отсутствие питания и признаков работы.
  5. Обеспечить сохранность до создания образа накопителя.
Частая ошибка

Включение выключенного устройства "чтобы убедиться, что оно работает". Загрузка операционной системы изменяет метки времени, журналы событий и содержимое временных каталогов ещё до того, как исполнитель что-либо увидел.

5.5 Действия, недопустимые в любой ситуации

Перечисленные действия обесценивают результат независимо от последующей корректности работы.

  • Работа с исследуемым объектом без включённой видеозаписи.
  • Запуск обнаруженных исполняемых файлов на исследуемой либо рабочей машине.
  • Подключение носителя к рабочей машине без блокировщика записи.
  • Изменение системного времени объекта.
  • Установка программного обеспечения на исследуемое устройство при наличии внешней альтернативы.
  • Копирование объектов без последующего расчёта контрольной суммы.
  • Пропуск этапа без указания причины в журнале.
Почему это важно для суда

Каждое из перечисленных действий создаёт основание для довода о том, что обнаруженная информация могла появиться либо измениться в ходе исследования. Опровергнуть такой довод после завершения работ, как правило, невозможно.

5.6 Минимальный объём фиксации

Если условия позволяют выполнить только необходимое, фиксируются:

  • основание производства действия;
  • дата, время начала, состав участников;
  • внешний вид и идентификаторы устройства;
  • состояние включения;
  • системные дата, время и часовой пояс;
  • непрерывная видеозапись всех выполненных действий;
  • контрольные суммы всех полученных объектов;
  • причины невыполнения пропущенных этапов.
Проверьте себя

Перечисленное — минимум, при котором результат сохраняет доказательственное значение. Всё остальное расширяет полноту исследования, но не заменяет этот набор.

5.7 Карточка первых десяти минут

Порядок для применения без обращения к остальному тексту.

  1. Определить основание. Записать в журнал.
  2. Включить видеозапись. Произнести дату, время, объект, участников.
  3. Зафиксировать внешнее состояние, не касаясь органов управления.
  4. Определить состояние включения. Не менять его без решения.
  5. При включённом устройстве — зафиксировать экран и сетевую активность.
  6. Оценить риск утраты данных: шифрование, удалённый доступ, автоудаление.
  7. Изолировать от сети, зафиксировав способ изоляции.
  8. Зафиксировать системное время и часовой пояс.
  9. Не запускать, не устанавливать, не открывать неизвестное.
  10. Зафиксировать каждое отступление и его причину.

Итоговый принцип

В первые минуты задача состоит не в том, чтобы найти доказательство, а в том, чтобы не разрушить возможность его получить.

6 Безопасность при работе с цифровыми объектами и подозрительным программным обеспечением

6.1 Общие положения

При проведении цифрового исследования специалист может столкнуться с объектами, представляющими потенциальную угрозу:

  • вредоносное программное обеспечение;
  • эксплойты;
  • загрузчики;
  • инструменты удаленного управления;
  • скрипты автоматизации;
  • программы обхода защиты;
  • архивы с исполняемыми файлами;
  • документы с внедренным кодом.
Основной принцип

исследование потенциально опасного объекта не должно создавать риск изменения исходных данных, заражения оборудования или нарушения безопасности информационных систем.

6.2 Основные угрозы при исследовании цифровых объектов

6.2.1. Автоматический запуск вредоносного кода

Опасность представляют
  • исполняемые файлы Windows;
  • сценарии PowerShell;
  • макросы Microsoft Office;
  • JavaScript-файлы;
  • ярлыки LNK;
  • установщики MSI;
  • файлы с двойным расширением.
Примеры

document.pdf.exe

photo.jpg.scr

invoice.docm

6.2.2. Изменение исследуемых данных

Некоторые программы при открытии могут
  • изменять собственные метаданные;
  • создавать временные файлы;
  • менять время доступа;
  • запускать фоновые процессы.

6.2.3. Передача данных наружу

Вредоносные программы могут
  • устанавливать сетевые соединения;
  • отправлять данные;
  • обращаться к управляющим серверам;
  • получать дополнительные компоненты.

6.3 Основное правило работы с подозрительными файлами

Необходимо разделять

Среду получения доказательства

Это оригинальное устройство или его криминалистическая копия.

Она используется только для фиксации.

Среду исследования

Это отдельная изолированная система.

Она используется для
  • анализа;
  • запуска;
  • динамического исследования.
Запрещается
  • запускать подозрительные файлы на исследуемом компьютере;
  • открывать неизвестные вложения в рабочей системе;
  • подключать исследуемый объект к корпоративной сети.

6.4 Подготовка безопасной среды исследования

Для анализа рекомендуется использовать отдельную лабораторную среду.

Возможные варианты
  • физический изолированный компьютер;
  • виртуальная машина;
  • специализированный sandbox.
Примеры программ виртуализации
  • VMware Workstation;
  • VirtualBox;
  • Hyper-V.

6.5 Виртуальная машина для анализа

Перед анализом необходимо
  • создать чистый образ системы;
  • отключить ненужные интеграционные функции;
  • сделать контрольный снимок состояния.
Рекомендуется отключить
  • общий буфер обмена;
  • общие папки;
  • автоматическое подключение USB;
  • синхронизацию файлов.
Причина

Вредоносное ПО может использовать данные механизмы для выхода из изолированной среды.

6.6 Сетевые ограничения

При динамическом анализе необходимо контролировать сетевое взаимодействие.

Варианты

Полная изоляция

Используется для первичного анализа.

Преимущество
  • отсутствие утечки данных.
Недостаток
  • невозможно наблюдать сетевое поведение.

Эмуляция сети

Используются
  • FakeNet-NG;
  • INetSim.
Позволяет
  • имитировать интернет-сервисы;
  • анализировать обращения программы.

Контролируемое подключение

Используется только при необходимости.

Должны контролироваться
  • DNS;
  • HTTP/HTTPS;
  • TCP/UDP соединения.

6.7 Первичная обработка подозрительного файла

До открытия файла необходимо выполнить

Фиксацию

Записываются
  • имя;
  • путь;
  • размер;
  • дата;
  • хеш.

Определение типа

Проверяется
  • реальное расширение;
  • формат файла;
  • наличие упаковки.
Инструменты
  • Detect It Easy;
  • PE-bear;
  • TrID.

6.8 Статический анализ

Статический анализ выполняется без запуска объекта.

Исследуются
  • структура файла;
  • строки;
  • импортируемые функции;
  • цифровая подпись;
  • ресурсы;
  • секции PE-файла.
Инструменты
  • PE-bear;
  • CFF Explorer;
  • Ghidra;
  • IDA Free;
  • Detect It Easy.

6.9 Динамический анализ

Динамический анализ выполняется путем наблюдения поведения объекта.

Фиксируются
  • создаваемые файлы;
  • изменения реестра;
  • процессы;
  • сетевые соединения;
  • обращения к API.
Инструменты
  • Process Monitor;
  • Process Explorer;
  • Wireshark;
  • Sysmon;
  • Autoruns.

6.10 Анализ сетевого поведения

При исследовании необходимо фиксировать
  • IP-адреса;
  • домены;
  • DNS-запросы;
  • протоколы;
  • порты;
  • время соединений.
Пример

14:05:12

Process

sample.exe

Connection

185.xxx.xxx.xxx

Port

443

Важно

Наличие сетевого соединения само по себе не доказывает вредоносность.

Необходимо анализировать
  • назначение соединения;
  • репутацию адреса;
  • поведение программы.

6.11 Работа с панелями управления и удаленным доступом

В ходе расследований могут встречаться
  • веб-панели;
  • серверы управления;
  • панели мониторинга зараженных устройств;
  • административные интерфейсы.
Основное правило

не изменять состояние удаленной системы.

Запрещается
  • удаление пользователей;
  • изменение настроек;
  • отправка команд;
  • изменение конфигурации.
Допустимые действия
  • просмотр;
  • фиксация;
  • экспорт доступных данных.

6.12 Работа с вредоносными архивами

Архивы могут содержать
  • исполняемые файлы;
  • скрипты;
  • документы с макросами;
  • вложенные архивы.
Перед открытием
фиксируются
  • имя архива;
  • размер;
  • хеш.
Распаковка выполняется
  • в изолированной среде;
  • без автоматического запуска содержимого.

6.13 Антивирусная проверка

Антивирусные средства могут использоваться как вспомогательный источник информации.

Однако

результат антивируса не является самостоятельным доказательством.

Пример
Неправильно

"Файл является вирусом, поскольку антивирус обнаружил угрозу."

Правильно

"Антивирусное средство классифицировало файл как потенциально опасный объект."

Окончательная оценка проводится на основании
  • технических признаков;
  • поведения;
  • структуры;
  • назначения.

6.14 Использование онлайн-сервисов анализа

Сервисы типа
  • VirusTotal;
  • Hybrid Analysis;
  • ANY.RUN

могут быть полезны.

Однако необходимо учитывать
  • передача файла третьей стороне;
  • возможное раскрытие конфиденциальных данных;
  • изменение статуса образца.
Перед использованием необходимо оценить
  • допустимость передачи;
  • наличие персональных данных;
  • режим секретности материалов.

6.15 Защита рабочего места специалиста

Рабочая станция должна иметь
  • актуальные обновления;
  • ограниченные права пользователя;
  • резервное копирование;
  • контроль доступа.
Рекомендуется
  • отдельная учетная запись для исследований;
  • отсутствие административных прав в повседневной работе;
  • журналирование действий.

6.16 Работа с утечками учетных данных

В процессе исследования могут быть обнаружены
  • пароли;
  • токены;
  • ключи доступа;
  • cookie-файлы;
  • приватные ключи.
Обращение с ними
  • только в рамках установленной задачи;
  • с ограничением доступа;
  • с обязательной фиксацией получения.
Запрещается
  • использовать обнаруженные учетные данные для доступа к сторонним ресурсам;
  • изменять данные;
  • проверять работоспособность без соответствующего основания.

6.17 Типичные ошибки безопасности

Ошибка 1

Запуск подозрительного файла на исследуемом компьютере.

Последствие

изменение доказательств.

Ошибка 2

Подключение зараженного устройства к рабочей сети.

Последствие

распространение вредоносного ПО.

Ошибка 3

Передача конфиденциальных файлов в публичные сервисы анализа.

Последствие

утечка данных.

Ошибка 4

Изменение удаленной панели управления.

Последствие

уничтожение или изменение доказательств.

6.18 Итоговый контроль безопасности

Перед началом работы проверить
  • используется изолированная среда;
  • создана резервная копия;
  • оригинальные данные защищены;
  • сетевой доступ контролируется;
  • действия журналируются.

6.19 Итоговый принцип

При работе с потенциально опасными цифровыми объектами специалист должен соблюдать баланс:

  • получить максимум технической информации;
  • сохранить исходное состояние;
  • исключить распространение угрозы;
  • обеспечить воспроизводимость исследования.

Любое действие, которое изменяет объект исследования или влияет на его поведение, должно быть заранее обосновано и документировано.

7 Подготовка к проведению фиксации цифровой информации

7.1 Общие положения

До начала действий с цифровой информацией исполнитель проводит подготовительный этап, направленный на обеспечение законности, технической готовности, сохранности получаемых материалов и возможности последующей проверки результатов.

Подготовительный этап включает
  • проверку основания проведения действий;
  • определение объекта фиксации;
  • подготовку технических средств;
  • подготовку средств хранения;
  • проверку программного обеспечения;
  • подготовку системы документирования;
  • организацию непрерывной фиксации действий.

Переход к непосредственному получению цифровой информации допускается только после завершения подготовительного этапа либо документированного решения о невозможности выполнения отдельных подготовительных мероприятий.

Как это делается

До начала работы исполнитель формирует рабочий комплект.

Минимальный состав комплекта
  • компьютер специалиста либо специализированная рабочая станция;
  • средства видеозаписи;
  • носители для сохранения результатов;
  • средства вычисления хеш-сумм;
  • средства копирования данных;
  • журнал фиксации;
  • средства фотофиксации;
  • необходимые кабели и переходники;
  • программные инструменты.
Проверьте себя
Перед началом фиксации необходимо убедиться
  • имеется законное основание проведения действий;
  • определены участники;
  • определены роли участников;
  • подготовлены средства хранения;
  • проверена работоспособность средств записи;
  • имеется достаточный объем свободного места;
  • подготовлен журнал действий.

7.2 Определение ролей участников

При наличии нескольких участников до начала работ определяется распределение функций.

Рекомендуется выделять следующие роли

Ответственный за проведение фиксации.

Осуществляет руководство действиями, принимает решения о последовательности операций, обеспечивает соблюдение настоящего Стандарта.

Оператор технической фиксации.

Осуществляет видеозапись, фотофиксацию и контроль сохранения материалов.

Специалист по цифровой информации.

Выполняет технические действия с оборудованием и программными средствами.

Ответственное лицо за хранение материалов.

Обеспечивает прием, регистрацию и передачу полученных цифровых объектов.

Как это делается

Если все действия выполняет один сотрудник, это отражается в журнале.

Пример

"Функции ответственного за проведение фиксации, оператора видеозаписи и специалиста по цифровой информации выполнялись одним лицом."

Почему это важно для суда

Определение ролей позволяет установить, кто именно выполнял каждое действие, и исключает неопределенность при последующей проверке материалов.

7.3 Подготовка рабочего пространства

Рабочее пространство должно обеспечивать
  • сохранность оборудования;
  • отсутствие случайного доступа посторонних лиц;
  • возможность непрерывной видеозаписи;
  • возможность подключения необходимых устройств;
  • достаточное освещение;
  • возможность идентификации участников.
Как это делается
До начала работы фиксируются
  • помещение;
  • расположение оборудования;
  • состояние исследуемого объекта;
  • наличие внешних устройств;
  • состояние кабельных подключений.

При наличии нескольких мониторов на рабочем месте рекомендуется использовать минимально необходимое количество экранов.

Обоснование

Чрезмерное количество отображаемой информации затрудняет последующий анализ видеозаписи и может привести к невозможности установить, какие действия выполнялись.

7.4 Подготовка средств видеозаписи

Видео- и аудиофиксация являются основным средством подтверждения последовательности действий исполнителя.

Запись должна обеспечивать
  • непрерывность;
  • достаточное качество изображения;
  • возможность идентификации выполняемых операций;
  • отображение используемых интерфейсов;
  • сохранение исходного файла записи.

7.4.1. Программное обеспечение записи

Средство видеозаписи должно обеспечивать
  • запись рабочего стола;
  • сохранение оригинального файла;
  • отсутствие автоматического редактирования;
  • отображение времени записи;
  • сохранение информации о параметрах записи.
Как это делается
Допускается использование

OBS Studio

(подходит для длительной непрерывной записи экрана, позволяет сохранять исходные видеоматериалы без обязательной обработки).

Bandicam

(используется для записи рабочего стола и приложений Windows).

Xbox Game Bar

(штатное средство Windows 10/11, вызывается сочетанием клавиш Win + G).

Настройки записи

Перед началом необходимо проверить
  • разрешение записи;
  • отсутствие масштабирования изображения;
  • качество текста;
  • наличие звуковой дорожки;
  • свободное место хранения.
Рекомендуемые параметры
Разрешение

1920×1080 либо минимально достаточное для читаемого отображения информации.

Формат

MP4 либо иной формат с сохранением исходного качества.

Частая ошибка

Запись экрана с низким разрешением, при котором невозможно прочитать:

  • адреса сайтов;
  • имена файлов;
  • учетные записи;
  • команды;
  • результаты выполнения операций.

Такая запись формально существует, но может иметь низкую доказательственную ценность.

7.5 Правила непрерывной видеозаписи

После начала записи видео прекращение записи допускается только:

  • после завершения всех действий;
  • при возникновении объективных технических причин;
  • при возникновении угрозы повреждения оборудования.
При вынужденном прекращении записи
  1. фиксируется время остановки;
  2. указывается причина;
  3. указывается состояние выполненных действий;
  4. при возобновлении записи производится повторная фиксация текущего состояния.
Как это делается
Пример

"Видеозапись прекращена в 16:42 вследствие полного заполнения носителя хранения. Материалы первой части записи сохранены. В 16:47 произведена установка нового носителя. Фиксация продолжена."

Недопустимые действия

Запрещается
  • удалять части записи;
  • объединять несколько записей без сохранения оригиналов;
  • изменять скорость воспроизведения;
  • выполнять монтаж;
  • заменять поврежденный фрагмент повторной записью без отражения обстоятельств.
Почему это важно для суда

Непрерывность видеозаписи позволяет подтвердить последовательность действий и отсутствие скрытого вмешательства между отдельными этапами.

7.6 Подготовка носителя хранения

Для сохранения цифровых материалов используются подготовленные носители информации.

До использования носителя фиксируются
  • производитель;
  • модель;
  • серийный номер;
  • объем;
  • состояние;
  • наличие ранее записанных данных.
Как это делается

Перед началом рекомендуется создать структуру каталогов.

Пример

CASE_2026_001

├── 01_VIDEO

├── 02_PHOTO

├── 03_LOG

├── 04_ACQUIRED_DATA

├── 05_HASH

├── 06_REPORTS

└── 07_EXPORTS

Правила именования файлов

Имена файлов должны обеспечивать однозначную идентификацию.

Рекомендуемый формат

[номер дела]_[тип объекта]_[дата]_[номер]

Пример

CASE001_VIDEO_20260807_001.mp4

CASE001_IMAGE_PC01_001.E01

CASE001_HASH_REPORT_001.txt

Частая ошибка
Использование неинформативных имен

new.zip

test1.doc

video.mp4

Такие имена затрудняют последующую идентификацию и повышают риск ошибки при обработке материалов.

7.7 Подготовка журнала фиксации

До начала действий создается журнал фиксации.

Журнал является обязательным элементом документирования.

Рекомендуемая структура

ЖУРНАЛ ФИКСАЦИИ ЦИФРОВОЙ ИНФОРМАЦИИ

Номер
Дата
Основание
Объект
Исполнитель
Начало
Окончание
Каждая запись должна содержать
  • дату;
  • время;
  • описание действия;
  • использованное средство;
  • полученный результат;
  • комментарий.
Как это делается
Журнал может вестись
  • в текстовом файле;
  • в электронном документе;
  • в специализированной forensic-системе.

Рекомендуется сохранять документ после каждого значимого действия.

Проверьте себя
Перед началом следующего этапа должны быть сформированы
  • рабочий каталог;
  • журнал действий;
  • видеозапись;
  • подготовленный носитель;
  • перечень используемого ПО.
Как это делается

Перед началом технических действий запускается средство видеозаписи.

После запуска записи исполнитель фиксирует
  • дату и время начала;
  • идентификатор дела или материала;
  • объект исследования;
  • участников;
  • используемое оборудование.
Пример голосового комментария

"07 августа 2026 года, 10 часов 15 минут. Производится фиксация цифровой информации с персонального компьютера Lenovo ThinkPad, серийный номер указан на корпусе устройства. Действия выполняет специалист Иванов И.И."

Почему это важно для суда

Голосовая фиксация исходных обстоятельств позволяет связать видеоматериал с конкретным объектом и конкретным процессуальным действием.

8 Видеодокументирование процесса фиксации

8.1 Общие положения

Видеодокументирование является обязательным элементом фиксации процесса работы с цифровой информацией в случаях, когда выполняемые действия могут иметь значение для последующей оценки достоверности, допустимости и происхождения полученных материалов.

Видеозапись должна обеспечивать возможность установить
  • какое устройство исследовалось;
  • в каком состоянии находилось устройство до начала действий;
  • кто выполнял действия;
  • какие действия выполнялись;
  • в какой последовательности выполнялись действия;
  • какие программные средства применялись;
  • какие результаты были получены.

Видеозапись не заменяет процессуальные документы, журналы и отчеты программных средств, а является дополнительным средством подтверждения последовательности действий.

Как это делается

Перед началом технических действий запускается средство видеозаписи.

После запуска записи исполнитель фиксирует
  • дату и время начала;
  • идентификатор дела или материала;
  • объект исследования;
  • участников;
  • используемое оборудование.
Пример голосового комментария

"07 августа 2026 года, 10 часов 15 минут. Производится фиксация цифровой информации с персонального компьютера Lenovo ThinkPad, серийный номер указан на корпусе устройства. Действия выполняет специалист Иванов И.И."

Почему это важно для суда

Голосовая фиксация исходных обстоятельств позволяет связать видеоматериал с конкретным объектом и конкретным процессуальным действием.

8.2 Начало видеозаписи

Началом видеозаписи считается момент, после которого все последующие действия с исследуемым объектом должны выполняться при включенной записи.

До начала взаимодействия с цифровой системой необходимо обеспечить фиксацию первоначального состояния.

8.2.1. Фиксация внешнего состояния объекта

На видеозаписи должны быть отражены
  • внешний вид устройства;
  • маркировочные обозначения;
  • серийные номера (при наличии);
  • состояние индикаторов;
  • подключенные кабели;
  • подключенные внешние устройства.
Как это делается
При работе с компьютером необходимо показать
  • системный блок либо корпус ноутбука;
  • наклейки производителя;
  • серийный номер;
  • подключенные USB-устройства;
  • сетевые подключения.

При невозможности отображения серийного номера в кадре информация фиксируется иным способом с указанием причины.

Частая ошибка

Недостаточно показать только рабочий стол компьютера.

В дальнейшем может возникнуть невозможность доказать, с какого именно устройства была выполнена запись.

8.3 Фиксация состояния включения устройства

До выполнения любых действий фиксируется текущее состояние устройства.

Возможные состояния
  • устройство выключено;
  • устройство включено;
  • устройство находится в режиме блокировки;
  • устройство находится в режиме сна;
  • устройство находится в процессе загрузки;
  • устройство подключено к удаленной системе.
Как это делается
Пример фиксации

"На момент начала фиксации устройство включено. На экране отображается окно входа пользователя Windows. Система загружена."

или

"На момент начала фиксации устройство находится в выключенном состоянии."

Почему это важно для суда

Состояние включения определяет возможные дальнейшие действия и влияет на сохранность отдельных видов цифровых данных.

Например
  • при включенном устройстве возможно получение данных оперативной памяти;
  • при выключенном устройстве возможно создание физического образа накопителя без воздействия работающей ОС.

8.4 Отображение рабочего экрана

Видеозапись должна обеспечивать возможность последующего прочтения информации, отображаемой на экране.

На записи должны быть различимы
  • адреса интернет-ресурсов;
  • имена файлов;
  • пути каталогов;
  • команды;
  • результаты выполнения команд;
  • названия программ;
  • учетные записи.
Как это делается
Перед началом работы необходимо
  • установить разрешение экрана, обеспечивающее читаемость текста;
  • отключить лишнее масштабирование;
  • закрыть сторонние окна;
  • оставить только необходимые приложения.
Рекомендуемые параметры
Разрешение монитора
  • 1920×1080;
  • 1366×768.
Масштаб интерфейса

100–125%.

Частая ошибка

Одновременная работа с большим количеством окон.

Например
  • браузер;
  • командная строка;
  • файловый менеджер;
  • несколько программ анализа.

При таком режиме невозможно установить точную последовательность действий.

8.5 Правила выполнения действий во время видеозаписи

Действия выполняются последовательно.

Не допускается одновременное выполнение нескольких независимых операций, если это затрудняет последующую проверку.

Исполнитель обязан
  • открывать только необходимые окна;
  • выдерживать паузы после существенных действий;
  • показывать результаты операций;
  • избегать быстрых перемещений по интерфейсу.
Как это делается

После каждого значимого действия рекомендуется задерживаться на экране не менее 5 секунд.

Например
После открытия
  • каталога;
  • файла;
  • веб-страницы;
  • журнала событий;
  • окна свойств.
Почему это важно для суда

Паузы позволяют независимому специалисту проверить отображенную информацию без необходимости многократного просмотра видеоматериала.

8.6 Фиксация системного времени

Перед выполнением действий фиксируется системное время исследуемого устройства.

Как это делается
Необходимо отобразить
  • дату;
  • время;
  • часовой пояс;
  • параметры синхронизации времени.
В Windows
Путь

Пуск →

Параметры →

Время и язык →

Дата и время

Дополнительно допускается выполнение
cmd

date /t

time /t

Проверьте себя
На видеозаписи должно быть видно
  • текущую дату;
  • текущее время;
  • часовой пояс.
Почему это важно для суда
Фиксация времени необходима для последующего сопоставления
  • журналов событий;
  • временных меток файлов;
  • сетевой активности;
  • действий пользователя.

8.7 Действия при прерывании видеозаписи

Прерывание записи допускается только при наличии объективной причины.

К объективным причинам относятся
  • отказ оборудования;
  • отсутствие свободного места;
  • потеря питания;
  • повреждение файла записи;
  • аварийное завершение программного обеспечения.
При возобновлении записи необходимо
  1. указать причину прекращения;
  2. указать продолжительность перерыва;
  3. зафиксировать состояние объекта;
  4. продолжить действия с указанием, что запись является продолжением предыдущего этапа.
Как это делается
Пример

"Видеозапись прекращена в 12:35 вследствие отказа накопителя. Предыдущий видеофайл сохранен. В 12:42 запись возобновлена. За время перерыва с исследуемым объектом действия не выполнялись."

Недопустимые действия

Запрещается
  • скрывать факт остановки записи;
  • создавать видимость непрерывности путем монтажа;
  • заменять утраченную запись повторным выполнением действий без отражения обстоятельств.

8.8 Завершение видеозаписи

После завершения действий видеозапись сохраняется в исходном виде.

До передачи материала
  • проверяется воспроизводимость файла;
  • рассчитывается хеш-сумма;
  • сведения заносятся в журнал.
Как это делается
Пример
Файл

CASE001_VIDEO_001.mp4

Размер

14,6 ГБ

SHA-256

7A5D4E9B......

Проверьте себя
После завершения этапа должны быть получены
  • оригинальный видеофайл;
  • сведения о размере файла;
  • дата и время создания;
  • хеш-сумма;
  • запись в журнале фиксации.

8.9 Хранение видеоматериалов

Оригинальные видеозаписи не подлежат
  • редактированию;
  • перекодированию;
  • изменению разрешения;
  • изменению звуковой дорожки;
  • объединению с другими файлами.

Для просмотра допускается создание рабочих копий при сохранении оригинального файла.

Почему это важно для суда

Сохранение исходного видеофайла позволяет подтвердить, что представленный материал является первоначальной записью процесса фиксации.

9 Первичная фиксация исследуемого компьютерного устройства

9.1 Общие положения

Первичная фиксация исследуемого компьютерного устройства является обязательным этапом работы и выполняется до проведения действий, способных изменить состояние операционной системы, файловой системы, пользовательских данных либо иных цифровых объектов.

Целью первичной фиксации является получение исходной информации о техническом состоянии устройства, программном окружении, активных процессах, пользователях, сетевых параметрах и иных характеристиках, необходимых для последующего анализа.

Первичная фиксация не является исследованием содержимого устройства и не предполагает предварительной оценки обнаруженных объектов.

Как это делается

До начала изучения файлов, каталогов, браузеров, мессенджеров и приложений необходимо зафиксировать:

  • модель устройства;
  • производителя;
  • идентификаторы оборудования;
  • имя компьютера;
  • операционную систему;
  • учетную запись пользователя;
  • дату и время;
  • сетевые параметры;
  • подключенные устройства;
  • состояние активных приложений.
Почему это важно для суда

Первичная фиксация позволяет установить исходное состояние цифровой среды и в дальнейшем отделить сведения, существовавшие до начала действий, от изменений, возникших в процессе работы специалиста.

9.2 Фиксация внешнего состояния устройства

До взаимодействия с операционной системой производится визуальная фиксация устройства.

Фиксации подлежат
  • тип устройства;
  • производитель;
  • модель;
  • серийные номера;
  • маркировочные обозначения;
  • состояние корпуса;
  • наличие повреждений;
  • подключенные внешние устройства.
Как это делается
Видеозапись должна содержать последовательный показ
  1. общего вида устройства;
  2. области с маркировкой производителя;
  3. серийного номера;
  4. подключенных кабелей;
  5. подключенных накопителей.

Если серийный номер отсутствует, поврежден либо недоступен без разборки устройства, это указывается в журнале.

Частая ошибка

Недопустимо ограничиваться только фиксацией информации, отображаемой операционной системой.

Сведения BIOS/UEFI, наклейки производителя и физические идентификаторы устройства могут иметь самостоятельное доказательственное значение.

9.3 Фиксация состояния загрузки и входа пользователя

После запуска видеозаписи фиксируется состояние экрана исследуемого устройства.

Необходимо установить
  • загружена ли операционная система;
  • отображается ли окно входа;
  • выполнен ли вход пользователя;
  • какая учетная запись активна;
  • имеются ли открытые приложения.
Как это делается
Если устройство находится в рабочем состоянии
фиксируются
  • рабочий стол;
  • открытые окна;
  • панель задач;
  • системный трей;
  • уведомления.
Если устройство заблокировано
фиксируется
  • окно блокировки;
  • имя пользователя (если отображается);
  • состояние подключения.
Почему это важно для суда

Активная пользовательская сессия может содержать уникальные данные:

  • открытые документы;
  • незавершенные операции;
  • подключенные ресурсы;
  • активные соединения;
  • состояние программ.

9.4 Фиксация операционной системы

На первом этапе необходимо установить параметры операционной системы.

Фиксируются
  • название операционной системы;
  • версия;
  • редакция;
  • номер сборки;
  • архитектура;
  • зарегистрированный пользователь;
  • имя устройства.

9.4.1. Штатный способ Windows

Как это делается
Используется один из способов

Способ 1

Открыть

Пуск →

Параметры →

Система →

О системе

Способ 2

Выполнить

Win + R

control /name Microsoft.System

Способ 3

Через командную строку

Win + R

cmd
systeminfo

Рекомендуемая фиксация

На видеозаписи должны быть видны
  • имя компьютера;
  • версия Windows;
  • дата установки;
  • производитель системы;
  • объем оперативной памяти;
  • тип системы.

Альтернативные средства

Допускается использование
  • Belarc Advisor;
  • Speccy;
  • HWiNFO;
  • AIDA64;
  • системных средств Windows.
Ограничение

Использование сторонних программ допускается только после фиксации состояния штатными средствами либо при невозможности их применения.

9.5 Фиксация имени компьютера

Имя компьютера является одним из основных идентификаторов устройства в сетевой среде.

Как это делается
Фиксация выполняется
через

Параметры →

Система →

О системе

либо командой

hostname

или
wmic computersystem get name
Фиксируется
  • имя устройства;
  • полное DNS-имя (при наличии);
  • принадлежность к домену.

Пример записи

Имя устройства

WORKSTATION-01

Домен

CORP.LOCAL

Почему это важно для суда
Имя устройства позволяет сопоставлять данные
  • журналов событий;
  • сетевых записей;
  • данных серверов;
  • сведений удаленного доступа.

9.6 Фиксация пользователя и учетных записей

Определяется текущая пользовательская сессия.

Фиксируются
  • имя вошедшего пользователя;
  • тип учетной записи;
  • наличие административных прав;
  • список локальных пользователей.
Как это делается
Используемые команды
Текущий пользователь

whoami

Информация о пользователе

whoami /all

Список пользователей

net user

Допускаемые средства
  • Computer Management;
  • Local Users and Groups;
  • PowerShell.
Частая ошибка
Не следует делать вывод

"Пользователь Иван является владельцем обнаруженных файлов."

Сам факт входа под учетной записью не доказывает фактическое выполнение действий конкретным лицом.

Корректная фиксация

"На момент исследования в системе выполнен вход под учетной записью Ivan."

9.7 Фиксация даты, времени и часового пояса

Перед анализом временных данных необходимо определить параметры системного времени.

Как это делается
Фиксируются
  • текущая дата;
  • текущее время;
  • часовой пояс;
  • параметры синхронизации времени.
Windows

Параметры →

Время и язык →

Дата и время

Дополнительно

w32tm /query /status

Почему это важно для суда

Все временные параметры цифровых объектов должны оцениваться с учетом часового пояса и возможной погрешности системных часов.

9.8 Фиксация сетевых параметров

До изменения сетевого состояния фиксируются текущие сетевые параметры.

Как это делается
В командной строке выполняются
ipconfig /all
Дополнительно

route print

arp -a

netstat -ano
Фиксируются
  • IP-адреса;
  • MAC-адреса;
  • DNS-серверы;
  • шлюзы;
  • активные соединения.
Почему это важно для суда
Сетевые параметры позволяют установить
  • принадлежность устройства к сети;
  • факт подключения;
  • наличие активных соединений;
  • возможные внешние взаимодействия.

9.9 Фиксация подключенных устройств

Производится фиксация устройств, подключенных к компьютеру.

Как это делается
Проверяются
  • USB-устройства;
  • внешние накопители;
  • сетевые диски;
  • карты памяти;
  • смартфоны;
  • периферийные устройства.
Средства

Диспетчер устройств Windows

Команды

pnputil /enum-devices

Дополнительно
  • USBDeview (NirSoft);
  • USBTreeView.
Почему это важно для суда

Подключенные устройства могут содержать дополнительные источники цифровой информации либо подтверждать факт использования определенного оборудования.

9.10 Завершение первичной фиксации

После завершения первичного этапа исполнитель должен иметь
  • видеозапись исходного состояния;
  • идентификационные данные устройства;
  • сведения об операционной системе;
  • сведения о пользователе;
  • сведения о времени;
  • сведения о сетевых параметрах;
  • журнал выполненных действий.

10 Получение, копирование и обеспечение целостности цифровых объектов

10.1 Общие положения

Цифровая информация является изменяемым объектом. Любое воздействие на носитель информации либо операционную систему может привести к изменению исходного состояния данных.

В связи с этим основным принципом работы является

исследование не оригинального объекта, а его идентичной копии, созданной с обеспечением контроля целостности.

Цель данного этапа
  • сохранить первоначальное состояние цифрового объекта;
  • обеспечить возможность повторной проверки результатов;
  • исключить возможность изменения исходных данных;
  • сформировать доказательственную базу, пригодную для экспертного исследования и судебного рассмотрения.

10.2 Основные понятия

Оригинальный цифровой объект

Под оригинальным объектом понимается первоначальный источник цифровых данных:

  • жесткий диск;
  • SSD;
  • USB-накопитель;
  • карта памяти;
  • мобильное устройство;
  • виртуальный диск;
  • серверное хранилище.

Копия цифрового объекта

Копия — это результат побитового либо файлового копирования исходных данных.

Копия должна позволять
  • воспроизвести структуру оригинала;
  • провести повторное исследование;
  • подтвердить отсутствие изменений.

Хеш-сумма

Хеш-сумма — криптографическое значение, рассчитанное по содержимому объекта.

Она используется для подтверждения
  • неизменности данных;
  • соответствия копии оригиналу.
На практике применяются
  • MD5;
  • SHA-1;
  • SHA-256;
  • SHA-512.
Для судебно значимых материалов рекомендуется использовать

SHA-256 как основной алгоритм контроля целостности.

10.3 Общие правила работы с носителями

До начала работы необходимо
  • идентифицировать носитель;
  • зафиксировать его состояние;
  • определить способ подключения;
  • исключить запись на оригинал.
Как это делается
Фиксируются
  • производитель;
  • модель;
  • серийный номер;
  • объем;
  • тип интерфейса;
  • состояние корпуса;
  • наличие повреждений.
Пример
Объект

SSD Samsung

Модель

MZ-77E500

Серийный номер

XXXXXXXX

Объем

500 GB

10.4 Использование блокировщиков записи

При работе с физическими носителями необходимо исключить возможность изменения данных.

Аппаратные write-blocker

Предпочтительный вариант
  • Tableau;
  • WiebeTech;
  • Logicube;
  • CRU.

Программные методы

Допускаются только при отсутствии аппаратных средств.

Практическое правило

Подключение оригинального носителя непосредственно к обычному компьютеру без защиты записи не рекомендуется.

10.5 Создание побитового образа носителя

Для полноценного криминалистического исследования рекомендуется создавать полный образ носителя.

Побитовый образ включает
  • используемое пространство;
  • удаленные области;
  • файловую структуру;
  • служебные данные.
В отличие от обычного копирования файлов, образ сохраняет
  • таблицу разделов;
  • файловую систему;
  • удаленные данные;
  • метаданные.

10.6 Форматы криминалистических образов

Наиболее распространенные форматы

RAW (DD)

Пример

image.dd

Преимущества
  • простота;
  • универсальность.
Недостатки
  • большой размер;
  • отсутствие встроенных метаданных.

E01 (Expert Witness Format)

Используется в
  • EnCase;
  • FTK;
  • Autopsy;
  • X-Ways.
Преимущества
  • сжатие;
  • хранение метаданных;
  • контроль целостности;
  • возможность добавления описания.

AFF

Открытый формат хранения криминалистических образов.

10.7 Программные средства создания образов

Допустимые средства

FTK Imager

(распространенный инструмент для создания криминалистических копий).

Позволяет
  • создавать E01;
  • рассчитывать хеш-суммы;
  • просматривать структуру данных.

EnCase

(профессиональный комплекс цифровой криминалистики).

X-Ways Forensics

(профессиональная платформа анализа цифровых носителей).

Guymager

(создание образов в Linux-средах).

dd / dcfldd

(низкоуровневое копирование).

10.8 Процедура создания образа

Перед созданием образа фиксируется
  • дата;
  • время;
  • специалист;
  • оборудование;
  • программное обеспечение;
  • версия программы.

Практическая последовательность

  1. Подключить носитель через write-blocker.
  2. Запустить средство создания образа.
  3. Выбрать исходный носитель.
  4. Проверить идентификатор устройства.
  5. Выбрать формат образа.
  6. Указать место сохранения.
  7. Рассчитать хеш.
  8. Завершить создание образа.
  9. Проверить контрольную сумму.

10.9 Проверка созданного образа

После создания необходимо выполнить верификацию.

Проверяется
  • соответствие хеш-сумм;
  • отсутствие ошибок чтения;
  • полнота копирования.
Пример
Source SHA-256

AABBCC....

Image SHA-256

AABBCC....

Result

MATCH

10.10 Обычное копирование файлов

В некоторых случаях требуется извлечение отдельных объектов.

Например
  • документы;
  • журналы;
  • фотографии;
  • архивы;
  • базы данных.
Как это делается
Для каждого файла фиксируются
  • источник;
  • путь;
  • имя;
  • размер;
  • дата;
  • хеш.
Пример
Источник
C:\Users\User\Documents\data.zip
Получено
E:\Evidence\data.zip
SHA-256

xxxxxxxx

10.11 Правила именования цифровых объектов

Имена файлов должны позволять установить их происхождение.

Рекомендуемый формат

[номер объекта]_[дата]_[тип]_[описание]

Пример

01_20260807_RDP_logs.evtx

01_20260807_Telegram_export.zip

Не допускается
  • хаотичное переименование;
  • удаление исходных имен;
  • изменение расширений.

10.12 Цепочка хранения доказательств (Chain of Custody)

Каждый цифровой объект должен сопровождаться журналом движения.

Журнал должен содержать
  • уникальный номер объекта;
  • дату получения;
  • лицо, передавшее объект;
  • лицо, принявшее объект;
  • место хранения;
  • операции с объектом.
Пример

Дата

Действие

Ответственный

07.08.2026

Получение носителя

Иванов И.И.

07.08.2026

Создание образа

Петров П.П.

08.08.2026

Экспертное исследование

Сидоров А.А.

10.13 Хранение цифровых доказательств

Носители должны храниться
  • в защищенном месте;
  • с ограниченным доступом;
  • с контролем выдачи.
Рекомендуется
  • использовать оригинал только для хранения;
  • исследования выполнять на копиях;
  • вести журнал доступа.

10.14 Передача цифровых материалов

При передаче
фиксируются
  • перечень объектов;
  • количество файлов;
  • размер;
  • хеш-суммы;
  • получатель.
Пример
Передано
Образ диска

Evidence01.E01

Размер

350 GB

SHA-256

xxxxxxxx

10.15 Типичные ошибки

Ошибка 1

Работа непосредственно на оригинальном носителе.

Последствие

изменение данных.

Ошибка 2

Отсутствие хеширования.

Последствие

невозможность подтвердить неизменность.

Ошибка 3

Копирование только видимых файлов.

Последствие
потеря
  • удаленных данных;
  • метаданных;
  • системных артефактов.
Ошибка 4

Отсутствие журнала действий.

Последствие

невозможность восстановить процедуру получения доказательства.

10.16 Завершение этапа

После завершения должны быть сформированы
  • оригинальный носитель;
  • криминалистический образ;
  • контрольные хеш-суммы;
  • журнал действий;
  • описание оборудования и ПО;
  • цепочка хранения;
  • рабочая копия для исследования.

10.17 Итоговый принцип

Ценность цифрового доказательства определяется не только содержанием обнаруженной информации.

Ключевое значение имеют
  • способ получения;
  • сохранность;
  • воспроизводимость;
  • возможность независимой проверки.

Цифровой объект, происхождение которого невозможно подтвердить, обладает существенно меньшей доказательственной ценностью.

11 Фиксация пользовательских данных и файловой системы

11.1 Общие положения

Пользовательские данные являются одним из основных источников цифровой информации при исследовании компьютерных устройств.

Работа с файловой системой должна осуществляться таким образом, чтобы обеспечить:

  • установление структуры хранения данных;
  • сохранение информации о расположении объектов;
  • фиксацию временных характеристик файлов;
  • сохранение сведений о владельцах и разрешениях доступа;
  • возможность последующего подтверждения происхождения каждого полученного файла.

До выполнения копирования либо извлечения файлов должна быть произведена их первичная фиксация.

Как это делается
До открытия и просмотра содержимого файлов фиксируются
  • полный путь расположения;
  • имя файла;
  • расширение;
  • размер;
  • дата создания;
  • дата изменения;
  • дата последнего доступа;
  • владелец;
  • атрибуты файла.
Почему это важно для суда

Файл без информации о месте расположения, времени существования и способе получения является неполным цифровым объектом.

Сведения о файловой структуре позволяют установить связь между объектом и исследуемым устройством.

11.2 Определение структуры пользовательских каталогов

После первичной фиксации параметров системы производится обзор структуры хранения пользовательских данных.

Как это делается

В операционных системах Windows основное внимание уделяется каталогам:

C:\Users\
и профилям пользователей
C:\Users\<имя_пользователя>\
Фиксируются
  • список пользователей;
  • дата создания профилей;
  • размер профилей;
  • наличие нестандартных каталогов.
В первую очередь осматриваются

Desktop

Documents

Downloads

Pictures

Videos

Music

AppData

Как это делается
Рекомендуемый порядок
  1. Открыть каталог пользователей.
  2. Зафиксировать список учетных записей.
  3. Определить активные профили.
  4. Зафиксировать структуру каталогов.
  5. Только после этого переходить к анализу содержимого.
Частая ошибка
Недопустимо начинать поиск только в очевидных местах
  • Рабочий стол;
  • Загрузки;
  • Документы.
Цифровые объекты могут находиться
  • в скрытых каталогах;
  • временных папках;
  • каталогах приложений;
  • облачных клиентах;
  • профилях других пользователей.

11.3 Фиксация рабочего стола пользователя

Рабочий стол часто содержит объекты, имеющие значение для понимания деятельности пользователя.

Как это делается
Фиксируются
  • файлы;
  • папки;
  • ярлыки;
  • документы;
  • архивы;
  • исполняемые файлы;
  • ссылки.
Особое внимание уделяется
  • недавно созданным объектам;
  • нестандартным названиям;
  • исполняемым файлам;
  • архивам.
Необходимо фиксировать
  • имя объекта;
  • путь:
пример
C:\Users\User\Desktop\example.exe
  • размер;
  • дату изменения.
Почему это важно для суда

Ярлыки и файлы рабочего стола могут свидетельствовать о наличии программного обеспечения, используемых ресурсах либо действиях пользователя.

11.4 Фиксация каталога "Загрузки"

Каталог загрузок является одним из основных источников цифровых следов.

Как это делается
Исследуется
C:\Users\<пользователь>\Downloads
Фиксируются
  • архивы;
  • установочные файлы;
  • документы;
  • изображения;
  • скрипты;
  • исполняемые файлы.
Особое внимание
  • .exe
  • .dll
  • .bat
  • .cmd
  • .ps1
  • .zip
  • .rar
  • .7z
  • .iso

Практический пример

Обнаружение файла

update_service.exe

не является основанием для вывода о его назначении.

Корректная фиксация

"Обнаружен исполняемый файл update_service.exe, расположенный в каталоге Downloads. Требуется дополнительное исследование."

Частая ошибка

Не следует запускать обнаруженные исполняемые файлы.

Запуск может
  • изменить систему;
  • удалить следы;
  • установить сетевые соединения;
  • изменить временные метки.

11.5 Фиксация скрытых каталогов и системных данных

Пользовательские приложения часто сохраняют данные вне стандартных каталогов.

Как это делается
В Windows подлежат рассмотрению
C:\Users\<пользователь>\AppData\
Подкаталоги

Roaming

Local

LocalLow

В них могут содержаться
  • настройки программ;
  • базы данных;
  • история работы;
  • токены авторизации;
  • кэш;
  • журналы приложений.
Примеры объектов
Браузеры

AppData\Local\Google\Chrome\User Data

Telegram

AppData\Roaming\Telegram Desktop

Discord

AppData\Roaming\discord

Почему это важно для суда

Системные каталоги приложений часто содержат более точные сведения о работе программ, чем пользовательские документы.

11.6 Поиск цифровых объектов

Поиск информации осуществляется только после первичной фиксации файловой структуры.

Как это делается
Допускается использование
  • встроенного поиска Windows;
  • Everything (Voidtools);
  • Agent Ransack;
  • Autopsy;
  • forensic-комплексов.
Поиск может выполняться по
  • имени;
  • расширению;
  • содержимому;
  • дате;
  • размеру.
Пример поисковых критериев
Архивы

*.zip

*.rar

*.7z

Исполняемые файлы

*.exe

*.dll

*.scr

Конфигурационные файлы

*.cfg

*.ini

*.json

*.xml

Ограничение
Поиск по содержимому может изменить состояние системы
  • создать временные файлы;
  • изменить индекс поиска;
  • обновить метаданные доступа.

При критической необходимости предпочтительно выполнять поиск на копии носителя.

11.7 Фиксация свойств файлов

Перед копированием цифрового объекта необходимо зафиксировать его свойства.

Как это делается
В Windows

Правая кнопка мыши →

Свойства

Фиксируются
  • общий размер;
  • даты;
  • атрибуты;
  • расположение;
  • цифровые подписи (при наличии).
Дополнительно
Команда

dir /T:C /T:A /T:W

позволяет получить временные параметры файлов.

Почему это важно для суда

Свойства файла являются частью цифрового объекта и могут иметь значение при установлении последовательности событий.

11.8 Правила копирования цифровых объектов

Копирование файлов выполняется только после их фиксации.

Как это делается
Рекомендуемый порядок
  1. Отобразить исходный файл на видеозаписи.
  2. Зафиксировать полный путь.
  3. Открыть свойства файла.
  4. Скопировать файл.
  5. Зафиксировать место сохранения.
  6. Рассчитать хеш-сумму.
При копировании рекомендуется использовать
  • контекстное меню;
  • штатные средства копирования;
  • специализированные forensic-инструменты.
Частая ошибка
Недопустимо
  • перемещать файл вместо копирования;
  • переименовывать файл без фиксации;
  • открывать файл перед копированием;
  • сохранять файл поверх существующего объекта.

11.9 Работа с архивами

Архивные файлы требуют отдельной фиксации.

Как это делается
До открытия архива фиксируются
  • имя;
  • путь;
  • размер;
  • дата создания;
  • дата изменения;
  • хеш-сумма.

После создания копии допускается исследование содержимого.

Рекомендуемые программы
  • 7-Zip;
  • WinRAR;
  • PeaZip;
  • forensic-инструменты.
Ограничение
Открытие архива может изменить
  • временные параметры;
  • кэш;
  • историю доступа.

Поэтому предпочтительно исследовать копию.

11.10 Фиксация удаленных файлов

Удаленные файлы могут сохраняться в
  • корзине;
  • свободном пространстве носителя;
  • теневых копиях;
  • резервных копиях.
Как это делается

Не допускается самостоятельное восстановление файлов на исходный носитель.

Восстановление выполняется
  • на копии носителя;
  • с использованием forensic-инструментов.
Допускаемые средства
  • Autopsy;
  • FTK;
  • X-Ways;
  • R-Studio Technician;
  • Magnet AXIOM.
Почему это важно для суда

Удаленные данные могут содержать сведения о ранее существовавшей информации, однако факт восстановления должен быть документирован отдельно.

11.11 Завершение фиксации файловой системы

После завершения этапа должны быть сформированы
  • перечень пользовательских каталогов;
  • перечень значимых объектов;
  • сведения о расположении файлов;
  • копии необходимых объектов;
  • хеш-суммы полученных файлов;
  • журнал действий.

12 Фиксация веб-браузеров и интернет-активности пользователя

12.1 Общие положения

Веб-браузеры являются одним из наиболее информативных источников цифровых данных, поскольку сохраняют сведения о действиях пользователя, посещенных ресурсах, выполненных загрузках, учетных данных, параметрах авторизации и взаимодействии с интернет-сервисами.

При исследовании браузеров необходимо учитывать, что наличие определенных данных в браузере само по себе не подтверждает факт выполнения конкретных действий конкретным лицом.

Например
  • наличие сохраненного пароля не доказывает факт его использования;
  • наличие истории посещения сайта не доказывает факт совершения действий на сайте;
  • наличие файла загрузки не доказывает факт его запуска.

Все выводы должны основываться на совокупности цифровых признаков.

12.2 Общий порядок фиксации браузеров

До начала исследования каждого браузера необходимо установить:

  • название браузера;
  • версию;
  • активный профиль пользователя;
  • количество открытых окон;
  • количество открытых вкладок;
  • состояние синхронизации;
  • наличие расширений;
  • наличие сохраненных учетных данных.
Как это делается
На видеозаписи необходимо последовательно показать
  1. название браузера;
  2. окно браузера полностью;
  3. адресную строку;
  4. открытые вкладки;
  5. профиль пользователя браузера.

После открытия каждого значимого раздела необходимо выдерживать паузу 5–10 секунд для возможности последующего анализа записи.

12.3 Фиксация установленных браузеров

Первоначально определяется перечень установленных браузеров.

Как это делается
Проверяются
  • Google Chrome;
  • Microsoft Edge;
  • Mozilla Firefox;
  • Opera;
  • Yandex Browser;
  • Chromium-based браузеры;
  • специализированные браузеры.
Средства фиксации
Через меню

Параметры Windows →

Приложения →

Установленные приложения

либо

Панель управления →

Программы и компоненты

Дополнительно
C:\Program Files\
C:\Program Files (x86)\
C:\Users\<user>\AppData\
Почему это важно для суда

Установленный браузер указывает только на факт наличия программного обеспечения.

Для установления фактического использования необходимо исследовать:

  • профиль браузера;
  • историю;
  • базы данных;
  • настройки;
  • временные файлы.

12.4 Фиксация открытых вкладок браузеров

Открытые вкладки являются важным объектом первичной фиксации.

Как это делается
Для каждой вкладки необходимо зафиксировать
  • название страницы;
  • полный URL;
  • содержимое страницы;
  • дату и время фиксации.
Пример

Google Chrome

1.

https://example.com/login

Название

Панель управления пользователя

2.

https://192.168.1.10/admin

Название

Web administration panel

Необходимо
  • задержаться на странице;
  • прокрутить содержимое;
  • показать адресную строку;
  • показать элементы интерфейса.

Недопустимо

Нельзя делать вывод

"Пользователь управлял сервером."

Технически корректная формулировка

"На момент фиксации в браузере открыта веб-страница с адресом ..., содержащая интерфейс управления."

12.5 Фиксация истории посещений

История браузера может содержать сведения о посещении ресурсов.

12.5.1. Штатные средства браузера

Google Chrome / Microsoft Edge / Yandex Browser

Открытие

CTRL + H

Фиксируются
  • дата посещения;
  • время;
  • адрес;
  • количество посещений.

Mozilla Firefox

Открытие

CTRL + SHIFT + H

Opera

Открытие

CTRL + H

12.6 Извлечение истории браузеров программными средствами

Для массового извлечения данных допускается использование специализированных инструментов.

Рекомендуемые средства

BrowsingHistoryView (NirSoft)

(утилита позволяет получить историю посещений различных браузеров в едином представлении).

Hindsight

(инструмент анализа Chromium-браузеров).

Autopsy

(может извлекать браузерные артефакты при анализе образа диска).

Как это делается
При использовании внешнего инструмента фиксируются
  • название программы;
  • версия;
  • дата запуска;
  • параметры запуска;
  • место сохранения результата.
Пример записи

"07.08.2026 выполнено извлечение истории браузера Google Chrome с использованием BrowsingHistoryView версии 2.52. Результат сохранен в файл Chrome_History.csv."

12.7 Фиксация сохраненных учетных данных браузера

Сохраненные пароли являются чувствительной цифровой информацией.

Работа с ними выполняется только при наличии соответствующего правового основания.

12.7.1. Google Chrome / Edge / Chromium-браузеры

Как это делается
Путь

Настройки →

Автозаполнение →

Менеджер паролей

либо

chrome://password-manager/passwords

Фиксируются
  • сайт;
  • имя пользователя;
  • факт наличия сохраненного пароля.

Отображение самого пароля производится только при необходимости и при наличии законных оснований.

12.7.2. Mozilla Firefox

Путь

Меню →

Настройки →

Приватность и защита →

Сохраненные логины

Фиксируются
  • адрес ресурса;
  • имя пользователя;
  • дата сохранения.

12.7.3. Opera

Путь

Настройки →

Дополнительно →

Безопасность →

Управление паролями

12.8 Использование NirSoft WebBrowserPassView

Допускается использование

WebBrowserPassView (NirSoft)

(утилита предназначена для извлечения сохраненных учетных данных из поддерживаемых браузеров).

Важное замечание

Некоторые антивирусные программы классифицируют подобные инструменты как потенциально нежелательные или вредоносные.

Это связано не с назначением конкретной проверки, а с тем, что подобные средства могут использоваться для извлечения паролей без разрешения пользователя.

Как это делается
При использовании такой программы необходимо зафиксировать
  • источник получения программы;
  • версию;
  • контрольную сумму файла;
  • время запуска;
  • результаты работы.

12.9 Фиксация загрузок браузера

История загрузок содержит сведения о полученных пользователем файлах.

Как это делается
Открытие
Chrome

CTRL + J

Firefox

CTRL + J

Edge

CTRL + J

Фиксируются
  • имя файла;
  • URL источника;
  • дата загрузки;
  • путь сохранения.
Почему это важно для суда
Сопоставление
  • истории загрузок;
  • файловой системы;
  • временных меток;
  • журналов запуска

может позволить установить последовательность событий.

12.10 Фиксация расширений браузеров

Расширения могут изменять функциональность браузера и получать доступ к пользовательским данным.

Как это делается
Проверяются
Chrome

chrome://extensions

Edge

edge://extensions

Firefox

about:addons

Фиксируются
  • название;
  • разработчик;
  • версия;
  • состояние;
  • разрешения.

Особое внимание

Проверяются расширения
  • VPN;
  • прокси;
  • менеджеры паролей;
  • средства автоматизации;
  • неизвестные расширения;
  • расширения без цифровой подписи.

12.11 Фиксация профилей браузеров

При необходимости исследуются пользовательские профили браузеров.

Chromium
C:\Users\<user>\AppData\Local\Google\Chrome\User Data\
Firefox
C:\Users\<user>\AppData\Roaming\Mozilla\Firefox\Profiles\
Возможные артефакты
  • History;
  • Cookies;
  • Login Data;
  • Bookmarks;
  • Preferences;
  • Web Data;
  • Sessions.
Как это делается
Копирование выполняется
  • на отдельный носитель;
  • с сохранением структуры каталогов;
  • с расчетом хеш-сумм.

12.12 Ограничения при анализе браузеров

Необходимо учитывать
  • пользователь мог использовать приватный режим;
  • история могла быть удалена;
  • данные могли синхронизироваться с облаком;
  • несколько пользователей могли использовать один профиль;
  • браузер мог быть переносным.

Недопустимые выводы

Недопустимо утверждать

"Пользователь посещал сайт X."

если имеется только

"В профиле браузера обнаружена запись истории сайта X."

Корректный вывод

"В профиле браузера обнаружена запись о посещении ресурса X."

12.13 Завершение фиксации браузеров

После завершения этапа должны быть получены
  • перечень браузеров;
  • версии браузеров;
  • перечень профилей;
  • список открытых вкладок;
  • история посещений;
  • сведения о загрузках;
  • сведения о сохраненных учетных данных;
  • сведения о расширениях;
  • копии значимых файлов браузеров;
  • журнал действий.

13 Фиксация данных мессенджеров и коммуникационных платформ

13.1 Общие положения

Мессенджеры являются одним из наиболее значимых источников цифровой информации, поскольку могут содержать:

  • переписку пользователей;
  • переданные файлы;
  • изображения;
  • документы;
  • ссылки;
  • учетные данные;
  • сведения о контактах;
  • историю взаимодействия с другими лицами.

Одновременно данные мессенджеров обладают повышенной сложностью оценки, поскольку необходимо учитывать:

  • возможность удаления сообщений;
  • наличие нескольких устройств доступа;
  • синхронизацию с облачными серверами;
  • изменение локальных баз данных;
  • возможность использования нескольких учетных записей;
  • отсутствие прямой связи между учетной записью и конкретным физическим лицом.

Основной принцип

Фиксация данных мессенджера должна обеспечивать возможность установить:

  • какой аккаунт исследовался;
  • на каком устройстве;
  • в каком состоянии находилось приложение;
  • какие данные были получены;
  • каким способом выполнено получение;
  • сохранена ли целостность результата.
Почему это важно для суда

Переписка сама по себе является цифровым объектом, а не готовым доказательством виновности.

Оценке подлежат
  • источник происхождения сообщений;
  • достоверность аккаунта;
  • целостность выгрузки;
  • связь с конкретным лицом;
  • подтверждение дополнительными доказательствами.

13.2 Первичная фиксация состояния мессенджеров

До открытия приложения необходимо зафиксировать его первоначальное состояние.

Как это делается
На видеозаписи фиксируются
  • название приложения;
  • версия приложения;
  • устройство;
  • учетная запись;
  • количество аккаунтов;
  • открытые диалоги;
  • уведомления;
  • состояние подключения.
Пример

"На исследуемом устройстве обнаружено приложение Telegram Desktop версии XXXXX. Выполнен вход в учетную запись с номером телефона, отображаемым в интерфейсе приложения."

Ограничение

Наличие учетной записи в приложении не доказывает принадлежность аккаунта конкретному лицу.

Корректная формулировка

"В приложении Telegram обнаружена активная учетная запись с указанным идентификатором."

13.3 Сохранение состояния Telegram перед исследованием

Telegram и аналогичные приложения могут использовать локальное хранение данных.

При работе с ними необходимо учитывать риск изменения локальной базы.

Как это делается
До начала просмотра переписки рекомендуется
  1. Зафиксировать текущий экран приложения.
  2. Зафиксировать:
  • имя пользователя;
  • номер телефона (если отображается);
  • фотографию профиля;
  • список чатов;
  • настройки аккаунта.
  1. Не выполнять:
  • удаление сообщений;
  • очистку истории;
  • выход из аккаунта;
  • изменение настроек синхронизации.

13.4 Фиксация параметров автоматического удаления аккаунта Telegram

В Telegram существует настройка автоматического удаления аккаунта при длительном отсутствии активности.

Как это делается
Проверяется

Telegram

Настройки

Конфиденциальность

Удаление аккаунта при неактивности

Фиксируется
  • установленный срок;
  • дата проверки;
  • состояние настройки.
Почему это важно для суда

Данная информация позволяет оценивать риск автоматической потери локальных и серверных данных.

13.5 Фиксация списка диалогов

Перед выборочным анализом сообщений фиксируется общий список чатов.

Как это делается
Фиксируются
  • название чата;
  • тип:
  • личный;
  • группа;
  • канал;
  • бот;
  • количество участников;
  • дата последних сообщений.

Необходимо избегать немотивированного поиска только подтверждающей информации.

Фиксации подлежат как потенциально значимые, так и исключающие материалы.

13.6 Поиск значимых переписок

Поиск выполняется на основании объективных признаков.

Как это делается
Допустимые критерии
  • адреса интернет-ресурсов;
  • IP-адреса;
  • доменные имена;
  • названия программ;
  • имена файлов;
  • расширения файлов;
  • учетные данные;
  • идентификаторы устройств.
Примеры поисковых запросов

.exe

.scr

.rar

.zip

panel

bot

server

login

password

Ограничение

Поиск отдельных слов не является доказательством содержания деятельности.

Например
обнаружение слова

"bot"

не означает наличие вредоносной активности.

Необходим анализ контекста.

13.7 Фиксация переписки

При обнаружении значимого диалога необходимо фиксировать
  • название чата;
  • участников;
  • идентификаторы;
  • дату и время сообщений;
  • текст сообщений;
  • вложения;
  • ссылки;
  • ответы участников.
Как это делается
На видеозаписи
  1. Открыть чат.
  2. Показать название.
  3. Показать участников.
  4. Перейти к интересующему периоду.
  5. Зафиксировать последовательность сообщений.
  6. Не изменять порядок отображения.

Особое внимание

Необходимо фиксировать контекст сообщения.

Недопустимо копировать отдельную фразу без окружающей переписки.

Пример
Неправильно

"Отправил файл."

Правильно
Зафиксировать
  • кто отправил;
  • когда;
  • кому;
  • какой файл;
  • последующие сообщения.

13.8 Экспорт истории Telegram

Для получения структурированного материала используется встроенный экспорт Telegram Desktop.

Как это делается
Порядок
  1. Открыть Telegram Desktop.
  2. Перейти:

Настройки

Продвинутые настройки

Экспорт данных Telegram

  1. Выбрать необходимые данные.
  2. Указать:
  • период;
  • формат;
  • место сохранения.
  1. Выполнить экспорт.
Рекомендуемый формат

HTML

(удобен для просмотра и визуальной фиксации).

JSON

(удобен для автоматизированного анализа).

13.9 Экспорт переписки

При экспорте фиксируются
  • версия Telegram;
  • дата экспорта;
  • выбранные параметры;
  • путь сохранения;
  • размер результата.
Пример

Telegram Export

Дата

07.08.2026 15:40

Формат

HTML

Период

01.01.2026 - 07.08.2026

Размер

2.4 ГБ

13.10 Сохранение вложений

Вложения являются самостоятельными цифровыми объектами.

Как это делается
При наличии файлов сохраняются
  • исходное имя;
  • размер;
  • дата;
  • отправитель;
  • чат;
  • сообщение, к которому относится файл.
Фиксируются
  • документы;
  • архивы;
  • исполняемые файлы;
  • изображения;
  • ссылки.

Недопустимо

Извлекать файл без сохранения связи
  • с сообщением;
  • с отправителем;
  • с датой.

13.11 Исследование локальных данных Telegram Desktop

Telegram Desktop может хранить локальные данные пользователя.

Возможные расположения
C:\Users\<User>\AppData\Roaming\Telegram Desktop
Возможные объекты
  • базы данных;
  • кэш;
  • настройки;
  • локальные файлы.
Как это делается
Копирование выполняется
  • без запуска очистки;
  • с сохранением структуры;
  • с расчетом хеш-сумм.

13.12 Исследование других мессенджеров

Аналогичный подход применяется к
  • WhatsApp;
  • Signal;
  • Discord;
  • Microsoft Teams;
  • Viber;
  • Skype.
Фиксируются
  • учетная запись;
  • локальные данные;
  • история;
  • вложения;
  • параметры синхронизации.

13.13 Оценка достоверности сообщений

При анализе переписки необходимо учитывать
  • возможность подделки скриншотов;
  • возможность удаления сообщений;
  • изменение имен пользователей;
  • использование чужих аккаунтов;
  • наличие фальсифицированных экспортов.
Надежность повышается при наличии совокупности
  • оригинальной базы данных;
  • метаданных;
  • серверных данных;
  • информации устройства;
  • подтверждающих файлов;
  • сетевых журналов.

13.14 Типичные ошибки при работе с мессенджерами

Ошибка 1

Фиксация только скриншотов.

Проблема

скриншот не содержит полной структуры данных и легко изменяется.

Ошибка 2

Извлечение сообщений без контекста.

Проблема

может привести к неверной интерпретации.

Ошибка 3

Вывод о личности пользователя только по аккаунту.

Проблема

аккаунт может использовать другое лицо.

Ошибка 4

Изменение состояния приложения.

Например
  • выход из аккаунта;
  • удаление уведомлений;
  • очистка истории.

13.15 Завершение фиксации данных мессенджеров

После завершения этапа должны быть получены
  • сведения об аккаунтах;
  • состояние приложения;
  • список значимых чатов;
  • экспорт переписки;
  • вложения;
  • локальные данные приложения;
  • хеш-суммы материалов;
  • журнал действий.

14 Фиксация мобильных устройств

14.1 Общие положения

Мобильное устройство отличается от персонального компьютера тремя обстоятельствами, определяющими весь порядок работы с ним.

Первое: устройство постоянно подключено к сети и продолжает получать команды извне, включая команды удалённой очистки.

Второе: значительная часть данных хранится не на устройстве, а в облачных сервисах, привязанных к учётной записи.

Третье: доступ к содержимому ограничен аппаратным шифрованием, и его преодоление зависит от модели, версии операционной системы и состояния устройства на момент получения.

Настоящий раздел описывает порядок фиксации, применимый независимо от применяемого программно-аппаратного комплекса.

Ограничение

Полнота извлечения данных мобильного устройства определяется его моделью, версией операционной системы и наличием пароля. Заранее гарантировать получение конкретных категорий данных нельзя, и обещание такого результата до исследования недопустимо.

14.2 Изоляция устройства от сети

Изоляция производится в первую очередь, до любых иных действий.

Причина: устройство, сохранившее связь с сетью, может получить команду удалённой блокировки либо очистки, а также изменить содержимое приложений за счёт синхронизации.

Способы изоляции
  • включение авиарежима — при наличии доступа к интерфейсу;
  • помещение в экранирующий контейнер;
  • извлечение SIM-карты;
  • отключение беспроводных интерфейсов средствами комплекса.
Как это делается

Способ изоляции и время его применения фиксируются в журнале.

Пример записи

"Устройство получено во включенном состоянии. В 14:06 помещено в экранирующий контейнер. Авиарежим не включался ввиду блокировки экрана."

Частая ошибка

Изоляция после начала осмотра. К моменту, когда исполнитель заметил активную синхронизацию, содержимое приложений уже могло измениться.

14.3 Фиксация состояния устройства при получении

Фиксируются
  • внешний вид, повреждения, маркировка;
  • модель и серийный номер (IMEI при наличии доступа);
  • состояние включения;
  • состояние экрана: заблокирован либо разблокирован;
  • уровень заряда;
  • наличие SIM-карты и карты памяти;
  • подключенные аксессуары.
Ограничение

Разблокированное устройство переходит в заблокированное состояние по таймауту. Если устройство получено разблокированным, приоритет отдаётся действиям, требующим разблокировки, — до истечения таймаута.

Как это делается

При получении разблокированного устройства целесообразно немедленно отключить автоблокировку штатными средствами, зафиксировав это действие на видеозаписи как изменение настроек.

14.4 Уровни извлечения данных

Объём получаемых данных определяется применённым уровнем извлечения. Уровень указывается в заключении, поскольку от него зависят пределы выводов.

Логическое извлечение. Получение данных через штатные интерфейсы устройства. Доступны пользовательские файлы, контакты, сообщения приложений, предоставляющих доступ. Удалённые данные, как правило, недоступны.

Извлечение файловой системы. Получение структуры файловой системы приложений. Доступны базы данных приложений, включая частично удалённые записи.

Физическое извлечение. Побитовая копия накопителя. Доступны удалённые данные и неразмеченные области. Применимо к ограниченному кругу моделей.

Извлечение резервной копии. Получение данных через механизм штатного резервного копирования.

Почему это важно для суда

Указание уровня извлечения позволяет оценить, могло ли отсутствие искомых данных объясняться ограничениями метода, а не их отсутствием на устройстве. Вывод об отсутствии данных без указания уровня извлечения необоснован.

14.5 Работа с заблокированным устройством

Преодоление защиты допускается исключительно при наличии соответствующих полномочий.

Фиксируются
  • факт блокировки и её тип;
  • примененные методы и программные средства с указанием версий;
  • время начала и окончания;
  • результат, включая отрицательный.
Ограничение

Многократный ввод неверного кода может привести к необратимой очистке устройства. Количество попыток и их обоснование фиксируются до начала подбора.

Частая ошибка

Попытки подбора кода доступа "наугад" до оценки риска автоочистки. Утраченные таким образом данные восстановлению не подлежат, а сам факт подбора подлежит отражению в заключении.

14.6 Фиксация данных приложений

Порядок фиксации соответствует общему порядку работы с мессенджерами и пользовательскими данными, изложенному в настоящем Стандарте, с учётом особенностей мобильной платформы.

Дополнительно фиксируются
  • перечень установленных приложений с версиями;
  • привязанные учётные записи;
  • даты установки приложений;
  • наличие приложений с функцией автоматического удаления сообщений.
Почему это важно для суда

Дата установки приложения и привязанная учётная запись позволяют соотнести обнаруженные данные с периодом и лицом, тогда как само по себе наличие переписки этого не подтверждает.

14.7 Данные о перемещениях и активности

Мобильное устройство содержит сведения, отсутствующие на персональном компьютере: история местоположений, данные датчиков, сведения о подключениях к беспроводным сетям, история звонков.

Указанные данные фиксируются с обязательным указанием источника: получены они из устройства либо из связанного облачного сервиса.

Ограничение

Данные о местоположении отражают положение устройства, а не лица. Вывод о нахождении конкретного человека в определённом месте выходит за пределы технического исследования.

14.8 Типичные ошибки при работе с мобильными устройствами

Ошибка 1

Осмотр содержимого экрана вручную вместо извлечения. Ручной просмотр изменяет статусы сообщений и не обеспечивает воспроизводимости.

Ошибка 2

Отсутствие указания уровня извлечения в заключении.

Ошибка 3

Смешение данных устройства и данных облачного сервиса без разграничения источника.

Ошибка 4

Вывод о принадлежности устройства лицу на основании одной лишь учётной записи.

14.9 Завершение фиксации мобильного устройства

По завершении должны быть сформированы
  • протокол получения устройства с описанием состояния;
  • сведения о способе и времени изоляции;
  • указание применённого уровня извлечения;
  • перечень использованных программных средств с версиями;
  • полученные файлы с контрольными суммами;
  • описание ограничений и недоступных категорий данных.

14.10 Итоговый принцип

Мобильное устройство фиксируется как совокупность трёх составляющих: содержимого накопителя, привязанных учётных записей и ограничений применённого метода извлечения. Отсутствие любой из них делает результат непроверяемым.

15 Облачные сервисы и удалённые учётные записи

15.1 Общие положения

Значительная часть цифровых следов находится не на исследуемом устройстве, а в облачных сервисах: почте, хранилищах файлов, резервных копиях, сервисах синхронизации.

Работа с такими данными отличается от работы с накопителем принципиально: объект находится вне контроля исполнителя, может изменяться в момент исследования, а доступ к нему затрагивает права третьих лиц и, нередко, законодательство иностранного государства.

Настоящий раздел определяет порядок, при котором полученные из облачных сервисов данные сохраняют доказательственное значение.

Ограничение

Настоящий раздел не рассматривает вопросы получения разрешений и международного взаимодействия. Он описывает техническую сторону фиксации при условии, что правовое основание доступа уже имеется.

15.2 Правовое основание доступа

До обращения к облачному сервису определяется и фиксируется основание доступа.

Возможные основания
  • согласие владельца учётной записи, оформленное надлежащим образом;
  • судебное решение либо иной процессуальный документ;
  • предоставление данных самим владельцем;
  • официальный ответ оператора сервиса на законный запрос.
Частая ошибка

Вход в учётную запись с использованием пароля, обнаруженного на исследуемом устройстве, без самостоятельного правового основания. Технически такой доступ возможен, юридически — влечёт признание полученных данных недопустимыми и может образовать самостоятельный состав правонарушения.

Почему это важно для суда

Фиксация основания доступа отделяет исследование от неправомерного доступа к компьютерной информации. Без неё вопрос о законности получения данных возникнет неизбежно.

15.3 Особенности облачных данных

При работе учитываются свойства, отсутствующие у локальных объектов.

Изменяемость. Содержимое может измениться между обращениями, в том числе действиями владельца.

Неполнота отображения. Веб-интерфейс показывает не все данные: удалённые объекты, версии файлов и журналы доступа могут быть недоступны при обычном просмотре.

Территориальность. Физическое расположение данных может находиться за пределами Российской Федерации.

Зависимость от оператора. Состав и глубина хранения журналов определяются политикой сервиса, а не исполнителем.

Ограничение

Отсутствие данных в облачном сервисе на момент исследования не означает, что их там не было ранее. Вывод об отсутствии допустим только применительно к моменту фиксации.

15.4 Порядок фиксации веб-интерфейса

Работа с веб-интерфейсом производится при непрерывной видеозаписи.

Фиксируются
  1. Адрес сервиса в адресной строке.
  2. Учётная запись, под которой выполнен вход.
  3. Дата и время на устройстве исполнителя.
  4. Часовой пояс, установленный в настройках сервиса.
  5. Последовательность переходов по разделам.
  6. Содержимое каждого значимого раздела.
Как это делается

Отображаемое сервисом время нередко приводится к часовому поясу учётной записи, а не исполнителя. Настройка часового пояса в сервисе фиксируется отдельно, до просмотра содержимого.

Пример записи

"В настройках учётной записи установлен часовой пояс UTC+03:00. Отображаемое время сообщений приведено к указанному поясу."

15.5 Приоритет штатного экспорта

При наличии функции выгрузки данных предпочтение отдаётся ей, а не копированию содержимого экрана.

Причина: экспорт содержит метаданные, недоступные при просмотре, и обеспечивает воспроизводимость.

Фиксируются
  • использованный механизм выгрузки;
  • состав запрошенных данных;
  • дата и время формирования архива;
  • контрольная сумма полученного файла.
Частая ошибка

Замена экспорта набором снимков экрана. Снимок подтверждает отображение, но не содержит метаданных и не позволяет проверить полноту.

15.6 Фиксация журналов доступа

При наличии в сервисе журнала активности он фиксируется в первую очередь, поскольку глубина его хранения обычно ограничена.

Фиксируются
  • история входов с указанием даты, времени и адресов;
  • перечень устройств, привязанных к учётной записи;
  • активные сеансы;
  • история изменения параметров безопасности;
  • сведения о восстановлении доступа.
Почему это важно для суда

Журнал доступа позволяет соотнести действия в учётной записи с конкретными устройствами и адресами. Его содержимое, как правило, удаляется по истечении установленного оператором срока и восстановлению не подлежит.

15.7 Обеспечение целостности облачных данных

Полученные данные подлежат тем же процедурам контроля целостности, что и локальные объекты.

Порядок
  1. Сохранить полученные файлы в отдельный каталог.
  2. Рассчитать контрольные суммы.
  3. Зафиксировать дату и время получения.
  4. Указать источник в наименовании каталога.
  5. Не изменять полученные файлы после расчёта сумм.
Ограничение

Контрольная сумма подтверждает неизменность файла с момента получения, но не подтверждает, что содержимое сервиса соответствовало этому файлу до обращения.

15.8 Разграничение источников данных

Данные, полученные из облачного сервиса, и данные, полученные с устройства, разделяются на всех этапах: при хранении, описании и в выводах.

Как это делается
Пример корректного описания

"Переписка получена в двух видах: экспорт локальной базы приложения с устройства (каталог Device\Messenger) и выгрузка из веб-интерфейса сервиса (каталог Cloud\Messenger). Расхождения между источниками приведены в приложении."

Частая ошибка

Объединение данных устройства и облака в единый массив. При обнаружении расхождения установить его причину впоследствии невозможно.

15.9 Резервные копии

Резервные копии устройств, хранящиеся в облачных сервисах, нередко содержат данные, удалённые с самого устройства.

Фиксируются
  • дата создания копии;
  • устройство, с которого она создана;
  • состав включённых в неё категорий данных;
  • версия операционной системы на момент создания.
Почему это важно для суда

Дата создания резервной копии определяет момент, к которому относится её содержимое. Соотнесение данных копии с более поздними событиями без учёта этой даты приводит к ошибочным выводам.

15.10 Типичные ошибки при работе с облачными сервисами

Ошибка 1

Доступ к учётной записи без самостоятельного правового основания.

Ошибка 2

Изменение состояния учётной записи: прочтение сообщений, удаление сеансов, смена пароля.

Ошибка 3

Отсутствие фиксации часового пояса сервиса.

Ошибка 4

Вывод о действиях лица на основании факта входа в учётную запись без учёта возможности совместного использования.

Ошибка 5

Пропуск журнала активности, срок хранения которого истекает раньше окончания исследования.

15.11 Завершение работы с облачными источниками

По завершении должны быть сформированы
  • документ, подтверждающий основание доступа;
  • видеозапись работы с веб-интерфейсом;
  • выгруженные файлы с контрольными суммами;
  • сведения о часовом поясе сервиса;
  • журнал активности учётной записи;
  • описание ограничений и недоступных данных.

15.12 Итоговый принцип

Облачные данные приобретают доказательственное значение при одновременном соблюдении трёх условий: законное основание доступа, зафиксированный момент получения и разграничение с данными устройства. Отсутствие любого из них обесценивает полученный материал независимо от его содержания.

16 Фиксация удаленного доступа, сетевых подключений и серверной инфраструктуры

16.1 Общие положения

Удаленный доступ является одним из наиболее значимых направлений исследования цифровой активности, поскольку позволяет установить:

  • факт взаимодействия исследуемого устройства с удаленными ресурсами;
  • параметры подключений;
  • использованные протоколы;
  • временные характеристики соединений;
  • связанные учетные данные;
  • возможные объекты управления.

При этом сам факт наличия удаленного подключения не подтверждает:

  • кто именно осуществлял подключение;
  • с какой целью оно выполнялось;
  • какие действия были совершены после подключения.

Любые выводы формируются только на основании совокупности цифровых признаков.

16.2 Первичная фиксация сетевого состояния

Перед исследованием удаленных подключений фиксируется текущее состояние сетевой активности устройства.

Как это делается
Открыть командную строку

Win + R → cmd

Выполнить команды
ipconfig /all

(отображение сетевых интерфейсов, IP-адресов, DNS, шлюзов)

netstat -ano

(отображение активных сетевых соединений и идентификаторов процессов)

route print

(таблица маршрутизации)

arp -a

(таблица известных сетевых устройств)

На видеозаписи необходимо зафиксировать
  • результаты выполнения команд;
  • дату и время;
  • имя устройства;
  • используемую учетную запись.
Почему это важно для суда
Полученные данные позволяют сопоставить
  • активные процессы;
  • сетевые адреса;
  • журналы событий;
  • историю подключений.

16.3 Фиксация сохраненных подключений к удаленному рабочему столу

16.3.1. Общие положения

В операционной системе Windows могут сохраняться сведения о ранее использованных подключениях Remote Desktop Protocol (RDP).

Такие сведения могут содержать
  • адрес удаленного узла;
  • имя подключения;
  • параметры клиента;
  • сохраненные настройки.

Наличие записи подключения не означает автоматического подтверждения факта успешного входа.

16.3.2. Просмотр истории подключений RDP

Как это делается
Запустить

Win + R

mstsc

Открывается приложение

Подключение к удаленному рабочему столу

Необходимо зафиксировать
  • список ранее использованных адресов;
  • сохраненные параметры;
  • имя пользователя (если отображается).
При наличии нескольких записей

каждая запись фиксируется отдельно.

Пример
RDP подключения

1.

192.168.1.100

2.

server.company.local

3.

16.10.10.15

Частая ошибка
Недопустимо утверждать

"Пользователь подключался к серверу 192.168.1.100."

Технически корректно

"В настройках клиента удаленного рабочего стола обнаружена запись подключения к адресу 192.168.1.100."

16.4 Исследование сохраненных RDP-параметров

Информация о сохраненных подключениях может находиться в системном реестре Windows.

Как это делается

Перед исследованием необходимо создать копию соответствующих данных.

Используемые источники

HKCU\Software\Microsoft\Terminal Server Client

Основные разделы

Servers

Default

Допустимые средства
  • Registry Editor;
  • RegRipper;
  • Autopsy;
  • FTK;
  • Magnet AXIOM.
Фиксируются
  • адрес сервера;
  • имя пользователя;
  • время изменения записи;
  • связанные параметры.

16.5 Фиксация журналов Windows, связанных с удаленным доступом

Журналы событий являются одним из наиболее важных источников подтверждения фактов подключения.

16.5.1. Просмотр журналов событий

Открыть

Win + R

eventvwr.msc

Основные журналы

TerminalServices-RDPClient

Путь

Applications and Services Logs

Microsoft

Windows

TerminalServices-RDPClient

Operational

TerminalServices-LocalSessionManager

Путь

Applications and Services Logs

Microsoft

Windows

TerminalServices-LocalSessionManager

Operational

Security

Путь

Windows Logs

Security

Как это делается
Необходимо
  • показать название журнала;
  • показать диапазон дат;
  • зафиксировать интересующие события;
  • сохранить журнал.

16.6 Извлечение файлов журналов Windows

Для последующего анализа рекомендуется сохранить оригинальные файлы журналов.

Как это делается
Основное расположение
C:\Windows\System32\winevt\Logs
Сохраняются

Security.evtx

Microsoft-Windows-TerminalServices-RDPClient%4Operational.evtx

Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx

Требования к копированию

При копировании фиксируются
  • исходный путь;
  • имя файла;
  • размер;
  • дата изменения;
  • хеш-сумма.

16.7 Фиксация удаленного сервера

Если осуществляется подключение к удаленному серверу, необходимо провести отдельную фиксацию удаленной системы.

Как это делается
После подключения необходимо зафиксировать
  • имя компьютера;
  • операционную систему;
  • пользователя;
  • сетевые параметры;
  • дату и время;
  • часовой пояс.
Команды

hostname

systeminfo
ipconfig /all
Почему это важно для суда

Фиксация удаленного сервера позволяет исключить неопределенность относительно того, к какому именно объекту выполнялось подключение.

16.8 Фиксация внешнего сетевого адреса

При необходимости устанавливается внешний IP-адрес.

Как это делается
Допускается использование
  • веб-сервисов определения IP;
  • командных средств.
Пример

whoer.net

(используется для отображения сетевой информации браузера)

На странице необходимо зафиксировать
  • внешний IP-адрес;
  • страну;
  • провайдера;
  • используемый протокол;
  • дополнительные параметры.
Дополнительно
ipconfig

фиксирует локальные сетевые параметры.

Ограничение

Внешний IP-адрес не является доказательством личности пользователя.

Он может принадлежать
  • организации;
  • VPN-сервису;
  • прокси;
  • мобильному оператору;
  • публичной сети.

16.9 Фиксация времени на удаленном сервере

После подключения необходимо проверить параметры времени.

Как это делается
Открыть

Дата и время Windows

Путь

Панель управления →

Дата и время

Фиксируются
  • дата;
  • время;
  • часовой пояс;
  • параметры синхронизации.
Почему это важно для суда

Различие часовых поясов между локальным и удаленным устройством может привести к ошибкам при анализе временной последовательности событий.

16.10 Исследование системных артефактов удаленного доступа

После получения доступа к удаленному серверу допускается исследование:

  • журналов событий;
  • истории входов;
  • учетных записей;
  • запущенных процессов;
  • файловой системы;
  • программного обеспечения.
Как это делается
До анализа

создается рабочая копия необходимых данных.

Не рекомендуется
  • изменять настройки;
  • запускать неизвестные программы;
  • удалять файлы;
  • выполнять очистку системы.

16.11 Исследование корзины удаленного сервера

Удаленные пользователем файлы могут находиться в корзине.

Как это делается
Проверяется
C:\$Recycle.Bin
либо

Корзина Windows

Особое внимание
  • архивам;
  • исполняемым файлам;
  • скриптам;
  • конфигурационным файлам.
При необходимости восстановления
восстановление производится
  • только на копию;
  • с сохранением исходного состояния.

16.12 Фиксация результатов исследования удаленного доступа

По завершении этапа должны быть получены
  • список обнаруженных удаленных подключений;
  • параметры RDP;
  • журналы событий;
  • сетевые параметры;
  • сведения об удаленных системах;
  • копии значимых файлов;
  • хеш-суммы;
  • журнал действий.

16.13 Методологические ограничения

При анализе удаленного доступа необходимо учитывать
  1. IP-адрес не идентифицирует человека.
  2. Учетная запись не всегда означает фактического пользователя.
  3. Сохраненный пароль не подтверждает факт входа.
  4. История подключения не всегда означает успешную авторизацию.
  5. Один компьютер может использоваться несколькими лицами.
Корректная формулировка результата
Неправильно

"Пользователь осуществлял управление удаленным сервером."

Правильно

"На исследуемом устройстве обнаружены цифровые признаки использования клиента удаленного доступа к серверу с указанным сетевым адресом. Факт и обстоятельства использования требуют оценки совокупности полученных данных."

17 Сетевой анализ и исследование цифровой инфраструктуры

17.1 Общие положения

Современные цифровые преступления, как правило, не ограничиваются одним устройством. Исследуемый компьютер, сервер, учетная запись или вредоносное программное обеспечение являются элементами более сложной цифровой инфраструктуры.

Сетевой анализ предназначен для установления
  • какие сетевые ресурсы использовались;
  • какие соединения выполнялись;
  • какие устройства взаимодействовали;
  • какие сервисы были доступны;
  • какие цифровые объекты связаны между собой.
Основная задача специалиста

не установить юридическую оценку действий лица, а выявить и документировать технические факты сетевого взаимодействия.

17.2 Основные объекты сетевого исследования

К объектам исследования относятся
  • IP-адреса;
  • доменные имена;
  • DNS-записи;
  • MAC-адреса;
  • сетевые порты;
  • протоколы передачи данных;
  • VPN-соединения;
  • прокси-сервисы;
  • удаленные подключения;
  • сетевые журналы;
  • конфигурационные файлы.

17.3 Фиксация сетевых параметров устройства

Перед проведением анализа необходимо зафиксировать текущую сетевую конфигурацию.

Как это делается
В командной строке Windows выполняются
ipconfig /all

Результат фиксируется полностью.

Полученные сведения
  • имя устройства;
  • сетевой адаптер;
  • IP-адрес;
  • маска сети;
  • шлюз;
  • DNS-серверы;
  • DHCP-параметры.
Пример
Host Name

WORKSTATION-01

IPv4

192.168.1.25

Gateway

192.168.1.1

DNS

8.8.8.8

17.4 Анализ IP-адресов

IP-адрес является техническим идентификатором сетевого подключения.

Необходимо учитывать

IP-адрес не является прямым идентификатором человека.

Один адрес может использоваться
  • несколькими пользователями;
  • организацией;
  • VPN-сервисом;
  • мобильным оператором;
  • публичной сетью.
Фиксируются
  • IP-адрес;
  • дата;
  • время;
  • источник обнаружения.
Источники
  • журналы;
  • конфигурации;
  • сетевые соединения;
  • переписка;
  • браузерная история.

17.5 Геолокация IP-адресов

Сервисы определения местоположения IP могут использоваться только как вспомогательный источник.

Применяются
  • GeoIP-базы;
  • коммерческие сервисы;
  • открытые базы.
Ограничения
Геолокация IP
  • не определяет точный адрес пользователя;
  • может ошибаться;
  • зависит от актуальности базы.
Корректная формулировка

"По данным GeoIP-сервиса IP-адрес относится к региону X."

Некорректная

"Установлено, что пользователь находился по адресу X."

17.6 Исследование DNS-информации

DNS используется для преобразования доменных имен в IP-адреса.

Исследуются
  • A-записи;
  • AAAA-записи;
  • MX-записи;
  • NS-записи;
  • TXT-записи;
  • история изменения домена.
Инструменты
  • nslookup;
  • dig;
  • Whois;
  • Passive DNS.
Пример

domain.com

A record

185.xxx.xxx.xxx

17.7 Анализ доменных имен

При исследовании домена фиксируются
  • дата регистрации;
  • регистратор;
  • DNS-серверы;
  • IP-адреса;
  • история изменений.
Источники
  • Whois;
  • DNS History;
  • Passive DNS.
Необходимо учитывать

регистрация домена на определенное лицо не всегда означает фактическое использование домена этим лицом.

17.8 Исследование сетевых соединений на компьютере

Для анализа текущих соединений используются
Командная строка
netstat -ano
Позволяет установить
  • локальный адрес;
  • удаленный адрес;
  • порт;
  • идентификатор процесса.
Пример

TCP

192.168.1.10:54231

185.xxx.xxx.xxx:443

PID

2340

Далее сопоставляется

PID → процесс → файл → пользователь.

17.9 Анализ процессов и сетевой активности

Используются

Process Explorer

Позволяет
  • определить процесс;
  • путь к файлу;
  • владельца;
  • подпись.

TCPView

Позволяет
  • визуально анализировать соединения;
  • сопоставлять процессы и адреса.

Wireshark

Используется для анализа сетевого трафика.

17.10 Захват сетевого трафика

При необходимости выполняется запись сетевого взаимодействия.

Инструменты
  • Wireshark;
  • tcpdump;
  • dumpcap.
Форматы

.pcap

.pcapng

Фиксируются
  • дата;
  • время;
  • интерфейс;
  • параметры захвата.

17.11 Анализ VPN-соединений

VPN используется для изменения маршрута сетевого подключения.

При исследовании устанавливаются
  • наличие VPN-программ;
  • конфигурационные файлы;
  • журналы подключения;
  • время использования.
Проверяются
  • WireGuard;
  • OpenVPN;
  • Cisco AnyConnect;
  • NordVPN;
  • другие клиенты.
Источники
  • установленные программы;
  • журналы;
  • конфигурации;
  • сетевые соединения.

17.12 Анализ прокси-сервисов

Исследуются
  • системные настройки прокси;
  • браузерные настройки;
  • конфигурации приложений.
Windows

Настройки

Сеть и Интернет

Прокси

Командная строка

netsh winhttp show proxy

Фиксируются
  • адрес прокси;
  • порт;
  • время изменения настроек.

17.13 Исследование удаленного доступа

К удаленному доступу относятся
  • RDP;
  • TeamViewer;
  • AnyDesk;
  • RustDesk;
  • VNC;
  • SSH.
Фиксируются
  • установленное ПО;
  • конфигурации;
  • журналы;
  • время использования;
  • удаленные адреса.
Пример

AnyDesk

ID

123456789

Последнее подключение

07.08.2026 12:45

17.14 Построение сетевой схемы

При наличии большого количества объектов рекомендуется создавать граф связей.

Пример

Компьютер А

|

|

IP 185.xxx.xxx.xxx

|

|

Сервер Б

|

|

Панель управления В

На схеме отражаются
  • устройства;
  • адреса;
  • время;
  • тип связи;
  • источник информации.

17.15 Корреляция сетевых данных

Сетевые события необходимо сопоставлять с другими источниками.

Пример

12:00

Браузер

посещение сайта.

12:02

Downloads

появление файла.

12:05

Prefetch

запуск программы.

12:06

Network

соединение с IP.

Только совокупность позволяет сформировать техническую картину.

17.16 Исследование сетевой инфраструктуры серверов

При исследовании серверов могут анализироваться
  • открытые порты;
  • службы;
  • сертификаты;
  • веб-интерфейсы;
  • журналы.
Инструменты
  • Nmap;
  • OpenSSL;
  • curl;
  • браузерные средства.
Важно

Любое активное сканирование удаленных систем допускается только при наличии соответствующих полномочий.

17.17 Типичные ошибки сетевого анализа

Ошибка 1

Отождествление IP-адреса с человеком.

Ошибка 2

Использование только данных геолокации.

Ошибка 3

Отсутствие фиксации времени.

Ошибка 4

Проведение активных действий без разрешения.

Ошибка 5

Рассмотрение одного сетевого события без контекста.

17.18 Завершение сетевого анализа

После завершения должны быть сформированы
  • перечень сетевых объектов;
  • таблица соединений;
  • источники данных;
  • временная последовательность;
  • сетевые схемы;
  • описание ограничений.

17.19 Итоговый принцип

Сетевые данные являются важным источником цифровых следов, но их значение определяется не отдельным адресом или соединением, а совокупностью:

  • технических параметров;
  • временных данных;
  • пользовательских действий;
  • файловых артефактов;
  • других независимых источников.

Корректный сетевой анализ позволяет восстановить цифровую инфраструктуру события без выхода за пределы технически подтверждаемых фактов.

18 Фиксация вредоносного программного обеспечения, панелей управления и связанных цифровых объектов

18.1 Общие положения

Исследование программного обеспечения, обладающего признаками вредоносной активности, является одним из наиболее сложных направлений цифровой криминалистики.

Основная задача специалиста на этапе фиксации заключается не в установлении виновности лица и не в самостоятельной юридической квалификации обнаруженного программного обеспечения.

Задача состоит в установлении и документировании объективных признаков:

  • существования программного объекта;
  • его расположения;
  • характеристик;
  • способа взаимодействия с системой;
  • сетевой активности;
  • связанных файлов;
  • учетных данных;
  • инфраструктуры управления.
Как это делается
Недопустимо использовать формулировки

"Обнаружено преступное программное обеспечение."

До проведения исследования корректно

"Обнаружен исполняемый файл, имеющий признаки программного обеспечения с потенциально вредоносной функциональностью."

или

"Обнаружен программный объект, требующий дополнительного исследования."

Почему это важно для суда

Отделение технического факта от юридической оценки позволяет исключить оспаривание материалов по причине выхода специалиста за пределы компетенции.

18.2 Первичная фиксация обнаруженного исполняемого файла

При обнаружении потенциально значимого файла запрещается его запуск без отдельного решения и соблюдения специальных мер безопасности.

Как это делается
До любого воздействия фиксируются
  • имя файла;
  • полный путь;
  • размер;
  • дата создания;
  • дата изменения;
  • владелец;
  • цифровая подпись;
  • хеш-сумма.
Пример
Файл
C:\Users\User\Downloads\service.exe
Размер

2 458 624 байта

Дата изменения

07.08.2026 11:24

SHA-256

xxxxxxxxxxxxxxxx

Средства
Windows

Свойства файла

PowerShell
Get-FileHash "C:\path\file.exe" -Algorithm SHA256
Допустимые специализированные средства
  • HashMyFiles (NirSoft);
  • HashCalc;
  • Autopsy;
  • FTK;
  • X-Ways Forensics.

18.3 Запрет запуска неизвестных исполняемых файлов

Запуск обнаруженного программного обеспечения является потенциально изменяющим воздействием.

Последствия запуска могут включать
  • изменение файлов;
  • создание новых объектов;
  • удаление следов;
  • подключение к сети;
  • изменение реестра;
  • установку дополнительных компонентов.

Практическое правило

Исполняемые файлы
  • .exe;
  • .dll;
  • .scr;
  • .bat;
  • .cmd;
  • .ps1;

не запускаются на исследуемом устройстве.

Исследование выполняется
  • на копии;
  • в изолированной среде;
  • на специализированном стенде.

18.4 Фиксация каталогов, связанных с программным обеспечением

При обнаружении подозрительного файла исследуется окружающая файловая структура.

Как это делается
Фиксируются
  • каталог размещения;
  • соседние файлы;
  • конфигурационные файлы;
  • журналы;
  • базы данных;
  • вспомогательные библиотеки.
Например
C:\Users\User\AppData\Roaming\Service\
фиксируется полностью

Service.exe

config.json

settings.ini

logs\

data\

Почему это важно для суда

Отдельный файл может не содержать достаточной информации.

Значение часто имеет совокупность
  • исполняемый файл;
  • конфигурация;
  • журнал;
  • сетевые адреса;
  • временные данные.

18.5 Исследование архивов и наборов файлов

Архивы часто используются для хранения
  • программных компонентов;
  • конфигураций;
  • журналов;
  • результатов работы программ.
Как это делается
До открытия архива фиксируются
  • имя;
  • путь;
  • размер;
  • временные характеристики;
  • хеш.
После открытия
фиксируются
  • структура каталогов;
  • список файлов;
  • даты;
  • размеры;
  • расширения.
Особое внимание
  • архивам с автоматическими именами;
  • архивам с временными метками;
  • архивам с обозначением стран;
  • архивам с именами устройств.
Пример

result_US_20260807.zip

device_CA_001.rar

Ограничение

Название файла само по себе не доказывает его назначение.

Корректная фиксация

"Обнаружен архив с именем result_US_20260807.zip."

18.6 Фиксация панелей управления программными комплексами

В случае обнаружения веб-интерфейсов управления программными комплексами необходимо обеспечить максимально полную фиксацию состояния интерфейса.

Как это делается
Перед исследованием
фиксируются
  • адрес страницы;
  • способ доступа;
  • дата и время;
  • учетная запись;
  • браузер;
  • состояние подключения.
Каждая значимая вкладка фиксируется
  • названием;
  • URL;
  • содержимым;
  • временем отображения.
Рекомендуемая задержка

5–10 секунд.

18.7 Фиксация разделов управления

Особое внимание уделяется разделам, содержащим
  • список подключенных объектов;
  • статистику активности;
  • журналы;
  • настройки;
  • конфигурацию;
  • информацию о версиях программных компонентов.
Возможные названия разделов
  • Devices;
  • Bots;
  • Clients;
  • Logs;
  • Statistics;
  • Settings;
  • Builds.
Как это делается
При наличии списка объектов фиксируются
  • количество объектов;
  • даты;
  • идентификаторы;
  • версии;
  • статусы.
Если интерфейс содержит сортировку
необходимо зафиксировать
  • критерий сортировки;
  • выбранный порядок;
  • отображаемый диапазон дат.
Пример

"В разделе Devices отображается 154 объекта. Выполнена сортировка по дате первого подключения. Наиболее ранняя дата — 12.03.2025."

Почему это важно для суда
Такая фиксация позволяет определить
  • период существования объекта;
  • объем данных;
  • структуру управления.

18.8 Фиксация настроек программного комплекса

Особое значение имеют параметры сохранения результатов работы.

Как это делается
Исследуются
  • настройки каталогов;
  • параметры экспорта;
  • пути сохранения;
  • конфигурационные файлы;
  • учетные данные;
  • сетевые параметры.
Фиксируются
  • название параметра;
  • значение;
  • источник получения информации.
Пример

"В разделе Settings обнаружен параметр output_path со значением C:\Data\Reports."

18.9 Фиксация сетевой инфраструктуры управления

При наличии признаков взаимодействия с удаленными ресурсами фиксируются:

  • IP-адреса;
  • доменные имена;
  • порты;
  • протоколы;
  • время соединений.
Как это делается
Используются
netstat -ano
nslookup domain.com
tracert domain.com
Допускается исследование
  • DNS-кэша;
  • настроек программ;
  • конфигурационных файлов.
Ограничение

Обнаружение сетевого адреса не означает установление владельца ресурса.

Требуется дополнительная проверка
  • регистрационных данных;
  • серверных журналов;
  • иных источников.

18.10 Исследование Windows Prefetch

Prefetch содержит информацию о запуске приложений в операционных системах Windows.

Как это делается
Каталог
C:\Windows\Prefetch
Фиксируются
  • наличие файлов;
  • имена;
  • даты;
  • количество запусков;
  • пути приложений.
Допустимое средство

WinPrefetchView (NirSoft)

(позволяет просматривать данные Prefetch без ручного анализа файлов).

Пример

PROGRAM.EXE-XXXX.pf

Run count

15

Last run

07.08.2026 10:45

Ограничение

Prefetch может свидетельствовать о запуске программы, однако не всегда позволяет установить:

  • кто ее запускал;
  • с какой целью;
  • какие действия выполнялись после запуска.

18.11 Фиксация системных журналов безопасности

При исследовании программной активности анализируются
  • Security.evtx;
  • Application.evtx;
  • System.evtx;
  • журналы защитного ПО.
Как это делается
Используются

eventvwr.msc

или
  • EvtxECmd;
  • Timeline Explorer;
  • Autopsy.
Фиксируются
  • идентификатор события;
  • дата;
  • источник;
  • описание;
  • связанные объекты.

18.12 Фиксация версии программного обеспечения

При наличии сведений о версии программного комплекса фиксируются:

  • версия;
  • дата сборки;
  • имя разработчика;
  • цифровая подпись;
  • идентификатор сборки.
Как это делается
Windows

Свойства файла →

Подробно

Дополнительно

sigcheck.exe file.exe

(утилита Microsoft Sysinternals для анализа цифровых подписей и характеристик файлов).

18.13 Завершение этапа фиксации вредоносных объектов

После завершения должны быть получены
  • перечень обнаруженных программных объектов;
  • копии значимых файлов;
  • хеш-суммы;
  • структура каталогов;
  • сведения о панелях управления;
  • сетевые параметры;
  • журналы;
  • данные Prefetch;
  • журнал выполненных действий.

19 Анализ временных последовательностей и построение цифровой хронологии событий (Timeline Analysis)

19.1 Общие положения

Одной из основных задач цифровой криминалистики является восстановление последовательности событий, происходивших на исследуемом устройстве.

Отдельный цифровой объект, как правило, не позволяет сделать достоверный вывод о событии.

Например
  • наличие исполняемого файла не подтверждает факт его запуска;
  • наличие истории браузера не подтверждает выполнение действий на сайте;
  • наличие учетной записи не подтверждает использование ее конкретным лицом.

Однако совокупность взаимосвязанных цифровых следов, расположенных во времени, может позволить восстановить последовательность действий.

19.2 Цель построения временной линии

Временная линия (Timeline) предназначена для установления
  • какие объекты существовали;
  • когда они были созданы;
  • когда изменялись;
  • когда запускались программы;
  • когда выполнялись подключения;
  • какие действия происходили до и после исследуемого события.

Пример логической связи

Обнаружены
  1. В 10:15 скачан файл:

installer.exe

  1. В 10:17 появился Prefetch:

INSTALLER.EXE-XXXX.pf

  1. В 10:18 зарегистрировано сетевое соединение.
  2. В 10:20 создан каталог:

AppData\Roaming\Service

Отдельно каждый факт имеет ограниченное значение.

Совокупность может указывать на последовательность
  • получение файла;
  • запуск;
  • создание компонентов;
  • сетевое взаимодействие.

19.3 Основные источники временных данных

При построении временной линии используются различные источники.

19.3.1. Файловая система

Основные временные параметры

MACB-времена

M — Modified

(время изменения содержимого файла)

A — Access

(время последнего доступа)

C — Created

(время создания записи файла)

B — Birth

(время появления объекта в файловой системе)

Как это делается
Фиксируются
  • дата;
  • время;
  • часовой пояс;
  • источник получения.
Средства
  • Windows Explorer;
  • PowerShell;
  • Autopsy;
  • X-Ways;
  • FTK.

19.4 Временные данные Windows Prefetch

Prefetch является одним из источников сведений о запуске приложений.

Фиксируются
  • имя приложения;
  • путь;
  • количество запусков;
  • даты запусков.
Пример

APP.EXE

Run count

7

Last run

07.08.2026 14:31

Ограничение

Prefetch подтверждает наличие признаков запуска приложения.

Он не устанавливает
  • лицо, выполнившее запуск;
  • цель запуска;
  • действия после запуска.

19.5 Анализ журналов событий Windows

Журналы Windows позволяют сопоставлять различные события.

Основные источники

Security.evtx

System.evtx

Application.evtx

Дополнительно

TerminalServices-RDPClient

TerminalServices-LocalSessionManager

PowerShell Operational

Windows Defender

Фиксируются
  • идентификатор события;
  • дата;
  • время;
  • источник;
  • описание.

19.6 Анализ времени браузеров

Браузеры содержат большое количество временных данных.

Источники
  • History;
  • Downloads;
  • Cookies;
  • Cache;
  • Sessions.
Фиксируются
  • посещения;
  • загрузки;
  • время создания файлов;
  • время изменения данных.
Пример

14:01

Посещение

https://example.com

14:05

Загрузка

program.zip

14:07

Создание

program.exe

19.7 Анализ времени работы мессенджеров

Источники
  • экспорт Telegram;
  • локальные базы;
  • метаданные файлов.
Фиксируются
  • дата сообщения;
  • отправитель;
  • вложение;
  • время получения.
Пример

15:10

Пользователь А отправил архив

15:12

Файл появился в каталоге Downloads

15:15

Файл был запущен

19.8 Анализ временных данных удаленного доступа

Используются
  • RDP-журналы;
  • Security.evtx;
  • история подключений;
  • сетевые журналы.
Фиксируются
  • начало подключения;
  • завершение;
  • адрес источника;
  • учетная запись.
Пример

12:00

RDP connection

Source

192.168.1.20

User

Administrator

19.9 Учет часовых поясов

Одна из наиболее частых ошибок — неправильное сопоставление времени.

Перед анализом необходимо установить
  • часовой пояс устройства;
  • настройки автоматической синхронизации;
  • время сервера;
  • время журналов.
Пример
Локальная система

UTC+3

Сервер

UTC

Разница

3 часа

Правило

Все временные данные рекомендуется приводить к единому стандарту:

  • UTC;
  • либо четко указанному часовому поясу.

19.10 Автоматизированное построение Timeline

При больших объемах данных ручной анализ невозможен.

Используются

Plaso / log2timeline

(создание единой временной линии из множества источников).

Autopsy Timeline

(визуальный анализ событий).

Timesketch

(совместный анализ временных последовательностей).

Magnet AXIOM

(автоматизированное извлечение и корреляция артефактов).

19.11 Методика анализа временной линии

Анализ выполняется поэтапно.

Этап 1. Выделение исследуемого периода

Определяется
  • дата начала;
  • дата окончания;
  • событие, являющееся предметом исследования.
Пример

"Исследованию подлежит период с 01.06.2026 по 07.08.2026."

Этап 2. Выбор источников

Определяются
  • файловая система;
  • браузеры;
  • мессенджеры;
  • журналы;
  • сетевые данные.

Этап 3. Поиск совпадений

Сопоставляются
  • одинаковое время;
  • одинаковые объекты;
  • одинаковые адреса;
  • одинаковые учетные данные.

Этап 4. Формирование событий

Каждый установленный факт описывается отдельно.

Пример
Неправильно

"Пользователь установил вредоносную программу."

Правильно

"В 12:05 обнаружено создание файла X. В 12:07 зарегистрирован запуск процесса X согласно данным Prefetch. В 12:08 зафиксировано сетевое соединение с адресом Y."

19.12 Установление причинно-следственных связей

При анализе необходимо разделять

Факт

Объективно установленное событие.

Пример

"Файл создан 07.08.2026 в 12:05."

Интерпретация

Предположение о значении события.

Пример

"Создание файла может быть связано с установкой программного обеспечения."

Вывод

Формируется только при наличии достаточной совокупности данных.

19.13 Типичные ошибки Timeline-анализа

Ошибка 1

Использование одного источника.

Пример

"Файл существует — значит программа использовалась."

Неверно.

Ошибка 2

Игнорирование часовых поясов.

Ошибка 3

Смешивание фактов и предположений.

Ошибка 4

Игнорирование альтернативных объяснений.

Например
Файл мог появиться
  • через загрузку;
  • через копирование;
  • через синхронизацию;
  • через резервное восстановление.

19.14 Документирование временной линии

Рекомендуемый формат

Время

Источник

Событие

Комментарий

12:01

Browser History

Посещение сайта X

Обнаружена запись истории

12:05

File System

Создан файл Y

Путь указан

12:07

Prefetch

Запуск Y

Run count 1

12:08

Network

Соединение Z

IP указан

19.15 Завершение этапа Timeline Analysis

После завершения должны быть сформированы
  • перечень временных источников;
  • единая временная линия;
  • таблица событий;
  • описание методики;
  • указание ограничений;
  • выводы с разделением фактов и предположений.

19.16 Итоговый принцип

В цифровой криминалистике значение имеет не отдельный файл, сообщение или запись.

Значение имеет согласованная система цифровых следов.

Надежный вывод формируется тогда, когда
  • разные источники;
  • независимые артефакты;
  • временные параметры;
  • технические признаки

подтверждают одну и ту же последовательность событий.

20 Подготовка экспертного заключения и оформление результатов цифрового исследования

20.1 Общие положения

Результаты цифрового исследования приобретают доказательственное значение только при условии их надлежащего оформления.

Цель итогового документа — не изложение всех обнаруженных технических данных, а формирование проверяемого, последовательного и воспроизводимого описания:

  • какие объекты исследовались;
  • каким способом они получены;
  • какие методы применялись;
  • какие факты установлены;
  • какие выводы могут быть сделаны;
  • какие ограничения существуют.

Экспертное заключение либо отчет специалиста должен позволять другому квалифицированному лицу:

  • повторить исследование;
  • проверить примененные методы;
  • подтвердить полученные результаты;
  • выявить возможные ошибки.

20.2 Разделение процессуальных документов

В зависимости от обстоятельств результаты цифрового исследования могут оформляться различными документами.

Заключение эксперта

Формируется лицом, назначенным в качестве эксперта в установленном процессуальном порядке.

Характерные признаки
  • эксперт предупреждается об ответственности;
  • исследование проводится по поставленным вопросам;
  • выводы формируются в пределах специальных знаний.

Заключение специалиста / справка специалиста

Используется при оказании технической помощи
  • обнаружение информации;
  • консультационная оценка;
  • разъяснение технических вопросов.

Отчет о техническом исследовании

Используется для внутреннего документирования либо предварительного анализа.

Важное ограничение

Специалист по цифровой криминалистике не должен подменять собой следователя, суд или иного участника процесса.

Недопустимо делать выводы
  • о виновности;
  • о наличии состава преступления;
  • о мотивах лица;
  • о юридической квалификации действий.

20.3 Структура экспертного документа

Рекомендуемая структура
  1. Вводная часть.
  2. Исходные данные.
  3. Объекты исследования.
  4. Методика исследования.
  5. Ход исследования.
  6. Полученные результаты.
  7. Анализ результатов.
  8. Выводы.
  9. Приложения.

20.4 Вводная часть

В вводной части указываются
  • основание проведения исследования;
  • лицо или орган, назначивший исследование;
  • сведения об эксперте;
  • квалификация;
  • предупреждение об ответственности (при необходимости);
  • поставленные вопросы.
Пример

На исследование представлен накопитель информации марки ..., содержащий цифровые данные операционной системы Windows. Перед экспертом поставлены вопросы, касающиеся обнаружения, фиксации и анализа цифровых объектов.

20.5 Описание объектов исследования

Каждый объект должен иметь индивидуальное описание.

Указываются
  • вид объекта;
  • производитель;
  • модель;
  • серийный номер;
  • объем;
  • состояние;
  • способ получения;
  • идентификатор копии.
Пример

Объект №1

Тип

SSD-накопитель

Производитель

Samsung

Объем

500 GB

Полученный образ

Evidence01.E01

SHA-256

xxxxxxxxxxxx

20.6 Описание используемого оборудования и программного обеспечения

Необходимо указать средства, которыми выполнялось исследование.

Указываются
  • название программы;
  • версия;
  • разработчик;
  • назначение.
Пример

FTK Imager 4.7.0

Назначение

создание и проверка криминалистических образов.

Причина необходимости

Версия программного обеспечения может влиять на
  • алгоритмы извлечения;
  • формат результата;
  • интерпретацию данных.

20.7 Описание методики исследования

Методика должна отвечать требованиям
  • научной обоснованности;
  • воспроизводимости;
  • соответствия объекту исследования.
Необходимо указать
  • последовательность действий;
  • примененные методы;
  • ограничения;
  • причины выбора методов.
Пример

Исследование выполнено путем анализа копии носителя информации. Работа с оригинальным носителем не проводилась. Для извлечения файловой структуры использовалось программное обеспечение X.

20.8 Описание хода исследования

Данный раздел должен содержать последовательность действий.

Необходимо отражать
  • получение объекта;
  • создание копии;
  • проверку целостности;
  • извлечение данных;
  • анализ артефактов.
Недопустимо писать

"Была проведена проверка компьютера."

Такая формулировка не позволяет воспроизвести исследование.

Корректно

"Создан побитовый образ накопителя в формате E01. Проверена контрольная сумма SHA-256. Из образа извлечены артефакты браузера Google Chrome: History, Cookies, Login Data."

20.9 Представление результатов

Каждый установленный факт должен иметь
  • источник;
  • способ получения;
  • описание.
Пример
Недопустимо

"Обнаружено вредоносное ПО."

Корректно

"В каталоге C:\Users\User\Downloads обнаружен файл sample.exe. Файл имеет размер ..., хеш SHA-256 .... В результате анализа установлено наличие признаков исполняемого программного обеспечения."

20.10 Работа с неопределенностью

Одним из основных требований судебной экспертизы является корректное отражение границ исследования.

Необходимо разделять

Установлено

То, что подтверждено техническими данными.

Пример

"В журнале событий обнаружена запись подключения."

Предполагается

Вероятное объяснение.

Пример

"Запись может быть связана с использованием удаленного доступа."

Не установлено

То, для чего недостаточно данных.

Пример

"Лицо, выполнившее подключение, по представленным данным не установлено."

20.11 Формирование выводов

Выводы должны отвечать на поставленные вопросы.

Основные требования
  • краткость;
  • конкретность;
  • отсутствие предположений без оснований;
  • отсутствие юридических оценок.
Пример
Вопрос

"Использовалось ли удаленное подключение?"

Корректный вывод

"На исследуемом устройстве обнаружены записи клиента Remote Desktop, содержащие сведения о подключении к адресу X."

Некорректный вывод

"Пользователь незаконно подключался к серверу X."

20.12 Формирование категорических выводов

Категорический вывод допустим только при достаточной совокупности данных.

Пример
Допустимо

"Установлено наличие файла X с указанной контрольной суммой."

Недопустимо

"Установлено, что лицо использовало файл X для совершения преступления."

Причина

Последний вывод выходит за пределы технического исследования.

20.13 Иллюстрации и приложения

К заключению рекомендуется прилагать
  • скриншоты;
  • таблицы;
  • перечни файлов;
  • хеш-листы;
  • экспортированные данные;
  • журналы;
  • схемы.
Каждое приложение должно иметь
  • номер;
  • описание;
  • связь с основным текстом.

20.14 Скриншоты в заключении

Скриншот должен содержать
  • источник информации;
  • адрес;
  • дату и время;
  • элементы интерфейса;
  • контекст.
Недопустим

обрезанный фрагмент текста без идентификации источника.

20.15 Проверяемость результатов

Перед завершением необходимо проверить
  • возможно ли повторить исследование;
  • сохранены ли исходные данные;
  • рассчитаны ли хеш-суммы;
  • описано ли программное обеспечение;
  • разделены ли факты и выводы;
  • отсутствуют ли юридические утверждения вне компетенции эксперта.

20.16 Типичные ошибки в экспертных документах

Ошибка 1

Подмена исследования выводом.

Пример

"Обнаружено преступление."

Проблема

эксперт выходит за пределы компетенции.

Ошибка 2

Отсутствие описания методики.

Проблема

невозможно проверить результат.

Ошибка 3

Использование категоричных формулировок без достаточных данных.

Ошибка 4

Отсутствие альтернативных объяснений.

Ошибка 5

Смешивание технических фактов и правовых выводов.

20.17 Итоговый контроль качества заключения

Перед передачей документа необходимо провести внутреннюю проверку.

Проверяются
  • логика исследования;
  • соответствие вопросов выводам;
  • полнота описания;
  • корректность терминов;
  • наличие ссылок на источники данных;
  • отсутствие необоснованных утверждений.

20.18 Итоговый принцип подготовки экспертного документа

Сильное цифровое доказательство строится не на объеме текста и количестве обнаруженных файлов.

Его основа
  1. правильное получение;
  2. сохранение целостности;
  3. прозрачная методика;
  4. воспроизводимость;
  5. корректная интерпретация;
  6. ограничение выводов пределами установленных фактов.

21 Контроль качества цифрового исследования и внутренняя проверка материалов перед передачей в уголовное производство

21.1 Общие положения

Цифровое исследование считается завершенным не после обнаружения информации, а после подтверждения того, что полученные результаты:

  • получены законным и воспроизводимым способом;
  • относятся к исследуемому объекту;
  • сохранены без изменения;
  • корректно интерпретированы;
  • могут быть проверены независимым специалистом.

Основная задача контроля качества — выявить ошибки до момента передачи материалов следователю, прокурору, суду либо назначенному эксперту.

Даже технически верное обнаружение информации может потерять доказательственное значение при нарушении процедуры получения, хранения или описания.

21.2 Принцип независимой проверки

Перед передачей материалов рекомендуется проведение внутреннего контроля другим специалистом, который непосредственно не выполнял основную часть исследования.

Цель проверки
  • выявление методических ошибок;
  • проверка логики выводов;
  • оценка достаточности доказательств;
  • поиск альтернативных объяснений.
Проверяющий должен ответить
  • можно ли повторить исследование;
  • подтверждаются ли выводы исходными данными;
  • не выходит ли специалист за пределы компетенции;
  • достаточно ли описаны ограничения.

21.3 Проверка законности получения цифровых объектов

До анализа необходимо убедиться
  • имеется ли основание для получения данных;
  • соблюден ли установленный порядок доступа;
  • зафиксированы ли обстоятельства получения;
  • отсутствуют ли признаки изменения исходного объекта.
Проверяются
  • документы основания;
  • сведения о лице, получившем объект;
  • дата и время получения;
  • место получения;
  • способ изъятия или копирования.

21.4 Проверка цепочки хранения доказательства (Chain of Custody)

Цепочка хранения является одним из ключевых элементов оценки достоверности цифрового объекта.

Проверяется
  • кому принадлежал объект после получения;
  • кто имел доступ;
  • где хранился;
  • какие операции выполнялись.
Пример

Объект №001

07.08.2026 10:15

Получение носителя

Ответственный

Иванов И.И.

07.08.2026 11:30

Создание образа

Ответственный

Петров П.П.

08.08.2026 09:00

Передача эксперту

Ответственный

Сидоров А.А.

Типичный недостаток

Отсутствие информации

"Носитель был передан специалисту."

Недостаточно.

Необходимо установить
  • кто передал;
  • кто получил;
  • когда;
  • в каком состоянии.

21.5 Проверка целостности цифровых объектов

Для каждого значимого объекта проверяется
  • наличие хеш-суммы;
  • соответствие хеш-суммы;
  • сохранение исходного файла.
Проверяются
  • образы дисков;
  • архивы;
  • экспортированные данные;
  • журналы;
  • базы данных;
  • отдельные файлы.
Пример
Файл

Telegram_export.zip

SHA-256 при получении

AAAA1111

SHA-256 перед передачей

AAAA1111

Результат

Целостность подтверждена.

21.6 Проверка примененных программных средств

Необходимо подтвердить
  • название программы;
  • версию;
  • источник получения;
  • назначение.
Особое внимание
  • специализированные forensic-инструменты;
  • утилиты извлечения паролей;
  • инструменты восстановления данных;
  • сетевые анализаторы.

Причина

Различные версии программного обеспечения могут
  • по-разному интерпретировать артефакты;
  • использовать разные алгоритмы;
  • формировать разные отчеты.

21.7 Проверка методики исследования

Проверяется соответствие
  • объекта;
  • выбранного метода;
  • полученного результата.
Пример ошибки
Исследуется

"Факт запуска программы."

Используется

только наличие файла.

Ошибка

существование файла не доказывает запуск.

Корректная методика
использовать совокупность
  • Prefetch;
  • журналы событий;
  • реестр;
  • временные данные;
  • сетевые события.

21.8 Анализ альтернативных объяснений

Перед формированием вывода необходимо рассмотреть возможные альтернативы.

Пример
Обнаружен файл

tool.exe

Возможные объяснения
  1. Пользователь скачал файл.
  2. Файл был автоматически загружен программой.
  3. Файл был скопирован с другого устройства.
  4. Файл появился в результате восстановления.

Только после исключения либо оценки альтернатив возможно формирование вывода.

21.9 Проверка связи цифрового объекта с лицом

Одна из наиболее сложных задач — установление связи между цифровыми данными и конкретным человеком.

Необходимо разделять
Установлено

"В учетной записи Windows обнаружены данные."

Не установлено

"Именно это лицо создало данные."

Для установления связи могут использоваться
  • учетные записи;
  • биометрия;
  • видеозаписи;
  • журналы доступа;
  • сетевые данные;
  • показания лиц;
  • иные доказательства.

21.10 Проверка формулировок выводов

Перед передачей документа проводится лингвистический контроль.

Удаляются
  • эмоциональные формулировки;
  • предположения без указания вероятности;
  • юридические оценки;
  • выводы о виновности.

Пример.

Недопустимо

"Обнаружен преступник, использующий вредоносное ПО."

Корректно

"Обнаружены цифровые объекты, содержащие признаки использования программного обеспечения с потенциально вредоносной функциональностью."

21.11 Проверка полноты фиксации

Проверяется наличие
  • видеозаписи процесса;
  • журнала действий;
  • списка использованных программ;
  • исходных файлов;
  • хеш-сумм;
  • промежуточных результатов;
  • итогового отчета.

21.12 Peer Review (экспертная проверка коллегой)

В международной практике цифровой криминалистики применяется независимое рассмотрение результатов другим специалистом.

Проверяющий анализирует
  • исходные данные;
  • методику;
  • промежуточные результаты;
  • выводы.
Результат проверки оформляется
  • служебной запиской;
  • листом контроля качества;
  • заключением проверяющего.

21.13 Подготовка к судебному исследованию

Перед возможным судебным рассмотрением специалист должен подготовиться к вопросам защиты.

Типовые вопросы

Каким образом получены данные?

Ответ должен содержать
  • источник;
  • процедуру;
  • контроль целостности.

Можно ли было изменить данные?

Необходимо указать
  • какие меры защиты применялись;
  • каким образом контролировалась целостность.

Почему можно доверять результатам?

Ответ
  • применена проверяемая методика;
  • сохранены исходные данные;
  • результаты воспроизводимы.

Могло ли другое лицо выполнить действия?

Ответ должен основываться на фактах, а не предположениях.

21.14 Подготовка к допросу специалиста или эксперта

Эксперт должен четко различать

Факт

То, что непосредственно обнаружено.

Метод

То, каким способом получено.

Интерпретация

Какое значение может иметь результат.

Ограничение

Что невозможно установить.

Пример
Вопрос

"Доказывает ли найденный файл совершение преступления?"

Корректный ответ

"Сам факт обнаружения файла устанавливает наличие данного объекта. Оценка его значения возможна только в совокупности с другими обстоятельствами."

21.15 Итоговый чек-лист качества

Перед передачей материалов проверяется

Получение

  • законность доступа;
  • идентификация объекта;
  • фиксация состояния.

Сохранность

  • создана копия;
  • рассчитаны хеш-суммы;
  • сохранена цепочка хранения.

Исследование

  • описана методика;
  • указаны инструменты;
  • сохранены результаты.

Выводы

  • основаны на фактах;
  • не превышают компетенцию;
  • учитывают ограничения.

21.16 Итоговый принцип контроля качества

Цифровое доказательство должно выдерживать проверку по трем вопросам:

  1. Откуда оно получено?

Должно быть понятно происхождение объекта.

  1. Не изменено ли оно?

Должна существовать возможность проверки целостности.

  1. Что именно оно доказывает?

Вывод должен соответствовать фактическим данным.

Материал, который не отвечает этим требованиям, может быть технически интересным, но обладает сниженной доказательственной ценностью.

22 Практические протоколы фиксации, контрольные листы и рабочие формы

22.1 Общие положения

Настоящий раздел содержит унифицированные формы, предназначенные для практического применения при проведении мероприятий по фиксации, получению, исследованию и передаче цифровых объектов.

Основная задача форм
  • обеспечить единообразие действий специалистов;
  • исключить пропуск обязательных этапов;
  • обеспечить документирование происхождения цифровых данных;
  • повысить доказательственную устойчивость полученных материалов.

Формы могут применяться как самостоятельно, так и в составе материалов проверки, расследования или экспертного исследования.

22.2 Протокол первичной фиксации цифрового объекта

ПРОТОКОЛ № ______

  1. Общие сведения
Дата

___ __________ 20___ года

Время начала

__:__

Место проведения
Ответственное лицо
ФИО
Должность
Основание проведения
  1. Сведения об объекте
Тип объекта
  • персональный компьютер
  • ноутбук
  • сервер
  • мобильное устройство
  • внешний накопитель
  • сетевое устройство
  • иное:
Производитель
Модель
Серийный номер
Инвентарный номер
  1. Внешнее состояние объекта
Корпус
  • без повреждений
  • имеются повреждения
Описание
Подключенные устройства
  • клавиатура
  • мышь
  • внешние накопители
  • сетевые кабели
  • иное
  1. Состояние устройства при получении
Питание
  • включено
  • выключено
  • неизвестно
Состояние экрана
Выполненный вход пользователя
  1. Первичные действия
Выполнено
  • фотофиксация
  • видеозапись
  • отключение сети
  • создание образа
  • другое

22.3 Журнал действий специалиста

ЖУРНАЛ № ______

Дата/время

Действие

Результат

Исполнитель

1

2

3

Требования к заполнению

Запись должна выполняться непосредственно после действия.

Недопустимо
  • восстановление журнала задним числом;
  • описание нескольких действий одной общей записью;
  • использование неопределенных формулировок.
Неправильно

"Проведен осмотр компьютера."

Правильно

"В 12:15 открыт каталог C:\Users\User\Downloads. Обнаружен файл archive.zip размером 150 МБ."

22.4 Лист контроля видеозаписи

ПРОТОКОЛ ВИДЕОФИКСАЦИИ

Файл видеозаписи
Дата создания
Продолжительность
Размер
Источник записи
  • Bandicam
  • Xbox Game Bar
  • OBS Studio
  • другое
Проверка
  • запись воспроизводится;
  • отсутствуют повреждения;
  • последовательность действий сохранена;
  • звук присутствует (если требуется).

22.5 Лист расчета контрольных сумм

ПРОТОКОЛ ХЕШИРОВАНИЯ

Объект
Путь
Размер
Алгоритм
  • SHA-256
  • SHA-512
  • MD5
  • другое
Результат
SHA-256
Дата расчета
Программа
Название
Версия

22.6 Карта цепочки хранения цифрового объекта

CHAIN OF CUSTODY

Идентификатор объекта

Дата

Передал

Получил

Цель передачи

Подпись

22.7 Контрольный лист исследования компьютера

ЭТАП 1. Первичная фиксация

  • выполнена видеозапись;
  • зафиксировано имя устройства;
  • зафиксирован пользователь;
  • зафиксировано время;
  • сохранено состояние экрана.

ЭТАП 2. Системная информация

  • имя компьютера;
  • версия Windows;
  • пользовательские учетные записи;
  • часовой пояс;
  • сетевые параметры.

ЭТАП 3. Пользовательские данные

  • рабочий стол;
  • документы;
  • загрузки;
  • браузеры;
  • мессенджеры.

ЭТАП 4. Системные артефакты

  • Prefetch;
  • Event Logs;
  • Registry;
  • RDP;
  • автозагрузка.

22.8 Контрольный лист исследования браузеров

Браузер
Версия
Проверено
  • открытые вкладки;
  • история посещений;
  • загрузки;
  • сохраненные пароли;
  • закладки;
  • cookies;
  • расширения.
Зафиксировано

22.9 Контрольный лист исследования удаленного доступа

Проверено
  • Remote Desktop;
  • сохраненные подключения;
  • RDP-клиенты;
  • журналы событий;
  • сетевые параметры.
Зафиксировано
Адреса
Пользователи
Время

22.10 Контрольный лист исследования Telegram

Аккаунт
Зафиксировано
  • номер телефона;
  • username;
  • профиль;
  • список чатов;
  • группы;
  • каналы;
  • настройки удаления аккаунта.
Экспорт
Дата
Формат
  • HTML
  • JSON
Период

22.11 Контрольный лист исследования файлов

Для каждого файла
Название
Путь
Размер
Дата создания
Дата изменения
SHA-256

22.12 Контрольный лист анализа вредоносного программного обеспечения

Важно

Исследование подозрительных файлов выполняется только в безопасной среде.

Не допускается
  • запуск неизвестных файлов на исследуемом устройстве;
  • подключение исследуемой системы к рабочей сети;
  • открытие подозрительных вложений без защиты.
Фиксируется
  • имя файла;
  • расположение;
  • размер;
  • хеш;
  • цифровая подпись;
  • дата создания;
  • признаки упаковки;
  • сетевые признаки.
Инструменты
  • VirusTotal (при отсутствии ограничений конфиденциальности);
  • YARA;
  • PE-bear;
  • Detect It Easy;
  • Cuckoo Sandbox;
  • CAPE Sandbox.

22.13 Контрольный лист подготовки материалов к передаче

Проверить
  • сформирован перечень объектов;
  • каждый объект имеет идентификатор;
  • рассчитаны хеш-суммы;
  • создана копия;
  • оригинал сохранен;
  • заполнена цепочка хранения;
  • подготовлены приложения;
  • проверено воспроизведение файлов.

22.14 Итоговый акт завершения цифровой фиксации

АКТ ЗАВЕРШЕНИЯ

Настоящим подтверждается, что

проведена фиксация цифровых объектов.

В ходе работы получены
Методы
Использованные средства
Контроль целостности
Ответственное лицо
ФИО
Дата
Подпись

22.15 Итоговый принцип применения форм

Формы являются не заменой профессиональной оценки, а инструментом обеспечения процессуальной дисциплины.

Основная цель каждого документа
  • установить происхождение информации;
  • показать порядок получения;
  • обеспечить проверяемость;
  • исключить сомнения в достоверности.

23 Статус документа, порядок утверждения и пересмотра

23.1 Общие положения

Настоящий раздел определяет, кем принят Стандарт, на кого он распространяется, как устанавливается действующая редакция и в каком порядке вносятся изменения.

Без этих сведений невозможно установить, является ли имеющийся текст актуальным, — а значит, невозможно и сослаться на него в процессуальном документе.

23.2 Обозначение и идентификация

Стандарт идентифицируется обозначением вида ВКСЭ-СТ-NN-ГГГГ, где:

  • ВКСЭ — обозначение разработчика;
  • СТ — вид документа (стандарт);
  • NN — порядковый номер;
  • ГГГГ — год утверждения редакции.

При ссылке на Стандарт указывается полное обозначение с годом редакции. Ссылка без указания года не позволяет установить применённую версию.

Как это делается
Пример корректной ссылки в экспертном документе

"Исследование выполнено с применением методических положений Стандарта ВКСЭ-СТ-01-2026."

23.3 Разработчик и правообладатель

Разработчиком настоящего Стандарта является АНО «Высшая коллегия судебных экспертов».

Документ размещается в открытом доступе. Воспроизведение и применение допускаются со ссылкой на разработчика и обозначение документа.

23.4 Порядок утверждения

Стандарт разрабатывается Экспертным советом Коллегии и утверждается решением Высшей коллегии.

Стадии подготовки
  1. Разработка проекта Экспертным советом.
  2. Обсуждение проекта участниками Коллегии.
  3. Рассмотрение поступивших замечаний.
  4. Утверждение решением Высшей коллегии.
  5. Опубликование утверждённой редакции.
Ограничение

До утверждения документ имеет статус проекта. Проект может применяться как методический материал, но ссылка на него как на действующий стандарт Коллегии некорректна.

23.5 Действующая редакция

Действующей признаётся редакция, опубликованная на официальном сайте Коллегии.

Опубликованная редакция содержит
  • обозначение с годом;
  • дату утверждения;
  • сведения об органе, принявшем решение;
  • перечень изменений относительно предыдущей редакции.
Частая ошибка

Применение сохранённой ранее копии документа без сверки с опубликованной редакцией. Методические положения меняются вслед за практикой и изменением законодательства.

23.6 Основания для пересмотра

Пересмотр производится при наступлении любого из обстоятельств:

  • изменение законодательства Российской Федерации, затрагивающее положения Стандарта;
  • формирование судебной практики, требующей уточнения методических подходов;
  • появление новых технологий, типов устройств либо программных средств;
  • выявление в тексте противоречий, неточностей либо пробелов;
  • поступление обоснованных замечаний участников Коллегии.

23.7 Виды изменений

Изменение. Уточнение отдельных положений без пересмотра структуры. Обозначение сохраняется, указывается номер изменения.

Новая редакция. Существенная переработка. Присваивается новый год в обозначении.

Отмена. Прекращение применения с указанием документа, заменяющего отменённый, либо без такового.

23.8 Порядок внесения замечаний

Замечания к настоящему Стандарту направляются в Коллегию любым участником, а равно иным специалистом.

Замечание рассматривается при условии, что оно содержит
  • ссылку на конкретный пункт;
  • описание выявленной проблемы;
  • обоснование, включая ссылку на нормативный акт, методику либо практику;
  • предлагаемую формулировку при её наличии.
Почему это важно для суда

Открытый порядок внесения замечаний отличает профессиональный стандарт от документа, составленного узкой группой лиц. Возможность проверить, как формировались методические положения, повышает доверие к результатам, полученным с их применением.

23.9 Соотношение редакций при производстве исследования

Исследование выполняется по редакции, действовавшей на момент его производства.

Последующее изменение Стандарта не влечёт пересмотра ранее выполненных исследований и само по себе не является основанием для сомнений в их результатах.

Как это делается

В экспертном документе указывается обозначение редакции, применённой при производстве исследования. Это исключает вопрос о применении положений, принятых позднее.

23.10 Итоговый принцип

Стандарт сохраняет ценность, пока за ним стоит понятный порядок: кто его принял, когда, что изменилось и как внести замечание. Документ без этих сведений остаётся текстом, но перестаёт быть стандартом.

Конец документа

Нашли неточность или считаете, что требование стоит уточнить? Замечания участников Коллегии учитываются при подготовке следующей редакции.