С чего начинается любое киберрасследование
Вам позвонил взволнованный бухгалтер: «Со счета компании списали 12 миллионов. Ничего не нажимал, никому пароли не говорил». Вы открываете компьютер — и понимаете, что не знаете, с чего начать. Куда смотреть? Что сохранять? Можно ли выключать компьютер или нельзя?
Или другая ситуация. Сотрудник уволился и унёс базу клиентов. Вы это знаете, но доказательств нет. В его компьютере — сотни тысяч файлов. Как найти те самые, скопированные на флешку в день увольнения?
Киберпреступность в России растёт на 25–30% ежегодно. Расследовать такие дела умеют единицы. А потребность — огромная. В этой статье я покажу методы киберкриминалистики, алгоритм действий при инциденте и расскажу, как собирать цифровые доказательства, чтобы они устояли в суде.
Что такое киберкриминалистика и чем она отличается от обычной
Криминалистика работает с отпечатками пальцев, следами обуви и ДНК. Киберкриминалистика (computer forensics) работает с цифровыми следами: логами, метаданными, историей браузера, скрытыми файлами, удалённой информацией.
И у неё есть свои законы. Самый важный — правило «Первого реагирующего» (First Responder). Неправильное действие (выключил компьютер, посмотрел файлы, открыл флешку) может уничтожить доказательства навсегда.
Цифровые улики хрупкие. Отпечаток пальца никуда не денется. А кэш браузера перезапишется через час. Временные файлы удалятся при перезагрузке. Поэтому алгоритм действий должен быть чётким и отрепетированным.
Экспертный факт: 60% цифровых доказательств теряются из-за неправильных действий на месте происшествия. Сотрудник выключил компьютер — исчезла оперативная память, где могли быть ключи шифрования и активные сессии. Открыл файл — изменил дату последнего доступа. Вставил флешку — оставил свои следы поверх чужих.
Виды киберпреступлений: с чем приходится сталкиваться
Прежде чем расследовать, нужно понимать, что искать. Разберём основные категории.
1. Неправомерный доступ (ст. 272 УК РФ)
Взлом почты, личного кабинета, корпоративной сети. Злоумышленник получил доступ к информации, на который не имел права. Следы: логи авторизации с чужого IP, подозрительные сессии, включённая переадресация писем.
2. Создание и распространение вредоносных программ (ст. 273 УК РФ)
Вирусы, шифровальщики, программы-шпионы. Следы: антивирусные логи, подозрительные процессы в диспетчере задач, сетевые соединения с неизвестными серверами, изменённые системные файлы.
3. Неправомерное использование программы для ЭВМ (ст. 273 УК РФ — часть 2)
Ключевое отличие: злоумышленник не создавал вирус, а использовал чужой. Например, скачал готовый шифровальщик из интернета.
4. Компьютерное мошенничество (ст. 159.6 УК РФ)
Хищение денег с использованием IT-технологий. Самый частый вид. Схемы: фишинг, подмена номера телефона, взлом интернет-банка, социальная инженерия. Следы: в основном в логах банковских систем и операторов связи.
5. Незаконный оборот средств платежа (ст. 187 УК РФ)
Выпуск, покупка, сбыт поддельных банковских карт, выпуск «пластика» на чужие данные. Часто идёт в связке с дамп-мошенничеством (скомпрометированные карты).
6. Разглашение коммерческой тайны (ст. 183 УК РФ)
Сотрудник унёс базу клиентов, программист скопировал исходный код, директор продал коммерческое предложение конкурентам. Следы: логи доступа к файлам, история USB-устройств, следы копирования в системном журнале, переписка в мессенджерах.
Пошаговый алгоритм расследования киберпреступления
Стандартный процесс, который используют эксперты-криминалисты. Запомните последовательность — она критична.
Шаг 1. Реагирование на инцидент (первые минуты и часы)
Что делать нельзя:
- Выключать компьютер обычным способом (теряется оперативная память)
- Заходить в учётную запись подозреваемого без фиксации
- Устанавливать или удалять программы
- Копировать файлы в обычном режиме (меняются даты доступа)
- Перезагружать серверы или роутеры (теряются временные журналы)
Что делать нужно:
- Задокументировать всё, что видите — фото экрана, расположение устройств, подключённые провода, время.
- Изолировать компьютер от сети — выдернуть сетевой кабель или отключить Wi-Fi. Но не выключать сам компьютер.
- Сделать дамп оперативной памяти (если есть специалист) — специальным софтом сохранить содержимое RAM.
- Забрать компьютер в лабораторию для криминалистического клонирования — создать побайтовую копию диска.
- Собрать «сетевые улики» — логи роутера, фаервола, прокси-сервера, почтового сервера. Они часто хранятся отдельно и не живут долго.
Шаг 2. Создание криминалистической копии (image)
Это святая святых экспертизы. Специалист с помощью специального программатора (например, Tableau или Atola) или софта (FTK Imager, Belkasoft, EnCase) создаёт побайтовую копию носителя.
Что это даёт:
- Копируются все биты, включая удалённые файлы и незанятое пространство
- Контрольная сумма (хэш) гарантирует, что копия идентична оригиналу
- Оригинал опечатывается и не используется в работе (чтобы не повредить улики)
- Все дальнейшие действия проводятся на копии
Почему нельзя просто скопировать файлы через проводник Windows? Потому что это изменит даты доступа, не скопирует удалённые файлы и не даст хэш-сумму, которая докажет в суде подлинность.
Шаг 3. Анализ цифровых следов
Теперь начинается самое интересное. Эксперт анализирует копию и ищет улики.
Что ищут в первую очередь:
- Логи авторизации — Security Event Log (Windows). Когда кто-то заходил, с какого IP, были ли неудачные попытки входа.
- История USB-устройств — какие флешки вставляли, когда, серийные номера. Если флешка была, но её нет на месте — это след.
- Недавние документы — к каким файлам обращались перед увольнением или в день взлома.
- История браузера и кэш — какие сайты посещали (фишинговые? Torrent?)
- Установленные программы — не появлялось ли подозрительного ПО (Remote Admin, шифровальщики, софт для удалённого доступа).
- Автозагрузка и планировщик задач — что запускается автоматически (вирусы часто прописываются туда).
- Скрытые и удалённые файлы — злоумышленник мог что-то удалить, но не всё удаляется безвозвратно.
- Переписки из мессенджеров — десктопные версии Telegram, WhatsApp, Skype часто хранят локальные базы.
Шаг 4. Построение timeline (хронологии событий)
Эксперт сводит все события в единую шкалу времени. Смотрите пример:
14:03:22 — пользователь вставил флешку (серийный номер XYZ)
14:03:25 — открыта папка «Клиенты_2024»
14:05:01 — в системном журнале запись «файлы скопированы на USB-устройство»
14:06:30 — пользователь извлёк флешку
14:07:10 — Windows выключена
Это timeline, которого достаточно для увольнения по статье или возбуждения уголовного дела. Если добавить логи пропускной системы (во сколько сотрудник вошёл в офис) и камеры (кто именно сидел за этим компьютером) — доказательная база становится железной.
Шаг 5. Оформление заключения эксперта
Результаты работы оформляются в заключение. В нём должны быть:
- Описание объектов исследования (что за компьютер, какой диск, какой софт)
- Методика (как и чем делали копию, чем анализировали)
- Результаты (что найдено, с указанием путей к файлам, хэшей, дат)
- Выводы (соответствие/несоответствие фактам)
Заключение эксперта — это доказательство по уголовному делу (ст. 80 УПК РФ). Ошибки в нём могут привести к признанию улик недопустимыми.
Где искать цифровые следы: чек-лист эксперта
Это не полный список, но основные позиции, которые проверяют в 90% случаев.
| Объект | Где хранятся следы | Что можно найти |
|---|---|---|
| Жёсткий диск (копия) | Вся файловая система + незанятое пространство | Удалённые файлы, скрытые папки, временные файлы, swap-файлы |
| Реестр Windows | C:\Windows\System32\config\ | Подключённые USB, автозагрузка, сетевые подключения, история программ |
| Event Logs (Windows) | C:\Windows\System32\winevt\Logs\ | Входы в систему, ошибки, отключения, сбои безопасности |
| Кэш браузера | AppData\Local\Google\Chrome\User Data\Default\Cache | Посещённые сайты, скачанные файлы, сохранённые пароли |
| Логи роутера | Веб-интерфейс роутера (если логирование включено) | IP-адреса и время посещения сайтов, сессии |
| Логи сервера | /var/log/ (Linux) или Event Viewer (Windows Server) | Все действия в сети: кто, когда, откуда заходил, что делал |
Ошибки при расследовании, которые убивают дело
Я собрал самые частые ошибки, из-за которых цифровые доказательства не принимают в суде или они теряются безвозвратно.
- Ошибка 1. Следователь сам включает компьютер и «быстро смотрит, что там». Каждое нажатие мыши меняет метаданные. Судья спросит: «А докажите, что вы не изменили файлы?» И доказать вы не сможете.
- Ошибка 2. Неправильное изъятие оборудования. Выдернули вилку из розетки, когда компьютер работал. Исчезла RAM. Выключили через «Пуск» — изменили десятки системных файлов и записей в журналах.
- Ошибка 3. Не фиксируют состояние на месте. Не сфотографировали, какие программы открыты, куда вставлены флешки, какой IP на экране. Потом уже не вспомнить.
- Ошибка 4. Копируют не криминалистически, а через Ctrl+C / Ctrl+V. Такую «копию» защита разобьёт в суде за 5 минут — нет хэшей, нет гарантии подлинности.
- Ошибка 5. Не соблюдают цепочку хранения доказательств (chain of custody). Кто, когда, зачем брал компьютер? Где он хранился? Кто имел доступ? Без документации судья решит: «доказательство может быть сфальсифицировано».
Реальный кейс: В одном деле специалист изъял системный блок, поставил его в угол кабинета. Через месяц пришёл эксперт, включил — а компьютер не загружается. Оказалось, уборщица выключила его из розетки, когда пылесосила. И это было за две недели до экспертизы. Доказательства утеряны навсегда.
Киберразведка: что это и как применяется в бизнесе
Киберразведка (Cyber Intelligence) — это проактивное получение информации о киберугрозах. В отличие от криминалистики (которая расследует уже случившееся), разведка работает на опережение.
Задачи киберразведки в компании:
- Мониторинг даркнета и теневых форумов на предмет утечек данных компании
- Отслеживание инфраструктуры конкурентов (легальными методами)
- Поиск компрометирующей информации о компании в открытых источниках (OSINT)
- Выявление готовящихся атак (например, через мониторинг Telegram-каналов, где продают доступы к компаниям)
- Анализ тактик и методов киберпреступников (TTP — Tactics, Techniques, Procedures)
Для бизнеса киберразведка — это не роскошь, а необходимость. Если кто-то уже продаёт доступ к вашей сети на подпольном форуме — лучше узнать об этом до того, как вас взломают.
Как стать специалистом по киберкриминалистике и киберразведке
Рынок специалистов пуст. Спрос в 5–10 раз превышает предложение. Зарплаты экспертов начинаются от 120 000 рублей в регионах и от 200 000 рублей в Москве. Хорошие специалисты зарабатывают 300–500 тысяч.
Где работают:
- Правоохранительные органы (следственные комитеты, МВД, ФСБ)
- Лаборатории судебной экспертизы
- Корпоративные отделы информационной безопасности (службы безопасности банков, ритейлеров, IT-компаний)
- Частные компании по расследованию инцидентов (DFIR — Digital Forensics and Incident Response)
- Аудиторские и консалтинговые компании
Профессионализм в этой сфере — это:
- Понимание законодательства (УК РФ, УПК РФ, 149-ФЗ, 152-ФЗ)
- Владение профессиональным софтом (FTK, EnCase, Belkasoft, X-Ways, Autopsy)
- Умение работать на месте происшествия без уничтожения улик
- Навык написания экспертных заключений, которые устоят в суде
- Понимание тактик киберпреступников (чтобы знать, что искать и куда смотреть)
Курс «Киберпреступность, киберкриминалистика, киберразведка» — это 72 академических часа, 14 модулей. Вы изучите:
- Виды киберпреступлений и правовую базу (какие статьи, какие наказания, какие доказательства требуются)
- Цифровую криминалистику на практике (изъятие, копирование, анализ)
- Методы расследования конкретных преступлений (мошенничество, утечки, хищения)
- Стратегии кибербезопасности и киберразведки
- Практику взаимодействия с правоохранительными органами
Курс подходит для сотрудников служб безопасности, юристов, следователей, IT-специалистов и всех, кто хочет войти в профессию.
Часто задаваемые вопросы (FAQ)
1. Можно ли провести криминалистическую экспертизу самостоятельно, без спецобразования?
Формально — можно. Ваше заключение не будет иметь статуса судебной экспертизы, но для внутреннего расследования (например, увольнения сотрудника) его достаточно. Однако для уголовного дела нужен аттестованный эксперт с допуском. На курсе вы получите базу — сможете проводить внутренние расследования грамотно, но судебную экспертизу будет выполнять уже аттестованный специалист.
2. Обязательно ли изымать компьютер, чтобы найти доказательства?
В идеале — да. Но если компьютер удалённо (сотрудник на удалёнке), можно использовать корпоративное ПО для удалённого сбора (например, Velociraptor, GRR). Или попросить сотрудника привезти ноутбук в офис (но предварительно задокументировать, что он не включал его после инцидента).
3. Как долго хранятся логи на сервере?
Зависит от настроек. По умолчанию в Windows — от 7 до 30 дней. На Linux — часто от 30 до 90 дней. Увеличение срока хранения логов — это вопрос политики ИБ. Рекомендуемый минимум — 1 год для критических систем.
4. Что делать, если сотрудник уже удалил файлы с флешки или диска?
Удалённые файлы можно восстановить (если поверх них не записана новая информация). Чем быстрее вы сделаете копию диска, тем выше шанс. Иногда удалённые файлы живут месяцами, если место на диске не перезаписывалось. Специализированный софт (R-Studio, Belkasoft, FTK) умеет восстанавливать десятки форматов.
5. Какие документы я получу после курса?
Удостоверение о повышении квалификации установленного образца. Сведения вносятся в ФИС ФРДО. Для работы в правоохранительных органах или судебно-экспертных учреждениях потребуется дополнительная аттестация, но курс даёт фундамент, который ценят работодатели.
Вывод: цифровой след остаётся всегда
Киберпреступник оставляет следов больше, чем обычный. Взломщик банков — 5000 записей в логах. Уволившийся сотрудник с флешкой — десятки системных событий. Мошенник, позвонивший бухгалтеру, — номера телефонов, IP, биллинги операторов.
Вопрос не в том, есть ли след. Вопрос в том, кто умеет его найти, зафиксировать и превратить в доказательство.
Этому и учит киберкриминалистика. Находить невидимое. Сохранять хрупкое. Доказывать неочевидное.
Пока одни компании теряют миллионы и не могут ничего доказать, другие возвращают украденное и сажают преступников. Разница — в одном обученном специалисте.
С уважением,
Команда экспертов по кибербезопасности и киберкриминалистике
📌 Начните обучение уже сегодня
Оставьте заявку на курс «Киберпреступность, киберкриминалистика, киберразведка». 72 часа интенсивной практики, диплом о повышении квалификации, рассрочка от 1 343 ₽ в месяц. Для следователей, юристов, специалистов ИБ и всех, кто расследует киберпреступления.

