🟩 Методологические основания лабораторного поиска незаконно установленных программ слежения

🟩 Методологические основания лабораторного поиска незаконно установленных программ слежения
  1. Понятие и правовая природа объектов поиска

Под поиском незаконно установленных программ слежения в судебно-экспертной практике понимается идентификация программного обеспечения, осуществляющего скрытый сбор, агрегацию и передачу конфиденциальной информации с заражённого устройства, с нарушением ст. 23 Конституции РФ (право на неприкосновенность частной жизни). К таким программам относятся приложения для слежки за супругами или детьми без их согласия (stalkerware), перехватчики нажатий клавиш (keyloggers), трояны удалённого доступа (RAT) с функцией записи экрана и микрофона, а также модульные spy-платформы. Важнейшая задача эксперта при поиске незаконно установленных программ слежения — доказать не просто наличие ПО, а его скрытный характер и отсутствие информированного согласия пользователя. В российском правовом поле установка такого ПО без согласия пользователя подпадает под действие статей 137 (Нарушение неприкосновенности частной жизни) и 272 (Неправомерный доступ к компьютерной информации) Уголовного кодекса РФ, а также ст. 10 Федерального закона № 149-ФЗ «Об информации, информационных технологиях и о защите информации».

  1. Таксономия угроз: классификация программ-слежения для выбора методики

Формирование эффективной методологии поиска незаконно установленных программ слежения невозможно без систематизации объектов исследования. Классификация может быть построена по нескольким ортогональным признакам: способу распространения и персистенции, уровню привилегий, функциональному набору и стойкости к обнаружению.

2.1. Классификация по целевому назначению и функционалу 🎯

  • Кейлоггеры (Keyloggers): Записывают нажатия клавиш. Подразделяются на аппаратные (внедряются на уровне контроллера клавиатуры, требуют физического доступа) и программные (внедряются в виде драйверов, хуков в оконную подсистему или модифицируют библиотеки ввода). Современные реализации на мобильных устройствах используют сервисы специальных возможностей (Accessibility Service) для перехвата ввода с экранной клавиатуры.
  • Трояны удалённого доступа (RAT — Remote Access Trojan): Наиболее опасный класс, обеспечивающий полный контроль над системой: активация камеры и микрофона, снятие скриншотов, извлечение файлов из облачных хранилищ, перехват сообщений из мессенджеров. Часто используют легитимные протоколы (RDP, VNC) для маскировки.
  • Информационные сборщики (Data Stealers): Специализируются на агрегации конкретных данных: файлов определённых расширений, кэшей браузеров, данных из клиентов мессенджеров, истории звонков и контактов.
  • Сталкерское ПО (Stalkerware): Коммерческие пакеты (mSpy, FlexiSPY, Cocospy), изначально разработанные для родительского контроля, но используемые для скрытого слежения без согласия наблюдаемого лица. Часто имеют собственные механизмы сокрытия — скрытый значок, маскировка под системные процессы.
  • Сетевые снифферы (Sniffers): Перехватывают сетевые пакеты на заражённом хосте, работая в режиме promiscuous mode.

2.2. Классификация по стелс-технологиям и устойчивости 🛡️

  • User-Mode Rootkits: Маскируют процессы, файлы и ключи реестра на уровне приложений. Обнаружение требует сравнительного анализа системных списков.
  • Kernel-Mode Rootkits: Внедряются в ядро операционной системы, перехватывая системные вызовы (SSDT хуки). Обнаружение требует анализа целостности ядра.
  • Буткиты (Bootkits): Заражают загрузочные секторы (MBR, UEFI) и активируются до загрузки операционной системы. Являются наиболее сложными для обнаружения стандартными средствами.
  • Бесфайловые угрозы (Fileless Malware): Исполняются в оперативной памяти, используя легитимные процессы и скриптовые движки (PowerShell, WMI, JavaScript). Не оставляют записей на жёстком диске, что делает их невидимыми для сигнатурных антивирусных средств.

2.3. Классификация по методу инсталляции

На основе анализа эмпирических кейсов можно выделить следующие основные векторы проникновения, каждый из которых требует специфического подхода в рамках поиска незаконно установленных программ слежения:

  1. Фишинг и социальная инженерия: Наиболее распространённый вектор. Вредоносное ПО маскируется под легитимные приложения (обновления, системы безопасности, утилиты) и устанавливается самим пользователем в результате перехода по ссылке или открытия вложения.
  2. Физический доступ к устройству: Прямая установка злоумышленником, часто с предварительным получением прав суперпользователя (root) или использованием уязвимостей для джейлбрейка. Характерен для бытового и корпоративного шпионажа.
  3. Атаки через цепочку поставок (Supply-Chain Attacks): Компрометация легитимных приложений на этапе разработки или распространения через сторонние магазины приложений.
  4. Атаки с нулевым кликом (Zero-Click): Эксплуатация уязвимостей нулевого дня в сетевых протоколах или приложениях без какого-либо взаимодействия со стороны пользователя. Используются наиболее продвинутыми шпионскими платформами.
  1. Методология лабораторного анализа: многоуровневая модель исследования

Профессиональный поиск незаконно установленных программ слежения основан на методологии цифровой криминалистики (digital forensics) и предполагает последовательное прохождение нескольких фаз: изоляции и сохранения артефактов, статического анализа, динамического анализа и документирования результатов.

3.1. Фаза 1: Предварительный анализ и криминалистическая изоляция ⛓️💾

Первостепенной задачей является сохранение целостности цифровых доказательств. Устройство помещается в экранирующую камеру Фарадея для блокировки всех радиоканалов (GSM/4G/5G, Wi-Fi, Bluetooth, NFC). Это предотвращает дистанционную команду на удаление данных (remote wipe), активируемую многими продвинутыми RAT-клиентами при обнаружении нестандартной среды. Осуществляется создание физического дампа (bit-for-bit copy) памяти с использованием аппаратно-программных комплексов (Cellebrite UFED, Magnet AXIOM, FTK Imager, X-Ways Forensics). Данный подход позволяет получить доступ ко всем секторам памяти, включая удалённые файлы и системные разделы, недоступные в штатном режиме работы ОС. Каждый образ снабжается хэш-суммами (MD5, SHA-256) для обеспечения неизменности и доказательной ценности. Дополнительно выполняется дамп оперативной памяти с использованием специализированных утилит (WinPMEM, DumpIt, LiME) для последующего анализа бесфайловых угроз.

3.2. Фаза 2: Статический анализ артефактов файловой системы 🔍📁

Работа ведётся с полученным образом памяти, что исключает изменение оригинальных данных. Ключевые направления :

  • Восстановление файловой структуры: Построение полного дерева файлов, включая данные системных и пользовательских приложений (/data/data/ на Android, Containers на iOS).
  • Анализ точек персистентности: Исследование всех механизмов автозагрузки: ключи реестра Run, RunOnce, службы (services), планировщик задач (Task Scheduler), DLL-инжекция через AppInit_DLLs, папки автозагрузки, WMI-подписки на события.
  • Проверка цифровых подписей: Сравнение цифровых подписей исполняемых файлов и драйверов с эталонными базами производителей.
  • Сравнение хэш-сумм: Выявление несоответствий в системных библиотеках и исполняемых файлах, указывающих на внедрение руткита.
  • Анализ метаданных и артефактов: Исследование журналов системных событий (Windows Event Log, syslog, logcat), истории сетевых подключений, базы данных SMS/MMS.
  • Поиск индикаторов компрометации (IoC): Выявление известных сигнатур, доменных имён командных серверов (C2), характерных строк в коде или имён файлов с использованием YARA-правил (база более 5000 сигнатур для spyware).
  • Анализ альтернативных потоков данных (ADS) для NTFS и теневых копий (Volume Shadow Copy), где могут сохраняться удалённые шпионы.

3.3. Фаза 3: Форензика оперативной памяти и динамический анализ 🧠🔬

Данный этап применяется для обнаружения наиболее сложных угроз, включая бесфайловое ПО, руткиты и кастомное шпионское ПО.

  • Анализ дампов памяти: С использованием фреймворков Volatility 3 и Rekall выполняется парсинг структур данных операционной системы в дампе памяти. Выявляются скрытые процессы (pslist, psscan), внедрённые DLL-библиотеки (dlllist), открытые сетевые сокеты (netscan), хуки в системные структуры ядра (apihooks, ssdt).
  • Поведенческий анализ в изолированной среде (песочнице): Исполнение подозрительных файлов в виртуализированной среде (Cuckoo Sandbox, CAPE, ANY.RUN, Joe Sandbox) с мониторингом всех действий: системные вызовы, создание новых процессов, попытки доступа к чувствительным данным (геолокация, контакты, микрофон), установка сетевых соединений.
  • Анализ сетевой активности: Реконструкция сетевого трафика из дампов и логов. Выявление аномальных DNS-запросов (DGA — Domain Generation Algorithm), соединений с IP-адресами, ассоциированными с киберпреступной инфраструктурой, TLS-рукопожатий с самоподписанными сертификатами.
  • Ручной реверс-инжиниринг: Дизассемблирование и анализ кода с использованием IDA Pro, Ghidra, radare2 для восстановления логики работы, алгоритмов шифрования и методов маскировки.

3.4. Фаза 4: Документирование и юридическая квалификация 📜⚖️

Все выявленные артефакты связываются в логическую цепочку, доказывающую факт установки и функционирования шпионского ПО. Результаты оформляются в виде структурированного экспертного заключения, которое имеет юридическую силу и может быть использовано в судебных процессах, в арбитраже или при обращении в правоохранительные органы. Заключение включает перечень обнаруженных объектов с хэш-суммами и идентификаторами, описание поведения шпионской программы, оценку объёма скомпрометированных данных и классификацию ПО по тактикам MITRE ATT&CK.

  1. Инструментальная база: технологический стек экспертного исследования

Эффективность поиска незаконно установленных программ слежения напрямую зависит от используемого инструментария. Ниже представлена систематизация инструментов по этапам анализа :

Этап анализаКатегория инструментовПримерыНазначение
Извлечение данныхКриминалистические сборщикиCellebrite UFED, Magnet AXIOM, Oxygen Forensic Detective, FTK ImagerСоздание физических дампов, извлечение артефактов, криминалистическое копирование
Анализ образовАнализаторы файловых системX-Ways Forensics, EnCase, Autopsy, The Sleuth KitПоиск скрытых и удалённых файлов, анализ метаданных, реконструкция временной шкалы
Анализ памятиФреймворки форензикиVolatility 3, Rekall, MemProcFSПарсинг структур ОС в дампе памяти, выявление скрытых процессов и хуков
Статический анализДекомпиляторы и анализаторыGhidra, IDA Pro, jadx (для APK), radare2Декомпиляция, анализ исходного кода, обнаружение обфускации
Динамический анализСистемы песочницCuckoo Sandbox, CAPE, ANY.RUN, Joe SandboxАвтоматизированный отчёт о поведении образца: вызовы API, сетевые соединения
Сетевой анализСнифферы и анализаторыWireshark, NetworkMiner, Zeek, SuricataПерехват и анализ трафика, выделение файлов, обнаружение C2-соединений
Аппаратные средстваБлокираторы записи, программаторыTableau Forensic Bridge, Logicube Falcon, SPI-программаторОбеспечение криминалистической чистоты, анализ прошивки UEFI
  1. Эмпирические кейсы: вариативность векторов проникновения

Рассмотрение реальных случаев из экспертной практики позволяет конкретизировать методологические принципы и продемонстрировать разнообразие угроз, требующих профессионального поиска незаконно установленных программ слежения.

Кейс №1: Операция иностранных спецслужб (государственный уровень) 🏛️🇷🇺

Федеральная служба безопасности РФ раскрыла и задокументировала широкомасштабную акцию иностранных спецслужб по внедрению и применению на мобильных средствах коммуникации высокопоставленных российских государственных служащих вредоносного программного обеспечения. Вредоносное ПО использовалось для снятия имеющихся данных, прослушивания ведущихся переговоров, а также негласного акустического и видеоконтроля обстановки вблизи электронных устройств. С использованием технических возможностей крупных международных IT-корпораций осуществлялось скрытое несанкционированное снятие информации с устройств объектов кибератаки. Следственным управлением ФСБ возбуждено уголовное дело по признакам составов преступлений, предусмотренных статьями 272 (неправомерный доступ к компьютерной информации) и 273 (создание, использование и распространение вредоносных компьютерных программ) УК РФ. Данный кейс иллюстрирует государственный уровень угрозы и необходимость поиска незаконно установленных программ слежения на аппаратном уровне.

Кейс №2: Физический доступ и семейная слежка на Android 👨‍👩‍👦📱

В лабораторию Федерации судебных экспертов обратилась гражданка с жалобами на аномальное поведение её смартфона под управлением Android: быстрый разряд батареи (с 30 до 5 часов работы), наличие щелчков и эха во время телефонных разговоров, самопроизвольное включение экрана в ночное время, фиксация неизвестного сетевого трафика в объёме около 250 МБ в сутки. Заявительница находилась в процессе расторжения брака и подозревала супруга в установке шпионского ПО.

В ходе поиска незаконно установленных программ слежения эксперты выполнили следующие действия:

  1. Поместили устройство в экранированную камеру.
  2. Создали побитовую копию внутренней памяти.
  3. Анализ установленных приложений выявил пакет с названием, визуально неотличимым от системной службы обновлений. Отличие заключалось в одной букве в имени пакета. Цифровая подпись не соответствовала сертификату разработчика.
  4. Приложение запрашивало доступ к микрофону, камере, геолокации, контактам, текстовым сообщениям и записи экрана.
  5. В системных логах обнаружены регулярные соединения с удалённым сервером за рубежом.
  6. Поведенческий анализ в изолированной среде подтвердил передачу аудиозаписей и скриншотов экрана на удалённый сервер.

Результат: Шпионское ПО было удалено с сохранением пользовательских данных. Составлено экспертное заключение, использованное в судебном процессе. Супруг признал факт установки.

Кейс №3: Скрытая установка через EFI (медицинский центр, Москва) 💉📟

В частной клинике пропали записи VIP-пациентов. Стандартный поиск незаконно установленных программ слежения на дисках ничего не дал. Эксперты извлекли прошивку EFI через SPI-программатор — внутри была внедрена DLL, которая при загрузке операционной системы инжектировалась в процесс lsass.exe и перехватывала учётные записи врачей. Данный кейс показывает необходимость аппаратного анализа прошивок при подозрении на высокоуровневые угрозы.

Кейс №4: Корпоративный шпионаж через профиль MDM на iPhone 🏢🔧

Руководитель коммерческой организации обратился с жалобой на осведомлённость конкурентов о его коммерческих предложениях. В ходе поиска незаконно установленных программ слежения на его рабочем iPhone был обнаружен неизвестный профиль конфигурации MDM, не связанный с корпоративной политикой организации. Профиль предоставлял права на удалённое управление устройством, доступ к корпоративной почте, календарю и контактам, а также возможность удалённого стирания данных. Заключение экспертизы послужило основанием для служебного расследования.

Кейс №5: Атака с использованием шпионского ПО Batavia 🎯🦠

С начала марта 2025 года специалистами «Лаборатории Касперского» зафиксирован рост случаев детектирования однотипных вредоносных файлов среди сотрудников российских организаций. Целевая атака начинается с рассылки писем, содержащих вредоносные ссылки, под предлогом подписания договора. Основной целью атаки является заражение организаций ранее неизвестным шпионом Batavia с последующей кражей внутренних документов. Зловред состоит из VBE-скрипта и двух исполняемых файлов: загрузчика WebView.exe и основного модуля javav.exe.

При переходе по ссылке на устройство загружается скрипт, который получает по прописанному в коде URL-адресу специально сформированную строку из 12 параметров. Скрипт определяет версию операционной системы, скачивает WebView.exe и запускает его. WebView.exe собирает информацию с заражённого компьютера: системные журналы, офисные документы (*.doc, *.docx, *.xls, *.xlsx,.pdf), а также делает снимки экрана, отправляя их на командный сервер. Для идентификации уже отправленных файлов используется 4-байтный FNV-1a_32-хэш от первых 40 000 байт содержимого. Третий этап — javav.exe — дополняет список собираемых расширений (.jpeg, *.jpg, *.cdr, *.csv, *.eml, *.ppt, *.pptx, *.rar, *.zip, *.rtf, *.txt) и содержит команды для смены командного центра и загрузки дополнительных модулей.

  1. Признаки компрометации: индикаторы для инициации экспертного исследования

На основе систематизации эмпирических данных можно выделить следующие группы признаков, указывающих на возможное наличие программ-слежения и необходимость проведения профессионального поиска незаконно установленных программ слежения :

6.1. Аномальное поведение устройства 📉

  • Быстрая разрядка аккумуляторной батареи без видимых причин (шпионские модули работают в фоновом режиме).
  • Перегрев корпуса при отсутствии ресурсоёмких задач.
  • Замедление работы, зависания, самопроизвольные перезагрузки.

6.2. Подозрительная сетевая активность 🌐

  • Повышенный расход интернет-трафика.
  • Обнаружение неизвестных исходящих соединений в нестандартные порты (5555, 6666, 31337).
  • Аномальные DNS-запросы к доменам с высоким коэффициентом энтропии.

6.3. Подозрительная активность в системе ⚙️

  • Неожиданное получение кодов подтверждения операций, которые пользователь не инициировал.
  • Самопроизвольное открытие приложений без участия пользователя.
  • Наличие незнакомых приложений, процессов или служб с именами, похожими на системные (sysupdate, winkey64).
  • Самопроизвольная активация камеры, микрофона или вспышки.
  • Посторонние шумы, эхо или щелчки во время телефонных разговоров.
  • Отключение или некорректная работа антивирусного ПО.

6.4. Компрометация информационного окружения 🕵️

  • Злоумышленник демонстрирует знание информации, которой у него не должно быть (детали разговоров, переписки, маршруты передвижения).
  1. Процессуальные основания и юридическая квалификация

Результаты поиска незаконно установленных программ слежения могут служить основанием для возбуждения уголовного дела. Суд может назначить экспертизу в рамках уголовного дела (ст. 195 УПК РФ — обязательная экспертиза при наличии специальных знаний), гражданского или арбитражного дела (ст. 79 АПК РФ, ст. 79 ГПК РФ), а также административного расследования.

Типовые вопросы суда эксперту :

  • Обнаружены ли на представленных носителях программы, предназначенные для негласного получения информации?
  • Каков механизм их работы (кейлоггинг, скриншоттинг, доступ к микрофону/камере)?
  • Когда и с какого IP-адреса производилась установка?
  • Какой объём информации был скомпрометирован и куда она передавалась?

Для того чтобы экспертное заключение имело силу доказательства, оно должно быть получено с соблюдением всех процессуальных норм: экспертиза назначается на основании постановления следователя или определения суда (ст. 195 УПК РФ), эксперт предупреждается об ответственности по ст. 307 УК РФ за дачу заведомо ложного заключения (ст. 57 УПК РФ). В случаях, когда требуется установить принадлежность программного обеспечения к числу средств, предназначенных для негласного получения информации, суд должен располагать соответствующим заключением специалиста или эксперта.

  1. Алгоритм действий при подозрении на слежку

При обнаружении признаков цифрового наблюдения или несанкционированного доступа к устройству рекомендуется строго соблюдать следующий алгоритм:

  1. НЕ ПРЕДПРИНИМАТЬ САМОСТОЯТЕЛЬНЫХ ДЕЙСТВИЙ ПО УДАЛЕНИЮ! 🛑 Уничтожение файлов или сброс настроек приведёт к потере цифровых следов, которые являются доказательной базой для правоохранительных органов и для возврата похищенных средств.
  2. НЕМЕДЛЕННО ОТКЛЮЧИТЬ УСТРОЙСТВО ОТ СЕТИ ИНТЕРНЕТ. ✈️ Перевести телефон в режим «в самолёте», выдернуть сетевой кабель из ПК. Это остановит передачу данных на сервер злоумышленника, предотвращая дальнейшую утечку.
  3. НЕ ВЫКЛЮЧАТЬ УСТРОЙСТВО. Перезагрузка может уничтожить следы в оперативной памяти, которые критичны для обнаружения бесфайловых угроз.
  4. ЗАФИКСИРОВАТЬ ИМЕЮЩИЕСЯ ДАННЫЕ: сделать скриншоты подозрительных уведомлений, сохранить чеки о списании средств.
  5. НЕЗАМЕДЛИТЕЛЬНО ОБРАТИТЬСЯ К ЭКСПЕРТАМ. Чем раньше начата диагностика, тем больше данных можно восстановить из системных журналов, которые перезаписываются в течение ограниченного времени.

Ознакомьтесь с полным перечнем услуг и методик диагностики на официальной странице 🔗

Заключительный вывод

Организация профессионального поиска незаконно установленных программ слежения является не просто технической процедурой, а комплексной экспертной задачей, требующей глубоких знаний в области цифровой криминалистики, процессуального права и инструментальных методов анализа. Рассмотренные кейсы — от государственного шпионажа и семейной слежки до корпоративных атак через EFI-буткиты и профили MDM — демонстрируют, что только экспертный подход гарантирует обнаружение скрытых угроз, сохранение доказательной базы и эффективную защиту интересов заказчика в судебных и административных процессах.

Инвестиции в профессиональную диагностику являются не затратами, а стратегическим вложением в информационную безопасность, предотвращающим многократно большие финансовые и репутационные потери. Доверяйте безопасность своих устройств и защиту своих прав только тем, кто владеет методами цифровой криминалистики на уровне, позволяющем видеть то, что скрыто от стандартных средств защиты, и оформлять результаты исследования в виде юридически значимого документа. ⚖️🔒🇷🇺

Похожие статьи

Новые статьи

🔴 Почерковедческая экспертиза в Москве для суда: цены и тарифы

Понятие и правовая природа объектов поиска Под поиском незаконно установленных программ слежения в судебно-экспертной пр…

🔴 Почерковедческая экспертиза в Москве для суда: цены, сроки, процедуры

Понятие и правовая природа объектов поиска Под поиском незаконно установленных программ слежения в судебно-экспертной пр…

⚕️ Отмена ВВК: научный анализ процедуры и роль независимой экспертизы

Понятие и правовая природа объектов поиска Под поиском незаконно установленных программ слежения в судебно-экспертной пр…

⚕️ Как изменить категорию годности к службе в армии? Полное руководство по судебной защите прав призывника и военнослужащего

Понятие и правовая природа объектов поиска Под поиском незаконно установленных программ слежения в судебно-экспертной пр…

🟩 Экспертиза тарифов ЖКХ

Понятие и правовая природа объектов поиска Под поиском незаконно установленных программ слежения в судебно-экспертной пр…

Задавайте любые вопросы

17+9=