
Доброго дня, уважаемые коллеги — разработчики, системные администраторы, специалисты по информационной безопасности, инженеры-эксплуатационники и все, кто работает с цифровыми устройствами на уровне, где «перезагрузи и проверь антивирусом» уже не работает! 👋💻📱
Сегодня мы с вами погружаемся в тему, которая лежит на стыке системного программирования, сетевой безопасности и цифровой криминалистики — поиск шпионских приложений. Это не про кнопку «Сканировать». Это про инжекты в ядро, про обход EDR, про анализ дампов памяти, про реверс-инжиниринг APK и про охоту за C2-серверами, которые прячутся за CDN и DoH. Код, который не должен быть в системе, но он там есть. И мы покажем, как его найти. 🧠🔬
Сразу обозначим нашу позицию: мы — команда судебных IT-экспертов, базирующаяся в Москве. Однако для сложных дел, для анализа стационарных серверов, серверов синхронизации и корпоративной IT-инфраструктуры мы готовы вылетать в любой регион России — от Калининграда до Камчатки. Физический доступ к оборудованию — это краеугольный камень методически верного поиска шпионских приложений, особенно когда речь идет о серверных стойках, RAID-массивах и промышленных контроллерах. 🚁🖥️
Раздел 1. Таксономия и архитектура шпионских приложений: что мы ищем
Шпионское ПО (spyware, stalkerware, tracking software) — это класс программ, предназначенных для скрытого сбора, агрегации и передачи информации с зараженного устройства. В отличие от обычных вирусов, шпионское ПО не разрушает систему, а маскируется под легитимные процессы, чтобы оставаться незамеченным как можно дольше. По данным экспертов Роскачества, обнаружить такое ПО бывает непросто даже специалистам по кибербезопасности.
Современные шпионские приложения могут иметь архитектуру с модульной структурой, позволяющую удаленно включать или отключать компоненты в зависимости от целей слежки. Возможности включают:
- Кейлоггинг
- Доступ к микрофону и камере (для прослушивания аудио и видео в реальном времени)
- Доступ к журналу вызовов, SMS, контактам и электронным письмам
- Доступ к данным приложений зашифрованных сообщений (Signal, WhatsApp, Telegram)
- GPS-трекинг
- Захват снимков экрана
Ключевая особенность этого вредоносного ПО — его способность маскироваться и оставаться незамеченным. Оно может не иметь значка в списке приложений, работать под правами администратора устройства или встраиваться в состав легального программного обеспечения. Часто жертва сама, не подозревая об этом, разрешает установку шпиона, принимая условия пользовательского соглашения какого-либо бесплатного приложения. Именно поэтому поиск шпионских приложений — это не антивирусная проверка, а полноценный криминалистический процесс.
Поиск шпионских приложений в корпоративной среде требует комплексного подхода, а поиск шпионских приложений на мобильных устройствах — особых инструментов и навыков. Мы покажем, что поиск шпионских приложений — это не разовая акция, а системный процесс, и что поиск шпионских приложений позволяет не только выявить угрозу, но и собрать доказательства для суда.
Раздел 2. Методология экспертного анализа: многоуровневый подход
Методология поиска шпионских приложений базируется на принципе последовательного перехода от анализа внешних проявлений (аномалий) к исследованию низкоуровневых артефактов. Никакой один инструмент не даст 100% гарантии, поэтому мы строим многослойную модель:
Уровень 1: Поведенческий и сетевой анализ
Цель — выявление аномалий, указывающих на возможное присутствие шпионского ПО:
- Мониторинг сетевой активности: анализ исходящих соединений, поиск beacon-трафика — периодических обращений к C2-серверу.
- Анализ потребления ресурсов: мониторинг загрузки ЦП, оперативной памяти и дискового ввода-вывода.
- Выявление аномалий в статистике использования данных приложениями.
Уровень 2: Статический анализ артефактов
Анализ данных на носителях без их выполнения:
- Анализ автозагрузки: исследование всех точек персистентности — ключей реестра (Run, RunOnce, службы), папок автозагрузки, планировщика задач, DLL-инжекции.
- Анализ файловой системы: поиск скрытых файлов и каталогов, файлов с двойными расширениями. Проверка цифровых подписей исполняемых файлов. Сравнение хэш-сумм системных файлов с эталонными.
Уровень 3: Динамический анализ в изолированной среде
Запуск подозрительных файлов в песочнице (sandbox), позволяющий увидеть поведение, которое не видно в статике. Инструменты: Cuckoo Sandbox, CAPE, ANY.RUN. Индикаторы заражения в динамике:
- Попытки доступа к системным базам данных.
- Вызов SetWindowsHookEx (клавиатурный шпион).
- Чтение буфера обмена (GetClipboardData).
- Отправка данных на неизвестные IP, особенно в нестандартные порты.
Раздел 3. Кейс № 1: Финансовый троян и хищение денежных средств со счетов
Обстоятельства. В нашу лабораторию обратился гражданин, с чьего банковского счета было списано 950 000 рублей. Заявитель получил текстовое сообщение от имени банка со ссылкой на разблокировку карты, перешел по ней и ввел свои учетные данные на фишинговом сайте.
Этапы поиска шпионских приложений:
- Создана побитовая копия внутреннего накопителя смартфона с использованием аппаратного блокиратора записи.
- В системном разделе памяти обнаружено приложение без иконки, скрытое из общего списка.
- Приложение запрашивало доступ к текстовым сообщениям, уведомлениям и возможность отображать окна поверх других приложений.
- Анализ исполняемого файла выявил функции перехвата одноразовых паролей.
Результат. Вредоносный модуль удален. Составлено заключение для правоохранительных органов, использованное в банке для страхового возмещения.
Раздел 4. Кейс № 2: Шпионское ПО через модифицированный драйвер (kernel-mode rootkit)
Обстоятельства. Крупный производитель автокомпонентов заподозрил утечку чертежей. Внутренний аудит не выявил вредоносного ПО.
Суть атаки. Злоумышленник модифицировал драйвер сетевого адаптера (NIC) на нескольких ключевых серверах. Драйвер инициировал теневой сетевой туннель на уровне ядра ОС, дублируя пакеты. Драйвер был подписан украденным сертификатом, поэтому системы не выдавали предупреждений.
Этапы поиска шпионских приложений:
- Использован анализатор сетевых пакетов в режиме мониторинга (промышленная PCAP-запись).
- Выявлены пакеты на нестандартный порт, направленные на IP-адрес вне бизнес-партнёров.
- Проведён анализ хеш-сумм сетевых драйверов — обнаружено несоответствие эталонным версиям.
- С помощью дампа памяти ядра получен код закладки.
- Проведено аппаратное тестирование сетевой карты: закладка прописана не только в драйвере, но и в EEPROM сетевой карты.
Результат. Обнаружены три сервера с закладкой. Установлен бывший IT-директор.
Раздел 5. Кейс № 3: Сталкерское ПО с физическим доступом к устройству
Обстоятельства. В лабораторию обратилась гражданка с жалобами на аномальное поведение смартфона: быстрый разряд аккумулятора, щелчки во время разговоров, самопроизвольное включение экрана в ночное время.
Суть атаки. Устройство заражено сталкерским ПО (stalkerware) — классом приложений, рекламируемых как «инструменты родительского контроля», но используемых скрытно. Сталкерские приложения регулярно передают геолокацию, переписки, аудиозапись.
Этапы поиска шпионских приложений:
- Устройство помещено в экранирующую камеру для блокировки радиоканалов.
- Создана побитовая копия внутренней памяти.
- Анализ установленных приложений выявил пакет с названием, визуально неотличимым от системной службы обновлений.
- Цифровая подпись приложения не соответствовала сертификату разработчика.
- Приложение запрашивало доступ к микрофону, камере, геолокации, контактам, SMS и записи экрана.
Результат. Вредоносный пакет удален, супруг признал факт установки ПО.
Раздел 6. Инструментарий для поиска шпионских приложений
Программные средства:
- Для извлечения данных: Cellebrite UFED, Magnet AXIOM, Oxygen Forensic Detective — создание резервных копий, физических дампов iOS/Android.
- Для анализа образов дисков: X-Ways Forensics, EnCase, FTK Imager — поиск скрытых файлов, артефактов реестра.
- Для анализа памяти: Volatility 3 — обнаружение бесфайловых шпионов, инжектированных процессов.
- Для статического анализа APK/IPA: jadx, Ghidra, IDA Pro — декомпиляция, анализ кода на предмет шпионских функций.
- Для динамического анализа: Cuckoo Sandbox, ANY.RUN — запуск подозрительных программ в изолированной среде.
- Для сетевого анализа: Wireshark, Zeek, Suricata — анализ дампов трафика на предмет C2-соединений.
Аппаратные средства:
- Аппаратные блокираторы записи Tableau Forensic Bridge, Logicube Falcon — обеспечивают криминалистическую чистоту копирования.
- Программаторы Medusa Pro, EasyJTAG, Z3X — для снятия физических дампов EMMC/UFS с мобильных устройств.
Раздел 7. Самостоятельная первичная проверка (Android и iOS)
Если ситуация не критична, можно начать с этих шагов:
Для Android:
- Проверьте разрешения в Настройки → Приложения → Специальный доступ. Отключите подозрительные права у всех приложений, особенно «Специальные возможности» и «Поверх других окон».
- Установите специализированный сканер (Kaspersky, Protectstar Anti Spy) и проведите полную проверку.
- Переведите телефон в безопасный режим и проверьте список приложений — в этом режиме сторонний софт не запускается.
- Проверьте папку «Загрузки» на наличие подозрительных файлов, которых вы точно не загружали.
Для iPhone:
- Проверьте библиотеку приложений: листайте до упора вправо до последнего домашнего экрана — здесь вы увидите все приложения, включая скрытые.
- Проверьте Настройки → Основные → VPN и управление устройством — удалите любые профили, которые вы не узнаете.
- Проверьте Настройки → Основные → Хранилище iPhone на наличие приложений, которых нет на домашних экранах.
- Сканируйте QR-код, который был в рассылке.
Важно: Если ни один из этих шагов не помог, остается крайняя мера — восстановление заводских настроек.
Раздел 8. Приглашение на сайт
Уважаемые коллеги! Мы показали методологию, инструментарий и реальные кейсы из практики. Если вы подозреваете наличие шпионского ПО на своих устройствах или в корпоративной сети — мы готовы провести полную диагностику. Находимся в Москве, но для сложных дел и анализа стационарных серверов готовы вылетать в любой регион России. 🏢🛡️
Подробнее о наших услугах: https://fse.ms
Раздел 9. Финальный аккорд
Дорогие друзья! Поиск шпионских приложений — это не про «вирусы», это про реальных людей, которые охотятся за вашими данными. Поиск шпионских приложений требует не просто сканирования, а реверс-инжиниринга, анализа дампов памяти и трафика. Поиск шпионских приложений — это единственный способ разорвать цепочку утечки, когда антивирусы бессильны. Поиск шпионских приложений — это необходимая мера, если вы цените свою информацию. Поиск шпионских приложений — это наша специализация. И мы готовы прийти на помощь в любой точке России. ✈️🔐
С уважением и готовностью защищать,
Союз «Федерации судебных экспертов» 🛡️💻🔍

Задавайте любые вопросы