# SpyNote в действии: как создается, внедряется и исследуется мобильный шпионский троян Наталия Котова · ЭКЦ УМВД России по Ярославской области MOSCOW FORENSICS DAY ’25 · День 1 — четверг, 11 сентября 2025: день цифровой криминалистики · По программе 15:35–16:05 · В записи 03:00:18–03:30:22 Саммари выступления · https://2025.moscow-forensics-day.workers.dev/summary/08-kotova Расшифровка: https://2025.moscow-forensics-day.workers.dev/transcript/08-kotova · Слайды: https://2025.moscow-forensics-day.workers.dev/slides/07-kotova-spynote · Смотреть с 03:00:18: https://youtu.be/4V7Wez3L_58?t=10818 --- ## Кратко Руководство-демо: что такое SpyNote (RAT-троянцы под Android), как его собирают через утёкший конструктор и как исследуют по делам о телефонном мошенничестве. Спикер год как окончила ведомственный университет по компьютерной экспертизе, на сцене впервые, попала на вал таких дел. ## Главное - SpyNote — ВПО класса RAT-троянцев под Android; по отчётам Лаборатории Касперского несколько лет в топ-10 вердиктов; в 2022 году утёк исходный код конструктора одной из версий. Применение — перехват SMS с кодами; легенды: запись ко врачу, антивирус, трекер посылок. - Конструктор v6.4 качается «без VPN и SMS-регистрации», «возможно, та самая утёкшая» версия; за несколько шагов собирает рабочие APK, отличные от «боевых»; есть склейка с другим APK. - Модули: SMS (только просмотр), вызовы, контакты, файловый менеджер без рута, скрытая камера при заблокированном экране, keylogger на все события оболочки; удалённо — блокировка экрана, сброс до заводских, установка пароля, «всё без подтверждения пользователя, я это проверяла». - Единственно правильная формулировка вопроса эксперту — наличие файлов, детектируемых антивирусным ПО; прочие вопросы — ПО удалённого доступа, вызовы/SMS, мессенджеры и соцсети, веб-страницы. - Методика: физический образ либо полная ФС → минимум два разных антивируса → при обнаружении APK статика и динамика → лента событий. Статика — apktool/JADX/dex2jar (анализ на эксперте), APKiD, strings, grep; трафик — Burp Suite/ZAP для HTTP, Wireshark для TCP. - «Своя находка» — MobSF: open-source, авто-статика и полуавто-динамика, GUI, Docker, онлайн-версия; но URL ищет регулярным выражением (разбитый адрес не находит), по IP не ищет. В манифесте: имя пакета, версия, permissions (контакты, телефон, SMS, гео), activity с Intent-filter MAIN+LAUNCHER, сервисы (accessibility service → содержимое экрана), ресиверы; назначение — только по коду классов. - SpyNote работает только по команде C2; host и port из сборки лежат в строках ресурсов. Динамика — MobSF + эмулятор Android Studio (Android 10) + Wireshark: обмен по TCP, «больше ничем это не посмотреть». - При запуске просит спец. возможности, затем права администратора; создаёт каталог с APK для склейки и логом SpyNote: текст и блоки Base64 (кейлогер) — иконки приложений. Тест без сети («криминалистически правильно») даёт DNS-запрос по домену C2; с интернетом: домен → IP → TCP, данные сжаты Gzip, не шифрованы. - Форензика установки: данные в `/data/data`, сведения — frosting.db и verify_apps.db, главное — packages.xml (инициатор и установщик); на Samsung — лог батареи и лог пакетного менеджера. Нет ни файла, ни приложения — выручает встроенный антивирус (например, Сбербанка): в 30.db вердикт, имя пакета и время — можно доказать, что ВПО «там было». ## Инструменты, артефакты, технологии - **apktool, JADX, dex2jar, APKiD, strings, grep** — статика; **Burp Suite, ZAP, Wireshark** — трафик; **MobSF, эмулятор Android Studio (Android 10), INetSim** — динамика. - **AndroidManifest, accessibility service** — артефакты статики. - **frosting.db, verify_apps.db, packages.xml, лог батареи Samsung, лог пакетного менеджера, 30.db (антивирус Сбербанка)** — артефакты установки. - **Base64, Gzip** — лог кейлогера; сжатие трафика без шифрования. - **Лаборатория Касперского** — статистика; **конструктор SpyNote v6.4** — демо вживую; **Burp CA сертификат, SSL pinning/unpinning** — из вопроса. ## Правовой и организационный контекст Ссылок на законы, номера методик и требования регуляторов не звучало (в отличие от соседних докладов). Упор на правильную формулировку вопроса эксперту и криминалистическую корректность. Ведомство — ЭКЦ (У)МВД России по Ярославской области. ## Вопросы из зала Вопрос один, из двух частей: - **Крипторы и обфускаторы.** В SpyNote обфускация «особенно используется» (странные имена классов и переменных); вручную сложно, нужен автоанализ поведения; задача сводится к поиску IP управляющего сервера. - **Шифрование трафика / SSL unpinning** (формулировка искажена). Образцы в интернет не выпускают, поэтому задачи анализа трафика обычно нет; бывало, мошенники писали эксперту через чат. Свой пример показала лишь потому, что имела клиент и сервер; шифрования не было, только Gzip; иначе — INetSim. ## Позиция спикера Тон скромный: «впервые на сцене», итог — «небольшое практическое руководство». Лекция, а не продажа: хвалит open-source и честно называет его ограничения. ## Цитаты - «…я столкнулась с валом экспертиз по телефонному мошенничеству.» - «И никак иначе, никаких вредоносных вирусов. Это единственная правильная формулировка вопроса.» - «…о своей находке. Это Mobile Security Framework.» - «…мы можем доказать наличие вредоносного приложения без наличия. То есть оно там было.»