Кратко

О чём. MOSCOW FORENSICS DAY '25 — девятая ежегодная конференция по цифровой криминалистике, 11–12 сентября 2025, Москва, пространство «Pulsar». Организатор — ООО «МКО Системы» (разработчик «Мобильного Криминалиста»), открытие и закрытие вела Ольга Гутман, доклады модерировал Дмитрий Янковой. День 1 — для правоохранительных органов, день 2 — для корпоративной ИБ. Запись (склейка YouTube-трансляций обоих дней, ≈9 ч 33 мин) — 19 докладов и два закрытия; закрытый доклад генерального партнёра и весь вечер дня 1 («прожарка», розыгрыш) в трансляцию не пущены.

Что важно по существу.

Доклады одной строкой.

Чему не верить. Q&A распознан хуже докладов: реплики из зала без микрофона, имена спрашивающих по слуху, в дискуссиях говорящие не размечены. Спорные названия сверены по аудио; часть осталась как распознана. Статистика почти везде без источников: ×35 и ~400 дел (Москвичев), 90/30/90 % (Вьюгин), 99,6 % и 97 % (Инкин, из демо).


1. О конференции и записи

Что за событие. MOSCOW FORENSICS DAY '25 (MFD '25) — девятая ежегодная конференция по цифровой криминалистике, 11–12 сентября 2025 года, Москва, пространство «Pulsar» (3-я ул. Ямского поля, д. 2, к. 6, м. «Белорусская»). Организатор — ООО «МКО Системы», по словам модератора «ведущий производитель программного обеспечения для компьютерно-технической экспертизы, мобильных устройств, персональных компьютеров, дронов, облачных сервисов» с обучением по профилю «Цифровая криминалистика». Продукты организатора (по сайту 2025): МК Эксперт Плюс, МК Десктоп, Комплект Криминалиста; флагман — «Мобильный Криминалист» (МК) с модулями МК Брутфорс, МК Скаут, МК Корпоративный. Конференция проводится с 2016 года; следующая (2026) заявлена как юбилейная, десятая. Открытие и закрытие обоих дней вела Ольга Гутман (МКО Системы), модератор докладов между выступлениями — Дмитрий Янковой (МКО Системы).

Формат. Два дня с разной аудиторией: 11 сентября — день цифровой криминалистики (доклады для сотрудников правоохранительных органов), 12 сентября — день информационной безопасности (для корпоративной ИБ). Очно плюс онлайн-трансляция открытой части каждого дня; вход по паспорту/служебному удостоверению, съёмка в зале запрещена, работал профессиональный оператор, запись обещана участникам. День 1 по программе — три блока докладов, затем «Прожарка» (17:30–18:30), розыгрыш призов (18:30–19:00) и неформальное общение (19:00–21:00). «Прожарка» заявлена организатором как «самая горячая часть» — сессия накопленных за год вопросов ко всем докладчикам и претензий к продукту «Мобильный Криминалист» напрямую генеральному директору. Главной ценностью конференции с трибуны названо не содержание докладов, а общение экспертного сообщества «со всей страны»; докладная часть при этом продавалась как «настоящее мясо» и «самый сок», результат годовой работы над программой.

Партнёры. По официальной программе (логотипы, в порядке размещения): ЛАН-ПРОЕКТ, ACE Lab, СёрчИнформ, ЭЛЕТЕК, Ester Solutions, Zero eDiscovery, ЭККАУНТ-БЕСТ, ГК ЦРТ. Генеральный партнёр — ЭККАУНТ-БЕСТ. Расхождение с записью: на открытии модератор перечислил партнёров со стендами как «ACE Lab, ЛАН ПРОЕКТ, ЭЛЕТЕК, Ester Solutions, СёрчИнформ и ЦРТ» — Zero eDiscovery, значащийся партнёром в программе, в речи не назван; был ли у него стенд, из записи не установить. Генеральный партнёр ЭККАУНТ-БЕСТ представлен «без стенда», с закрытым докладом по БПЛА (докладчик по программе — Игорь Зайцев; в транскрипте открытия — «Игорь Евгеньевич», отчество по слуху).

Аудитория и позиционирование. Заявленная аудитория — эксперты-криминалисты, следователи, специалисты служб безопасности «со всей страны», очно и онлайн. Слова «правоохранительные органы», «бизнес», «ИБ» с трибуны открытия не звучали; деление дней (криминалистика / ИБ) в открытии не проговаривалось. Организатор ставит себя в роль поставщика инструментов для практиков.

Что есть в записи и чего нет

Источник записи — YouTube-трансляция обоих дней, склеенная в один файл (https://youtu.be/4V7Wez3L_58, ≈9 ч 33 мин, транскрипт Whisper large-v3). Внутри одного речевого блока таймкоды непрерывны; между блоками вырезаны перерывы, закрытый доклад и весь вечер дня 1.

День 1 (11 сентября) — в записи есть: открытие (Гутман, Янковой), девять докладов подряд — Грешнов (ЭЛЕТЕК), Вахрушина (МК Брутфорс), Чикин (ACE Lab), Тушканова (СК РФ, методика), Москвичев (NFC), Еремин (VR-Эксперт), Котова (SpyNote), Шавловский (macOS), Бедеров (OSINT) — и закрытие онлайн-части дня 1.

Чего в записи НЕТ:

Точность. Таймкоды докладов ни в одном внешнем источнике (описание YouTube, программа, посты организатора) не опубликованы — все таймкоды в этом саммари получены из карты записи по транскрипту и приблизительны (дрейф до ±15 мин относительно расписания программы). Реплики из зала в Q&A записаны без петличного микрофона и распознаны хуже основной речи — формулировки вопросов местами приблизительны, имена спрашивающих в большинстве случаев не установлены.


2. Доклады

Владимир Грешнов (ООО «ЭЛЕТЕК») — «Дубликаторы против ручного копирования: когда скорость и точность критичны»

Первый доклад дня 1 (слот программы 10:10–10:40). ЭЛЕТЕК — официальный партнёр со стендом; спикер — не разработчик, техническими деталями не владеет и трижды отправляет за подробностями на стенд к инженеру. Формально заявлено сравнение дубликаторов с ручным копированием, по существу — каталожный обзор продуктовой линейки: четыре аппаратных копировщика и два программных продукта. Никакого сравнения с ручным копированием, цифр скорости или точности в речи нет — заголовок содержанием не подтверждён.

Главное:

Инструменты и артефакты: линейка ЭЛЕТЕК (в итоговом посте МКО — «Элемент»): комплекс «Элемент-У», копировщик флешек, SATA-копировщик, рабочая станция, ПО просмотра образов, ПО «горячего» съёма; Boot Manager, обход Secure Boot; форматы RAW/E01; Astra Linux (целевая ОС); Android (мобильное приложение управления); Mini ATX, Core i3, NVMe, SATA, HDD/SSD; BitLocker (детект), TPM, RAID, скрытые области, метка тома, хэш+верификация.

Правовой/организационный контекст: законов, статей, методик и ведомств спикер не называл; слово «экспертиза» не звучало, терминология — «съём данных», «сотрудники». Процессуально значимые свойства, на которых сделан акцент: неизменность исследуемого носителя (собственная ОС без запуска штатной, режим чтения с замочком, аппаратный блокиратор в SATA-копировщике), подсчёт хэшей, автоматические отчёты. Изделия делались по просьбам оперативных сотрудников и по вопросам с выставок; у ЭЛЕТЕК стенд с инженером-разработчиком.

Из Q&A: RAID — «Элемент-У» его снимает, но сборка массива остаётся проблемой пользователя. Дамп ОЗУ — не делают, «на пороге этого», хотят реализовать (реплика зала: «Плохо»). Шифрованные диски — посекторную копию сделать можно, но посмотреть данные средствами ЭЛЕТЕК нельзя. Клон vs образ — спрашивающий доказывал, что образ лучше клона (для образа хэш считать осмысленно, для клона «бесполезно»); спикер: основной режим всех комплексов — посекторная копия в файл, клон — уступка практикам. Secure Boot и TPM — обход Secure Boot в «Элемент-У» есть, про поведение при TPM спикер ответить не смог, отправил на стенд.

Позиция спикера: правильный базовый режим — посекторная копия в файл (образ), клонирование — дополнение по просьбам; функции переводятся в автоматический режим под неподготовленного оператора. Все ограничения признаны только в ответ на вопросы, не по инициативе.

Неясность: из шести продуктов в речи прозвучало только название «Элемент-У» (и только в Q&A) — остальные названы описательно. Фраза про аппаратный блокиратор «в отличие от рабочей станции» буквально означает, что у рабочей станции его нет; возможна оговорка. Атрибуция реплик спора о клоне/образе в транскрипте отсутствует, отнесена к спрашивающему по логике диалога. «Юрий Михайлович» из зала — по карте записи возможно спикер дня 2 Юрий Баркалов, не подтверждено.


Валерия Вахрушина (ООО «МКО Системы») — «Словарь или маска: как работает МК Брутфорс»

Второй доклад дня 1 (программа 10:45–11:15). Спикер — директор по маркетингу МКО и одновременно руководитель разработки модуля МК Брутфорс («шизофрения маркетолога»). Обзорно-продуктовый доклад о подборе паролей внутри «Мобильного Криминалиста». Главная мысль: подбор пароля — инженерия, а не магия; любой инструмент сводится к двум методам (словарь или маска), «маску в лоб» использовать нельзя.

Главное:

Инструменты и артефакты: МК Брутфорс (три метода: словарь / маска / словарь на основе персданных), hashcat (ждут 7.0), Мобильный Криминалист, МК Скаут, встроенный менеджер паролей; GPU/CPU; zip/офис, Telegram Desktop passcode, BitLocker, NTLM, бэкапы Android/iTunes/HiSuite, Apple Notes; FBE/FDE; демо-пароль MFD2025.

Правовой/организационный контекст: статей УК, законов и ведомственных методик в докладе не звучало. Прозвучал запрет встраивать ИИ в «Мобильный Криминалист»: «искусственный интеллект запрещено встраивать… законодательство будет ругаться»; конкретную норму спикер не назвала (при юробразовании «юридически отвечать не будет»). Обоснование — через архитектуру, а не закон: МК не анализирует и не накапливает данные пользователя, вендор ничего не получает обратно, а для обучения ИИ нужен возврат данных — «а вот это уже нехорошо». Организационно (реплика модератора): напоминание про запись и запрет съёмки в зале.

Из Q&A: Илья (сотрудник с микрофоном) — поддержка подбора на физический образ Android в бесплатном приложении: FBE/FDE в бесплатной версии нет; если хэш не поддержан и атака не стартует — писать на саппорт с указанием устройства. Сан Саныч — когда распределённый перебор: надежда на 1-е полугодие 2026, без обещаний. Он же — ИИ для обратной задачи (подбора паролей): нет, ИИ запрещён, идея «ближе к радужным таблицам», «будем думать». Слушатель — какое конкретно положение закона запрещает ИИ: юридически отвечать не будет, суть — в политике невозврата данных. Илья Анатольевич — как сделать словарь из данных устройства: через третий метод МК Брутфорс и встроенный менеджер паролей.

Позиция спикера: правильно — осмысленные гипотезы и вовремя обновляемые словари, «чтобы не жечь электричество»; 2FA — «всегда». Ограничения признаёт честно (сейфовый пароль по словарю вряд ли подберётся, в бесплатной версии нет FBE/FDE, распределёнки пока нет). Стиль — самоироничный.

Неясность: числовые оценки комбинаций спикер называла приблизительно и «гуглила названия» — перенесены дословно, без пересчёта. Границы файла захватывают реплики модератора; смысл «Соточки» как пароля не пояснён. Имена спрашивающих («Илья», «Сан Саныч») — по слуху.


Вячеслав Чикин (ООО НПП «АСЕ», ACE Lab) — «Особенности ускорения перебора паролей мобильных устройств»

Третий доклад дня 1 (программа 11:20–11:55), продолжает тему предыдущего с аппаратной стороны. Технический и честно-пессимистичный: почему подбор паролей к современным телефонам почти безнадёжен и во что упирается попытка его ускорить. ACE Lab — разработчик криминалистического комплекса (продукт по имени не назван).

Главное:

Инструменты и артефакты: scrypt (N/r/p, «пакость»), SHA-256, ASIC (1024.1.1 — непригодны), комплекс ACE Lab (не назван); Android FBE (2048.8.1, 2 МБ/ядро) и FDE (32 МБ/ядро); AMD Ryzen 9 9950X, Intel Core Ultra, NVIDIA RTX 4060 Ti; DDR5, контроллер памяти; Windows/Linux; ассемблер/кэш процессора (упомянуты в Q&A как неосвоенный путь); словари (отсылка к докладу Вахрушиной).

Правовой/организационный контекст: явного правового/процессуального содержания нет — доклад чисто аппаратный, статьи, законы, ведомства, методики не звучали. Косвенно: выступление в «день цифровой криминалистики», речь о комплексе для подбора паролей к изъятым устройствам.

Из Q&A: Кэш процессора или ОЗУ? — говорит только про CPU; чтобы работать с кэшем, нужен код на ассемблере, «так глубоко не опускались», используют стандартные функции; кэш мал и «быстро съестся». Не пробовали ли «мастер-пароль» — сменить пароль как в Windows, а не брутфорсить? — рассматривал вопрос аппаратно; сделать свой пароль/обойти — «сложно, это математика»; про SHA-256 — «очень простой алгоритм», но коллизии до сих пор не находят.

Позиция спикера: грубый перебор сложного пароля современного телефона нереалистичен; их комплекс задачу в лоб не решает. Много честных оговорок про незавершённость исследования («предполагаем», «будем исследовать дальше») — гипотезы не выдаются за факты. Тон разговорный, самоироничный.

Неясность: продукт ACE Lab по имени не назван. «Блок мутации» — авторский разговорный термин для устройства scrypt, соответствие реальной схеме (ROMix) неясно. Для RTX 4060 Ti «полторы тысячи паролей» — единица «в секунду» по контексту, но дословно не произнесена. Слушатель во втором вопросе назвал «10,5 тысяч лет» вместо «10 тысяч» спикера — вольный пересказ.


Ольга Тушканова (ГУК СК России) — «Типовая методика исследования информации, содержащейся в мобильных устройствах и их компонентах»

Четвёртый доклад дня 1 (программа 12:30–13:00). О новой типовой методике экспертного исследования информации в мобильных устройствах, разработанной в Следственном комитете РФ в 2025 году: рассмотрена НТС СК в конце первого полугодия, рекомендована экспертным подразделениям СК, печатная версия ожидается «в лучшем случае» к концу года. Спикер объясняет, почему методику пришлось писать заново и какие нововведения появились. Главная мысль: методика — формализованный воспроизводимый алгоритм с функциональными (а не вендорскими) требованиями; спорные вопросы (облака, чужая почта) решаются не самодеятельностью эксперта, а немедленным сообщением следователю.

Главное:

Инструменты и артефакты: типовая методика СК РФ 2025 (в печати); методики ФСКН 2011 (ДСП), ЭКЦ МВД 2014/2023; методрекомендации по Astra Linux (готовы) и macOS (пишутся); ПАК эксперта (функциональные требования); токены облачных сервисов, доступы к соцсетям/почте, планируется дописать криптовалюту; носители однократной/многократной записи, криптохэш; примеры вендоров, которых нельзя прописывать по имени, — «CO-систем» (= МКО Системы) и «Мобильный Криминалист»/Cellebrite (в рассуждении о закупках).

Правовой/организационный контекст: ядро доклада. 73-ФЗ (о государственной судебно-экспертной деятельности — расшифровка наша) — по словам спикера, не регулирует правку ошибок в вопросах. Ведомства: СК РФ (ГУК, СЭЦ, НТС), ЭКЦ МВД России, ФСКН, ФСБ (упомянута), суды. НТС СК не разрабатывает, а рассматривает и рекомендует; методику написал научный отдел спикера с СЭЦ СК. Госзакупки: функциональные требования методики → ТЗ и контракты; типовые комплексы делаются через госконтракт и ОКР (в МВД — «Спецтехника и связь»). Гостайна: допуск экспертов, сертифицированный ПАК, куда нельзя занести чужие файлы.

Из Q&A: Михаил Михайлович — зачем видеофиксация: рекомендация, нужнее при осмотрах; реальный кейс — подмена телефона Samsung в суде. Он же — почему нет смарт-ТВ/умного дома: «практически не приносят», методику напишут при реальной потребности. Он же — про персданные и токены: проблемы приводить их в заключении нет, методика задаёт порядок; руководители отдела ЭКЦ МВД против выгрузки облаков в рамках экспертизы (нагрузка, очереди). Из зала — «выдуманный кейс»: OneDrive синхронизировал ДСП/гостайну на серверы иностранного государства (FISA/CLOUD Act) — таких документов на ПК с интернетом быть не должно, об утечке сообщать обязательно, осмотр облака — следственное действие. Сан Саныч — работает ли НТС над типовой лабораторией: НТС не разрабатывает; типовая лаборатория — приложение к госконтракту, «это через ОКР».

Позиция спикера: методика должна быть вендор-независимой; против самодеятельного доступа эксперта в облака и почту; реалистична в ограничениях («эксперт не вывернется», «кирпич — пиши, что кирпич»); иронична к качеству вопросов следователей. Признаёт незавершённость (хочет «успеть дописать» пункт про криптовалюту). Стиль разговорный, самоироничный.

Неясность: «от Eslava» (вендор стендового оборудования) — по слуху, в карте предположительно ЭЛЕТЕК, низкая уверенность. «73-ФЗ» и «ст. 57» — номер закона в транскрипте, расшифровка наша. Реплика «несёт ответственность за революцию» — по смыслу «за разглашение». Должность в программе — «ГУК СК»; сама спикер — «руководитель некого научного отдела», методика совместно с СЭЦ СК; реплики о прошлой работе в МВД («я была как функциональный заказчик») прямо не подтверждены. Имена спрашивающих — по слуху.


Алексей Москвичев (ООО «МКО Системы») — «Применение методов форензики по расследованию хищений с использованием технологии NFC»

Пятый доклад дня 1 (программа 13:05–13:35). О новой волне мошенничеств, где легитимный учебный инструмент NFCGate и его производные используются для кражи денег через ретрансляцию NFC-данных банковских карт. На реальном уголовном деле показана следовая картина в извлечении. Важная оговорка самого спикера: он занимается обучением, кейс получен от пользователя ПО на региональном семинаре, часть данных — не собственная экспертиза МКО; в Q&A он неоднократно признаёт «мы сами не проводили».

Главное:

Инструменты и артефакты: NFCGate/NGate (4 режима, Clone требует рут; TU Darmstadt, GitHub), GhostTap, SuperCard X; RAT-трояны, APK через Telegram; виртуальные кейлогеры; МК Эксперт Плюс (метод MTK Android); Kaspersky (standalone и интеграция в раздел «Вредоносные объекты»); декомпиляция AndroidManifest (appName «защита ВТБ», id «Darmstadt», IP); cache4.db (Telegram); артефакты кейса (vtb1, id пользователя «7…», id файла «53/93», логи удаления и службы NFC, скриншот с суммой); Redmi Note 11S; POS-лимиты 3000/1000 ₽; Mir Pay (только в вопросе).

Правовой/организационный контекст: раздел бедный — юридической конкретики почти нет. Схемы описаны через уголовный контекст («реальное уголовное дело», мошенник «представился сотрудником правоохранительных органов»). Из зала: APK попадают на исследование «раз в месяц точно», «через ЭКЦ пытаемся пройти». Конкретные статьи, законы, методики, позиции регуляторов не звучали.

Из Q&A: Следы по режимам — в Relay следы есть (в т.ч. на устройстве потерпевшего), в Clone и Capture почти нет (только артефакты ОС и запуск службы NFC). Считывание в толпе (3–4 см) — «сами не проводили, по имеющейся информации реально»; данных метки без пин-кода достаточно и для считывания, и «фактически» для транзакций. SuperCard X — легитимное ли — используются модификации, не оригиналы. Реальные Replay-атаки — «этой информации у нас нет, пример привести не можем»; на уточнение про одноразовую криптограмму при NFC-оплате спикер путается (поправляет «не код безопасности, а пин-код»), ответ повисает. Антивирус детектит на самом телефоне? — «Смог, на устройстве в том числе». Справочник «файл — сведения» — «попробуем, но не обещаем».

Позиция спикера: просветительский/защитный посыл (эксперты и СБ должны быть «якорем»); честно обозначает границы знаний («нашей экспертизы не так много»). Слабое место — техническая точность по криптографии платежей: тезис Replay об «эмуляции карты неограниченное число раз» ничем не подкреплён, реальных примеров нет.

Неясность: идентификатор файла в БД Telegram по аудио — «52…93» (в сыром транскрипте звучало «53»; сверено по аудио и исправлено). Имя трояна — стабильно vtb1 (в карте вариант «vtb1/WTB1»). NGate vs NFCGate — по классификации ESET это разные вещи (NGate — вредонос, производный от исследовательского NFCGate), различает ли спикер сознательно — неясно. Статистика (×35, ~400 дел, ~100 тыс. ₽, ~40 млн ₽, >100 производных) приведена без источников. Закрытый доклад Зайцева (БПЛА), шедший в программе следующим, из записи вырезан.


Сергей Еремин (ООО «ЛАН ПРОЕКТ») — «Применение VR-EXPERT для исследования видеорегистраторов. Сравнение с зарубежными аналогами»

Шестой доклад дня 1 (программа 15:00–15:30, после вырезанного закрытого доклада Зайцева). Продуктовая презентация разработчика ПО VR-Эксперт (ЛАН ПРОЕКТ, 25 лет компании, в 2025 внесено в реестр российского ПО) для извлечения видео со стационарных и автомобильных видеорегистраторов. Главная мысль: у большинства стационарных регистраторов нет файловой системы в привычном смысле — производитель хранит видеопотоки и таблицу их размещения по-своему и периодически меняет структуру, поэтому диск нельзя «просто посмотреть» на рабочем ПК, нужен специализированный инструмент.

Главное:

Инструменты и артефакты: VR-Эксперт (реестр РФ, диск/образ/E01, карвинг, сигнатурный поиск, HEX, журналирование, ручное указание ФС); ИИ-модуль (PyTorch, GPU, SQLite, автономера РФ, зоны, сопровождение); проприетарные ФС — TSFS/Tantos, TESAM/VFS-VFS2, «Дозор» (ППС/ФСИН, обход паролей); FAT32; инициализация в Windows 10/11 (разрушительна); VD-Эксперт (видеотехнические экспертизы, нерезкое маскирование), Amped FIVE, Photoshop/GIMP; DVR Examiner, MD-VIDEO (GMDSOFT), SalvationData; оборудование ACE Lab; ДТП-Эксперт (ОТ-Контакт); «Безопасный город».

Правовой/организационный контекст: реестр российского ПО прямо связан с упрощением поставок в госструктуры. Заказчики — «все правоохранительные и силовые ведомства», апробация «в нескольких ведомствах»; ОС тестируются по перечню для органов внутренних дел. Интерфейс рассчитан на осмотр диска следователем без специалиста — спикер оценивает это как «безопасно», но процессуальных оговорок (допустимость, фиксация, привлечение специалиста по УПК) не приводит. Санкционный контекст: поставки зарубежного ПО затруднены, но оно по-прежнему включается в вариантную поставку. Конкретные законы, статьи, методики ЭКЦ, судебную практику не упоминал.

Из Q&A: ИИ-модуль — любой источник? — любая видеозапись и статичные изображения, но «в сам архив не лезет», видеофайл надо извлечь. Определение скорости объекта? — «не работаем, работать не планируем», это ДТП-Эксперт (ОТ-Контакт). Поиск по задетектированным объектам? — всё хранится «в SQL», ищется запросами. Гироскоп/G-сенсор? — пока нет, «посмотрим». GPS и визуализация? — не занимались, «хорошая идея».

Позиция спикера: деловой тон вендорской презентации; правильно — не полагаться на Windows при подключении дисков, сначала явные данные потом карвинг, поставлять ПО с железом и блокираторами, держать в арсенале несколько продуктов. Ограничения признаёт открыто (карвинг терабайта 3 недели, Linux «через костыли», распознавание зависит от качества). Заявления о «единственности» и «отсутствии аналогов» — утверждения спикера, по транскрипту не проверяемы.

Неясность: названия новых ФС и регистраторов (TSFS, Tantos, TESAM, VFS/VFS2) — по слуху, уверенность в карте «С/Н», написание может быть искажено. «Корейская программа» с проблемами по запароленным регистраторам не названа — по контексту MD-VIDEO. Авторы вопросов неизвестны; «Алексей» в репликах модератора — ассистент с микрофоном.


Наталия Котова (ЭКЦ УМВД России по Ярославской области) — «SpyNote в действии: как создается, внедряется и исследуется мобильный шпионский троян»

Седьмой доклад дня 1 (программа 15:35–16:05). Практический доклад молодого эксперта (год назад окончила ведомственный университет, год производит экспертизы, на сцене впервые): что такое SpyNote, как его собирают через утёкший конструктор и как исследуют при экспертизах по телефонному мошенничеству. Первая часть — живое демо конструктора, вторая — методика исследования. Итог сама называет «небольшим практическим руководством».

Главное:

Инструменты и артефакты: конструктор SpyNote v6.4; Kaspersky (статистика); apktool, JADX, dex2jar, APKiD, strings, grep; Burp Suite, ZAP, Wireshark; MobSF (Docker, онлайн-версия); эмулятор Android Studio (Android 10); INetSim (Q&A); AndroidManifest, accessibility service; frosting.db, verify_apps.db, packages.xml; лог батареи Samsung, лог пакетного менеджера; антивирус Сбербанка, файл 30.db; Base64, Gzip; SSL pinning/unpinning (Q&A).

Правовой/организационный контекст: типовые вопросы экспертизы по таким делам — наличие ПО удалённого доступа, история вызовов и SMS, история мессенджеров/соцсетей, посещение веб-страниц. Криминалистическая корректность: образцы стараются не выпускать в интернет, тестировать без сети. Ведомство — ЭКЦ УМВД России по Ярославской области; статистика — из отчётов Лаборатории Касперского. Ссылок на статьи законов, номера методик, требования регуляторов в докладе нет.

Из Q&A: один вопрос из зала (спрашивающий не назван), две части. Крипторы и обфускаторы — в SpyNote обфускация «особенно используется» (странные имена классов/переменных); использует автоматизированное решение с поведенческим анализом, задача сводится к поиску IP управляющего сервера. Шифрование трафика / SSL pinning / unpinning — образцы в сеть не выпускают, задача анализа трафика обычно не стоит; свой пример показала, потому что имела клиентскую и серверную части, там шифрования не было (только Gzip); решение — связка виртуальных машин с эмуляцией сети через INetSim. Бывало, что мошенники писали эксперту через встроенный чат.

Позиция спикера: тон подчёркнуто скромный и практический; MobSF оценивает высоко, но честно называет ограничения; настаивает на единственно правильной формулировке вопроса эксперту.

Неясность: задавший вопрос в Q&A не назван, реплика искажена. «верфи.app.db», по аудио verify_apps.db в транскрипте — искажение verify_apps.db. Файл 30.db и «антивирус Сбербанка» — по слуху, точность наименования не гарантирована. Вопрос про SSL записан плохо, смысл восстановлен по контексту. Возможное расхождение: спрашивающий утверждал, что «код открытый, обфускации нет», спикер ответила, что она «особенно используется» — противоречие в транскрипте не разрешено. Название ведомства: спикер произносит «ЭКЦ МВД России по Ярославской области», в заголовке — официальное «ЭКЦ УМВД России по Ярославской области».


Андрей Шавловский (СЭЦ СК России) — «Возможности исследования информации методом динамического анализа в персональных компьютерах на базе macOS»

Восьмой доклад дня 1 (программа 16:10–16:40). Пошаговая методичка по извлечению и взлому пароля учётной записи macOS для последующего динамического исследования защищённых данных (связка ключей, токены, десктопные мессенджеры). Главная мысль: статический анализ образа — «золотой стандарт», но он пропускает защищённые области памяти, поэтому macOS-исследования надо дополнять динамическим анализом с предварительным получением пароля. Сквозной посыл — не доверять автоматизированным инструментам слепо и перепроверять вручную. Опыт спикера — 8 лет компьютерной экспертизы.

Главное:

Инструменты и артефакты: Keychain (аналог DPAPI); plist (XML/бинарный/JSON); dslocal, ShadowHashData; plutil, Base64; PBKDF2-SHA512 vs NT-хэш/MD4; hashcat (режим 7100); МК Брутфорс (без 7100), МК Эксперт (не преобразует хэш), МК Скаут (динамическое извлечение мессенджеров/токенов); неназванный сторонний инструмент (теряет часть хэша); wikpass.com; Fusion Drive, Secure Enclave (Q&A); виртуализация.

Правовой/организационный контекст: статья 57 (кодекс спикер не уточняет; по контексту судебной экспертизы — УПК РФ): эксперт не вправе применять методы, влекущие полное/частичное разрушение объекта или изменение его основных свойств. Отсюда: исследование с внесением изменений допустимо только с предварительного разрешения инициатора экспертизы. Спикер представляет СЭЦ СК России. Ссылок на конкретные ведомственные методики, регуляторов, взаимодействие с другими органами нет.

Из Q&A: Юрий Михайлович — «диск не был шифрованный, как вытащили файл?»: в этом случае был Fusion Drive, его удалось собрать, шифрования не было. Второй вопрос — в Linux файл shadow под пользователем не прочитать, а в macOS можно? и получится ли считать plist на «живой» системе?: есть сложности, особенно на современных устройствах (аппаратное шифрование, Secure Enclave), без рута не зайти; суть — вытащить сам plist; современные iPhone тоже проблемны даже при наличии пароля.

Позиция спикера: спокойный лекционно-методический тон. Правильно — приоритет статического анализа, обязательная перепроверка ключевых результатов вручную, разрешение инициатора перед внесением изменений. Проблемно — слепое доверие автоматике («могут содержаться ошибки в коде»). Ограничения метода признаёт открыто (Secure Enclave, необходимость root, сложность современных iPhone).

Неясность: «предыдущий докладчик», подробно рассказавший про статику/динамику, — фраза искажена, имя не названо (по порядку — вероятно Котова). Неназванный инструмент, теряющий часть хэша, спикер сознательно не называет. Режим 7100 в исходной расшифровке звучал как «71.2.0». Домен wikpass.com — по слуху. «Энтропией» спикер называет итоговый digest — терминология нестандартная. Автор первого вопроса «Юрий Михайлович» — по карте возможно Юрий Баркалов, не подтверждено.


Игорь Бедеров (T.Hunter / ООО «Интернет-Розыск») — «Определение владельцев, администраторов и разработчиков веб-ресурсов»

Последний онлайн-доклад дня 1 (программа 16:45–17:05). Короткий (≈17 мин) обзорный доклад-методичка по OSINT-исследованию сайтов: как по домену, хостингу, DNS, содержимому, подключённым технологиям, веб-архивам и внешнему трафику выйти на три роли — владельца, администратора, разработчика. Сам спикер называет это выжимкой полуторачасовой лекции; всё подано как чек-лист без углубления. Вопросов из зала не было.

Главное:

Инструменты и артефакты: портативная Opera (T.Hunter, 2000+ источников); WHOIS и архивы WHOIS, ICANN; DNSTwister, DNSTwist, IntelX, Have I Been Pwned; ping; Cloudflare; URLScan (urlscan.io), VirusTotal; DNS-записи; SSL-сертификат, favicon; SMTP-проверка; dorks; метаданные/EXIF (GPS); robots.txt, sitemap.xml; InfoApp (ВКонтакте); Яндекс.Метрика; эквайринг; веб-архивы; внешний трафик/посев ссылок.

Правовой/организационный контекст: по словам спикера, постановление Верховного суда РФ (август 2025) обязало бизнес самостоятельно выявлять typosquatting и интернет-мошенничество — реквизиты, дата и вид акта не названы. GDPR — причина исчезновения персданных из WHOIS. Приёмы вроде запроса в поддержку Яндекса («я администратор, забыл почту») и обращения в банк по эквайрингу поданы как рабочие, без оговорок о правомерности (фактически претекстинг); правовое основание раскрытия банком не названо. Одно из дел — категории «вторжение в личное пространство». Взаимодействие с правоохранительными органами прямо не описано; процессуальных ссылок (УПК, статьи УК) в докладе нет. Организационно: T.Hunter собрал браузер для исследователей, презентации раздают участникам.

Из Q&A: вопросов из зала не было. Модератор: «Игорь, ты настолько раскачал аудиторию, что всё стало понятно» — аплодисменты, переход к «прожарке» (в запись не попала).

Позиция спикера: OSINT — равноправный сосед криминалистики; прогноз: если смартфоны лишатся проводного порта, вес сместится к анализу данных. WHOIS честно признан деградировавшим, Cloudflare снимается не всегда, публичны лишь ~10% Метрик. Расследования «политических» петиций (призывы свергать власть, губернаторов) названы обычным классом задач — тон инструментальный.

Неясность: третье название инструмента после DNSTwister/DNSTwist («хипск») не распознано. «InfoApp» — по слуху. Постановление ВС РФ — пересказ спикера без реквизитов, требует проверки. Соцсеть октября 2021 не названа (по описанию — Facebook/Meta, глобальный сбой 4.10.2021); утверждение, что во время того сбоя спикер «заходил по IP», технически сомнительно (сбой был на уровне BGP/DNS-анонсов) — передано как его заявление. «Примерно 70–80%» в пассаже про петиции — к чему относится доля, из сломанного синтаксиса неясно. Названия сервисов архивов WHOIS, продуктов для SSL/favicon и веб-архивов вслух не звучали — только на слайдах.


Закрытие онлайн-части дня 1 (Дмитрий Янковой)

После доклада Бедерова модератор объявляет переход «к самой заключительной части нашего сегодняшнего вечера и конкретно прожарки» и перед ней прощается с онлайн-зрителями: «сейчас самое время попрощаться с нашими онлайн-зрителями. И мы увидимся с вами завтра». Очных гостей зовут «в барную зону, берём с собой горячительные и не только напитки». Собственно закрытие дня 1 в записи — три фразы; «Прожарка» (17:30–18:30), розыгрыш призов (18:30–19:00) и неформальное общение (19:00–21:00) сознательно не транслировались и в запись не попали. Следующая содержательная реплика записи (после паузы ≈1:42 — склейка трансляций двух дней) относится уже ко дню 2 (подводка к докладу Баркалова).


Юрий Баркалов (Научный центр «Форензика») — «Как OSINT влияет на ИБ?»

Первый доклад второго дня (день информационной безопасности, 12.09.2025); открывает и модерирует Дмитрий Янковой, вводные и финальные реплики спикеру не принадлежат. Баркалов (преподаёт в Международном институте компьютерных технологий, «на пенсии три года») делает не инструментальный, а полемический доклад: открытые источники стали каналом воздействия на самого потребителя информации. Собственно речь ≈26 мин, затем ≈9 мин острой дискуссии с Игорем Бедеровым.

Главное:

Инструменты и артефакты: Яндекс.Метрика/cookies, Яндекс Браузер (лицензионное соглашение), «Алиса», Microsoft (заявление о конфиденциальности), Google (MH17), Telegram, GetContact, Фидо (FidoNet, исторический первый OSINT — рецепты наркотических препаратов), USB-токены, флешки, банкомат «с новой системой защиты», книга Митника (название в записи не звучит), «КиберДед», НЛП; правовые артефакты — Доктрина ИБ РФ, 152-ФЗ (ст. 19), ст. 272 УК, ГК РФ.

Правовой/организационный контекст: ст. 272 УК и статьи ГК РФ (в транскрипте «1-ю, 152-ю, 2-ю» — вероятно ст. 152.1/152.2 ГК; карта даёт «152/137») как рамки законности OSINT; судопроизводство на русском языке — аргумент против англицизмов в экспертизе; 152-ФЗ (определение ПДн, ст. 19) — «почему-то не всегда работает»; основы защиты информации (правовая, техническая, организационные меры, политика безопасности) «есть, но не соблюдается»; ограничение зарубежных мессенджеров поддержано с оговорками; ОРД vs OSINT — в ОРД закрытые базы, которым «можно доверять на 100%», OSINT «недостоверный, справочный». Предложение модератора о «третьем дне МФД для юристов».

Из Q&A:

Позиция спикера: сознательно провоцирует дискуссию («я этого добивался»); не отрицает методологию верификации, но считает её другой задачей и не видит решения для качественной дезинформации. Уважителен к практикам классического OSINT («КиберДед», ученики), спорит не с ними, а с некритичным потреблением информации. Честен о границах: отказался от экспертизы дипфейка, не раскрывает, что ответил мошенникам.

Неясность: Бедеров в записи по имени не назван, атрибуция его реплик — по карте транскрипта; перечень статей искажён; «Елена Рафаиловна Сусова», «госпожа Юлова», «КиберДед» — по слуху/не раскрыты; часть тезисов опирается на невидимые слайды.


Алексей Шульмин (АО «Лаборатория Касперского», GReAT) — «Librarian Likho — APT-группа, совмещающая кибершпионаж и финансовую мотивацию»

По программе 11:40–12:10. Спикер представляется «вирусный эксперт Департамента расширенного исследования угроз» (русское название GReAT). Разбор одной APT-группы по свежему отчёту Kaspersky «Записки цифрового ревизора»: вся цепочка построена на спирфишинге, батниках и легитимных утилитах без единого бинарного импланта. Речь ≈27 мин, Q&A ≈9 мин.

Главное:

Инструменты и артефакты: отчёт «Записки цифрового ревизора», Obsidian, RAR-спирфишинг, .scr (MZ/PE), Smart Install Maker, data.cab/installer.config/runtime.cab, PDF red herring, curl, LNK/trace.lnk, 4t Tray Minimizer (4t-niagara.com, псевдобританский VAT), rezet.cmd, C:\Intel, driver.exe = RAR 3.8, уникальный пароль (следы с 2010), AnyDesk (svchost), Defender Control, powercfg ×6, schtasks («shutdown at 5 a.m.», WakeUpAndLaunchEdge), wol.ps1, Edge, reg.exe → SYSTEM/SAM, wallet.rar, blat.exe, XMRig (Monero), ngrok, WebBrowserPassView, Mipko (MPK), SMB, фишинг Mail.ru (login.php, домен users-mail.ru, сверено по аудио), directory listing, phpMyAdmin; в Q&A — AMSI, KFA, KES, KSN, эмуляция переменной глубины.

Правовой/организационный контекст: отчёт посвящён украинским группировкам против РФ; косвенные улики происхождения — ошибка в имени вложения, украинская локализация Mipko, русский phpMyAdmin, слоган на сайте 4t-niagara. Ограничения телеметрии: «мы не всё видим… ограничены требованиями регуляторов, GDPR», жертву не атрибутируют — механизм в KSN-соглашении. Kaspersky — коммерческая компания, «не государственное ведомство», расследованием происшествий не занимается, «мы про Defensive, не про Offensive». Уголовная ответственность: злоумышленники «надеются, что 272, 273, 274», но «кто работает по ру, тому приходят поутру».

Из Q&A:

Позиция спикера: саркастичен, обращается к операторам группы, которые «посмотрят запись»; главный виновник — пользователь и отсутствие Security Awareness (.pdf.exe в 2025). Критикует SOC (пропущенный дамп SAM/SYSTEM) и уровень атакующих («APT на батниках»), но признаёт: «это работает». Вывод: «в первую очередь TI и Security Awareness».

Неясность: имя вложения и уникальный пароль в докладе отредактированы; домен users-mail.ru (вероятно, «дефис» произнесён вслух); пароль AnyDesk «qwerty 1234566» под вопросом; статьи 272/273/274 — номера без «УК».


Владислав Азерский (F6) — «UWP под прицелом DFIR: что скрывают современные Windows-приложения»

По программе 12:15–12:35. Доклад о приложениях в формате UWP/MSIX с позиции, как подчёркивает спикер, «скорее компьютерной криминалистики, чем incident response». Главная мысль: изоляция, ради которой UWP задумывался, фактически исчезла, а экосистема Store стала и каналом доставки вредоносных пакетов, и источником легитимного инструментария без прав администратора. Глубоко технический; вопросов из зала не было.

Главное:

Инструменты и артефакты: UWP, Metro/Modern Apps, Desktop Bridge, MSIX/APPX, AppxManifest.xml (runFullTrust), BlockMap, MSIX Packaging Tool, Advanced Installer, MakeAppx, SignTool, Trusted Root, командлет PowerShell (Organization ID), ms-appinstaller, Microsoft Threat Intelligence, CVE (номер не назван), Perimeter 81, фреймворк FIN7 (PSF), StateRepository-Deployment (SQLite), вторая SQLite-база, событие 9545, журнал App Installer, winget, Python/Julia, ngrok/localtunnel, portable-браузеры, «SHRDP-агенты» (вероятно SSH/RDP), TeamViewer/RAT, VS Code/code.exe, PowerShell-журнал, SIEM, Purple Teaming, Яндекс/Google (SEO poisoning), Microsoft Teams.

Правовой/организационный контекст: правового содержания нет — доклад технический (законы, статьи, ведомства не упоминаются). Организационный контекст: позиция вендора (Microsoft выключила ms-appinstaller, но сама открыла путь неподписанным пакетам в Windows 11); корпоративные политики (запрет недоверенных пакетов и MSIX для непривилегированных); мониторинг (детект-правила, событие 9545 и «четыре события» в SIEM/лог-менеджмент). Доклад стоит в дне ИБ, адресован корпоративным ИБ-командам.

Из Q&A: вопросов из зала не было — модератор пошутил «как всегда, сломал мне всю аудиторию», объявил перерыв до 13:10.

Позиция спикера: изоляция UWP — формальность после Desktop Bridge/runFullTrust; решение Microsoft разрешить неподписанные пакеты подаётся и как ослабление, и как подарок криминалисту (готовый Organization ID). Честные оговорки (описание CVE не нашёл, масштаб MSIX-угроз «не так, чтобы очень много») — не раздувает угрозу. Уверенно называет тренд: туннели «почти во многих кейсах» с шифровальщиками, легитимный Store стал источником постэксплуатации.

Неясность: событие 9545 в карте помечено неподтверждённым (в сырой расшифровке «95.45»); «SHRDP-агенты» — вероятно SSH/RDP; формулировка про Perimeter 81 синтаксически неясна; часть названий осталась только на слайдах (имя второй SQLite-базы, название фреймворка FIN7, командлет и параметр).


Никита Вьюгин (ООО «МКО Системы») — «Ценность инструментов ИБ: Чего бы у нас не было, если б у нас все было»

По программе 13:10–13:40. Не технический, а «разминочный» (по определению спикера) обзор стандартной линейки инструментов ИБ — антивирус, DLP, EDR/XDR, SIEM, SOAR, SOC, DFIR — по одной схеме: что это, на каком масштабе нужно, нюансы внедрения, что теряется без него. Повод — пост в Telegram-канале Дмитрия Борощука про «зрелость» ИБ. Речь ≈37 мин, Q&A ≈9 мин.

Главное:

Инструменты и артефакты: антивирус, BYOD, DLP, EDR/XDR, SIEM, SOAR, SOC, DFIR, TI-фиды, чит-шит (слайд), Telegram-канал Дмитрия Борощука, МК Энтерпрайз (в шутке модератора и вопросе из зала — так произнесено; официальное название продукта — «МК Корпоративный»); из Q&A — Nextcloud/ownCloud (бюджетная «контролируемая среда»), СКУД, 2FA, система проверки бэкапов, харденинг, «книга Golden Rules».

Правовой/организационный контекст: конкретных законов и ведомств спикер не называет. Регуляторы и стандарты — многократно «базовые уровни соответствия», «если вы под регуляторами, тут не поспоришь» (без названий). Supply chain: регламенты между компаниями «сейчас не редкость». Юридическое поле: большой компании нужны цифровые доказательства, DFIR-отчёты «читаются правоохранительными органами» и делают их визит быстрее. Внутриорганизационное: согласование внедрений со всеми департаментами, SOAR — «через переговоры и договоры»; ПДн как пример для DLP (152-ФЗ не назван).

Из Q&A:

Позиция спикера: позиционирует себя как маркетолога ИБ против маркетинговой мишуры; формально «разозлился» на пост Борощука, но по существу соглашается и завершает его тезисом. Рефрен — «посчитайте». Против продаж через страх. Явно маркирует оценки (90% антивирус, 30% DLP, 90% ретроспективность DFIR) как субъективные.

Неясность: атрибуция реплик в первом Q&A не размечена (кто назвал «четыре направления» — спикер или модератор); «Игорь Евгеньевич» — карта предполагает Игоря Зайцева, не подтверждено; «представитель Касперского» = Шульмин, но выступал не непосредственно перед Вьюгиным; в докладе два разных Дмитрия (Борощук и Янковой); цифры — оценки на слух.


Максим Суханов (CICADA8) — «Роль обратной разработки в понимании артефактов: когда документация — враг, а декомпилятор — друг»

По программе 13:45–14:15. Доклад о том, на что судебному эксперту (и DFIR-специалисту) опираться, обосновывая интерпретацию артефакта: на чужие результаты (документация вендора) или собственный эксперимент. Главная мысль — документации вендора нельзя доверять вслепую, она систематически расходится с кодом по четырём разным причинам. Вопросов из зала не было.

Главное:

Инструменты и артефакты: документация Microsoft (для разработчиков), NTFS ($STANDARD_INFORMATION, $FILE_NAME), VSS/теневые копии («scoped shadow copy», copy-on-write, 16 КБ vs 4 КБ), srtasks.exe, MFT, hex-редактор, история Chrome, спецификация FAT, EFI System Partition, Prefetch («OP-/OB-…pf»), OperationStart/OperationEnd, блог Microsoft про ASP.NET, ntoskrnl.exe (PfSnBeginScenario, PfSnEndProcessTrace, PfSnSetPrefetcherInformation, PfSnOperationProcess, PrefetcherInformationClass, PrefetcherBootControl), отладочные символы Windows, декомпилятор (не назван), Process Hacker (GitHub), Python, собственные парсеры NTFS/реестра, профессиональные Telegram-чаты.

Правовой/организационный контекст: законы, статьи, ведомства и методики не упоминались. Процессуальный ракурс — в постановке проблемы: судебный эксперт должен обосновать интерпретацию артефакта; спикер оспаривает мнение из Telegram-чатов (~год назад), что «я доверяю документации» — приемлемое обоснование. Организационное: Microsoft объясняла scoped shadow copy клиентам приватно, публично не отразила. Взаимодействие с правоохранительными органами не обсуждалось.

Из Q&A: вопросов из зала не было — модератор: «Мне кажется, ты опять сломал мне аудиторию».

Позиция спикера: слепое доверие документации — проблема, а не решение; обосновывать надо собственным экспериментом, лучший источник истины — код. Скепсис к любым чужим текстам, включая блоги Microsoft. Честен об ограничениях: пример с $STANDARD_INFORMATION — экстремальный; три из четырёх гипотез про OP-файлы — «отсебятина». Тон — сугубо технический, с обещанием ни разу не сказать «бизнес» (выполнено).

Неясность: префикс prefetch-файлов — «OP» в транскрипте, «OB» в карте; имена функций ядра — со слуха/слайдов; фраза «не менее 32 запросов… не сохраняются» противоречит смыслу (должно быть «менее»); «Operation Based Prefetching» в карте назван «Operation Recorder API»; название декомпилятора не звучало.


Константин Титков (Газпромбанк) — «Как не довести до форензики и что делать, если этого не избежать»

По программе 14:20–14:50 (компания на официальной странице не указана; «Газпромбанк» — по итоговому посту МКО). Управленческо-организационный доклад о том, что делать, когда защита не сработала и инфраструктура зашифрована/украдена/вайпнута. Спикер — руководитель центра кибербезопасности дочерних компаний Газпромбанка и амбассадор «Кибердома»; представляет написанные с коллегами и опубликованные с «Кибердомом» рекомендации по реагированию. Логически продолжает доклад Вьюгина.

Главное:

Инструменты и артефакты: DFIR, compromise assessment, TI-фиды, SOC/managed EDR/EDR/IT-мониторинг, EDR/антивирусы/межсетевое экранирование, методичка SANS, схема 3-2-1, система резервного копирования (антипаттерн — СРК в плоской сети/домене), BitLocker, снапшоты ВМ, СХД/SAN/ЛВС, forensic-данные в ОЗУ, логи, артефакты злоумышленника (точки закрепления, туннели, веб-шеллы, учётки), ДБО, «трофейное ПО», ротация всех паролей, исходящий трафик, тестовые среды, бумажная первичка, GitHub (анекдот про 6 бэкапов), Telegram-канал, рекомендации с «Кибердомом» (QR).

Правовой/организационный контекст: КИИ → ГосСОПКА/НКЦКИ; правоохранительные органы → заявительные материалы + отчёт DFIR → КУСП → возможная выемка → уголовное дело → справка о признании потерпевшим (нужна, например, чтобы объяснить невозможность вовремя сдать бухотчётность); выкуп и ПОД/ФТ / финансирование терроризма; ПДн — Роскомнадзор 24 ч / отчёт 72 ч (со слов спикера, «в том числе о фейковой утечке», без ссылки на акт); ФинЦЕРТ; GDPR («может, кто-то ещё соблюдает, не знаю»); цели расследования (привлечь к ответственности vs без огласки); роль гендиректора.

Из Q&A:

Позиция спикера: порядок «выгнать → зачистить → восстанавливать» не подлежит обсуждению; критикует панику, смену паролей до зачистки, подключение бэкапов к заражённой сети; ставка на дешёвую подготовку. Реалистичные оговорки: даже при подготовке DFIR длится дни; удалённый DFIR работает только при компетентных руках на месте; отчёт в 72 ч не совпадает со сроками реального расследования. Тренды: сдвиг атак на четверг, dwell time 3–9 мес, «второй выкуп», бесконечные повторные фейковые утечки.

Неясность: компании из кейсов июля 2025 и источник новости об авиакомпании не названы; сроки уведомления Роскомнадзора — со слов спикера без ссылки на норму; «6 миллиардов человек» и «история с GitHub» — по памяти; ряд фраз искажён Whisper.


Никита Павлов (Zero eDiscovery) — «Роль интерфейса пользователя в цифровом расследовании: как удобство и интуитивность UI ускоряют процессы анализа и поиска данных?»

По программе 15:35–16:05. Доклад не про криминалистические артефакты, а про проектирование интерфейсов инструментов расследования: сооснователь и UI/UX-проектировщик платформы Zero eDiscovery объясняет, почему «дизайн» — это проектирование, а не украшение, и как перегруженный интерфейс замедляет анализ данных. Адресат — сотрудники правоохранительных органов и криминалисты, работающие в чужих (вендорских) системах.

Главное:

Инструменты и артефакты: Zero eDiscovery (платформа спикера; в сырой записи «Zero и Discovery»), Word/Excel (перегруженность + Alt-шорткаты), продукты Яндекса/ВК, Google (минимализм), поиск Mail.ru (антипример), Яндекс (поиск), Google Workspace (антипример «общей судьбы»), почтовый клиент, логи/табличные данные (индексация, подсветка), дашборды/шаблоны/графы связей, горячие клавиши; концепции — закон Хика, 7±2, гештальт-принципы, эргономика; «СТС»/технические средства таможенного контроля (фраза искажена); из Q&A — перегруженный интерфейс продукта Дрозда, настраиваемые фильтры/столбцы, «сквозной идентификатор куска перехваченной информации».

Правовой/организационный контекст: законы, статьи, ведомства, методики не упоминаются. Организационное: целевая аудитория — правоохранительные органы, форензика, компьютерная криминалистика; модель «пользователь — вендор» (формулировать требования, «не мириться»); контрпозиция Дрозда — разработчик подстроится только под клиента «с десятками миллионов техподдержки в год»; коллаборативное использование систем (разные представления у коллег ломают коммуникацию) — аргумент за однородность UX.

Из Q&A:

Позиция спикера: дизайн = проектирование; UI/UX — не про красоту, эстетика вторична; перегруженные интерфейсы — системная проблема продуктов от «не целевых сотрудников». Ставит пользователя в позицию заказчика. Частично уступает Дрозду («очень валидное замечание»), но настаивает на однородности ради коллаборации. Сам называет слайд с примером «много текста, мало смысла».

Неясность: спрашивающий назван только по имени, отождествление с Дроздом — по карте и контексту; принцип замкнутости не раскрыт; фигура/фон сведён к «сходству и близости, просто глубже»; количественные оценки («в десятки-сотни раз», «6–7 функций», «к сотой строке») — прикидки; фраза про «СТС»/таможню искажена; даты (Workspace ~2018/2020, Mail ~2005) — оценочные.


Алексей Дрозд («СёрчИнформ») — «Использование стеганографии в различных каналах для установления источника утечки данных»

По программе 16:10–16:40. Доклад DLP-вендора о том, зачем безопаснику стеганография: не как способ выноса данных инсайдером (инсайдеры обходят DLP примитивной заменой символов, которую не ловят регулярки), а как «соломка», подстеленная заранее, чтобы после утечки — в те самые 24/72 часа — сузить круг подозреваемых. Адресат — ИБ-практики против утечек и вендоры, думающие о маркировке документов.

Главное:

Инструменты и артефакты: DLP (продукт не назван), регулярные выражения, LLM/нейросети (ожидаются рынком), copy /b, Ctrl+F, data-centric security, граф связей, DCAP, агент DLP, кейлогер, HTTPS-перехват, API-интеграции (Google Workspace, ВК, Яндекс 360, M365/Graph API), VDI, водяные знаки на мониторах, PrintScreen/фото/распечатка, EveryTag, метки на адрес файла / в метаданных, Microsoft RMS, ABAC, водяные знаки дипфейк-генераторов; из Q&A — Canarytokens / «нулевой пиксель» / IP Logger (критикуются), аудио-ватермарки (с 90-х).

Правовой/организационный контекст: «24 часа на реагирование, 72 часа, чтобы рассказать» названы как общеизвестные, без ссылки на закон и регулятор (по-видимому — сроки об утечках ПДн, в транскрипте не проговаривается); 152-ФЗ и Роскомнадзор не упоминались. Методологическая рамка — «линия жизни инцидента» с «точкой невозврата». Отраслевое саморегулирование — «мировое соглашение» разработчиков дипфейк-софта (участники не названы). Взаимодействие с правоохранительными органами, статьи УК/КоАП, экспертные методики — не упоминались вообще (доклад про корпоративную ИБ, не про судебную экспертизу).

Из Q&A:

Позиция спикера: демонстративный отказ от продажи («не пришёл продавать слонов»), открыто перечисляет слабости в том числе собственных решений (агент в macOS/облаке, водяные знаки гибнут от пересвета). Скепсис к универсальному решению — разные каналы требуют разного, «универсальное» только на уровне меток + шифрования (по сути RMS). Приоритет превенции; явно приглашает контраргументы.

Неясность: «непрозрачными» — по смыслу «прозрачными»; «мировое соглашение» — вероятно всемирное/отраслевое; сроки 24/72 ч — норма и регулятор не названы; какой сервис VK — не уточнено; содержание слайдов (скриншоты DCAP, EveryTag) не описано; какой хэш и как сопоставляется — не раскрыто.


Олег Безик (Лаборатория цифровых исследований) — «Автоматизированные государственные системы под микроскопом судебного компьютерного эксперта: проблемы и решения»

По программе 16:45–17:15. Доклад о судебных компьютерно-технических экспертизах (СКТЭ) заказных автоматизированных систем, прежде всего государственных (Госуслуги, ГАС «Правосудие», ГАС «Правовая статистика»), назначаемых в спорах по контрактам на разработку от 150 млн до нескольких миллиардов рублей. Спикер — основатель и гендиректор Лаборатории цифровых исследований, судебный эксперт с 2014 года. Вторая половина сегмента — жёсткая дискуссия с бывшей сотрудницей ЭКЦ МВД.

Главное:

Инструменты и артефакты: Госуслуги, ГАС «Правосудие», ГАС «Правовая статистика», методика ДИТ Москвы, COCOMO, собственное ПО сравнения исходных кодов (с 2025, не названо), собственный алгоритм экспертизы, чек-лист-памятка (PDF), ПМИ (программа и методика испытаний), объекты (ТЗ, ЧТЗ, руководства, исходники на флешках/дисках, развёрнутая система); из дискуссии — SAP, банковские системы, handheld-терминал, Microsoft Windows, эмуляторы самолётов, ГИС Росреестра (приёмка по 44-ФЗ с хэшами кода, нагрузочные тесты).

Правовой/организационный контекст: судебная экспертиза как способ привнесения специальных знаний; СКТЭ, комплексная и оценочная экспертиза; арбитраж, иногда «уголовка»; вопросы ставит суд (эксперт их не определяет — спорный пункт: ЭКЦ считает, что можно ходатайствовать об изменении, Безик — «никогда не встречал»); стороны вправе присутствовать; оплата — «нам платит суд, не сторона»; документы контракта (ТЗ, ЧТЗ, ПМИ, приёмка); 44-ФЗ (Баранников — приёмка ГИС Росреестра, код с хэшами); отсутствие согласованных методик; ведомственная позиция ЭКЦ (эксперт проверяет расхождения, а не тестирует всю систему); Интерполитех, Музалевский (RTM Group, по карте), НИОКР.

Из Q&A / дискуссии:

Позиция спикера: экспертиза отвечает на вопросы суда как они поставлены; заказные системы с ЧТЗ/ПМИ проверяемы целиком; аргумент про SAP/Windows отводит как коробочный. Честно обозначает границы («я не оценщик») и слабые места (методика не упакована, эксперты работают тестировщиками, экспертизы долгие и дорогие). Итог спора: «мы, по-моему, на разных языках говорим».

Неясность: транскрипт не размечает говорящих в дискуссии (атрибуция реплик — по контексту); второй вопрос из зала сильно искажён Whisper («поставлена на военный учёт»); из записи не ясно, считает ли команда Безика процентовку по числу требований; «Денис Александрович», «Волокитин» не установлены; «вехи»/«функциональные точки» искажено; «МВТУ Баумана» — вероятно со слайда.


Михаил Инкин (ООО ЦРТ) — «От аудио- и видеоданных к доказательствам: AI-аналитика, биометрия и детекция спуфинга и дипфейков»

Заключительный доклад конференции (по программе 17:20–17:50; ЦРТ — партнёр). Руководитель группы проектов ЦРТ показывает, как продукты компании закрывают цепочку «массив сырых аудио → поиск и аналитика → судебная фоноскопическая экспертиза → протоколирование разбирательства». Вендорская презентация с демо; Q&A вышел содержательнее основной части.

Главное:

Инструменты и артефакты: AVIS, ИКАР Лаб (в демо ElevenLabs 99,6%; модуль видеодипфейков 97%; классические модули — фаза, передискретизация, фоновый шум, постоянная составляющая; ручная фиксация признаков; ручное транскрибирование), Нестор AI, GigaChat, свободные LLM, NIST, CHiME Challenge, ElevenLabs, Multi-Tacotron (упомянут вопрошающим), Zoom, серверные GPU, собственные speech-to-text-модели; техники видеодипфейков (face swap, puppet-master, lip-sync, синтез элементов лица, лицевая маска, подмена в реальном времени, «оживление» фото); ультразвуковые подавители микрофонов («миф»).

Правовой/организационный контекст: законов, статей, ведомств спикер не называл. Фоноскопическая экспертиза — вид судебной экспертизы 30+ лет в РФ и за рубежом; принцип «выводы автоматики нуждаются в экспертном подтверждении», ручные модули для включения в заключение. Источники данных — законный перехват телефонии, микрофонные записи, изъятые устройства (сбор вынесен за рамки). Разграничение: AVIS — поиск, ИКАР Лаб — доказательство. Определение вендора синтеза — как косвенное доказательство (связка с сайтом, который посещал подозреваемый). Развёртывание — всегда в закрытых контурах заказчиков, on-prem, офлайн, ролевой доступ. Нестор AI — «протокол строгой формы» официальных заседаний.

Из Q&A:

Позиция спикера: тон вендорской презентации; конкретные метрики — только из демо (99,6%, 97%, 98%), внешних/независимых оценок и условий (базы, пороги) не приводилось. Принципиально: автоматика не заменяет эксперта, классические методы «живут». Тренд: синтез неотличим на слух, число алгоритмов растёт — детекторы синтеза ненадёжны, вопрос надо ставить об аутентичности. Честные оговорки (синтез элементов лица не проверял, 98% на своих базах, при низком ОСШ точность падает).

Неясность: фраза внутренне противоречива (вероятно «маскируют» вместо «детектируют»); «сесомо-автоматическом» искажено; из 4 вендоров назван только ElevenLabs; «вероятность допуска» — исключаются ли такие кадры, непонятно; на вопрос о prompt injection ответ дан в терминах интересов заказчика, а не злоумышленника, контролирующего запись; плейбэки (синтез 1979, 2000-х, Байден, видео Альбы) в файле не транскрибированы; вопрошающие не названы, отчество «Ольги» разнится (Александровна/Светлановна).


Закрытие конференции

Подводка модератора Дмитрия Янкового («как открылись, так, наверное, надо и закрыться») и приглашение на сцену Ольги Гутман (ООО «МКО Системы»; «Ольга Васильевна» — по слуху). Речь Гутман на открытии и закрытии — единственные её появления в записи; должность в транскриптах не называется. Заключительный блок предельно короткий и церемониальный.

Главное:

Позиция и тон: тёплая, благодарственная риторика без цифр и без содержательных оценок докладов («интереснейшие, полезные, самые главные»); ни одного критического или проблемного высказывания об отрасли, конференции или продуктах. Розыгрыши, подарки, призы на закрытии не упоминаются (розыгрыш по программе шёл в день 1 после отключения трансляции).

Неясность: отчество «Васильевна» и должность Гутман в записи не подтверждены; «рекорды» — оценочное слово без цифр; «Лера» — по карте Валерия Вахрушина (предположение); анонс Санкт-Петербурга синтаксически сбит (название, формат, организатор не названы).


3. Сквозные темы

  1. Перебор паролей: физика против эксперта, словарь против «маски в лоб». Тема связала три доклада дня 1. Вахрушина свела любой подбор к двум методам — словарь либо маска, — показала, что «маску в лоб» использовать нельзя (10-символьный пароль: 141 трлн / 3 квадриллиона / квинтиллион комбинаций), и на zip-архиве продемонстрировала: полная маска — 7,5 часа, частичная (3 рандома + 4 фиксированные цифры) — пароль MFD2025 за 11 секунд. Чикин объяснил, почему подбор к телефонам почти безнадёжен: основной алгоритм — память-зависимый scrypt (Android FBE 2048.8.1 = 2 МБ/ядро, старый FDE = 32 МБ/ядро), упор в контроллер памяти DDR5, ASIC не годятся; итог — ~20 000 п/с, 8-символьный пароль = «10 тысяч лет». Шавловский показал ту же арифметику на macOS: PBKDF2-SHA512 с солью на порядок стойче Windows-NT-хэша (MD4 без соли), режим hashcat 7100, простой брутфорс «исчисляется годами». Общий вывод — грубый перебор проигран, работают только осмысленные словари, а МК Брутфорс/hashcat 7.0 и словари на основе персональных данных лишь снижают порог.

  2. Импортозамещение, реестр российского ПО и его обратная сторона. Грешнов (ЭЛЕТЕК) делает упор на просмотр E01 на Astra Linux; Еремин (ЛАН ПРОЕКТ) прямо связывает внесение VR-Эксперта в реестр российского ПО (2025) с упрощением госзакупок — и тут же честно комплектует поставку зарубежным ПО (SalvationData, MD-VIDEO/GMDSOFT) и оборудованием ACE Lab, а нерезкое маскирование описывает как перенос механизма из Amped FIVE в VD-Эксперт. МКО Системы строит весь стек (МК, МК Брутфорс на hashcat). Санкции проходят фоном: у Еремина поставки зарубежного ПО «затруднены», DVR Examiner сравнивается «в версии, доступной в России». Импортозамещение здесь прагматичное, не идеологическое.

  3. Телефонное и банковское мошенничество: NFC, RAT-трояны, Telegram как канал доставки. Москвичев разобрал NFC-хищения (NFCGate/N-Gate из учебного проекта TU Darmstadt, родственные SuperCard X и GhostTap «за китайцами»), классическую и обратную схему («на безопасный счёт»), кейс на 230 тыс ₽ (Redmi Note 11S, троян vtb1 из Telegram, манифест с appName «защита ВТБ»); статистика — рост ×35 в 2025, ~400 дел в РФ, средняя сумма ~100 тыс ₽. Котова показала SpyNote (RAT под Android, топ-10 вердиктов Kaspersky, утёкший в 2022 конструктор v6.4), где APK доставляют через мессенджер. Баркалов и Титков упомянули те же схемы соцынженерии («безопасный счёт», паника). Telegram — сквозной канал: доставка APK, соцынженерное сообщение «от начальника института МВД», вымогательство.

  4. Не доверять слепо: ни инструменту, ни документации вендора. Суханов (CICADA8) — центральный: документация Microsoft систематически расходится с кодом (временные метки NTFS помечены «reserved»; «scoped» теневые копии с Windows 8 → нули вместо пользовательских файлов после шифровальщика; спецификация FAT по коду Windows 95; prefetch «OP-…pf» из устаревшей константы PrefetcherBootControl=5), а правильный путь — «из кода», через декомпилятор ntoskrnl.exe и чёрный ящик. Шавловский: неназванный инструмент терял часть хэша при преобразовании — «программные инструменты могут содержать ошибки в коде». Инкин: «выводы любой автоматической системы нуждаются в экспертном подтверждении». Еремин: инициализация диска регистратора в Windows 10/11 затирает ~40 МБ и уничтожает таблицу видеопотоков.

  5. ИИ и нейросети: от прямого запрета до промышленного применения. Вахрушина: «искусственный интеллект запрещено встраивать в Мобильный Криминалист. Законодательство будет ругаться» — обоснование через политику невозврата данных вендору. Еремин: AI-модуль на PyTorch (детекция объектов, автономера, 30-мин видео за 3 минуты на GPU). Инкин: LLM-сводки массива аудио (AVIS), детекция дипфейков (97%), определение вендора синтеза (ElevenLabs 99,6%), GigaChat. Баркалов видит деградацию: адвокат принёс вопросы экспертизы, сгенерированные «Алисой». Дрозд: рынок ждёт, что LLM «порешают» примитивный обход DLP. Общий знаменатель — воспроизводимость и допустимость важнее «магии».

  6. OSINT: метод, инструмент слежки и предмет мировоззренческого спора. Бедеров — целиком о методе деанона сайтов (WHOIS и его архивы против GDPR, обход Cloudflare, Яндекс.Метрика, эквайринг, метаданные файлов, петиции), портативный OSINT-браузер на Opera с 2000+ источников. Баркалов — о том, что «OSINT уже не тот»: раз есть разведка, есть контрразведка (дезинформация, «зомбирование через открытые источники»), рамка — Доктрина ИБ РФ. Их спор (день 2) остался нерешённым: Бедеров настаивал, что OSINT — методология верификации открытой, законной и перепроверяемой информации, пригодной как доказательство; Баркалов — что качественную дезинформацию верифицировать нельзя. Модератор перенёс спор на «день юристов».

  7. Процессуальная строгость судебной экспертизы: методики, вопросы, границы полномочий. Тушканова (ГУК СК) представила типовую методику СК РФ 2025 (эволюция от ФСКН 2011 ДСП → ЭКЦ МВД 2014/2023): функциональные требования к ПАК, ходатайства о пароле/PIN/PUK и присутствии пользователя для биометрии, запись на многократные носители с криптохэшем, а найденные облачные токены — не «залезть и скачать», а немедленно сообщить следователю. Шавловский ограничивает себя ст. 57 (не разрушать объект без разрешения инициатора). Котова: единственно правильная формулировка вопроса — «наличие файлов, детектируемых антивирусным ПО». Безик довёл тему до предела: СКТЭ госсистем по ТЗ/ЧТЗ и ПМИ, вопросы ставит суд, платит суд. 73-ФЗ звучит у Тушкановой и в дебатах.

  8. Реагирование на инциденты, «зрелость» ИБ и цена инструментов. Вьюгин (МКО) прошёл всю линейку (антивирус, DLP, EDR/XDR, SIEM, SOAR, SOC, DFIR) с рефреном «посчитайте, не ведитесь на голую рекламу»; критерии — разумность (согласование со всеми департаментами) и зрелость (не «купить за миллионы», а понимать зачем); DLP срезает «до 30%, а не 90–100%» утечек. Титков (Газпромбанк): ИБ-инцидент ≠ IT-сбой, сначала выгнать злоумышленника, потом чинить; выкуп платить нельзя (ключи не сработают, ПОД/ФТ, риск «финансирования терроризма»); этапы по SANS, dwell time 3–9 месяцев, compromise assessment как «light DFIR». В споре с модератором прозвучало, что харденинг «ничего не стоит», кроме времени специалиста, а пентестер Дмитриев видел соблюдение «золотых правил» у 1 компании из 200.

  9. Целевые атаки и «жизнь за счёт легитимных утилит» (LotL). Шульмин (Касперский, GReAT) разобрал Librarian Likho: вся цепочка на батниках и легитимных утилитах (RAR 3.8 со стёртыми строками, blat.exe, AnyDesk под svchost, Defender Control, powercfg, schtasks, reg.exe → SAM/SYSTEM, XMRig), без бинарных имплантов, ночной режим 01:00–05:00 (задачи «WakeUpAndLaunchEdge»/«shutdown at 5 a.m.»); спирфишинг раздаёт 90–95% угроз. Азерский (F6) показал ту же логику для UWP/MSIX: вредоносные пакеты с украденной подписью (а в Windows 11 — неподписанные), кампании 2023 через ms-appinstaller, FIN7 с PSF, и «легитимный» инструментарий из Microsoft Store без админ-прав через winget (Python/Julia → reverse shell, ngrok/localtunnel, VS Code-туннель). Оба сходятся: детектировать надо нелегитимное использование легитимного.

  10. Инсайдеры, утечки и защита данных «от источника». Дрозд (СёрчИнформ): инсайдеры обходят DLP не стеганографией, а примитивной заменой символов (5 → «пять»), которую не ловят регулярки; стеганография нужна безопаснику после утечки (24/72 часа), чтобы сузить круг — водяные знаки на мониторах, уникальные копии (EveryTag), метки + шифрование (ABAC, «переизобретение Microsoft RMS»). Баркалов: «основная угроза — внутренняя, это человек»; кейс инсайдера с флешками. Вьюгин: DLP как контроль каналов утечки. Общий вывод Дрозда — «лучший инцидент тот, который не произошёл», ловить на стадии намерений.

  11. Масштаб данных и роль интерфейса: как не утонуть в объёме. Павлов (Zero eDiscovery) доказывал, что перегруженный UI прямо замедляет анализ (закон Хика, когнитивная нагрузка 7±2, гештальт-принципы); индексация и цветовая подсветка логов на 10 тыс. строк ускоряют работу «в десятки, если не сотни раз». Еремин: карвинг терабайтного диска ~3 недели, AI-модуль сжимает 30-мин видео до 3 минут. Инкин: LLM-сводки массивов аудио вместо прослушивания всего. Безик: миллионы строк кода, «коробки бумаги», 1041 требование в одной экспертизе, комиссия 3–4 эксперта, сроки 1–2 года.

  12. Видео, аудио, биометрия и дипфейки как новая доказательная модальность. Еремин — криминалистика видеорегистраторов (проприетарные ФС, подбор паролей «Дозор», AI-детекция объектов и автономеров). Инкин — фоноскопия (осциллограмма/спектрограмма/кепстрограмма, форманты, ОТ), детекция спуфинга со скользящим окном и определением вендора синтеза, модуль детекции видеодипфейков; синтез голоса стал массовой угрозой («большинство слушателей не отличают синтез от живого голоса», кейс с голосом Байдена 2024, дипфейк Джессики Альбы). Обе темы упираются в один принцип — классические методы и ручная фиксация признаков дополняют автоматику.

  13. Антифорензика, уничтожение данных и переход от шифрования к вайпингу. Чикин: смена состояния телефона стирает ключ, риск wipe при неверных действиях. Титков: злоумышленники удаляют подключённые бэкапы, dwell time 3–9 месяцев, «сейчас идёт вайпинг», данные уничтожаются целенаправленно; уязвимая архитектура СРК в плоской сети. Суханов: после шифровальщика в уцелевших теневых копиях (Windows 8+) — «каша из нулевых байтов». Грешнов: маскировка документов сменой расширения, контрмера — съём по сигнатурам. Проверяемая копия с контрольными суммами и криптохэш в заключении (Тушканова, Грешнов) — сквозной ответ на угрозу целостности.


4. Индексы

4.1 Технологии, инструменты, артефакты

Алфавитно; в скобках — доклад(ы); далее — как упомянуто. Сокращения докладов по фамилиям: Грешнов, Вахрушина, Чикин, Тушканова, Москвичев, Еремин, Котова, Шавловский, Бедеров, Баркалов, Шульмин, Азерский, Вьюгин, Суханов, Титков, Павлов, Дрозд, Безик, Инкин.

4.2 Векторы атак и кейсы

4.3 Законы, ведомства, регуляторные требования