Кратко
О чём. MOSCOW FORENSICS DAY '25 — девятая ежегодная конференция по цифровой криминалистике, 11–12 сентября 2025, Москва, пространство «Pulsar». Организатор — ООО «МКО Системы» (разработчик «Мобильного Криминалиста»), открытие и закрытие вела Ольга Гутман, доклады модерировал Дмитрий Янковой. День 1 — для правоохранительных органов, день 2 — для корпоративной ИБ. Запись (склейка YouTube-трансляций обоих дней, ≈9 ч 33 мин) — 19 докладов и два закрытия; закрытый доклад генерального партнёра и весь вечер дня 1 («прожарка», розыгрыш) в трансляцию не пущены.
Что важно по существу.
- Грубый перебор паролей проигран. Вахрушина, Чикин и Шавловский сходятся с трёх сторон: маска «в лоб» бессмысленна, память-зависимый scrypt даёт на 8-символьный пароль ≈10 000 лет, PBKDF2-SHA512 с солью в macOS стойче Windows-хэша. Работают только осмысленные словари. Распределённого перебора нет ни у МКО Системы, ни у ACE Lab — оба обещают «в перспективе».
- Не доверять слепо ни инструменту, ни документации. Суханов показал четыре расхождения документации Microsoft с кодом (теневые копии «scoped», спецификация FAT, миф о «загрузочных» prefetch): обосновывать надо из декомпилированного кода. Шавловский со сцены заявил, что МК Брутфорс не поддерживает нужный режим hashcat, а сторонний инструмент терял часть хэша, — организатор это не парировал.
- ИИ — от прямого запрета до промышленного применения. Вахрушина: «ИИ запрещено встраивать в Мобильный Криминалист», правовое обоснование назвать не смогла. Еремин, Инкин и Дрозд, наоборот, строят на нём продукты; Инкин при этом честно говорит, что детекторы синтеза ненадёжны и вопрос надо ставить об аутентичности фонограммы.
- Атака живёт за счёт легитимного. Шульмин (APT Librarian Likho: ни одного бинарного импланта — curl, AnyDesk под видом svchost, задачи на окно 01:00–05:00) и Азерский (Microsoft Store и winget как источник постэксплуатации без прав администратора) описывают одну логику: детектировать надо нелегитимное использование легитимного.
- Процессуальная строгость против удобства. Тушканова (найденные облачные токены — повод сообщить следователю, а не «залезть»), Шавловский, Котова, Безик. На этом фоне Бедеров без единой оговорки о правомерности описывает претекстинг у поддержки Яндекса и запрос в банк по эквайрингу.
- День 2 — про деньги и организацию, а не про артефакты. Вьюгин: DLP даёт до 30 % утечек вместо обещанных 90–100 %. Титков: сначала выгнать злоумышленника, потом чинить; выкуп не платить; dwell time 3–9 месяцев. Безик: споры по госконтрактам на миллиарды, а согласованных методик экспертизы АС просто нет.
Доклады одной строкой.
- Грешнов (ЭЛЕТЕК) — каталог шести изделий линейки «Элемент» вместо заявленного сравнения: дампа ОЗУ нет, детект шифрования только BitLocker.
- Вахрушина (МКО Системы) — МК Брутфорс: маска «в лоб» 7,5 часа против 11 секунд по частичной; ядро — hashcat.
- Чикин (ACE Lab) — почему scrypt не ускорить: упор в контроллер памяти, майнинговые ASIC не годятся.
- Тушканова (ГУК СК России) — типовая методика СК РФ: требования к оборудованию функциональные, а не по вендорам.
- Москвичев (МКО Системы) — форензика NFC-хищений: рост в 35 раз, кейс на 230 тыс ₽, учебный NFCGate и >100 производных.
- Еремин (ЛАН ПРОЕКТ) — видеорегистраторы: файловой системы обычно нет, карвинг терабайтного диска ≈3 недели.
- Котова (ЭКЦ УМВД по Ярославской области) — SpyNote v6.4: методика через два антивируса, вердикт антивируса как доказательство «было».
- Шавловский (СЭЦ СК России) — динамический анализ macOS: путь до PBKDF2-SHA512 и режима hashcat 7100.
- Бедеров (T.Hunter) — деанон владельцев веб-ресурсов: WHOIS деградировал, Cloudflare снимается не всегда, ~10 % счётчиков Метрики публичны.
- Баркалов («Форензика») — полемика «OSINT уже не тот»; спор с Бедеровым об OSINT как методологии верификации не разрешён.
- Шульмин (Kaspersky GReAT) — APT Librarian Likho: пароль архивов со следами с 2010 года как ценный IOC.
- Азерский (F6) — UWP/MSIX под прицелом DFIR: изоляция исчезла с Desktop Bridge, «Living off the Store».
- Вьюгин (МКО Системы) — ценность инструментов ИБ: от антивируса до DFIR с рефреном «посчитайте».
- Суханов (CICADA8) — когда документация враг, а декомпилятор друг.
- Титков (Газпромбанк) — как не довести до форензики: ИБ-инцидент не равен IT-сбою.
- Павлов (Zero eDiscovery) — роль интерфейса: логи как «простыня белых строк», индексация ускорила бы работу в десятки раз.
- Дрозд («СёрчИнформ») — стеганография для поиска источника утечки; инсайдер меняет цифру на слово — и регулярки DLP слепнут.
- Безик (Лаборатория цифровых исследований) — экспертиза государственных АС: 1041 требование, сроки 1–2 года.
- Инкин (ЦРТ) — AVIS, «ИКАР Лаб», детектор спуфинга; все метрики — только из демо.
- Закрытие (Гутман) — четыре минуты благодарностей без единой цифры; анонсы Астаны, Новосибирска, Петербурга.
Чему не верить. Q&A распознан хуже докладов: реплики из зала без микрофона, имена спрашивающих по слуху, в дискуссиях говорящие не размечены. Спорные названия сверены по аудио; часть осталась как распознана. Статистика почти везде без источников: ×35 и ~400 дел (Москвичев), 90/30/90 % (Вьюгин), 99,6 % и 97 % (Инкин, из демо).
1. О конференции и записи
Что за событие. MOSCOW FORENSICS DAY '25 (MFD '25) — девятая ежегодная конференция по цифровой криминалистике, 11–12 сентября 2025 года, Москва, пространство «Pulsar» (3-я ул. Ямского поля, д. 2, к. 6, м. «Белорусская»). Организатор — ООО «МКО Системы», по словам модератора «ведущий производитель программного обеспечения для компьютерно-технической экспертизы, мобильных устройств, персональных компьютеров, дронов, облачных сервисов» с обучением по профилю «Цифровая криминалистика». Продукты организатора (по сайту 2025): МК Эксперт Плюс, МК Десктоп, Комплект Криминалиста; флагман — «Мобильный Криминалист» (МК) с модулями МК Брутфорс, МК Скаут, МК Корпоративный. Конференция проводится с 2016 года; следующая (2026) заявлена как юбилейная, десятая. Открытие и закрытие обоих дней вела Ольга Гутман (МКО Системы), модератор докладов между выступлениями — Дмитрий Янковой (МКО Системы).
Формат. Два дня с разной аудиторией: 11 сентября — день цифровой криминалистики (доклады для сотрудников правоохранительных органов), 12 сентября — день информационной безопасности (для корпоративной ИБ). Очно плюс онлайн-трансляция открытой части каждого дня; вход по паспорту/служебному удостоверению, съёмка в зале запрещена, работал профессиональный оператор, запись обещана участникам. День 1 по программе — три блока докладов, затем «Прожарка» (17:30–18:30), розыгрыш призов (18:30–19:00) и неформальное общение (19:00–21:00). «Прожарка» заявлена организатором как «самая горячая часть» — сессия накопленных за год вопросов ко всем докладчикам и претензий к продукту «Мобильный Криминалист» напрямую генеральному директору. Главной ценностью конференции с трибуны названо не содержание докладов, а общение экспертного сообщества «со всей страны»; докладная часть при этом продавалась как «настоящее мясо» и «самый сок», результат годовой работы над программой.
Партнёры. По официальной программе (логотипы, в порядке размещения): ЛАН-ПРОЕКТ, ACE Lab, СёрчИнформ, ЭЛЕТЕК, Ester Solutions, Zero eDiscovery, ЭККАУНТ-БЕСТ, ГК ЦРТ. Генеральный партнёр — ЭККАУНТ-БЕСТ. Расхождение с записью: на открытии модератор перечислил партнёров со стендами как «ACE Lab, ЛАН ПРОЕКТ, ЭЛЕТЕК, Ester Solutions, СёрчИнформ и ЦРТ» — Zero eDiscovery, значащийся партнёром в программе, в речи не назван; был ли у него стенд, из записи не установить. Генеральный партнёр ЭККАУНТ-БЕСТ представлен «без стенда», с закрытым докладом по БПЛА (докладчик по программе — Игорь Зайцев; в транскрипте открытия — «Игорь Евгеньевич», отчество по слуху).
Аудитория и позиционирование. Заявленная аудитория — эксперты-криминалисты, следователи, специалисты служб безопасности «со всей страны», очно и онлайн. Слова «правоохранительные органы», «бизнес», «ИБ» с трибуны открытия не звучали; деление дней (криминалистика / ИБ) в открытии не проговаривалось. Организатор ставит себя в роль поставщика инструментов для практиков.
Что есть в записи и чего нет
Источник записи — YouTube-трансляция обоих дней, склеенная в один файл (https://youtu.be/4V7Wez3L_58, ≈9 ч 33 мин, транскрипт Whisper large-v3). Внутри одного речевого блока таймкоды непрерывны; между блоками вырезаны перерывы, закрытый доклад и весь вечер дня 1.
День 1 (11 сентября) — в записи есть: открытие (Гутман, Янковой), девять докладов подряд — Грешнов (ЭЛЕТЕК), Вахрушина (МК Брутфорс), Чикин (ACE Lab), Тушканова (СК РФ, методика), Москвичев (NFC), Еремин (VR-Эксперт), Котова (SpyNote), Шавловский (macOS), Бедеров (OSINT) — и закрытие онлайн-части дня 1.
Чего в записи НЕТ:
- Закрытый доклад Игоря Зайцева (ЭККАУНТ-БЕСТ, «БПЛА на ЛБС и в тыловых районах», программа 13:40–14:15) — генеральный партнёр, доклад не пущен в трансляцию: модератор прямо предупреждает, что «следующий доклад мы не можем показывать в трансляции», и в записи между этим анонсом и следующим докладом пусто. Ни видео, ни аудио доклада в файле нет.
- «Прожарка» (17:30–18:30), розыгрыш призов (18:30–19:00) и неформальное общение (19:00–21:00) дня 1 — не транслировались. Онлайн-трансляция дня 1 сознательно закрыта сразу после Бедерова: модератор прощается с онлайн-зрителями и зовёт очных гостей «в барную зону». В записи от «прожарки» нет ни секунды; единственное свидетельство её содержания — фраза на закрытии дня 2, что там звучали «добрые слова благодарности» разработчикам продукта.
- Перерывы (день 1 12:00–12:30, перерыв 14:20–15:00) вырезаны — таймкоды в этих точках непрерывны.
Точность. Таймкоды докладов ни в одном внешнем источнике (описание YouTube, программа, посты организатора) не опубликованы — все таймкоды в этом саммари получены из карты записи по транскрипту и приблизительны (дрейф до ±15 мин относительно расписания программы). Реплики из зала в Q&A записаны без петличного микрофона и распознаны хуже основной речи — формулировки вопросов местами приблизительны, имена спрашивающих в большинстве случаев не установлены.
2. Доклады
Владимир Грешнов (ООО «ЭЛЕТЕК») — «Дубликаторы против ручного копирования: когда скорость и точность критичны»
Первый доклад дня 1 (слот программы 10:10–10:40). ЭЛЕТЕК — официальный партнёр со стендом; спикер — не разработчик, техническими деталями не владеет и трижды отправляет за подробностями на стенд к инженеру. Формально заявлено сравнение дубликаторов с ручным копированием, по существу — каталожный обзор продуктовой линейки: четыре аппаратных копировщика и два программных продукта. Никакого сравнения с ручным копированием, цифр скорости или точности в речи нет — заголовок содержанием не подтверждён.
Главное:
- Комплекс съёма с ПК/ноутбуков без разбора корпуса (в Q&A назван «Элемент-У»): подключается к компьютеру, через Boot Manager грузит собственную ОС, монтирует все внутренние и USB-накопители, снимает данные.
- Новшество «Элемент-У»: пофайловый съём не только по маскам (mp3, mp4 и т. п.), но и по сигнатурам — если у .docx убрали или подменили расширение на .mp3, сигнатурный поиск определит истинный тип и снимет файл.
- Добавлено «параллельное копирование накопителей»: раньше диски снимались строго последовательно, теперь можно выбрать конкретный накопитель и снять его первым или только его.
- Компактный копировщик флешек — сделан по просьбе оперативных сотрудников для скрытого быстрого съёма флешки «на каком-либо мероприятии»: автономность до 2 ч в режиме копирования, посекторная копия по умолчанию или все файлы, управление через Android-приложение, LED-индикация; один накопитель за раз.
- SATA-копировщик (HDD/SSD 2,5″, HDD 3,5″) — «одно из самых новых» изделий, сквозное копирование, аппаратный блокиратор записи, без внутренней памяти (опция), автостарт копирования, то же Android-приложение.
- Рабочая станция — самый большой копировщик: 7″ сенсорный дисплей, Mini ATX, Intel Core i3, 8 ГБ ОЗУ (до 16–32), NVMe 2 ТБ (до 4 ТБ), питание от пауэрбанка; режимы посекторно / клон диск-в-диск / файловые контейнеры / выбор файлов.
- По вопросам с выставок добавлен выбор размера блока при посекторном копировании: 64 КБ – 8 МБ.
- Переработан подсчёт хэш-сумм: раньше только «жёсткая верификация», теперь хэши можно считать отдельно, в процессе копирования либо делать верификацию (конкретные алгоритмы хэширования не названы).
- Автоматическая проверка диска на скрытые области с предупреждением при постановке задания (раньше требовала «подготовленного» пользователя; отключается в настройках).
- Оповещение о шифровании: реализовано только для BitLocker — для «забитлоченного» диска доступна только посекторная копия; «другие виды шифрования» — в работе.
- Функция отчётов (режим, диски-источник/приёмник, успех, хэш) и «шторка состояния» с замочком: исследуемые накопители подключаются только для чтения, доверенные помечаются меткой тома для записи.
- Программный просмотрщик образов: форматы RAW и E01, восстановление удалённых файлов/разделов, «определение удалённых ОС»; упор последних релизов — работа на Astra Linux (просмотр E01 на Astra реализован по запросу).
- ПО «горячего» съёма с включённого ПК: маски и сигнатуры, Windows и Linux; Astra Linux — в планах.
- Ограничение, оговорено спикером: у самой рабочей станции аппаратного блокиратора, в отличие от SATA-копировщика, нет — режим «только чтение» обеспечивается программно.
Инструменты и артефакты: линейка ЭЛЕТЕК (в итоговом посте МКО — «Элемент»): комплекс «Элемент-У», копировщик флешек, SATA-копировщик, рабочая станция, ПО просмотра образов, ПО «горячего» съёма; Boot Manager, обход Secure Boot; форматы RAW/E01; Astra Linux (целевая ОС); Android (мобильное приложение управления); Mini ATX, Core i3, NVMe, SATA, HDD/SSD; BitLocker (детект), TPM, RAID, скрытые области, метка тома, хэш+верификация.
Правовой/организационный контекст: законов, статей, методик и ведомств спикер не называл; слово «экспертиза» не звучало, терминология — «съём данных», «сотрудники». Процессуально значимые свойства, на которых сделан акцент: неизменность исследуемого носителя (собственная ОС без запуска штатной, режим чтения с замочком, аппаратный блокиратор в SATA-копировщике), подсчёт хэшей, автоматические отчёты. Изделия делались по просьбам оперативных сотрудников и по вопросам с выставок; у ЭЛЕТЕК стенд с инженером-разработчиком.
Из Q&A: RAID — «Элемент-У» его снимает, но сборка массива остаётся проблемой пользователя. Дамп ОЗУ — не делают, «на пороге этого», хотят реализовать (реплика зала: «Плохо»). Шифрованные диски — посекторную копию сделать можно, но посмотреть данные средствами ЭЛЕТЕК нельзя. Клон vs образ — спрашивающий доказывал, что образ лучше клона (для образа хэш считать осмысленно, для клона «бесполезно»); спикер: основной режим всех комплексов — посекторная копия в файл, клон — уступка практикам. Secure Boot и TPM — обход Secure Boot в «Элемент-У» есть, про поведение при TPM спикер ответить не смог, отправил на стенд.
Позиция спикера: правильный базовый режим — посекторная копия в файл (образ), клонирование — дополнение по просьбам; функции переводятся в автоматический режим под неподготовленного оператора. Все ограничения признаны только в ответ на вопросы, не по инициативе.
Неясность: из шести продуктов в речи прозвучало только название «Элемент-У» (и только в Q&A) — остальные названы описательно. Фраза про аппаратный блокиратор «в отличие от рабочей станции» буквально означает, что у рабочей станции его нет; возможна оговорка. Атрибуция реплик спора о клоне/образе в транскрипте отсутствует, отнесена к спрашивающему по логике диалога. «Юрий Михайлович» из зала — по карте записи возможно спикер дня 2 Юрий Баркалов, не подтверждено.
Валерия Вахрушина (ООО «МКО Системы») — «Словарь или маска: как работает МК Брутфорс»
Второй доклад дня 1 (программа 10:45–11:15). Спикер — директор по маркетингу МКО и одновременно руководитель разработки модуля МК Брутфорс («шизофрения маркетолога»). Обзорно-продуктовый доклад о подборе паролей внутри «Мобильного Криминалиста». Главная мысль: подбор пароля — инженерия, а не магия; любой инструмент сводится к двум методам (словарь или маска), «маску в лоб» использовать нельзя.
Главное:
- Самые популярные пароли: qwerty, password, guest, admin/admin. Российская специфика 2023–2024: «Балтика 9», «Соточка», номера домашнего и сотового телефона.
- Два метода подбора: словарь (загруженный набор строк — популярные/утёкшие пароли или самописный; быстрее, но «сейфовый» пароль вряд ли подберёт) и маска. Словарь незаменим для пинов и паттернов на телефонах.
- Тренд: люди используют «ИИшки» для генерации словарей из утечек; в МК сделан аналог без ИИ — «словарь на основе персональных данных»: при выборе метода открывается встроенный менеджер паролей со всеми данными из извлечения (персданные, части имейлов, телефоны, фамилии), на их базе строится словарь.
- «Маску в лоб» использовать не надо: набор из 26 строчных + 26 прописных латинских + 10 цифр + «по-моему, 33 спецсимвола». Оценки числа комбинаций для 10-символьного пароля (её формулировки, приблизительные): только нижний регистр — 141 трлн; +верхний — >3 квадриллионов; +цифры — >квинтиллиона.
- В МК применяются команды маски hashcat (например
?a— любой символ, фиксированное значение в начале/конце). Тактика: «сначала гоним по словарю, потом добавляем маску». - Демо на zip-архиве: хэш распознаётся автоматически. Прогон по предзагруженному словарю (100 тыс. популярных паролей, без мутаций) — ни один пароль не подошёл.
- Демо маски (пароль 7 символов): маска «в лоб» по всему набору — 7,5 часа; частичная самописная маска (3 рандомных символа + 4 фиксированные цифры) — пароль MFD2025 получен за 11 секунд «на не самой крутой видеокарте»; реалистичный вариант (3 буквы + 4 цифры на подбор) — ~51 минута.
- Важна «тяжесть» хэша: zip подбирается быстро, а Telegram Local Passcode и Huawei HiSuite используют другие методы шифрования — там «гораздо дольше» (тема следующего доклада).
- МК Брутфорс построен на hashcat («один из самых шустрых на рынке»); вышел hashcat 7.0 — «вскоре встроим». Цель модуля — GUI поверх безынтерфейсного hashcat, снижение порога входа.
- Поддерживаемые типы: архивы и офисные документы (грузятся прямо в МК Брутфорс, хэш распознаётся); Telegram Desktop passcode, BitLocker, NTLM — через МК Скаут (передаёт хэш автоматически); резервные копии Android/iTunes/HiSuite и Apple Notes — через «Мобильный Криминалист» (модальное окно «Подобрать»).
- Есть бесплатная версия (мобильная по QR + десктопная с сайта); FBE/FDE в ней не поддерживаются («моя боль»).
- Распределённый подбор пока НЕ реализован; ориентир — первая половина 2026, «ничего не обещаю» (сначала обновят ядро до hashcat 7.0, потом распределёнка).
Инструменты и артефакты: МК Брутфорс (три метода: словарь / маска / словарь на основе персданных), hashcat (ждут 7.0), Мобильный Криминалист, МК Скаут, встроенный менеджер паролей; GPU/CPU; zip/офис, Telegram Desktop passcode, BitLocker, NTLM, бэкапы Android/iTunes/HiSuite, Apple Notes; FBE/FDE; демо-пароль MFD2025.
Правовой/организационный контекст: статей УК, законов и ведомственных методик в докладе не звучало. Прозвучал запрет встраивать ИИ в «Мобильный Криминалист»: «искусственный интеллект запрещено встраивать… законодательство будет ругаться»; конкретную норму спикер не назвала (при юробразовании «юридически отвечать не будет»). Обоснование — через архитектуру, а не закон: МК не анализирует и не накапливает данные пользователя, вендор ничего не получает обратно, а для обучения ИИ нужен возврат данных — «а вот это уже нехорошо». Организационно (реплика модератора): напоминание про запись и запрет съёмки в зале.
Из Q&A: Илья (сотрудник с микрофоном) — поддержка подбора на физический образ Android в бесплатном приложении: FBE/FDE в бесплатной версии нет; если хэш не поддержан и атака не стартует — писать на саппорт с указанием устройства. Сан Саныч — когда распределённый перебор: надежда на 1-е полугодие 2026, без обещаний. Он же — ИИ для обратной задачи (подбора паролей): нет, ИИ запрещён, идея «ближе к радужным таблицам», «будем думать». Слушатель — какое конкретно положение закона запрещает ИИ: юридически отвечать не будет, суть — в политике невозврата данных. Илья Анатольевич — как сделать словарь из данных устройства: через третий метод МК Брутфорс и встроенный менеджер паролей.
Позиция спикера: правильно — осмысленные гипотезы и вовремя обновляемые словари, «чтобы не жечь электричество»; 2FA — «всегда». Ограничения признаёт честно (сейфовый пароль по словарю вряд ли подберётся, в бесплатной версии нет FBE/FDE, распределёнки пока нет). Стиль — самоироничный.
Неясность: числовые оценки комбинаций спикер называла приблизительно и «гуглила названия» — перенесены дословно, без пересчёта. Границы файла захватывают реплики модератора; смысл «Соточки» как пароля не пояснён. Имена спрашивающих («Илья», «Сан Саныч») — по слуху.
Вячеслав Чикин (ООО НПП «АСЕ», ACE Lab) — «Особенности ускорения перебора паролей мобильных устройств»
Третий доклад дня 1 (программа 11:20–11:55), продолжает тему предыдущего с аппаратной стороны. Технический и честно-пессимистичный: почему подбор паролей к современным телефонам почти безнадёжен и во что упирается попытка его ускорить. ACE Lab — разработчик криминалистического комплекса (продукт по имени не назван).
Главное:
- Раньше в ~70% случаев на телефонах стояли графические пароли или короткий пин; с появлением биометрии пользователи ставят большие сложные пароли — и забывают их.
- Кейс-завязка: сын забыл 8-символьный пароль, спикер подключил поддерживаемый комплексом телефон — «день промучился, пока ничего не подобрал».
- Набор символов пароля — 95 (цифры, латиница в двух регистрах, ~33 спецсимвола). На некоторых телефонах в пароль вводят доп. символы (точки, сердечки, буквы со штрихами — «зумеры пользуются»), но при подборе они нормализуются (сердечко → «Е», точка → кавычки) — это нужно закладывать в маски.
- Два алгоритма в устройствах: SHA-256 (для него есть ASIC, «всё понятно») и scrypt — основной в телефонах и главная проблема.
- Главная «пакость» scrypt — он память-зависимый, плохо ускоряется и параллелится. Два узких места: (1) активное использование памяти — тысячи ядер GPU «дерутся за память»; (2) произвольные запросы «толкаются» в контроллере памяти даже на топовом CPU.
- Параметры scrypt: N (фактор стоимости, основной), r (размер блока, обычно 8), p (параллелизация). Удвоение N увеличивает время не вдвое, а примерно в 4 раза.
- Майнинговые ASIC (Dogecoin и др.) работают на scrypt 1024.1.1 = всего 130 КБ памяти — для форензики не годятся.
- Android с файловым шифрованием (FBE, современные телефоны) — scrypt 2048.8.1, 2 МБ памяти на ядро. Полнодисковое шифрование (FDE, старые телефоны) — 32 МБ на ядро, поэтому на старых телефонах подбор значительно дольше.
- Тесты: на Linux подбор на CPU примерно вдвое быстрее, чем на Windows; на GPU разницы нет. Ryzen 9 9950X и Core Ultra при разном числе ядер дали одинаковый результат (упор в контроллер памяти, DDR5). RTX 4060 Ti — ~1500 паролей/с.
- Итоговая оценка: на «более-менее нормальной машине» ~20 000 паролей/с → перебор 8-символьного пароля ≈ 10 000 лет. «Кто-то считает в степенях, мы предпочитаем считать в годах. Ну или в тысячелетиях пока что».
- В их комплексе «потихонечку» начинает поддерживаться распараллеливание; в перспективе — распределение одной задачи на несколько (до 10) машин.
Инструменты и артефакты: scrypt (N/r/p, «пакость»), SHA-256, ASIC (1024.1.1 — непригодны), комплекс ACE Lab (не назван); Android FBE (2048.8.1, 2 МБ/ядро) и FDE (32 МБ/ядро); AMD Ryzen 9 9950X, Intel Core Ultra, NVIDIA RTX 4060 Ti; DDR5, контроллер памяти; Windows/Linux; ассемблер/кэш процессора (упомянуты в Q&A как неосвоенный путь); словари (отсылка к докладу Вахрушиной).
Правовой/организационный контекст: явного правового/процессуального содержания нет — доклад чисто аппаратный, статьи, законы, ведомства, методики не звучали. Косвенно: выступление в «день цифровой криминалистики», речь о комплексе для подбора паролей к изъятым устройствам.
Из Q&A: Кэш процессора или ОЗУ? — говорит только про CPU; чтобы работать с кэшем, нужен код на ассемблере, «так глубоко не опускались», используют стандартные функции; кэш мал и «быстро съестся». Не пробовали ли «мастер-пароль» — сменить пароль как в Windows, а не брутфорсить? — рассматривал вопрос аппаратно; сделать свой пароль/обойти — «сложно, это математика»; про SHA-256 — «очень простой алгоритм», но коллизии до сих пор не находят.
Позиция спикера: грубый перебор сложного пароля современного телефона нереалистичен; их комплекс задачу в лоб не решает. Много честных оговорок про незавершённость исследования («предполагаем», «будем исследовать дальше») — гипотезы не выдаются за факты. Тон разговорный, самоироничный.
Неясность: продукт ACE Lab по имени не назван. «Блок мутации» — авторский разговорный термин для устройства scrypt, соответствие реальной схеме (ROMix) неясно. Для RTX 4060 Ti «полторы тысячи паролей» — единица «в секунду» по контексту, но дословно не произнесена. Слушатель во втором вопросе назвал «10,5 тысяч лет» вместо «10 тысяч» спикера — вольный пересказ.
Ольга Тушканова (ГУК СК России) — «Типовая методика исследования информации, содержащейся в мобильных устройствах и их компонентах»
Четвёртый доклад дня 1 (программа 12:30–13:00). О новой типовой методике экспертного исследования информации в мобильных устройствах, разработанной в Следственном комитете РФ в 2025 году: рассмотрена НТС СК в конце первого полугодия, рекомендована экспертным подразделениям СК, печатная версия ожидается «в лучшем случае» к концу года. Спикер объясняет, почему методику пришлось писать заново и какие нововведения появились. Главная мысль: методика — формализованный воспроизводимый алгоритм с функциональными (а не вендорскими) требованиями; спорные вопросы (облака, чужая почта) решаются не самодеятельностью эксперта, а немедленным сообщением следователю.
Главное:
- Определение: методика — «формализованный алгоритм действия эксперта, обеспечивающий воспроизводимость и достоверность результатов»; методические рекомендации — документ рекомендательного характера о том, как её применять.
- История мобильных методик (с оговоркой о неполноте знаний): рекомендации ФСКН 2011 г. под грифом ДСП → типовая методика ЭКЦ МВД 2014 г. → её слабо обновлённая редакция 2023 г. → новая типовая методика СК РФ 2025 г. По компьютерной информации уже написаны методрекомендации по Astra Linux, пишутся по macOS.
- Первое нововведение — от «мобильных телефонов» к «мобильным устройствам»: кнопочные телефоны, смартфоны, планшеты, смарт-часы, умные браслеты. Добавлено описание технического шифрования данных.
- Требования к оборудованию — функциональные, не по наименованиям вендоров: писать конкретные названия «путь никуда» (через полгода изменятся). Функциональные требования к ПАК эксперта: разъёмы и адаптеры (Bluetooth, Wi-Fi), кабели сопряжения, блокирование регистрации в сотовых сетях, электропитание, демонтаж и считывание микросхем памяти («зачем, как, наименование — не буду говорить, возможность должна быть»), чтение SIM-карт, декодирование пользовательских разделов, нерегистрируемые SIM-карты, ультразвуковая ванна и сушка, видеофиксация, формирование отчётов.
- Меры сохранности/неизменности информации разделены на программные и аппаратные, для включённых и выключенных устройств.
- Диагностика неисправностей — теперь «серьёзное приложение» с пятью типами: (1) не включается; (2) нет изображения; (3) не реагирует на кнопки; (4) нет реакции на сенсор; (5) нет связи через разъём/не инициализируется в ОС стенда. По каждому — причины и «что делать»; «кирпич — пиши, что кирпич» — один-два пункта.
- Ходатайства эксперта (с образцами): о значении пароля для доступа к памяти; о PIN/PUK-кодах SIM; «самое прикольное» — о присутствии пользователя при экспертизе для прохождения биометрической идентификации. Без предоставленного «эксперт не вывернется зачастую»; сохраняются допрос владельца следователем и «оперативные способы».
- Два способа извлечения: низкоуровневое (полный доступ к ФС) и извлечение общедоступных данных. Этапы извлечения перечислены как то, с чем эксперт может столкнуться (фото/видеофиксация экрана, подключение к ПАК, технологический режим, программа-агент, понижение версии ОС/ПО, чтение SIM).
- Носители результатов: методика по компьютерной информации требует носители однократной записи, но объёмы выросли — новая методика регламентирует запись на многократные (SSD/внешние HDD): пояснительная надпись и подпись эксперта на бумажной клейкой ленте на участке без индивидуализирующих признаков; в заключении — марка, модель, серийный номер, размер в байтах и криптографический хэш записанной информации.
- Самый проблемный вопрос (проводилось совещание с ЭКЦ МВД ради единого подхода) — что делать с найденными токенами облачных сервисов и паролями от почты. Решение: обнаружение токенов стало официальным этапом исследования; при находке эксперт незамедлительно сообщает следователю, прикладывает информацию к заключению и указывает на возможность извлечения данных из облака при следственных действиях (осмотр — это следственное действие, не экспертиза). Самостоятельный вход эксперта в почту/облако — «превышение полномочий».
- Внесено положение: ошибки в вопросах следователя (смысловые, стилистические, орфографические) эксперт может отредактировать во вводной части с указанием причин («могут», не обязаны).
Инструменты и артефакты: типовая методика СК РФ 2025 (в печати); методики ФСКН 2011 (ДСП), ЭКЦ МВД 2014/2023; методрекомендации по Astra Linux (готовы) и macOS (пишутся); ПАК эксперта (функциональные требования); токены облачных сервисов, доступы к соцсетям/почте, планируется дописать криптовалюту; носители однократной/многократной записи, криптохэш; примеры вендоров, которых нельзя прописывать по имени, — «CO-систем» (= МКО Системы) и «Мобильный Криминалист»/Cellebrite (в рассуждении о закупках).
Правовой/организационный контекст: ядро доклада. 73-ФЗ (о государственной судебно-экспертной деятельности — расшифровка наша) — по словам спикера, не регулирует правку ошибок в вопросах. Ведомства: СК РФ (ГУК, СЭЦ, НТС), ЭКЦ МВД России, ФСКН, ФСБ (упомянута), суды. НТС СК не разрабатывает, а рассматривает и рекомендует; методику написал научный отдел спикера с СЭЦ СК. Госзакупки: функциональные требования методики → ТЗ и контракты; типовые комплексы делаются через госконтракт и ОКР (в МВД — «Спецтехника и связь»). Гостайна: допуск экспертов, сертифицированный ПАК, куда нельзя занести чужие файлы.
Из Q&A: Михаил Михайлович — зачем видеофиксация: рекомендация, нужнее при осмотрах; реальный кейс — подмена телефона Samsung в суде. Он же — почему нет смарт-ТВ/умного дома: «практически не приносят», методику напишут при реальной потребности. Он же — про персданные и токены: проблемы приводить их в заключении нет, методика задаёт порядок; руководители отдела ЭКЦ МВД против выгрузки облаков в рамках экспертизы (нагрузка, очереди). Из зала — «выдуманный кейс»: OneDrive синхронизировал ДСП/гостайну на серверы иностранного государства (FISA/CLOUD Act) — таких документов на ПК с интернетом быть не должно, об утечке сообщать обязательно, осмотр облака — следственное действие. Сан Саныч — работает ли НТС над типовой лабораторией: НТС не разрабатывает; типовая лаборатория — приложение к госконтракту, «это через ОКР».
Позиция спикера: методика должна быть вендор-независимой; против самодеятельного доступа эксперта в облака и почту; реалистична в ограничениях («эксперт не вывернется», «кирпич — пиши, что кирпич»); иронична к качеству вопросов следователей. Признаёт незавершённость (хочет «успеть дописать» пункт про криптовалюту). Стиль разговорный, самоироничный.
Неясность: «от Eslava» (вендор стендового оборудования) — по слуху, в карте предположительно ЭЛЕТЕК, низкая уверенность. «73-ФЗ» и «ст. 57» — номер закона в транскрипте, расшифровка наша. Реплика «несёт ответственность за революцию» — по смыслу «за разглашение». Должность в программе — «ГУК СК»; сама спикер — «руководитель некого научного отдела», методика совместно с СЭЦ СК; реплики о прошлой работе в МВД («я была как функциональный заказчик») прямо не подтверждены. Имена спрашивающих — по слуху.
Алексей Москвичев (ООО «МКО Системы») — «Применение методов форензики по расследованию хищений с использованием технологии NFC»
Пятый доклад дня 1 (программа 13:05–13:35). О новой волне мошенничеств, где легитимный учебный инструмент NFCGate и его производные используются для кражи денег через ретрансляцию NFC-данных банковских карт. На реальном уголовном деле показана следовая картина в извлечении. Важная оговорка самого спикера: он занимается обучением, кейс получен от пользователя ПО на региональном семинаре, часть данных — не собственная экспертиза МКО; в Q&A он неоднократно признаёт «мы сами не проводили».
Главное:
- NFC — беспроводная связь малого радиуса (RFID), дальность 3–4 см; применяется в мобильных кошельках, СКУД, транспорте.
- В 2025 году рост NFC-преступлений в 35 раз к 2-й половине 2024 (мировая статистика). В России первые упоминания — август 2024 (хищение ~40 млн ₽); в 2025 — ~400 таких дел, преимущественно через NFCGate/NGate, средняя сумма ~100 тыс. ₽.
- NFCGate / NGate — легитимный учебный проект TU Darmstadt (Дармштадт, Германия), исходники на GitHub; спикер использует NGate и NFCGate как синонимы. Родственное ВПО: GhostTap («гостап», китайские разработчики; 4–6 реквизитов на устройство, торговля устройствами через Telegram «за сотни долларов») и SuperCard X (тоже «китайцы», маскируется под легитимное приложение).
- Четыре режима NFCGate: Clone (мгновенное воспроизведение метки, требует рут); Relay (ретрансляция сигнала по сети между ридером и «меткой» в любой точке мира; ограничение в РФ — лимиты бесконтактной оплаты 3000 ₽, в некоторых терминалах 1000 ₽); Capture (пассивный сбор трафика, пентест); Replay (многократная эмуляция карты).
- Обнаружено более 100 уникальных производных на основе NFCGate, маскирующихся под приложения госструктур и банкинга.
- Две схемы: классическая (жертву уговаривают приложить свою карту к NFC своего телефона и ввести пин, данные ретранслируются подозреваемому у банкомата) и обратная («на безопасный счёт»: ВПО ретранслирует сигнал карты подозреваемого на телефон жертвы, которую ведут к банкомату вносить деньги).
- Пин-код получают тремя путями: социнженерия, виртуальные кейлогеры, всплывающее окно в модификации приложения.
- Реальный кейс: звонок в Telegram от «сотрудника правоохранительных органов» под предлогом «сохранения денежных средств» → APK → инструктаж → рекомендация удалить приложение → хищение 230 тыс. ₽. Устройство — Redmi Note 11S.
- Извлечение выполнено «Мобильный Криминалист Эксперт Плюс» (расширенное извлечение ФС, метод MTK Android). Найден файл-троян
vtb1(создан/изменён 22.01.25 в 10:20), лежал в каталоге Telegram. - По БД Telegram (
cache4.db) установлена дата получения сообщения с файлом — 22.01.25 10:20:44, совпадает с датой изменения. Декомпиляция манифеста: идентификатор приложения «Darmstadt», appName «защита ВТБ», скрытый IP-адрес сервера. - Приложение дважды удалено 23.01.25 (11:16 и 11:41); в каталоге ФС — запуск системной службы NFC; в каталоге мобильного банкинга — графический файл с записью о снятии 230 тыс. ₽.
- Профилактика от «кардинга»: ставить приложения только из официальных магазинов, не вводить данные карты на подозрительных ресурсах, при ссылке на установку банковского приложения сначала звонить на горячую линию, при компрометации быстро блокировать карту.
Инструменты и артефакты: NFCGate/NGate (4 режима, Clone требует рут; TU Darmstadt, GitHub), GhostTap, SuperCard X; RAT-трояны, APK через Telegram; виртуальные кейлогеры; МК Эксперт Плюс (метод MTK Android); Kaspersky (standalone и интеграция в раздел «Вредоносные объекты»); декомпиляция AndroidManifest (appName «защита ВТБ», id «Darmstadt», IP); cache4.db (Telegram); артефакты кейса (vtb1, id пользователя «7…», id файла «53/93», логи удаления и службы NFC, скриншот с суммой); Redmi Note 11S; POS-лимиты 3000/1000 ₽; Mir Pay (только в вопросе).
Правовой/организационный контекст: раздел бедный — юридической конкретики почти нет. Схемы описаны через уголовный контекст («реальное уголовное дело», мошенник «представился сотрудником правоохранительных органов»). Из зала: APK попадают на исследование «раз в месяц точно», «через ЭКЦ пытаемся пройти». Конкретные статьи, законы, методики, позиции регуляторов не звучали.
Из Q&A: Следы по режимам — в Relay следы есть (в т.ч. на устройстве потерпевшего), в Clone и Capture почти нет (только артефакты ОС и запуск службы NFC). Считывание в толпе (3–4 см) — «сами не проводили, по имеющейся информации реально»; данных метки без пин-кода достаточно и для считывания, и «фактически» для транзакций. SuperCard X — легитимное ли — используются модификации, не оригиналы. Реальные Replay-атаки — «этой информации у нас нет, пример привести не можем»; на уточнение про одноразовую криптограмму при NFC-оплате спикер путается (поправляет «не код безопасности, а пин-код»), ответ повисает. Антивирус детектит на самом телефоне? — «Смог, на устройстве в том числе». Справочник «файл — сведения» — «попробуем, но не обещаем».
Позиция спикера: просветительский/защитный посыл (эксперты и СБ должны быть «якорем»); честно обозначает границы знаний («нашей экспертизы не так много»). Слабое место — техническая точность по криптографии платежей: тезис Replay об «эмуляции карты неограниченное число раз» ничем не подкреплён, реальных примеров нет.
Неясность: идентификатор файла в БД Telegram по аудио — «52…93» (в сыром транскрипте звучало «53»; сверено по аудио и исправлено). Имя трояна — стабильно vtb1 (в карте вариант «vtb1/WTB1»). NGate vs NFCGate — по классификации ESET это разные вещи (NGate — вредонос, производный от исследовательского NFCGate), различает ли спикер сознательно — неясно. Статистика (×35, ~400 дел, ~100 тыс. ₽, ~40 млн ₽, >100 производных) приведена без источников. Закрытый доклад Зайцева (БПЛА), шедший в программе следующим, из записи вырезан.
Сергей Еремин (ООО «ЛАН ПРОЕКТ») — «Применение VR-EXPERT для исследования видеорегистраторов. Сравнение с зарубежными аналогами»
Шестой доклад дня 1 (программа 15:00–15:30, после вырезанного закрытого доклада Зайцева). Продуктовая презентация разработчика ПО VR-Эксперт (ЛАН ПРОЕКТ, 25 лет компании, в 2025 внесено в реестр российского ПО) для извлечения видео со стационарных и автомобильных видеорегистраторов. Главная мысль: у большинства стационарных регистраторов нет файловой системы в привычном смысле — производитель хранит видеопотоки и таблицу их размещения по-своему и периодически меняет структуру, поэтому диск нельзя «просто посмотреть» на рабочем ПК, нужен специализированный инструмент.
Главное:
- Ключевая угроза сохранности: сотрудник подключает диск регистратора к рабочему стенду, Windows предлагает «инициализировать», он соглашается — «информация становится недоступной». В XP/7 затиралась малая часть загрузочного сектора, а Windows 10/11 записывают порядка 40 начальных мегабайт, где как раз лежит таблица размещения видеопотоков.
- У большинства регистраторов файловой системы как таковой нет: устройство само знает, в каких секторах лежит поток; каждый производитель делает структуру по-своему и периодически её меняет.
- За неделю до доклада по обратной связи с апробации найдены две новые разновидности ФС: TSFS (внутренняя классификация ЛАН ПРОЕКТ) у регистраторов Tantos и регистратор TESAM с ФС на базе VFS/VFS2; поддержку добавят в ближайший релиз.
- По утверждению спикера, программы ЛАН ПРОЕКТ — единственные, кто работает с видеорегистраторами «Дозор» (ППС, ФСИН), включая подбор и обход паролей.
- Источники — физический диск и образы (в т. ч. E01); сначала извлечение явных данных, потом карвинг удалённых. Карвинг «очень глубокий» и медленный — терабайтный диск ~3 недели; добавлен второй, сигнатурный алгоритм поиска видеопотока.
- Результат раскладывается по камерам, дате и времени; есть видеопросмотрщик, раскадровка, отчёт, встроенный HEX-просмотрщик, журналирование действий. Интерфейс сознательно упрощён, чтобы диск мог осмотреть неспециалист (следователь сам).
- Изменения версии: упрощён UI, добавлено журналирование, ручное указание ФС, поддержка E01 и FAT32 (обычные автомобильные регистраторы — изначально «идеология программы этого не предполагала»).
- Новый ИИ-модуль анализа видео: не привязан к данным VR-Эксперта, импортирует любые видео и статичные изображения; PyTorch, собственные и пользовательские модели, GPU; классы — люди, велосипеды, автомобили, мотоциклы, автобусы, грузовики; распознавание автономеров (пока только РФ), фильтр нерезкого маскирования; результаты в SQLite; зоны детекции и функция сопровождения объекта.
- Производительность ИИ: 30-мин видео с одним объектом — 25 мин на CPU против ~3 мин на GPU; «чудес не бывает» — при малой информации на записи извлечь нечего.
- Планы: модели электротранспорта и «вооружения», фильтрация по цвету, поиск лиц, категоризация изображений, распознавание даты-времени с экрана; полноценная кросс-платформа Linux/Windows до конца года (пока ядро на Linux «через костыли»); поддержка RAID внутри регистраторов.
- Автомобильные регистраторы: 90% задач — регистраторы после ДТП с незавершённой записью последнего файла (поток пишется раньше метаданных).
- Сравнение с зарубежными (утверждения спикера, не независимая проверка): по извлечению/восстановлению/скорости — паритет; у MD-VIDEO (GMDSOFT, «Hancom теперь GMDSOFT») нет явной поддержки проприетарных форматов; в доступной в РФ версии DVR Examiner нет ИИ; HEX-просмотрщик, русский интерфейс и реестр российского ПО — «только у VR-Эксперт».
- Модель поставки — ПАК (ПО + железо, копировщики, блокираторы, носители); опционально оборудование ACE Lab для «уставших» дисков и иностранное ПО (SalvationData, MD-VIDEO). В 2025 компания получила образовательную лицензию; есть собственная лаборатория.
Инструменты и артефакты: VR-Эксперт (реестр РФ, диск/образ/E01, карвинг, сигнатурный поиск, HEX, журналирование, ручное указание ФС); ИИ-модуль (PyTorch, GPU, SQLite, автономера РФ, зоны, сопровождение); проприетарные ФС — TSFS/Tantos, TESAM/VFS-VFS2, «Дозор» (ППС/ФСИН, обход паролей); FAT32; инициализация в Windows 10/11 (разрушительна); VD-Эксперт (видеотехнические экспертизы, нерезкое маскирование), Amped FIVE, Photoshop/GIMP; DVR Examiner, MD-VIDEO (GMDSOFT), SalvationData; оборудование ACE Lab; ДТП-Эксперт (ОТ-Контакт); «Безопасный город».
Правовой/организационный контекст: реестр российского ПО прямо связан с упрощением поставок в госструктуры. Заказчики — «все правоохранительные и силовые ведомства», апробация «в нескольких ведомствах»; ОС тестируются по перечню для органов внутренних дел. Интерфейс рассчитан на осмотр диска следователем без специалиста — спикер оценивает это как «безопасно», но процессуальных оговорок (допустимость, фиксация, привлечение специалиста по УПК) не приводит. Санкционный контекст: поставки зарубежного ПО затруднены, но оно по-прежнему включается в вариантную поставку. Конкретные законы, статьи, методики ЭКЦ, судебную практику не упоминал.
Из Q&A: ИИ-модуль — любой источник? — любая видеозапись и статичные изображения, но «в сам архив не лезет», видеофайл надо извлечь. Определение скорости объекта? — «не работаем, работать не планируем», это ДТП-Эксперт (ОТ-Контакт). Поиск по задетектированным объектам? — всё хранится «в SQL», ищется запросами. Гироскоп/G-сенсор? — пока нет, «посмотрим». GPS и визуализация? — не занимались, «хорошая идея».
Позиция спикера: деловой тон вендорской презентации; правильно — не полагаться на Windows при подключении дисков, сначала явные данные потом карвинг, поставлять ПО с железом и блокираторами, держать в арсенале несколько продуктов. Ограничения признаёт открыто (карвинг терабайта 3 недели, Linux «через костыли», распознавание зависит от качества). Заявления о «единственности» и «отсутствии аналогов» — утверждения спикера, по транскрипту не проверяемы.
Неясность: названия новых ФС и регистраторов (TSFS, Tantos, TESAM, VFS/VFS2) — по слуху, уверенность в карте «С/Н», написание может быть искажено. «Корейская программа» с проблемами по запароленным регистраторам не названа — по контексту MD-VIDEO. Авторы вопросов неизвестны; «Алексей» в репликах модератора — ассистент с микрофоном.
Наталия Котова (ЭКЦ УМВД России по Ярославской области) — «SpyNote в действии: как создается, внедряется и исследуется мобильный шпионский троян»
Седьмой доклад дня 1 (программа 15:35–16:05). Практический доклад молодого эксперта (год назад окончила ведомственный университет, год производит экспертизы, на сцене впервые): что такое SpyNote, как его собирают через утёкший конструктор и как исследуют при экспертизах по телефонному мошенничеству. Первая часть — живое демо конструктора, вторая — методика исследования. Итог сама называет «небольшим практическим руководством».
Главное:
- SpyNote — семейство RAT-троянцев под Android; по отчётам Лаборатории Касперского несколько лет входит в топ-10 вердиктов, популярность растёт. В 2022 году в сеть утёк исходный код конструктора одной из версий.
- Чаще всего используется для перехвата SMS с кодами подтверждения; легенды — запись ко врачу, антивирус, трекер посылок; на устройствах меняются только иконки и названия.
- Конструктор v6.4 скачивается «без VPN и SMS-регистрации», старая, «возможно, та самая утёкшая» версия; собирает рабочие APK (отличные от «боевых»), доступна склейка с другим APK.
- Модули: просмотр SMS (отправка не предусмотрена), история вызовов, контакты; файловый менеджер без рута; скрытая камера, работающая при заблокированном экране; кейлогер (ввод с клавиатуры, навигация, уведомления); удалённая блокировка экрана, сброс до заводских, установка пароля блокировки «без подтверждения пользователя, я это проверяла»; гео, звонки, микрофон, чат, терминал, аккаунты.
- Единственно правильная формулировка вопроса эксперту — наличие файлов, детектируемых антивирусным ПО, «и никак иначе, никаких вредоносных вирусов».
- Методика: физический образ либо полная ФС → сканирование минимум двумя разными антивирусами → при обнаружении APK статический и динамический анализ → изучение ленты событий.
- Инструменты декомпиляции: apktool, JADX, dex2jar; APKiD (обфускация, средства защиты, инструменты сборки); strings, grep. Трафик: Burp Suite/ZAP для HTTP, Wireshark для TCP (SpyNote обменивается с C2 по TCP).
- «Своя находка» — MobSF (Mobile Security Framework): open-source, авто-статический и полуавто-динамический анализ, GUI, разворот через Docker, онлайн-версия для статики. Недостатки: не ищет по IP, URL находит только по regex.
- По манифесту извлекаются имя пакета, версия, permissions, activity (Intent-filter MAIN+LAUNCHER), сервисы (в примере — accessibility service, дающий доступ к содержимому экрана), ресиверы на системные события; назначение надо смотреть в коде классов.
- SpyNote выполняет функции только по команде C2; host и port заданы при сборке и хранятся в строках ресурсов. Тест без доступа к сети («криминалистически правильно») даёт DNS-запрос по домену C2; трафик сжат Gzip (не шифрован); в логе SpyNote — данные кейлогера в Base64.
- Форензика артефактов установки: данные в
/data/data; сведения об установке — из баз frosting.db и verify_apps.db; главный файл — packages.xml (инициатор и приложение-установщик). Артефакты различаются у вендоров: на Samsung — лог использования батареи; лог пакетного менеджера Android содержит больше. - Если ни файла, ни приложения на устройстве нет — помогает встроенный антивирус (например, Сбербанка): в файле 30.db записаны вердикт, имя пакета и время — можно доказать, что ВПО «там было», без самого ВПО.
Инструменты и артефакты: конструктор SpyNote v6.4; Kaspersky (статистика); apktool, JADX, dex2jar, APKiD, strings, grep; Burp Suite, ZAP, Wireshark; MobSF (Docker, онлайн-версия); эмулятор Android Studio (Android 10); INetSim (Q&A); AndroidManifest, accessibility service; frosting.db, verify_apps.db, packages.xml; лог батареи Samsung, лог пакетного менеджера; антивирус Сбербанка, файл 30.db; Base64, Gzip; SSL pinning/unpinning (Q&A).
Правовой/организационный контекст: типовые вопросы экспертизы по таким делам — наличие ПО удалённого доступа, история вызовов и SMS, история мессенджеров/соцсетей, посещение веб-страниц. Криминалистическая корректность: образцы стараются не выпускать в интернет, тестировать без сети. Ведомство — ЭКЦ УМВД России по Ярославской области; статистика — из отчётов Лаборатории Касперского. Ссылок на статьи законов, номера методик, требования регуляторов в докладе нет.
Из Q&A: один вопрос из зала (спрашивающий не назван), две части. Крипторы и обфускаторы — в SpyNote обфускация «особенно используется» (странные имена классов/переменных); использует автоматизированное решение с поведенческим анализом, задача сводится к поиску IP управляющего сервера. Шифрование трафика / SSL pinning / unpinning — образцы в сеть не выпускают, задача анализа трафика обычно не стоит; свой пример показала, потому что имела клиентскую и серверную части, там шифрования не было (только Gzip); решение — связка виртуальных машин с эмуляцией сети через INetSim. Бывало, что мошенники писали эксперту через встроенный чат.
Позиция спикера: тон подчёркнуто скромный и практический; MobSF оценивает высоко, но честно называет ограничения; настаивает на единственно правильной формулировке вопроса эксперту.
Неясность: задавший вопрос в Q&A не назван, реплика искажена. «верфи.app.db», по аудио verify_apps.db в транскрипте — искажение verify_apps.db. Файл 30.db и «антивирус Сбербанка» — по слуху, точность наименования не гарантирована. Вопрос про SSL записан плохо, смысл восстановлен по контексту. Возможное расхождение: спрашивающий утверждал, что «код открытый, обфускации нет», спикер ответила, что она «особенно используется» — противоречие в транскрипте не разрешено. Название ведомства: спикер произносит «ЭКЦ МВД России по Ярославской области», в заголовке — официальное «ЭКЦ УМВД России по Ярославской области».
Андрей Шавловский (СЭЦ СК России) — «Возможности исследования информации методом динамического анализа в персональных компьютерах на базе macOS»
Восьмой доклад дня 1 (программа 16:10–16:40). Пошаговая методичка по извлечению и взлому пароля учётной записи macOS для последующего динамического исследования защищённых данных (связка ключей, токены, десктопные мессенджеры). Главная мысль: статический анализ образа — «золотой стандарт», но он пропускает защищённые области памяти, поэтому macOS-исследования надо дополнять динамическим анализом с предварительным получением пароля. Сквозной посыл — не доверять автоматизированным инструментам слепо и перепроверять вручную. Опыт спикера — 8 лет компьютерной экспертизы.
Главное:
- Статический анализ (неработающая система «как есть») назван «золотым стандартом» — обеспечивает сохранность, повторяемость, воспроизводимость; проблема — пропускает защищённые области памяти. Динамический — исследование работающего объекта.
- В Windows метод отработан: из реестра вытаскивается хэш пароля (слабый), подбирается, копия виртуализируется, извлекаются данные браузеров и токены.
- macOS — проприетарная ОС; ключевой механизм — Keychain (связка ключей), доступ только по паролю/биометрии; спикер называет его аналогом DPAPI Windows.
- Настройки, учётные записи, журналы хранятся в plist-файлах (форматы XML / бинарный / JSON; по умолчанию бинарный — компактнее и быстрее).
- Данные учётной записи — в системном каталоге
dslocal, на каждого пользователя отдельный бинарный plist; интересующий раздел —ShadowHashData. - Порядок: доступ к файлу → конвертация бинарного plist в XML командой
plutil(терминал bash) → декодированиеShadowHashDataиз Base64 → хэш пароля. - Хэш закодирован PBKDF2-SHA512 (соль + итерации + «энтропия»/итоговый digest). Для контраста Windows — NT-хэш по устаревшему MD4, без соли и итераций, перебор «очень высокой» скорости.
- Соль предотвращает радужные таблицы: у двух пользователей с одинаковым паролем хэши разные — поэтому macOS-хэши криптостойче Windows, подбор дольше.
- Подготовка хэша к перебору — спец. скриптами (на вход plist с
ShadowHashData, на выходе формат для hashcat). - В hashcat передаётся файл с хэшем и алгоритм — режим 7100; подбор по маске или словарю.
- МК Брутфорс назван «отличной программой», но на момент доклада не поддерживает режим 7100, поэтому испытать на macOS-хэше не удалось. «Мобильный Криминалист Эксперт» macOS-хэш не преобразует («возможно, уже поправили»). Один неназванный сторонний инструмент преобразовал хэш, но отобразил не полностью — перебор по нему невозможен (иллюстрация ненадёжности автоматики).
- Перебирать лучше на кластере видеокарт; простой брутфорс «может исчисляться годами — никому не нужно», поэтому нужны пользовательские словари; рекомендован ресурс wikpass.com.
- После установления пароля — виртуализация копии либо (если не удалось) исследование объекта с внесением изменений, но при судебной экспертизе только с разрешения инициатора. С паролем расшифровываются связка ключей, токены, десктопные мессенджеры — динамически, в т. ч. через «Мобильный Криминалист Скаут».
Инструменты и артефакты: Keychain (аналог DPAPI); plist (XML/бинарный/JSON); dslocal, ShadowHashData; plutil, Base64; PBKDF2-SHA512 vs NT-хэш/MD4; hashcat (режим 7100); МК Брутфорс (без 7100), МК Эксперт (не преобразует хэш), МК Скаут (динамическое извлечение мессенджеров/токенов); неназванный сторонний инструмент (теряет часть хэша); wikpass.com; Fusion Drive, Secure Enclave (Q&A); виртуализация.
Правовой/организационный контекст: статья 57 (кодекс спикер не уточняет; по контексту судебной экспертизы — УПК РФ): эксперт не вправе применять методы, влекущие полное/частичное разрушение объекта или изменение его основных свойств. Отсюда: исследование с внесением изменений допустимо только с предварительного разрешения инициатора экспертизы. Спикер представляет СЭЦ СК России. Ссылок на конкретные ведомственные методики, регуляторов, взаимодействие с другими органами нет.
Из Q&A: Юрий Михайлович — «диск не был шифрованный, как вытащили файл?»: в этом случае был Fusion Drive, его удалось собрать, шифрования не было. Второй вопрос — в Linux файл shadow под пользователем не прочитать, а в macOS можно? и получится ли считать plist на «живой» системе?: есть сложности, особенно на современных устройствах (аппаратное шифрование, Secure Enclave), без рута не зайти; суть — вытащить сам plist; современные iPhone тоже проблемны даже при наличии пароля.
Позиция спикера: спокойный лекционно-методический тон. Правильно — приоритет статического анализа, обязательная перепроверка ключевых результатов вручную, разрешение инициатора перед внесением изменений. Проблемно — слепое доверие автоматике («могут содержаться ошибки в коде»). Ограничения метода признаёт открыто (Secure Enclave, необходимость root, сложность современных iPhone).
Неясность: «предыдущий докладчик», подробно рассказавший про статику/динамику, — фраза искажена, имя не названо (по порядку — вероятно Котова). Неназванный инструмент, теряющий часть хэша, спикер сознательно не называет. Режим 7100 в исходной расшифровке звучал как «71.2.0». Домен wikpass.com — по слуху. «Энтропией» спикер называет итоговый digest — терминология нестандартная. Автор первого вопроса «Юрий Михайлович» — по карте возможно Юрий Баркалов, не подтверждено.
Игорь Бедеров (T.Hunter / ООО «Интернет-Розыск») — «Определение владельцев, администраторов и разработчиков веб-ресурсов»
Последний онлайн-доклад дня 1 (программа 16:45–17:05). Короткий (≈17 мин) обзорный доклад-методичка по OSINT-исследованию сайтов: как по домену, хостингу, DNS, содержимому, подключённым технологиям, веб-архивам и внешнему трафику выйти на три роли — владельца, администратора, разработчика. Сам спикер называет это выжимкой полуторачасовой лекции; всё подано как чек-лист без углубления. Вопросов из зала не было.
Главное:
- Три роли: владелец (домен/хостинг), администратор (общается с пользователями, выставляет контент), разработчик (движок, подключённые технологии).
- Инструмент-«якорь» — портативная OSINT-сборка браузера Opera от T.Hunter: работает с флешки, сессии на флешке, настройки приватности, более 2000 источников (криптовалюта, соцсети, сайты, Telegram, СБ, криминалистика); источники выгружаются HTML в любой браузер.
- WHOIS деградировал: домены «регистрируются из рук вон плохо», данные не верифицируются; после GDPR владелец в выдаче — «частная персона». Выход — исторические архивы WHOIS, где персданные могут сохраниться.
- «Офф-топик»: по словам спикера, в августе (2025) Верховный суд РФ обязал субъекты бизнеса самостоятельно выявлять typosquatting и интернет-мошенничество. Инструменты: DNSTwister, DNSTwist (+ третье название не распознано) — поиск схожих доменов; IntelX, Have I Been Pwned — утечки по домену; всё бесплатно.
- Хостинг определяется от штатного ping до внешних сервисов. Cloudflare — «активно используется правонарушителями» для сокрытия реального размещения; снять защиту «можно не всегда».
- Обход Cloudflare: сервисы, индексировавшие ресурс до внедрения (URLScan, VirusTotal); «утечки самого Cloudflare»; анализ DNS; технологии на сайте (верификация в Яндекс/Google, эквайринги); повторяемость SSL-сертификата и favicon.
- DNS-записи хранят информацию о связанных серверах. Кейс октября 2021: сбой «запрещённой и террористической в России» соцсети — спикер заходил «по IP хостинга». Часть инфраструктуры наркоторговых и дезинформационных сайтов физически стоит в РФ и видна через DNS.
- Связанные контакты ищут в теле сайта и во внешних утечках: архивные WHOIS из скрапинга; реклама с использованием сайта; «миллионные утечки» (маски адресов почты, имена сотрудников, пароли). Подбор адресов по маске (office@, admin@, support@, hr@, pr@) + проверка SMTP-запросом.
- Внешние файлы находят через VirusTotal и dorks; главное — метаданные (EXIF). Кейс 2025: сайт-«травля» одного бизнесмена против другого, картинки с iPhone → GPS в метаданных → адрес дома подозреваемого.
- Гиперссылки: внутренние — через robots.txt и sitemap.xml (скрытые страницы); внешние — соцсети и файлообменники (файлообменник OSINT-методами связывают с почтой → администратор). Если есть группа ВКонтакте — приложение InfoApp даёт данные администраторов группы.
- Технологии сайта (эквайринги, чат-боты, метрики, рекламные ID) — «огромный минус» для приватности владельца. Яндекс.Метрика: ~10% счётчиков публичны (момент установки выдаёт установщика); поддержка Яндекса по просьбе «я администратор, забыл почту» раскрывает email по ID счётчика.
- Эквайринг связан с банком: имея установленный эквайринг, «можно обратиться в банк» и узнать получателя, его логин и регистрационные данные.
- Веб-архивы дают прежний код, технологии, старые контакты, ссылки «и даже файлы». Внешний трафик: сайты с петициями — накрутка ботами «почти всегда», но автор делает первый посев сам → по внешнему трафику находят, кто первым давал ссылки → его страницу и группы.
Инструменты и артефакты: портативная Opera (T.Hunter, 2000+ источников); WHOIS и архивы WHOIS, ICANN; DNSTwister, DNSTwist, IntelX, Have I Been Pwned; ping; Cloudflare; URLScan (urlscan.io), VirusTotal; DNS-записи; SSL-сертификат, favicon; SMTP-проверка; dorks; метаданные/EXIF (GPS); robots.txt, sitemap.xml; InfoApp (ВКонтакте); Яндекс.Метрика; эквайринг; веб-архивы; внешний трафик/посев ссылок.
Правовой/организационный контекст: по словам спикера, постановление Верховного суда РФ (август 2025) обязало бизнес самостоятельно выявлять typosquatting и интернет-мошенничество — реквизиты, дата и вид акта не названы. GDPR — причина исчезновения персданных из WHOIS. Приёмы вроде запроса в поддержку Яндекса («я администратор, забыл почту») и обращения в банк по эквайрингу поданы как рабочие, без оговорок о правомерности (фактически претекстинг); правовое основание раскрытия банком не названо. Одно из дел — категории «вторжение в личное пространство». Взаимодействие с правоохранительными органами прямо не описано; процессуальных ссылок (УПК, статьи УК) в докладе нет. Организационно: T.Hunter собрал браузер для исследователей, презентации раздают участникам.
Из Q&A: вопросов из зала не было. Модератор: «Игорь, ты настолько раскачал аудиторию, что всё стало понятно» — аплодисменты, переход к «прожарке» (в запись не попала).
Позиция спикера: OSINT — равноправный сосед криминалистики; прогноз: если смартфоны лишатся проводного порта, вес сместится к анализу данных. WHOIS честно признан деградировавшим, Cloudflare снимается не всегда, публичны лишь ~10% Метрик. Расследования «политических» петиций (призывы свергать власть, губернаторов) названы обычным классом задач — тон инструментальный.
Неясность: третье название инструмента после DNSTwister/DNSTwist («хипск») не распознано. «InfoApp» — по слуху. Постановление ВС РФ — пересказ спикера без реквизитов, требует проверки. Соцсеть октября 2021 не названа (по описанию — Facebook/Meta, глобальный сбой 4.10.2021); утверждение, что во время того сбоя спикер «заходил по IP», технически сомнительно (сбой был на уровне BGP/DNS-анонсов) — передано как его заявление. «Примерно 70–80%» в пассаже про петиции — к чему относится доля, из сломанного синтаксиса неясно. Названия сервисов архивов WHOIS, продуктов для SSL/favicon и веб-архивов вслух не звучали — только на слайдах.
Закрытие онлайн-части дня 1 (Дмитрий Янковой)
После доклада Бедерова модератор объявляет переход «к самой заключительной части нашего сегодняшнего вечера и конкретно прожарки» и перед ней прощается с онлайн-зрителями: «сейчас самое время попрощаться с нашими онлайн-зрителями. И мы увидимся с вами завтра». Очных гостей зовут «в барную зону, берём с собой горячительные и не только напитки». Собственно закрытие дня 1 в записи — три фразы; «Прожарка» (17:30–18:30), розыгрыш призов (18:30–19:00) и неформальное общение (19:00–21:00) сознательно не транслировались и в запись не попали. Следующая содержательная реплика записи (после паузы ≈1:42 — склейка трансляций двух дней) относится уже ко дню 2 (подводка к докладу Баркалова).
Юрий Баркалов (Научный центр «Форензика») — «Как OSINT влияет на ИБ?»
Первый доклад второго дня (день информационной безопасности, 12.09.2025); открывает и модерирует Дмитрий Янковой, вводные и финальные реплики спикеру не принадлежат. Баркалов (преподаёт в Международном институте компьютерных технологий, «на пенсии три года») делает не инструментальный, а полемический доклад: открытые источники стали каналом воздействия на самого потребителя информации. Собственно речь ≈26 мин, затем ≈9 мин острой дискуссии с Игорем Бедеровым.
Главное:
- Не любит англоязычные термины: «судопроизводство РФ ведётся на русском языке»; ближе «компьютерная/конкурентная разведка», объяснять судье английский термин — лишняя задача.
- Главный тезис — «OSINT уже не тот»: раз есть разведка, есть и контрразведка, «а контрразведка — это дезинформация»; открытые источники стали каналом «зомбирования населения». Маркирует как личное мнение.
- OSINT делит на профессиональный (разбор инцидентов ИБ) и «гражданский» — «любой из вас» одновременно и потребитель, и поставщик информации; «первый гражданский OSINT» — бабки у подъезда, теперь их «заменила молодёжь в соцсетях».
- Рамка доклада — Доктрина информационной безопасности РФ: защита информации включает защиту общества от вредной информации; пример со слухом «завтра денежная реформа» от «помощника дворника в Сбербанке» — НЛП, социальная инженерия, создание паники.
- Личный кейс соцынженерии: Telegram-сообщение «от начальника института МВД» о скором звонке «представителя ФСБ» → звонок с просьбой рассказать об организации защиты информации в институте → «мы скоро вас на Лубянку пригласим».
- Мошенникам «достаточно мизера» — имя, паспортные данные; схема «безопасный счёт» абсурдна («положи под кровать, под подушку»), но «народ зомбирует… психология»; цитирует песню из «Буратино» про дураков.
- Классика ИБ важнее инструментов: «основная угроза — это внутренняя угроза, это человек»; кейс — кража 64 млн у организации с деньгами против организации с токенами, где «воровать нечего»; злоумышленники заранее знают, где красть.
- Единственный метод защиты организации от OSINT, который он видит, — контрразведка: «запустите дезу, посмотрите, кто что сольёт», сокрытие информации об объекте информатизации.
- Критикует «закрытый OSINT» платформ: соглашения Яндекс.Метрики, Яндекс Браузера, заявление о конфиденциальности Microsoft; тест про cookies («очистите — пароль набирать заново»). Оговаривается, что не обвиняет Яндекс в торговле данными.
- Ссылается на Тушканову: «самая вредоносная система — это Microsoft», «Microsoft сам это не отрицает»; цитата Билла Гейтса про то, что «мы за него это сами решим».
- MH17 («рейс 17-й»): «расследование шло через Google», исходили из того, что «народ размещает правильную информацию» — «откуда они брали информацию, кто её разместил?».
- ИИ-кейс: адвокат принёс постановление с вопросами экспертизы, сгенерированными «Алисой»; пример некритичного потребления ИИ-контента. Отказ от экспертизы дипфейка — из-за качества записи.
- Нерешённая проблема: открытую информацию надо проверять, а «если это дезинформация качественно подготовленная»? Вкинуть дезу просто — GetContact с 10 номеров.
Инструменты и артефакты: Яндекс.Метрика/cookies, Яндекс Браузер (лицензионное соглашение), «Алиса», Microsoft (заявление о конфиденциальности), Google (MH17), Telegram, GetContact, Фидо (FidoNet, исторический первый OSINT — рецепты наркотических препаратов), USB-токены, флешки, банкомат «с новой системой защиты», книга Митника (название в записи не звучит), «КиберДед», НЛП; правовые артефакты — Доктрина ИБ РФ, 152-ФЗ (ст. 19), ст. 272 УК, ГК РФ.
Правовой/организационный контекст: ст. 272 УК и статьи ГК РФ (в транскрипте «1-ю, 152-ю, 2-ю» — вероятно ст. 152.1/152.2 ГК; карта даёт «152/137») как рамки законности OSINT; судопроизводство на русском языке — аргумент против англицизмов в экспертизе; 152-ФЗ (определение ПДн, ст. 19) — «почему-то не всегда работает»; основы защиты информации (правовая, техническая, организационные меры, политика безопасности) «есть, но не соблюдается»; ограничение зарубежных мессенджеров поддержано с оговорками; ОРД vs OSINT — в ОРД закрытые базы, которым «можно доверять на 100%», OSINT «недостоверный, справочный». Предложение модератора о «третьем дне МФД для юристов».
Из Q&A:
- Чем OSINT отличается от ОРД? «Глубиной погружения»; в ОРД — базы данных, «закрытая специальная информация», которой можно доверять; OSINT — недостоверные открытые источники.
- Почему все яростно используют OSINT? «Потому что разрекламировали»; всем нравится.
- Чем OSINT методологически полезен для защиты информации? Открытым источникам нельзя доверять полностью; для ИБ — смотреть, что о вас выложено, и защищаться дезинформацией о своей системе.
- Ольга Тушканова: есть «третий уровень» — специалист видит, что о его области «пишут хрень», и понимает, что про остальное так же; OSINT — либо доверять базам, либо получать «ориентирующую информацию». → «главное ещё аналитика».
- Игорь Бедеров (в записи по имени не назван): OSINT — методология сбора, анализа и верификации открытой, законно полученной, перепроверяемой информации, пригодной как доказательство в суде. → Баркалов: «А мы не на Западе, слава Богу»; на верификацию — «даже спорить не буду… но вот в этом как раз и проблема состоит» (пример GetContact с 10 номеров).
Позиция спикера: сознательно провоцирует дискуссию («я этого добивался»); не отрицает методологию верификации, но считает её другой задачей и не видит решения для качественной дезинформации. Уважителен к практикам классического OSINT («КиберДед», ученики), спорит не с ними, а с некритичным потреблением информации. Честен о границах: отказался от экспертизы дипфейка, не раскрывает, что ответил мошенникам.
Неясность: Бедеров в записи по имени не назван, атрибуция его реплик — по карте транскрипта; перечень статей искажён; «Елена Рафаиловна Сусова», «госпожа Юлова», «КиберДед» — по слуху/не раскрыты; часть тезисов опирается на невидимые слайды.
Алексей Шульмин (АО «Лаборатория Касперского», GReAT) — «Librarian Likho — APT-группа, совмещающая кибершпионаж и финансовую мотивацию»
По программе 11:40–12:10. Спикер представляется «вирусный эксперт Департамента расширенного исследования угроз» (русское название GReAT). Разбор одной APT-группы по свежему отчёту Kaspersky «Записки цифрового ревизора»: вся цепочка построена на спирфишинге, батниках и легитимных утилитах без единого бинарного импланта. Речь ≈27 мин, Q&A ≈9 мин.
Главное:
- Группа Librarian Likho (ранее Librarian Ghouls, «кластер гулей»/киберкриминал), «перекрещена» после того, как поняли: основная мотивация — кибершпионаж, финансовая вторична; у других вендоров — Rare Wolf / Rezet (имя от батника rezet.cmd).
- Отчёт «Записки цифрового ревизора» — ~330 стр. «технического мяса», бесплатно в PDF по QR, английская версия по запросу; делит украинские группировки против РФ на три кластера (хактивисты, кибершпионаж, «все остальные»); графы в Obsidian, IOC.
- Атрибуция: за APT стоит спонсор — «какое-то крупное ведомство», ресурсы «по сути бесконечные». Цели — РФ, Беларусь, Казахстан; промпредприятия, НИИ, КБ, think tanks, крупные вузы.
- Принцип KISS: «у нас лапки» либо расчёт на трудность детекта легитимных средств.
- Вектор — спирфишинг с RAR-вложением «платёжное поручение…» с авторской ошибкой в имени (косвенная улика); внутри .scr = MZ/PE, запускаемый через ShellExecute; собран Smart Install Maker.
- В data.cab: PDF-обманка (спикер настаивает — red herring, не decoy: платёжка на 600 руб. за страхование), легитимный curl (носят с собой), вредоносный LNK — единственное, что реально детектится.
- Инструментарий в скрытую системную папку C:\Intel (по мнению спикера, наоборот демаскирует); распаковка driver.exe = RAR 3.8 со строками, забитыми нулями; уникальный пароль архивов со следами с 2010 года — интересный IOC.
- AnyDesk под видом svchost — «ядро всей атаки», режим инсталляции с паролем для безоконного доступа; Defender Control (ключ D) выключает Defender; powercfg ×6, чтобы не засыпал.
- Ночной режим: задача «shutdown at 5 a.m.» и wol.ps1 → задача WakeUpAndLaunchEdge (пробуждение в 01:00 через оригинальный Edge); окно 01:00–05:00, «4 часов достаточно, чтобы выгрести всё», утром жертва ничего не замечает.
- Дамп SYSTEM/SAM через reg.exe; wallet.rar с криптокошельками + бэкапы реестра → эксфильтрация по e-mail через blat.exe; майнер XMRig (Monero) с малварным пулом.
- Прочий инструментарий: ngrok, WebBrowserPassView, Mipko Professional Keylogger (российская разработка, Псков; в дистрибутиве — украинская локализация, «гипотеза»); горизонтальное перемещение батниками по SMB.
- Инфраструктура: фишинг под Mail.ru «один в один» (login.php, вход через Госуслуги), открытый directory listing с инструментарием, phpMyAdmin на русском по умолчанию — «улики о себе оставили».
- Тренд: спирфишингом раздают уже 90–95% угроз (год назад — 80%); ухищрения с паролем в теле письма → по отдельному каналу; кейс из другого расследования — имплант забирает с рабочего стола файл «логины и пароли.xlsx» в крупной организации.
Инструменты и артефакты: отчёт «Записки цифрового ревизора», Obsidian, RAR-спирфишинг, .scr (MZ/PE), Smart Install Maker, data.cab/installer.config/runtime.cab, PDF red herring, curl, LNK/trace.lnk, 4t Tray Minimizer (4t-niagara.com, псевдобританский VAT), rezet.cmd, C:\Intel, driver.exe = RAR 3.8, уникальный пароль (следы с 2010), AnyDesk (svchost), Defender Control, powercfg ×6, schtasks («shutdown at 5 a.m.», WakeUpAndLaunchEdge), wol.ps1, Edge, reg.exe → SYSTEM/SAM, wallet.rar, blat.exe, XMRig (Monero), ngrok, WebBrowserPassView, Mipko (MPK), SMB, фишинг Mail.ru (login.php, домен users-mail.ru, сверено по аудио), directory listing, phpMyAdmin; в Q&A — AMSI, KFA, KES, KSN, эмуляция переменной глубины.
Правовой/организационный контекст: отчёт посвящён украинским группировкам против РФ; косвенные улики происхождения — ошибка в имени вложения, украинская локализация Mipko, русский phpMyAdmin, слоган на сайте 4t-niagara. Ограничения телеметрии: «мы не всё видим… ограничены требованиями регуляторов, GDPR», жертву не атрибутируют — механизм в KSN-соглашении. Kaspersky — коммерческая компания, «не государственное ведомство», расследованием происшествий не занимается, «мы про Defensive, не про Offensive». Уголовная ответственность: злоумышленники «надеются, что 272, 273, 274», но «кто работает по ру, тому приходят поутру».
Из Q&A:
- Почему на батниках, а не имплантах? Две гипотезы («лапки» + трудность детекта); всё это Kaspersky «отлично умеет детектировать»; PowerShell после AMSI виден.
- Легковесное решение под Astra/российские ОС? «Я технарь, не продуктовый менеджер»; есть KFA и триалы.
- Почему не сказано про жертву — какая система, была ли защита? «Мы не всё видим» (регуляторы, GDPR); «с чего вы взяли, что не детектировалось?»; Defender при наличии прав просто выключают, а копирование файлов — легитимная активность.
- Сделать официальный запрос в VK/Mail.ru по паролю? Не знает, возможно ли; «это не наша задача».
Позиция спикера: саркастичен, обращается к операторам группы, которые «посмотрят запись»; главный виновник — пользователь и отсутствие Security Awareness (.pdf.exe в 2025). Критикует SOC (пропущенный дамп SAM/SYSTEM) и уровень атакующих («APT на батниках»), но признаёт: «это работает». Вывод: «в первую очередь TI и Security Awareness».
Неясность: имя вложения и уникальный пароль в докладе отредактированы; домен users-mail.ru (вероятно, «дефис» произнесён вслух); пароль AnyDesk «qwerty 1234566» под вопросом; статьи 272/273/274 — номера без «УК».
Владислав Азерский (F6) — «UWP под прицелом DFIR: что скрывают современные Windows-приложения»
По программе 12:15–12:35. Доклад о приложениях в формате UWP/MSIX с позиции, как подчёркивает спикер, «скорее компьютерной криминалистики, чем incident response». Главная мысль: изоляция, ради которой UWP задумывался, фактически исчезла, а экосистема Store стала и каналом доставки вредоносных пакетов, и источником легитимного инструментария без прав администратора. Глубоко технический; вопросов из зала не было.
Главное:
- История: Metro Apps (Windows 8, изолированные контейнеры) → UWP (Windows 10) → Desktop Bridge (сборка 1607): Win32 упаковывается как UWP с разрешениями на системные API — «пропадала изоляция, и это очень важный момент».
- MSIX (развитие APPX) — архив-инсталлер; три ключевых файла: AppxManifest.xml (разрешение runFullTrust = доступ ко всему), обязательная подпись с сертификатом в пакете, BlockMap (хэши всех файлов — полезен криминалисту).
- Четыре типа приложений; «большинство вредоносных MSIX подписаны сертификатом разработчика» — злоумышленники компрометируют компанию и подписывают её сертификатами свой пакет.
- Создание: MSIX Packaging Tool, Advanced Installer, либо MakeAppx + ручной манифест + SignTool (самоподписанный сертификат надо импортировать в Trusted Root — нужны админские права).
- В Windows 11 неподписанные пакеты ставятся командлетом PowerShell; индикатор — фиксированный Organization ID в поле Publisher.
- Кампании середины 2023 (Microsoft Threat Intelligence): финансово мотивированные группы распространяли MSIX через обработчик ms-appinstaller (позже выключен); каналы — фишинг, SEO poisoning, malvertising, фишинг в Teams.
- «Определённая CVE» — обход валидации подписи (издатель не соответствовал разработчику Perimeter 81); спикер честно оговаривается, что подробного описания не нашёл, кейсов «не так, чтобы очень много».
- Приём FIN7: MSIX со встроенным фреймворком (по карте — PSF), запускающим PS1/батник до основного приложения через config JSON.
- Артефакты DFIR: каталог приложения; SQLite-база StateRepository-Deployment (URL-источник или полный путь MSIX, хэши файлов — только установленные); вторая SQLite-база (Organization ID неподписанных); журнал событий — событие 9545 (неподписанный пакет через PowerShell); журнал App Installer (GUI vs ms-appinstaller); следы winget.
- «Living off the Store» без админ-прав через winget: интерпретаторы Python/Julia → reverse shell; туннели ngrok/localtunnel (в кейсах с шифровальщиками, «недавно добавлены» в Store); portable-браузеры; SSH/RDP-агенты; RAT (TeamViewer); VS Code (code.exe → туннель после аутентификации на GitHub).
- Рекомендации: запретить недоверенные пакеты и установку MSIX непривилегированными пользователями; детект-правила на командлет; сбор события 9545 и ещё четырёх событий в SIEM.
Инструменты и артефакты: UWP, Metro/Modern Apps, Desktop Bridge, MSIX/APPX, AppxManifest.xml (runFullTrust), BlockMap, MSIX Packaging Tool, Advanced Installer, MakeAppx, SignTool, Trusted Root, командлет PowerShell (Organization ID), ms-appinstaller, Microsoft Threat Intelligence, CVE (номер не назван), Perimeter 81, фреймворк FIN7 (PSF), StateRepository-Deployment (SQLite), вторая SQLite-база, событие 9545, журнал App Installer, winget, Python/Julia, ngrok/localtunnel, portable-браузеры, «SHRDP-агенты» (вероятно SSH/RDP), TeamViewer/RAT, VS Code/code.exe, PowerShell-журнал, SIEM, Purple Teaming, Яндекс/Google (SEO poisoning), Microsoft Teams.
Правовой/организационный контекст: правового содержания нет — доклад технический (законы, статьи, ведомства не упоминаются). Организационный контекст: позиция вендора (Microsoft выключила ms-appinstaller, но сама открыла путь неподписанным пакетам в Windows 11); корпоративные политики (запрет недоверенных пакетов и MSIX для непривилегированных); мониторинг (детект-правила, событие 9545 и «четыре события» в SIEM/лог-менеджмент). Доклад стоит в дне ИБ, адресован корпоративным ИБ-командам.
Из Q&A: вопросов из зала не было — модератор пошутил «как всегда, сломал мне всю аудиторию», объявил перерыв до 13:10.
Позиция спикера: изоляция UWP — формальность после Desktop Bridge/runFullTrust; решение Microsoft разрешить неподписанные пакеты подаётся и как ослабление, и как подарок криминалисту (готовый Organization ID). Честные оговорки (описание CVE не нашёл, масштаб MSIX-угроз «не так, чтобы очень много») — не раздувает угрозу. Уверенно называет тренд: туннели «почти во многих кейсах» с шифровальщиками, легитимный Store стал источником постэксплуатации.
Неясность: событие 9545 в карте помечено неподтверждённым (в сырой расшифровке «95.45»); «SHRDP-агенты» — вероятно SSH/RDP; формулировка про Perimeter 81 синтаксически неясна; часть названий осталась только на слайдах (имя второй SQLite-базы, название фреймворка FIN7, командлет и параметр).
Никита Вьюгин (ООО «МКО Системы») — «Ценность инструментов ИБ: Чего бы у нас не было, если б у нас все было»
По программе 13:10–13:40. Не технический, а «разминочный» (по определению спикера) обзор стандартной линейки инструментов ИБ — антивирус, DLP, EDR/XDR, SIEM, SOAR, SOC, DFIR — по одной схеме: что это, на каком масштабе нужно, нюансы внедрения, что теряется без него. Повод — пост в Telegram-канале Дмитрия Борощука про «зрелость» ИБ. Речь ≈37 мин, Q&A ≈9 мин.
Главное:
- Два критерия оценки инструментов: разумность (выбирать, советуясь со всеми департаментами — бизнес, СБ, экономбезопасность, юристы, HR) и зрелость (не «готовность покупать за миллионы», а понимание, зачем и как интегрировать).
- Антивирус — «самый базовый уровень»; нужен всегда («хотя бы одно цифровое устройство»), блокирует ~90% простых угроз. Нюансы: false positive, ложное чувство безопасности, слабая интеграция базовых версий, дыра BYOD, карантин мешает расследованию.
- DLP — нужна при риске утечки коммерческой тайны/ПДн даже на 15 машинах (кейс «начальник-самодур»); крайне чувствительна к настройке и классификации; реальный эффект — до 30% утечек, не «90–100%» из буклетов; «не plug-and-play».
- EDR — агент на endpoint (поведение процессов, сеть, скрипты) для зоны риска сложных атак; XDR — расширение на сеть, почту, облака, корреляция, «зачастую машинное обучение». Рост масштаба = рост лицензий: «посчитайте, скалькулируйте».
- SIEM — «сигнализация»: собирает и хранит события, но «не реагирует сама, не SOAR, не ИИ»; «мусор на входе — мусор на выходе»; правила под каждую инфраструктуру; пример — 6 тысяч машин на 6 айтишников.
- SOAR — плейбуки, автоматизация реакции; интегрировать только «через переговоры между всеми департаментами»; риск автодействий («бизнес лёг»); «не ИИ», едет по прописанным плейбукам; разгружает SOC.
- SOC — организационная единица (люди + инфраструктура + инструменты), 24/7, TI-фиды; дорого, выгорание, дефицит кадров.
- DFIR — «никак не защищает, но приходится прибегать»; в ~90% случаев ретроспективно; оперативная память как критичный источник; при ~3 инцидентах в год — аутсорс; отчёты «читаются и правоохранительными органами».
- Вывод: «не ведитесь на голую рекламу»; считать масштаб, лицензии, людей, время и упущенную прибыль; «сейчас лучше ИБ не было никогда… но без настройки — обанкротитесь».
Инструменты и артефакты: антивирус, BYOD, DLP, EDR/XDR, SIEM, SOAR, SOC, DFIR, TI-фиды, чит-шит (слайд), Telegram-канал Дмитрия Борощука, МК Энтерпрайз (в шутке модератора и вопросе из зала — так произнесено; официальное название продукта — «МК Корпоративный»); из Q&A — Nextcloud/ownCloud (бюджетная «контролируемая среда»), СКУД, 2FA, система проверки бэкапов, харденинг, «книга Golden Rules».
Правовой/организационный контекст: конкретных законов и ведомств спикер не называет. Регуляторы и стандарты — многократно «базовые уровни соответствия», «если вы под регуляторами, тут не поспоришь» (без названий). Supply chain: регламенты между компаниями «сейчас не редкость». Юридическое поле: большой компании нужны цифровые доказательства, DFIR-отчёты «читаются правоохранительными органами» и делают их визит быстрее. Внутриорганизационное: согласование внедрений со всеми департаментами, SOAR — «через переговоры и договоры»; ПДн как пример для DLP (152-ФЗ не назван).
Из Q&A:
- Что делать небогатым (по минимуму «наговорил на 5–10 млн»)? Сколько стоит харденинг? (модератор) → Четыре направления: идентификация (2FA), контроль периметра, система бэкапов с проверкой, контроль пользователей внутри периметра; если DLP/SIEM/EDR нет — «история про криминалистику» постфактум; пентестер Саша Дмитриев: из 200 пентестов по «Golden Rules» шла одна компания (0,5%). Модератор: «харденинг ничего не стоит», кроме времени специалиста; «можешь прогарантировать соблюдение базовых мер?» → «Увы».
- Почему МКО не «давит на страх», как представитель Касперского? («Игорь Евгеньевич»; интегратор ставит МК Корпоративный ~3 года, отказов нет, но приток новых клиентов ниже) → Пугать «моветон», «с точки зрения бизнес-этики нехорошо»; купившие из страха не продлевают лицензию; решение должно быть взвешенным; «время всё равно придёт, когда придётся обратиться к DFIR».
Позиция спикера: позиционирует себя как маркетолога ИБ против маркетинговой мишуры; формально «разозлился» на пост Борощука, но по существу соглашается и завершает его тезисом. Рефрен — «посчитайте». Против продаж через страх. Явно маркирует оценки (90% антивирус, 30% DLP, 90% ретроспективность DFIR) как субъективные.
Неясность: атрибуция реплик в первом Q&A не размечена (кто назвал «четыре направления» — спикер или модератор); «Игорь Евгеньевич» — карта предполагает Игоря Зайцева, не подтверждено; «представитель Касперского» = Шульмин, но выступал не непосредственно перед Вьюгиным; в докладе два разных Дмитрия (Борощук и Янковой); цифры — оценки на слух.
Максим Суханов (CICADA8) — «Роль обратной разработки в понимании артефактов: когда документация — враг, а декомпилятор — друг»
По программе 13:45–14:15. Доклад о том, на что судебному эксперту (и DFIR-специалисту) опираться, обосновывая интерпретацию артефакта: на чужие результаты (документация вендора) или собственный эксперимент. Главная мысль — документации вендора нельзя доверять вслепую, она систематически расходится с кодом по четырём разным причинам. Вопросов из зала не было.
Главное:
- Два подхода к обоснованию: сослаться на статью/книгу/документацию либо поставить экспертный эксперимент. Разбирается вариант с документацией — «почему это проблема, а не решение».
- Вендоры «могут обманывать» (в кавычках, без злого умысла) — четыре причины, каждая с кейсом Windows.
- Кейс 1 (NTFS): в документации Microsoft на
$STANDARD_INFORMATIONи$FILE_NAMEвременные метки помечены как reserved — слепое доверие даёт вывод «меток нет». Причина «уважительная»: вендор защищает служебные структуры «от кривых ручек». «Максимальный градус» несоответствия. - Кейс 2 (теневые копии, VSS): с Windows 8 копии «scoped» — при шифровальщике по сети копии уцелевают, но в них вместо пользовательских файлов «каша из нулевых байтов». По документации такого быть не должно. Процесс srtasks.exe проходит MFT и по расширениям исключает пользовательские файлы из copy-on-write (гранулярность 16 КБ против кластера 4 КБ — часть данных всё же уцелевает). Microsoft объясняла это как минимум двум клиентам приватно; ключевое слово — scoped. На серверных Windows скоупинга нет.
- Кейс 3 (FAT): вендор документирует не ту реализацию — спецификация FAT (используется для форматирования EFI System Partition) написана по коду Windows 95/98/ME, а драйвер FAT в NT/XP/10/11 ей не следует; сторонние драйверы (Linux) вынуждены править логику проверки на ошибки.
- Кейс 4 (Prefetch): файлы «OP-…pf» интернет считает «загрузочными» из-за устаревшей константы PrefetcherBootControl (=5) из старых заголовков Windows SDK, попавших в Process Hacker на GitHub. На деле файл создаётся вызовами API OperationStart/OperationEnd («Operation Based Prefetching»), к загрузке отношения не имеет.
- Правильный метод — «самый сложный путь, из кода»: поиск строк в бинарях System32 → отладочные символы → декомпилятор ядра (ntoskrnl.exe, функции PfSn…, параметр PrefetcherInformationClass=5) → тестирование чёрным ящиком (обёртка на Python над OperationStart/OperationEnd).
- Закономерности Prefetch: трасса создаётся при OperationStart, завершается при OperationEnd; в одном процессе — одна трасса; порог 32 page faults.
Инструменты и артефакты: документация Microsoft (для разработчиков), NTFS ($STANDARD_INFORMATION, $FILE_NAME), VSS/теневые копии («scoped shadow copy», copy-on-write, 16 КБ vs 4 КБ), srtasks.exe, MFT, hex-редактор, история Chrome, спецификация FAT, EFI System Partition, Prefetch («OP-/OB-…pf»), OperationStart/OperationEnd, блог Microsoft про ASP.NET, ntoskrnl.exe (PfSnBeginScenario, PfSnEndProcessTrace, PfSnSetPrefetcherInformation, PfSnOperationProcess, PrefetcherInformationClass, PrefetcherBootControl), отладочные символы Windows, декомпилятор (не назван), Process Hacker (GitHub), Python, собственные парсеры NTFS/реестра, профессиональные Telegram-чаты.
Правовой/организационный контекст: законы, статьи, ведомства и методики не упоминались. Процессуальный ракурс — в постановке проблемы: судебный эксперт должен обосновать интерпретацию артефакта; спикер оспаривает мнение из Telegram-чатов (~год назад), что «я доверяю документации» — приемлемое обоснование. Организационное: Microsoft объясняла scoped shadow copy клиентам приватно, публично не отразила. Взаимодействие с правоохранительными органами не обсуждалось.
Из Q&A: вопросов из зала не было — модератор: «Мне кажется, ты опять сломал мне аудиторию».
Позиция спикера: слепое доверие документации — проблема, а не решение; обосновывать надо собственным экспериментом, лучший источник истины — код. Скепсис к любым чужим текстам, включая блоги Microsoft. Честен об ограничениях: пример с $STANDARD_INFORMATION — экстремальный; три из четырёх гипотез про OP-файлы — «отсебятина». Тон — сугубо технический, с обещанием ни разу не сказать «бизнес» (выполнено).
Неясность: префикс prefetch-файлов — «OP» в транскрипте, «OB» в карте; имена функций ядра — со слуха/слайдов; фраза «не менее 32 запросов… не сохраняются» противоречит смыслу (должно быть «менее»); «Operation Based Prefetching» в карте назван «Operation Recorder API»; название декомпилятора не звучало.
Константин Титков (Газпромбанк) — «Как не довести до форензики и что делать, если этого не избежать»
По программе 14:20–14:50 (компания на официальной странице не указана; «Газпромбанк» — по итоговому посту МКО). Управленческо-организационный доклад о том, что делать, когда защита не сработала и инфраструктура зашифрована/украдена/вайпнута. Спикер — руководитель центра кибербезопасности дочерних компаний Газпромбанка и амбассадор «Кибердома»; представляет написанные с коллегами и опубликованные с «Кибердомом» рекомендации по реагированию. Логически продолжает доклад Вьюгина.
Главное:
- Главный тезис: ИБ-инцидент — не IT-сбой (целенаправленное адаптивное воздействие); типовой IT-план восстановления не работает. Порядок: сначала выгнать злоумышленника (все точки закрепления, туннели, веб-шеллы, учётки), потом чинить — иначе он уничтожает подключённые бэкапы и повышает выкуп.
- Кейсы июля 2025 (не названы): федеральный производитель напитков + сеть магазинов, сеть аптек (отток клиентов), авиакомпания (через 2 недели расчёт топлива вручную по статистике прошлых рейсов).
- Против выплаты выкупа: ключи могут не сработать; их могут не отдать «в зоне .ru»; банк откажет по ПОД/ФТ; платёж могут признать финансированием терроризма.
- Экстренные действия: проверить/отменить платёжки в ДБО; не выключать и не перезагружать (forensic-данные в памяти); изолировать систему резервного копирования и бэкапы; снять снапшоты виртуалок; изучить исходящий трафик; рассмотреть сетевую изоляцию.
- Режим 24/7; роли HR (переработки), PR (регулятор/клиенты/пресса), IT (источник восстановления, подрядчики), ИБ (DFIR-компания); логистика экспертов; отмена отпусков; коммуникации вне поражённой инфраструктуры.
- Субъектам КИИ — «обязательно в первую очередь» в ГосСОПКА / аккредитованный центр / НКЦКИ.
- Этапы по методичке SANS: подготовка (логи, диски, BitLocker, лицензии «трофейного ПО»), идентификация (лестница TI-фиды → SOC → managed EDR → свой EDR → IT-мониторинг → Telegram-канал), изоляция (не перезагружать, отключать от ЛВС и SAN; «особо хитрые» шифруют при потере C2), зачистка (удалить все закладки, восстановить средства защиты, сменить все пароли везде), восстановление (3-2-1 с контролем целостности; иначе тестовые среды или ручной ввод первички ~2 недели), отчёт.
- Compromise assessment — «light DFIR» (логи+трафик → вероятностное заключение); основание — dwell time 3–9 месяцев по отчётам вендоров.
- Двойное вымогательство (второй выкуп за удаление, данные всё равно продают); повторные «фейковые» утечки — новая постоянная нагрузка; уведомление Роскомнадзора в 24 ч и отчёт в 72 ч; НКЦКИ (КИИ), ФинЦЕРТ (ЦБ).
- Подготовка заранее «спокойно, бесплатно»: распечатанные телефоны сотрудников и родственников, резервы дистрибутивов/лицензий, защита самой СРК, заранее выбранный DFIR-партнёр, командно-штабные учения.
Инструменты и артефакты: DFIR, compromise assessment, TI-фиды, SOC/managed EDR/EDR/IT-мониторинг, EDR/антивирусы/межсетевое экранирование, методичка SANS, схема 3-2-1, система резервного копирования (антипаттерн — СРК в плоской сети/домене), BitLocker, снапшоты ВМ, СХД/SAN/ЛВС, forensic-данные в ОЗУ, логи, артефакты злоумышленника (точки закрепления, туннели, веб-шеллы, учётки), ДБО, «трофейное ПО», ротация всех паролей, исходящий трафик, тестовые среды, бумажная первичка, GitHub (анекдот про 6 бэкапов), Telegram-канал, рекомендации с «Кибердомом» (QR).
Правовой/организационный контекст: КИИ → ГосСОПКА/НКЦКИ; правоохранительные органы → заявительные материалы + отчёт DFIR → КУСП → возможная выемка → уголовное дело → справка о признании потерпевшим (нужна, например, чтобы объяснить невозможность вовремя сдать бухотчётность); выкуп и ПОД/ФТ / финансирование терроризма; ПДн — Роскомнадзор 24 ч / отчёт 72 ч (со слов спикера, «в том числе о фейковой утечке», без ссылки на акт); ФинЦЕРТ; GDPR («может, кто-то ещё соблюдает, не знаю»); цели расследования (привлечь к ответственности vs без огласки); роль гендиректора.
Из Q&A:
- Чего больше — когда шифрование уже произошло или когда атаку выявили на подготовке? → Вопрос правильнее задавать тем, кого вызывают на DFIR; есть «ошибка выжившего» — не восстановившиеся бизнесы «не ходят на конференции»; задача — подготовиться, чтобы восстановиться быстро; начать с распечатки того, что после шифрования будет невосстановимо. Других вопросов не было.
Позиция спикера: порядок «выгнать → зачистить → восстанавливать» не подлежит обсуждению; критикует панику, смену паролей до зачистки, подключение бэкапов к заражённой сети; ставка на дешёвую подготовку. Реалистичные оговорки: даже при подготовке DFIR длится дни; удалённый DFIR работает только при компетентных руках на месте; отчёт в 72 ч не совпадает со сроками реального расследования. Тренды: сдвиг атак на четверг, dwell time 3–9 мес, «второй выкуп», бесконечные повторные фейковые утечки.
Неясность: компании из кейсов июля 2025 и источник новости об авиакомпании не названы; сроки уведомления Роскомнадзора — со слов спикера без ссылки на норму; «6 миллиардов человек» и «история с GitHub» — по памяти; ряд фраз искажён Whisper.
Никита Павлов (Zero eDiscovery) — «Роль интерфейса пользователя в цифровом расследовании: как удобство и интуитивность UI ускоряют процессы анализа и поиска данных?»
По программе 15:35–16:05. Доклад не про криминалистические артефакты, а про проектирование интерфейсов инструментов расследования: сооснователь и UI/UX-проектировщик платформы Zero eDiscovery объясняет, почему «дизайн» — это проектирование, а не украшение, и как перегруженный интерфейс замедляет анализ данных. Адресат — сотрудники правоохранительных органов и криминалисты, работающие в чужих (вендорских) системах.
Главное:
- «Дизайн» в английском смысле — проектирование, а не «сделать красиво»; большинство интерфейсов делают «не целевые сотрудники» без школы проектирования, «всё навалено в одну кучу».
- Закон Хика: «чем больше выбор, тем дольше решение»; в Word/Excel используют «максимум 6–7 функций».
- UI/UX «не про красоту» (аналогия с военной техникой — красива, потому что нет лишнего); user experience ≈ эргономика физических предметов, user interface — программная реализация; цель обоих — производительность.
- Когнитивная нагрузка 7±2 объекта одновременно; пример поисковиков: минималистичный Google против перегруженного поиска Mail.ru («с 2005 года не менялся»); теперь «все работают в Яндексе».
- Гештальт-принципы: близость (связанные элементы рядом), сходство (цвет/форма), замкнутость (пропущен), общая судьба («кнопка была здесь, когда я был последний раз»; антипример — редизайн Google Workspace 2018–2020, пользователи «растерялись»), фигура/фон.
- Практический пример: логи инцидента — «простыня белых строк на чёрном фоне», к сотой строке мозг переполняется; индексация и поиск по «конкретным пойнтам» сократили бы работу «в десятки, если не сотни раз».
- Цветовое выделение по правилам: красный — алерты, зелёный — хорошо, оранжевый — «обратить внимание»; иерархия компонентов ускоряет восприятие (аналогия — нужную бумагу кладут наверх).
- Чек-лист требований к вендору: (a) единый поиск; (b) шаблоны и дашборды (кастомизация под задачи); (c) визуализация связей (аффилированные лица, коррупционные схемы); (d) горячие клавиши (Alt-шорткаты Excel); (e) ясность цветов кнопок (красная — удаление, зелёная — создание, синяя — нейтральное); (f) обратная связь системы («чтобы она хотя бы крутилась»).
- Главный призыв: «формируйте, озвучивайте требования к интерфейсам» и «не мириться» с плохими интерфейсами.
Инструменты и артефакты: Zero eDiscovery (платформа спикера; в сырой записи «Zero и Discovery»), Word/Excel (перегруженность + Alt-шорткаты), продукты Яндекса/ВК, Google (минимализм), поиск Mail.ru (антипример), Яндекс (поиск), Google Workspace (антипример «общей судьбы»), почтовый клиент, логи/табличные данные (индексация, подсветка), дашборды/шаблоны/графы связей, горячие клавиши; концепции — закон Хика, 7±2, гештальт-принципы, эргономика; «СТС»/технические средства таможенного контроля (фраза искажена); из Q&A — перегруженный интерфейс продукта Дрозда, настраиваемые фильтры/столбцы, «сквозной идентификатор куска перехваченной информации».
Правовой/организационный контекст: законы, статьи, ведомства, методики не упоминаются. Организационное: целевая аудитория — правоохранительные органы, форензика, компьютерная криминалистика; модель «пользователь — вендор» (формулировать требования, «не мириться»); контрпозиция Дрозда — разработчик подстроится только под клиента «с десятками миллионов техподдержки в год»; коллаборативное использование систем (разные представления у коллег ломают коммуникацию) — аргумент за однородность UX.
Из Q&A:
- Алексей (по контексту — Дрозд, СёрчИнформ): в чек-листе нет пункта «кастомизация»; важнее возможность располагать фильтры и столбцы в своём порядке («в 99% случаев достаточно четырёх главных столбцов»); под некрупного клиента разработчик «вряд ли подстроится». → Павлов: пункт «шаблоны и дашборды» как раз про это, но за кастомизацию как идею не выступает — UX должен быть «приближен к однородности» (пример «посмотри во вторую колонку» у коллеги с другой настройкой); в коллаборативных продуктах «очень осторожно». Дрозд: проблему решает сквозной ID куска информации, над одним инцидентом «10 человек не корпит сразу»; спор отложен.
Позиция спикера: дизайн = проектирование; UI/UX — не про красоту, эстетика вторична; перегруженные интерфейсы — системная проблема продуктов от «не целевых сотрудников». Ставит пользователя в позицию заказчика. Частично уступает Дрозду («очень валидное замечание»), но настаивает на однородности ради коллаборации. Сам называет слайд с примером «много текста, мало смысла».
Неясность: спрашивающий назван только по имени, отождествление с Дроздом — по карте и контексту; принцип замкнутости не раскрыт; фигура/фон сведён к «сходству и близости, просто глубже»; количественные оценки («в десятки-сотни раз», «6–7 функций», «к сотой строке») — прикидки; фраза про «СТС»/таможню искажена; даты (Workspace ~2018/2020, Mail ~2005) — оценочные.
Алексей Дрозд («СёрчИнформ») — «Использование стеганографии в различных каналах для установления источника утечки данных»
По программе 16:10–16:40. Доклад DLP-вендора о том, зачем безопаснику стеганография: не как способ выноса данных инсайдером (инсайдеры обходят DLP примитивной заменой символов, которую не ловят регулярки), а как «соломка», подстеленная заранее, чтобы после утечки — в те самые 24/72 часа — сузить круг подозреваемых. Адресат — ИБ-практики против утечек и вендоры, думающие о маркировке документов.
Главное:
- Инсайдеры к настоящей стеганографии тяготеют, но пользуются редко (нельзя ставить произвольный софт, свой движок «не для средних умов»); дальше
copy /bи склеек не идут. - Предпочитают «криптографию» в смысле примитивного кодирования: банальный пример — через Ctrl+F заменить цифру «5» на слово «пять», и персданные перестают ловиться регулярными выражениями. «100500 способов», которые не раскусит ни одна DLP без нейросетей.
- Зачем стеганография безопаснику — «подстелить соломку»: найти точку, с которой копать, «хоть как-то сузить круг» на «линии жизни инцидента» (методология прошлогоднего доклада).
- Подход № 1 — «от информационной системы» (data-centric security): каждое действие перехватывается с атрибутами (контент + кто в копии, вложения, IP, MAC); лучше рисовать граф, чем таблицу (веерная рассылка = «куст»). Нужна интеграция на драйверном уровне (DCAP). Агент «хорош в винде, почти так же в никсах, слаб в macOS, бесполезен в облаке».
- Облачные редакторы: кейлогер даёт «абракадабру» при нелинейном редактировании, HTTPS-перехват — только дельты состояния («ПЛ», «АН»); цельный документ — только через API (Google Workspace, ВК, Яндекс 360, M365/Graph API), но «со всеми не наинтегрируешься».
- Подход № 2 — «от пользовательской сессии»: водяные знаки на все мониторы на драйверном уровне (против фотографирования экрана); проявляются на скриншоте (имя пользователя, машины, дата, время). Пример «коллег по цеху» — EveryTag: уникальная копия документа за счёт сдвигов межстрочных интервалов, отступов, полей → из фото/распечатки извлекается хэш → пользователь.
- Четыре нерешённые проблемы: (1) форматы (в аудио «непонятно, что делать»); (2) архитектура (уникальная копия каждому — клиент-серверная логика); (3) обнаружение меток — «ахиллесова пята»: пересвеченное фото убивает водяной знак; (4) ручная перепечатка документа — «Как быть? Никак».
- Третий подход — метки в файле + шифрование (логика Microsoft RMS): файл за периметр уходит только зашифрованным, не тому адресату — воспользоваться нельзя; это модель ABAC, к которой «доворачивают» шифрование — «переизобретая Microsoft RMS, на который снова есть спрос».
- Аналогия — водяные знаки генераторов дипфейков в спектре аудио, которые детекторы «хорошо детектят».
- Вывод: стеганография — «не такая уж страшная», но «просто дополнение», не панацея; лучший инцидент — тот, что не произошёл, инсайдера ловить «на взлёте».
Инструменты и артефакты: DLP (продукт не назван), регулярные выражения, LLM/нейросети (ожидаются рынком), copy /b, Ctrl+F, data-centric security, граф связей, DCAP, агент DLP, кейлогер, HTTPS-перехват, API-интеграции (Google Workspace, ВК, Яндекс 360, M365/Graph API), VDI, водяные знаки на мониторах, PrintScreen/фото/распечатка, EveryTag, метки на адрес файла / в метаданных, Microsoft RMS, ABAC, водяные знаки дипфейк-генераторов; из Q&A — Canarytokens / «нулевой пиксель» / IP Logger (критикуются), аудио-ватермарки (с 90-х).
Правовой/организационный контекст: «24 часа на реагирование, 72 часа, чтобы рассказать» названы как общеизвестные, без ссылки на закон и регулятор (по-видимому — сроки об утечках ПДн, в транскрипте не проговаривается); 152-ФЗ и Роскомнадзор не упоминались. Методологическая рамка — «линия жизни инцидента» с «точкой невозврата». Отраслевое саморегулирование — «мировое соглашение» разработчиков дипфейк-софта (участники не названы). Взаимодействие с правоохранительными органами, статьи УК/КоАП, экспертные методики — не упоминались вообще (доклад про корпоративную ИБ, не про судебную экспертизу).
Из Q&A:
- (дополнение) Ватермарки для звука есть «чуть ли не с 90-х». Спикер отдельно не ответил.
- Как относитесь к Canarytokens / «нулевому пикселю»? → Негативно: активный маячок «отстукивается» в сервис типа IP Logger при открытии и демаскирует безопасника; применять «с умом», функция должна быть отключаемой.
Позиция спикера: демонстративный отказ от продажи («не пришёл продавать слонов»), открыто перечисляет слабости в том числе собственных решений (агент в macOS/облаке, водяные знаки гибнут от пересвета). Скепсис к универсальному решению — разные каналы требуют разного, «универсальное» только на уровне меток + шифрования (по сути RMS). Приоритет превенции; явно приглашает контраргументы.
Неясность: «непрозрачными» — по смыслу «прозрачными»; «мировое соглашение» — вероятно всемирное/отраслевое; сроки 24/72 ч — норма и регулятор не названы; какой сервис VK — не уточнено; содержание слайдов (скриншоты DCAP, EveryTag) не описано; какой хэш и как сопоставляется — не раскрыто.
Олег Безик (Лаборатория цифровых исследований) — «Автоматизированные государственные системы под микроскопом судебного компьютерного эксперта: проблемы и решения»
По программе 16:45–17:15. Доклад о судебных компьютерно-технических экспертизах (СКТЭ) заказных автоматизированных систем, прежде всего государственных (Госуслуги, ГАС «Правосудие», ГАС «Правовая статистика»), назначаемых в спорах по контрактам на разработку от 150 млн до нескольких миллиардов рублей. Спикер — основатель и гендиректор Лаборатории цифровых исследований, судебный эксперт с 2014 года. Вторая половина сегмента — жёсткая дискуссия с бывшей сотрудницей ЭКЦ МВД.
Главное:
- Автоматизированная система — программно-аппаратный комплекс; государственные АС автоматизируют функцию госоргана (ГАС «Правосудие» — судопроизводство, ГАС «Правовая статистика» — работу прокуроров). Разработка — госконтракт; «очень часто плохо заканчивается».
- Стоимость контрактов 150 млн – несколько миллиардов рублей; споры в арбитраже, «иногда до уголовки»; в «99%, даже 99,99» назначается СКТЭ (судьи не понимают разработку сложных АС).
- Привлекают оценщиков (стоимость правильных работ или «допила»); экспертиза становится комплексной. Спикер трижды оговаривается: «я не оценщик».
- Цели экспертизы («мыслим как судья»): соответствует ли ПО ТЗ; если нет — что не работает и почему; есть ли критические недостатки; стоимость выполненного и доработки.
- Типовые вопросы суда: соответствие требованиям контракта/ТЗ/ЧТЗ; стоимость фактически выполненного; критические недостатки; их устранимость; сумма работ ненадлежащего качества.
- Критический недостаток — «все функции выполнены, кнопочки мигают (как Никита рассказывал, всё зелёненькое, красненькое), но единственный важный отчёт не генерируется» → «красивая игрушка за большие деньги». Неустранимый дефект — устранение невозможно/нецелесообразно («ещё один контракт на миллиард»).
- Боль № 1: согласованных общедоступных методик экспертизы АС «просто нет»; свой алгоритм (база объектов → проверка комплектности → проверка соответствия ТЗ) не упакован. Каждая АС — «уникальный дворец», отсюда и проблема оценки («один сделает за 100 тыс., другой за миллиард»).
- Боль № 2: огромный объём объектов — коробки бумажной документации (ТЗ, ЧТЗ, руководства, пояснительные записки), исходники на флешках/дисках, «миллионы строк кода». Текущий кейс — 1041 требование; эксперты «как тестировщики».
- Сроки 1–2 года, «реально дорого», комиссия 3–4 человека ездит в офис заказчика; рекорд — 9 человек в комнате (2 эксперта + 7 представителей, «ругались, посылали друг друга»).
- Оценка стоимости — методики ДИТ Москвы и COCOMO (по количественным показателям, строки кода); «классическая» схема «стоило 100 млн, сделали на 87% → 87 млн» — часто встречает.
- Советы: понять объекты на руках (документация, исходники, развёрнутая система + договоры); заранее подготовить вопросы эксперту; выбирать только профессиональных экспертов; PDF-чек-лист по ссылке.
Инструменты и артефакты: Госуслуги, ГАС «Правосудие», ГАС «Правовая статистика», методика ДИТ Москвы, COCOMO, собственное ПО сравнения исходных кодов (с 2025, не названо), собственный алгоритм экспертизы, чек-лист-памятка (PDF), ПМИ (программа и методика испытаний), объекты (ТЗ, ЧТЗ, руководства, исходники на флешках/дисках, развёрнутая система); из дискуссии — SAP, банковские системы, handheld-терминал, Microsoft Windows, эмуляторы самолётов, ГИС Росреестра (приёмка по 44-ФЗ с хэшами кода, нагрузочные тесты).
Правовой/организационный контекст: судебная экспертиза как способ привнесения специальных знаний; СКТЭ, комплексная и оценочная экспертиза; арбитраж, иногда «уголовка»; вопросы ставит суд (эксперт их не определяет — спорный пункт: ЭКЦ считает, что можно ходатайствовать об изменении, Безик — «никогда не встречал»); стороны вправе присутствовать; оплата — «нам платит суд, не сторона»; документы контракта (ТЗ, ЧТЗ, ПМИ, приёмка); 44-ФЗ (Баранников — приёмка ГИС Росреестра, код с хэшами); отсутствие согласованных методик; ведомственная позиция ЭКЦ (эксперт проверяет расхождения, а не тестирует всю систему); Интерполитех, Музалевский (RTM Group, по карте), НИОКР.
Из Q&A / дискуссии:
- Бывшая сотрудница ЭКЦ МВД: «не надо брать на себя всё тестирование — путь в никуда»; в ЭКЦ уходили от тестирования (SAP, банковские); задача эксперта — проверить конкретные расхождения; сложные предметные области (Windows, банковское ПО, эмуляторы) нельзя оценить без профильных специалистов; процентовка по числу требований неверна без весов модулей; надо ходатайствовать о переформулировке вопросов и экономить (200–500 тыс. вместо 5 млн). → Безик: экспертиза по вопросам суда как поставлены; речь о системах «с нуля» с ЧТЗ и ПМИ (ГАС «Правовая статистика»); менять вопросы не его дело.
- Сергей Баранников (судебный эксперт): такие экспертизы возникают по 44-ФЗ; заказчик привлекает экспертов на приёмке (документация, код с хэшами, нагрузочные тесты), чтобы «не сидеть в тюрьме за то, что принял». → «Поздравляю с участием в таких работах».
- Андрей: стоимостные вопросы решаются комплексно с экономистами или силами IT-экспертов? → В основном комплексно; при оценке нужен именно оценщик, «не экономист».
- Неназванный: по каким формулам считать «суперкачественную» разработку — «нету формулы»; что с системой во время многолетнего спора → ответа в записи нет.
Позиция спикера: экспертиза отвечает на вопросы суда как они поставлены; заказные системы с ЧТЗ/ПМИ проверяемы целиком; аргумент про SAP/Windows отводит как коробочный. Честно обозначает границы («я не оценщик») и слабые места (методика не упакована, эксперты работают тестировщиками, экспертизы долгие и дорогие). Итог спора: «мы, по-моему, на разных языках говорим».
Неясность: транскрипт не размечает говорящих в дискуссии (атрибуция реплик — по контексту); второй вопрос из зала сильно искажён Whisper («поставлена на военный учёт»); из записи не ясно, считает ли команда Безика процентовку по числу требований; «Денис Александрович», «Волокитин» не установлены; «вехи»/«функциональные точки» искажено; «МВТУ Баумана» — вероятно со слайда.
Михаил Инкин (ООО ЦРТ) — «От аудио- и видеоданных к доказательствам: AI-аналитика, биометрия и детекция спуфинга и дипфейков»
Заключительный доклад конференции (по программе 17:20–17:50; ЦРТ — партнёр). Руководитель группы проектов ЦРТ показывает, как продукты компании закрывают цепочку «массив сырых аудио → поиск и аналитика → судебная фоноскопическая экспертиза → протоколирование разбирательства». Вендорская презентация с демо; Q&A вышел содержательнее основной части.
Главное:
- ЦРТ на рынке 35+ лет, 5000+ проектов; алгоритмы участвуют в NIST и CHiME Challenge; есть экспертиза по LLM (GigaChat, свободные модели, настройка под заказчика).
- Голосовая биометрия — автоматические и ручные методы; системы языко- и текстонезависимые; принцип «выводы любой автоматической системы нуждаются в экспертном подтверждении». В формировании голоса участвует 70+ частей тела; фоноскопия — судебная экспертиза 30+ лет.
- Три продукта: AVIS (поисково-аналитический), ИКАР Лаб (экспертный, один раз «ИКАР Лаб 3»), Нестор AI (протоколирование).
- AVIS: автоматически извлекает пол, язык, распознанный текст (18 языков — русский, СНГ, арабский и др.), биометрический поиск, перевод, кластерный/статистический анализ, графы связей и тем, поиск по ключевым словам с подсветкой на осциллограмме; LLM-сводки по массиву, суммаризация разговора, выявление кодовых слов и сленга.
- ИКАР Лаб: оценка применимости фонограммы, шумоочистка, извлечение текста, разделение дикторов, идентификация (аудитивный/акустический/фонетический/спектрографический/автоматический), поиск монтажа. Детектор спуфинга: общая оценка + посекундная по скользящему окну (подделывают часть фонограммы). Новые версии определяют вендора синтеза — в демо «99,6% ElevenLabs», сегодня 4 вендора.
- Детекция синтеза нетривиальна: алгоритмы «развиваются семимильными шагами», «десятки, а может сотни» новых в год; в криминалистике вопрос ставится шире — об аутентичности фонограммы (классические методы: анализ фазы, фонового шума, передискретизации, постоянной составляющей).
- История синтеза: механический «yes/no» конца XIX века → «первый массовый прибор» 1979 → синтез 2000-х (без эмоций/дыхания) → синтез голоса Байдена в кампании США 2024 («чёрный пиар»). Синтез копирует дыхание, паузы, интонации.
- Демо мошенничества (плейбэк): «авария на трассе М4, бэха влетела, срочно нужны деньги» — синтезированный голос; «большинство слушателей не отличают синтез от живого голоса».
- Мультимодальность (видео): загадка залу (Джессика Альба — живой человек vs синтез), голосование «примерно поровну». Модуль детекции видеодипфейков: покадровая вероятность, маска «внимания нейросети» (не значит, что участок поддельный), «вероятность допуска» (кадры с избыточными поворотами головы); для фейка 97%.
- Нестор AI: протоколирование официальных заседаний, потоковое аудио и файлы (Zoom, диктофон), «протокол строгой формы» по дикторам, число и пол, LLM-аннотации, ИИ-агент с настраиваемыми промптами.
Инструменты и артефакты: AVIS, ИКАР Лаб (в демо ElevenLabs 99,6%; модуль видеодипфейков 97%; классические модули — фаза, передискретизация, фоновый шум, постоянная составляющая; ручная фиксация признаков; ручное транскрибирование), Нестор AI, GigaChat, свободные LLM, NIST, CHiME Challenge, ElevenLabs, Multi-Tacotron (упомянут вопрошающим), Zoom, серверные GPU, собственные speech-to-text-модели; техники видеодипфейков (face swap, puppet-master, lip-sync, синтез элементов лица, лицевая маска, подмена в реальном времени, «оживление» фото); ультразвуковые подавители микрофонов («миф»).
Правовой/организационный контекст: законов, статей, ведомств спикер не называл. Фоноскопическая экспертиза — вид судебной экспертизы 30+ лет в РФ и за рубежом; принцип «выводы автоматики нуждаются в экспертном подтверждении», ручные модули для включения в заключение. Источники данных — законный перехват телефонии, микрофонные записи, изъятые устройства (сбор вынесен за рамки). Разграничение: AVIS — поиск, ИКАР Лаб — доказательство. Определение вендора синтеза — как косвенное доказательство (связка с сайтом, который посещал подозреваемый). Развёртывание — всегда в закрытых контурах заказчиков, on-prem, офлайн, ролевой доступ. Нестор AI — «протокол строгой формы» официальных заседаний.
Из Q&A:
- Какие техники видеодипфейков детектируются? → Синтез элементов лица лично не проверял; маски и подмена в реальном времени — да; lip-sync/«оживление» фото на базах ЦРТ 98%, для других данных «надо проверять».
- Зачем определять вендора, если в основе всё равно Multi-Tacotron? → Дополнительное косвенное доказательство (связка подозреваемого с сайтом).
- Prompt injection через аудио (неслышимый «системный промпт»)? → Маловероятно, «заказчики заинтересованы в чистых данных»; обычный запрос — дообучить под сленг узкой группы.
- Защита продукта от утечки (можно воспринимать как оружие)? → Закрытый контур, on-prem, ролевой доступ.
- Эффективность шумоочистки при ультразвуковом подавлении микрофона? → Такие подавители против хороших микрофонов — «из разряда мифов»; чем ниже ОСШ, тем ниже точность автоматики (компенсируется ручными/лингвистическими методами).
- Модель поставки Нестор? → ПАК: микрофоны + ПО или только ПО.
- Скорость транскрибирования? → Зависит от железа; на серверных GPU ускорение «в тысячи и десятки тысяч раз» (условно 1000 сек речи за 1 сек).
- Кому нужны экспертизы на других языках? → Ручное транскрибирование носителем; ИКАР Лаб экспортируется в ряд стран.
Позиция спикера: тон вендорской презентации; конкретные метрики — только из демо (99,6%, 97%, 98%), внешних/независимых оценок и условий (базы, пороги) не приводилось. Принципиально: автоматика не заменяет эксперта, классические методы «живут». Тренд: синтез неотличим на слух, число алгоритмов растёт — детекторы синтеза ненадёжны, вопрос надо ставить об аутентичности. Честные оговорки (синтез элементов лица не проверял, 98% на своих базах, при низком ОСШ точность падает).
Неясность: фраза внутренне противоречива (вероятно «маскируют» вместо «детектируют»); «сесомо-автоматическом» искажено; из 4 вендоров назван только ElevenLabs; «вероятность допуска» — исключаются ли такие кадры, непонятно; на вопрос о prompt injection ответ дан в терминах интересов заказчика, а не злоумышленника, контролирующего запись; плейбэки (синтез 1979, 2000-х, Байден, видео Альбы) в файле не транскрибированы; вопрошающие не названы, отчество «Ольги» разнится (Александровна/Светлановна).
Закрытие конференции
Подводка модератора Дмитрия Янкового («как открылись, так, наверное, надо и закрыться») и приглашение на сцену Ольги Гутман (ООО «МКО Системы»; «Ольга Васильевна» — по слуху). Речь Гутман на открытии и закрытии — единственные её появления в записи; должность в транскриптах не называется. Заключительный блок предельно короткий и церемониальный.
Главное:
- «Вот и пролетели эти два дня»; Гутман «безумно интересно было слушать всех докладчиков».
- Благодарность за очное и онлайн-присутствие; статистика: «ставили какие-то невероятные рекорды по посещению прямой трансляции. Цифры все подробные будут доступны позже в пост-релизе» — ни одного числа (ни просмотров, ни участников, ни спикеров) не произнесено.
- Благодарности адресно: спикерам («за интереснейшие доклады»), партнёрам («за совместную организацию»), команде организаторов (вызвана на сцену, отдельно отмечен фотограф), общее фото.
- «Большое упущение»: никогда не благодарили команды разработки продукта — «Вы вчера не видели прожарку, но было сказано столько много добрых слов благодарности за создание нашего продукта… Низкий вам поклон» — единственное в записи свидетельство о содержании прожарки.
- «На этом конференция Moscow Forensics Day 2025 объявляется закрытой».
- Анонсы («не прощаемся на это полугодие», даты зачитаны с подсказкой «мне тут Лера активно подсказывает»): Санкт-Петербург — 7 октября (название/формат не названы), Астана — 24 сентября («партнёрское мероприятие»), Новосибирск — 2 октября («юридическая неделя»); через год — юбилейная конференция (ни даты, ни площадки).
- Финал записи: «Ещё раз большое спасибо за внимание за эти два дня. Было круто! До свидания!».
Позиция и тон: тёплая, благодарственная риторика без цифр и без содержательных оценок докладов («интереснейшие, полезные, самые главные»); ни одного критического или проблемного высказывания об отрасли, конференции или продуктах. Розыгрыши, подарки, призы на закрытии не упоминаются (розыгрыш по программе шёл в день 1 после отключения трансляции).
Неясность: отчество «Васильевна» и должность Гутман в записи не подтверждены; «рекорды» — оценочное слово без цифр; «Лера» — по карте Валерия Вахрушина (предположение); анонс Санкт-Петербурга синтаксически сбит (название, формат, организатор не названы).
3. Сквозные темы
-
Перебор паролей: физика против эксперта, словарь против «маски в лоб». Тема связала три доклада дня 1. Вахрушина свела любой подбор к двум методам — словарь либо маска, — показала, что «маску в лоб» использовать нельзя (10-символьный пароль: 141 трлн / 3 квадриллиона / квинтиллион комбинаций), и на zip-архиве продемонстрировала: полная маска — 7,5 часа, частичная (3 рандома + 4 фиксированные цифры) — пароль MFD2025 за 11 секунд. Чикин объяснил, почему подбор к телефонам почти безнадёжен: основной алгоритм — память-зависимый scrypt (Android FBE 2048.8.1 = 2 МБ/ядро, старый FDE = 32 МБ/ядро), упор в контроллер памяти DDR5, ASIC не годятся; итог — ~20 000 п/с, 8-символьный пароль = «10 тысяч лет». Шавловский показал ту же арифметику на macOS: PBKDF2-SHA512 с солью на порядок стойче Windows-NT-хэша (MD4 без соли), режим hashcat 7100, простой брутфорс «исчисляется годами». Общий вывод — грубый перебор проигран, работают только осмысленные словари, а МК Брутфорс/hashcat 7.0 и словари на основе персональных данных лишь снижают порог.
-
Импортозамещение, реестр российского ПО и его обратная сторона. Грешнов (ЭЛЕТЕК) делает упор на просмотр E01 на Astra Linux; Еремин (ЛАН ПРОЕКТ) прямо связывает внесение VR-Эксперта в реестр российского ПО (2025) с упрощением госзакупок — и тут же честно комплектует поставку зарубежным ПО (SalvationData, MD-VIDEO/GMDSOFT) и оборудованием ACE Lab, а нерезкое маскирование описывает как перенос механизма из Amped FIVE в VD-Эксперт. МКО Системы строит весь стек (МК, МК Брутфорс на hashcat). Санкции проходят фоном: у Еремина поставки зарубежного ПО «затруднены», DVR Examiner сравнивается «в версии, доступной в России». Импортозамещение здесь прагматичное, не идеологическое.
-
Телефонное и банковское мошенничество: NFC, RAT-трояны, Telegram как канал доставки. Москвичев разобрал NFC-хищения (NFCGate/N-Gate из учебного проекта TU Darmstadt, родственные SuperCard X и GhostTap «за китайцами»), классическую и обратную схему («на безопасный счёт»), кейс на 230 тыс ₽ (Redmi Note 11S, троян
vtb1из Telegram, манифест с appName «защита ВТБ»); статистика — рост ×35 в 2025, ~400 дел в РФ, средняя сумма ~100 тыс ₽. Котова показала SpyNote (RAT под Android, топ-10 вердиктов Kaspersky, утёкший в 2022 конструктор v6.4), где APK доставляют через мессенджер. Баркалов и Титков упомянули те же схемы соцынженерии («безопасный счёт», паника). Telegram — сквозной канал: доставка APK, соцынженерное сообщение «от начальника института МВД», вымогательство. -
Не доверять слепо: ни инструменту, ни документации вендора. Суханов (CICADA8) — центральный: документация Microsoft систематически расходится с кодом (временные метки NTFS помечены «reserved»; «scoped» теневые копии с Windows 8 → нули вместо пользовательских файлов после шифровальщика; спецификация FAT по коду Windows 95; prefetch «OP-…pf» из устаревшей константы PrefetcherBootControl=5), а правильный путь — «из кода», через декомпилятор ntoskrnl.exe и чёрный ящик. Шавловский: неназванный инструмент терял часть хэша при преобразовании — «программные инструменты могут содержать ошибки в коде». Инкин: «выводы любой автоматической системы нуждаются в экспертном подтверждении». Еремин: инициализация диска регистратора в Windows 10/11 затирает ~40 МБ и уничтожает таблицу видеопотоков.
-
ИИ и нейросети: от прямого запрета до промышленного применения. Вахрушина: «искусственный интеллект запрещено встраивать в Мобильный Криминалист. Законодательство будет ругаться» — обоснование через политику невозврата данных вендору. Еремин: AI-модуль на PyTorch (детекция объектов, автономера, 30-мин видео за 3 минуты на GPU). Инкин: LLM-сводки массива аудио (AVIS), детекция дипфейков (97%), определение вендора синтеза (ElevenLabs 99,6%), GigaChat. Баркалов видит деградацию: адвокат принёс вопросы экспертизы, сгенерированные «Алисой». Дрозд: рынок ждёт, что LLM «порешают» примитивный обход DLP. Общий знаменатель — воспроизводимость и допустимость важнее «магии».
-
OSINT: метод, инструмент слежки и предмет мировоззренческого спора. Бедеров — целиком о методе деанона сайтов (WHOIS и его архивы против GDPR, обход Cloudflare, Яндекс.Метрика, эквайринг, метаданные файлов, петиции), портативный OSINT-браузер на Opera с 2000+ источников. Баркалов — о том, что «OSINT уже не тот»: раз есть разведка, есть контрразведка (дезинформация, «зомбирование через открытые источники»), рамка — Доктрина ИБ РФ. Их спор (день 2) остался нерешённым: Бедеров настаивал, что OSINT — методология верификации открытой, законной и перепроверяемой информации, пригодной как доказательство; Баркалов — что качественную дезинформацию верифицировать нельзя. Модератор перенёс спор на «день юристов».
-
Процессуальная строгость судебной экспертизы: методики, вопросы, границы полномочий. Тушканова (ГУК СК) представила типовую методику СК РФ 2025 (эволюция от ФСКН 2011 ДСП → ЭКЦ МВД 2014/2023): функциональные требования к ПАК, ходатайства о пароле/PIN/PUK и присутствии пользователя для биометрии, запись на многократные носители с криптохэшем, а найденные облачные токены — не «залезть и скачать», а немедленно сообщить следователю. Шавловский ограничивает себя ст. 57 (не разрушать объект без разрешения инициатора). Котова: единственно правильная формулировка вопроса — «наличие файлов, детектируемых антивирусным ПО». Безик довёл тему до предела: СКТЭ госсистем по ТЗ/ЧТЗ и ПМИ, вопросы ставит суд, платит суд. 73-ФЗ звучит у Тушкановой и в дебатах.
-
Реагирование на инциденты, «зрелость» ИБ и цена инструментов. Вьюгин (МКО) прошёл всю линейку (антивирус, DLP, EDR/XDR, SIEM, SOAR, SOC, DFIR) с рефреном «посчитайте, не ведитесь на голую рекламу»; критерии — разумность (согласование со всеми департаментами) и зрелость (не «купить за миллионы», а понимать зачем); DLP срезает «до 30%, а не 90–100%» утечек. Титков (Газпромбанк): ИБ-инцидент ≠ IT-сбой, сначала выгнать злоумышленника, потом чинить; выкуп платить нельзя (ключи не сработают, ПОД/ФТ, риск «финансирования терроризма»); этапы по SANS, dwell time 3–9 месяцев, compromise assessment как «light DFIR». В споре с модератором прозвучало, что харденинг «ничего не стоит», кроме времени специалиста, а пентестер Дмитриев видел соблюдение «золотых правил» у 1 компании из 200.
-
Целевые атаки и «жизнь за счёт легитимных утилит» (LotL). Шульмин (Касперский, GReAT) разобрал Librarian Likho: вся цепочка на батниках и легитимных утилитах (RAR 3.8 со стёртыми строками, blat.exe, AnyDesk под svchost, Defender Control, powercfg, schtasks, reg.exe → SAM/SYSTEM, XMRig), без бинарных имплантов, ночной режим 01:00–05:00 (задачи «WakeUpAndLaunchEdge»/«shutdown at 5 a.m.»); спирфишинг раздаёт 90–95% угроз. Азерский (F6) показал ту же логику для UWP/MSIX: вредоносные пакеты с украденной подписью (а в Windows 11 — неподписанные), кампании 2023 через ms-appinstaller, FIN7 с PSF, и «легитимный» инструментарий из Microsoft Store без админ-прав через winget (Python/Julia → reverse shell, ngrok/localtunnel, VS Code-туннель). Оба сходятся: детектировать надо нелегитимное использование легитимного.
-
Инсайдеры, утечки и защита данных «от источника». Дрозд (СёрчИнформ): инсайдеры обходят DLP не стеганографией, а примитивной заменой символов (5 → «пять»), которую не ловят регулярки; стеганография нужна безопаснику после утечки (24/72 часа), чтобы сузить круг — водяные знаки на мониторах, уникальные копии (EveryTag), метки + шифрование (ABAC, «переизобретение Microsoft RMS»). Баркалов: «основная угроза — внутренняя, это человек»; кейс инсайдера с флешками. Вьюгин: DLP как контроль каналов утечки. Общий вывод Дрозда — «лучший инцидент тот, который не произошёл», ловить на стадии намерений.
-
Масштаб данных и роль интерфейса: как не утонуть в объёме. Павлов (Zero eDiscovery) доказывал, что перегруженный UI прямо замедляет анализ (закон Хика, когнитивная нагрузка 7±2, гештальт-принципы); индексация и цветовая подсветка логов на 10 тыс. строк ускоряют работу «в десятки, если не сотни раз». Еремин: карвинг терабайтного диска ~3 недели, AI-модуль сжимает 30-мин видео до 3 минут. Инкин: LLM-сводки массивов аудио вместо прослушивания всего. Безик: миллионы строк кода, «коробки бумаги», 1041 требование в одной экспертизе, комиссия 3–4 эксперта, сроки 1–2 года.
-
Видео, аудио, биометрия и дипфейки как новая доказательная модальность. Еремин — криминалистика видеорегистраторов (проприетарные ФС, подбор паролей «Дозор», AI-детекция объектов и автономеров). Инкин — фоноскопия (осциллограмма/спектрограмма/кепстрограмма, форманты, ОТ), детекция спуфинга со скользящим окном и определением вендора синтеза, модуль детекции видеодипфейков; синтез голоса стал массовой угрозой («большинство слушателей не отличают синтез от живого голоса», кейс с голосом Байдена 2024, дипфейк Джессики Альбы). Обе темы упираются в один принцип — классические методы и ручная фиксация признаков дополняют автоматику.
-
Антифорензика, уничтожение данных и переход от шифрования к вайпингу. Чикин: смена состояния телефона стирает ключ, риск wipe при неверных действиях. Титков: злоумышленники удаляют подключённые бэкапы, dwell time 3–9 месяцев, «сейчас идёт вайпинг», данные уничтожаются целенаправленно; уязвимая архитектура СРК в плоской сети. Суханов: после шифровальщика в уцелевших теневых копиях (Windows 8+) — «каша из нулевых байтов». Грешнов: маскировка документов сменой расширения, контрмера — съём по сигнатурам. Проверяемая копия с контрольными суммами и криптохэш в заключении (Тушканова, Грешнов) — сквозной ответ на угрозу целостности.
4. Индексы
4.1 Технологии, инструменты, артефакты
Алфавитно; в скобках — доклад(ы); далее — как упомянуто. Сокращения докладов по фамилиям: Грешнов, Вахрушина, Чикин, Тушканова, Москвичев, Еремин, Котова, Шавловский, Бедеров, Баркалов, Шульмин, Азерский, Вьюгин, Суханов, Титков, Павлов, Дрозд, Безик, Инкин.
- 4t Tray Minimizer / 4t-niagara.com (Шульмин) — легитимная утилита сокрытия окон; ставится «шумно» через реестр; разработчик изображает британскую компанию (VAT-номер), слоган выдаёт реальных авторов.
- Advanced Installer / MSIX Packaging Tool (Азерский) — два основных инструмента упаковки обычного приложения в UWP; Packaging Tool ставится из Store.
- AI-модуль VR-Эксперта (Еремин) — PyTorch, собственные и пользовательские модели, GPU (30-мин видео: 25 мин на CPU → ~3 мин на GPU); классы людей/велосипедов/авто/мото/автобусов/грузовиков, автономера РФ, зоны и сопровождение, результаты в SQLite; принимает любое видео и статичные изображения.
- AMSI (Шульмин) — после его появления код PowerShell виден: «давайте сразу ввести свой код, мы его подетектим».
- AndroidManifest.xml (Котова, Москвичев) — permissions, activity/Intent-filter MAIN+LAUNCHER, сервисы (в т.ч. accessibility service), ресиверы; у Москвичева — декомпиляция манифеста
vtb1(appName «защита ВТБ», идентификатор «Darmstadt», скрытый IP сервера). - AnyDesk (под видом svchost) (Шульмин) — «ядро всей атаки»; режим инсталляции с паролем «qwerty 1234566» для доступа без запроса разрешения.
- APKiD (Котова) — обнаружение обфускации, средств защиты (в т.ч. анти-VM) и инструментов сборки.
- apktool / JADX / dex2jar (Котова) — декомпиляция APK; JADX показывает код и манифест.
- AppxManifest.xml / AppxBlockMap / подпись пакета (Азерский) — ключевые файлы MSIX; runFullTrust снимает изоляцию; BlockMap — хэши всех файлов пакета (помогает криминалисту).
- APPX / MSIX (Азерский) — предыдущий и текущий форматы пакетов; APPX был «чисто привязан» к UWP-изоляции, «потом это убрали».
- AVIS (Инкин) — поисково-аналитический комплекс ЦРТ: пол/язык диктора, распознавание речи на 18 языках, биометрический поиск, перевод на русский, ключевые слова с подсветкой на осциллограмме, графы связей и тем, LLM-сводки, выявление кодовых слов/сленга.
- Astra Linux (Грешнов — просмотр E01, целевая платформа; Тушканова — методрекомендации по следовой картине; Шульмин Q&A — просьба о легковесном решении под неё).
- Base64 (Котова — блоки кейлогера в логе SpyNote; Шавловский — кодировка ShadowHashData).
- BitLocker (Грешнов — детект, только посекторная копия; Вахрушина — подбор хэша через МК Скаут; Титков — расшифровать на изъятых дисках при подготовке).
- blat.exe (Шульмин) — легитимный SMTP-отправитель; канал эксфильтрации по e-mail («в транскрипте один раз blat.executable»).
- Boot Manager / Secure Boot / TPM (Грешнов) — загрузка собственной ОС комплекса «Элемент-У»; обход Secure Boot есть; поведение при TPM спикер не знает.
- Burp Suite / OWASP ZAP (Котова) — прокси для анализа HTTP-трафика; в Q&A — SSL pinning/unpinning, подменный сертификат.
cache4.db(Москвичев) — БД Telegram, по которой установлена дата полученияvtb1(22.01.25 10:20:44).- Cloudflare (Бедеров) — «активно используется правонарушителями» для сокрытия хостинга; обход через URLScan, VirusTotal, DNS, «утечки самого Cloudflare», повтор SSL-сертификата и favicon.
- COCOMO / методика ДИТ Москвы (Безик) — оценка стоимости ПО по количественным показателям (строки кода, «вехи»); дают близкие результаты.
copy /b(Дрозд) — предел «домашней» стеганографии типичного инсайдера.- curl (Шульмин) — легитимный, «носят с собой»; детектировать — «в ногу выстрелить»; инсталлятор потом удаляется.
data.cab/installer.config/runtime.cab(Шульмин) — содержимое Smart Install Maker: нагрузка / команды установки / «пустой» cab (36 байт заголовков, назначение неизвестно).- DCAP (Data-Centric Audit and Protection) (Дрозд) — фиксация действий пользователя с файлом на драйверном уровне; отвечает «за доступ».
- Defender Control (Шульмин) — сторонняя утилита (три ключа); вызывается с ключом D для отключения Windows Defender.
- DFIR (Digital Forensic Incident Response) (Вьюгин, Титков) — ретроспектива (~90% случаев постфактум), оперативная память как критичный источник; при ~3 инцидентах/год — аутсорс; отчёты читают правоохранительные органы; проводится по методичке SANS.
- DLP (Вьюгин — эффект «до 30%», не «90–100%», не plug-and-play; Дрозд — вендор; агент хорош в Windows/*nix, слаб в macOS, бесполезен в облаке).
- DNSTwister / DNSTwist (Бедеров) — бесплатный поиск typosquatting-доменов, их активности, наличия сайта/почты.
- Docker (Котова) — контейнер для разворачивания MobSF.
- «Дозор» (видеорегистраторы) (Еремин) — распространены в ППС/ФСИН; ЛАН ПРОЕКТ «единственные», кто подбирает и обходит их пароли.
- DVR Examiner / MD-VIDEO (GMDSOFT) / SalvationData / Amped FIVE (Еремин) — зарубежные аналоги; у DVR Examiner в версии для РФ нет ИИ; «корейская программа» некорректна с запароленными регистраторами.
- E01 / RAW (Грешнов — просмотрщик образов, E01 на Astra Linux; Еремин — поддержка образов E01).
- EDR / XDR (Вьюгин — «надзиратель» на endpoint / расширенный на сеть, почту, облака; Титков — ступени обнаружения, managed EDR).
- ElevenLabs (Инкин) — вендор синтеза, определённый антиспуфингом ИКАР Лаб с вероятностью 99,6%.
- EveryTag (Дрозд) — российское решение: уникальная копия документа при каждом запросе через сдвиги межстрочных интервалов, отступов, полей; из скрина/фото извлекается хэш → пользователь.
- FBE / FDE (Чикин — scrypt 2048.8.1 (2 МБ/ядро) / старый FDE 32 МБ/ядро; Вахрушина — не поддерживаются в бесплатной версии МК Брутфорс).
- FISA / CLOUD Act (Тушканова Q&A) — синхронизация OneDrive на серверы иностранного государства.
- frosting.db / verify_apps.db / packages.xml (Котова) — форензические артефакты установки: дата/время, отображаемое имя, инициатор и приложение-установщик.
- GetContact (Баркалов) — «прекрасный инструмент» (саркастически) для вброса дезинформации с 10 разных номеров.
- GhostTap / SuperCard X (Москвичев) — родственное NFCGate ВПО («за китайцами»): привязка 4–6 реквизитов к устройству, торговля устройствами через Telegram «за сотни долларов».
- GigaChat (Сбер) (Инкин) — LLM, с которой ЦРТ имеет опыт работы и настройки под задачу заказчика.
- GIMP / Photoshop (Еремин) — ручная альтернатива нерезкому маскированию.
- Google Workspace / Google Docs (Павлов — антипример редизайна 2018–2020; Дрозд — интеграция по API как единственный способ получить цельный облачный документ).
- hashcat (Вахрушина — база МК Брутфорс, ждут интеграции 7.0; Чикин — движок подбора; Шавловский — режим 7100 для macOS-хэша).
- HiSuite (Huawei) (Вахрушина) — резервная копия, для которой поддержан подбор; «тяжёлый» хэш.
- ИКАР Лаб (ИКАР Лаб 3) (Инкин) — экспертный комплекс фоноскопии ЦРТ: шумоочистка, разделение дикторов, поиск монтажа, детекция спуфинга (общая + посекундная по скользящему окну), определение вендора синтеза, классические модули (фаза, передискретизация, фоновый шум, постоянная составляющая), модуль детекции видеодипфейков, ручная фиксация признаков.
- INetSim (Котова) — эмуляция сети для динамического анализа без выпуска образца в интернет.
- InfoApp (ВКонтакте) (Бедеров) — получение данных профилей администраторов группы ВК (написание по слуху).
- IntelX / Have I Been Pwned (Бедеров) — бесплатная проверка утечек по домену.
- Keychain (связка ключей) (Шавловский) — хранилище ключей/паролей macOS, доступ по паролю или биометрии; назван аналогом DPAPI Windows.
- keylogger / Mipko Professional (MPK) (Шульмин — российский кейлогер с украинской локализацией в дистрибутиве; Котова — модуль Keylogger в SpyNote).
- Librarian Likho / Librarian Ghouls (Rare Wolf, Rezet) (Шульмин) — APT-группа; алиас Rezet от батника rezet.cmd; отчёт Kaspersky «Записки цифрового ревизора» (~330 стр.).
- LLM / нейросети (Вахрушина — запрещено встраивать в МК; Дрозд — рынок ждёт «порешать примитив»; Инкин — сводки, суммаризация, выявление кодовых слов).
- MakeAppx / SignTool (Азерский) — создание пакета без GUI + подпись самоподписанным сертификатом (импорт в Trusted Root требует админ-прав).
- Мобильный Криминалист (МК) / МК Эксперт Плюс / МК Скаут / МК Корпоративный (Вахрушина, Москвичев, Шавловский, Вьюгин) — флагман и линейка МКО; МК Эксперт Плюс использован для извлечения ФС (метод MTK Android); МК Скаут отдаёт хэши (Telegram passcode, BitLocker, NTLM) и извлекает keychain/токены/мессенджеры; МК Корпоративный — корпоративный продукт (в записи и в транскрипте «МК Энтерпрайз»).
- МК Брутфорс / МК Брутфорс FREE (Вахрушина) — подбор паролей на базе hashcat; три метода (словарь, маска, словарь на основе персональных данных); бесплатная версия по QR без FBE/FDE; по Шавловскому — не поддерживает режим 7100.
- MobSF (Mobile Security Framework) (Котова) — open-source оценка безопасности приложений; авто-статический и полуавто-динамический анализ, GUI, разворот через Docker; нет поиска по IP, URL — только по regex.
- MTK / MediaTek (Москвичев — успешный метод извлечения «MTK Android»; Чикин — контекст крипточипа).
- NFCGate / N-Gate (Москвичев) — легитимный учебный проект TU Darmstadt (GitHub); четыре режима Clone/Relay/Capture/Replay (Clone требует рут); перепрофилирован в инструмент хищений; >100 производных.
- ngrok / localtunnel (Азерский — туннели из Store, «недавно добавлены», ставятся winget; Шульмин — ngrok в инструментарии Librarian Likho).
- ntoskrnl.exe / отладочные символы / декомпилятор (Суханов) — ядро как единственное место с шаблоном имени prefetch после отсева; функции PfSn…, параметр PrefetcherInformationClass=5.
- OperationStart / OperationEnd, Prefetch «OP-…pf» (Суханов) — «Operation Based Prefetching»: файлы создаются вызовами API, не при загрузке; проверено обёрткой на Python.
- Opera (портативная OSINT-сборка T.Hunter) (Бедеров) — работа с флешки, сессии на флешке, 2000+ источников, экспорт в HTML.
- PBKDF2-SHA512 / NT-хэш (MD4) (Шавловский) — хэш пароля macOS (соль + итерации + «энтропия») против слабого NT-хэша Windows без соли; соль убивает радужные таблицы.
- plist / plutil / dslocal / ShadowHashData (Шавловский) — конфиги macOS (XML/бинарный/JSON), конвертация
plutil, хэш учётки в каталогеdslocal, разделShadowHashData. - powercfg / schtasks (Шульмин) — 6 вызовов powercfg против засыпания; задачи «shutdown at 5 a.m.» и «WakeUpAndLaunchEdge» (пробуждение в 01:00).
- Process Hacker (GitHub) (Суханов) — источник устаревшей константы PrefetcherBootControl=5 из старого Windows SDK, породившей миф о «загрузочном prefetch».
- Python / Julia (из Microsoft Store) (Азерский) — интерпретаторы, ставятся winget без админ-прав → reverse shell.
- QR-код (Вахрушина — бесплатный МК Брутфорс; Шульмин — отчёт «Записки цифрового ревизора»; Титков — рекомендации с «Кибердомом»; Безик — чек-лист PDF; Еремин — поддержка).
- RAID (Грешнов — «Элемент-У» снимает, сборка на пользователе; Еремин — поддержка RAID в регистраторах в разработке).
- RAR 3.8 (driver.exe) (Шульмин) — древняя версия с забитыми нулями строками консольного вывода; уникальный пароль архивов со следами с 2010 года — IOC.
reg.exe→ SAM / SYSTEM (Шульмин) — дамп кустов реестра, бэкапы уходят в эксфильтрацию; «если это прошло мимо SOC…».- Redmi Note 11S (Москвичев) — устройство из реального кейса NFC-хищения.
- reverse shell / RAT (TeamViewer) (Азерский) — интерпретаторы и легитимные RAT из Store как инструмент злоумышленника.
- scrypt / SHA-256 / ASIC (Чикин) — scrypt как «пакость» (память-зависим, N.r.p, удвоение N ≈ ×4 времени); для SHA-256 есть ASIC (майнинг scrypt 1024.1.1 = 130 КБ, не годится для форензики).
- Smart Install Maker (Шульмин) — простой самораспаковывающийся инсталлятор нагрузки; распаковщик пишется на Python.
- SIEM / SOAR / SOC (Вьюгин) — «сигнализация» (не реагирует сама, garbage in — garbage out) / плейбуки автоматизации (риск автодействий) / организационная единица 24/7 (дорого, выгорание).
- SpyNote v6.4 (Котова) — семейство RAT под Android; конструктор (иконка/host/port, склейка APK); модули SMS/камера/кейлогер/удалённый сброс.
- SQLite / StateRepository-Deployment (Азерский — БД с URL/путём источника MSIX и хэшами файлов; вторая БД с Organization ID; Еремин — хранение результатов AI-анализа).
- Multi-Tacotron (Инкин Q&A) — по мнению вопрошавшего, базовая модель под аудиодипфейками разных вендоров (аргумент против «определения вендора»).
- Telegram (Москвичев — доставка APK, БД; Баркалов — соцынженерия «от начальника МВД»; Шульмин — отчёт по QR; Суханов, Вьюгин — канал Дмитрия Борощука как повод; Титков — вымогательство и «повторные утечки»).
- TI-фиды (Threat Intelligence) (Шульмин, Вьюгин, Титков) — «знать своего врага», shift-left, инструментарий SOC.
- TSFS (Tantos) / TESAM / VFS-VFS2 (Еремин) — новые проприетарные ФС видеорегистраторов, найденные за неделю до доклада (написание по слуху).
- Unisoc / Kirin / Exynos / Qualcomm (Чикин) — процессоры; контекст крипточипов и параметров подбора.
- VD-Эксперт / ДТП-Эксперт (ОТ-Контакт) (Еремин) — видеотехнические экспертизы и определение скорости; ЛАН ПРОЕКТ отдаёт вторую задачу партнёру.
- VirusTotal / URLScan (urlscan.io) (Бедеров) — индексация ресурса до Cloudflare; VirusTotal также для поиска внешних файлов сайта; Шульмин — атакующие «наивно» проверяют «поделки» на подобных сервисах.
- VR-Эксперт (Еремин) — ПО ЛАН ПРОЕКТ для извлечения видео с регистраторов; в реестре российского ПО (2025); карвинг терабайта ~3 недели, сигнатурный поиск, HEX-просмотрщик, кросс-платформа.
- VS Code / code.exe (Азерский) — создание туннеля после аутентификации на GitHub («не проблема для злоумышленников»).
wallet.rar(Шульмин) — архив со всем, что связано с электронными деньгами, + бэкапы SAM/SYSTEM → злоумышленникам.- WHOIS / архивы WHOIS (Бедеров) — первичный источник, деградировавший после GDPR («частная персона»); обход через исторические архивы.
- winget (Азерский) — установка из Store без прав администратора; след в журнале.
- Wireshark (Котова) — анализ TCP-обмена SpyNote с C2 (Gzip, DNS → IP → TCP).
wol.ps1(Шульмин) — PowerShell-скрипт, создающий задачу пробуждения через запуск оригинального Edge.- XMRig / Monero (Шульмин) — легитимный майнер с малварным пулом и контроллером; «утилизация на 110–146%».
- Яндекс.Метрика (Бедеров — ~10% счётчиков публичны, поддержка Яндекса выдаёт email по ID; Баркалов — критикуется как «закрытый OSINT», сбор ПДн и cookies).
- водяные знаки на мониторах / метки в файле / RMS / ABAC (Дрозд) — маркировка на драйверном уровне (имя, машина, дата), уникальные копии, метки + шифрование при выходе за периметр (модель ABAC, «переизобретение Microsoft RMS»).
- гештальт-принципы / закон Хика / когнитивная нагрузка 7±2 (Павлов) — база проектирования интерфейсов; индексация и цветовая подсветка логов ускоряют анализ «в десятки–сотни раз».
- ГАС «Правосудие» / ГАС «Правовая статистика» / Госуслуги / ГИС Росреестра (Безик) — примеры автоматизированных госсистем как объектов СКТЭ.
- «Кибердом» (Титков) — площадка, с которой опубликованы рекомендации по реагированию; спикер — амбассадор.
- Nextcloud / ownCloud (Вьюгин Q&A) — бюджетная «контролируемая среда» для пользователей вместо DLP.
- Нестор AI (Инкин) — комплекс ЦРТ протоколирования заседаний: потоковое аудио и файлы (Zoom, диктофон), протокол по дикторам, LLM-аннотации.
- ПМИ / ТЗ / ЧТЗ (Безик) — программа и методика испытаний, техзадание и частные ТЗ как основа проверки требований.
- Смартфоны/планшеты/смарт-часы/браслеты, кнопочные телефоны (Тушканова) — расширенный круг объектов типовой методики; ПАК эксперта с функциональными требованиями (демонтаж и чтение микросхем памяти, нерегистрируемые SIM, ультразвуковая ванна).
- стеганография (Дрозд) — «не панацея», дополнение к DLP/DCAP; нерешённые проблемы: форматы (аудио), архитектура, обнаружение (пересвет убивает знак), ручная перепечатка.
- «Элемент-У» и линейка «Элемент» (ЭЛЕТЕК) (Грешнов) — комплекс съёма с ПК без разбора (своя ОС, обход Secure Boot, съём по маскам и сигнатурам), USB-копировщик флешек (2 ч автономность, Android-приложение, LED), SATA-копировщик с аппаратным блокиратором, рабочая станция (Mini-ATX, Core i3, NVMe 2 ТБ, блок 64 КБ–8 МБ, детект скрытых областей/BitLocker), просмотрщик образов RAW/E01, ПО «горячего» съёма.
4.2 Векторы атак и кейсы
- NFC-хищения (классическая и обратная схема) — Москвичев — соцзвонок → «защищённое приложение» (NFCGate в Relay Mode) → жертва прикладывает карту и вводит пин → ретрансляция подельнику у банкомата; обратная схема — сигнал карты подозреваемого на телефон жертвы, «внесите на безопасный счёт».
- Реальный кейс NFC на 230 тыс ₽ — Москвичев — звонок в Telegram «от правоохранителя» → APK → инструктаж → удаление приложения; Redmi Note 11S, троян
vtb1(получен 22.01.25 10:20:44, удалён дважды 23.01.25), манифест с «Darmstadt» и «защита ВТБ», выявлен IP сервера. - SpyNote-заражение через мессенджер — Котова — APK под легендой (запись ко врачу, антивирус, трекер посылок), склейка с чужим APK; модули SMS/камера (даже при блокировке)/кейлогер/удалённый сброс; следы в /data/data, frosting.db, packages.xml, лог батареи Samsung, файл 30.db антивируса Сбербанка.
- Брутфорс мобильного пароля практически невозможен — Чикин — ~20 000 п/с → 8-символьный пароль ≈ 10 000 лет; тип шифрования (FBE 2 МБ vs FDE 32 МБ/ядро) задаёт стоимость атаки.
- Вскрытие пароля учётки macOS — Шавловский — извлечение plist из
dslocal→ShadowHashData→ Base64 → перебор PBKDF2-SHA512 в hashcat (7100); кейс — диск оказался Fusion Drive, собрали; барьер — Secure Enclave, без рута plist не достать. - Маскировка документов сменой/удалением расширения — Грешнов — .docx → .mp3 или без расширения; контрмера — съём по сигнатурам; шифрованные диски (BitLocker) — только посекторная копия без просмотра.
- Порча диска видеорегистратора инициализацией в Windows — Еремин — Windows 10/11 затирает ~40 МБ в начале диска (таблица размещения видеопотоков); восстановление только карвингом/сигнатурным поиском; смещённая ФС (диск из ПК в регистратор) спасается ручным указанием ФС.
- Цепочка атаки Librarian Likho — Шульмин — спирфишинг (RAR «платёжное поручение» → .scr = MZ/PE, Smart Install Maker) → PDF-red herring + curl + LNK → C:\Intel, RAR 3.8, AnyDesk под svchost, Defender Control, powercfg, задачи «shutdown at 5 a.m.»/«WakeUpAndLaunchEdge» → окно 01:00–05:00 → дамп SAM/SYSTEM, wallet.rar, XMRig → горизонтальное перемещение по SMB.
- Инфраструктура Librarian Likho — Шульмин — фишинг под Mail.ru (login.php, вход через Госуслуги), открытый directory listing, русскоязычный phpMyAdmin; улики происхождения: авторская ошибка в имени вложения, украинская локализация Mipko.
- Кейс «логины и пароли.xlsx» на рабочем столе — Шульмин — имплант по команде забирает файл с паролями сотрудников из крупной организации («это был не deception»).
- Вредоносные MSIX-пакеты — Азерский — подпись украденным сертификатом разработчика; в Windows 11 — неподписанные через командлет PowerShell (индикатор — фиксированный Organization ID, событие 9545); кампании 2023 через ms-appinstaller (SEO poisoning, malvertising, фишинг в Teams); FIN7 с PSF (config.json → PS1/батник).
- Living off the Store через winget — Азерский — интерпретаторы Python/Julia → reverse shell; туннели ngrok/localtunnel «почти во многих кейсах» с шифровальщиками; portable-браузеры для внутренних ресурсов; VS Code-туннель через GitHub.
- Шифрование/вайп инфраструктуры — Титков — кейсы июля 2025 (производитель напитков, сеть аптек, авиакомпания — расчёт топлива вручную 2 недели); dwell time 3–9 месяцев; удаление подключённых бэкапов; «особо хитрые» зловреды шифруют при потере связи с C2; массовая смена паролей до зачистки сигнализирует злоумышленнику.
- Двойное вымогательство и «повторные утечки» — Титков — второй выкуп за удаление данных (не удаляют); регулярные публикации старых данных, обогащённых сгенерированными, под видом нового взлома.
- Теневые копии с нулями после шифровальщика — Суханов — с Windows 8 «scoped shadow copy»: пользовательские файлы в уцелевших копиях — нулевые байты (Microsoft отвечала клиентам приватно); часть данных уцелевает из-за гранулярности 16 КБ при кластере 4 КБ.
- Обход DLP примитивной заменой символов — Дрозд — «5» → «пять» через «найти и заменить», регулярки слепнут; облачные редакторы не восстанавливаются ни кейлогером, ни из HTTPS-перехвата; фото экрана на смартфон при легитимном доступе; пересвет снимка убивает водяной знак; ручная перепечатка — «как быть? Никак».
- OSINT-деанон сайтов — Бедеров — WHOIS → архивы (против GDPR), обход Cloudflare, метаданные файлов; кейс 2025 (сайт-травля, картинки с iPhone → GPS → адрес дома); октябрь 2021 (сбой Meta, заход по IP хостинга); петиции (первый посев автора).
- Соцынженерия и HUMINT — Баркалов — Telegram «от начальника института МВД» → звонок «представителя ФСБ»; кейс банкомата (беседа с разработчиком защиты → точки сверления, «компьютер запустил без сигнализации»); кража 64 млн у организации с деньгами на счёте; инсайдер с флешками; вброс дезинформации в GetContact с 10 номеров.
- Клонирование голоса и дипфейки — Инкин — синтез голоса по образцу («авария на трассе М4, срочно нужны деньги»); частичная подделка фонограммы (детекция по скользящему окну); голос Байдена в кампании США 2024; видеодипфейк Джессики Альбы (зал разделился, детектор — 97%); face swap / puppet-master / lip-sync / «оживление» фото (98% на базах ЦРТ); prompt injection через неслышимый аудиосигнал (гипотеза из зала).
4.3 Законы, ведомства, регуляторные требования
- Типовая методика исследования информации в мобильных устройствах (СК РФ, 2025) — Тушканова — рассмотрена НТС СК РФ, рекомендована экспертным подразделениям СК; эволюция: методрекомендации ФСКН 2011 (ДСП) → типовая методика ЭКЦ МВД России 2014 → редакция 2023 → СК РФ 2025.
- 73-ФЗ (о государственной судебно-экспертной деятельности) — Тушканова (правка ошибок в вопросах следователя не урегулирована; ответственность за разглашение), Безик (контекст экспертизы); дебаты дня 1.
- ст. 57 (эксперт не вправе разрушать/изменять объект без разрешения инициатора) — Шавловский (кодекс не уточнён, по контексту УПК РФ).
- ст. 272 / 273 / 274 УК РФ — Шульмин (надежда злоумышленников; «получают очень хорошие сроки»); ст. 272 УК — Баркалов (рамка законности OSINT).
- 152-ФЗ «О персональных данных» (ст. 19), ст. 152.1/152.2 ГК РФ, Доктрина ИБ РФ — Баркалов (защита общества от вредной информации; статьи в записи искажены).
- Постановление Верховного суда РФ (август 2025) о typosquatting — Бедеров — обязывает субъектов бизнеса самостоятельно выявлять typosquatting и интернет-мошенничество; реквизиты акта не названы.
- 44-ФЗ / приёмка госконтрактов — Безик и Баранников — приёмка ГИС Росреестра с пошаговой проверкой документации и кода «с хэшами», нагрузочные тесты; госконтракты на разработку АС 150 млн – миллиарды ₽.
- ФИС GosСОПКА / НКЦКИ / ФинЦЕРТ / КИИ (по контексту 187-ФЗ) — Титков — субъектам КИИ «обязательно в первую очередь» обращаться в ГосСОПКА/НКЦКИ; поднадзорным ЦБ — ФинЦЕРТ.
- Роскомнадзор: уведомление об утечке ПДн 24 ч / отчёт 72 ч — Титков — «в том числе о фейковой утечке»; нормативный акт не назван.
- ПОД/ФТ; выкуп как финансирование терроризма — Титков — банк может отказать в платеже злоумышленникам; проведённый платёж может быть признан финансированием терроризма.
- КУСП, признание потерпевшим, выемка — Титков — порядок после инцидента (заявление + отчёт DFIR → регистрация в КУСП → возможная выемка → уголовное дело → справка о признании потерпевшим).
- FISA / CLOUD Act — Тушканова (Q&A) — OneDrive на серверах иностранного государства; утечка ДСП/гостайны — обязанность сообщить; осмотр облака — следственное действие.
- GDPR — Бедеров (исчезновение ПДн из WHOIS), Шульмин (обезличивание телеметрии KSN), Титков («может, кто-то ещё соблюдает»).
- ОРД / противодействие иностранной технической разведке — Баркалов (отличие OSINT от ОРД «глубиной погружения», закрытые базы), Бедеров (OSINT как доказательная методология).
- ЭКЦ МВД России / СЭЦ СК / ГУК СК / НТС СК РФ / ФСБ — Тушканова (совещание по облачным данным, разработка методики, аналогичные советы в МВД/ФСБ), Москвичев (ЭКЦ как адресат экспертизы), Безик (дискуссия с бывшей сотрудницей ЭКЦ МВД).
- Гостайна: допуск экспертов, сертифицированный ПАК, госконтракт/ОКР — Тушканова — сертифицированная закрытая система без посторонних файлов; типовые комплексы через ОКР (в МВД — «Спецтехника и связь»).
- Реестр российского ПО — Еремин — VR-Эксперт внесён в 2025, связывается с упрощением поставок в госструктуры.
- Закон о персональных данных / материал проверки — Бедеров (косвенно), Тушканова — приведение токенов в заключении, порядок и процедура.
- Формулировка вопроса эксперту — Котова («наличие файлов, детектируемых антивирусным ПО, и никак иначе»); Безик (вопросы ставит суд, менять их эксперт не вправе — спор с ЭКЦ МВД); Тушканова (право редактировать ошибки в вопросах следователя).