# Саммари конференции MOSCOW FORENSICS DAY ’25 Вся конференция одним документом: сквозные темы, индексы инструментов, артефактов и правовых норм, раздел «чему не верить». Саммари по отдельным выступлениям — подробнее. Саммари · https://2025.moscow-forensics-day.workers.dev/summary/conference Саммари по выступлениям: https://2025.moscow-forensics-day.workers.dev/summary/ --- ## Кратко **О чём.** MOSCOW FORENSICS DAY '25 — девятая ежегодная конференция по цифровой криминалистике, 11–12 сентября 2025, Москва, пространство «Pulsar». Организатор — ООО «МКО Системы» (разработчик «Мобильного Криминалиста»), открытие и закрытие вела Ольга Гутман, доклады модерировал Дмитрий Янковой. День 1 — для правоохранительных органов, день 2 — для корпоративной ИБ. Запись (склейка YouTube-трансляций обоих дней, ≈9 ч 33 мин) — 19 докладов и два закрытия; закрытый доклад генерального партнёра и весь вечер дня 1 («прожарка», розыгрыш) в трансляцию не пущены. **Что важно по существу.** - **Грубый перебор паролей проигран.** Вахрушина, Чикин и Шавловский сходятся с трёх сторон: маска «в лоб» бессмысленна, память-зависимый scrypt даёт на 8-символьный пароль ≈10 000 лет, PBKDF2-SHA512 с солью в macOS стойче Windows-хэша. Работают только осмысленные словари. Распределённого перебора нет ни у МКО Системы, ни у ACE Lab — оба обещают «в перспективе». - **Не доверять слепо ни инструменту, ни документации.** Суханов показал четыре расхождения документации Microsoft с кодом (теневые копии «scoped», спецификация FAT, миф о «загрузочных» prefetch): обосновывать надо из декомпилированного кода. Шавловский **со сцены** заявил, что МК Брутфорс не поддерживает нужный режим hashcat, а сторонний инструмент терял часть хэша, — организатор это не парировал. - **ИИ — от прямого запрета до промышленного применения.** Вахрушина: «ИИ запрещено встраивать в Мобильный Криминалист», правовое обоснование назвать не смогла. Еремин, Инкин и Дрозд, наоборот, строят на нём продукты; Инкин при этом честно говорит, что детекторы синтеза ненадёжны и вопрос надо ставить об аутентичности фонограммы. - **Атака живёт за счёт легитимного.** Шульмин (APT Librarian Likho: ни одного бинарного импланта — curl, AnyDesk под видом svchost, задачи на окно 01:00–05:00) и Азерский (Microsoft Store и winget как источник постэксплуатации без прав администратора) описывают одну логику: детектировать надо нелегитимное использование легитимного. - **Процессуальная строгость против удобства.** Тушканова (найденные облачные токены — повод сообщить следователю, а не «залезть»), Шавловский, Котова, Безик. На этом фоне Бедеров без единой оговорки о правомерности описывает претекстинг у поддержки Яндекса и запрос в банк по эквайрингу. - **День 2 — про деньги и организацию, а не про артефакты.** Вьюгин: DLP даёт до 30 % утечек вместо обещанных 90–100 %. Титков: сначала выгнать злоумышленника, потом чинить; выкуп не платить; dwell time 3–9 месяцев. Безик: споры по госконтрактам на миллиарды, а согласованных методик экспертизы АС просто нет. **Доклады одной строкой.** - **Грешнов (ЭЛЕТЕК)** — каталог шести изделий линейки «Элемент» вместо заявленного сравнения: дампа ОЗУ нет, детект шифрования только BitLocker. - **Вахрушина (МКО Системы)** — МК Брутфорс: маска «в лоб» 7,5 часа против 11 секунд по частичной; ядро — hashcat. - **Чикин (ACE Lab)** — почему scrypt не ускорить: упор в контроллер памяти, майнинговые ASIC не годятся. - **Тушканова (ГУК СК России)** — типовая методика СК РФ: требования к оборудованию функциональные, а не по вендорам. - **Москвичев (МКО Системы)** — форензика NFC-хищений: рост в 35 раз, кейс на 230 тыс ₽, учебный NFCGate и >100 производных. - **Еремин (ЛАН ПРОЕКТ)** — видеорегистраторы: файловой системы обычно нет, карвинг терабайтного диска ≈3 недели. - **Котова (ЭКЦ УМВД по Ярославской области)** — SpyNote v6.4: методика через два антивируса, вердикт антивируса как доказательство «было». - **Шавловский (СЭЦ СК России)** — динамический анализ macOS: путь до PBKDF2-SHA512 и режима hashcat 7100. - **Бедеров (T.Hunter)** — деанон владельцев веб-ресурсов: WHOIS деградировал, Cloudflare снимается не всегда, ~10 % счётчиков Метрики публичны. - **Баркалов («Форензика»)** — полемика «OSINT уже не тот»; спор с Бедеровым об OSINT как методологии верификации не разрешён. - **Шульмин (Kaspersky GReAT)** — APT Librarian Likho: пароль архивов со следами с 2010 года как ценный IOC. - **Азерский (F6)** — UWP/MSIX под прицелом DFIR: изоляция исчезла с Desktop Bridge, «Living off the Store». - **Вьюгин (МКО Системы)** — ценность инструментов ИБ: от антивируса до DFIR с рефреном «посчитайте». - **Суханов (CICADA8)** — когда документация враг, а декомпилятор друг. - **Титков (Газпромбанк)** — как не довести до форензики: ИБ-инцидент не равен IT-сбою. - **Павлов (Zero eDiscovery)** — роль интерфейса: логи как «простыня белых строк», индексация ускорила бы работу в десятки раз. - **Дрозд («СёрчИнформ»)** — стеганография для поиска источника утечки; инсайдер меняет цифру на слово — и регулярки DLP слепнут. - **Безик (Лаборатория цифровых исследований)** — экспертиза государственных АС: 1041 требование, сроки 1–2 года. - **Инкин (ЦРТ)** — AVIS, «ИКАР Лаб», детектор спуфинга; все метрики — только из демо. - **Закрытие (Гутман)** — четыре минуты благодарностей без единой цифры; анонсы Астаны, Новосибирска, Петербурга. **Чему не верить.** Q&A распознан хуже докладов: реплики из зала без микрофона, имена спрашивающих по слуху, в дискуссиях говорящие не размечены. Спорные названия сверены по аудио; часть осталась как распознана. Статистика почти везде без источников: ×35 и ~400 дел (Москвичев), 90/30/90 % (Вьюгин), 99,6 % и 97 % (Инкин, из демо). --- ## 1. О конференции и записи **Что за событие.** MOSCOW FORENSICS DAY '25 (MFD '25) — девятая ежегодная конференция по цифровой криминалистике, 11–12 сентября 2025 года, Москва, пространство «Pulsar» (3-я ул. Ямского поля, д. 2, к. 6, м. «Белорусская»). Организатор — ООО «МКО Системы», по словам модератора «ведущий производитель программного обеспечения для компьютерно-технической экспертизы, мобильных устройств, персональных компьютеров, дронов, облачных сервисов» с обучением по профилю «Цифровая криминалистика». Продукты организатора (по сайту 2025): МК Эксперт Плюс, МК Десктоп, Комплект Криминалиста; флагман — «Мобильный Криминалист» (МК) с модулями МК Брутфорс, МК Скаут, МК Корпоративный. Конференция проводится с 2016 года; следующая (2026) заявлена как юбилейная, десятая. Открытие и закрытие обоих дней вела Ольга Гутман (МКО Системы), модератор докладов между выступлениями — Дмитрий Янковой (МКО Системы). **Формат.** Два дня с разной аудиторией: 11 сентября — день цифровой криминалистики (доклады для сотрудников правоохранительных органов), 12 сентября — день информационной безопасности (для корпоративной ИБ). Очно плюс онлайн-трансляция открытой части каждого дня; вход по паспорту/служебному удостоверению, съёмка в зале запрещена, работал профессиональный оператор, запись обещана участникам. День 1 по программе — три блока докладов, затем «Прожарка» (17:30–18:30), розыгрыш призов (18:30–19:00) и неформальное общение (19:00–21:00). «Прожарка» заявлена организатором как «самая горячая часть» — сессия накопленных за год вопросов ко всем докладчикам и претензий к продукту «Мобильный Криминалист» напрямую генеральному директору. Главной ценностью конференции с трибуны названо не содержание докладов, а общение экспертного сообщества «со всей страны»; докладная часть при этом продавалась как «настоящее мясо» и «самый сок», результат годовой работы над программой. **Партнёры.** По официальной программе (логотипы, в порядке размещения): ЛАН-ПРОЕКТ, ACE Lab, СёрчИнформ, ЭЛЕТЕК, Ester Solutions, Zero eDiscovery, ЭККАУНТ-БЕСТ, ГК ЦРТ. Генеральный партнёр — ЭККАУНТ-БЕСТ. **Расхождение с записью:** на открытии модератор перечислил партнёров со стендами как «ACE Lab, ЛАН ПРОЕКТ, ЭЛЕТЕК, Ester Solutions, СёрчИнформ и ЦРТ» — Zero eDiscovery, значащийся партнёром в программе, в речи не назван; был ли у него стенд, из записи не установить. Генеральный партнёр ЭККАУНТ-БЕСТ представлен «без стенда», с закрытым докладом по БПЛА (докладчик по программе — Игорь Зайцев; в транскрипте открытия — «Игорь Евгеньевич», отчество по слуху). **Аудитория и позиционирование.** Заявленная аудитория — эксперты-криминалисты, следователи, специалисты служб безопасности «со всей страны», очно и онлайн. Слова «правоохранительные органы», «бизнес», «ИБ» с трибуны открытия не звучали; деление дней (криминалистика / ИБ) в открытии не проговаривалось. Организатор ставит себя в роль поставщика инструментов для практиков. ### Что есть в записи и чего нет Источник записи — YouTube-трансляция обоих дней, склеенная в один файл (https://youtu.be/4V7Wez3L_58, ≈9 ч 33 мин, транскрипт Whisper large-v3). Внутри одного речевого блока таймкоды непрерывны; между блоками вырезаны перерывы, закрытый доклад и весь вечер дня 1. **День 1 (11 сентября) — в записи есть:** открытие (Гутман, Янковой), девять докладов подряд — Грешнов (ЭЛЕТЕК), Вахрушина (МК Брутфорс), Чикин (ACE Lab), Тушканова (СК РФ, методика), Москвичев (NFC), Еремин (VR-Эксперт), Котова (SpyNote), Шавловский (macOS), Бедеров (OSINT) — и закрытие онлайн-части дня 1. **Чего в записи НЕТ:** - **Закрытый доклад Игоря Зайцева (ЭККАУНТ-БЕСТ, «БПЛА на ЛБС и в тыловых районах», программа 13:40–14:15)** — генеральный партнёр, доклад не пущен в трансляцию: модератор прямо предупреждает, что «следующий доклад мы не можем показывать в трансляции», и в записи между этим анонсом и следующим докладом пусто. Ни видео, ни аудио доклада в файле нет. - **«Прожарка» (17:30–18:30), розыгрыш призов (18:30–19:00) и неформальное общение (19:00–21:00) дня 1** — не транслировались. Онлайн-трансляция дня 1 сознательно закрыта сразу после Бедерова: модератор прощается с онлайн-зрителями и зовёт очных гостей «в барную зону». В записи от «прожарки» нет ни секунды; единственное свидетельство её содержания — фраза на закрытии дня 2, что там звучали «добрые слова благодарности» разработчикам продукта. - **Перерывы** (день 1 12:00–12:30, перерыв 14:20–15:00) вырезаны — таймкоды в этих точках непрерывны. **Точность.** Таймкоды докладов ни в одном внешнем источнике (описание YouTube, программа, посты организатора) не опубликованы — все таймкоды в этом саммари получены из карты записи по транскрипту и приблизительны (дрейф до ±15 мин относительно расписания программы). Реплики из зала в Q&A записаны без петличного микрофона и распознаны хуже основной речи — формулировки вопросов местами приблизительны, имена спрашивающих в большинстве случаев не установлены. --- ## 2. Доклады ### Владимир Грешнов (ООО «ЭЛЕТЕК») — «Дубликаторы против ручного копирования: когда скорость и точность критичны» Первый доклад дня 1 (слот программы 10:10–10:40). ЭЛЕТЕК — официальный партнёр со стендом; спикер — не разработчик, техническими деталями не владеет и трижды отправляет за подробностями на стенд к инженеру. Формально заявлено сравнение дубликаторов с ручным копированием, по существу — каталожный обзор продуктовой линейки: четыре аппаратных копировщика и два программных продукта. Никакого сравнения с ручным копированием, цифр скорости или точности в речи нет — заголовок содержанием не подтверждён. **Главное:** - Комплекс съёма с ПК/ноутбуков без разбора корпуса (в Q&A назван **«Элемент-У»**): подключается к компьютеру, через Boot Manager грузит собственную ОС, монтирует все внутренние и USB-накопители, снимает данные. - Новшество «Элемент-У»: пофайловый съём не только по маскам (mp3, mp4 и т. п.), но и **по сигнатурам** — если у .docx убрали или подменили расширение на .mp3, сигнатурный поиск определит истинный тип и снимет файл. - Добавлено «параллельное копирование накопителей»: раньше диски снимались строго последовательно, теперь можно выбрать конкретный накопитель и снять его первым или только его. - Компактный копировщик флешек — сделан по просьбе оперативных сотрудников для скрытого быстрого съёма флешки «на каком-либо мероприятии»: автономность до 2 ч в режиме копирования, посекторная копия по умолчанию или все файлы, управление через Android-приложение, LED-индикация; один накопитель за раз. - SATA-копировщик (HDD/SSD 2,5″, HDD 3,5″) — «одно из самых новых» изделий, сквозное копирование, **аппаратный блокиратор** записи, без внутренней памяти (опция), автостарт копирования, то же Android-приложение. - Рабочая станция — самый большой копировщик: 7″ сенсорный дисплей, Mini ATX, Intel Core i3, 8 ГБ ОЗУ (до 16–32), NVMe 2 ТБ (до 4 ТБ), питание от пауэрбанка; режимы посекторно / клон диск-в-диск / файловые контейнеры / выбор файлов. - По вопросам с выставок добавлен выбор размера блока при посекторном копировании: **64 КБ – 8 МБ**. - Переработан подсчёт хэш-сумм: раньше только «жёсткая верификация», теперь хэши можно считать отдельно, в процессе копирования либо делать верификацию (конкретные алгоритмы хэширования не названы). - Автоматическая проверка диска на скрытые области с предупреждением при постановке задания (раньше требовала «подготовленного» пользователя; отключается в настройках). - Оповещение о шифровании: реализовано **только для BitLocker** — для «забитлоченного» диска доступна только посекторная копия; «другие виды шифрования» — в работе. - Функция отчётов (режим, диски-источник/приёмник, успех, хэш) и «шторка состояния» с замочком: исследуемые накопители подключаются только для чтения, доверенные помечаются меткой тома для записи. - Программный просмотрщик образов: форматы RAW и E01, восстановление удалённых файлов/разделов, «определение удалённых ОС»; упор последних релизов — работа на **Astra Linux** (просмотр E01 на Astra реализован по запросу). - ПО «горячего» съёма с включённого ПК: маски и сигнатуры, Windows и Linux; Astra Linux — в планах. - Ограничение, оговорено спикером: у самой рабочей станции аппаратного блокиратора, в отличие от SATA-копировщика, нет — режим «только чтение» обеспечивается программно. **Инструменты и артефакты:** линейка ЭЛЕТЕК (в итоговом посте МКО — «Элемент»): комплекс «Элемент-У», копировщик флешек, SATA-копировщик, рабочая станция, ПО просмотра образов, ПО «горячего» съёма; Boot Manager, обход Secure Boot; форматы RAW/E01; Astra Linux (целевая ОС); Android (мобильное приложение управления); Mini ATX, Core i3, NVMe, SATA, HDD/SSD; BitLocker (детект), TPM, RAID, скрытые области, метка тома, хэш+верификация. **Правовой/организационный контекст:** законов, статей, методик и ведомств спикер не называл; слово «экспертиза» не звучало, терминология — «съём данных», «сотрудники». Процессуально значимые свойства, на которых сделан акцент: неизменность исследуемого носителя (собственная ОС без запуска штатной, режим чтения с замочком, аппаратный блокиратор в SATA-копировщике), подсчёт хэшей, автоматические отчёты. Изделия делались по просьбам оперативных сотрудников и по вопросам с выставок; у ЭЛЕТЕК стенд с инженером-разработчиком. **Из Q&A:** *RAID* — «Элемент-У» его снимает, но сборка массива остаётся проблемой пользователя. *Дамп ОЗУ* — не делают, «на пороге этого», хотят реализовать (реплика зала: «Плохо»). *Шифрованные диски* — посекторную копию сделать можно, но посмотреть данные средствами ЭЛЕТЕК нельзя. *Клон vs образ* — спрашивающий доказывал, что образ лучше клона (для образа хэш считать осмысленно, для клона «бесполезно»); спикер: основной режим всех комплексов — посекторная копия в файл, клон — уступка практикам. *Secure Boot и TPM* — обход Secure Boot в «Элемент-У» есть, про поведение при TPM спикер ответить не смог, отправил на стенд. **Позиция спикера:** правильный базовый режим — посекторная копия в файл (образ), клонирование — дополнение по просьбам; функции переводятся в автоматический режим под неподготовленного оператора. Все ограничения признаны только в ответ на вопросы, не по инициативе. *Неясность:* из шести продуктов в речи прозвучало только название «Элемент-У» (и только в Q&A) — остальные названы описательно. Фраза про аппаратный блокиратор «в отличие от рабочей станции» буквально означает, что у рабочей станции его нет; возможна оговорка. Атрибуция реплик спора о клоне/образе в транскрипте отсутствует, отнесена к спрашивающему по логике диалога. «Юрий Михайлович» из зала — по карте записи возможно спикер дня 2 Юрий Баркалов, не подтверждено. --- ### Валерия Вахрушина (ООО «МКО Системы») — «Словарь или маска: как работает МК Брутфорс» Второй доклад дня 1 (программа 10:45–11:15). Спикер — директор по маркетингу МКО и одновременно руководитель разработки модуля МК Брутфорс («шизофрения маркетолога»). Обзорно-продуктовый доклад о подборе паролей внутри «Мобильного Криминалиста». Главная мысль: подбор пароля — инженерия, а не магия; любой инструмент сводится к двум методам (словарь или маска), «маску в лоб» использовать нельзя. **Главное:** - Самые популярные пароли: qwerty, password, guest, admin/admin. Российская специфика 2023–2024: «Балтика 9», «Соточка», номера домашнего и сотового телефона. - Два метода подбора: **словарь** (загруженный набор строк — популярные/утёкшие пароли или самописный; быстрее, но «сейфовый» пароль вряд ли подберёт) и **маска**. Словарь незаменим для пинов и паттернов на телефонах. - Тренд: люди используют «ИИшки» для генерации словарей из утечек; в МК сделан аналог без ИИ — **«словарь на основе персональных данных»**: при выборе метода открывается встроенный менеджер паролей со всеми данными из извлечения (персданные, части имейлов, телефоны, фамилии), на их базе строится словарь. - «Маску в лоб» использовать не надо: набор из 26 строчных + 26 прописных латинских + 10 цифр + «по-моему, 33 спецсимвола». Оценки числа комбинаций для 10-символьного пароля (её формулировки, приблизительные): только нижний регистр — 141 трлн; +верхний — >3 квадриллионов; +цифры — >квинтиллиона. - В МК применяются команды маски hashcat (например `?a` — любой символ, фиксированное значение в начале/конце). Тактика: «сначала гоним по словарю, потом добавляем маску». - Демо на zip-архиве: хэш распознаётся автоматически. Прогон по предзагруженному словарю (100 тыс. популярных паролей, без мутаций) — ни один пароль не подошёл. - Демо маски (пароль 7 символов): маска «в лоб» по всему набору — **7,5 часа**; частичная самописная маска (3 рандомных символа + 4 фиксированные цифры) — пароль **MFD2025** получен за **11 секунд** «на не самой крутой видеокарте»; реалистичный вариант (3 буквы + 4 цифры на подбор) — ~51 минута. - Важна «тяжесть» хэша: zip подбирается быстро, а Telegram Local Passcode и Huawei HiSuite используют другие методы шифрования — там «гораздо дольше» (тема следующего доклада). - МК Брутфорс построен на **hashcat** («один из самых шустрых на рынке»); вышел **hashcat 7.0** — «вскоре встроим». Цель модуля — GUI поверх безынтерфейсного hashcat, снижение порога входа. - Поддерживаемые типы: архивы и офисные документы (грузятся прямо в МК Брутфорс, хэш распознаётся); Telegram Desktop passcode, BitLocker, NTLM — через **МК Скаут** (передаёт хэш автоматически); резервные копии Android/iTunes/HiSuite и Apple Notes — через «Мобильный Криминалист» (модальное окно «Подобрать»). - Есть бесплатная версия (мобильная по QR + десктопная с сайта); FBE/FDE в ней не поддерживаются («моя боль»). - Распределённый подбор пока НЕ реализован; ориентир — первая половина 2026, «ничего не обещаю» (сначала обновят ядро до hashcat 7.0, потом распределёнка). **Инструменты и артефакты:** МК Брутфорс (три метода: словарь / маска / словарь на основе персданных), hashcat (ждут 7.0), Мобильный Криминалист, МК Скаут, встроенный менеджер паролей; GPU/CPU; zip/офис, Telegram Desktop passcode, BitLocker, NTLM, бэкапы Android/iTunes/HiSuite, Apple Notes; FBE/FDE; демо-пароль MFD2025. **Правовой/организационный контекст:** статей УК, законов и ведомственных методик в докладе не звучало. Прозвучал **запрет встраивать ИИ в «Мобильный Криминалист»**: «искусственный интеллект запрещено встраивать… законодательство будет ругаться»; конкретную норму спикер не назвала (при юробразовании «юридически отвечать не будет»). Обоснование — через архитектуру, а не закон: МК не анализирует и не накапливает данные пользователя, вендор ничего не получает обратно, а для обучения ИИ нужен возврат данных — «а вот это уже нехорошо». Организационно (реплика модератора): напоминание про запись и запрет съёмки в зале. **Из Q&A:** *Илья (сотрудник с микрофоном)* — поддержка подбора на физический образ Android в бесплатном приложении: FBE/FDE в бесплатной версии нет; если хэш не поддержан и атака не стартует — писать на саппорт с указанием устройства. *Сан Саныч* — когда распределённый перебор: надежда на 1-е полугодие 2026, без обещаний. *Он же* — ИИ для обратной задачи (подбора паролей): нет, ИИ запрещён, идея «ближе к радужным таблицам», «будем думать». *Слушатель* — какое конкретно положение закона запрещает ИИ: юридически отвечать не будет, суть — в политике невозврата данных. *Илья Анатольевич* — как сделать словарь из данных устройства: через третий метод МК Брутфорс и встроенный менеджер паролей. **Позиция спикера:** правильно — осмысленные гипотезы и вовремя обновляемые словари, «чтобы не жечь электричество»; 2FA — «всегда». Ограничения признаёт честно (сейфовый пароль по словарю вряд ли подберётся, в бесплатной версии нет FBE/FDE, распределёнки пока нет). Стиль — самоироничный. *Неясность:* числовые оценки комбинаций спикер называла приблизительно и «гуглила названия» — перенесены дословно, без пересчёта. Границы файла захватывают реплики модератора; смысл «Соточки» как пароля не пояснён. Имена спрашивающих («Илья», «Сан Саныч») — по слуху. --- ### Вячеслав Чикин (ООО НПП «АСЕ», ACE Lab) — «Особенности ускорения перебора паролей мобильных устройств» Третий доклад дня 1 (программа 11:20–11:55), продолжает тему предыдущего с аппаратной стороны. Технический и честно-пессимистичный: почему подбор паролей к современным телефонам почти безнадёжен и во что упирается попытка его ускорить. ACE Lab — разработчик криминалистического комплекса (продукт по имени не назван). **Главное:** - Раньше в ~70% случаев на телефонах стояли графические пароли или короткий пин; с появлением биометрии пользователи ставят большие сложные пароли — и забывают их. - Кейс-завязка: сын забыл 8-символьный пароль, спикер подключил поддерживаемый комплексом телефон — «день промучился, пока ничего не подобрал». - Набор символов пароля — 95 (цифры, латиница в двух регистрах, ~33 спецсимвола). На некоторых телефонах в пароль вводят доп. символы (точки, сердечки, буквы со штрихами — «зумеры пользуются»), но при подборе они нормализуются (сердечко → «Е», точка → кавычки) — это нужно закладывать в маски. - Два алгоритма в устройствах: **SHA-256** (для него есть ASIC, «всё понятно») и **scrypt** — основной в телефонах и главная проблема. - Главная «пакость» scrypt — он память-зависимый, плохо ускоряется и параллелится. Два узких места: (1) активное использование памяти — тысячи ядер GPU «дерутся за память»; (2) произвольные запросы «толкаются» в контроллере памяти даже на топовом CPU. - Параметры scrypt: **N** (фактор стоимости, основной), **r** (размер блока, обычно 8), **p** (параллелизация). Удвоение N увеличивает время не вдвое, а примерно **в 4 раза**. - Майнинговые ASIC (Dogecoin и др.) работают на scrypt **1024.1.1** = всего 130 КБ памяти — для форензики не годятся. - Android с файловым шифрованием (**FBE**, современные телефоны) — scrypt **2048.8.1**, 2 МБ памяти на ядро. Полнодисковое шифрование (**FDE**, старые телефоны) — **32 МБ** на ядро, поэтому на старых телефонах подбор значительно дольше. - Тесты: на Linux подбор на CPU примерно вдвое быстрее, чем на Windows; на GPU разницы нет. **Ryzen 9 9950X** и **Core Ultra** при разном числе ядер дали одинаковый результат (упор в контроллер памяти, DDR5). **RTX 4060 Ti** — ~1500 паролей/с. - Итоговая оценка: на «более-менее нормальной машине» ~**20 000 паролей/с** → перебор 8-символьного пароля ≈ **10 000 лет**. «Кто-то считает в степенях, мы предпочитаем считать в годах. Ну или в тысячелетиях пока что». - В их комплексе «потихонечку» начинает поддерживаться распараллеливание; в перспективе — распределение одной задачи на несколько (до 10) машин. **Инструменты и артефакты:** scrypt (N/r/p, «пакость»), SHA-256, ASIC (1024.1.1 — непригодны), комплекс ACE Lab (не назван); Android FBE (2048.8.1, 2 МБ/ядро) и FDE (32 МБ/ядро); AMD Ryzen 9 9950X, Intel Core Ultra, NVIDIA RTX 4060 Ti; DDR5, контроллер памяти; Windows/Linux; ассемблер/кэш процессора (упомянуты в Q&A как неосвоенный путь); словари (отсылка к докладу Вахрушиной). **Правовой/организационный контекст:** явного правового/процессуального содержания нет — доклад чисто аппаратный, статьи, законы, ведомства, методики не звучали. Косвенно: выступление в «день цифровой криминалистики», речь о комплексе для подбора паролей к изъятым устройствам. **Из Q&A:** *Кэш процессора или ОЗУ?* — говорит только про CPU; чтобы работать с кэшем, нужен код на ассемблере, «так глубоко не опускались», используют стандартные функции; кэш мал и «быстро съестся». *Не пробовали ли «мастер-пароль» — сменить пароль как в Windows, а не брутфорсить?* — рассматривал вопрос аппаратно; сделать свой пароль/обойти — «сложно, это математика»; про SHA-256 — «очень простой алгоритм», но коллизии до сих пор не находят. **Позиция спикера:** грубый перебор сложного пароля современного телефона нереалистичен; их комплекс задачу в лоб не решает. Много честных оговорок про незавершённость исследования («предполагаем», «будем исследовать дальше») — гипотезы не выдаются за факты. Тон разговорный, самоироничный. *Неясность:* продукт ACE Lab по имени не назван. «Блок мутации» — авторский разговорный термин для устройства scrypt, соответствие реальной схеме (ROMix) неясно. Для RTX 4060 Ti «полторы тысячи паролей» — единица «в секунду» по контексту, но дословно не произнесена. Слушатель во втором вопросе назвал «10,5 тысяч лет» вместо «10 тысяч» спикера — вольный пересказ. --- ### Ольга Тушканова (ГУК СК России) — «Типовая методика исследования информации, содержащейся в мобильных устройствах и их компонентах» Четвёртый доклад дня 1 (программа 12:30–13:00). О новой типовой методике экспертного исследования информации в мобильных устройствах, разработанной в Следственном комитете РФ в 2025 году: рассмотрена НТС СК в конце первого полугодия, рекомендована экспертным подразделениям СК, печатная версия ожидается «в лучшем случае» к концу года. Спикер объясняет, почему методику пришлось писать заново и какие нововведения появились. Главная мысль: методика — формализованный воспроизводимый алгоритм с функциональными (а не вендорскими) требованиями; спорные вопросы (облака, чужая почта) решаются не самодеятельностью эксперта, а немедленным сообщением следователю. **Главное:** - Определение: методика — «формализованный алгоритм действия эксперта, обеспечивающий воспроизводимость и достоверность результатов»; методические рекомендации — документ рекомендательного характера о том, как её применять. - История мобильных методик (с оговоркой о неполноте знаний): рекомендации ФСКН 2011 г. под грифом ДСП → типовая методика ЭКЦ МВД 2014 г. → её слабо обновлённая редакция 2023 г. → новая типовая методика СК РФ 2025 г. По компьютерной информации уже написаны методрекомендации по Astra Linux, пишутся по macOS. - Первое нововведение — от «мобильных телефонов» к «мобильным устройствам»: кнопочные телефоны, смартфоны, планшеты, смарт-часы, умные браслеты. Добавлено описание технического шифрования данных. - **Требования к оборудованию — функциональные, не по наименованиям вендоров**: писать конкретные названия «путь никуда» (через полгода изменятся). Функциональные требования к ПАК эксперта: разъёмы и адаптеры (Bluetooth, Wi-Fi), кабели сопряжения, блокирование регистрации в сотовых сетях, электропитание, демонтаж и считывание микросхем памяти («зачем, как, наименование — не буду говорить, возможность должна быть»), чтение SIM-карт, декодирование пользовательских разделов, нерегистрируемые SIM-карты, ультразвуковая ванна и сушка, видеофиксация, формирование отчётов. - Меры сохранности/неизменности информации разделены на программные и аппаратные, для включённых и выключенных устройств. - **Диагностика неисправностей** — теперь «серьёзное приложение» с пятью типами: (1) не включается; (2) нет изображения; (3) не реагирует на кнопки; (4) нет реакции на сенсор; (5) нет связи через разъём/не инициализируется в ОС стенда. По каждому — причины и «что делать»; «кирпич — пиши, что кирпич» — один-два пункта. - **Ходатайства эксперта** (с образцами): о значении пароля для доступа к памяти; о PIN/PUK-кодах SIM; «самое прикольное» — о присутствии пользователя при экспертизе для прохождения биометрической идентификации. Без предоставленного «эксперт не вывернется зачастую»; сохраняются допрос владельца следователем и «оперативные способы». - Два способа извлечения: низкоуровневое (полный доступ к ФС) и извлечение общедоступных данных. Этапы извлечения перечислены как то, с чем эксперт может столкнуться (фото/видеофиксация экрана, подключение к ПАК, технологический режим, программа-агент, понижение версии ОС/ПО, чтение SIM). - **Носители результатов**: методика по компьютерной информации требует носители однократной записи, но объёмы выросли — новая методика регламентирует запись на многократные (SSD/внешние HDD): пояснительная надпись и подпись эксперта на бумажной клейкой ленте на участке без индивидуализирующих признаков; в заключении — марка, модель, серийный номер, размер в байтах и **криптографический хэш** записанной информации. - **Самый проблемный вопрос** (проводилось совещание с ЭКЦ МВД ради единого подхода) — что делать с найденными токенами облачных сервисов и паролями от почты. Решение: обнаружение токенов стало официальным этапом исследования; при находке эксперт **незамедлительно сообщает следователю**, прикладывает информацию к заключению и указывает на возможность извлечения данных из облака при следственных действиях (осмотр — это следственное действие, не экспертиза). Самостоятельный вход эксперта в почту/облако — «превышение полномочий». - Внесено положение: ошибки в вопросах следователя (смысловые, стилистические, орфографические) эксперт **может** отредактировать во вводной части с указанием причин («могут», не обязаны). **Инструменты и артефакты:** типовая методика СК РФ 2025 (в печати); методики ФСКН 2011 (ДСП), ЭКЦ МВД 2014/2023; методрекомендации по Astra Linux (готовы) и macOS (пишутся); ПАК эксперта (функциональные требования); токены облачных сервисов, доступы к соцсетям/почте, планируется дописать криптовалюту; носители однократной/многократной записи, криптохэш; примеры вендоров, которых нельзя прописывать по имени, — «CO-систем» (= МКО Системы) и «Мобильный Криминалист»/Cellebrite (в рассуждении о закупках). **Правовой/организационный контекст:** ядро доклада. **73-ФЗ** (о государственной судебно-экспертной деятельности — расшифровка наша) — по словам спикера, не регулирует правку ошибок в вопросах. Ведомства: СК РФ (ГУК, СЭЦ, НТС), ЭКЦ МВД России, ФСКН, ФСБ (упомянута), суды. НТС СК не разрабатывает, а рассматривает и рекомендует; методику написал научный отдел спикера с СЭЦ СК. Госзакупки: функциональные требования методики → ТЗ и контракты; типовые комплексы делаются через госконтракт и ОКР (в МВД — «Спецтехника и связь»). Гостайна: допуск экспертов, сертифицированный ПАК, куда нельзя занести чужие файлы. **Из Q&A:** *Михаил Михайлович* — зачем видеофиксация: рекомендация, нужнее при осмотрах; реальный кейс — подмена телефона Samsung в суде. *Он же* — почему нет смарт-ТВ/умного дома: «практически не приносят», методику напишут при реальной потребности. *Он же* — про персданные и токены: проблемы приводить их в заключении нет, методика задаёт порядок; руководители отдела ЭКЦ МВД против выгрузки облаков в рамках экспертизы (нагрузка, очереди). *Из зала* — «выдуманный кейс»: OneDrive синхронизировал ДСП/гостайну на серверы иностранного государства (FISA/CLOUD Act) — таких документов на ПК с интернетом быть не должно, об утечке сообщать обязательно, осмотр облака — следственное действие. *Сан Саныч* — работает ли НТС над типовой лабораторией: НТС не разрабатывает; типовая лаборатория — приложение к госконтракту, «это через ОКР». **Позиция спикера:** методика должна быть вендор-независимой; против самодеятельного доступа эксперта в облака и почту; реалистична в ограничениях («эксперт не вывернется», «кирпич — пиши, что кирпич»); иронична к качеству вопросов следователей. Признаёт незавершённость (хочет «успеть дописать» пункт про криптовалюту). Стиль разговорный, самоироничный. *Неясность:* «от Eslava» (вендор стендового оборудования) — по слуху, в карте предположительно ЭЛЕТЕК, низкая уверенность. «73-ФЗ» и «ст. 57» — номер закона в транскрипте, расшифровка наша. Реплика «несёт ответственность за революцию» — по смыслу «за разглашение». Должность в программе — «ГУК СК»; сама спикер — «руководитель некого научного отдела», методика совместно с СЭЦ СК; реплики о прошлой работе в МВД («я была как функциональный заказчик») прямо не подтверждены. Имена спрашивающих — по слуху. --- ### Алексей Москвичев (ООО «МКО Системы») — «Применение методов форензики по расследованию хищений с использованием технологии NFC» Пятый доклад дня 1 (программа 13:05–13:35). О новой волне мошенничеств, где легитимный учебный инструмент NFCGate и его производные используются для кражи денег через ретрансляцию NFC-данных банковских карт. На реальном уголовном деле показана следовая картина в извлечении. Важная оговорка самого спикера: он занимается обучением, кейс получен от пользователя ПО на региональном семинаре, часть данных — не собственная экспертиза МКО; в Q&A он неоднократно признаёт «мы сами не проводили». **Главное:** - NFC — беспроводная связь малого радиуса (RFID), дальность 3–4 см; применяется в мобильных кошельках, СКУД, транспорте. - В 2025 году **рост NFC-преступлений в 35 раз** к 2-й половине 2024 (мировая статистика). В России первые упоминания — август 2024 (хищение ~40 млн ₽); в 2025 — ~400 таких дел, преимущественно через NFCGate/NGate, средняя сумма ~100 тыс. ₽. - **NFCGate / NGate** — легитимный учебный проект TU Darmstadt (Дармштадт, Германия), исходники на GitHub; спикер использует NGate и NFCGate как синонимы. Родственное ВПО: **GhostTap** («гостап», китайские разработчики; 4–6 реквизитов на устройство, торговля устройствами через Telegram «за сотни долларов») и **SuperCard X** (тоже «китайцы», маскируется под легитимное приложение). - Четыре режима NFCGate: **Clone** (мгновенное воспроизведение метки, требует рут); **Relay** (ретрансляция сигнала по сети между ридером и «меткой» в любой точке мира; ограничение в РФ — лимиты бесконтактной оплаты 3000 ₽, в некоторых терминалах 1000 ₽); **Capture** (пассивный сбор трафика, пентест); **Replay** (многократная эмуляция карты). - Обнаружено **более 100 уникальных производных** на основе NFCGate, маскирующихся под приложения госструктур и банкинга. - Две схемы: **классическая** (жертву уговаривают приложить свою карту к NFC своего телефона и ввести пин, данные ретранслируются подозреваемому у банкомата) и **обратная** («на безопасный счёт»: ВПО ретранслирует сигнал карты подозреваемого на телефон жертвы, которую ведут к банкомату вносить деньги). - Пин-код получают тремя путями: социнженерия, виртуальные кейлогеры, всплывающее окно в модификации приложения. - **Реальный кейс:** звонок в Telegram от «сотрудника правоохранительных органов» под предлогом «сохранения денежных средств» → APK → инструктаж → рекомендация удалить приложение → хищение **230 тыс. ₽**. Устройство — **Redmi Note 11S**. - Извлечение выполнено **«Мобильный Криминалист Эксперт Плюс»** (расширенное извлечение ФС, метод MTK Android). Найден файл-троян **`vtb1`** (создан/изменён 22.01.25 в 10:20), лежал в каталоге Telegram. - По БД Telegram (`cache4.db`) установлена дата получения сообщения с файлом — **22.01.25 10:20:44**, совпадает с датой изменения. Декомпиляция манифеста: идентификатор приложения **«Darmstadt»**, appName **«защита ВТБ»**, скрытый IP-адрес сервера. - Приложение дважды удалено **23.01.25 (11:16 и 11:41)**; в каталоге ФС — запуск системной службы NFC; в каталоге мобильного банкинга — графический файл с записью о снятии 230 тыс. ₽. - Профилактика от «кардинга»: ставить приложения только из официальных магазинов, не вводить данные карты на подозрительных ресурсах, при ссылке на установку банковского приложения сначала звонить на горячую линию, при компрометации быстро блокировать карту. **Инструменты и артефакты:** NFCGate/NGate (4 режима, Clone требует рут; TU Darmstadt, GitHub), GhostTap, SuperCard X; RAT-трояны, APK через Telegram; виртуальные кейлогеры; МК Эксперт Плюс (метод MTK Android); Kaspersky (standalone и интеграция в раздел «Вредоносные объекты»); декомпиляция AndroidManifest (appName «защита ВТБ», id «Darmstadt», IP); `cache4.db` (Telegram); артефакты кейса (`vtb1`, id пользователя «7…», id файла «53/93», логи удаления и службы NFC, скриншот с суммой); Redmi Note 11S; POS-лимиты 3000/1000 ₽; Mir Pay (только в вопросе). **Правовой/организационный контекст:** раздел бедный — юридической конкретики почти нет. Схемы описаны через уголовный контекст («реальное уголовное дело», мошенник «представился сотрудником правоохранительных органов»). Из зала: APK попадают на исследование «раз в месяц точно», «через ЭКЦ пытаемся пройти». Конкретные статьи, законы, методики, позиции регуляторов не звучали. **Из Q&A:** *Следы по режимам* — в Relay следы есть (в т.ч. на устройстве потерпевшего), в Clone и Capture почти нет (только артефакты ОС и запуск службы NFC). *Считывание в толпе (3–4 см)* — «сами не проводили, по имеющейся информации реально»; данных метки без пин-кода достаточно и для считывания, и «фактически» для транзакций. *SuperCard X — легитимное ли* — используются модификации, не оригиналы. *Реальные Replay-атаки* — «этой информации у нас нет, пример привести не можем»; на уточнение про одноразовую криптограмму при NFC-оплате спикер путается (поправляет «не код безопасности, а пин-код»), ответ повисает. *Антивирус детектит на самом телефоне?* — «Смог, на устройстве в том числе». *Справочник «файл — сведения»* — «попробуем, но не обещаем». **Позиция спикера:** просветительский/защитный посыл (эксперты и СБ должны быть «якорем»); честно обозначает границы знаний («нашей экспертизы не так много»). Слабое место — техническая точность по криптографии платежей: тезис Replay об «эмуляции карты неограниченное число раз» ничем не подкреплён, реальных примеров нет. *Неясность:* идентификатор файла в БД Telegram по аудио — «52…93» (в сыром транскрипте звучало «53»; сверено по аудио и исправлено). Имя трояна — стабильно `vtb1` (в карте вариант «vtb1/WTB1»). NGate vs NFCGate — по классификации ESET это разные вещи (NGate — вредонос, производный от исследовательского NFCGate), различает ли спикер сознательно — неясно. Статистика (×35, ~400 дел, ~100 тыс. ₽, ~40 млн ₽, >100 производных) приведена без источников. Закрытый доклад Зайцева (БПЛА), шедший в программе следующим, из записи вырезан. --- ### Сергей Еремин (ООО «ЛАН ПРОЕКТ») — «Применение VR-EXPERT для исследования видеорегистраторов. Сравнение с зарубежными аналогами» Шестой доклад дня 1 (программа 15:00–15:30, после вырезанного закрытого доклада Зайцева). Продуктовая презентация разработчика ПО VR-Эксперт (ЛАН ПРОЕКТ, 25 лет компании, в 2025 внесено в реестр российского ПО) для извлечения видео со стационарных и автомобильных видеорегистраторов. Главная мысль: у большинства стационарных регистраторов нет файловой системы в привычном смысле — производитель хранит видеопотоки и таблицу их размещения по-своему и периодически меняет структуру, поэтому диск нельзя «просто посмотреть» на рабочем ПК, нужен специализированный инструмент. **Главное:** - Ключевая угроза сохранности: сотрудник подключает диск регистратора к рабочему стенду, Windows предлагает «инициализировать», он соглашается — «информация становится недоступной». В XP/7 затиралась малая часть загрузочного сектора, а **Windows 10/11 записывают порядка 40 начальных мегабайт**, где как раз лежит таблица размещения видеопотоков. - У большинства регистраторов **файловой системы как таковой нет**: устройство само знает, в каких секторах лежит поток; каждый производитель делает структуру по-своему и периодически её меняет. - За неделю до доклада по обратной связи с апробации найдены две новые разновидности ФС: **TSFS** (внутренняя классификация ЛАН ПРОЕКТ) у регистраторов **Tantos** и регистратор **TESAM** с ФС на базе **VFS/VFS2**; поддержку добавят в ближайший релиз. - По утверждению спикера, программы ЛАН ПРОЕКТ — единственные, кто работает с видеорегистраторами **«Дозор»** (ППС, ФСИН), включая подбор и обход паролей. - Источники — физический диск и образы (в т. ч. E01); сначала извлечение явных данных, потом **карвинг** удалённых. Карвинг «очень глубокий» и медленный — **терабайтный диск ~3 недели**; добавлен второй, сигнатурный алгоритм поиска видеопотока. - Результат раскладывается по камерам, дате и времени; есть видеопросмотрщик, раскадровка, отчёт, встроенный HEX-просмотрщик, журналирование действий. Интерфейс сознательно упрощён, чтобы диск мог осмотреть неспециалист (следователь сам). - Изменения версии: упрощён UI, добавлено журналирование, ручное указание ФС, поддержка E01 и **FAT32** (обычные автомобильные регистраторы — изначально «идеология программы этого не предполагала»). - **Новый ИИ-модуль** анализа видео: не привязан к данным VR-Эксперта, импортирует любые видео и статичные изображения; PyTorch, собственные и пользовательские модели, GPU; классы — люди, велосипеды, автомобили, мотоциклы, автобусы, грузовики; распознавание автономеров (пока только РФ), фильтр нерезкого маскирования; результаты в **SQLite**; зоны детекции и функция сопровождения объекта. - Производительность ИИ: 30-мин видео с одним объектом — 25 мин на CPU против ~3 мин на GPU; «чудес не бывает» — при малой информации на записи извлечь нечего. - Планы: модели электротранспорта и «вооружения», фильтрация по цвету, поиск лиц, категоризация изображений, распознавание даты-времени с экрана; полноценная кросс-платформа Linux/Windows до конца года (пока ядро на Linux «через костыли»); поддержка RAID внутри регистраторов. - Автомобильные регистраторы: 90% задач — регистраторы после ДТП с незавершённой записью последнего файла (поток пишется раньше метаданных). - Сравнение с зарубежными (утверждения спикера, не независимая проверка): по извлечению/восстановлению/скорости — паритет; у **MD-VIDEO** (GMDSOFT, «Hancom теперь GMDSOFT») нет явной поддержки проприетарных форматов; в доступной в РФ версии **DVR Examiner** нет ИИ; HEX-просмотрщик, русский интерфейс и реестр российского ПО — «только у VR-Эксперт». - Модель поставки — ПАК (ПО + железо, копировщики, блокираторы, носители); опционально оборудование ACE Lab для «уставших» дисков и иностранное ПО (SalvationData, MD-VIDEO). В 2025 компания получила образовательную лицензию; есть собственная лаборатория. **Инструменты и артефакты:** VR-Эксперт (реестр РФ, диск/образ/E01, карвинг, сигнатурный поиск, HEX, журналирование, ручное указание ФС); ИИ-модуль (PyTorch, GPU, SQLite, автономера РФ, зоны, сопровождение); проприетарные ФС — TSFS/Tantos, TESAM/VFS-VFS2, «Дозор» (ППС/ФСИН, обход паролей); FAT32; инициализация в Windows 10/11 (разрушительна); VD-Эксперт (видеотехнические экспертизы, нерезкое маскирование), Amped FIVE, Photoshop/GIMP; DVR Examiner, MD-VIDEO (GMDSOFT), SalvationData; оборудование ACE Lab; ДТП-Эксперт (ОТ-Контакт); «Безопасный город». **Правовой/организационный контекст:** реестр российского ПО прямо связан с упрощением поставок в госструктуры. Заказчики — «все правоохранительные и силовые ведомства», апробация «в нескольких ведомствах»; ОС тестируются по перечню для органов внутренних дел. Интерфейс рассчитан на осмотр диска следователем без специалиста — спикер оценивает это как «безопасно», но процессуальных оговорок (допустимость, фиксация, привлечение специалиста по УПК) не приводит. Санкционный контекст: поставки зарубежного ПО затруднены, но оно по-прежнему включается в вариантную поставку. Конкретные законы, статьи, методики ЭКЦ, судебную практику не упоминал. **Из Q&A:** *ИИ-модуль — любой источник?* — любая видеозапись и статичные изображения, но «в сам архив не лезет», видеофайл надо извлечь. *Определение скорости объекта?* — «не работаем, работать не планируем», это ДТП-Эксперт (ОТ-Контакт). *Поиск по задетектированным объектам?* — всё хранится «в SQL», ищется запросами. *Гироскоп/G-сенсор?* — пока нет, «посмотрим». *GPS и визуализация?* — не занимались, «хорошая идея». **Позиция спикера:** деловой тон вендорской презентации; правильно — не полагаться на Windows при подключении дисков, сначала явные данные потом карвинг, поставлять ПО с железом и блокираторами, держать в арсенале несколько продуктов. Ограничения признаёт открыто (карвинг терабайта 3 недели, Linux «через костыли», распознавание зависит от качества). Заявления о «единственности» и «отсутствии аналогов» — утверждения спикера, по транскрипту не проверяемы. *Неясность:* названия новых ФС и регистраторов (TSFS, Tantos, TESAM, VFS/VFS2) — по слуху, уверенность в карте «С/Н», написание может быть искажено. «Корейская программа» с проблемами по запароленным регистраторам не названа — по контексту MD-VIDEO. Авторы вопросов неизвестны; «Алексей» в репликах модератора — ассистент с микрофоном. --- ### Наталия Котова (ЭКЦ УМВД России по Ярославской области) — «SpyNote в действии: как создается, внедряется и исследуется мобильный шпионский троян» Седьмой доклад дня 1 (программа 15:35–16:05). Практический доклад молодого эксперта (год назад окончила ведомственный университет, год производит экспертизы, на сцене впервые): что такое SpyNote, как его собирают через утёкший конструктор и как исследуют при экспертизах по телефонному мошенничеству. Первая часть — живое демо конструктора, вторая — методика исследования. Итог сама называет «небольшим практическим руководством». **Главное:** - SpyNote — семейство RAT-троянцев под Android; по отчётам Лаборатории Касперского несколько лет входит в топ-10 вердиктов, популярность растёт. В **2022 году** в сеть утёк исходный код конструктора одной из версий. - Чаще всего используется для перехвата SMS с кодами подтверждения; легенды — запись ко врачу, антивирус, трекер посылок; на устройствах меняются только иконки и названия. - Конструктор **v6.4** скачивается «без VPN и SMS-регистрации», старая, «возможно, та самая утёкшая» версия; собирает рабочие APK (отличные от «боевых»), доступна склейка с другим APK. - Модули: просмотр SMS (отправка не предусмотрена), история вызовов, контакты; файловый менеджер без рута; скрытая камера, работающая при заблокированном экране; **кейлогер** (ввод с клавиатуры, навигация, уведомления); удалённая блокировка экрана, сброс до заводских, установка пароля блокировки «без подтверждения пользователя, я это проверяла»; гео, звонки, микрофон, чат, терминал, аккаунты. - Единственно правильная формулировка вопроса эксперту — **наличие файлов, детектируемых антивирусным ПО**, «и никак иначе, никаких вредоносных вирусов». - Методика: физический образ либо полная ФС → сканирование **минимум двумя разными антивирусами** → при обнаружении APK статический и динамический анализ → изучение ленты событий. - Инструменты декомпиляции: apktool, JADX, dex2jar; APKiD (обфускация, средства защиты, инструменты сборки); strings, grep. Трафик: Burp Suite/ZAP для HTTP, Wireshark для TCP (SpyNote обменивается с C2 по TCP). - «Своя находка» — **MobSF** (Mobile Security Framework): open-source, авто-статический и полуавто-динамический анализ, GUI, разворот через Docker, онлайн-версия для статики. Недостатки: не ищет по IP, URL находит только по regex. - По манифесту извлекаются имя пакета, версия, permissions, activity (Intent-filter MAIN+LAUNCHER), сервисы (в примере — **accessibility service**, дающий доступ к содержимому экрана), ресиверы на системные события; назначение надо смотреть в коде классов. - SpyNote выполняет функции только по команде C2; host и port заданы при сборке и хранятся в строках ресурсов. Тест **без доступа к сети** («криминалистически правильно») даёт DNS-запрос по домену C2; трафик сжат **Gzip** (не шифрован); в логе SpyNote — данные кейлогера в **Base64**. - Форензика артефактов установки: данные в `/data/data`; сведения об установке — из баз **frosting.db** и **verify_apps.db**; главный файл — **packages.xml** (инициатор и приложение-установщик). Артефакты различаются у вендоров: на Samsung — лог использования батареи; лог пакетного менеджера Android содержит больше. - Если ни файла, ни приложения на устройстве нет — помогает встроенный антивирус (например, Сбербанка): в файле **30.db** записаны вердикт, имя пакета и время — можно доказать, что ВПО «там было», без самого ВПО. **Инструменты и артефакты:** конструктор SpyNote v6.4; Kaspersky (статистика); apktool, JADX, dex2jar, APKiD, strings, grep; Burp Suite, ZAP, Wireshark; MobSF (Docker, онлайн-версия); эмулятор Android Studio (Android 10); INetSim (Q&A); AndroidManifest, accessibility service; frosting.db, verify_apps.db, packages.xml; лог батареи Samsung, лог пакетного менеджера; антивирус Сбербанка, файл 30.db; Base64, Gzip; SSL pinning/unpinning (Q&A). **Правовой/организационный контекст:** типовые вопросы экспертизы по таким делам — наличие ПО удалённого доступа, история вызовов и SMS, история мессенджеров/соцсетей, посещение веб-страниц. Криминалистическая корректность: образцы стараются не выпускать в интернет, тестировать без сети. Ведомство — ЭКЦ УМВД России по Ярославской области; статистика — из отчётов Лаборатории Касперского. Ссылок на статьи законов, номера методик, требования регуляторов в докладе нет. **Из Q&A:** один вопрос из зала (спрашивающий не назван), две части. *Крипторы и обфускаторы* — в SpyNote обфускация «особенно используется» (странные имена классов/переменных); использует автоматизированное решение с поведенческим анализом, задача сводится к поиску IP управляющего сервера. *Шифрование трафика / SSL pinning / unpinning* — образцы в сеть не выпускают, задача анализа трафика обычно не стоит; свой пример показала, потому что имела клиентскую и серверную части, там шифрования не было (только Gzip); решение — связка виртуальных машин с эмуляцией сети через INetSim. Бывало, что мошенники писали эксперту через встроенный чат. **Позиция спикера:** тон подчёркнуто скромный и практический; MobSF оценивает высоко, но честно называет ограничения; настаивает на единственно правильной формулировке вопроса эксперту. *Неясность:* задавший вопрос в Q&A не назван, реплика искажена. «верфи.app.db», по аудио verify_apps.db в транскрипте — искажение `verify_apps.db`. Файл 30.db и «антивирус Сбербанка» — по слуху, точность наименования не гарантирована. Вопрос про SSL записан плохо, смысл восстановлен по контексту. Возможное расхождение: спрашивающий утверждал, что «код открытый, обфускации нет», спикер ответила, что она «особенно используется» — противоречие в транскрипте не разрешено. Название ведомства: спикер произносит «ЭКЦ МВД России по Ярославской области», в заголовке — официальное «ЭКЦ УМВД России по Ярославской области». --- ### Андрей Шавловский (СЭЦ СК России) — «Возможности исследования информации методом динамического анализа в персональных компьютерах на базе macOS» Восьмой доклад дня 1 (программа 16:10–16:40). Пошаговая методичка по извлечению и взлому пароля учётной записи macOS для последующего динамического исследования защищённых данных (связка ключей, токены, десктопные мессенджеры). Главная мысль: статический анализ образа — «золотой стандарт», но он пропускает защищённые области памяти, поэтому macOS-исследования надо дополнять динамическим анализом с предварительным получением пароля. Сквозной посыл — не доверять автоматизированным инструментам слепо и перепроверять вручную. Опыт спикера — 8 лет компьютерной экспертизы. **Главное:** - **Статический анализ** (неработающая система «как есть») назван «золотым стандартом» — обеспечивает сохранность, повторяемость, воспроизводимость; проблема — пропускает защищённые области памяти. **Динамический** — исследование работающего объекта. - В Windows метод отработан: из реестра вытаскивается хэш пароля (слабый), подбирается, копия виртуализируется, извлекаются данные браузеров и токены. - macOS — проприетарная ОС; ключевой механизм — **Keychain (связка ключей)**, доступ только по паролю/биометрии; спикер называет его аналогом DPAPI Windows. - Настройки, учётные записи, журналы хранятся в **plist-файлах** (форматы XML / бинарный / JSON; по умолчанию бинарный — компактнее и быстрее). - Данные учётной записи — в системном каталоге **`dslocal`**, на каждого пользователя отдельный бинарный plist; интересующий раздел — **`ShadowHashData`**. - Порядок: доступ к файлу → конвертация бинарного plist в XML командой **`plutil`** (терминал bash) → декодирование `ShadowHashData` из **Base64** → хэш пароля. - Хэш закодирован **PBKDF2-SHA512** (соль + итерации + «энтропия»/итоговый digest). Для контраста Windows — **NT-хэш** по устаревшему **MD4**, без соли и итераций, перебор «очень высокой» скорости. - **Соль предотвращает радужные таблицы**: у двух пользователей с одинаковым паролем хэши разные — поэтому macOS-хэши криптостойче Windows, подбор дольше. - Подготовка хэша к перебору — спец. скриптами (на вход plist с `ShadowHashData`, на выходе формат для hashcat). - В **hashcat** передаётся файл с хэшем и алгоритм — режим **7100**; подбор по маске или словарю. - **МК Брутфорс** назван «отличной программой», но на момент доклада **не поддерживает режим 7100**, поэтому испытать на macOS-хэше не удалось. **«Мобильный Криминалист Эксперт»** macOS-хэш не преобразует («возможно, уже поправили»). Один неназванный сторонний инструмент преобразовал хэш, но отобразил **не полностью** — перебор по нему невозможен (иллюстрация ненадёжности автоматики). - Перебирать лучше на кластере видеокарт; простой брутфорс «может исчисляться годами — никому не нужно», поэтому нужны пользовательские словари; рекомендован ресурс **wikpass.com**. - После установления пароля — виртуализация копии либо (если не удалось) исследование объекта с внесением изменений, но при судебной экспертизе только с разрешения инициатора. С паролем расшифровываются связка ключей, токены, десктопные мессенджеры — динамически, в т. ч. через **«Мобильный Криминалист Скаут»**. **Инструменты и артефакты:** Keychain (аналог DPAPI); plist (XML/бинарный/JSON); `dslocal`, `ShadowHashData`; `plutil`, Base64; PBKDF2-SHA512 vs NT-хэш/MD4; hashcat (режим 7100); МК Брутфорс (без 7100), МК Эксперт (не преобразует хэш), МК Скаут (динамическое извлечение мессенджеров/токенов); неназванный сторонний инструмент (теряет часть хэша); wikpass.com; Fusion Drive, Secure Enclave (Q&A); виртуализация. **Правовой/организационный контекст:** **статья 57** (кодекс спикер не уточняет; по контексту судебной экспертизы — УПК РФ): эксперт не вправе применять методы, влекущие полное/частичное разрушение объекта или изменение его основных свойств. Отсюда: исследование с внесением изменений допустимо только с предварительного разрешения инициатора экспертизы. Спикер представляет СЭЦ СК России. Ссылок на конкретные ведомственные методики, регуляторов, взаимодействие с другими органами нет. **Из Q&A:** *Юрий Михайлович* — «диск не был шифрованный, как вытащили файл?»: в этом случае был **Fusion Drive**, его удалось собрать, шифрования не было. *Второй вопрос* — в Linux файл `shadow` под пользователем не прочитать, а в macOS можно? и получится ли считать plist на «живой» системе?: есть сложности, особенно на современных устройствах (аппаратное шифрование, **Secure Enclave**), **без рута не зайти**; суть — вытащить сам plist; современные iPhone тоже проблемны даже при наличии пароля. **Позиция спикера:** спокойный лекционно-методический тон. Правильно — приоритет статического анализа, обязательная перепроверка ключевых результатов вручную, разрешение инициатора перед внесением изменений. Проблемно — слепое доверие автоматике («могут содержаться ошибки в коде»). Ограничения метода признаёт открыто (Secure Enclave, необходимость root, сложность современных iPhone). *Неясность:* «предыдущий докладчик», подробно рассказавший про статику/динамику, — фраза искажена, имя не названо (по порядку — вероятно Котова). Неназванный инструмент, теряющий часть хэша, спикер сознательно не называет. Режим 7100 в исходной расшифровке звучал как «71.2.0». Домен wikpass.com — по слуху. «Энтропией» спикер называет итоговый digest — терминология нестандартная. Автор первого вопроса «Юрий Михайлович» — по карте возможно Юрий Баркалов, не подтверждено. --- ### Игорь Бедеров (T.Hunter / ООО «Интернет-Розыск») — «Определение владельцев, администраторов и разработчиков веб-ресурсов» Последний онлайн-доклад дня 1 (программа 16:45–17:05). Короткий (≈17 мин) обзорный доклад-методичка по OSINT-исследованию сайтов: как по домену, хостингу, DNS, содержимому, подключённым технологиям, веб-архивам и внешнему трафику выйти на три роли — владельца, администратора, разработчика. Сам спикер называет это выжимкой полуторачасовой лекции; всё подано как чек-лист без углубления. Вопросов из зала не было. **Главное:** - Три роли: **владелец** (домен/хостинг), **администратор** (общается с пользователями, выставляет контент), **разработчик** (движок, подключённые технологии). - Инструмент-«якорь» — портативная OSINT-сборка браузера **Opera** от T.Hunter: работает с флешки, сессии на флешке, настройки приватности, **более 2000 источников** (криптовалюта, соцсети, сайты, Telegram, СБ, криминалистика); источники выгружаются HTML в любой браузер. - **WHOIS** деградировал: домены «регистрируются из рук вон плохо», данные не верифицируются; после **GDPR** владелец в выдаче — «частная персона». Выход — исторические **архивы WHOIS**, где персданные могут сохраниться. - «Офф-топик»: по словам спикера, в августе (2025) Верховный суд РФ обязал субъекты бизнеса самостоятельно выявлять typosquatting и интернет-мошенничество. Инструменты: **DNSTwister, DNSTwist** (+ третье название не распознано) — поиск схожих доменов; **IntelX, Have I Been Pwned** — утечки по домену; всё бесплатно. - Хостинг определяется от штатного ping до внешних сервисов. **Cloudflare** — «активно используется правонарушителями» для сокрытия реального размещения; снять защиту «можно не всегда». - Обход Cloudflare: сервисы, индексировавшие ресурс до внедрения (**URLScan, VirusTotal**); «утечки самого Cloudflare»; анализ DNS; технологии на сайте (верификация в Яндекс/Google, эквайринги); повторяемость **SSL-сертификата и favicon**. - **DNS-записи** хранят информацию о связанных серверах. Кейс октября 2021: сбой «запрещённой и террористической в России» соцсети — спикер заходил «по IP хостинга». Часть инфраструктуры наркоторговых и дезинформационных сайтов физически стоит в РФ и видна через DNS. - Связанные контакты ищут в теле сайта и во внешних утечках: архивные WHOIS из скрапинга; реклама с использованием сайта; «миллионные утечки» (маски адресов почты, имена сотрудников, пароли). Подбор адресов по маске (office@, admin@, support@, hr@, pr@) + проверка **SMTP-запросом**. - Внешние файлы находят через VirusTotal и **dorks**; главное — **метаданные (EXIF)**. Кейс 2025: сайт-«травля» одного бизнесмена против другого, картинки с iPhone → **GPS в метаданных → адрес дома** подозреваемого. - Гиперссылки: внутренние — через robots.txt и sitemap.xml (скрытые страницы); внешние — соцсети и файлообменники (файлообменник OSINT-методами связывают с почтой → администратор). Если есть группа ВКонтакте — приложение **InfoApp** даёт данные администраторов группы. - Технологии сайта (эквайринги, чат-боты, метрики, рекламные ID) — «огромный минус» для приватности владельца. **Яндекс.Метрика**: ~10% счётчиков публичны (момент установки выдаёт установщика); поддержка Яндекса по просьбе «я администратор, забыл почту» раскрывает email по ID счётчика. - **Эквайринг** связан с банком: имея установленный эквайринг, «можно обратиться в банк» и узнать получателя, его логин и регистрационные данные. - **Веб-архивы** дают прежний код, технологии, старые контакты, ссылки «и даже файлы». **Внешний трафик**: сайты с петициями — накрутка ботами «почти всегда», но автор делает первый посев сам → по внешнему трафику находят, кто первым давал ссылки → его страницу и группы. **Инструменты и артефакты:** портативная Opera (T.Hunter, 2000+ источников); WHOIS и архивы WHOIS, ICANN; DNSTwister, DNSTwist, IntelX, Have I Been Pwned; ping; Cloudflare; URLScan (urlscan.io), VirusTotal; DNS-записи; SSL-сертификат, favicon; SMTP-проверка; dorks; метаданные/EXIF (GPS); robots.txt, sitemap.xml; InfoApp (ВКонтакте); Яндекс.Метрика; эквайринг; веб-архивы; внешний трафик/посев ссылок. **Правовой/организационный контекст:** по словам спикера, постановление Верховного суда РФ (август 2025) обязало бизнес самостоятельно выявлять typosquatting и интернет-мошенничество — реквизиты, дата и вид акта не названы. GDPR — причина исчезновения персданных из WHOIS. Приёмы вроде запроса в поддержку Яндекса («я администратор, забыл почту») и обращения в банк по эквайрингу поданы как рабочие, без оговорок о правомерности (фактически претекстинг); правовое основание раскрытия банком не названо. Одно из дел — категории «вторжение в личное пространство». Взаимодействие с правоохранительными органами прямо не описано; процессуальных ссылок (УПК, статьи УК) в докладе нет. Организационно: T.Hunter собрал браузер для исследователей, презентации раздают участникам. **Из Q&A:** вопросов из зала не было. Модератор: «Игорь, ты настолько раскачал аудиторию, что всё стало понятно» — аплодисменты, переход к «прожарке» (в запись не попала). **Позиция спикера:** OSINT — равноправный сосед криминалистики; прогноз: если смартфоны лишатся проводного порта, вес сместится к анализу данных. WHOIS честно признан деградировавшим, Cloudflare снимается не всегда, публичны лишь ~10% Метрик. Расследования «политических» петиций (призывы свергать власть, губернаторов) названы обычным классом задач — тон инструментальный. *Неясность:* третье название инструмента после DNSTwister/DNSTwist («хипск») не распознано. «InfoApp» — по слуху. Постановление ВС РФ — пересказ спикера без реквизитов, требует проверки. Соцсеть октября 2021 не названа (по описанию — Facebook/Meta, глобальный сбой 4.10.2021); утверждение, что во время того сбоя спикер «заходил по IP», технически сомнительно (сбой был на уровне BGP/DNS-анонсов) — передано как его заявление. «Примерно 70–80%» в пассаже про петиции — к чему относится доля, из сломанного синтаксиса неясно. Названия сервисов архивов WHOIS, продуктов для SSL/favicon и веб-архивов вслух не звучали — только на слайдах. --- ### Закрытие онлайн-части дня 1 (Дмитрий Янковой) После доклада Бедерова модератор объявляет переход «к самой заключительной части нашего сегодняшнего вечера и конкретно прожарки» и **перед ней прощается с онлайн-зрителями**: «сейчас самое время попрощаться с нашими онлайн-зрителями. И мы увидимся с вами завтра». Очных гостей зовут «в барную зону, берём с собой горячительные и не только напитки». Собственно закрытие дня 1 в записи — три фразы; «Прожарка» (17:30–18:30), розыгрыш призов (18:30–19:00) и неформальное общение (19:00–21:00) сознательно не транслировались и в запись не попали. Следующая содержательная реплика записи (после паузы ≈1:42 — склейка трансляций двух дней) относится уже ко дню 2 (подводка к докладу Баркалова). --- ### Юрий Баркалов (Научный центр «Форензика») — «Как OSINT влияет на ИБ?» Первый доклад второго дня (день информационной безопасности, 12.09.2025); открывает и модерирует Дмитрий Янковой, вводные и финальные реплики спикеру не принадлежат. Баркалов (преподаёт в Международном институте компьютерных технологий, «на пенсии три года») делает не инструментальный, а полемический доклад: открытые источники стали каналом воздействия на самого потребителя информации. Собственно речь ≈26 мин, затем ≈9 мин острой дискуссии с Игорем Бедеровым. **Главное:** - Не любит англоязычные термины: «судопроизводство РФ ведётся на русском языке»; ближе «компьютерная/конкурентная разведка», объяснять судье английский термин — лишняя задача. - Главный тезис — **«OSINT уже не тот»**: раз есть разведка, есть и контрразведка, «а контрразведка — это дезинформация»; открытые источники стали каналом «зомбирования населения». Маркирует как личное мнение. - OSINT делит на профессиональный (разбор инцидентов ИБ) и «гражданский» — «любой из вас» одновременно и потребитель, и поставщик информации; «первый гражданский OSINT» — бабки у подъезда, теперь их «заменила молодёжь в соцсетях». - Рамка доклада — **Доктрина информационной безопасности РФ**: защита информации включает защиту общества от вредной информации; пример со слухом «завтра денежная реформа» от «помощника дворника в Сбербанке» — НЛП, социальная инженерия, создание паники. - Личный кейс соцынженерии: Telegram-сообщение «от начальника института МВД» о скором звонке «представителя ФСБ» → звонок с просьбой рассказать об организации защиты информации в институте → «мы скоро вас на Лубянку пригласим». - Мошенникам «достаточно мизера» — имя, паспортные данные; схема «безопасный счёт» абсурдна («положи под кровать, под подушку»), но «народ зомбирует… психология»; цитирует песню из «Буратино» про дураков. - **Классика ИБ важнее инструментов**: «основная угроза — это внутренняя угроза, это человек»; кейс — кража 64 млн у организации с деньгами против организации с токенами, где «воровать нечего»; злоумышленники заранее знают, где красть. - Единственный метод защиты организации от OSINT, который он видит, — **контрразведка**: «запустите дезу, посмотрите, кто что сольёт», сокрытие информации об объекте информатизации. - Критикует «закрытый OSINT» платформ: соглашения Яндекс.Метрики, Яндекс Браузера, заявление о конфиденциальности Microsoft; тест про cookies («очистите — пароль набирать заново»). Оговаривается, что не обвиняет Яндекс в торговле данными. - Ссылается на Тушканову: «самая вредоносная система — это Microsoft», «Microsoft сам это не отрицает»; цитата Билла Гейтса про то, что «мы за него это сами решим». - MH17 («рейс 17-й»): «расследование шло через Google», исходили из того, что «народ размещает правильную информацию» — «откуда они брали информацию, кто её разместил?». - ИИ-кейс: адвокат принёс постановление с вопросами экспертизы, сгенерированными «Алисой»; пример некритичного потребления ИИ-контента. Отказ от экспертизы дипфейка — из-за качества записи. - Нерешённая проблема: открытую информацию надо проверять, а «если это дезинформация качественно подготовленная»? Вкинуть дезу просто — GetContact с 10 номеров. **Инструменты и артефакты:** Яндекс.Метрика/cookies, Яндекс Браузер (лицензионное соглашение), «Алиса», Microsoft (заявление о конфиденциальности), Google (MH17), Telegram, GetContact, Фидо (FidoNet, исторический первый OSINT — рецепты наркотических препаратов), USB-токены, флешки, банкомат «с новой системой защиты», книга Митника (название в записи не звучит), «КиберДед», НЛП; правовые артефакты — Доктрина ИБ РФ, 152-ФЗ (ст. 19), ст. 272 УК, ГК РФ. **Правовой/организационный контекст:** ст. 272 УК и статьи ГК РФ (в транскрипте «1-ю, 152-ю, 2-ю» — вероятно ст. 152.1/152.2 ГК; карта даёт «152/137») как рамки законности OSINT; судопроизводство на русском языке — аргумент против англицизмов в экспертизе; 152-ФЗ (определение ПДн, ст. 19) — «почему-то не всегда работает»; основы защиты информации (правовая, техническая, организационные меры, политика безопасности) «есть, но не соблюдается»; ограничение зарубежных мессенджеров поддержано с оговорками; ОРД vs OSINT — в ОРД закрытые базы, которым «можно доверять на 100%», OSINT «недостоверный, справочный». Предложение модератора о «третьем дне МФД для юристов». **Из Q&A:** - *Чем OSINT отличается от ОРД?* «Глубиной погружения»; в ОРД — базы данных, «закрытая специальная информация», которой можно доверять; OSINT — недостоверные открытые источники. - *Почему все яростно используют OSINT?* «Потому что разрекламировали»; всем нравится. - *Чем OSINT методологически полезен для защиты информации?* Открытым источникам нельзя доверять полностью; для ИБ — смотреть, что о вас выложено, и защищаться дезинформацией о своей системе. - **Ольга Тушканова**: есть «третий уровень» — специалист видит, что о его области «пишут хрень», и понимает, что про остальное так же; OSINT — либо доверять базам, либо получать «ориентирующую информацию». → «главное ещё аналитика». - **Игорь Бедеров** (в записи по имени не назван): OSINT — методология сбора, анализа и **верификации** открытой, законно полученной, перепроверяемой информации, пригодной как доказательство в суде. → Баркалов: «А мы не на Западе, слава Богу»; на верификацию — «даже спорить не буду… но вот в этом как раз и проблема состоит» (пример GetContact с 10 номеров). **Позиция спикера:** сознательно провоцирует дискуссию («я этого добивался»); не отрицает методологию верификации, но считает её другой задачей и не видит решения для качественной дезинформации. Уважителен к практикам классического OSINT («КиберДед», ученики), спорит не с ними, а с некритичным потреблением информации. Честен о границах: отказался от экспертизы дипфейка, не раскрывает, что ответил мошенникам. *Неясность: Бедеров в записи по имени не назван, атрибуция его реплик — по карте транскрипта; перечень статей искажён; «Елена Рафаиловна Сусова», «госпожа Юлова», «КиберДед» — по слуху/не раскрыты; часть тезисов опирается на невидимые слайды.* --- ### Алексей Шульмин (АО «Лаборатория Касперского», GReAT) — «Librarian Likho — APT-группа, совмещающая кибершпионаж и финансовую мотивацию» По программе 11:40–12:10. Спикер представляется «вирусный эксперт Департамента расширенного исследования угроз» (русское название GReAT). Разбор одной APT-группы по свежему отчёту Kaspersky «Записки цифрового ревизора»: вся цепочка построена на спирфишинге, батниках и легитимных утилитах без единого бинарного импланта. Речь ≈27 мин, Q&A ≈9 мин. **Главное:** - Группа Librarian Likho (ранее Librarian Ghouls, «кластер гулей»/киберкриминал), «перекрещена» после того, как поняли: основная мотивация — кибершпионаж, финансовая вторична; у других вендоров — **Rare Wolf / Rezet** (имя от батника rezet.cmd). - Отчёт «Записки цифрового ревизора» — ~330 стр. «технического мяса», бесплатно в PDF по QR, английская версия по запросу; делит украинские группировки против РФ на три кластера (хактивисты, кибершпионаж, «все остальные»); графы в Obsidian, IOC. - Атрибуция: за APT стоит спонсор — «какое-то крупное ведомство», ресурсы «по сути бесконечные». Цели — РФ, Беларусь, Казахстан; промпредприятия, НИИ, КБ, think tanks, крупные вузы. - Принцип **KISS**: «у нас лапки» либо расчёт на трудность детекта легитимных средств. - Вектор — спирфишинг с RAR-вложением «платёжное поручение…» с авторской ошибкой в имени (косвенная улика); внутри **.scr = MZ/PE**, запускаемый через ShellExecute; собран **Smart Install Maker**. - В data.cab: PDF-обманка (спикер настаивает — **red herring**, не decoy: платёжка на 600 руб. за страхование), легитимный **curl** (носят с собой), вредоносный **LNK** — единственное, что реально детектится. - Инструментарий в скрытую системную папку **C:\Intel** (по мнению спикера, наоборот демаскирует); распаковка driver.exe = **RAR 3.8** со строками, забитыми нулями; **уникальный пароль** архивов со следами с 2010 года — интересный IOC. - **AnyDesk под видом svchost** — «ядро всей атаки», режим инсталляции с паролем для безоконного доступа; **Defender Control** (ключ D) выключает Defender; **powercfg** ×6, чтобы не засыпал. - Ночной режим: задача **«shutdown at 5 a.m.»** и **wol.ps1** → задача **WakeUpAndLaunchEdge** (пробуждение в 01:00 через оригинальный Edge); окно 01:00–05:00, «4 часов достаточно, чтобы выгрести всё», утром жертва ничего не замечает. - Дамп **SYSTEM/SAM** через reg.exe; **wallet.rar** с криптокошельками + бэкапы реестра → эксфильтрация по e-mail через **blat.exe**; майнер **XMRig** (Monero) с малварным пулом. - Прочий инструментарий: **ngrok, WebBrowserPassView, Mipko Professional Keylogger** (российская разработка, Псков; в дистрибутиве — украинская локализация, «гипотеза»); горизонтальное перемещение батниками по **SMB**. - Инфраструктура: фишинг под **Mail.ru** «один в один» (login.php, вход через Госуслуги), открытый **directory listing** с инструментарием, **phpMyAdmin** на русском по умолчанию — «улики о себе оставили». - Тренд: спирфишингом раздают уже 90–95% угроз (год назад — 80%); ухищрения с паролем в теле письма → по отдельному каналу; кейс из другого расследования — имплант забирает с рабочего стола файл «логины и пароли.xlsx» в крупной организации. **Инструменты и артефакты:** отчёт «Записки цифрового ревизора», Obsidian, RAR-спирфишинг, .scr (MZ/PE), Smart Install Maker, data.cab/installer.config/runtime.cab, PDF red herring, curl, LNK/trace.lnk, 4t Tray Minimizer (4t-niagara.com, псевдобританский VAT), rezet.cmd, C:\Intel, driver.exe = RAR 3.8, уникальный пароль (следы с 2010), AnyDesk (svchost), Defender Control, powercfg ×6, schtasks («shutdown at 5 a.m.», WakeUpAndLaunchEdge), wol.ps1, Edge, reg.exe → SYSTEM/SAM, wallet.rar, blat.exe, XMRig (Monero), ngrok, WebBrowserPassView, Mipko (MPK), SMB, фишинг Mail.ru (login.php, домен users-mail.ru, сверено по аудио), directory listing, phpMyAdmin; в Q&A — AMSI, KFA, KES, KSN, эмуляция переменной глубины. **Правовой/организационный контекст:** отчёт посвящён украинским группировкам против РФ; косвенные улики происхождения — ошибка в имени вложения, украинская локализация Mipko, русский phpMyAdmin, слоган на сайте 4t-niagara. Ограничения телеметрии: «мы не всё видим… ограничены требованиями регуляторов, GDPR», жертву не атрибутируют — механизм в KSN-соглашении. Kaspersky — коммерческая компания, «не государственное ведомство», расследованием происшествий не занимается, «мы про Defensive, не про Offensive». Уголовная ответственность: злоумышленники «надеются, что 272, 273, 274», но «кто работает по ру, тому приходят поутру». **Из Q&A:** - *Почему на батниках, а не имплантах?* Две гипотезы («лапки» + трудность детекта); всё это Kaspersky «отлично умеет детектировать»; PowerShell после AMSI виден. - *Легковесное решение под Astra/российские ОС?* «Я технарь, не продуктовый менеджер»; есть KFA и триалы. - *Почему не сказано про жертву — какая система, была ли защита?* «Мы не всё видим» (регуляторы, GDPR); «с чего вы взяли, что не детектировалось?»; Defender при наличии прав просто выключают, а копирование файлов — легитимная активность. - *Сделать официальный запрос в VK/Mail.ru по паролю?* Не знает, возможно ли; «это не наша задача». **Позиция спикера:** саркастичен, обращается к операторам группы, которые «посмотрят запись»; главный виновник — пользователь и отсутствие Security Awareness (.pdf.exe в 2025). Критикует SOC (пропущенный дамп SAM/SYSTEM) и уровень атакующих («APT на батниках»), но признаёт: «это работает». Вывод: «в первую очередь TI и Security Awareness». *Неясность: имя вложения и уникальный пароль в докладе отредактированы; домен users-mail.ru (вероятно, «дефис» произнесён вслух); пароль AnyDesk «qwerty 1234566» под вопросом; статьи 272/273/274 — номера без «УК».* --- ### Владислав Азерский (F6) — «UWP под прицелом DFIR: что скрывают современные Windows-приложения» По программе 12:15–12:35. Доклад о приложениях в формате UWP/MSIX с позиции, как подчёркивает спикер, «скорее компьютерной криминалистики, чем incident response». Главная мысль: изоляция, ради которой UWP задумывался, фактически исчезла, а экосистема Store стала и каналом доставки вредоносных пакетов, и источником легитимного инструментария без прав администратора. Глубоко технический; вопросов из зала не было. **Главное:** - История: Metro Apps (Windows 8, изолированные контейнеры) → UWP (Windows 10) → **Desktop Bridge (сборка 1607)**: Win32 упаковывается как UWP с разрешениями на системные API — «пропадала изоляция, и это очень важный момент». - **MSIX** (развитие APPX) — архив-инсталлер; три ключевых файла: **AppxManifest.xml** (разрешение **runFullTrust** = доступ ко всему), обязательная подпись с сертификатом в пакете, **BlockMap** (хэши всех файлов — полезен криминалисту). - Четыре типа приложений; «большинство вредоносных MSIX подписаны сертификатом разработчика» — злоумышленники компрометируют компанию и подписывают её сертификатами свой пакет. - Создание: **MSIX Packaging Tool**, **Advanced Installer**, либо **MakeAppx** + ручной манифест + **SignTool** (самоподписанный сертификат надо импортировать в Trusted Root — нужны админские права). - В Windows 11 неподписанные пакеты ставятся командлетом PowerShell; индикатор — **фиксированный Organization ID** в поле Publisher. - Кампании середины 2023 (Microsoft Threat Intelligence): финансово мотивированные группы распространяли MSIX через обработчик **ms-appinstaller** (позже выключен); каналы — фишинг, **SEO poisoning**, malvertising, фишинг в Teams. - «Определённая CVE» — обход валидации подписи (издатель не соответствовал разработчику **Perimeter 81**); спикер честно оговаривается, что подробного описания не нашёл, кейсов «не так, чтобы очень много». - Приём **FIN7**: MSIX со встроенным фреймворком (по карте — PSF), запускающим PS1/батник до основного приложения через config JSON. - Артефакты DFIR: каталог приложения; SQLite-база **StateRepository-Deployment** (URL-источник или полный путь MSIX, хэши файлов — только установленные); вторая SQLite-база (Organization ID неподписанных); журнал событий — **событие 9545** (неподписанный пакет через PowerShell); журнал **App Installer** (GUI vs ms-appinstaller); следы **winget**. - «Living off the Store» без админ-прав через winget: интерпретаторы **Python/Julia** → reverse shell; туннели **ngrok/localtunnel** (в кейсах с шифровальщиками, «недавно добавлены» в Store); portable-браузеры; SSH/RDP-агенты; RAT (TeamViewer); **VS Code** (code.exe → туннель после аутентификации на GitHub). - Рекомендации: запретить недоверенные пакеты и установку MSIX непривилегированными пользователями; детект-правила на командлет; сбор события 9545 и ещё четырёх событий в SIEM. **Инструменты и артефакты:** UWP, Metro/Modern Apps, Desktop Bridge, MSIX/APPX, AppxManifest.xml (runFullTrust), BlockMap, MSIX Packaging Tool, Advanced Installer, MakeAppx, SignTool, Trusted Root, командлет PowerShell (Organization ID), ms-appinstaller, Microsoft Threat Intelligence, CVE (номер не назван), Perimeter 81, фреймворк FIN7 (PSF), StateRepository-Deployment (SQLite), вторая SQLite-база, событие 9545, журнал App Installer, winget, Python/Julia, ngrok/localtunnel, portable-браузеры, «SHRDP-агенты» (вероятно SSH/RDP), TeamViewer/RAT, VS Code/code.exe, PowerShell-журнал, SIEM, Purple Teaming, Яндекс/Google (SEO poisoning), Microsoft Teams. **Правовой/организационный контекст:** правового содержания нет — доклад технический (законы, статьи, ведомства не упоминаются). Организационный контекст: позиция вендора (Microsoft выключила ms-appinstaller, но сама открыла путь неподписанным пакетам в Windows 11); корпоративные политики (запрет недоверенных пакетов и MSIX для непривилегированных); мониторинг (детект-правила, событие 9545 и «четыре события» в SIEM/лог-менеджмент). Доклад стоит в дне ИБ, адресован корпоративным ИБ-командам. **Из Q&A:** вопросов из зала не было — модератор пошутил «как всегда, сломал мне всю аудиторию», объявил перерыв до 13:10. **Позиция спикера:** изоляция UWP — формальность после Desktop Bridge/runFullTrust; решение Microsoft разрешить неподписанные пакеты подаётся и как ослабление, и как подарок криминалисту (готовый Organization ID). Честные оговорки (описание CVE не нашёл, масштаб MSIX-угроз «не так, чтобы очень много») — не раздувает угрозу. Уверенно называет тренд: туннели «почти во многих кейсах» с шифровальщиками, легитимный Store стал источником постэксплуатации. *Неясность: событие 9545 в карте помечено неподтверждённым (в сырой расшифровке «95.45»); «SHRDP-агенты» — вероятно SSH/RDP; формулировка про Perimeter 81 синтаксически неясна; часть названий осталась только на слайдах (имя второй SQLite-базы, название фреймворка FIN7, командлет и параметр).* --- ### Никита Вьюгин (ООО «МКО Системы») — «Ценность инструментов ИБ: Чего бы у нас не было, если б у нас все было» По программе 13:10–13:40. Не технический, а «разминочный» (по определению спикера) обзор стандартной линейки инструментов ИБ — антивирус, DLP, EDR/XDR, SIEM, SOAR, SOC, DFIR — по одной схеме: что это, на каком масштабе нужно, нюансы внедрения, что теряется без него. Повод — пост в Telegram-канале Дмитрия Борощука про «зрелость» ИБ. Речь ≈37 мин, Q&A ≈9 мин. **Главное:** - Два критерия оценки инструментов: **разумность** (выбирать, советуясь со всеми департаментами — бизнес, СБ, экономбезопасность, юристы, HR) и **зрелость** (не «готовность покупать за миллионы», а понимание, зачем и как интегрировать). - **Антивирус** — «самый базовый уровень»; нужен всегда («хотя бы одно цифровое устройство»), блокирует ~90% простых угроз. Нюансы: false positive, ложное чувство безопасности, слабая интеграция базовых версий, дыра BYOD, карантин мешает расследованию. - **DLP** — нужна при риске утечки коммерческой тайны/ПДн даже на 15 машинах (кейс «начальник-самодур»); крайне чувствительна к настройке и классификации; реальный эффект — до 30% утечек, не «90–100%» из буклетов; «не plug-and-play». - **EDR** — агент на endpoint (поведение процессов, сеть, скрипты) для зоны риска сложных атак; **XDR** — расширение на сеть, почту, облака, корреляция, «зачастую машинное обучение». Рост масштаба = рост лицензий: «посчитайте, скалькулируйте». - **SIEM** — «сигнализация»: собирает и хранит события, но «не реагирует сама, не SOAR, не ИИ»; «мусор на входе — мусор на выходе»; правила под каждую инфраструктуру; пример — 6 тысяч машин на 6 айтишников. - **SOAR** — плейбуки, автоматизация реакции; интегрировать только «через переговоры между всеми департаментами»; риск автодействий («бизнес лёг»); «не ИИ», едет по прописанным плейбукам; разгружает SOC. - **SOC** — организационная единица (люди + инфраструктура + инструменты), 24/7, TI-фиды; дорого, выгорание, дефицит кадров. - **DFIR** — «никак не защищает, но приходится прибегать»; в ~90% случаев ретроспективно; оперативная память как критичный источник; при ~3 инцидентах в год — аутсорс; отчёты «читаются и правоохранительными органами». - Вывод: «не ведитесь на голую рекламу»; считать масштаб, лицензии, людей, время и упущенную прибыль; «сейчас лучше ИБ не было никогда… но без настройки — обанкротитесь». **Инструменты и артефакты:** антивирус, BYOD, DLP, EDR/XDR, SIEM, SOAR, SOC, DFIR, TI-фиды, чит-шит (слайд), Telegram-канал Дмитрия Борощука, МК Энтерпрайз (в шутке модератора и вопросе из зала — так произнесено; официальное название продукта — «МК Корпоративный»); из Q&A — Nextcloud/ownCloud (бюджетная «контролируемая среда»), СКУД, 2FA, система проверки бэкапов, харденинг, «книга Golden Rules». **Правовой/организационный контекст:** конкретных законов и ведомств спикер не называет. Регуляторы и стандарты — многократно «базовые уровни соответствия», «если вы под регуляторами, тут не поспоришь» (без названий). Supply chain: регламенты между компаниями «сейчас не редкость». Юридическое поле: большой компании нужны цифровые доказательства, DFIR-отчёты «читаются правоохранительными органами» и делают их визит быстрее. Внутриорганизационное: согласование внедрений со всеми департаментами, SOAR — «через переговоры и договоры»; ПДн как пример для DLP (152-ФЗ не назван). **Из Q&A:** - *Что делать небогатым (по минимуму «наговорил на 5–10 млн»)? Сколько стоит харденинг?* (модератор) → Четыре направления: идентификация (2FA), контроль периметра, система бэкапов с проверкой, контроль пользователей внутри периметра; если DLP/SIEM/EDR нет — «история про криминалистику» постфактум; пентестер Саша Дмитриев: из 200 пентестов по «Golden Rules» шла одна компания (0,5%). Модератор: «харденинг ничего не стоит», кроме времени специалиста; «можешь прогарантировать соблюдение базовых мер?» → **«Увы»**. - *Почему МКО не «давит на страх», как представитель Касперского?* («Игорь Евгеньевич»; интегратор ставит МК Корпоративный ~3 года, отказов нет, но приток новых клиентов ниже) → Пугать «моветон», «с точки зрения бизнес-этики нехорошо»; купившие из страха не продлевают лицензию; решение должно быть взвешенным; «время всё равно придёт, когда придётся обратиться к DFIR». **Позиция спикера:** позиционирует себя как маркетолога ИБ против маркетинговой мишуры; формально «разозлился» на пост Борощука, но по существу соглашается и завершает его тезисом. Рефрен — «посчитайте». Против продаж через страх. Явно маркирует оценки (90% антивирус, 30% DLP, 90% ретроспективность DFIR) как субъективные. *Неясность: атрибуция реплик в первом Q&A не размечена (кто назвал «четыре направления» — спикер или модератор); «Игорь Евгеньевич» — карта предполагает Игоря Зайцева, не подтверждено; «представитель Касперского» = Шульмин, но выступал не непосредственно перед Вьюгиным; в докладе два разных Дмитрия (Борощук и Янковой); цифры — оценки на слух.* --- ### Максим Суханов (CICADA8) — «Роль обратной разработки в понимании артефактов: когда документация — враг, а декомпилятор — друг» По программе 13:45–14:15. Доклад о том, на что судебному эксперту (и DFIR-специалисту) опираться, обосновывая интерпретацию артефакта: на чужие результаты (документация вендора) или собственный эксперимент. Главная мысль — документации вендора нельзя доверять вслепую, она систематически расходится с кодом по четырём разным причинам. Вопросов из зала не было. **Главное:** - Два подхода к обоснованию: сослаться на статью/книгу/документацию либо поставить экспертный эксперимент. Разбирается вариант с документацией — «почему это проблема, а не решение». - Вендоры «могут обманывать» (в кавычках, без злого умысла) — четыре причины, каждая с кейсом Windows. - **Кейс 1 (NTFS):** в документации Microsoft на `$STANDARD_INFORMATION` и `$FILE_NAME` временные метки помечены как reserved — слепое доверие даёт вывод «меток нет». Причина «уважительная»: вендор защищает служебные структуры «от кривых ручек». «Максимальный градус» несоответствия. - **Кейс 2 (теневые копии, VSS):** с Windows 8 копии «scoped» — при шифровальщике по сети копии уцелевают, но в них вместо пользовательских файлов «каша из нулевых байтов». По документации такого быть не должно. Процесс **srtasks.exe** проходит MFT и по расширениям исключает пользовательские файлы из copy-on-write (гранулярность 16 КБ против кластера 4 КБ — часть данных всё же уцелевает). Microsoft объясняла это как минимум двум клиентам приватно; ключевое слово — **scoped**. На серверных Windows скоупинга нет. - **Кейс 3 (FAT):** вендор документирует не ту реализацию — спецификация FAT (используется для форматирования EFI System Partition) написана по коду Windows 95/98/ME, а драйвер FAT в NT/XP/10/11 ей не следует; сторонние драйверы (Linux) вынуждены править логику проверки на ошибки. - **Кейс 4 (Prefetch):** файлы «OP-…pf» интернет считает «загрузочными» из-за устаревшей константы **PrefetcherBootControl** (=5) из старых заголовков Windows SDK, попавших в **Process Hacker** на GitHub. На деле файл создаётся вызовами API **OperationStart/OperationEnd** («Operation Based Prefetching»), к загрузке отношения не имеет. - Правильный метод — «самый сложный путь, из кода»: поиск строк в бинарях System32 → отладочные символы → декомпилятор ядра (**ntoskrnl.exe**, функции PfSn…, параметр PrefetcherInformationClass=5) → тестирование чёрным ящиком (обёртка на Python над OperationStart/OperationEnd). - Закономерности Prefetch: трасса создаётся при OperationStart, завершается при OperationEnd; в одном процессе — одна трасса; порог 32 page faults. **Инструменты и артефакты:** документация Microsoft (для разработчиков), NTFS ($STANDARD_INFORMATION, $FILE_NAME), VSS/теневые копии («scoped shadow copy», copy-on-write, 16 КБ vs 4 КБ), srtasks.exe, MFT, hex-редактор, история Chrome, спецификация FAT, EFI System Partition, Prefetch («OP-/OB-…pf»), OperationStart/OperationEnd, блог Microsoft про ASP.NET, ntoskrnl.exe (PfSnBeginScenario, PfSnEndProcessTrace, PfSnSetPrefetcherInformation, PfSnOperationProcess, PrefetcherInformationClass, PrefetcherBootControl), отладочные символы Windows, декомпилятор (не назван), Process Hacker (GitHub), Python, собственные парсеры NTFS/реестра, профессиональные Telegram-чаты. **Правовой/организационный контекст:** законы, статьи, ведомства и методики не упоминались. Процессуальный ракурс — в постановке проблемы: судебный эксперт должен обосновать интерпретацию артефакта; спикер оспаривает мнение из Telegram-чатов (~год назад), что «я доверяю документации» — приемлемое обоснование. Организационное: Microsoft объясняла scoped shadow copy клиентам приватно, публично не отразила. Взаимодействие с правоохранительными органами не обсуждалось. **Из Q&A:** вопросов из зала не было — модератор: «Мне кажется, ты опять сломал мне аудиторию». **Позиция спикера:** слепое доверие документации — проблема, а не решение; обосновывать надо собственным экспериментом, лучший источник истины — код. Скепсис к любым чужим текстам, включая блоги Microsoft. Честен об ограничениях: пример с $STANDARD_INFORMATION — экстремальный; три из четырёх гипотез про OP-файлы — «отсебятина». Тон — сугубо технический, с обещанием ни разу не сказать «бизнес» (выполнено). *Неясность: префикс prefetch-файлов — «OP» в транскрипте, «OB» в карте; имена функций ядра — со слуха/слайдов; фраза «не менее 32 запросов… не сохраняются» противоречит смыслу (должно быть «менее»); «Operation Based Prefetching» в карте назван «Operation Recorder API»; название декомпилятора не звучало.* --- ### Константин Титков (Газпромбанк) — «Как не довести до форензики и что делать, если этого не избежать» По программе 14:20–14:50 (компания на официальной странице не указана; «Газпромбанк» — по итоговому посту МКО). Управленческо-организационный доклад о том, что делать, когда защита не сработала и инфраструктура зашифрована/украдена/вайпнута. Спикер — руководитель центра кибербезопасности дочерних компаний Газпромбанка и амбассадор «Кибердома»; представляет написанные с коллегами и опубликованные с «Кибердомом» рекомендации по реагированию. Логически продолжает доклад Вьюгина. **Главное:** - Главный тезис: **ИБ-инцидент — не IT-сбой** (целенаправленное адаптивное воздействие); типовой IT-план восстановления не работает. Порядок: сначала выгнать злоумышленника (все точки закрепления, туннели, веб-шеллы, учётки), потом чинить — иначе он уничтожает подключённые бэкапы и повышает выкуп. - Кейсы июля 2025 (не названы): федеральный производитель напитков + сеть магазинов, сеть аптек (отток клиентов), авиакомпания (через 2 недели расчёт топлива вручную по статистике прошлых рейсов). - **Против выплаты выкупа**: ключи могут не сработать; их могут не отдать «в зоне .ru»; банк откажет по ПОД/ФТ; платёж могут признать финансированием терроризма. - Экстренные действия: проверить/отменить платёжки в ДБО; не выключать и не перезагружать (forensic-данные в памяти); изолировать систему резервного копирования и бэкапы; снять снапшоты виртуалок; изучить исходящий трафик; рассмотреть сетевую изоляцию. - Режим 24/7; роли HR (переработки), PR (регулятор/клиенты/пресса), IT (источник восстановления, подрядчики), ИБ (DFIR-компания); логистика экспертов; отмена отпусков; коммуникации вне поражённой инфраструктуры. - Субъектам КИИ — «обязательно в первую очередь» в ГосСОПКА / аккредитованный центр / НКЦКИ. - Этапы по методичке **SANS**: подготовка (логи, диски, BitLocker, лицензии «трофейного ПО»), идентификация (лестница TI-фиды → SOC → managed EDR → свой EDR → IT-мониторинг → Telegram-канал), изоляция (не перезагружать, отключать от ЛВС и SAN; «особо хитрые» шифруют при потере C2), зачистка (удалить все закладки, восстановить средства защиты, сменить **все** пароли везде), восстановление (3-2-1 с контролем целостности; иначе тестовые среды или ручной ввод первички ~2 недели), отчёт. - **Compromise assessment** — «light DFIR» (логи+трафик → вероятностное заключение); основание — **dwell time 3–9 месяцев** по отчётам вендоров. - Двойное вымогательство (второй выкуп за удаление, данные всё равно продают); повторные «фейковые» утечки — новая постоянная нагрузка; уведомление Роскомнадзора в 24 ч и отчёт в 72 ч; НКЦКИ (КИИ), ФинЦЕРТ (ЦБ). - Подготовка заранее «спокойно, бесплатно»: распечатанные телефоны сотрудников и родственников, резервы дистрибутивов/лицензий, защита самой СРК, заранее выбранный DFIR-партнёр, командно-штабные учения. **Инструменты и артефакты:** DFIR, compromise assessment, TI-фиды, SOC/managed EDR/EDR/IT-мониторинг, EDR/антивирусы/межсетевое экранирование, методичка SANS, схема 3-2-1, система резервного копирования (антипаттерн — СРК в плоской сети/домене), BitLocker, снапшоты ВМ, СХД/SAN/ЛВС, forensic-данные в ОЗУ, логи, артефакты злоумышленника (точки закрепления, туннели, веб-шеллы, учётки), ДБО, «трофейное ПО», ротация всех паролей, исходящий трафик, тестовые среды, бумажная первичка, GitHub (анекдот про 6 бэкапов), Telegram-канал, рекомендации с «Кибердомом» (QR). **Правовой/организационный контекст:** КИИ → ГосСОПКА/НКЦКИ; правоохранительные органы → заявительные материалы + отчёт DFIR → КУСП → возможная выемка → уголовное дело → справка о признании потерпевшим (нужна, например, чтобы объяснить невозможность вовремя сдать бухотчётность); выкуп и ПОД/ФТ / финансирование терроризма; ПДн — Роскомнадзор 24 ч / отчёт 72 ч (со слов спикера, «в том числе о фейковой утечке», без ссылки на акт); ФинЦЕРТ; GDPR («может, кто-то ещё соблюдает, не знаю»); цели расследования (привлечь к ответственности vs без огласки); роль гендиректора. **Из Q&A:** - *Чего больше — когда шифрование уже произошло или когда атаку выявили на подготовке?* → Вопрос правильнее задавать тем, кого вызывают на DFIR; есть **«ошибка выжившего»** — не восстановившиеся бизнесы «не ходят на конференции»; задача — подготовиться, чтобы восстановиться быстро; начать с распечатки того, что после шифрования будет невосстановимо. Других вопросов не было. **Позиция спикера:** порядок «выгнать → зачистить → восстанавливать» не подлежит обсуждению; критикует панику, смену паролей до зачистки, подключение бэкапов к заражённой сети; ставка на дешёвую подготовку. Реалистичные оговорки: даже при подготовке DFIR длится дни; удалённый DFIR работает только при компетентных руках на месте; отчёт в 72 ч не совпадает со сроками реального расследования. Тренды: сдвиг атак на четверг, dwell time 3–9 мес, «второй выкуп», бесконечные повторные фейковые утечки. *Неясность: компании из кейсов июля 2025 и источник новости об авиакомпании не названы; сроки уведомления Роскомнадзора — со слов спикера без ссылки на норму; «6 миллиардов человек» и «история с GitHub» — по памяти; ряд фраз искажён Whisper.* --- ### Никита Павлов (Zero eDiscovery) — «Роль интерфейса пользователя в цифровом расследовании: как удобство и интуитивность UI ускоряют процессы анализа и поиска данных?» По программе 15:35–16:05. Доклад не про криминалистические артефакты, а про проектирование интерфейсов инструментов расследования: сооснователь и UI/UX-проектировщик платформы Zero eDiscovery объясняет, почему «дизайн» — это проектирование, а не украшение, и как перегруженный интерфейс замедляет анализ данных. Адресат — сотрудники правоохранительных органов и криминалисты, работающие в чужих (вендорских) системах. **Главное:** - «Дизайн» в английском смысле — проектирование, а не «сделать красиво»; большинство интерфейсов делают «не целевые сотрудники» без школы проектирования, «всё навалено в одну кучу». - **Закон Хика**: «чем больше выбор, тем дольше решение»; в Word/Excel используют «максимум 6–7 функций». - UI/UX «не про красоту» (аналогия с военной техникой — красива, потому что нет лишнего); user experience ≈ эргономика физических предметов, user interface — программная реализация; цель обоих — производительность. - **Когнитивная нагрузка 7±2** объекта одновременно; пример поисковиков: минималистичный Google против перегруженного поиска Mail.ru («с 2005 года не менялся»); теперь «все работают в Яндексе». - **Гештальт-принципы**: близость (связанные элементы рядом), сходство (цвет/форма), замкнутость (пропущен), общая судьба («кнопка была здесь, когда я был последний раз»; антипример — редизайн Google Workspace 2018–2020, пользователи «растерялись»), фигура/фон. - Практический пример: логи инцидента — «простыня белых строк на чёрном фоне», к сотой строке мозг переполняется; индексация и поиск по «конкретным пойнтам» сократили бы работу «в десятки, если не сотни раз». - Цветовое выделение по правилам: красный — алерты, зелёный — хорошо, оранжевый — «обратить внимание»; иерархия компонентов ускоряет восприятие (аналогия — нужную бумагу кладут наверх). - **Чек-лист требований к вендору**: (a) единый поиск; (b) шаблоны и дашборды (кастомизация под задачи); (c) визуализация связей (аффилированные лица, коррупционные схемы); (d) горячие клавиши (Alt-шорткаты Excel); (e) ясность цветов кнопок (красная — удаление, зелёная — создание, синяя — нейтральное); (f) обратная связь системы («чтобы она хотя бы крутилась»). - Главный призыв: «формируйте, озвучивайте требования к интерфейсам» и «не мириться» с плохими интерфейсами. **Инструменты и артефакты:** Zero eDiscovery (платформа спикера; в сырой записи «Zero и Discovery»), Word/Excel (перегруженность + Alt-шорткаты), продукты Яндекса/ВК, Google (минимализм), поиск Mail.ru (антипример), Яндекс (поиск), Google Workspace (антипример «общей судьбы»), почтовый клиент, логи/табличные данные (индексация, подсветка), дашборды/шаблоны/графы связей, горячие клавиши; концепции — закон Хика, 7±2, гештальт-принципы, эргономика; «СТС»/технические средства таможенного контроля (фраза искажена); из Q&A — перегруженный интерфейс продукта Дрозда, настраиваемые фильтры/столбцы, «сквозной идентификатор куска перехваченной информации». **Правовой/организационный контекст:** законы, статьи, ведомства, методики не упоминаются. Организационное: целевая аудитория — правоохранительные органы, форензика, компьютерная криминалистика; модель «пользователь — вендор» (формулировать требования, «не мириться»); контрпозиция Дрозда — разработчик подстроится только под клиента «с десятками миллионов техподдержки в год»; коллаборативное использование систем (разные представления у коллег ломают коммуникацию) — аргумент за однородность UX. **Из Q&A:** - **Алексей** (по контексту — Дрозд, СёрчИнформ): в чек-листе нет пункта «кастомизация»; важнее возможность располагать фильтры и столбцы в своём порядке («в 99% случаев достаточно четырёх главных столбцов»); под некрупного клиента разработчик «вряд ли подстроится». → Павлов: пункт «шаблоны и дашборды» как раз про это, но за кастомизацию как идею не выступает — UX должен быть «приближен к однородности» (пример «посмотри во вторую колонку» у коллеги с другой настройкой); в коллаборативных продуктах «очень осторожно». Дрозд: проблему решает сквозной ID куска информации, над одним инцидентом «10 человек не корпит сразу»; спор отложен. **Позиция спикера:** дизайн = проектирование; UI/UX — не про красоту, эстетика вторична; перегруженные интерфейсы — системная проблема продуктов от «не целевых сотрудников». Ставит пользователя в позицию заказчика. Частично уступает Дрозду («очень валидное замечание»), но настаивает на однородности ради коллаборации. Сам называет слайд с примером «много текста, мало смысла». *Неясность: спрашивающий назван только по имени, отождествление с Дроздом — по карте и контексту; принцип замкнутости не раскрыт; фигура/фон сведён к «сходству и близости, просто глубже»; количественные оценки («в десятки-сотни раз», «6–7 функций», «к сотой строке») — прикидки; фраза про «СТС»/таможню искажена; даты (Workspace ~2018/2020, Mail ~2005) — оценочные.* --- ### Алексей Дрозд («СёрчИнформ») — «Использование стеганографии в различных каналах для установления источника утечки данных» По программе 16:10–16:40. Доклад DLP-вендора о том, зачем безопаснику стеганография: не как способ выноса данных инсайдером (инсайдеры обходят DLP примитивной заменой символов, которую не ловят регулярки), а как «соломка», подстеленная заранее, чтобы после утечки — в те самые 24/72 часа — сузить круг подозреваемых. Адресат — ИБ-практики против утечек и вендоры, думающие о маркировке документов. **Главное:** - Инсайдеры к настоящей стеганографии тяготеют, но пользуются редко (нельзя ставить произвольный софт, свой движок «не для средних умов»); дальше `copy /b` и склеек не идут. - Предпочитают «криптографию» в смысле примитивного кодирования: банальный пример — через Ctrl+F заменить цифру «5» на слово «пять», и персданные перестают ловиться регулярными выражениями. «100500 способов», которые не раскусит ни одна DLP без нейросетей. - Зачем стеганография безопаснику — «подстелить соломку»: найти точку, с которой копать, «хоть как-то сузить круг» на «линии жизни инцидента» (методология прошлогоднего доклада). - **Подход № 1 — «от информационной системы»** (data-centric security): каждое действие перехватывается с атрибутами (контент + кто в копии, вложения, IP, MAC); лучше рисовать граф, чем таблицу (веерная рассылка = «куст»). Нужна интеграция на драйверном уровне (**DCAP**). Агент «хорош в винде, почти так же в никсах, слаб в macOS, бесполезен в облаке». - Облачные редакторы: кейлогер даёт «абракадабру» при нелинейном редактировании, HTTPS-перехват — только дельты состояния («ПЛ», «АН»); цельный документ — только через **API** (Google Workspace, ВК, Яндекс 360, M365/Graph API), но «со всеми не наинтегрируешься». - **Подход № 2 — «от пользовательской сессии»**: водяные знаки на все мониторы на драйверном уровне (против фотографирования экрана); проявляются на скриншоте (имя пользователя, машины, дата, время). Пример «коллег по цеху» — **EveryTag**: уникальная копия документа за счёт сдвигов межстрочных интервалов, отступов, полей → из фото/распечатки извлекается хэш → пользователь. - **Четыре нерешённые проблемы**: (1) форматы (в аудио «непонятно, что делать»); (2) архитектура (уникальная копия каждому — клиент-серверная логика); (3) обнаружение меток — «ахиллесова пята»: пересвеченное фото убивает водяной знак; (4) ручная перепечатка документа — «Как быть? Никак». - Третий подход — метки в файле + шифрование (логика **Microsoft RMS**): файл за периметр уходит только зашифрованным, не тому адресату — воспользоваться нельзя; это модель **ABAC**, к которой «доворачивают» шифрование — «переизобретая Microsoft RMS, на который снова есть спрос». - Аналогия — водяные знаки генераторов дипфейков в спектре аудио, которые детекторы «хорошо детектят». - Вывод: стеганография — «не такая уж страшная», но «просто дополнение», не панацея; лучший инцидент — тот, что не произошёл, инсайдера ловить «на взлёте». **Инструменты и артефакты:** DLP (продукт не назван), регулярные выражения, LLM/нейросети (ожидаются рынком), `copy /b`, Ctrl+F, data-centric security, граф связей, DCAP, агент DLP, кейлогер, HTTPS-перехват, API-интеграции (Google Workspace, ВК, Яндекс 360, M365/Graph API), VDI, водяные знаки на мониторах, PrintScreen/фото/распечатка, EveryTag, метки на адрес файла / в метаданных, Microsoft RMS, ABAC, водяные знаки дипфейк-генераторов; из Q&A — Canarytokens / «нулевой пиксель» / IP Logger (критикуются), аудио-ватермарки (с 90-х). **Правовой/организационный контекст:** «24 часа на реагирование, 72 часа, чтобы рассказать» названы как общеизвестные, без ссылки на закон и регулятор (по-видимому — сроки об утечках ПДн, в транскрипте не проговаривается); 152-ФЗ и Роскомнадзор не упоминались. Методологическая рамка — «линия жизни инцидента» с «точкой невозврата». Отраслевое саморегулирование — «мировое соглашение» разработчиков дипфейк-софта (участники не названы). Взаимодействие с правоохранительными органами, статьи УК/КоАП, экспертные методики — не упоминались вообще (доклад про корпоративную ИБ, не про судебную экспертизу). **Из Q&A:** - *(дополнение)* Ватермарки для звука есть «чуть ли не с 90-х». Спикер отдельно не ответил. - *Как относитесь к Canarytokens / «нулевому пикселю»?* → Негативно: активный маячок «отстукивается» в сервис типа IP Logger при открытии и демаскирует безопасника; применять «с умом», функция должна быть отключаемой. **Позиция спикера:** демонстративный отказ от продажи («не пришёл продавать слонов»), открыто перечисляет слабости в том числе собственных решений (агент в macOS/облаке, водяные знаки гибнут от пересвета). Скепсис к универсальному решению — разные каналы требуют разного, «универсальное» только на уровне меток + шифрования (по сути RMS). Приоритет превенции; явно приглашает контраргументы. *Неясность: «непрозрачными» — по смыслу «прозрачными»; «мировое соглашение» — вероятно всемирное/отраслевое; сроки 24/72 ч — норма и регулятор не названы; какой сервис VK — не уточнено; содержание слайдов (скриншоты DCAP, EveryTag) не описано; какой хэш и как сопоставляется — не раскрыто.* --- ### Олег Безик (Лаборатория цифровых исследований) — «Автоматизированные государственные системы под микроскопом судебного компьютерного эксперта: проблемы и решения» По программе 16:45–17:15. Доклад о судебных компьютерно-технических экспертизах (СКТЭ) заказных автоматизированных систем, прежде всего государственных (Госуслуги, ГАС «Правосудие», ГАС «Правовая статистика»), назначаемых в спорах по контрактам на разработку от 150 млн до нескольких миллиардов рублей. Спикер — основатель и гендиректор Лаборатории цифровых исследований, судебный эксперт с 2014 года. Вторая половина сегмента — жёсткая дискуссия с бывшей сотрудницей ЭКЦ МВД. **Главное:** - Автоматизированная система — программно-аппаратный комплекс; государственные АС автоматизируют функцию госоргана (ГАС «Правосудие» — судопроизводство, ГАС «Правовая статистика» — работу прокуроров). Разработка — госконтракт; «очень часто плохо заканчивается». - Стоимость контрактов 150 млн – несколько миллиардов рублей; споры в арбитраже, «иногда до уголовки»; в «99%, даже 99,99» назначается СКТЭ (судьи не понимают разработку сложных АС). - Привлекают оценщиков (стоимость правильных работ или «допила»); экспертиза становится комплексной. Спикер трижды оговаривается: «я не оценщик». - Цели экспертизы («мыслим как судья»): соответствует ли ПО ТЗ; если нет — что не работает и почему; есть ли критические недостатки; стоимость выполненного и доработки. - Типовые вопросы суда: соответствие требованиям контракта/ТЗ/ЧТЗ; стоимость фактически выполненного; критические недостатки; их устранимость; сумма работ ненадлежащего качества. - Критический недостаток — «все функции выполнены, кнопочки мигают (как Никита рассказывал, всё зелёненькое, красненькое), но единственный важный отчёт не генерируется» → «красивая игрушка за большие деньги». Неустранимый дефект — устранение невозможно/нецелесообразно («ещё один контракт на миллиард»). - **Боль № 1**: согласованных общедоступных методик экспертизы АС «просто нет»; свой алгоритм (база объектов → проверка комплектности → проверка соответствия ТЗ) не упакован. Каждая АС — «уникальный дворец», отсюда и проблема оценки («один сделает за 100 тыс., другой за миллиард»). - **Боль № 2**: огромный объём объектов — коробки бумажной документации (ТЗ, ЧТЗ, руководства, пояснительные записки), исходники на флешках/дисках, «миллионы строк кода». Текущий кейс — **1041 требование**; эксперты «как тестировщики». - Сроки 1–2 года, «реально дорого», комиссия 3–4 человека ездит в офис заказчика; рекорд — 9 человек в комнате (2 эксперта + 7 представителей, «ругались, посылали друг друга»). - Оценка стоимости — методики **ДИТ Москвы** и **COCOMO** (по количественным показателям, строки кода); «классическая» схема «стоило 100 млн, сделали на 87% → 87 млн» — часто встречает. - Советы: понять объекты на руках (документация, исходники, развёрнутая система + договоры); заранее подготовить вопросы эксперту; выбирать только профессиональных экспертов; PDF-чек-лист по ссылке. **Инструменты и артефакты:** Госуслуги, ГАС «Правосудие», ГАС «Правовая статистика», методика ДИТ Москвы, COCOMO, собственное ПО сравнения исходных кодов (с 2025, не названо), собственный алгоритм экспертизы, чек-лист-памятка (PDF), ПМИ (программа и методика испытаний), объекты (ТЗ, ЧТЗ, руководства, исходники на флешках/дисках, развёрнутая система); из дискуссии — SAP, банковские системы, handheld-терминал, Microsoft Windows, эмуляторы самолётов, ГИС Росреестра (приёмка по 44-ФЗ с хэшами кода, нагрузочные тесты). **Правовой/организационный контекст:** судебная экспертиза как способ привнесения специальных знаний; СКТЭ, комплексная и оценочная экспертиза; арбитраж, иногда «уголовка»; вопросы ставит суд (эксперт их не определяет — спорный пункт: ЭКЦ считает, что можно ходатайствовать об изменении, Безик — «никогда не встречал»); стороны вправе присутствовать; оплата — «нам платит суд, не сторона»; документы контракта (ТЗ, ЧТЗ, ПМИ, приёмка); 44-ФЗ (Баранников — приёмка ГИС Росреестра, код с хэшами); отсутствие согласованных методик; ведомственная позиция ЭКЦ (эксперт проверяет расхождения, а не тестирует всю систему); Интерполитех, Музалевский (RTM Group, по карте), НИОКР. **Из Q&A / дискуссии:** - **Бывшая сотрудница ЭКЦ МВД**: «не надо брать на себя всё тестирование — путь в никуда»; в ЭКЦ уходили от тестирования (SAP, банковские); задача эксперта — проверить конкретные расхождения; сложные предметные области (Windows, банковское ПО, эмуляторы) нельзя оценить без профильных специалистов; **процентовка по числу требований неверна без весов модулей**; надо ходатайствовать о переформулировке вопросов и экономить (200–500 тыс. вместо 5 млн). → Безик: экспертиза по вопросам суда как поставлены; речь о системах «с нуля» с ЧТЗ и ПМИ (ГАС «Правовая статистика»); менять вопросы не его дело. - **Сергей Баранников** (судебный эксперт): такие экспертизы возникают по 44-ФЗ; заказчик привлекает экспертов на приёмке (документация, код с хэшами, нагрузочные тесты), чтобы «не сидеть в тюрьме за то, что принял». → «Поздравляю с участием в таких работах». - **Андрей**: стоимостные вопросы решаются комплексно с экономистами или силами IT-экспертов? → В основном комплексно; при оценке нужен именно оценщик, «не экономист». - *Неназванный*: по каким формулам считать «суперкачественную» разработку — «нету формулы»; что с системой во время многолетнего спора → ответа в записи нет. **Позиция спикера:** экспертиза отвечает на вопросы суда как они поставлены; заказные системы с ЧТЗ/ПМИ проверяемы целиком; аргумент про SAP/Windows отводит как коробочный. Честно обозначает границы («я не оценщик») и слабые места (методика не упакована, эксперты работают тестировщиками, экспертизы долгие и дорогие). Итог спора: «мы, по-моему, на разных языках говорим». *Неясность: транскрипт не размечает говорящих в дискуссии (атрибуция реплик — по контексту); второй вопрос из зала сильно искажён Whisper («поставлена на военный учёт»); из записи не ясно, считает ли команда Безика процентовку по числу требований; «Денис Александрович», «Волокитин» не установлены; «вехи»/«функциональные точки» искажено; «МВТУ Баумана» — вероятно со слайда.* --- ### Михаил Инкин (ООО ЦРТ) — «От аудио- и видеоданных к доказательствам: AI-аналитика, биометрия и детекция спуфинга и дипфейков» Заключительный доклад конференции (по программе 17:20–17:50; ЦРТ — партнёр). Руководитель группы проектов ЦРТ показывает, как продукты компании закрывают цепочку «массив сырых аудио → поиск и аналитика → судебная фоноскопическая экспертиза → протоколирование разбирательства». Вендорская презентация с демо; Q&A вышел содержательнее основной части. **Главное:** - ЦРТ на рынке 35+ лет, 5000+ проектов; алгоритмы участвуют в **NIST** и **CHiME Challenge**; есть экспертиза по LLM (GigaChat, свободные модели, настройка под заказчика). - Голосовая биометрия — автоматические и ручные методы; системы **языко- и текстонезависимые**; принцип «выводы любой автоматической системы нуждаются в экспертном подтверждении». В формировании голоса участвует 70+ частей тела; фоноскопия — судебная экспертиза 30+ лет. - Три продукта: **AVIS** (поисково-аналитический), **ИКАР Лаб** (экспертный, один раз «ИКАР Лаб 3»), **Нестор AI** (протоколирование). - **AVIS**: автоматически извлекает пол, язык, распознанный текст (18 языков — русский, СНГ, арабский и др.), биометрический поиск, перевод, кластерный/статистический анализ, графы связей и тем, поиск по ключевым словам с подсветкой на осциллограмме; LLM-сводки по массиву, суммаризация разговора, выявление кодовых слов и сленга. - **ИКАР Лаб**: оценка применимости фонограммы, шумоочистка, извлечение текста, разделение дикторов, идентификация (аудитивный/акустический/фонетический/спектрографический/автоматический), поиск монтажа. **Детектор спуфинга**: общая оценка + посекундная по скользящему окну (подделывают часть фонограммы). Новые версии определяют **вендора синтеза** — в демо «99,6% ElevenLabs», сегодня 4 вендора. - Детекция синтеза нетривиальна: алгоритмы «развиваются семимильными шагами», «десятки, а может сотни» новых в год; в криминалистике вопрос ставится шире — об **аутентичности фонограммы** (классические методы: анализ фазы, фонового шума, передискретизации, постоянной составляющей). - История синтеза: механический «yes/no» конца XIX века → «первый массовый прибор» 1979 → синтез 2000-х (без эмоций/дыхания) → синтез голоса Байдена в кампании США 2024 («чёрный пиар»). Синтез копирует дыхание, паузы, интонации. - Демо мошенничества (плейбэк): «авария на трассе М4, бэха влетела, срочно нужны деньги» — синтезированный голос; «большинство слушателей не отличают синтез от живого голоса». - Мультимодальность (видео): загадка залу (Джессика Альба — живой человек vs синтез), голосование «примерно поровну». **Модуль детекции видеодипфейков**: покадровая вероятность, маска «внимания нейросети» (не значит, что участок поддельный), «вероятность допуска» (кадры с избыточными поворотами головы); для фейка 97%. - **Нестор AI**: протоколирование официальных заседаний, потоковое аудио и файлы (Zoom, диктофон), «протокол строгой формы» по дикторам, число и пол, LLM-аннотации, ИИ-агент с настраиваемыми промптами. **Инструменты и артефакты:** AVIS, ИКАР Лаб (в демо ElevenLabs 99,6%; модуль видеодипфейков 97%; классические модули — фаза, передискретизация, фоновый шум, постоянная составляющая; ручная фиксация признаков; ручное транскрибирование), Нестор AI, GigaChat, свободные LLM, NIST, CHiME Challenge, ElevenLabs, Multi-Tacotron (упомянут вопрошающим), Zoom, серверные GPU, собственные speech-to-text-модели; техники видеодипфейков (face swap, puppet-master, lip-sync, синтез элементов лица, лицевая маска, подмена в реальном времени, «оживление» фото); ультразвуковые подавители микрофонов («миф»). **Правовой/организационный контекст:** законов, статей, ведомств спикер не называл. Фоноскопическая экспертиза — вид судебной экспертизы 30+ лет в РФ и за рубежом; принцип «выводы автоматики нуждаются в экспертном подтверждении», ручные модули для включения в заключение. Источники данных — законный перехват телефонии, микрофонные записи, изъятые устройства (сбор вынесен за рамки). Разграничение: AVIS — поиск, ИКАР Лаб — доказательство. Определение вендора синтеза — как косвенное доказательство (связка с сайтом, который посещал подозреваемый). Развёртывание — всегда в закрытых контурах заказчиков, on-prem, офлайн, ролевой доступ. Нестор AI — «протокол строгой формы» официальных заседаний. **Из Q&A:** - *Какие техники видеодипфейков детектируются?* → Синтез элементов лица лично не проверял; маски и подмена в реальном времени — да; lip-sync/«оживление» фото на базах ЦРТ 98%, для других данных «надо проверять». - *Зачем определять вендора, если в основе всё равно Multi-Tacotron?* → Дополнительное косвенное доказательство (связка подозреваемого с сайтом). - *Prompt injection через аудио (неслышимый «системный промпт»)?* → Маловероятно, «заказчики заинтересованы в чистых данных»; обычный запрос — дообучить под сленг узкой группы. - *Защита продукта от утечки (можно воспринимать как оружие)?* → Закрытый контур, on-prem, ролевой доступ. - *Эффективность шумоочистки при ультразвуковом подавлении микрофона?* → Такие подавители против хороших микрофонов — «из разряда мифов»; чем ниже ОСШ, тем ниже точность автоматики (компенсируется ручными/лингвистическими методами). - *Модель поставки Нестор?* → ПАК: микрофоны + ПО или только ПО. - *Скорость транскрибирования?* → Зависит от железа; на серверных GPU ускорение «в тысячи и десятки тысяч раз» (условно 1000 сек речи за 1 сек). - *Кому нужны экспертизы на других языках?* → Ручное транскрибирование носителем; ИКАР Лаб экспортируется в ряд стран. **Позиция спикера:** тон вендорской презентации; конкретные метрики — только из демо (99,6%, 97%, 98%), внешних/независимых оценок и условий (базы, пороги) не приводилось. Принципиально: автоматика не заменяет эксперта, классические методы «живут». Тренд: синтез неотличим на слух, число алгоритмов растёт — детекторы синтеза ненадёжны, вопрос надо ставить об аутентичности. Честные оговорки (синтез элементов лица не проверял, 98% на своих базах, при низком ОСШ точность падает). *Неясность: фраза внутренне противоречива (вероятно «маскируют» вместо «детектируют»); «сесомо-автоматическом» искажено; из 4 вендоров назван только ElevenLabs; «вероятность допуска» — исключаются ли такие кадры, непонятно; на вопрос о prompt injection ответ дан в терминах интересов заказчика, а не злоумышленника, контролирующего запись; плейбэки (синтез 1979, 2000-х, Байден, видео Альбы) в файле не транскрибированы; вопрошающие не названы, отчество «Ольги» разнится (Александровна/Светлановна).* --- ### Закрытие конференции Подводка модератора Дмитрия Янкового («как открылись, так, наверное, надо и закрыться») и приглашение на сцену Ольги Гутман (ООО «МКО Системы»; «Ольга Васильевна» — по слуху). Речь Гутман на открытии и закрытии — единственные её появления в записи; должность в транскриптах не называется. Заключительный блок предельно короткий и церемониальный. **Главное:** - «Вот и пролетели эти два дня»; Гутман «безумно интересно было слушать всех докладчиков». - Благодарность за очное и онлайн-присутствие; статистика: «ставили какие-то невероятные рекорды по посещению прямой трансляции. Цифры все подробные будут доступны позже в пост-релизе» — **ни одного числа** (ни просмотров, ни участников, ни спикеров) не произнесено. - Благодарности адресно: спикерам («за интереснейшие доклады»), партнёрам («за совместную организацию»), команде организаторов (вызвана на сцену, отдельно отмечен фотограф), общее фото. - «Большое упущение»: никогда не благодарили команды разработки продукта — «Вы вчера не видели прожарку, но было сказано столько много добрых слов благодарности за создание нашего продукта… Низкий вам поклон» — единственное в записи свидетельство о содержании прожарки. - «На этом конференция Moscow Forensics Day 2025 объявляется закрытой». - Анонсы («не прощаемся на это полугодие», даты зачитаны с подсказкой «мне тут Лера активно подсказывает»): **Санкт-Петербург — 7 октября** (название/формат не названы), **Астана — 24 сентября** («партнёрское мероприятие»), **Новосибирск — 2 октября** («юридическая неделя»); через год — юбилейная конференция (ни даты, ни площадки). - Финал записи: «Ещё раз большое спасибо за внимание за эти два дня. Было круто! До свидания!». **Позиция и тон:** тёплая, благодарственная риторика без цифр и без содержательных оценок докладов («интереснейшие, полезные, самые главные»); ни одного критического или проблемного высказывания об отрасли, конференции или продуктах. Розыгрыши, подарки, призы на закрытии не упоминаются (розыгрыш по программе шёл в день 1 после отключения трансляции). *Неясность: отчество «Васильевна» и должность Гутман в записи не подтверждены; «рекорды» — оценочное слово без цифр; «Лера» — по карте Валерия Вахрушина (предположение); анонс Санкт-Петербурга синтаксически сбит (название, формат, организатор не названы).* --- ## 3. Сквозные темы 1. **Перебор паролей: физика против эксперта, словарь против «маски в лоб».** Тема связала три доклада дня 1. **Вахрушина** свела любой подбор к двум методам — словарь либо маска, — показала, что «маску в лоб» использовать нельзя (10-символьный пароль: 141 трлн / 3 квадриллиона / квинтиллион комбинаций), и на zip-архиве продемонстрировала: полная маска — 7,5 часа, частичная (3 рандома + 4 фиксированные цифры) — пароль MFD2025 за 11 секунд. **Чикин** объяснил, почему подбор к телефонам почти безнадёжен: основной алгоритм — память-зависимый scrypt (Android FBE 2048.8.1 = 2 МБ/ядро, старый FDE = 32 МБ/ядро), упор в контроллер памяти DDR5, ASIC не годятся; итог — ~20 000 п/с, 8-символьный пароль = «10 тысяч лет». **Шавловский** показал ту же арифметику на macOS: PBKDF2-SHA512 с солью на порядок стойче Windows-NT-хэша (MD4 без соли), режим hashcat 7100, простой брутфорс «исчисляется годами». Общий вывод — грубый перебор проигран, работают только осмысленные словари, а МК Брутфорс/hashcat 7.0 и словари на основе персональных данных лишь снижают порог. 2. **Импортозамещение, реестр российского ПО и его обратная сторона.** **Грешнов (ЭЛЕТЕК)** делает упор на просмотр E01 на Astra Linux; **Еремин (ЛАН ПРОЕКТ)** прямо связывает внесение VR-Эксперта в реестр российского ПО (2025) с упрощением госзакупок — и тут же честно комплектует поставку зарубежным ПО (SalvationData, MD-VIDEO/GMDSOFT) и оборудованием ACE Lab, а нерезкое маскирование описывает как перенос механизма из Amped FIVE в VD-Эксперт. **МКО Системы** строит весь стек (МК, МК Брутфорс на hashcat). Санкции проходят фоном: у Еремина поставки зарубежного ПО «затруднены», DVR Examiner сравнивается «в версии, доступной в России». Импортозамещение здесь прагматичное, не идеологическое. 3. **Телефонное и банковское мошенничество: NFC, RAT-трояны, Telegram как канал доставки.** **Москвичев** разобрал NFC-хищения (NFCGate/N-Gate из учебного проекта TU Darmstadt, родственные SuperCard X и GhostTap «за китайцами»), классическую и обратную схему («на безопасный счёт»), кейс на 230 тыс ₽ (Redmi Note 11S, троян `vtb1` из Telegram, манифест с appName «защита ВТБ»); статистика — рост ×35 в 2025, ~400 дел в РФ, средняя сумма ~100 тыс ₽. **Котова** показала SpyNote (RAT под Android, топ-10 вердиктов Kaspersky, утёкший в 2022 конструктор v6.4), где APK доставляют через мессенджер. **Баркалов** и **Титков** упомянули те же схемы соцынженерии («безопасный счёт», паника). Telegram — сквозной канал: доставка APK, соцынженерное сообщение «от начальника института МВД», вымогательство. 4. **Не доверять слепо: ни инструменту, ни документации вендора.** **Суханов (CICADA8)** — центральный: документация Microsoft систематически расходится с кодом (временные метки NTFS помечены «reserved»; «scoped» теневые копии с Windows 8 → нули вместо пользовательских файлов после шифровальщика; спецификация FAT по коду Windows 95; prefetch «OP-…pf» из устаревшей константы PrefetcherBootControl=5), а правильный путь — «из кода», через декомпилятор ntoskrnl.exe и чёрный ящик. **Шавловский**: неназванный инструмент терял часть хэша при преобразовании — «программные инструменты могут содержать ошибки в коде». **Инкин**: «выводы любой автоматической системы нуждаются в экспертном подтверждении». **Еремин**: инициализация диска регистратора в Windows 10/11 затирает ~40 МБ и уничтожает таблицу видеопотоков. 5. **ИИ и нейросети: от прямого запрета до промышленного применения.** **Вахрушина**: «искусственный интеллект запрещено встраивать в Мобильный Криминалист. Законодательство будет ругаться» — обоснование через политику невозврата данных вендору. **Еремин**: AI-модуль на PyTorch (детекция объектов, автономера, 30-мин видео за 3 минуты на GPU). **Инкин**: LLM-сводки массива аудио (AVIS), детекция дипфейков (97%), определение вендора синтеза (ElevenLabs 99,6%), GigaChat. **Баркалов** видит деградацию: адвокат принёс вопросы экспертизы, сгенерированные «Алисой». **Дрозд**: рынок ждёт, что LLM «порешают» примитивный обход DLP. Общий знаменатель — воспроизводимость и допустимость важнее «магии». 6. **OSINT: метод, инструмент слежки и предмет мировоззренческого спора.** **Бедеров** — целиком о методе деанона сайтов (WHOIS и его архивы против GDPR, обход Cloudflare, Яндекс.Метрика, эквайринг, метаданные файлов, петиции), портативный OSINT-браузер на Opera с 2000+ источников. **Баркалов** — о том, что «OSINT уже не тот»: раз есть разведка, есть контрразведка (дезинформация, «зомбирование через открытые источники»), рамка — Доктрина ИБ РФ. Их спор (день 2) остался нерешённым: Бедеров настаивал, что OSINT — методология верификации открытой, законной и перепроверяемой информации, пригодной как доказательство; Баркалов — что качественную дезинформацию верифицировать нельзя. Модератор перенёс спор на «день юристов». 7. **Процессуальная строгость судебной экспертизы: методики, вопросы, границы полномочий.** **Тушканова (ГУК СК)** представила типовую методику СК РФ 2025 (эволюция от ФСКН 2011 ДСП → ЭКЦ МВД 2014/2023): функциональные требования к ПАК, ходатайства о пароле/PIN/PUK и присутствии пользователя для биометрии, запись на многократные носители с криптохэшем, а найденные облачные токены — не «залезть и скачать», а немедленно сообщить следователю. **Шавловский** ограничивает себя ст. 57 (не разрушать объект без разрешения инициатора). **Котова**: единственно правильная формулировка вопроса — «наличие файлов, детектируемых антивирусным ПО». **Безик** довёл тему до предела: СКТЭ госсистем по ТЗ/ЧТЗ и ПМИ, вопросы ставит суд, платит суд. 73-ФЗ звучит у Тушкановой и в дебатах. 8. **Реагирование на инциденты, «зрелость» ИБ и цена инструментов.** **Вьюгин (МКО)** прошёл всю линейку (антивирус, DLP, EDR/XDR, SIEM, SOAR, SOC, DFIR) с рефреном «посчитайте, не ведитесь на голую рекламу»; критерии — разумность (согласование со всеми департаментами) и зрелость (не «купить за миллионы», а понимать зачем); DLP срезает «до 30%, а не 90–100%» утечек. **Титков (Газпромбанк)**: ИБ-инцидент ≠ IT-сбой, сначала выгнать злоумышленника, потом чинить; выкуп платить нельзя (ключи не сработают, ПОД/ФТ, риск «финансирования терроризма»); этапы по SANS, dwell time 3–9 месяцев, compromise assessment как «light DFIR». В споре с модератором прозвучало, что харденинг «ничего не стоит», кроме времени специалиста, а пентестер Дмитриев видел соблюдение «золотых правил» у 1 компании из 200. 9. **Целевые атаки и «жизнь за счёт легитимных утилит» (LotL).** **Шульмин (Касперский, GReAT)** разобрал Librarian Likho: вся цепочка на батниках и легитимных утилитах (RAR 3.8 со стёртыми строками, blat.exe, AnyDesk под svchost, Defender Control, powercfg, schtasks, reg.exe → SAM/SYSTEM, XMRig), без бинарных имплантов, ночной режим 01:00–05:00 (задачи «WakeUpAndLaunchEdge»/«shutdown at 5 a.m.»); спирфишинг раздаёт 90–95% угроз. **Азерский (F6)** показал ту же логику для UWP/MSIX: вредоносные пакеты с украденной подписью (а в Windows 11 — неподписанные), кампании 2023 через ms-appinstaller, FIN7 с PSF, и «легитимный» инструментарий из Microsoft Store без админ-прав через winget (Python/Julia → reverse shell, ngrok/localtunnel, VS Code-туннель). Оба сходятся: детектировать надо нелегитимное использование легитимного. 10. **Инсайдеры, утечки и защита данных «от источника».** **Дрозд (СёрчИнформ)**: инсайдеры обходят DLP не стеганографией, а примитивной заменой символов (5 → «пять»), которую не ловят регулярки; стеганография нужна безопаснику после утечки (24/72 часа), чтобы сузить круг — водяные знаки на мониторах, уникальные копии (EveryTag), метки + шифрование (ABAC, «переизобретение Microsoft RMS»). **Баркалов**: «основная угроза — внутренняя, это человек»; кейс инсайдера с флешками. **Вьюгин**: DLP как контроль каналов утечки. Общий вывод Дрозда — «лучший инцидент тот, который не произошёл», ловить на стадии намерений. 11. **Масштаб данных и роль интерфейса: как не утонуть в объёме.** **Павлов (Zero eDiscovery)** доказывал, что перегруженный UI прямо замедляет анализ (закон Хика, когнитивная нагрузка 7±2, гештальт-принципы); индексация и цветовая подсветка логов на 10 тыс. строк ускоряют работу «в десятки, если не сотни раз». **Еремин**: карвинг терабайтного диска ~3 недели, AI-модуль сжимает 30-мин видео до 3 минут. **Инкин**: LLM-сводки массивов аудио вместо прослушивания всего. **Безик**: миллионы строк кода, «коробки бумаги», 1041 требование в одной экспертизе, комиссия 3–4 эксперта, сроки 1–2 года. 12. **Видео, аудио, биометрия и дипфейки как новая доказательная модальность.** **Еремин** — криминалистика видеорегистраторов (проприетарные ФС, подбор паролей «Дозор», AI-детекция объектов и автономеров). **Инкин** — фоноскопия (осциллограмма/спектрограмма/кепстрограмма, форманты, ОТ), детекция спуфинга со скользящим окном и определением вендора синтеза, модуль детекции видеодипфейков; синтез голоса стал массовой угрозой («большинство слушателей не отличают синтез от живого голоса», кейс с голосом Байдена 2024, дипфейк Джессики Альбы). Обе темы упираются в один принцип — классические методы и ручная фиксация признаков дополняют автоматику. 13. **Антифорензика, уничтожение данных и переход от шифрования к вайпингу.** **Чикин**: смена состояния телефона стирает ключ, риск wipe при неверных действиях. **Титков**: злоумышленники удаляют подключённые бэкапы, dwell time 3–9 месяцев, «сейчас идёт вайпинг», данные уничтожаются целенаправленно; уязвимая архитектура СРК в плоской сети. **Суханов**: после шифровальщика в уцелевших теневых копиях (Windows 8+) — «каша из нулевых байтов». **Грешнов**: маскировка документов сменой расширения, контрмера — съём по сигнатурам. Проверяемая копия с контрольными суммами и криптохэш в заключении (Тушканова, Грешнов) — сквозной ответ на угрозу целостности. --- ## 4. Индексы ### 4.1 Технологии, инструменты, артефакты *Алфавитно; в скобках — доклад(ы); далее — как упомянуто. Сокращения докладов по фамилиям: Грешнов, Вахрушина, Чикин, Тушканова, Москвичев, Еремин, Котова, Шавловский, Бедеров, Баркалов, Шульмин, Азерский, Вьюгин, Суханов, Титков, Павлов, Дрозд, Безик, Инкин.* - **4t Tray Minimizer / 4t-niagara.com** (Шульмин) — легитимная утилита сокрытия окон; ставится «шумно» через реестр; разработчик изображает британскую компанию (VAT-номер), слоган выдаёт реальных авторов. - **Advanced Installer / MSIX Packaging Tool** (Азерский) — два основных инструмента упаковки обычного приложения в UWP; Packaging Tool ставится из Store. - **AI-модуль VR-Эксперта** (Еремин) — PyTorch, собственные и пользовательские модели, GPU (30-мин видео: 25 мин на CPU → ~3 мин на GPU); классы людей/велосипедов/авто/мото/автобусов/грузовиков, автономера РФ, зоны и сопровождение, результаты в SQLite; принимает любое видео и статичные изображения. - **AMSI** (Шульмин) — после его появления код PowerShell виден: «давайте сразу ввести свой код, мы его подетектим». - **AndroidManifest.xml** (Котова, Москвичев) — permissions, activity/Intent-filter MAIN+LAUNCHER, сервисы (в т.ч. accessibility service), ресиверы; у Москвичева — декомпиляция манифеста `vtb1` (appName «защита ВТБ», идентификатор «Darmstadt», скрытый IP сервера). - **AnyDesk (под видом svchost)** (Шульмин) — «ядро всей атаки»; режим инсталляции с паролем «qwerty 1234566» для доступа без запроса разрешения. - **APKiD** (Котова) — обнаружение обфускации, средств защиты (в т.ч. анти-VM) и инструментов сборки. - **apktool / JADX / dex2jar** (Котова) — декомпиляция APK; JADX показывает код и манифест. - **AppxManifest.xml / AppxBlockMap / подпись пакета** (Азерский) — ключевые файлы MSIX; runFullTrust снимает изоляцию; BlockMap — хэши всех файлов пакета (помогает криминалисту). - **APPX / MSIX** (Азерский) — предыдущий и текущий форматы пакетов; APPX был «чисто привязан» к UWP-изоляции, «потом это убрали». - **AVIS** (Инкин) — поисково-аналитический комплекс ЦРТ: пол/язык диктора, распознавание речи на 18 языках, биометрический поиск, перевод на русский, ключевые слова с подсветкой на осциллограмме, графы связей и тем, LLM-сводки, выявление кодовых слов/сленга. - **Astra Linux** (Грешнов — просмотр E01, целевая платформа; Тушканова — методрекомендации по следовой картине; Шульмин Q&A — просьба о легковесном решении под неё). - **Base64** (Котова — блоки кейлогера в логе SpyNote; Шавловский — кодировка ShadowHashData). - **BitLocker** (Грешнов — детект, только посекторная копия; Вахрушина — подбор хэша через МК Скаут; Титков — расшифровать на изъятых дисках при подготовке). - **blat.exe** (Шульмин) — легитимный SMTP-отправитель; канал эксфильтрации по e-mail («в транскрипте один раз blat.executable»). - **Boot Manager / Secure Boot / TPM** (Грешнов) — загрузка собственной ОС комплекса «Элемент-У»; обход Secure Boot есть; поведение при TPM спикер не знает. - **Burp Suite / OWASP ZAP** (Котова) — прокси для анализа HTTP-трафика; в Q&A — SSL pinning/unpinning, подменный сертификат. - **`cache4.db`** (Москвичев) — БД Telegram, по которой установлена дата получения `vtb1` (22.01.25 10:20:44). - **Cloudflare** (Бедеров) — «активно используется правонарушителями» для сокрытия хостинга; обход через URLScan, VirusTotal, DNS, «утечки самого Cloudflare», повтор SSL-сертификата и favicon. - **COCOMO / методика ДИТ Москвы** (Безик) — оценка стоимости ПО по количественным показателям (строки кода, «вехи»); дают близкие результаты. - **`copy /b`** (Дрозд) — предел «домашней» стеганографии типичного инсайдера. - **curl** (Шульмин) — легитимный, «носят с собой»; детектировать — «в ногу выстрелить»; инсталлятор потом удаляется. - **`data.cab` / `installer.config` / `runtime.cab`** (Шульмин) — содержимое Smart Install Maker: нагрузка / команды установки / «пустой» cab (36 байт заголовков, назначение неизвестно). - **DCAP (Data-Centric Audit and Protection)** (Дрозд) — фиксация действий пользователя с файлом на драйверном уровне; отвечает «за доступ». - **Defender Control** (Шульмин) — сторонняя утилита (три ключа); вызывается с ключом D для отключения Windows Defender. - **DFIR (Digital Forensic Incident Response)** (Вьюгин, Титков) — ретроспектива (~90% случаев постфактум), оперативная память как критичный источник; при ~3 инцидентах/год — аутсорс; отчёты читают правоохранительные органы; проводится по методичке SANS. - **DLP** (Вьюгин — эффект «до 30%», не «90–100%», не plug-and-play; Дрозд — вендор; агент хорош в Windows/*nix, слаб в macOS, бесполезен в облаке). - **DNSTwister / DNSTwist** (Бедеров) — бесплатный поиск typosquatting-доменов, их активности, наличия сайта/почты. - **Docker** (Котова) — контейнер для разворачивания MobSF. - **«Дозор» (видеорегистраторы)** (Еремин) — распространены в ППС/ФСИН; ЛАН ПРОЕКТ «единственные», кто подбирает и обходит их пароли. - **DVR Examiner / MD-VIDEO (GMDSOFT) / SalvationData / Amped FIVE** (Еремин) — зарубежные аналоги; у DVR Examiner в версии для РФ нет ИИ; «корейская программа» некорректна с запароленными регистраторами. - **E01 / RAW** (Грешнов — просмотрщик образов, E01 на Astra Linux; Еремин — поддержка образов E01). - **EDR / XDR** (Вьюгин — «надзиратель» на endpoint / расширенный на сеть, почту, облака; Титков — ступени обнаружения, managed EDR). - **ElevenLabs** (Инкин) — вендор синтеза, определённый антиспуфингом ИКАР Лаб с вероятностью 99,6%. - **EveryTag** (Дрозд) — российское решение: уникальная копия документа при каждом запросе через сдвиги межстрочных интервалов, отступов, полей; из скрина/фото извлекается хэш → пользователь. - **FBE / FDE** (Чикин — scrypt 2048.8.1 (2 МБ/ядро) / старый FDE 32 МБ/ядро; Вахрушина — не поддерживаются в бесплатной версии МК Брутфорс). - **FISA / CLOUD Act** (Тушканова Q&A) — синхронизация OneDrive на серверы иностранного государства. - **frosting.db / verify_apps.db / packages.xml** (Котова) — форензические артефакты установки: дата/время, отображаемое имя, инициатор и приложение-установщик. - **GetContact** (Баркалов) — «прекрасный инструмент» (саркастически) для вброса дезинформации с 10 разных номеров. - **GhostTap / SuperCard X** (Москвичев) — родственное NFCGate ВПО («за китайцами»): привязка 4–6 реквизитов к устройству, торговля устройствами через Telegram «за сотни долларов». - **GigaChat (Сбер)** (Инкин) — LLM, с которой ЦРТ имеет опыт работы и настройки под задачу заказчика. - **GIMP / Photoshop** (Еремин) — ручная альтернатива нерезкому маскированию. - **Google Workspace / Google Docs** (Павлов — антипример редизайна 2018–2020; Дрозд — интеграция по API как единственный способ получить цельный облачный документ). - **hashcat** (Вахрушина — база МК Брутфорс, ждут интеграции 7.0; Чикин — движок подбора; Шавловский — режим 7100 для macOS-хэша). - **HiSuite (Huawei)** (Вахрушина) — резервная копия, для которой поддержан подбор; «тяжёлый» хэш. - **ИКАР Лаб (ИКАР Лаб 3)** (Инкин) — экспертный комплекс фоноскопии ЦРТ: шумоочистка, разделение дикторов, поиск монтажа, детекция спуфинга (общая + посекундная по скользящему окну), определение вендора синтеза, классические модули (фаза, передискретизация, фоновый шум, постоянная составляющая), модуль детекции видеодипфейков, ручная фиксация признаков. - **INetSim** (Котова) — эмуляция сети для динамического анализа без выпуска образца в интернет. - **InfoApp (ВКонтакте)** (Бедеров) — получение данных профилей администраторов группы ВК (написание по слуху). - **IntelX / Have I Been Pwned** (Бедеров) — бесплатная проверка утечек по домену. - **Keychain (связка ключей)** (Шавловский) — хранилище ключей/паролей macOS, доступ по паролю или биометрии; назван аналогом DPAPI Windows. - **keylogger / Mipko Professional (MPK)** (Шульмин — российский кейлогер с украинской локализацией в дистрибутиве; Котова — модуль Keylogger в SpyNote). - **Librarian Likho / Librarian Ghouls (Rare Wolf, Rezet)** (Шульмин) — APT-группа; алиас Rezet от батника rezet.cmd; отчёт Kaspersky «Записки цифрового ревизора» (~330 стр.). - **LLM / нейросети** (Вахрушина — запрещено встраивать в МК; Дрозд — рынок ждёт «порешать примитив»; Инкин — сводки, суммаризация, выявление кодовых слов). - **MakeAppx / SignTool** (Азерский) — создание пакета без GUI + подпись самоподписанным сертификатом (импорт в Trusted Root требует админ-прав). - **Мобильный Криминалист (МК) / МК Эксперт Плюс / МК Скаут / МК Корпоративный** (Вахрушина, Москвичев, Шавловский, Вьюгин) — флагман и линейка МКО; МК Эксперт Плюс использован для извлечения ФС (метод MTK Android); МК Скаут отдаёт хэши (Telegram passcode, BitLocker, NTLM) и извлекает keychain/токены/мессенджеры; МК Корпоративный — корпоративный продукт (в записи и в транскрипте «МК Энтерпрайз»). - **МК Брутфорс / МК Брутфорс FREE** (Вахрушина) — подбор паролей на базе hashcat; три метода (словарь, маска, словарь на основе персональных данных); бесплатная версия по QR без FBE/FDE; по Шавловскому — не поддерживает режим 7100. - **MobSF (Mobile Security Framework)** (Котова) — open-source оценка безопасности приложений; авто-статический и полуавто-динамический анализ, GUI, разворот через Docker; нет поиска по IP, URL — только по regex. - **MTK / MediaTek** (Москвичев — успешный метод извлечения «MTK Android»; Чикин — контекст крипточипа). - **NFCGate / N-Gate** (Москвичев) — легитимный учебный проект TU Darmstadt (GitHub); четыре режима Clone/Relay/Capture/Replay (Clone требует рут); перепрофилирован в инструмент хищений; >100 производных. - **ngrok / localtunnel** (Азерский — туннели из Store, «недавно добавлены», ставятся winget; Шульмин — ngrok в инструментарии Librarian Likho). - **ntoskrnl.exe / отладочные символы / декомпилятор** (Суханов) — ядро как единственное место с шаблоном имени prefetch после отсева; функции PfSn…, параметр PrefetcherInformationClass=5. - **OperationStart / OperationEnd, Prefetch «OP-…pf»** (Суханов) — «Operation Based Prefetching»: файлы создаются вызовами API, не при загрузке; проверено обёрткой на Python. - **Opera (портативная OSINT-сборка T.Hunter)** (Бедеров) — работа с флешки, сессии на флешке, 2000+ источников, экспорт в HTML. - **PBKDF2-SHA512 / NT-хэш (MD4)** (Шавловский) — хэш пароля macOS (соль + итерации + «энтропия») против слабого NT-хэша Windows без соли; соль убивает радужные таблицы. - **plist / plutil / dslocal / ShadowHashData** (Шавловский) — конфиги macOS (XML/бинарный/JSON), конвертация `plutil`, хэш учётки в каталоге `dslocal`, раздел `ShadowHashData`. - **powercfg / schtasks** (Шульмин) — 6 вызовов powercfg против засыпания; задачи «shutdown at 5 a.m.» и «WakeUpAndLaunchEdge» (пробуждение в 01:00). - **Process Hacker (GitHub)** (Суханов) — источник устаревшей константы PrefetcherBootControl=5 из старого Windows SDK, породившей миф о «загрузочном prefetch». - **Python / Julia (из Microsoft Store)** (Азерский) — интерпретаторы, ставятся winget без админ-прав → reverse shell. - **QR-код** (Вахрушина — бесплатный МК Брутфорс; Шульмин — отчёт «Записки цифрового ревизора»; Титков — рекомендации с «Кибердомом»; Безик — чек-лист PDF; Еремин — поддержка). - **RAID** (Грешнов — «Элемент-У» снимает, сборка на пользователе; Еремин — поддержка RAID в регистраторах в разработке). - **RAR 3.8 (driver.exe)** (Шульмин) — древняя версия с забитыми нулями строками консольного вывода; уникальный пароль архивов со следами с 2010 года — IOC. - **`reg.exe` → SAM / SYSTEM** (Шульмин) — дамп кустов реестра, бэкапы уходят в эксфильтрацию; «если это прошло мимо SOC…». - **Redmi Note 11S** (Москвичев) — устройство из реального кейса NFC-хищения. - **reverse shell / RAT (TeamViewer)** (Азерский) — интерпретаторы и легитимные RAT из Store как инструмент злоумышленника. - **scrypt / SHA-256 / ASIC** (Чикин) — scrypt как «пакость» (память-зависим, N.r.p, удвоение N ≈ ×4 времени); для SHA-256 есть ASIC (майнинг scrypt 1024.1.1 = 130 КБ, не годится для форензики). - **Smart Install Maker** (Шульмин) — простой самораспаковывающийся инсталлятор нагрузки; распаковщик пишется на Python. - **SIEM / SOAR / SOC** (Вьюгин) — «сигнализация» (не реагирует сама, garbage in — garbage out) / плейбуки автоматизации (риск автодействий) / организационная единица 24/7 (дорого, выгорание). - **SpyNote v6.4** (Котова) — семейство RAT под Android; конструктор (иконка/host/port, склейка APK); модули SMS/камера/кейлогер/удалённый сброс. - **SQLite / StateRepository-Deployment** (Азерский — БД с URL/путём источника MSIX и хэшами файлов; вторая БД с Organization ID; Еремин — хранение результатов AI-анализа). - **Multi-Tacotron** (Инкин Q&A) — по мнению вопрошавшего, базовая модель под аудиодипфейками разных вендоров (аргумент против «определения вендора»). - **Telegram** (Москвичев — доставка APK, БД; Баркалов — соцынженерия «от начальника МВД»; Шульмин — отчёт по QR; Суханов, Вьюгин — канал Дмитрия Борощука как повод; Титков — вымогательство и «повторные утечки»). - **TI-фиды (Threat Intelligence)** (Шульмин, Вьюгин, Титков) — «знать своего врага», shift-left, инструментарий SOC. - **TSFS (Tantos) / TESAM / VFS-VFS2** (Еремин) — новые проприетарные ФС видеорегистраторов, найденные за неделю до доклада (написание по слуху). - **Unisoc / Kirin / Exynos / Qualcomm** (Чикин) — процессоры; контекст крипточипов и параметров подбора. - **VD-Эксперт / ДТП-Эксперт (ОТ-Контакт)** (Еремин) — видеотехнические экспертизы и определение скорости; ЛАН ПРОЕКТ отдаёт вторую задачу партнёру. - **VirusTotal / URLScan (urlscan.io)** (Бедеров) — индексация ресурса до Cloudflare; VirusTotal также для поиска внешних файлов сайта; Шульмин — атакующие «наивно» проверяют «поделки» на подобных сервисах. - **VR-Эксперт** (Еремин) — ПО ЛАН ПРОЕКТ для извлечения видео с регистраторов; в реестре российского ПО (2025); карвинг терабайта ~3 недели, сигнатурный поиск, HEX-просмотрщик, кросс-платформа. - **VS Code / code.exe** (Азерский) — создание туннеля после аутентификации на GitHub («не проблема для злоумышленников»). - **`wallet.rar`** (Шульмин) — архив со всем, что связано с электронными деньгами, + бэкапы SAM/SYSTEM → злоумышленникам. - **WHOIS / архивы WHOIS** (Бедеров) — первичный источник, деградировавший после GDPR («частная персона»); обход через исторические архивы. - **winget** (Азерский) — установка из Store без прав администратора; след в журнале. - **Wireshark** (Котова) — анализ TCP-обмена SpyNote с C2 (Gzip, DNS → IP → TCP). - **`wol.ps1`** (Шульмин) — PowerShell-скрипт, создающий задачу пробуждения через запуск оригинального Edge. - **XMRig / Monero** (Шульмин) — легитимный майнер с малварным пулом и контроллером; «утилизация на 110–146%». - **Яндекс.Метрика** (Бедеров — ~10% счётчиков публичны, поддержка Яндекса выдаёт email по ID; Баркалов — критикуется как «закрытый OSINT», сбор ПДн и cookies). - **водяные знаки на мониторах / метки в файле / RMS / ABAC** (Дрозд) — маркировка на драйверном уровне (имя, машина, дата), уникальные копии, метки + шифрование при выходе за периметр (модель ABAC, «переизобретение Microsoft RMS»). - **гештальт-принципы / закон Хика / когнитивная нагрузка 7±2** (Павлов) — база проектирования интерфейсов; индексация и цветовая подсветка логов ускоряют анализ «в десятки–сотни раз». - **ГАС «Правосудие» / ГАС «Правовая статистика» / Госуслуги / ГИС Росреестра** (Безик) — примеры автоматизированных госсистем как объектов СКТЭ. - **«Кибердом»** (Титков) — площадка, с которой опубликованы рекомендации по реагированию; спикер — амбассадор. - **Nextcloud / ownCloud** (Вьюгин Q&A) — бюджетная «контролируемая среда» для пользователей вместо DLP. - **Нестор AI** (Инкин) — комплекс ЦРТ протоколирования заседаний: потоковое аудио и файлы (Zoom, диктофон), протокол по дикторам, LLM-аннотации. - **ПМИ / ТЗ / ЧТЗ** (Безик) — программа и методика испытаний, техзадание и частные ТЗ как основа проверки требований. - **Смартфоны/планшеты/смарт-часы/браслеты, кнопочные телефоны** (Тушканова) — расширенный круг объектов типовой методики; ПАК эксперта с функциональными требованиями (демонтаж и чтение микросхем памяти, нерегистрируемые SIM, ультразвуковая ванна). - **стеганография** (Дрозд) — «не панацея», дополнение к DLP/DCAP; нерешённые проблемы: форматы (аудио), архитектура, обнаружение (пересвет убивает знак), ручная перепечатка. - **«Элемент-У» и линейка «Элемент» (ЭЛЕТЕК)** (Грешнов) — комплекс съёма с ПК без разбора (своя ОС, обход Secure Boot, съём по маскам и сигнатурам), USB-копировщик флешек (2 ч автономность, Android-приложение, LED), SATA-копировщик с аппаратным блокиратором, рабочая станция (Mini-ATX, Core i3, NVMe 2 ТБ, блок 64 КБ–8 МБ, детект скрытых областей/BitLocker), просмотрщик образов RAW/E01, ПО «горячего» съёма. ### 4.2 Векторы атак и кейсы - **NFC-хищения (классическая и обратная схема)** — Москвичев — соцзвонок → «защищённое приложение» (NFCGate в Relay Mode) → жертва прикладывает карту и вводит пин → ретрансляция подельнику у банкомата; обратная схема — сигнал карты подозреваемого на телефон жертвы, «внесите на безопасный счёт». - **Реальный кейс NFC на 230 тыс ₽** — Москвичев — звонок в Telegram «от правоохранителя» → APK → инструктаж → удаление приложения; Redmi Note 11S, троян `vtb1` (получен 22.01.25 10:20:44, удалён дважды 23.01.25), манифест с «Darmstadt» и «защита ВТБ», выявлен IP сервера. - **SpyNote-заражение через мессенджер** — Котова — APK под легендой (запись ко врачу, антивирус, трекер посылок), склейка с чужим APK; модули SMS/камера (даже при блокировке)/кейлогер/удалённый сброс; следы в /data/data, frosting.db, packages.xml, лог батареи Samsung, файл 30.db антивируса Сбербанка. - **Брутфорс мобильного пароля практически невозможен** — Чикин — ~20 000 п/с → 8-символьный пароль ≈ 10 000 лет; тип шифрования (FBE 2 МБ vs FDE 32 МБ/ядро) задаёт стоимость атаки. - **Вскрытие пароля учётки macOS** — Шавловский — извлечение plist из `dslocal` → `ShadowHashData` → Base64 → перебор PBKDF2-SHA512 в hashcat (7100); кейс — диск оказался Fusion Drive, собрали; барьер — Secure Enclave, без рута plist не достать. - **Маскировка документов сменой/удалением расширения** — Грешнов — .docx → .mp3 или без расширения; контрмера — съём по сигнатурам; шифрованные диски (BitLocker) — только посекторная копия без просмотра. - **Порча диска видеорегистратора инициализацией в Windows** — Еремин — Windows 10/11 затирает ~40 МБ в начале диска (таблица размещения видеопотоков); восстановление только карвингом/сигнатурным поиском; смещённая ФС (диск из ПК в регистратор) спасается ручным указанием ФС. - **Цепочка атаки Librarian Likho** — Шульмин — спирфишинг (RAR «платёжное поручение» → .scr = MZ/PE, Smart Install Maker) → PDF-red herring + curl + LNK → C:\Intel, RAR 3.8, AnyDesk под svchost, Defender Control, powercfg, задачи «shutdown at 5 a.m.»/«WakeUpAndLaunchEdge» → окно 01:00–05:00 → дамп SAM/SYSTEM, wallet.rar, XMRig → горизонтальное перемещение по SMB. - **Инфраструктура Librarian Likho** — Шульмин — фишинг под Mail.ru (login.php, вход через Госуслуги), открытый directory listing, русскоязычный phpMyAdmin; улики происхождения: авторская ошибка в имени вложения, украинская локализация Mipko. - **Кейс «логины и пароли.xlsx» на рабочем столе** — Шульмин — имплант по команде забирает файл с паролями сотрудников из крупной организации («это был не deception»). - **Вредоносные MSIX-пакеты** — Азерский — подпись украденным сертификатом разработчика; в Windows 11 — неподписанные через командлет PowerShell (индикатор — фиксированный Organization ID, событие 9545); кампании 2023 через ms-appinstaller (SEO poisoning, malvertising, фишинг в Teams); FIN7 с PSF (config.json → PS1/батник). - **Living off the Store через winget** — Азерский — интерпретаторы Python/Julia → reverse shell; туннели ngrok/localtunnel «почти во многих кейсах» с шифровальщиками; portable-браузеры для внутренних ресурсов; VS Code-туннель через GitHub. - **Шифрование/вайп инфраструктуры** — Титков — кейсы июля 2025 (производитель напитков, сеть аптек, авиакомпания — расчёт топлива вручную 2 недели); dwell time 3–9 месяцев; удаление подключённых бэкапов; «особо хитрые» зловреды шифруют при потере связи с C2; массовая смена паролей до зачистки сигнализирует злоумышленнику. - **Двойное вымогательство и «повторные утечки»** — Титков — второй выкуп за удаление данных (не удаляют); регулярные публикации старых данных, обогащённых сгенерированными, под видом нового взлома. - **Теневые копии с нулями после шифровальщика** — Суханов — с Windows 8 «scoped shadow copy»: пользовательские файлы в уцелевших копиях — нулевые байты (Microsoft отвечала клиентам приватно); часть данных уцелевает из-за гранулярности 16 КБ при кластере 4 КБ. - **Обход DLP примитивной заменой символов** — Дрозд — «5» → «пять» через «найти и заменить», регулярки слепнут; облачные редакторы не восстанавливаются ни кейлогером, ни из HTTPS-перехвата; фото экрана на смартфон при легитимном доступе; пересвет снимка убивает водяной знак; ручная перепечатка — «как быть? Никак». - **OSINT-деанон сайтов** — Бедеров — WHOIS → архивы (против GDPR), обход Cloudflare, метаданные файлов; кейс 2025 (сайт-травля, картинки с iPhone → GPS → адрес дома); октябрь 2021 (сбой Meta, заход по IP хостинга); петиции (первый посев автора). - **Соцынженерия и HUMINT** — Баркалов — Telegram «от начальника института МВД» → звонок «представителя ФСБ»; кейс банкомата (беседа с разработчиком защиты → точки сверления, «компьютер запустил без сигнализации»); кража 64 млн у организации с деньгами на счёте; инсайдер с флешками; вброс дезинформации в GetContact с 10 номеров. - **Клонирование голоса и дипфейки** — Инкин — синтез голоса по образцу («авария на трассе М4, срочно нужны деньги»); частичная подделка фонограммы (детекция по скользящему окну); голос Байдена в кампании США 2024; видеодипфейк Джессики Альбы (зал разделился, детектор — 97%); face swap / puppet-master / lip-sync / «оживление» фото (98% на базах ЦРТ); prompt injection через неслышимый аудиосигнал (гипотеза из зала). ### 4.3 Законы, ведомства, регуляторные требования - **Типовая методика исследования информации в мобильных устройствах (СК РФ, 2025)** — Тушканова — рассмотрена НТС СК РФ, рекомендована экспертным подразделениям СК; эволюция: методрекомендации ФСКН 2011 (ДСП) → типовая методика ЭКЦ МВД России 2014 → редакция 2023 → СК РФ 2025. - **73-ФЗ (о государственной судебно-экспертной деятельности)** — Тушканова (правка ошибок в вопросах следователя не урегулирована; ответственность за разглашение), Безик (контекст экспертизы); дебаты дня 1. - **ст. 57 (эксперт не вправе разрушать/изменять объект без разрешения инициатора)** — Шавловский (кодекс не уточнён, по контексту УПК РФ). - **ст. 272 / 273 / 274 УК РФ** — Шульмин (надежда злоумышленников; «получают очень хорошие сроки»); ст. 272 УК — Баркалов (рамка законности OSINT). - **152-ФЗ «О персональных данных» (ст. 19), ст. 152.1/152.2 ГК РФ, Доктрина ИБ РФ** — Баркалов (защита общества от вредной информации; статьи в записи искажены). - **Постановление Верховного суда РФ (август 2025) о typosquatting** — Бедеров — обязывает субъектов бизнеса самостоятельно выявлять typosquatting и интернет-мошенничество; реквизиты акта не названы. - **44-ФЗ / приёмка госконтрактов** — Безик и Баранников — приёмка ГИС Росреестра с пошаговой проверкой документации и кода «с хэшами», нагрузочные тесты; госконтракты на разработку АС 150 млн – миллиарды ₽. - **ФИС GosСОПКА / НКЦКИ / ФинЦЕРТ / КИИ (по контексту 187-ФЗ)** — Титков — субъектам КИИ «обязательно в первую очередь» обращаться в ГосСОПКА/НКЦКИ; поднадзорным ЦБ — ФинЦЕРТ. - **Роскомнадзор: уведомление об утечке ПДн 24 ч / отчёт 72 ч** — Титков — «в том числе о фейковой утечке»; нормативный акт не назван. - **ПОД/ФТ; выкуп как финансирование терроризма** — Титков — банк может отказать в платеже злоумышленникам; проведённый платёж может быть признан финансированием терроризма. - **КУСП, признание потерпевшим, выемка** — Титков — порядок после инцидента (заявление + отчёт DFIR → регистрация в КУСП → возможная выемка → уголовное дело → справка о признании потерпевшим). - **FISA / CLOUD Act** — Тушканова (Q&A) — OneDrive на серверах иностранного государства; утечка ДСП/гостайны — обязанность сообщить; осмотр облака — следственное действие. - **GDPR** — Бедеров (исчезновение ПДн из WHOIS), Шульмин (обезличивание телеметрии KSN), Титков («может, кто-то ещё соблюдает»). - **ОРД / противодействие иностранной технической разведке** — Баркалов (отличие OSINT от ОРД «глубиной погружения», закрытые базы), Бедеров (OSINT как доказательная методология). - **ЭКЦ МВД России / СЭЦ СК / ГУК СК / НТС СК РФ / ФСБ** — Тушканова (совещание по облачным данным, разработка методики, аналогичные советы в МВД/ФСБ), Москвичев (ЭКЦ как адресат экспертизы), Безик (дискуссия с бывшей сотрудницей ЭКЦ МВД). - **Гостайна: допуск экспертов, сертифицированный ПАК, госконтракт/ОКР** — Тушканова — сертифицированная закрытая система без посторонних файлов; типовые комплексы через ОКР (в МВД — «Спецтехника и связь»). - **Реестр российского ПО** — Еремин — VR-Эксперт внесён в 2025, связывается с упрощением поставок в госструктуры. - **Закон о персональных данных / материал проверки** — Бедеров (косвенно), Тушканова — приведение токенов в заключении, порядок и процедура. - **Формулировка вопроса эксперту** — Котова («наличие файлов, детектируемых антивирусным ПО, и никак иначе»); Безик (вопросы ставит суд, менять их эксперт не вправе — спор с ЭКЦ МВД); Тушканова (право редактировать ошибки в вопросах следователя).