День 1 — четверг, 11 сентября 2025: день цифровой криминалистики
Открытие конференции
Дмитрий Янковой (ведущий), Ольга Гутман (ООО «МКО Системы»). По программе 10:00–10:10.
Ведущий — Дмитрий Янковой
Раз, раз, раз. Итак, дорогие друзья, всем добрый день. Многие из вас меня знают, меня все еще зовут Дмитрий Янковой, и сегодня я буду модератором нашего мероприятия. Как раз-таки вовремя представился. Два объявления сделал, на третье самое время. Итак, в прошлом году у меня немножко не получилось, к сожалению, сюда прибыть, но в этом снова я перед вами. Приветствую всех, кто также смотрит нас в онлайне и в оффлайне. Мне безумно приятно видеть здесь большое количество как старых, так и новых лиц, особенно на самом деле, наверное, я их сегментирую, потому что старые лица мне приятно видеть по той причине, что я вижу старых друзей, которых я вижу уже многие годы, а новые лица мне видеть приятно, потому что я понимаю, что тема цифровой криминалистики, она набирает все больше и больше оборотов, и значит, наверное, очень важно то, о чем сегодня мы с вами будем говорить.
Важный момент, представьте, на сайте было написано, я не знаю, обратили вы внимание или нет, что это девятая конференция. Мы делаем эту конференцию уже 9 лет, с 2016 года, и следующий год у нас уже будет, представьте, юбилейным. Однако за 9 лет не изменилась только одна самая главная вещь. Самое главное во всем этом — это непосредственно не то, что вы даже услышите на сцене, а общение, которое сформировалось между нами. Потому что сегодня Moscow Forensics Day — это не просто какая-то конференция по цифровой криминалистике, это, наверное, одно из немногих мест, где эксперты со всей страны могут пообщаться, поговорить и поделиться опытом. Поэтому, опять же, я не буду преуменьшать, в принципе, значимость докладной части. Задавайте вопросы. Мы подготовили, как сейчас модно говорить, настоящее мясо, вот с точки зрения непосредственно докладной части.
Но перед тем, как я перейду к другим техническим моментам, наверное, конференцию надо открыть. Поэтому я приглашаю на сцену нашу неизменно прекрасную Ольгу Гутман. Давайте поддержим ее аплодисментами, потому что без нее этого бы ничего 100% не было. Да, микрофоны можно взять вон там. Ольга, вам слово.
Открытие — Ольга Гутман
Всем доброе-доброе утро. И те, кто сейчас находится в зале, и те, кто прильнул к экранам своих мониторов и смотрит, возможно, нашу конференцию во время своего рабочего дня. Я очень рада, как и Дима, видеть и знакомые, и новые лица в зале. Наше когда-то камерное небольшое мероприятие выросло в масштабную конференцию. Мы этому очень рады. И несмотря на то, что мы превратились в такую крупную площадку, где вы можете пообщаться, мы всегда стараемся сохранить атмосферу того уюта и камерного общения. А самое главное – пользу от конференции, которая была целью данного мероприятия с самого начала. Поэтому в течение дня обязательно общайтесь друг с другом, не бойтесь подходить, не стесняйтесь подходить к нам. Задавайте ваши вопросы докладчикам, в том числе онлайн. Или если у вас есть вопросы к нашей компании, к компаниям, которые сегодня представлены на стендах, тоже задавайте их онлайн, нам их обязательно передадут, и вы не останетесь без ответа.
Благодарю всех партнеров, которые сегодня участвуют в нашем мероприятии. Такой маленький момент. Программную сетку на этот MFD мы начали составлять еще за год до мероприятия. То есть по идее вы сегодня увидите результат нашей годовой работы. И это очень льстит. Мы не смогли вместить всех желающих докладчиков, спикеров, кто хотел бы выступить на нашем сегодняшнем мероприятии. Но по итогу, как мне кажется, собрался самый сок выступлений. У нас не какая-то теория в докладах, которая оторвана от реальности, а злободневные доклады, направленные на практическое применение. Уверена, мы сегодня с вами проведем и завтра проведем два максимально эффективных и полезных дня.
Еще раз благодарю вас всех за то, что нашли время посетить наше сегодняшнее мероприятие. Как всегда, желаю удачи спикерам, партнерам, организаторам сегодняшней конференции и объявляю Moscow Forensics Day 2025 открытым.
Ведущий: об организаторе, партнёрах и программе дня
Ольга, большое спасибо. Ну, а мы в целом продолжаем творить сегодняшнюю нашу историю. Я, как уже говорил, вижу многих лиц, поэтому давайте вначале я представлюсь, кто в принципе мы есть. Компания МКО Системы – это ведущий производитель как раз-таки программного обеспечения для компьютерно-технической экспертизы, мобильных устройств, персональных компьютеров, дронов, облачных сервисов и много чего еще. Также мы проводим непосредственно обучение по профилю «Цифровая криминалистика». Все данные об этом у вас есть в пакетах. Сейчас рекламой заниматься я не буду. Но сегодня как раз-таки, как вы можете видеть на слайде, эту историю творим мы далеко не одни. Вместе с нами сегодня как раз-таки вы можете видеть стенды таких компаний, как ACE Lab, ЛАН ПРОЕКТ, ЭЛЕТЕК, Ester Solutions, СёрчИнформ и ЦРТ.
Также как раз-таки наши генеральные партнеры этой конференции ЭККАУНТ-БЕСТ, они, к сожалению, без стенда, но я уверен, что вы можете найти Игоря Евгеньевича в зале, тем более он будет сегодня выступать с докладом по БПЛА и пообщаться с ним. В общем, переходим к небольшим техническим моментам. Единственная просьба, знаю, что телефоны выключить нельзя, поэтому просто очень большая просьба здесь перевести их в бесшумный режим. И если вдруг вы ходите условно в зону стендов пообщаться во время докладов, особо громко не кричать. В целом, на самом деле, по технической части мы пробежались, и это уже все.
Пробежимся по тому, что нас сегодня ждет. Нас сегодня с вами ждут три больших насыщенных блока, то есть получается три зоны докладов, и потом, как всегда, самая горячая часть этой конференции – это прожарка. Что такое прожарка? Прожарка у нас непосредственно – это то мероприятие, где вы, как Ольга уже сказала, год копили вопросы, эти вопросы сейчас можно задать в целом всем, кто будет сегодня выступать, то есть условно, если вдруг у вас поднакопилось что-то, что вы можете сказать из-за плохого за Мобильный Криминалист, это здесь будет приветствоваться, может сказать сразу генеральному директору, то есть, дойдет сразу до первых уст.
Так, давайте я проверю, да, техническая часть у нас вся, конференция у нас уже открыта, и, значит, можно переходить непосредственно к докладам.
1. Владимир Грешнов (ООО «ЭЛЕТЕК») — «Дубликаторы против ручного копирования: когда скорость и точность критичны»
По программе 10:10–10:40.
Подводка ведущего
И открывает нашу первую секцию Владимир Грешнов из компании ЭЛЕТЕК с темой, как на самом деле, мне кажется, она у него схожа с такими, знаете, немножко даже философскими вопросами, которыми задавался еще известный американский писатель Айзек Азимов еще в прошлом веке, потому что, ну, сейчас, когда машины на самом деле, они, скажем так, вот переросли в Скайнет, который мы видели в свое время еще в «Терминаторе 2», это стало уже злободневной темой, но, казалось бы, даже что вот обыкновенные дубликаторы начинают наступать нам на пятки. Я надеюсь, что Владимир прояснит нам, как сейчас обстоит ситуация и стоит ли нам переживать. Давайте поддержим его аплодисментами.
Владимир, вход. Вот здесь у нас на страничку. Держи микрофон. Я здесь, наверное, поднимусь? Давай.
Доклад и вопросы
Коллеги, здравствуйте. Так, ну как сказал Дмитрий, меня зовут Владимир. Я представляю компанию ЭЛЕТЕК. Сегодня я расскажу вам об одном из направлений нашей деятельности. Это проектирование и производство дубликаторов, которые помогают нам в нашей работе для быстрого и безопасного съема данных с цифровых носителей без внесения на них каких-либо изменений.
На первом слайде вы можете видеть те продукты, о которых сегодня будет рассказано. Здесь будет не только аппаратное решение, а также будет рассказано про программное наше решение.
Многие знают наши изделия. У кого-то они были уже в опытной эксплуатации, но кто-то их видит в первый раз. Поэтому первый комплекс, о котором я хочу вам рассказать, это комплекс, предназначенный для копирования информации с персональных компьютеров и ноутбуков, без необходимости делать их разбор для того, чтобы вытащить внутренний накопитель, без необходимости запуска штатной операционной системы, чтобы на этот накопитель каких-либо изменений не было внесено.
По работе он достаточно прост. Он подключается к компьютеру. Через Boot Manager происходит загрузка операционной системы, находящейся в данном комплексе.
После загрузки программа подмонтирует все накопители, которые либо вставлены в компьютер, внутри непосредственно, либо подключены, допустим, флеш-накопители в USB-порты, и дальше можно производить съем этих данных.
Сейчас на слайде будет представлена именно программная часть данного комплекса, как она непосредственно выглядит со стороны пользователя после загрузки изделия.
Из нововведений, из самых последних, что было добавлено. Если раньше мы могли пофайловое копирование делать только по маскам, то есть мы задали определенные маски, которые сейчас видите на экране, допустим, аудио, видео, либо, если более точно, mp3, mp4 и так далее. И он при сканировании файловой системы накопителя снимает только их, то сейчас мы еще в последнем релизе добавили поиск и съем данных по сигнатурам. То есть в случае, если злоумышленник взял, допустим, документ с расширением.docx и либо совсем убрал у него расширение, либо заменил его, допустим, на mp3, либо на какое-либо другое, то тот поиск по сигнатурам, который у нас реализован, он поможет определить, что это действительно текстовый документ, и он его также снимет для дальнейшей обработки.
Также из нововведений по данному комплексу очень многие просили сделать параллельное копирование накопителей. То есть если раньше мы реализовывали так, что копирование идет последовательно, сначала снимается первый диск, потом второй, третий, то сейчас можно выбрать накопитель, который находится внутри изделия, какой вас именно интересует, и, допустим, снять либо его первым, либо снять, в принципе, только его.
Так, давайте перейдем к следующему изделию. Следующее изделие — наш самый компактный копировщик. Изначально он был сделан по просьбе оперативных сотрудников для того, чтобы можно было на каком-либо мероприятии максимально незаметно, быстро снять любой флеш-накопитель, который, допустим, где-то лежит, и сотрудник мог подойти в удобное время, подключить его к нашему изделию, и автоматически бы сделалась либо посекторная копия, либо снялись все файлы, которые есть на данной флешке.
Данный накопитель по автономности работает до двух часов именно в режиме копирования. Вся его преднастройка, возможность именно просмотра того, что сейчас происходит на нем, идет ли копирование, сколько и каких дампов внутри изделия находится, у нас осуществляется через мобильное приложение. Оно у нас реализовано на базе телефонов, на базе операционной системы Android. Сейчас на слайде можете наблюдать, как именно выглядят непосредственно сами окна в приложении для управления данным устройством. Но в принципе данным изделием можно пользоваться и без мобильного телефона. То есть изначально по умолчанию выставлен создание посекторных копий флешек.
И на самом устройстве присутствует LED-индикация, которая нам подскажет о том, что устройство готово к работе, о том, что идет копирование, и о том, что копирование завершено.
Следующее изделие у нас, наверное, одно из самых новых, одно из самых последних. Это более простой вид копировщика, чем будет представлено следующее изделие. Данный копировщик предназначен для копирования данных с дисков по интерфейсу SATA. Это HDD, SSD 2,5 дюйма, либо HDD 3,5 дюйма.
Копирование здесь происходит сквозное. Внутри мы уже для удешевления стоимости изделия не вставляем внутреннюю память, внутренний накопитель. Но при необходимости, если заказчик хочет, то есть внутреннюю память также возможно дополнительно будет доустановить.
Здесь уже в отличие от нашей самой большой рабочей станции присутствует аппаратный блокиратор, который нам как раз позволяет не вносить изменения на подключаемые исследуемые накопители. По работе изделия можно видеть его состояние, ход копирования, о том, что оно готово к работе на дисплее на небольшом. Как и предыдущий комплекс, управление данного копировщика происходит с помощью мобильного телефона. То есть выбор режима работы и просмотр также возможно состояния данного устройства. Но оно также автономно, то есть при подключении исследуемого накопителя автоматически начинается копирование.
Здесь на слайде представлены те же самые окна приложения для управления, которые вы могли видеть у предыдущего изделия.
Следующее наше изделие – это как раз наш самый большой копировщик. Это непосредственно рабочая станция со своим большим 7-дюймовым сенсорным дисплеем для управления. Данный комплекс у нас построен на базе платы Mini ATX с полноценным процессором. Непосредственно в данной версии, которая представлена в фотографии, это Intel Core i3. Оперативная память внутри установлена 8 гигабайт. При необходимости ее можно расширить до 16-32.
По внутренней памяти здесь присутствует NVMe-накопитель на 2 терабайта, который также по необходимости можно увеличить до 4 терабайт, ну и в принципе, как нам сами NVMe-диски будут позволять.
Данный накопитель, то есть почему именно мы его как называем полноценной рабочей станцией, его возможно использовать как в полевых условиях, например, на каких-то выездах, он способен работать от пауэрбанка, также им возможно работать и в лабораторных условиях. По работе он позволяет делать копирование с внешних накопителей в посекторном режиме, в режиме клонирования, то есть полностью диск в диск, в режиме файловых контейнеров и также возможно выбрать через файловый менеджер какие-то конкретные файлы, которые вас интересуют, и он снимет только их.
Из нововведений, что мы сделали, наверное, на прошлой, на позапрошлой выставке, нас спрашивали про размер блока, с каким он делает посекторное копирование. Здесь мы пользователю предоставили выбор, то есть можно выбрать самое минимальное 64 килобайта размер блока, самое максимальное 8 мегабайт.
Также мы немножко переработали функционал подсчета хэш-сумм, то есть мы его сделали более, так сказать, полноценным. Если раньше мы делали просто жесткую верификацию, но, соответственно, при если пользователю это требуется, то сейчас мы можем либо посчитать отдельно хэш-суммы, либо посчитать хэш-суммы непосредственно в процессе копирования, дублирования накопителей исследуемого, либо также сделать уже верификацию.
Автоматизировали мы некоторые функции, которые были доступны ранее только пользователю, так сказать, подготовленному, который знает, что ему надо, допустим, проверить на наличие скрытых областей диск. Сейчас это все происходит автоматически. При добавлении задания на копирование пользователя изделие предупреждает о том, что на изделии находятся скрытые области. Для отключения пользователь должен перейти в настройки. И также мы еще добавили оповещение пользователя о шифровании диска. То есть пока что у нас реализовано именно оповещение о BitLocker, если диск забитлочен, что вы можете снять только посекторную копию этого диска, но также у нас сейчас в работе идут и другие виды шифрования.
На данном слайде вы сейчас сможете посмотреть, как выглядит самая визуальная программная часть комплекса и его управление.
Для удобства работы с изделием, уже дальнейшей работы с копированными образами, здесь у нас еще реализована функция создания отчетов, где пользователь, который пользуется данным изделием, сможет непосредственно посмотреть и освежить, так сказать, своей памяти, в каком режиме было сделано копирование, с какого на какой диск, все ли было сделано успешно, какая хэш-сумма, если был включен подсчет, ну и так далее, непосредственно по работе изделия.
Вот здесь на слайде можете видеть такую шторку состояния, в которой непосредственно отображается режим, в котором подключены данные накопители. Как я уже раньше сказал, что накопители исследуемые, которые подключаются к изделию, подключаются в режиме только чтения, о чем свидетельствует закрытый замочек в шторке состояния. Также при необходимости можно использовать и ваши доверенные накопители, на которые будет производиться запись данных, либо выгрузка с внутренней памяти.
Для того, чтобы они отобразились, у нас реализована специальная метка тома, при указании которой изделие понимает, что это накопитель, на который можно писать, и он его не блокирует для записи данных.
Разнообразные операции с дисками здесь реализованы, такие как восстановление созданного ранее образа на накопитель, точнее разворачивание его, если это необходимо пользователю.
Перейдем к следующему. Здесь уже, как я сказал в начале, не только наши железные решения представлены. Здесь представлено на данном слайде наше программное решение. Это комплекс программный, созданный для просмотра образов различных форматов, таких как RAW, самый наш стандартный формат, и форматов E01. С возможностью восстановления удаленных файлов, просмотра удаленных разделов, определения удаленных операционных систем.
Основной упор в последних релизах данного изделия мы сделали на Astra Linux, для того чтобы возможно было на данной операционной системе с ним работать. И самое основное, у нас был запрос на просмотр формата E01 на Astra Linux. Вот он у нас также уже реализован.
На данном слайде как раз визуальная часть программы. В принципе, все комплексы, все программы, которые вы сегодня видите в моем выступлении, можно будет подойти на стенд, и мы вам покажем уже более подробную работу, либо более подробно про каждый из них расскажем.
И последний наш продукт на сегодня – это также программный продукт. Он по работе похож на наше самое первое изделие, которое предназначено для съема данных с персональных компьютеров, но с одним основным и главным отличием – оно работает уже на горячую. То есть при необходимости у вас есть компьютер, который включен. С помощью этого программного комплекса вы можете полностью пройтись по файловой системе компьютера в режиме либо по маскам, либо в режиме сигнатур и снять только те файлы, только ту информацию, которая вам непосредственно требуется. Данный комплекс также работает на системах Windows и системах Linux.
Для системы Astra Linux пока что у нас это еще в планах сделать, но это тоже будет.
Здесь непосредственно как выглядит сам пульт управления данным комплексом.
Но также, как говорил ранее, можете подойти на стенд, мы вам более подробно покажем и расскажем. В принципе, на этом мое выступление заканчивается. Прошу ваши вопросы. Итак, коллеги, давайте через поднятую руку. Илья, я тут подойду.
— Добрый день. Вы не сказали, что насчет RAID?
— Смотрите, что касаемо RAID. RAID вы тоже можете снимать с помощью нашего первого комплекса, который называется «Элемент-У». Но дальше уже момент остается за вами, как эти RAID собирать. То есть вся проблема будет в дальнейшей сборке уже. Юрий Михайлович, прошу вас. Добрый день. Ну вот по поводу первого комплекса, который к компьютеру непосредственно подключается. А вот с дампом оперативки что-нибудь сделали? Нет, пока что с оперативной памятью мы не работаем. Плохо. То есть мы, так сказать, на пороге этого, чтобы начать с этим работать, но основное это было для работы с файловыми системами. Вот с оперативной хотим сделать.
Дальше, еще один быстренько. Это, значит, соответственно, диски, которые там у BitLocker или еще что-то. Что-нибудь будете делать? Еще раз. Шифрованные, шифрованные. Ну что делать с клоном диска-то? Я вас понял. Смотрите, что касаемо шифрованных дисков, вы можете сделать посекторную копию любого шифрованного диска. Но именно уже посмотреть данные с помощью наших изделий тут не получится. И самый последний вопрос. А зачем делать клон, если образ-то лучше?
— Клон вы имеете в виду диск в диск? Да, да, да, образ-то. Во-первых, хэш посчитаем. Здесь вам хэш считать бесполезно. И потом делайте с ним что хотите. У вас реализовали образ-то? Смотрите, у нас вообще основной режим, с которого мы начинали разработку каждого комплекса, это посекторная копия в файл. Клонирование мы здесь сделали просто как дополнительно, потому что многие сотрудники просили, чтобы они сделали копирование и могли сразу исследовать информацию, которая находится на диске. Здесь это уже как дополнение.
— Коллеги. Илья, выдаешь, пожалуйста, с той стороны.
По поводу «Элемент-У» хотелось бы уточнить. Можно чуть поближе микрофон? По поводу «Элемент-У». Вы сказали, что автоматически подключаем и делаем дамп. Загружается загрузочная операционная система. А если установлен Secure Boot и используется TPM-модуль? То есть загружается, дампится система? Смотрите, у нас есть именно обход Secure Boot в данной программе. Но насчет именно TPM-модуля сложно мне сходу подсказать. Можно будет подойти на стенд. У нас именно инженер, который разработчик. То есть можно будет непосредственно с ним это говорить. Коллеги, есть ли еще вопросы? Илья, вон, в первом ряду. Спасибо большое. Здравствуйте, подскажите, а вот если для оперативных сотрудников, как вы сказали, несколько USB-носителей на внутреннюю память, возможно ли сохранить сразу все в виде образов? Ну, смотрите, что касаемо именно, я так понимаю, вы про изделие, которое с флешек снимает. Да, да.
Оно именно предназначено для съема только одного накопителя одновременно. Спасибо.
— Так, коллеги, есть ли еще вопросы? Если вопросов больше нет, рук я не вижу. Владимир, большое спасибо. Кликер и микрофон можно оставить непосредственно на стойке. Давайте проводим Владимира аплодисментами. Это было круто. Значит, все-таки шанс у нас еще есть.
2. Валерия Вахрушина (ООО «МКО Системы») — «Словарь или маска: как работает МК Брутфорс»
По программе 10:45–11:15.
Подводка ведущего
Итак, прежде чем я представлю нашего следующего спикера, давайте я сразу проясню один момент, что сегодня у нас нет никакой магии, никакого колдовства, никакого волшебства. Масленица прошла, и сжигать никого сегодня нам не потребуется. Сразу все точки над «и».
Просто, знаете, пароль password, он встречается довольно часто еще. Но обо всем этом нам сегодня расскажет не только директор по маркетингу, а руководитель разработки модуля Брутфорс продуктов Мобильный Криминалист Валерия Вахрушина. Давайте встретим ее аплодисментами.
Дорогая любимая начальница, ваш микрофон и ваш кликер.
Доклад и вопросы
Он заставил меня выйти на сцену. Добрый день, коллеги. Я очень рада вас приветствовать. Юрий Михайлович, не заваливайте мне сегодня вопросами, пожалуйста. Спасибо.
Итак, сегодня я расскажу вам про МК Брутфорс, словарь или маска, как это работает. Дима меня уже представил, все вы меня знаете в моей шизофрении маркетолога, но я еще занимаюсь и данным модулем. Мы живем с вами в век не только цифровой криминалистики, но еще и тотальной цифровизации. Что мы имеем? Мы имеем кучу приложений, телефонов, планшетов, смартфонов, ноутбуков, и на все мы ставим пароли. Это максимально сейфово, но при этом я знаю, что и ИБшники, и айтишники всегда говорят, что, пожалуйста, ставьте правильные пароли, пожалуйста, делайте их многосимвольными, используйте разные регистры, используйте спецсимволы, буквы, делайте пароли не менее 10 знаков.
Ну, я понимаю, что среди вас, да, этой рекомендацией пользуются наверняка все. К сожалению, среди обычных юзеров, и, к счастью для нас, форензиков, этим обычно не пользуются. Вот самые популярные пароли. Ну, все мы знаем qwerty, password, guest, пароль admin, admin, ничего не исключает. Как вы думаете, насколько часто они используются? Я нашла очень любопытную статистику, которая приводит меня в ужас. Но, опять-таки, для брутфорсинга это хорошо.
При этом есть люди, которые думают, что они будут использовать какие-то простые комбинации. Ну вот там цифра, две буквы, следующая цифра, соседние две буквы. Прямо по клавиатуре очень удобно все это дело набирать. Мы прекрасно понимаем, что если мы запускаем с вами атаку по маске, и мы понимаем, что такое комбинация и как ее задать, то совершенно спокойно данный пароль тоже будет подобран. Еще хочу привести вам интересную статистику самых используемых паролей в Российской Федерации. Статистика не самая свежая. Это 23-24 год. Мне отдельно очень понравилась Балтика 9 и Соточка. Ну прям отличные пароли, но номер домашнего телефона, номер сотового телефона, конечно, опять-таки многие используют. Зачем запоминать что-то дополнительно для себя?
Итак, ну что обычно? Вот это вот регулярно меняйте, пароль должен состоять не менее чем, воздерживайтесь от использования, бла-бла-бла-бла-бла. Всем рекомендую, вам, не тем, кого мы будем подбирать пароли, всем рекомендую, 2FA, всегда. Ладно, давайте поговорим непосредственно про подбор пароля. Что бы мы ни подбирали, к чему бы ни подбирали пароль, в любом случае, в любом инструменте это всегда сводится к двум методам. Это либо словарь, либо маска. Словарь, в принципе, считается тоже брутфорсом, но как это происходит? У нас есть какой-то заранее загруженный в программу словарь, это может быть наш МК Брутфорс или какое-то другое решение, опенсорсовое, платное, неважно.
И там есть определенный набор символов, определенный набор строк. В нашем случае, например, это txt-файл с наиболее популярными или, например, утекшими паролями, или которые вы самостоятельно создавали и так далее. И перебор идет непосредственно вот по этим комбинациям, которые заданы. Что важно? Словарь, конечно, штука классная, по нему атака пройдет гораздо быстрее, но если пароль, скажем так, сейфовый, с учетом всех рекомендаций айтишников и ИБшников, вряд ли мы его подберем по словарю. При этом хочу заметить, что незаменимая вещь в случае подбора паролей к телефонам. Потому что там у нас с вами либо пины, либо паттерны, и в этом случае маска будет работать дольше, проще это все прогнать по словарю.
Знаю, что сейчас есть много инструментов, опять-таки в интернетах это пишут, что люди начали применять ИИшки для создания новых словарей на базе чего-то утекшего. Ну, скажем так, применить заранее какие-то мутации для того, чтобы впоследствии подгрузить это в какой-то брутфорсинговый инструмент и подобрать пароль. Классная штука. Мы сделали условно что-то аналогичное. В Мобильном Криминалисте в МК Брутфорсе у нас это называется словарь на основе персональных данных. Что это такое? Если вы выберете этот метод, у вас откроется менеджер паролей, и там будут все данные максимально, которые удалось собрать из извлечения. Это какие-то персданные, первая часть имейлов, телефоны, фамилии и прочее. На базе этого можно сформировать словарь, что опять-таки может ускорить процесс подбора. Но здесь надо все-таки колдовать.
Если мы говорим про что-то сложное, маска. Маску в лоб, сразу говорю, не надо использовать маску в лоб. Это 26 букв латинского алфавита в верхнем регистре, такое же количество букв в нижнем регистре, плюс 10 цифр, плюс 33, по-моему, спецсимвола. То есть если в лоб запустить такую атаку, нам нужны либо какие-то супермощности, либо я не знаю, либо должен быть какой-то элемент везения. Просто для примера. Десятисимвольный пароль просто из букв нижнего регистра. 141 триллион возможных комбинаций, ну более.
Добавляем сюда верхний регистр. Здесь уже, я даже, простите, гуглила, как эти цифры называются. Более трех квадриллионов. Добавим цифры. Здесь уже начинает называться более квинтиллиона паролей. Ну, простите, я привыкла в степенях работать, поэтому смотрю в подсказку. Ну, в общем, такое подобрать, это, не знаю, вряд ли получится. Поэтому у нас есть стандартные команды. Команды я специально вывела, каким образом создавать маску, задавать ее. Очень сильно упрощает. В принципе, это команды hashcat'а, применимые для МК Брутфорса. Вот в данном случае у нас name – это фиксированное значение, ну, либо в начале, либо в конце.
Далее у нас задан знак вопрос плюс знак а – это, в принципе, любой из символов. То есть здесь можно побаловаться. Ну, я сейчас покажу прямо на видео, на примере МК Брутфорса. Собственно, мы знаем, что если нам нужно подобрать к чему-то пароль в рамках какого-то расследования, у нас обычно очень сильно ограничено время. Поэтому со своей стороны могу рекомендовать сначала гоним по словарю, потом добавляем маску. Это нам упростит жизнь и немножко ускорит. И второй момент. Мощность GPU, мощность CPU. У нас встроено в МК Брутфорс hashcat. То есть у нас подбор пароля идет быстрее на видеокарте. В каких-то инструментах быстрее подбор пароля идет на CPU.
И, безусловно, если у вас позволяют мощности распределенный пароль – очень классная вещь. Он сильно ускорит процесс подбора пароля, и, собственно, успешный результат вы получите гораздо раньше. Предвещая ваши вопросы, мы работаем над этим, поскольку было запросов много от вас же, но пока это еще у нас не реализовано. У многих инструментов это есть. Итак, резюмируя, подбор – это не просто так брутфорс ради брутфорса побаловаться, а нужно все-таки какие-то осмысленные гипотезы, использовать какие-то осмысленные словари, все это дело вовремя обновлять, дабы не сидеть, не гонять мощности, не жечь электричество просто так.
Покажу немножко на видео. Итак, о чем я говорила по поводу комбинации. Вот я беру стандартный zip-архив. Хэш у нас будет распознан автоматически, то есть в случае с МК мы просто его туда подгружаем. Некоторое время уходит на извлечение.
В первом случае идем по словарю. Беру самый простой предзагруженный словарь, самые популярные 100 тысяч паролей, без мутаций, просто в лоб на GPU.
В случае с ZIP мы сейчас увидим результат в процессе инициализации, мы даже не увидим процесса атаки, поскольку ZIP это очень простой хэш. То есть помимо того, что я говорила, что сложность подбора, сложность маски, мощности GPU, количество памяти у GPU, что важно? Важна еще сложность, скажем так, тяжесть самого хэша, который мы подбираем. Потому что zip-архив будет всегда подбираться быстро. Если мы говорим про Telegram Local Passcode или про какой-то Huawei HiSuite, какие-то такие вещи, безусловно, там совершенно другие методы шифрования. Мои коллеги еще об этом расскажут чуть позже, это будет следующий доклад.
Там будет подбор гораздо дольше. Ну, собственно, мы видим, что по словарю у нас прогон прошел. Ни один пароль не подошел. К сожалению, успеха не случилось. И мы пробуем с вами маску. Здесь я, конечно, знаю пароль от этого zip-архива, когда я снимала видео. Поэтому я сразу понимаю, что у меня там 7 символов. Я их таким образом и выставляю. И предлагаю прогнать опять-таки. Я знаю, что в пароле верхний регистр и цифры. Сейчас просто попробуем в лоб. Подбирать мы его с вами сейчас не будем. Дожидаться, говорю сразу. Просто вы увидите количество времени, которое потенциально можно потратить на такую задачу.
7,5 часов. Звучит жутко, правда? Попробуем теперь маску, которая частично самописная. Опять-таки, команды стандартные, hashcat'овские. Те, кто не пробовал этим пользоваться, попробуйте. Это очень классная вещь, она сильно упрощает задачу. То есть у нас вначале заданы 3 абсолютно рандомных символа, далее заданы 4 фиксированные цифры.
На всякий случай, если у кого-то потом будут вопросы, почему долго идет инициализация, если кто-то пользовался брутфорсом, а, надеюсь, вы им пользуетесь, опять-таки от тяжести хэша. Вот вы видите, в процессе инициализации мы получили пароль MFD2025.
Абсолютно аналогичную картину мы с вами увидим, если сделать в обратную сторону, то есть написать маску, но первые три буквы указать, далее дать четыре цифры на подбор. Точно так же очень быстро подберется.
Но для полного понимания картины, вот сейчас мы здесь дождемся инициализации, Убедимся, что МК Брутфорс работает, я порадуюсь.
Вот, мы видим, что пароль опять-таки подобран за 11 секунд. Ну, классно в целом, с учетом того, что я не могу сказать, что у меня какая-то самая крутая видеокарта.
Но если говорить про наши реалии, мы сейчас зададим опять-таки по 7 символам. Вот то, что я сейчас создаю. Но первые три знака у нас абсолютно рандомные, последние четыре — это цифры. И сейчас в процессе инициализации мы уже увидим, что это не 7,5 часов, когда мы запускаем маску вообще по всему возможному и невозможному. А, по-моему, там что-то в районе часа будет. Да, вот 51 минута, вполне себе неплохой hashrate. Но в таком случае уже можно попробовать подбирать. Шансы на успех есть. Окей, ну по поводу МК Брутфорс. Я надеюсь, что все вы им пользовались. Я напомню, что он сделан на базе hashcat'а, который считается одним из самых шустрых решений на рынке.
Я знаю, что вышел hashcat 7.0, вскоре мы его встроим внутрь МК Брутфорса. Там достаточно много обновлений интересных для вас. Основная цель была, на самом деле, легкий интерфейс, чтобы снизить порог входа. Ну, потому что hashcat, если вы с ним знакомы, он все-таки безинтерфейсный. Это то, к чему в данный момент МК Брутфорс подбирает пароли. То есть из суперполезного, наверное, я бы озвучила для вас, как я предположу. Это Android'ы, iTunes'ы, HiSuite'ы и прочие классные вещи.
Часто задают вопросы, поэтому вынесла специально на слайды, в презентацию. Необходимо знать хэш в формате hashcat. Где мне взять хэш? В случае архивов и офисных документов, загружаем прямо в МК Брутфорс, хэш распознается. В случае с код-паролем для Telegram Desktop, BitLocker, NTLM, через Scout, Scout автоматически передаст хэш в МК Брутфорс, вы сможете запустить атаку. В случае всех остальных, то есть все резервные копии мобильных устройств плюс Apple Notes, Вы загружаете бэкап в Мобильный Криминалист, у вас будет вызвано модальное окно, в котором будет запрос на ввести пароль или подобрать его. По нажатии кнопки «Подобрать», опять-таки хэш распознается, идете запускать атаку.
Те, кто не пользовался и пока не купили себе МК по той или иной причине, у нас есть бесплатная версия мобильной МК Брутфорса по QR. Можете пользоваться специально для вас. Ой, сколько телефонов, как приятно. Стоп, стоп, стоп. Сразу я предполагаю сказать, что если что, можно перейти на сайт, и там в отдельной вкладке есть МК Брутфорс, который можно скачать с компьютера. Абсолютно верно.
Так, замечательно. Пользуйтесь. Я буду рада вашему фидбэку. Надеюсь, что там будет минимум багов. Спасибо вам за внимание. Я готова услышать ваши вопросы, пожелания, предложения, чего не хватает, чего хочется, по поддержке каких хэшей. И если у кого-то что-то хочется посмотреть подробнее, то welcome к нам на стенд, пообщаемся. Я предлагаю предложение оставить немножко попозже на прожарку, пока перейдем к вопросам. Но перед тем, как мы к ним перейдем, мне так понравилась твоя фраза, когда ты сказала о том, что у тебя не самая лучшая видеокарта, а у тебя их там пять. Это прям было хорошо. У меня правда не самая лучшая видеокарта, у нас есть Ti-ки у некоторых.
Ладно. Коллеги, ваши вопросы, есть ли они? Есть. Так, Илья, подойдите, пожалуйста.
Два коротеньких вопроса. Есть ли функционал доступен в приложении Брутфорс, которое по ссылке? В частности, доступен ли подбор пароля на физический образ Android? И второй вопрос. Если не запускается автоматический подбор пароля на тот же Android, то импортируем образ в Мобильный Криминалист, но автоматически не запускается. Возможно ли ручками задать брутфорсу?
— FBE и FDE – это моя боль, простите. Нет, к сожалению, в бесплатной версии FBE и FDE не поддерживаются. Сразу могу сказать, что есть специфика по поддержке хэша. Мы встраивали самые актуальные версии именно вот этих вот образов. Поэтому если что-то конкретное не поддерживается, атака не стартует из Мобильного Криминалиста в автоматическом режиме, то пишем на саппорт с обязательным указанием устройства, потому что мне необходимо будет доисследовать и встроить поддержку этих хэшей.
Будет возможно, конечно. Пополняем бэклог с удовольствием. Илья, подскажите, пожалуйста, там все? Следующий вопрос?
— Подожди, Илья, Илья, Илья, секундочку. А там Сан Саныч. Илья, секундочку, у меня тоже очень...
— Добрый день, а распределенный перебор когда-нибудь появится? Я же сказала, работаем над этим. Очень сильно просите, очень сильно работаем, честно. Я надеюсь, что в первой половине 26-го, но ничего не обещаю. Синяки на глазах это подтверждают, да? Нет, честно, мы начали работать над распределенным подбором, но поскольку hashcat выпустили версию 7.0 с огромным количеством обновлений, которые будут полезны вам же, мы решили, что сначала надо все-таки обновить ядро, а потом уже заниматься распределенным подбором. Наши разработчики уже похудели на 5 килограмм. Илья, там вопрос еще следующий был. Валерия, я внимательно послушал. Вот вы говорили, с одной стороны существуют возможности ИИ для создания нестандартных паролей, правда?
А не моделировали ли вы в обратную сторону ситуацию? Возможности ИИ для определения паролей, вот в частности ваши разработчики?
— Честно, нет, к сожалению, искусственный интеллект запрещено встраивать в Мобильный Криминалист. Законодательство будет ругаться. Но какая разница? Вы же все равно к этому придете. Нет, Сан Саныч, честно, пока нет. Идея интересная, попробовать в обратную сторону, но здесь что-то ближе к радужным таблицам, наверное. В общем, будем думать. Вижу поднятую руку, иду в процессе. Единственное, я вас, наверное, обойду с этой стороны, потому что там я, может быть, не протиснусь, поэтому нужна будет немножко помощь.
— Здравствуйте, вот возник вопрос. Вы только что сказали, что законодательство запрещает использование искусственного интеллекта. Вы можете озвучить, какое конкретно положение запрещает? Потому что на словах не совсем понятно, что подразумевается под искусственный интеллект, которым подбирают пароли. И есть вероятность, что на самом деле то, что под этим подразумевается, это просто какие-то традиционные алгоритмы, такие же, какие везде используются. И непонятно, как в этом смысле законодательство со всей ясностью обрушивается и говорит, о, нет, нельзя теперь. Вот, надеюсь, понятен вопрос.
— Вопрос понятен. У меня, конечно, есть юридическое образование, но на данный вопрос я вам отвечать юридически не буду. Но я могу сказать, что Мобильный Криминалист сам по себе не анализирует и не накапливает вашу информацию. Мы отдаем вам софт, и мы не получаем в обратно ничего. Соответственно, чтобы обучать что-то, нам нужно получать в обратку информацию. А вот это уже нехорошо.
— Теперь стало ясно.
Дмитрий Янковой, вы меня отпустите сегодня? Еще один вопрос. Хорошо, пока Илья Анатольевич идет к вопросу, у меня единственная просьба, коллеги, у вас всех, буквально у всех, будет запись сегодняшнего мероприятия, поэтому просьба убрать телефоны и не снимать. Мы вам все потом отправим по почте, все будет красиво. Илья Анатольевич, сейчас вопрос. Еще один буквально коротенький. Вы упоминали, что можно сделать словарь на основе извлеченных данных по конкретному устройству. На практике не видел, каким образом это из Мобильного Криминалиста можно? Да, это из Мобильного Криминалиста, то есть когда вы в МК Брутфорс. Там есть три метода. Стандартный словарь, маска и словарь на основе персональных данных. Вот если вы выберете словарь на основе персональных данных и нажмете кнопку «Добавить», у вас вызовется как раз-таки менеджер паролей, встроенный в МК, и там можно будет сформировать этот словарь.
Так, я предлагаю оставить все остальное в целом уже на прожарку. Валерия, большое спасибо. Давайте проводим Леру аплодисментами. Оставляем все ровным счетом так же.
3. Вячеслав Чикин (ООО НПП «АСЕ», ACE Lab) — «Особенности ускорения перебора паролей мобильных устройств»
По программе 11:20–11:55.
Подводка ведущего
Так, ну я думаю, что с перебором пароля нам все стало более-менее понятно. Но сейчас давайте мы немножечко сузим тематику, о которой мы говорим. Потому что в целом поговорим про мобильную криминалистику, с которой мы и начинали. Сузим тему. Всегда есть очень много теорий о том, что в принципе наш телефон — это сейф, который хранит информацию. И самый лучший сейф, который в принципе может быть. Однако давайте будем помнить, что сейф в целом сам по себе не разряжается. И как бы иногда батарейка тает гораздо быстрее, чем можно в принципе подобрать пароль на этот телефон. Как все это ускорить и как все это сделать быстрее, расскажет наш следующий спикер Вячеслав Чикин из компании ACE Lab. Давайте встретим его аплодисментами.
[аплодисменты]
Вячеслав, на вас в общем и целом вся надежда. Прошу, вот ваш микрофон, кликер.
Доклад и вопросы
Добрый день, спасибо, Дмитрий. Продолжим тему паролей.
Ситуация складывается так, что мощности устройств растут, возможности растут. Если раньше 70%, а может быть даже и больше случаев, это были графические пароли. В крайнем случае небольшой пин-код. Сейчас с появлением распознавания лиц, отпечатков пальцев, и может еще что-то придумают, иногда случается так, что даже сами пользователи телефона забывают свой пароль. А зачастую придумывают очень много. Очень большие, сложные пароли, стандартная ситуация.
Человек не вводил пароль, и телефон его пробует ввести.
Особенно это распространено у подростков. Недавно сын пришел ко мне и говорит: пап, я забыл пароль. Сможешь подобрать? Пароль из восьми символов, думаю, ничего страшного, сейчас попробуем.
Комплекс подключил, телефон поддерживается нашим комплексом. В итоге день промучился, пока ничего не подобрал. Пришлось развивать эту тему.
Итак, для начала разберемся, что же мы можем использовать в качестве символов для паролей. Это у нас, собственно говоря, цифры, самый простой случай. Буквы английские в нижнем регистре, буквы английские в большом регистре и спецсимволы. 33 штуки, как было рассказано. И всего получается 95 возможных символов. Но это еще не все.
На некоторых телефонах можно вводить в качестве пароля спецсимволы различные. Точку можно ввести, буквы со штрихами, сердечки и все прочее. Скажем так, зумеры этим активно пользуются сейчас. И, соответственно, это надо учитывать.
Но здесь не все так сложно и грустно. Потому что если мы начнем ту же точку в качестве одного из символов используем, то она при подборе заменится на вот такие вот кавычки. Сердечко будет заменено на букву «Е». Можно вводить как сердечко, так и букву «Е». Это нужно учитывать. Но в то же время это вносит коррективы при создании масок подбора паролей.
К примеру, пароль человек может поставить «Иван любит Дашу».
В мобильных устройствах самый распространенный алгоритм, который используется, это SHA-256 и scrypt. Что касается SHA-256, здесь все понятно, существует и, скажем там, ASIC, которые можно попросить подобрать, ускорить пароли. Что касается scrypt, об этой теме мы сегодня чуть подробнее поговорим, потому что это основной алгоритм, который используется в мобильных телефонах.
Так, и в чем же, скажем так, основная сложность, даже скажем так, пакость scrypt — это то, что этот алгоритм очень сложно как-то ускорить и распараллелить, потому что он работает с памятью, то есть изначально некоторый блок данных и некоторая соль, абсолютно произвольно генерируемая, скажем так, попадает, назовем это так сейчас, в блок мутации, и из него комбинируется большой-большой блок данных, из этого блока данных потом произвольно, по алгоритму, выбираются блоки, из них считается хэш определенным образом, и в итоге получается наш scrypt, на основе которого мы осуществляем подбор пароля.
Так как здесь мы сразу видим две проблемы. Первая – это то, что мы активно используем память. То есть, к примеру, у нас на видеокарте может быть куча-куча-куча тысячи вычислительных ядер, но мы упремся в то, что мы съедим всю память в видеокарту графическую, и эти ядра там будут толкаться, драться за память, и никакое ускорение, никакой эффективности мы не получим. Второе узкое место этого алгоритма — это то, что, опять же, память. Это то, что все эти данные, произвольные запросы к памяти, они начинают толкаться в контроллере памяти. И, может, у нас там стоит суперкрутой современный процессор, но в узком месте, в контроллере памяти, все эти данные там у нас повиснут.
Итак, немного поговорим о параметрах scrypt. Первый параметр – это N, так называемый фактор стоимости. Это основной параметр scrypt. Здесь все написано, я не буду пересказывать. Это все можно будет сфотографировать. Впоследствии это будут доклады, все это можно будет посмотреть. Пока нам нужно понимать, что этот параметр, он очень сильно от него зависит. То есть чем выше это число, тем больше нужно памяти, тем сложнее процессору подбирать.
Вот уже как особенность указана, что удвоение значения N не просто удваивает время работы, а увеличит его примерно 4 раза. То есть r — это размер блока, это, собственно говоря, можно варьировать, если хотим, чтобы памяти было больше, меньше, на практике обычно оно 8.
p — это пока опустим, это если нужно распараллелить и учесть как-то распараллеливание алгоритма.
Итак, здесь расчеты небольшие, чтобы было понятно. Теперь я чуть расскажу. Это формула, это все скучно, расскажу чуть по-другому. То есть вообще есть такая сейчас тема, как ASIC. И было бы, то есть мы тоже, когда начали заниматься этой темой, подумали, ух ты, было бы классно, это все там видеокарты, процессоры, вот ASIC, криптовалюты, это сейчас все модно, давайте там прикрутим, как-то разломаем ASIC, прикрутим туда, заставим его работать на нас. Но не все так просто.
ASIC работают, ну это та же валюта, Dogecoin, она и другие, в принципе, они все работают по одному алгоритму scrypt с параметрами 1024.1.1.
Но это нужно всего 130 килобайт памяти. Поэтому все успешно майнится, валюты создаются, но для наших задач, к сожалению, это не подходит.
А у нас уже чуть-чуть интереснее задача. У нас уже параметры 2048.8.1.
Это для Android по файловому шифрованию. Это на современных телефонах, то здесь нам уже одно процессорное ядро или одно ядро видеокарты уже будет потреблять 2 мегабайта памяти. Плюс эти 2 мегабайта при произвольной выборке начнут толкаться в контроллере памяти. Соответственно, все это нужно учитывать. Для полнодискового шифрования, это для старых телефонов, нам уже нужно на одно ядро 32 мегабайта памяти. Если вы пользовались нашим комплексом, вы видели, что на старых телефонах пароль подбирается значительно дольше. Это связано с этим.
У нас тоже нашим комплексом потихонечку начинает поддерживаться распараллеливание. Мы погоняли на небольших, сделали сборки, попробовали подбирать пароли.
То есть у нас получились разные результаты для Windows и для Linux. Возможно, это из-за того, что по-разному устроена память. Надо будет посмотреть, как это оптимизировать. Но для Linux у нас получилось намного выше, в два раза, для процессора. Что касается видеокарт, там результаты одинаковые. Если посмотреть на нижнюю строку, то есть у нас есть, мы потестировали Ryzen 9 9950X, и Core Ultra. В принципе, у них, несмотря на разное количество ядер, результаты получились одинаковые. Мы еще это будем исследовать, но, скорее всего, мы предполагаем, что только раз мы уперлись в контроллер памяти. Тут стоит DDR5. Мы еще в дальнейшем будем экспериментировать. Пока результаты такие.
Видеокарта, кому будет интересно, 4060 Ti показала всего полторы тысячи паролей. То есть здесь логично спросить, что же выгодно использовать, видеокарты или процессоры. Ну тут, скажем так, у кого что есть. В принципе, можно подбирать на всем. В дальнейшем у нас будет возможность, то есть если в кабинете стоит 10 компьютеров, все можно задействовать на решение одной задачи.
Итак, вернемся. На основе того, что мы сегодня узнали, попробуем представить, что нам ожидать. Допустим, даже если мы более-менее нормальную машину соберем, она будет у нас 20 тысяч паролей в секунду. Там это будет либо два хороших процессора, либо видеокарт куча стоять. Чтобы пароль из восьми символов перебрать, нам потребуется целых 10 тысяч лет. Кто-то считает в степенях, мы предпочитаем считать в годах. Ну или в тысячелетиях пока что.
Если есть какие-то вопросы, я готов на них ответить.
— Большое спасибо. Так, коллеги, ага, и вижу сразу микрофон. Ой, руку. Микрофон у меня.
— Добрый день, спасибо за доклад. У меня вопрос о памяти, имеется в виду кэш процессора или оперативная память. Какая память задействуется?
— Здесь мы еще это будем исследовать, потому что, чтобы заставить… Сейчас я говорю только по CPU, не по GPU. Чтобы заставить работать с кэшем, там тоже есть определенные возможности, задачи. То есть надо определенный код писать на ассемблере.
Здесь мы пока еще так глубоко не опускались. Мы используем стандартные функции. И как они там раскидываются, мы пока не смотрим. Ну да, возможности использовать кэш, такие есть возможности. Но опять же кэш, он не сильно большой. То есть там даже если 2 мегабайта, то есть и на современных процессорах 24 ядра, то есть есть вероятность, что он очень быстро съестся. Да, какие-то потоки можно будет туда отправить, возможно, так оно и происходит. Ну, скажем так, это отдельная тема для исследований, конечно. Да, вопрос хороший.
Ну, такой, не вопрос, просто пожелание. Вот вы славитесь, всегда славились своим возможностью работы как раз с памятью, с устройствами, с процессорами. А вот типа мастер-пароль или что-то такое, вот в этом направлении не пытались копать? Ну, как вот в Windows взять пароль, сменить, так в телефоне сделать. Не пробовали? И не пытаетесь? Не совсем понял. Ну, смотрите, мы меняем пароль. У меня пользователь, я пароль на свой поменял и действую уже своим паролем. Вот так вот попробуйте, не можете? То есть не подбирать пароль, не брутфорсить, а сделать свой. Сделать свой пароль? Да, но с его данными.
— Ну, это сложно сделать свой пароль. Нет, ну это же не 10,5 тысяч лет. Может быть и легче будет? А, ну это уже я просто рассматривал с точки зрения аппаратной, а коллега перед этим рассказала, как сократить это время. Но для этого опять же есть словари, это уже дальше идет творческий процесс.
— Обходить? Ну обходить это сложно, это математика. Математику тут, как это, SHA тоже 256, очень простой алгоритм. Но до сих пор он не научились коллизии искать. Там целые майнеры, целые фермы, целые города строят коллизии искать.
Так, коллеги, еще вопросы? Если рук я больше не вижу, давайте проводим Вячеслава аплодисментами. Вячеслав, большое спасибо. Можно оставить все вон там на стенде. А мы с вами большие молодцы, потому что сейчас у нас к концу подошел первый блок нашего сегодняшнего первого дня мероприятия. И сейчас у нас будет довольно длительный перерыв, потому что, опять же, как я уже говорил, самое главное – это общение. У вас будет пообщаться целых 45 минут. Кейтеринг там уже, в общем и целом, накрыт. И в 12:05 мы встречаемся с вами в этом зале. Спасибо.
[В записи вырезан перерыв (по программе 12:00–12:30); таймкоды идут без разрыва.]
4. Ольга Тушканова (ГУК СК России) — «Типовая методика исследования информации, содержащейся в мобильных устройствах и их компонентах»
По программе 12:30–13:00.
Подводка ведущего
Мы переходим ко второй части нашего сегодняшнего мероприятия. Я еще раз приглашаю всех по новой как раз-таки вернуться в зал. В целом можно это сделать и с кофе, и с сэндвичами. Проблемы здесь я лично, например, никакой не вижу. Как мы уже поняли, в целом из нашей прошлой секции, телефон, который находится даже сейчас у меня в руках, это в самом деле самый настоящий черный ящик, поскольку он хранит все то, что вы искали, кому звонили, что смотрели в браузере ночью и так далее. И в целом, даже если мы открыли этот телефон, то нам с вами стоит понять, что находится в его содержимом. Ольга Владиславовна Тушканова нам с вами сейчас любезно расскажет самую типовую методику исследования как раз-таки таких доказательств, которые рождаются в этом деле. Давайте поддержим ее аплодисментами.
Ольга Владиславовна, микрофон вам. Кликер сейчас принесу.
Доклад и вопросы
Добрый день. О, ну что, да, спасибо большое. Так, где у нас, вверх стрелочка, это туда. Сейчас разберемся. Почему возникла эта тема? На самом деле все мы, как эксперты, обязаны, вообще говоря, указывать некую литературу, некие источники, на которые мы опираемся при производстве экспертизы. Вот это составная часть заключения эксперта, где должно быть указано. Раз, два, три.
Нет.
Значит, я сейчас возьму два источника вот этой информации, откуда эксперт может брать, и на что он может ссылаться, брать информацию для работы. На самом деле, научные продукции, в которые пишется много чего, и не научные продукции, различных рекомендаций, которые делают разработчики, и всего хелпа, и все остальное, оно есть. Но основное, что используют эксперты, это у нас либо методики, либо методические рекомендации.
Методика – это формализованный алгоритм действия эксперта, обеспечивающий воспроизводимость и достоверность результатов. Она включает этапы подготовки, проведения, оценки результатов, а также требования к инструментам и условиям выполнения исследования. То есть это то, что называется у нас методикой и то основное, на что должен опираться эксперт. Два года назад я практически рассказывала, по каким задачам методики обязательно нужны, по каким задачам они факультативно нужны, по каким задачам, ну как бы человек пишет, ну вот я поисковая задача, могу так искать, могу так искать, вот нашел, вот пожалуйста, ну не нашел, так получилось, как бы осмотр места происшествия, все, что нашел, все копилку расследования преступлений, все, что не нашел, ну не нашел.
Методические рекомендации – это документы рекомендательного характера, которые разъясняют и помогают применять экспертные методики оборудования. Если методика – это раз, два, три, пять обязательно, то методическая рекомендация, она, как правило, разъясняет, а как применять эту методику. Например, у нас есть типовая методика исследования компьютерной информации, несколько раз уже написанная, улучшенная. И под эту методику исследования компьютерной информации мы сейчас стали писать методические рекомендации. Одна из них, методические рекомендации по исследованию информации в Astra Linux. Astra Linux расшифровывает следовую картину, методические рекомендации, а где посмотреть, а чем посмотреть, а как посмотреть, более конкретно по Linux. Сейчас мы пишем то же самое по macOS.
Но в отличие от этого, мы стали создавать методики, наверное, ближе к по объектам, поэтому методические рекомендации по исследованию информации компьютерной, они все-таки больше касаются информации, которая находится в обычных компьютерах и в виде файловых систем. Другое дело, что у нас касается методических рекомендаций и методик по исследованию мобильных телефонов. Начнем с некой исторической справки. Почему три точки?
Я не могу сказать, что мне известно все, что писалось на эту тему с момента появления мобильных телефонов, кто чего как об этом писал. В том числе разработчики некого программного обеспечения, они тоже что-то описывали. Делай так, делай так, делай так. Первое, более-менее достоверный источник, это методические рекомендации по криминалистическому исследованию мобильных телефонов сотовой связи в органах по контролю за оборотом наркотических средств и психотропных веществ. У меня был 2011 года этот материал, ФСКН, понятно, разрабатывала, и эти методические рекомендации были ДСП. Поэтому до кого-то дошли, до кого-то не дошли. Наркоконтроль сам по себе это использовал. Насколько я понимаю, один из разработчиков этого документа, он даже здесь присутствует.
Следующее, что у нас появилось, рекомендации, рекомендации, нам нужна была типовая методика исследования информации. И в 2014 году в ЭКЦ МВД России более-менее такая методика была написана. Но написано по уровню тех объектов, которые были, и многие вещи, которые сейчас появились в мобильных телефонах, эта методика на самом деле не могла учитывать, потому что фантазировать, а что там еще появится, было сложно. Следующее, что было сделано в 2023 году, ЭКЦ МВД России мало-мало совершенствовала эту методику, но она не очень, скажем так, отличается от предыдущей. И вот в этом году мы написали типовую методику, разработали экспертного исследования информации, содержащейся в мобильных устройствах и их компонентах.
Я не буду вам перечислять раз, два, три дела и расписывать, как она написана. Я просто расскажу те нововведения, которые были сделаны, и поэтому станет понятно, почему мы, вообще говоря, вот этим делом занялись. Почему пришлось писать методику вот такого исследования?
Что нового? Первое. Раньше это были просто мобильные телефоны. Мы пришли к мобильным устройствам. То есть немножко расширили спектр объектов исследования, потому что принципы и подходы одинаковые. Что мы сюда еще включили? Мобильные телефоны кнопочного типа, понятно, смартфоны, планшетные компьютеры и смарт-часы, умные браслеты. То есть вот расширили спектр того, что подпадает под эту методику, вот сюда. Мы преобразовали раздел, посвященный объектам исследования, то есть описанию. Типовая методика вообще состоит обязательно из нескольких обязательных разделов, в том числе нужно кратко описать объект исследования, дать типовые вопросы, дать экспертную задачу, подходы к тому оборудованию, которым вы пользуетесь. Саму методику, как раз, два, три, четыре, пять делай, но без конкретной привязки к конкретному оборудованию, а просто рекомендации, чтобы не забыть туда сходить, туда сходить, туда сходить.
И выводы и так далее. У нас в том числе добавлен туда раздел по описанию объектов исследования, описание технического шифрования данных. В том числе, там много нового.
Но уточнены требования к оборудованию, используемому для производства исследования. Вот, скажем так, проблема того, что мы должны записывать в методике исследования именно компьютерной информации, как мы должны детализировать оборудование. Если мы пойдем, вот сегодня я исследую, допустим, компьютер или мобильный телефон, мне нужен вот желательно вот такое стендовое оборудование, вот такие аппаратно-технические средства. Желательно, чтобы у меня стояло что-то от ACE Lab, там от МКО Систем, там еще от кого-то. Плюс такое-то программное обеспечение по наименованиям, то это путь никуда, потому что через полгода у нас изменится наименование программных продуктов, появится что-то еще, чего я хочу, и исчезнет то, чего я хотел, но вот, к сожалению, там они просто ушли и больше не продаются. Поэтому в методиках пишутся требования функциональные. А чем они будут реализованы в каждый конкретный момент времени, что вы будете заказывать и вставлять в технические задания на приобретение, в контракт, это будет уже нечто, что будет соответствовать таким требованиям.
Но оно обретет конкретный вид и наименование программного обеспечения, аппаратных средств. Требования к оборудованию: программно-аппаратный комплекс эксперта. Смотрите, иметь различные интерфейсные и технологические разъемы, специализированные устройства, ну Bluetooth-адаптер, Wi-Fi-адаптер, другое какое-то оборудование, кабели сопряжения для подключения мобильных устройств, сим-карт, карт памяти. Должны чем сейчас, какое именно наименование, понятия не имею, но вот оно должно это делать. Иметь оборудование для работы с информацией на машинных носителях. Иметь возможность блокирования регистрации мобильных устройств в сетях сотовой связи.
Иметь возможность обеспечения электрическим питанием, аккумуляторных батарей и непосредственно самих мобильных устройств. Например, универсальный блок электропитания. Например, ищите, может что-то появится другое. Иметь возможность демонтажа микросхем памяти мобильных устройств. Зачем, как, наименование? Не буду говорить. Возможность должна быть. Иметь возможность считывания информации из микросхем памяти мобильных устройств. Дальше. Иметь возможность чтения сим-карт, записи идентификаторов памяти сим-карт. Иметь возможность декодирования пользовательских разделов памяти мобильных устройств. Иметь сим-карты, не регистрируемые оператором сотовой связи.
Иметь ультразвуковую ванну и оборудование для сушки. Тут написано опционально, то есть бывают случаи, когда необходимо соответствующим образом вымыть и высушить телефон. Иметь возможность поиска и интерпретации информации, полученной из памяти мобильных устройств, карт памяти и сим-карт. Опять же, вам тут рассказывают, чем интерпретируют, как пароли подбирают, неважно. Возможность должна такая быть у эксперта. Иметь возможность видеофиксации действий, производимых экспертом в процессе исследования. Такое бывает необходимым, и в том числе какие-то вещи оно должно иллюстрировать. Ну и иметь возможность оформления результатов исследования, ну и подготовки файлов отчетов. Сейчас практически большинство программных продуктов, которые у нас предназначены для исследования информации в мобильных телефонах, делают файлы отчета. Поэтому, ну, пускай будет такая возможность.
Следующее из что нового у нас. Ну, скажем так, конкретизирован и дополнен порядок исследования. В том числе, это не все, там на самом деле много, перечислять смысла нет, да это неинтересно, добавлены меры по обеспечению сохранности и неизменности информации, содержащейся в памяти мобильного устройства и компонентов. То есть они разделены на меры программные, аппаратные, и для включенных устройств, и для выключенных. Расписано, какими способами это делается. Даны рекомендации по диагностике неисправностей мобильного устройства и восстановлению его работоспособности. На самом деле, в самой первой нашей методике там тоже маленькая-маленькая табличка была посвящена вот таким неисправностям. Сейчас это серьезное приложение, в котором все неисправности разбиты на пять типов. Устройство не включается, изображение на дисплее частично или полностью отсутствует.
Устройство не реагирует или некорректно реагирует на манипуляции с кнопками управления. Отсутствует реакция устройства на манипуляции с сенсорным экраном. Ну и отсутствует связь с устройством через разъем для подключения. В том числе не происходит инициализация устройства в операционной системе стендового оборудования. Вот по каждому из этих пунктов у нас расписаны возможные причины этих неисправностей. Второй столбец таблицы и третий столбец, а что делать в каждом случае, когда вот такая причина выявлена. В ряде случаев, конечно, появляется, что все, устройство, с ним уже ничего нельзя сделать, кирпич, ну пиши, что кирпич. Но это как бы один или два пункта всего лишь. Поэтому вот это вот дело добавлено и хорошо, интересно расширено.
Дальше. А что мы должны делать по мероприятию, по установлению пароля кода на устройство, PIN- или PUK-код или пароль на сим-карту? Вот два предыдущих доклада мы подбирали пароль. Таким способом, таким, таким. А если это не получается? А что же нужно в данном случае? Еще предпринять-то у нас какие варианты-то? А у нас есть ходатайство на самом деле. И следователь может допросить то лицо, у кого изъят этот телефон. Разные способы, вообще на самом деле оперативный способ получения информации о пароле, он никуда не девался, и оперативные комбинации, они существуют. Так вот, в том числе, вот в данной методике, помимо подбора пароля различными способами, установлены виды ходатайств о представлении значения пароля для доступа к памяти мобильного устройства, о предоставлении значения PIN- или PUK-кодов для доступа к памяти сим-карты. И самое прикольное, о присутствии при производстве экспертизы пользователя устройства с целью прохождения биометрической идентификации, потому что ряд действий с разными телефонами, в том числе, без этого бывает невозможен.
Поэтому предусмотрены и представлены образцы, как это делать. Не предоставили, не предоставили, эксперт не вывернется зачастую, но вот эти вещи нами предусмотрены. Следующие способы и этапы извлечения информации из памяти мобильных устройств, тоже они разработаны. Что сюда входит? В качестве способов это низкоуровневое извлечение, то есть полный доступ к файловой системе, раз. И второе, извлечение общедоступных данных. То есть вот такие способы существуют, и иногда подходит этот, иногда, к сожалению, подходит второй только. И этапы. Это этапы не те, которые обязательно должен пройти эксперт раз, два, три. Это то, с чем он может столкнуться при таких способах извлечения информации.
Ну, как бы, включение-выключение устройства, фотографирование, видеофиксация экрана, вот это первое вообще в свое время появилось, а что делать, когда мы должны извлекать информацию из мобильного устройства, мы должны, вообще говоря, взять фотоаппарат и пальчиком, передвигая информацию, каждый экранчик фотографировать. То есть оно не девалось никуда, есть вещи, которые тоже нужно подфотографировать. Подключение устройства при помощи соединительного кабеля или беспроводных интерфейсов к ПАК эксперта. Сюда входит установление и инициализация соединения между мобильным устройством и программно-аппаратным комплексом эксперта.
Перевод устройства в технологический режим с использованием контактных площадок или кнопок управления. Установка программы-агента, понижение версии операционной системы и программного обеспечения, приведение устройства к состоянию, позволяющему извлечь из него информацию, подключение сим-карты к ПАК эксперта при помощи устройства для чтения информации из сим-карт. То есть, вот, скажем так, ряд этих этапов эксперт включает и проходит при производстве экспертизы. Следующее, что у нас снова получилось, ну, словарь основных терминов и определений, он значительно расширен по сравнению с теми методиками, которые были. В каждой методике словарь существует, но мы его немножко расширили. Ну и так далее, то есть все перечислять смысла не имеет, но достаточно много того, что именно вот в то, как исследовать устройство у нас дополнено, все эти порядки есть.
Что еще очень интересного? Ну, скажем так, какая у нас существует и существовала всегда проблема. И в типовой методике исследования компьютерной информации у нас записано, что в принципе копировать результат информации приложения нужно на машинные носители однократной записи, проблем будет меньше у всех. И у следователя, как это потом считывать, и эксперту проблем меньше, но мы приходим к тому, что объемы информации растут и уже машинных носителей однократной записи недостаточно. Поэтому в данной методике у нас появилась регламентация именно порядка записи искомой информации на машинные носители многократной записи. В каком виде она появилась? Если результаты экспертизы записываются на твердотельный накопитель информации или внешний накопитель на жестких магнитных дисках, то пояснительная надпись и подпись эксперта наносятся на бумажную клейкую ленту, прикрепляемую на участок накопителя, не имеющий индивидуализирующих признаков: серийного номера, еще какого-то номера, не имеющего.
В исследовательской части заключения эксперта делается соответствующая запись, в которой указываются индивидуализирующие признаки машинного носителя, ну как марка, модель, серийный номер и так далее, размер записанной информации в байтах, значение криптографического хэша записанной на машинный носитель информации. Тогда хотя бы будет понятно, как с этими вещами работать и как теперь записывать на машинные носители многократной записи. Что еще нового у нас появилось? А вот теперь самое интересное, потому что вопрос был очень проблемным, и мы даже устраивали совещание с представителями ЭКЦ МВД России, чтобы выработать единый общий подход. А что делать, если в исследуемых объектах мы находим сведения для аутентификации на облачных сервисах, хранилищах, паролей на почту электронную и так далее. То есть у нас буквально раздирало друг друга, а что, ну вот мы же нашли, у нас же есть вопрос, а следователю же надо.
Вот взяли, залезли в почту электронную, оттуда тоже скачали все, что нужно. Залезли в облачное хранилище и оттуда тоже скачали все, что нужно. Ну, было как бы несколько здравых замечаний, что с одной стороны, это, наверное, уже превышение наших полномочий, потому что сейчас, сейчас, сейчас, сейчас, есть такое, я тоже была против, но, к сожалению, многие считают так. А с другой стороны, это еще дополнительно большой объем информации, который нужно переработать эксперту с учетом того, что там очереди большущие, но отрабатывать еще… У меня почтовый ящик, там больше 10 тысяч писем, но не очень понравится с ним работать. Выкачивайте все остальное, там мало чего того, что понадобится. Во всяком случае, что же мы решили? Первое, установление наличия содержащих сведения для аутентификации на облачных сервисах и облачных хранилищах, так называемые токены, это этап исследования информации. Сейчас мы его официально внесли в методику, и это важно.
А дальше решено следующее. В случае наличия в памяти мобильного устройства файлов, содержащих сведения для аутентификации на облачных сервисах, токены, на самом деле сюда же, наверное, пойдет и можно, я вот думаю, может быть, еще успеть дописать информация для доступа к криптовалюте, там еще чему-то. Хотя иногда спрашивают эту информацию, и там как бы нормально ключи указали, в интернет-ресурсах, в социальных сетях, в электронной почте, незамедлительно, не дожидаясь окончания экспертизы, сразу нашел, пиши об этом сообщение следователю, приложить эту информацию, ну, понятно, а дальше приложить к заключению эксперта и указать на возможность извлечения данных из облачных сервисов в дальнейшем при проведении следственных действий. То есть незамедлительно сообщили, нужно следователю, пришел и еще осмотрел. Главное, выбрал то, что ему нужно в данном случае.
Ну и типовой образец вот такого обращения о наличии в исследуемых объектах сведений для аутентификации на облачных сервисах и хранилищах, он приведен у нас в наших методических рекомендациях. Ну, скажем, еще один такой проблемный вопрос, который на самом деле вообще нигде не решен.
Как бы нам ни хотелось, но пока вроде там ничего не сказано в 73-ФЗ, так вот, да, вот ни о чем. А что же делать, когда у нас вообще следователь пишет с ошибками? Я уже не говорю о том, что он в принципе методически неправильно ставит вопросы. Мы туда не лезем и просто переформулируем, говоря, что вопрос поставлен некорректно, вопрос там правовой и так далее. Это этого не касается. Но у нас очень многие эксперты занимаются следующим. Ставят вопросы в кавычки и переписывают дословно с орфографическими ошибками, с синтаксическими ошибками. А почему я их должен исправлять? Но я понимаю, с одной стороны, он и сам может быть не очень грамотным и вместо этих добавить свои.
Но мы решили вот это таким образом. Если в поставленных перед экспертом вопросах имеются смысловые, стилистические, лексические, синтаксические, орфографические ошибки, то во вводной части заключения эксперта формулировки решаемых вопросов могут быть отредактированы с указанием причин внесения соответствующих изменений. То есть могут, не хочешь, не считаешь себя грамотным, будешь писать, как вот это вот, ну, это лишний раз показать судье, что следователь не очень грамотный человек, ну и что мы с этим делать будем. На самом деле вот такая возможность, мы решили вот это все, вот эти положения вынести в нашу типовую методику.
Ну и вот на заседании научно-технического совета Следственного комитета Российской Федерации данная методика была рассмотрена и в принципе рекомендована для использования в экспертных подразделениях у нас, во-первых, Следственного комитета, а потом мы ее публикуем и распространяем, ну распространим и доведем во всяком случае до других экспертных подразделений. Их право пользоваться этой методикой, указывать ее в своих заключениях эксперта, не указывать. Ну а мы вот уже дали ей некое направление в использовании. У меня сейчас нет печатного варианта этой методики, потому что она направлена у нас к корректору и потом на верстальщику и будет напечатана. Но это не быстрый процесс. То есть, если учесть, что в конце первого полугодия мы провели научно-технический совет, то в лучшем случае, в лучшем случае она выйдет к концу года именно в печатном варианте. Но вот мы уже это дело анонсируем и обращаем именно внимание на то, какие проблемы и какие задачи мы ставили и как мы их решили.
Спасибо.
[аплодисменты]
— Итак, коллеги, ваши вопросы. Михаил Михайлович, бегу.
— Ольга Владиславовна, спасибо. Ну, не могу молчать. Значит, первое. Сначала безобидное, а просто пояснение видеофиксации действий эксперта. Это, наверное, связано с отдельными случаями. Я помню некоторые из них, но поясните, пожалуйста, залу.
— Нет, на самом деле иногда бывает необходимость зафиксировать, что ты делал, куда ты ходил и как это происходило. Поэтому почему бы нет? А не только с подменой, которые были обращения, когда говорят, вы обменяли там, что-то сделали сами, это тоже, наверное. Нет, ну вот когда возникает необходимость, понимаете, это все рекомендательные, вообще рекомендации. Хотелось бы, чтобы у вас это все было, и когда вы начинаете с этим работать, если у вас возникает такая задача, чтобы у вас это оборудование было, и вы могли это все зафиксировать. Но, как правило, все-таки видеофиксация, она нужна больше при осмотрах, чем при проведении там, при исследовании. Я расскажу реальный случай, мне приходит телефон, написано телефон Samsung, открываю, там совершенно другая модель. И вот суды говорят, а видеофиксация была, то есть мошенник в суд принес телефон, у которого там мошеннические действия совершал, а сам телефон подменил.
Ну, судья тут тупо зафиксировал, они же не знают, какой телефон. И вот это вот был реальный случай. Нет, ну смотрите, я же тоже привела кнопочные телефоны, и ряд кнопочных, стареньких кнопочных телефонов можно было исследовать, только вот видеокамеру поставили, фотоаппарат. Так теперь вот такое, я так понимаю, вы не указали смарт-телевизор и смарт-приставки, потому что у вас какая-то будет методика про умный дом, они туда будут отнесены или как? Нет, ну как бы вот в свое время у нас один из уважаемых разработчиков нам оборудование для их исследования сделал, но оно практически не исследовалось с помощью подключения к чему-то.
— Ну я сейчас спокойно с телевизора выхожу в интернет и видео и все остальное. Правильно, но там другие методы и методики исследования. То есть это будет отдельная какая-то методика? Если появится вот такая потребность о том, что вот нам постоянно телефон, то есть телевизоры будут приносить на исследование, то тогда придется разрабатывать и писать такую методику. Не, на самом деле практически не приносят. Вот почему это оборудование лежит у меня, оно честно лежит на столе. Но, к сожалению, пока особой потребности в исследовании я не вижу.
— И еще, ну все, заканчиваю на это, я понимаю. Значит, смотрите, по поводу данных, которые персональные, в том числе законы персональных данных допускают третьи лица, ответственность за то, что информацию несут другие, а эксперт, как потом 73-ФЗ, он тоже несет ответственность за революцию. То есть я не понимаю, в чем проблема приводить вот эти данные, тем более, если они требуются. Ну, вот я так понимаю, что вы, вот я про те токены, то, что вы говорили. Нет, проблем, чтобы привести их, нет вообще никаких, но просто порядок, как это сделать и процедуру мы прописали. Вот когда я вот этот вопрос для себя поднимала и пыталась со всеми беседовать, я даже анкетку маленькую запустила на Цифрополе, там часть говорит, да-да, давайте мы сразу в рамках экспертизы исследуем, часть моих экспертов, с которыми я до сих пор контактирую в МВД, говорит, да мы так вот, закрыв глазки, тоже иногда все это выдаем в рамках экспертизы.
Но вот именно руководители отдела ЭКЦ МВД России сказали, ради бога, не надо нам вот этого, потому что слишком сложно будет потом по каждой экспертизе. Это усложнит вот эту всю работу, увеличит, и у нас очереди опять вырастут. Нам этого просто в таком формате не нужно. Спасибо.
— Итак, коллеги, еще вопросы. Вон, вижу руку.
— Здравствуйте, замечательный доклад. Я всегда восхищаюсь на каждой конференции, когда вы приезжаете и рассказываете о методике. У меня такой вопрос касательно облачных хранилищ. Например, из случаи жизни выдуманный кейс исследования компьютера на операционной системе Windows, идет синхронизация с OneDrive. Синхронизация происходит в служебные документы, в том числе документы, сведения, содержащие государственную тайну. Мы видим, что синхронизация произошла и сведения утекли на сервера иностранного государства. Как в данном случае проводить экспертизу и оформлять ее?
— Если бы я еще все услышала.
— По вопросу исследования секретной информации, знаете, как бы… Нет, ситуация в том, что на компьютере происходит синхронизация с OneDrive. Это обычная практика на Windows-системах, если она не отключена. И синхронизация произошла с документами, со служебными, например, ДСПшными и различного характера. Как оформлять в данной ситуации экспертизу, если мы знаем, что данные документы утекли на сервера иностранного государства, и OneDrive подчиняется законам FISA или CLOUD, которые там… Проблема в том, что вообще таких документов на таких компьютерах быть не должно. То есть в интернете у человека, то есть компьютер, который выходит в интернет, он не должен содержать ни ДСП, ни секретной информации, никакой.
Если утекла, конечно, надо сообщать, в принципе, что имеются сведения, а то это вообще просто нарушение, что на таком компьютере такая информация существует. Второе, если вы видите, что она утекла, вы обязательно об этом сообщаете. Тут вот даже нет расхождений для понимания, что да, вот эти вот документы, они вот в том числе находятся у нас на облачном хранилище. Но, как правило, все-таки, скажем так, осмотр облачного хранилища, понятно, надо делать в рамках осмотра. То есть в рамках осмотра. Процедура осмотра такая существует. С видеофиксацией, естественно.
Да, с видеофиксацией совсем. А вот вообще-то самая-то большая проблема у нас не в этом, а в том, имеют ли у нас эксперты допуск на работу с информацией, имеющей какую-то там гостайну.
— Ну, допустим, имеют. Вот сколько мы ни поднимали в свое время этот вопрос, нам говорят, ну вот вы должны иметь специализированный программно-аппаратный комплекс, который сертифицирован, тестирован и так далее. И мы говорим, подождите, подождите, оно все хорошо для работы с такими документами, у нас все сертифицировано и так далее. Но когда они так устроены, чтобы в них не могли войти никакие иные документы, файлы, которые не предусмотрены для обработки на этом компьютере. Тут очень серьезная задача, и мы можем говорить, что там есть файл с такими-то реквизитами, с такими-то пометками и так далее, и не более того. Но, к сожалению, другого варианта у нас нет. Возможно, содержащие. Возможно всегда, да?
— Возможно, содержащие. Ну, как пишем, да? Нет, мы даже не говорим, возможно, содержащие. Мы говорим, что там есть гриф соответствующий. На самом деле я прекрасно знаю, что если человеку нужно сохранить все на компьютере, я не говорю про секрет какой-то, хотя бы ДСПшный документ, он просто берет и вытирает у него соответствующие цифры, грифы и все остальное, а все остальное хранит. И вы никогда не определите, он секретный или нет. Спасибо.
— Так, коллеги, еще на временный вопрос. Никита, вон там, вижу, рука была поднята.
— Да, Сан Саныч.
Подскажите, пожалуйста, научно-технический совет. Работает ли он над описанием, созданием типовой мобильной криминалистической лаборатории, в которой будут сосредоточены все основные инструменты, как МКО, Элкомсофта, ЭЛЕТЕКа? И есть ли такие, скажем, мысли про методики? Спасибо.
— Значит, научно-технический совет Следственного комитета, как, собственно говоря, любой орган есть у нас и в МВД России, я думаю, в ФСБ везде есть некие органы, которые рассматривают и принимают, они ничего не разрабатывают. Если я, как руководитель некого научного отдела, совместно с экспертами, которые работают у нас, с Судебно-экспертным центром Следственного комитета, мы разработали эту методику, мы имеем право и мы выносим ее на рассмотрение научно-техническим советам, которые дальше уже рекомендуют. То есть это рекомендательный характер. То, что вы сказали, это разрабатывается, скажем, не в рамках научной какой-то парадигмы, как правило, это все идет в качестве приложения к государственному контракту.
И вам очень долго придется, вот я говорю, сегодня у нас такое видение этого оборудования, через полгода другое, то есть у нас две фирмы начали сотрудничать, уже у нас другая лейблочка, другое наименование, у того программного обеспечения, которым все пользуются, а потом они взяли и поругались, и теперь у нас опять две разных лейблочки, и вот надо и того, и другого. Вообще на самом деле у нас всегда есть проблема между тем, чего нам хочется, а хочется нам вот, чтобы было вот раз, два, три, все. Вот программные продукты, они обладают частично одинаковыми функциями, но тут один бантик, а здесь другой бантик, мне нужен и этот бантик, и этот. И всегда очень сложно вам выделять конкретную сумму, не более того, на закупку, вот вложиться в эту закупку со своими бантиками и обосновать, что я вот сегодня хочу Мобильный Криминалист, а завтра я вот как-то вот, а вдруг опять Cellebrite выйдет, вот я Cellebrite захочу.
Вот все будет зависеть от рынка и от того, что там есть. Вот то, что вы сказали, разработка комплексов, да, это, в принципе, отдельная научная работа, которая заказывается, и вот в рамках МВД это сделать проще, у них есть специальное подразделение «Спецтехника и связь», которое занимается контрактами. Я была как функциональный заказчик. Я говорила, я хочу разработать вот сейчас АПК вот такой-то, такой-то. Функционально он должен содержать эти вещи. И наш исполнитель, который выходит на конкурс, он разрабатывает и описание, и наименование, представляет опытный образец. Мы его тестируем. И говорим, нас все устраивает, прекрасно, это становится на снабжение МВД России. Через год все другое, ну не все, кое-что.
Они приходят и говорят, давайте мы сейчас доработаем, вот это поменяем туда, это поменяем туда, теперь у нас будет вот такое содержание вашего комплекса. Ну давайте поменяем, опять испытания, все остальное. Мы говорим, да, вот нас это устраивает, теперь мы будем закупать оборудование с такими характеристиками. Это не научно, это именно через опытно-конструкторские работы идет.
— Ольга Владиславовна, большое спасибо. Давайте проводим аплодисментами. Это было прям классно.
5. Алексей Москвичев (ООО «МКО Системы») — «Применение методов форензики по расследованию хищений с использованием технологии NFC»
По программе 13:05–13:35.
Подводка ведущего
Итак, друзья, ну а мы в общем и целом двигаемся дальше. И прежде чем мы перейдем с вами к следующей теме, давайте с вами немножко пообщаемся. Наверняка, вот как мне кажется, у каждого есть какой-то любимый звук. Ну вот мне нравится дзынь, когда, например, приходит зарплата. Но, опять же, этот дзынь, он может быть и не совсем хорошим, потому что дзынь, когда зарплата приходит, это хорошо, это счастье, радость, дофамин. Но бывает и такое, что приходит дзынь, и деньги списываются, и причем списываются они, к сожалению, не тебе. Как раз-таки о таких случаях расскажет мой коллега Алексей Москвичев, а также как их расследуют. Встречайте аплодисментами. Алексей, микрофоны, все для тебя.
Доклад и вопросы
Меня слышно? Да, Дмитрий, большое спасибо. Начну с того, что представлюсь, я в компании занимаюсь обучением. Кроме этого, мы с моими коллегами регулярно выезжаем в регионы, цикл семинаров устраиваем. И вот на одном из таких семинаров с нами поделился информацией наш замечательный пользователь, который, я надеюсь, нас смотрит, не смог приехать, к сожалению. Эта информация легла в основу моего сегодняшнего доклада.
Ну и перед тем, как перейду к сути заявленной темы, давайте с вами коротко вообще поговорим, что же такое NFC и разберем ее ключевые особенности. Итак, технология NFC – это технология беспроводной связи малого радиуса действия, которая использует радиочастотную идентификацию для распознавания объектов, устройств и считывания информации. Собственно говоря, довольно прочно вошла в нашу с вами повседневную жизнь и довольно широко используется и в мобильных кошельках, средствах доступа, например, кит-офисные помещения, в большинстве систем самообслуживания. И вот перед вами как раз ее некоторые ключевые особенности. Во-первых, это связь на короткие расстояния, то есть дальность действия NFC от 3 до 4 сантиметров, что обеспечивает ее безопасность с одной стороны и точность связи. Следующее – это быстрое сопряжение, то есть достаточно просто два устройства приложить друг к другу, чтобы установилось соединение.
Следующая особенность – это низкое энергопотребление, то есть NFC потребляет малое количество энергии, что делает ее удобным для небольших устройств, которые в некоторых случаях требуют длительного периода ожидания. Собственно говоря, поддерживается большинством универсальных приложений, как я уже сказал, это и мобильный банкинг, и средства идентификации личности, передачи данных, фото, контактов, оплаты от проезда в общественном транспорте и многое-многое другое.
Но кто бы мог подумать, что с одной стороны, вот это на первый взгляд довольно удобная и вроде как безопасная технология, станет в руках злоумышленников серьезным оружием, которое способно опустошать личные счета граждан по всему миру. И вот немного статистики мировой пока.
В 2025 году зафиксирован рост числа преступлений, совершенных с помощью технологии NFC по сравнению со второй половиной 2024 года в 35 раз. Вы только вдумайтесь в эту цифру. Конечно, этому способствовало появление разного количества вредоносного ПО, новых схем ретрансляции. И вот в частности здесь перед вами перечислено несколько таких приложений, на примере которого мы с вами разберем практический кейс из реального уголовного дела. Первое – это приложение NGate или NFCGate, которое передает данные NFC с платежных карт через взломанные смартфоны и для дальнейшего совершения мошеннического снятия наличных в банкоматах. Следующее приложение – GhostTap, за которым стоят, к слову, китайские разработчики, крадет данные карты, загружает их в цифровые кошельки для совершения бесконтактных платежей.
Собственно говоря, используется вначале фишинг, в дальнейшем платежные реквизиты потерпевшего привязываются к устройству подозреваемого. И к одному такому устройству может быть привязано от 4 до 6 платежных реквизитов. В дальнейшем на вторичном рынке такие устройства уходят с пользой разных Telegram-каналов даже за сотни долларов. Похожее приложение SuperCard X, точно так же, за которым стоят, к слову, китайцы. Здесь я два раза уже сказал китайцы, делайте выводы сами. Точно так же позиционирует себя вроде как с одной стороны безопасное приложение, но с другой фактически скрыто собирает данные банковских карт и передает их для проведения быстрых незаконных транзакций.
И как на дрожжах растет большое количество Telegram-каналов, которые публикуют подробные инструкции, видеоролики обучающие, которые понятны даже неподготовленным пользователям. В частности, в ходе подготовки к докладу мы с частью таких Telegram-каналов ознакомились. Некоторые из них, к слову, насчитывают тысячи участников. И что еще примечательно, что из контекста переписки стало понятно, что часть группировок, которые используют эти мошеннические схемы, ориентированы, например, на Соединенные Штаты, Великобританию, Австралию, Канаду, другие ориентированы на Малайзию, Японию, Тайвань, третьи – на страны Африки. То есть, как вы поняли, есть некое разделение по региональному признаку. И давайте вот с вами здесь Telegram запомним, потому что мы к нему еще вернемся.
Что же в России? Что же у нас? У нас в квартире газ. В России первые упоминания о преступлениях, совершенных с помощью технологии NFC, появились в августе 2024 года. Тогда сумма хищения составила порядка 40 миллионов рублей. Ну и, собственно говоря, аналитики прогнозировали рост числа таких преступлений в месяц порядка 30-35%.
Собственно говоря, так и получилось. В 2025 году было зафиксировано уже порядка 400 таких преступлений, которые совершались преимущественно с помощью приложения и производных от этого приложения NFCGate или NGate. И средняя сумма хищения составила порядка 100 тысяч рублей. Ну и, собственно говоря, использовались две преступные схемы. Давайте коротко тоже о них поговорим. Первая – классическая схема. На телефон потерпевшего поступает звонок. Мошенник убеждает установить некое специально защищенное приложение на устройство потерпевшего, после чего потерпевшего просит, инструктируя по телефону, приложить свою банковскую карту к NFC-датчику своего смартфона, ввести пин-код, всячески убеждают, что это не опасно вводить данные, сама карта остается у вас, пин-код вводить не опасно, но фактически вот это самое приложение собирает NFC-данные банковской карты потерпевшей, передает на сторону потерпевшую, который в этот момент может находиться у терминала оплаты, у банкомата, которая прикладывает свое такое же устройство с установленным То есть тут уже два устройства.
NFCGate на стороне потерпевшего и такое же приложение на стороне подозреваемого. Ну и фактически происходит обналичивание денежных средств. Суть обратной схемы заключается в том, что на телефон жертвы устанавливается некое вредоносное ПО, которое ретранслирует сигнал с карты подозреваемого на устройство потерпевшего. То есть фактически здесь уже другой алгоритм действия. Потерпевшего по телефону сопровождают к банкомату, просят внести денежные средства на якобы безопасный счет, но они попадают на карту подозреваемого. То есть обычно вот такие две схемы. Давайте с вами разберем принцип работы NFCGate или NGate.
Вообще это легитимное приложение, которое для захвата, мониторинга и анализа NFC-трафика путем его перехвата и воспроизведения. Собственно говоря, разработано было в качестве учебного проекта в одном из технических вузов Германии в Дармштадте.
Исходники находятся на GitHub, можно, к слову, с ними ознакомиться, кому интересно. Вот видите, здесь справа есть QR-код, можно переходить, в целом изучать, кому интересно. И вот фактически это приложение имеет несколько режимов работы, каждый из которых по-своему обрабатывает этот NFC-трафик, ну и фактически работает с ним по-другому. Вот первый режим, режим Clone Mode. Считывает метку и моментально воспроизводит ее сигнал, но здесь для воспроизведения этого NFC-сигнала требуется рутованное устройство, то есть устройство с правами суперпользователя для воспроизведения вот этого NFC-сигнала. Например, когда это может быть полезно.
Мне нужна карта доступа либо в офисное помещение, либо в складское помещение. Я где-то на ресепшене или, например, на парковке, прилегающей к офису, пытаюсь считать с помощью своего такого устройства с установленным NFCGate карту какого-то сотрудника. Дальше делаю точную копию, ну и фактически беспрепятственно могу заходить в помещение. Вот суть этого режима. Следующий режим, режим Relay Mode, позволяет передавать вот этот NFC-сигнал по сети. То есть здесь в этой схеме уже используется несколько устройств с установленным NFCGate. То есть одно устройство выступает ридером, то есть считывает эту метку. А второе устройство выступает той самой меткой, которая воспроизводит этот сигнал.
Такой пример. Где-то в общественном транспорте. У меня есть такой вот ридер с NFCGate. Я пытаюсь считать карты потерпевшего. В это время она может находиться где-то в кармане, в дамской сумочке, неважно. В это время мой коллега, подельник, находится вообще в любой точке мира, ловит вот этот сигнал с помощью своего устройства, который выступает той самой меткой. Ну и в дальнейшем может совершать, например, бесконтактные оплаты. Но здесь опять же есть нюансы. Например, в России есть лимиты на совершение бесконтактных платежей. Большинство POS-терминалов поддерживают, в большинстве POS-терминалов этот лимит составляет 3000 рублей, в некоторых 1000 рублей. То есть, наверное, сильно ты не поживишься, но на жвачку с Coca-Cola, наверное, хватит. Тут, наверное, нужно брать количество.
Следующий режим Capture Mode – это в большей степени, наверное, ориентирован на тестирование на проникновение. Такой пентест, да? То есть сбор пассивного вот этого трафика на возможности или невозможности воспроизведения NFC-сигнала. То есть на поиск уязвимостей и возможных проникновений. В большей степени этот режим ориентирован на это. Ну и, наконец, последний режим – Replay Mode. Мы уже с вами сказали, что NFCGate – это приложение для перехвата и воспроизведения NFC-сигнала. Так вот в этом режиме можно многократно эмулировать работу банковской карты. То есть записав единожды, записав вот этот NFC-трафик одного из устройств, между которыми происходила связь, можно его многократно эмулировать, то есть эмулировать работу банковской карты неограниченное количество раз.
Суть этого режима в этом. Итак, с момента начала использования NFCGate в атаках на клиентов банков произошли ряд модификаций этого приложения. И фактически сами мошенники научились маскировать вот эти приложения под популярные приложения госструктур либо банкинга. И вот фактически новая схема таких мошенничеств застала врасплох представителей служб безопасности кредитных организаций, и было обнаружено более 100 уникальных приложений или производных на основе NFCGate, которые, собственно говоря, по-разному работали с NFC-данными. И вот давайте разберем с вами принцип атак с использованием NFCGate в алгоритм, в чистом виде. С чего, собственно говоря, начинается. И вот первый этап чаще всего основывается на банальной социальной инженерии, то есть жертву под предлогом, продление договора связи, взлома Госуслуг, защиты банковской карты, продление медполиса, по-разному, разные вариации на этот счет возможны, предлагают установить вот это некое приложение на свое устройство.
И вот такое приложение, оно внешне схоже с легитимным приложением либо госструктуры, либо банкинга, но фактически это как раз NFCGate, который чаще всего работает в режиме Relay Mode. Что касается удаленной установки этого приложения, то есть вроде как по телефону убедили, а контакт настроен. Для удаленной установки чаще всего используются так называемые RAT-приложения или трояны удаленного доступа, которые чаще всего попадают через мессенджер в виде APK-файлов.
В устанавливаемом NFCGate, как я уже сказал, запущен уже режим Relay Mode. Указаны настройки сервера, куда будут передаваться NFC-данные при сканировании NFC-метки самим смартфоном потерпевшего. И в этот момент на устройстве подозреваемого точно так же запущено аналогичное приложение в режиме Relay Mode. И он, собственно говоря, ждет, когда потерпевший его запустит, и можно приступать к следующему этапу. И вот, собственно говоря, устройство, здесь скрины перед вами, на устройстве подозреваемого NFCGate запущен с ролью Tag, так называемой. Не сильно видно, вот здесь роль Tag, ну а на стороне потерпевшего с ролью ридера.
Ну и как же все-таки ему понять, что можно уже приступать к следующему этапу, и что потерпевший действительно запустил приложение, а не просто там разводит его по телефону, условно говоря, и говорит, да-да, я запустил, все хорошо, можем двигаться дальше. Собственно говоря, он видит, что вот эта сессия открыта, видите, вот зелененькая, там плохо видно, надпись сигнализирует ему Network Connect to Partner, то есть связь корректно установлена, можем приступать к следующему этапу. И вот следующий этап атаки — это считывание данных карты, перехвата этого трафика во время проведения аутентификации в банкомате по протоколу NFC.
И, собственно говоря, на этом этапе злоумышленник находятся, как я уже сказал, рядом с банкоматом и прикладывают уже свое устройство с NFCGate к терминалу и остается ввести пин-код банковской карты. Вот здесь все-таки каким образом получают тоже пин-код со стороны потерпевшего. Ну, собственно говоря, могут, может применяться все та же социальная инженерия, либо же виртуальные кейлогеры, которые фиксирует нажатие потерпевшим виртуальных клавиш, да, и с помощью тех же самых RAT-приложений они передают эту информацию на сторону подозреваемого. В некоторых модификациях NFCGate всплывает дополнительное окошко, которое требует ввода пин-кода. То есть здесь уже сам потерпевший, который, ну, чаще всего при использовании тех приложений, которые мимикрирует под банкинг.
То есть здесь фактически уже сам потерпевший передает данные на сторону потерпевшего. И после успешного сканирования, собственно говоря, подозреваемый получает доступ к личному счету и может снять денежные средства.
Следующий этап, да, заключительный скорее, да, не следующий, это повторное использование вот этого перехваченного трафика с помощью режима Replay Mode, как мы уже сказали. То есть это повторное эмулирование работы банковской карты. Как я уже сказал, новая волна атак с использованием NFCGate чаще всего происходит путем распространения APK-файлов, эмулирующих работу легитимных приложений, либо госструктуру, либо банкинга. И вот наблюдается общая закономерность при работе с такими приложениями. То есть чаще всего наблюдается смена UI-интерфейса путем создания стилистически похожего графического интерфейса. Пытаются мошенники скрыть пуш-уведомления, чтобы не допустить фактически обнаружения и своевременного реагирования потерпевшего на возникшую угрозу.
Дальше наблюдается смена имен пакетов приложения, смена формата собираемых данных. Ну и, собственно говоря, как я тоже уже сказал, в некоторых модификациях всплывает дополнительный запрос на ввод пин-кода банковского счета жертвы при запуске приложения. Ну и, собственно говоря, давайте на практике разберем теорию. Хорошо, реальный кейс. В этой модификации заранее установлен режим режим работы с NFC в режим Relay Mode. После этого данные передавались на сервер злоумышленника. Перед вами, собственно говоря, схема коротко. Поступил звонок в Telegram. Неизвестный представился сотрудником правоохранительных органов.
Ну и под предлогом сохранения денежных средств попросил установить некое приложение. Дальше проинструктировал, как его запустить, что сделать с банковской картой. Дальше рекомендовал удалить это приложение. Ну и как результат произошло снятие денежных средств со счета потерпевшего в размере 230 тысяч рублей. И на экспертизу поступил мобильный телефон Redmi Note 11S. Ну и, собственно говоря, давайте разберем шаги, которые предпринял эксперт. Для начала с помощью нашего софта, Мобильный Криминалист Эксперт Плюс, было произведено расширенное извлечение файловой системы устройства, в частности, отработал успешный метод MTK Android.
Поскольку мы уже сказали, эти приложения детектируются большинством антивирусных приложений, да, произведено было сканирование структуры файловой системы извлечения, ну и, собственно говоря, обнаружен файлик vtb1, который детектировался как троянская программа. Ну и, собственно говоря, посмотрев в каталог, видно, что он создан, изменен 22.01.25 в 10:20. Ну а по каталогу видно, что этот файлик был обнаружен в каталоге, связанном с Telegram. Можно предположить, что он, скорее всего, поступил на устройство в ходе переписки через мессенджер. Движемся дальше.
Собственно говоря, при анализе содержимого таблицы баз данных, расположенной в каталоге, связанном с Telegram, видно, что файлик вот этот vtb1 получен от пользователя Telegram с идентификатором 7 и так далее. Мы часть идентификаторов скрыли, потому что не уверен, насколько они уникальны. Ну и все-таки, если дело касается реального кейса, чтобы всякие нюансы исключить, я прокомментирую. В следующей таблице, обратите внимание, мы, эксперт, нашел идентификатор загруженного файла со значением 52, далее 93.
Уже по этому идентификатору 52, 93 при анализе содержимого другой базы данных, cache4.db, зарегистрирована также в каталоге, связанном с Telegram. Установлена дата получения сообщения с этим вредоносным файлом. Обратите внимание, 22.01.25 10:20:44.
И вот если мы вернемся на шаг назад, она совпадает с датой изменения этого файлика в каталоге с Telegram. Собственно говоря, когда стало ясно, откуда и как появился этот зверек, осталось понять вообще, что она себя представляет. Ну вот следующий этап. После декомпиляции файлика vtb1 в манифест XML обнаружен идентификатор приложения Darmstadt. Обратите внимание, не подсвечивается у нас.
Попробуем.
Вот он здесь, идентификатор этого приложения, если видно указкой. Также отображается имя этого идентификатора в параметры AppName, защита ВТБ в файлике XML тоже. Ну и также был выявлен, мы тоже его скрыли, здесь выявлен IP-адрес сервера, на который фактически отправлялись вот эти перехваченные NFC-данные. Что еще примечательно здесь? Дальнейшее изучение следовой картины данного приложения в операционной системе смартфона показало, что оно было дважды удалено из устройства 23.01.25 в 11:16 и в 11:41.
Также вот эта история установки этого приложения тоже полностью согласуется с таймлайном, начиная с даты получения этого вредоносного файла. Ну и далее в каталоге, связанном с файловой системой устройства, записан запуск системной службы NFC, которая тоже подтверждает косвенно работу этой технологии на устройстве. Ну и, наконец, в каталоге, связанном с мобильным банкингом, обнаружен графический файл с записью о снятии 230 тысяч рублей, который, наверное, уже подтверждает оконченный факт хищения денежных средств.
Ну и в заключение мы здесь, профилактика тоже важна, наверное, мы предлагаем несколько простых правил, которые помогут защититься от кардинга, он так называется. Это в первую очередь устанавливать следует приложение только из официальных магазинов, не сообщать данные банковской карты посторонним и не вводить их на каких-то подозрительных сайтах или в приложениях. При получении ссылки на установку или обновление банковского приложения в первую очередь, наверное, требуется позвонить на горячую линию банка и уточнить вообще подлинность этого предложения. Ну и все-таки, если данная банковская карта скомпрометирована, попытаться ее максимально быстро заблокировать, то же самое по горячей линии, либо через официальное банковское приложение.
В конце хочется процитировать великого мошенника всех времен и народов. Но не ко всем вам знаком этот фильм «12 стульев». Финансовая пропасть – это самая глубокая из всех пропастей, и в нее можно падать всю жизнь. Так вот, пусть ваша служба будет тем самым якорем, который не даст простым гражданам сорваться сюда из-за уязвимости типа NFCGate и ее производных. Спасибо.
[аплодисменты]
Дима, вот впереди коллега. Алексей, как-то вы очень шустро закончили. Спасибо за выступление. Также Алексей зовут, кстати. Вопрос следующий. Остаются ли цифровые следы от приложения NFC при режиме работы Clone Mode и Relay Mode? Ну, то есть вы сказали, когда подходят. Вы сейчас рассказали про следы, которые сам потерпевший установил себе через приложение Telegram. А если я вас правильно понял, когда режим NFC, Clone Mode, это просто подходит злоумышленник, потерпевший? В чистом виде нет. Это больше связано со следовой частью артефактов операционной системы, в части запуска той же технологии NFC, но их очень мало.
Но они следы не оставляют на устройстве? Фактически нет. И при режимах Relay Mode, когда посредник? Нет, в Relay Mode как раз вот это. Да, здесь будет, давай картину.
— В Relay Mode будет. Вы сказали в Replay еще? Нет, Relay. Relay. В Relay будет. В Capture Mode не будет, их очень мало будет. Но вот в Relay будет точно.
— Такие вот режимы, с такими режимами вообще есть? Ну, практика где-то, слышали? Вообще, на самом деле, большая удача, что нам попал такой кейс. Я думаю, что, может, поправят меня, их не так много. И, собственно говоря, устройств не так много, возможно, попадает на исследование. Может, кто-то здесь расскажет другую практику? Нет, APK-файлов у нас много попадает. Откуда я как раз-таки у нас постоянно, раз в месяц точно.
— Нет, но фактически… Больше даже у нас потерпевших обращаются, которые установили APK-файл, потом в последующем злоумышленник сказал удалить, ну и в последующем через ЭКЦ мы пытаемся также по этому маршруту пройти. Ну, я думаю, что если есть устройство потерпевшего, то точно следовую картинку вы найдете. Я просто заинтересовал вот этот случай. В Relay точно найдете. Clone Mode. Спасибо.
— Вижу руку, иду.
— Здравствуйте. Два коротеньких вопроса. Вы сказали, что используется ридер, допустим, в общественном транспорте может использоваться. И также сказали, что на расстоянии 3-4 сантиметра работает NFC. Достаточно ли этого расстояния в том же общественном транспорте, чтобы считать данные, куда количество пользователей, это один момент. Ну или есть, может, есть какие-то антенны, усилители, то есть это один вопрос.
— Ну здесь, наверное, нашей экспертизы не так много в этом смысле. Мы сами не проводили эту экспертизу, то есть это информация, с которой поделился наш пользователь. Но, судя по тому, какой информацией мы обладаем, в принципе, это реально считать данные. Получается, этих данных даже без пин-кода достаточно для совершения каких-то… Для считывания метки, да.
— И для совершения каких-то транзакций. Фактически, да.
— Спасибо. Это один вопрос. И второй вопрос. Вы также задели SuperCard X, что оно позиционируется как легитимное или на самом деле легитимное, то есть я правильно понял, то есть как приложение для бесконтактной оплаты.
— Все верно. А как в таком случае определить? Вы сказали, что оно отправляет… Ряд модификаций, только здесь на основе этого приложения, так же, как и на основе NFCGate, его производные. А, то есть это не исходное приложение? Не в чистом виде, конечно. NFCGate тоже… На базе. Да, конечно. Спасибо.
— Так, Никит, подойдешь, пожалуйста.
Добрый день, спасибо за доклад. У меня такой вопрос. Вот вы говорили, что кроме Relay Mode в атаках еще используется Replay Mode. Можете привести какие-то примеры с этим типом атак?
— Еще раз, погромче. Кроме Relay Mode используется Replay Mode для атак. Какие-то примеры есть именно реальных атак с этим модом?
— Ну, здесь у нас этой информации нет. Да, мы здесь не можем привести пример в этом смысле. Но фактически, я говорю, это тот же самый режим многократной ретрансляции этого сигнала. То есть, единожды записав эти данные, вы можете многократно использовать.
Извините, дело в том, что при этом режиме, вы так поняли, что еще код безопасности, он генерируется каждый раз при операции. Какие вопросы это может потом использовать? Нет, не код безопасности, а пин-код банковской карты. Нет, нет. Я говорю, что именно код безопасности, когда мы NFC делаем оплату, у нас генерируется каждый раз свой код безопасности. А, одноразовый вот этот? Да, одноразовый код. А как вы скопировали его, он же там другой. Каким образом? Ну, это только тогда в части социальной инженерии, когда потерпевший находится на телефоне. И получится.
Так, вот там рука вижу.
[музыка]
Как жаль, да, что сейчас пользователей в зале нет. Как будто бы прожарка еще не началась, а уже бы началась баталия.
— Спасибо огромное за интересный доклад. Вопрос про антивирус. Он задетектил на уже непосредственно станции, на которой исследовали. Если бы он стоял в это время на самом телефоне, он смог бы задетектить на телефоне или же там из-за сэндбокса или чего-то такого, он бы его не увидел?
— Смог. Смог на устройстве в том числе.
— Окей, спасибо.
— Коллеги, еще вопросы. Впереди, Никит.
— Где? Артем, насколько я помню.
— Всех своих уже знаем в лицо. Добрый день. Вопрос в SQL. Насколько понимаю, вы разбирали вручную все эти значения в SQL-базах.
У вас где-нибудь есть такой справочник, где есть список всех файлов и что в них хранится? Ну, так вот, типа, этот файлик отвечает, в этом файлике хранятся вот эти сведения, в этом файлике вот эти сведения. Потому что нам тоже приходится многое искать. Руками.
— Часть этой информации есть, но вот по этому кейсу только руками. Эксперт, я так понимаю, работал.
— Вот и вопрос. Вы можете такой справочник выпустить, где была бы информация о том, какая информация в каком файле хранится в приложениях?
Попробуем, может быть, добавим пожелания. Самый честный ответ. Мы попробуем, но мы не обещаем. Никит, видел там руку? Это точно, да. Нет, мы много чего готовим сейчас в целом за этот год. Колонка фонит, я немножко отойду. Много чего готовим из материалов, но попробуем, но не обещаем.
— Добрый день. Здравствуйте. Вопрос такой, а возможно ли копирование NFC-метки, например, на устройстве, на одном устройстве Android, допустим, установленном… А можете чуть микрофон поднять, пожалуйста, плохо слышно. …платежные приложения, типа Mir Pay или стикер платежный, а злоумышленник вторым устройством клонирует?
В теории возможно, а на практике мы не пробовали.
— Юрий Михайлович, у нас еще будет прожарка, время для баталий, давайте оставим на потом. Пожалуйста. На прожарку?
— Нет, почему? Еще один вопрос можно, но если сейчас начнется драка, будешь виноват и Никит.
— Хотел просто уточнить. Показывали слайд, где сканировали APK-файл Касперским, в частности. Это встроенным Касперским в ПО МКО или отдельно standalone? Отдельно было, да, но у нас есть возможность это делать внутри продукта в разделе «Вредоносные объекты». То есть здесь теперь это интеграция наша с Каспером, поэтому можете… К сожалению, сталкивался с тем, что не всегда…
— В общем, они актуальны в личном кабинете, эти базы, поэтому обновляйте. Здесь только это могу посоветовать. Спасибо. Я не знаю, почему Алексей посмотрел на меня. База актуальна, обновляйте, все хорошо, мы проверяем. Так, коллеги, давайте все остальные вопросы на прожарку. Поддержим Алексея аплодисментами. Алексей, большой молодец. Большое спасибо.
6. Игорь Зайцев (ООО «ЭККАУНТ-БЕСТ») — «БПЛА на ЛБС и в тыловых районах. Способы применения и противодействия» — в записи нет
По программе 13:40–14:15. Закрытый доклад, в трансляцию не выводился.
Объявление ведущего
И перед тем, как мы с вами перейдем к следующему докладу, небольшое объявление для наших зрителей в онлайне. К сожалению, следующий доклад мы не можем показывать в трансляции и вернемся только после перерыва, который будет примерно, ну это будет 2:30, примерно 3 часа. Вот, а мы с вами переходим к следующей теме. Следующая тема на самом деле...
[В записи вырезаны закрытый доклад Игоря Зайцева и перерыв (по программе 13:40–15:00); таймкоды идут без разрыва.]
7. Сергей Еремин (ООО «ЛАН ПРОЕКТ») — «Применение VR-EXPERT для исследования видеорегистраторов. Сравнение с зарубежными аналогами»
По программе 15:00–15:30.
Подводка ведущего
Приглашаю всех снова вернуться в зал мероприятия. Мы начинаем как раз таки нашу третью часть. Можно взять с собой все, что вы не успели доесть, в этом проблемы никакой нет. Доедим все это на месте.
Сейчас сразу скажу, что у нас закроется непосредственно наш занавес.
Вам раз-два, а если так? Хорошо, в любом случае, давайте как раз-таки и продолжать дальше. Продолжаем нашу докладную часть. В современном мире на дороге почти всегда с нами есть небольшие свидетели, которых мы наверняка даже не заметим. Эти свидетели приклеены у нас под лобовым стеклом, и они всегда копят информацию, собирают ее. Но, опять же, вопрос в том, как эту информацию потом обрабатывать и анализировать. Об этом нам расскажет сегодня Сергей Еремин из компании «ЛАН ПРОЕКТ». Давайте поддержим его аплодисментами.
Итак, Сергей, вам слово. Микрофон, кликер вон лежит тоже здесь. Пожалуйста.
Доклад и вопросы
Здравствуйте, уважаемые коллеги.
Меня зовут Сергей Еремин. Я представляю компанию «ЛАН ПРОЕКТ». В начале своего выступления хотелось бы отметить, что нашей компании в этом году исполнилось 25 лет, на протяжении которых мы занимались разработкой программно-аппаратных комплексов, программных решений для получения и анализа цифровой информации.
Мы осуществляем поставки во все правоохранительные и силовые ведомства и надеемся, что продукция, поставленная нашей компанией, вас устраивает по качеству и по полноте информации, которую вы получаете и можете использовать при раскрытии и расследовании преступлений, а также при их выявлении. И сегодня наши комплексы, которые и программное обеспечение направлены на различные виды программных, вернее, объектов цифровой информации, будь то это мобильные телефоны, персональные компьютеры, облачные какие-либо данные. Мы сотрудничаем со многими вендорами, находящимися на территории Российской Федерации, совместно с ними разрабатываем различные решения.
Также у нас есть большой опыт в сотрудничестве с зарубежными вендорами. Да, сейчас в нынешних условиях поставки зарубежного программного обеспечения затруднены, но, по крайней мере, то, что творится на западном рынке, мы представляем и знаем их возможности. И, возможно, стараемся также по возможности реализовывать некоторые из этих возможностей на нашем рынке. Также хотелось бы сразу отметить, что в честь 25-летия нашей компании нами будет проведен еще дополнительный розыгрыш призов от нашей компании. Для этого, пожалуйста, подходите к нашему стенду, дополнительно регистрируйтесь, и после окончания мероприятия будет проведен розыгрыш, и счастливчики получат призы от нашей компании.
В ходе своего сегодняшнего выступления я не буду весь спектр решений, которые у нас имеются, которые нами созданы, освещать, а остановлюсь на одной нише, которую мы сейчас очень плотно занимаемся уже на протяжении двух лет, аналогов которой на российском это ниша, в которой аналогов программного обеспечения российского ранее не существовало. Это видеорегистраторы, большой класс устройств, видеозаписывающие устройства, как стационарные, так и автомобильные. В ходе выступления я остановлюсь на этом более подробно и расскажу, что нам уже, чего нам удалось достичь и что мы планируем в ближайшее время.
Это не моя презентация.
Итак, сегодня я расскажу про функционал, который у нас реализован уже, то, что мы планируем, и вкратце постараемся сравнить наше ПО с зарубежными аналогами. Во-первых, для тех, кто первый раз видит мое выступление, кто не знаком с нашим продуктом, хочу сказать, что наше программное обеспечение называется VR-Эксперт, и в этом году оно было зарегистрировано в российском реестре программного обеспечения, благодаря чему оно достаточно легко к поставке в государственные структуры.
У нас, по сути дела, два основных направления, по которым мы работаем, которые уже достаточно широко реализованы, и над автомобильными регистраторами мы работаем, и что уже сделано, и в чем проблема, тоже расскажу. Ну, стационарная система наблюдения, объект достаточно широко распространенный в Москве, может быть, менее, потому что все-таки система безопасного города реализована очень хорошо, практически все видеосистемы объединены в единую сеть, и с них-то получать информацию достаточно легко. Но в регионах не везде «Безопасный город» так широко развит, и достаточно часто встречаются именно отдельно стоящие видеорегистраторы в различных офисах, учреждениях, домах, возможно.
И эти объекты являются дополнительным источником для получения оперативной и доказательной информации. Но в чем основная проблема с ними – это то, что мы не всегда можем получить к ней доступ. С чем это связано? Практически все стационарные видеорегистраторы имеют свою собственную проприетарную систему хранения данных, которая обычными операционными системами не распознается. И наиболее часто, очень часто сталкивались с такими ситуациями, когда приходит на исследование диск, диск подключается к тем, кто, либо экспертом, либо каким-то сотрудникам, к которым пришел диск, он считает, что он его сейчас быстро посмотрит, подключает к своему рабочему стенду.
Появляется веселое окно, я говорю, тут увидела диск, давай я тебе инициализирую его. Человек нажимает, ну да, давай инициализирую, что после этого происходит? Информация становится недоступной. Если раньше, когда Windows XP на семерке, достаточно небольшая часть загрузочного сектора затиралась, то сейчас десятка, одиннадцатой, порядка сорока мегабайт начальных забивает свою информацию. А во многих случаях на большинстве видеорегистраторов как раз именно в этой зоне и хранится вся служебная информация и таблица размещений, где находятся видеопотоки. Ведь, по сути дела, в большинстве регистраторов, которые имеются на рынке, как таковой файловой системы, ее в принципе нет. Поэтому и Windows ее не понимает, там просто регистратор знает, в каком секторе диска у него хранится видеопоток, и в каких секторах диска хранятся метки, которые указывают, где какой видеопоток лежит. Как раз для расшифровки этих сведений.
И более того, каждый производитель эту структуру делает по-своему. И еще что более интересно, он периодически с течением времени по какой-то причине любит эту информацию, таблицу размещения, некоторым образом модифицировать. На настоящий момент мы поддерживаем основные файловые системы, встречающиеся в видеорегистраторах, но на протяжении последних трех лет даже такая тенденция сложилась. Вроде есть уже широко используемые файловые системы, но производители любят по какой-то причине их периодически менять. Буквально за прошлую неделю, наша программа сейчас находится на апробации в нескольких ведомствах, и по полученной обратной связи нам только за прошлую неделю было выявлено две новых разновидности файловых систем, одну мы классифицировали для себя TSFS от видеорегистраторов Tantos, И еще попался регистратор TESAM, в котором вообще идет симбиоз файловой системы VFS, и она использует от VFS, VFS2 структуру, и сразу мы ее, скажем так, программа не смогла распознать, но проведя эксперименты уже на рабочем стенде, у нас видео стало доступно, в ближайшем релизе мы эту систему добавим.
Плюс ко всему, наши программы единственные, кто умеет работать с видеорегистраторами «Дозор», которые достаточно широко распространены в различных правоохранительных системах. Сотрудники ППС используют, ФСИН и так далее, думаю, вы с ними встречались. Мы с ними тоже умеем работать и получать из них информацию.
Опять не в ту сторону.
Вкратце расскажу про функционал, который уже был реализован. Мы умеем работать как непосредственно с носителем информации с жесткими дисками, так и мы можем работать с ранее полученными образами носителей информации. Мы можем работать с данными, которые в явном виде, также мы делаем карвинг. Единственное, мы в процессе работы поняли одно, метод, который у нас реализован, карвинг очень глубокий и работает достаточно долго. Поэтому изначально рекомендуем сначала мы сканируем диск, забираем данные, которые находятся в явном виде, и только потом приступаем к поиску удаленных данных. И плюс в ближайшее время мы уже добавим в тестовом виде, оно уже прошло, будем просто сигнатурным поиском доставать часть видеопотока. Это как раз хорошо себя зарекомендовало на регистраторах, на которых были инициализированы.
В тестах мы пробовали инициализированные диски, когда у нас через карвинг прогоняем, процесс пока занимает достаточно долгое время, терабайтный диск у нас где-то 3 недели отрабатывается, к сожалению.
Файловая система построена таким образом, что ускорить пока не можем процесс, но как раз в связи с этим мы приняли решение добавить еще один алгоритм, это алгоритм поиска по сигнатуре видеопотока. Опробовали, работает достаточно хорошо, основные необходимые данные уже доступны.
После обработки изображения мы получаем содержимое диска, сразу мы раскладываем его по камерам, по дате, по времени, имеются различные варианты фильтрации, поиска. И как раз-таки мы постарались сделать так, чтобы интерфейс, чтобы программа была доступна и легка в понимании не только специалистам, которые глубоко понимают структуру процесса, эксперты, например, но постарались интуитивно простой интерфейс сделать, чтобы и неподготовленные сотрудники, в принципе, могли проанализировать содержимое диска, провести осмотр. Например, чтобы следователь в определенных случаях сам мог, не привлекая специалиста, провести осмотр и быстро посмотреть содержимое диска. Потому что, сами знаете, на практике специалисты нарасхват, и можно долгое время ожидать, пока освободится свободный специалист. И, ну, раз вполне безопасно, можно и самому посмотреть содержимое.
То есть есть видеопросмотрщик, сразу можно посмотреть содержимое, выгрузить необходимое, причем выгружать можем как видеофайлы отдельно, так же мы можем делать раскадровку необходимой заданной области необходимых кадров для дальнейшего анализа, либо прикладывания к отчету. Плюс мы еще формируем отчет, достаточно подробный, с информацией по содержимому диска. Но также реализован механизм более глубокого изучения содержимого диска, имеется встроенный HEX-просмотрщик, с помощью которого можно проанализировать часть информации и получить какую-либо необходимую дополнительную информацию, если вдруг по каким-то причинам она нами в автоматическом режиме не была найдена. В таких случаях тоже просьба сообщать.
И вкратце давайте еще раз повторим, что нами в принципе было сделано уже для обеспечения работы нашей программы. Мы переработали пользовательский интерфейс, немножко его упростили с учетом пожеланий пользователей, которые уже пользовались нашей программой. Мы обновили и добавили механизм журналирования всех действий, которые производит программа. Оптимизировали алгоритм определения файловой системы. И теперь внедрён ещё дополнительный функционал, когда мы можем сразу указать, какая файловая система вручную. Мы можем посмотреть в HEX-редакторе даже руками, что там есть, если автомат не сработал. Мы как раз смотрим содержимое диска, если мы видим явные признаки нахождения файловой системы, то вот буквально на прошлой неделе попался диск, он был вполне штатно инициализирован в регистраторе, но тут обратили такую интересную особенность. Предварительно диск, когда в регистратор помещали, он использовался в качестве носителя информации в каком-то персональном компьютере, после чего из персонального компьютера он был пользователем изъят и перенесен как раз-таки в видеозаписывающее устройство, в видеорегистратор.
Дальше он средствами регистратора был отформатирован, он штатно писал, но получилось так, что когда регистратор создавал свою файловую систему, он, увидев, что нулевой сектор все-таки занят, он его проинициализировал не с нулевого сектора, как он обычно делает, а чуть дальше. Как раз-таки где-то начиная с 40-го сектора у него пошла таблица инициализации, и в автомате мы ее пропустили. Но мы опробовали режим, когда мы вручную говорим, что да, здесь именно эта файловая система, и программа отработала и подцепила файловую систему, дальнейшая работа шла штатно. Мы добавили поддержку работы с образом E01 для того, что, ну, все знают широко использованный формат хранения данных криминалистически.
Оптимизировали алгоритм как раз-таки изначально, когда у нас только программа появилась, мы обычные системы FAT32, то есть обычные автомобильные регистраторы, в принципе, не распознавали. Ну, как бы идеология программы этого не предполагала, но от одних из пользователей поступила просьба, что мы бы хотели, чтобы программа отрабатывала и обычные файловые системы, и этот механизм был нами добавлен. И дальше скажу, какой еще, в принципе, для чего и что именно мы сейчас планируем до конца реализовать. У нас уже тестовые сборки готовы, надеюсь, в ближайшее время включим в релиз. Ну и самое главное, нами разработан новый модуль анализа видеоданных с использованием алгоритмов искусственного интеллекта.
Если вы уже сегодня посещали наш стенд, вы могли его увидеть уже в принципе, то, какие результаты нам этот модуль на настоящий момент может предложить.
Особенность модуля заключается в том, что мы не завязываем его конкретно на данные, полученные из VR-Эксперта, а он импортирует непосредственно просто готовые видеопотоки. И эти видеопотоки могут быть получены не обязательно с использованием VR-Эксперта, а получены с любых носителей информации, которые у вас есть. Даже вы проанализировали телефон, в телефоне вы увидели, имеются какие-то видеоизображения, не только видеоизображения, на самом деле у нас модуль работает не только с видеоизображениями, но он работает и с изображениями обычными, статичными, с JPEG, BMP и всеми форматами. И мы можем с использованием нашего нового модуля анализировать их в том числе. То есть мы либо отдельно файл можем ему подгрузить, также мы можем пакет на них подгрузить и провести анализ. И результат анализа, более того, мы получим как уже готовые фрагменты изображений определенных, дальше расскажу каких, и дальше мы всю необходимую информацию о полученных результатах храним в SQLite базе, что в дальнейшем позволяет проводить различный анализ данных и сопоставлять их.
Итак, первое, для чего он необходим, это определение различных типов объектов на изображении. Либо на всем изображении, либо мы можем создавать отдельные зоны, по которым будет идти работа. Для чего сделаны еще отдельные зоны? Для того, чтобы более сильно повысить результат и для решения конкретных задач.
Также по просьбе одного из подразделений был добавлен функционал, когда если объект попадает в отслеживаемую зону, если можно включить функцию сопровождения, то при попадании в данную зону он будет дальше детектироваться везде в тех местах, где он был обнаружен.
То есть, на настоящий момент у нас уже существуют следующие классы. Это люди, велосипеды, автомобили, мотоциклы, автобусы, грузовики, а также добавлен функционал по определению.
Мы сразу при начале работы говорим, что поиск только в области, либо весь путь объекта отслеживать. И также добавлен функционал определения автомобильных номеров. Причем именно для этого объекта мы добавили возможность применения фильтра нерезкого маскирования и увеличения. Опять же, определение номеров отображения зависит от качества изображения. И сейчас мы также добавляем функцию, когда, определив номер, мы будем осуществлять функцию накопления номерных знаков с этого объекта, чтобы в дальнейшем передать эти данные либо в программу VD-Эксперт, которая предназначена для проведения видеотехнических экспертиз и исследований, и в том числе там имеется функционал анализа улучшения изображений. Это как раз один из методов. Я думаю, те, кто работали, знают, что этот механизм был широко… Можно вручную в Photoshop, конечно, реализовать или в GIMP. Этот механизм хорошо реализован.
Ранее был в зарубежном Amped FIVE. Сейчас же этот механизм реализуется достаточно успешно в программе VD-Эксперт. Я думаю, если здесь есть люди, работающие по направлению видеотехники, знакомые с ним, я думаю, вы эту программу знаете, и вы эксперт, достаточно имеющийся хороший профессионал.
То есть в данном случае мы сможем с помощью видеотехника определить содержимое номера. Пока у нас модель настроена именно на российские номерные знаки. В дальнейшем будем добавлять модели других стран.
Что происходит после окончания обработки? Мы задали требуемые нам параметры, которые необходимы для обработки. После того, как программа у нас отработала, мы можем уже сейчас экспортировать либо по классам, либо по конкретному объекту полученное изображение и информацию, которая хранится в базе. Мы можем сохранить только отдельные кадры, которые нас конкретно интересуют. Все зависит от вашего желания.
То есть на чем основан механизм работы нашей программы? Мы пользуемся современными моделями PyTorch, и более того, мы создаем свои модели. В некоторых случаях по вашей просьбе мы можем добавить какую-то конкретно интересующую вас категорию. Также вы можете при анализе сразу, если у вас есть уже какая-то конкретная модель, которая вас интересует, вы можете при анализе подгрузить эту модель, и программа будет работать с конкретно этой моделью, которую вы сами подгрузили. Считаем, что достаточно удобное решение. Если у вас будут какие-то предложения, пожелания на эту тему, тоже, пожалуйста, подходите, обращайтесь. Мы с удовольствием учтем ваше мнение и постараемся это реализовать.
Мы добавили поддержку GPU для обработки данных, что позволило существенно увеличить скорость обработки изображения. По тестам мы пробовали, когда мы работаем с одним объектом, 30-минутное видео изначально на одном процессоре, процесс обработки занимал, к сожалению, 25 минут, но при использовании видеокарты один объект, 30-минутное видео, занимает порядка 3 минут. И у нас мы уже получаем результат. Опять же, здесь надо понимать, что все зависит от качества входного изображения. Чудес не бывает, если информация на видеозаписи отразилась мало, никуда мы, к сожалению, не денемся. Это я рассказал про то, что нами уже реализовано. А теперь то, что мы планируем сделать уже в ближайшее время и наши планы на будущее.
Во-первых, мы сейчас обучаем еще дополнительные модели. Это уже в ближайшее время будет добавлен электротранспорт, вооружение определенное. Если у вас есть еще какие-либо пожелания, мысли, тоже мы с удовольствием послушаем ваше мнение и будем реализовывать. Также будет дополнительная фильтрация по цветам объектов, то есть цвет машины, цвет одежды. Это тоже будет дополнительным классифицирующим признаком, который мы будем учитывать в поиске. Будет в ближайшее время добавлен функционал поиска лиц и многое другое. Здесь мы можем, конечно, вечно на свой вкус и цвет придумывать какие-то ситуации, но более правильным будет ваша обратная связь, какие задачи наиболее часто вам встречаются. Мы это будем реализовывать. Мы ждем вашей обратной связи.
Также в ближайшее время будет переведен полноценный перевод ядра на кросс-платформную систему. Мы на Linux, программа у нас начала работать примерно еще в тестовых сборках через полгода, но, скажем так, оно было не совсем, скажем так, полностью ядро переведено. Через костыли запускали, сейчас же будет полностью кросс-платформе. То есть ядро будет и под Linux полноценно работать, и под Windows. И тестируем на всех операционных системах, которые рекомендованы для использования в органах внутренних дел. И это, думаю, до конца года мы полностью реализуем.
Также мы планируем в ближайшее время закончить то, что я когда-то говорил про автомобильные регистраторы. Самая больная проблема автомобильных регистраторов заключается в чем? 90% задач автомобильных регистраторов – это регистраторы, попавшие на исследование после дорожно-транспортных происшествий с незаконченной записью последнего файла. Я думаю, имеет смысл рассказывать алгоритм записи. Я думаю, вы все и так знаете, почему это происходит. Сначала пишется видеопоток, и только потом пишутся метаданные о том, где этот видеопоток расположен. Так вот, руками уже практически полностью мы этот алгоритм по большинству файловых систем реализовали. И сейчас заканчиваем автоматизацию этого процесса, чтобы программа практически в автоматическом режиме восстанавливала эти данные. Но если у вас сейчас вдруг встречается такая задача, и у вас не получается ее решить, у нас есть своя лаборатория. Пожалуйста, обращайтесь, мы поможем вам в получении этой необходимой видеоинформации.
Ну и вкратце теперь давайте с вами осветим, в чем наша программа совпадает с зарубежными аналогами и в чем она различается. Ну, мы поддержку, мы извлечения с различных источников данных здесь мы совпадаем. По большинству пунктов, которые мы анализировали, у нас идет совпадение. За исключением мы обнаружили, что программа корейская не всегда корректно работает с регистраторами, которые заблокированы паролем. Но проблема решаемая. Мы это умеем обходить, обходим. Это больше относится к регистраторам системы «Дозор». Мы умеем пароли с «Дозора» подбирать, обходить.
У MD-VIDEO нет явной поддержки проприетарных форматов, у нас есть, и у DVR есть.
В той версии DVR Examiner, которая доступна в России, нет возможности искусственного интеллекта, у нас, у MD-VIDEO есть. Восстановление удаленных видеофайлов реализованных функций во всех программных продуктах.
Здесь тоже соответствие. Мы тестировали скорость работы нашей программы и зарубежных аналогов. По скорости работы мы, в принципе, с ними совпадаем. К сожалению, удаленные файлы везде извлекаются медленно, но мы как раз сейчас для ускорения добавляем еще сигнатурный поиск, и на большинстве регистраторов, на большинстве видеопотоков это будет полезно, оно сработает.
И сейчас у нас в разработке еще раскадровка видео, в DVR Examiner и в MD-VIDEO в явном виде не реализована. Наличие HEX-просмотрщика тоже реализовано только у нас. И сейчас мы также еще работаем над поддержкой, скажем так, RAID-систем, которые находятся в видеорегистраторах.
Такие, к сожалению, сейчас встречаются все чаще и чаще. Ну и самое главное, что только в нашей программе есть интерфейс на русском языке. В зарубежных аналогах русского языка в интерфейсе на данный момент не имеется.
Ну и все-таки только наше ПО зарегистрировано в реестре российского программного обеспечения, но мы обратили внимание, что для полноценной работы все-таки требуется достаточно высокопроизводительное оборудование.
На слабых машинах идет достаточно медленная работа. Мы сейчас полностью определяем системные требования, которые будут наиболее перспективными.
Ну и по традиции, исходя из того, что мы в принципе для обеспечения наиболее эффективной работы предпочитаем, чтобы программное обеспечение шло как раз таки уже с железом, которое оптимизировано под работу с нашим программным обеспечением, которая позволит полноценно в любых ситуациях получить доступ к необходимой информации и по возможности получить его достаточно быстро. В комплекте предусмотрены и по возможности различные копировщики и блокираторы для обеспечения сохранности информации. Очень часто. Для чего нужны копировщики? В комплекте мы специально предпочитаем поставлять дополнительные носители. Для чего? Достаточно часто, по своему опыту могу сказать, приходилось, обязательно нужна информация с конкретного регистратора. Большой объем, требуется долгий анализ.
Ну и вот он есть регистратор гаражный кооператив. Пришлось гаражный кооператив оставить на неделю без наблюдений, потому что на съем видео на тот момент понадобилось неделя. Если бы был VR, это было бы гораздо больше. А так вы даже придя на место происшествия, вам будет на что скопировать информацию и в дальнейшем уже спокойно ее исследовать.
В комплект мы включаем также набор инструментов, но всё на все случаи жизни. Также при необходимости в комплект оборудования может быть включено наше программное обеспечение. Если диски уже достаточно проблемные в регистраторах, в комплект можно включить и оборудование компании ACE Lab для работы с уставшими регистраторами. В вариантной поставке возможно и использование иностранного программного обеспечения, например, от SalvationData или от GMDSOFT, MD-VIDEO, Hancom теперь GMDSOFT называется. Потому что чем шире функционал и чем больше программных продуктов, которые у вас есть в распоряжении, тем больше вероятность, что вы полностью перекроете все различные форматы и особенности размещения видеоинформации и скорее получите необходимую информацию.
Также хотелось бы сказать, что в этом году наша компания получила право на ведение образовательной деятельности и разработали обучающие курсы по работе с программным обеспечением, которое охватывает по всем возможным программным продуктам, которые имеются на рынке для извлечения информации с различных источников, в том числе с телефонов, с жестких дисков, с видеорегистраторов. В некоторых случаях возможна разработка дополнительных учебных программ по вашим желаниям, потребностям, по конкретным каким-то темам. Если вам необходимо их, желаете рассмотреть их более углубленно. Если есть у вас такие пожелания, подходите к нам на стенд, мы это обсудим. Либо можете писать по нашим контактам, мы это обсудим.
Мы ориентированы на заказчика и постараемся подобрать под вас наиболее выгодное решение. Ну и более того, как я уже сказал, у нас в компании имеется своя собственная лаборатория, в которой мы также оказываем сотрудникам правоохранительных органов помощь в получении информации с различных устройств. Если у вас попался какой-то объект, который вашими средствами получить доступ к информации не получается, обращайтесь к нам, мы постараемся вам помочь. Мы всегда вам рады.
По всем вопросам можете обращаться в наш Telegram-канал поддержки. Контакты все есть на нашем стенде, подходите, мы вам рады. Какие у вас есть вопросы, уважаемые коллеги? Сергей, спасибо. Коллеги, вопросы?
Алексей, подойдите, пожалуйста, с микрофончиком.
Здравствуйте, спасибо за доклад. Скажите, пожалуйста, остался немножко непонятный момент. Модуль анализа видеоданных с использованием искусственного интеллекта. Вы сказали, что можно добавить любой источник данных. Имеется в виду любой источник данных? Я имею в виду, что любая видеозапись получена не обязательно с видеорегистратора. У вас есть набор видеофайлов, вы можете его подгрузить, и он будет проанализирован. То есть я правильно понимаю, если выгрузка, допустим, файловой системы мобильного телефона, также можно архив добавить?
Да. Единственное, пока в сам архив он не лезет, надо просто именно видеофайл оттуда достать, дать программе, и она его отработает. Спасибо. Плюс еще в ближайшее время будет реализован модуль категоризации изображений. Если есть пожелания, какие виды объектов вам хотелось бы видеть, обращайтесь, мы реализуем. Там уже заготовка есть, практически готова.
— Коллеги, еще вопросы? Алексей, вон там еще вижу руку.
Скажите, пожалуйста, Сергей, а вот не работает ли ЛАН ПРОЕКТ над определением скорости движущегося объекта?
— Нет, не работает, работать не планируем. Эта задача уже достаточно качественно реализована компанией ОТ-Контакт в своем программном продукте ДТП-Эксперт.
Мы работаем в очень плотном сотрудничестве с компанией ОТ-Контакт и, в принципе, возможно, как раз-таки поставка в комплекте VR-Эксперта и ДТП-Эксперта, которые позволят сразу в комплексе решать эту задачу.
Сергей, добрый день. А подскажите, возможен ли поиск по объектам, которые задетектировал ваш софт?
— Поиск по типу объектов? Он как раз по типам объектов раскладывает, и дальше мы можем по ним искать. Мы специально реализовали всю информацию, которую мы оттуда достали, мы ее также в SQL храним, и потом уже SQL-запросами можно достаточно быстро по определенному критерию информацию найти.
Работает ли он с дополнительными датчиками, например, с гироскопом, G-сенсором? Пока нет, не реализованных. Можно подумать, посмотрим. Еще один вопрос. Есть ли поддержка GPS и визуализация, если мы говорим про… Пока не занимались. В принципе, если в видеопотоке это есть, да, можно попробовать, можно вынимать и дополнительно также. Хорошая идея, думаю, это. Но это уже в каком-то дополнительном окне, да? Да, плюс мы еще до конца не доделали. Доделаем сразу по времени создания файлов, а также планируем добавить, когда у нас идет дата-время на экране, ее дополнительно будем распознавать и сравнивать. Это тоже сейчас планируем сделать, чтобы дату-время съемки точнее определять. Окей, спасибо.
— Итак, коллеги, давайте проводим Сергея аплодисментами. У нас уже идет вылет небольшой опять по времени. Да, и коллеги, еще раз напоминаю про дополнительный розыгрыш призов в честь 25-летия нашей компании. Подходите к нашему стенду.
— Хорошо, спасибо.
8. Наталия Котова (ЭКЦ УМВД России по Ярославской области) — «SpyNote в действии: как создается, внедряется и исследуется мобильный шпионский троян»
По программе 15:35–16:05.
Подводка ведущего
Итак, те, кто в принципе часто ходит к нам на мероприятия, в том числе на мероприятия, которые происходят как раз к нам зимой, то есть «Цифровая криминалистика 2025» в этом году у нас была. И все вы наверняка помните, что тогда как раз-таки в зоне прожарки у нас была довольно горячая дискуссия. И на самом деле подводку к следующему докладу я писал совершенно другую. Но сегодня на ваших глазах, на сцене, как раз-таки молодые кадры Наталия Котова из ЭКЦ Ярославской области. Давайте поддержим с супераплодисментами.
Представит как раз-таки тему, которая сегодня у нас у всех на устах. SpyNote. Так, как я и обещал, вот кликер. Листать, собственно, так. Вот нижний слайд. Вот микрофон. Вот, пожалуйста, начинай.
Доклад и вопросы
Всем добрый день. Спасибо, что собрались. Приветствую также зрителей онлайн-трансляции. Сегодня я впервые на сцене, и для меня большая честь выступать на таком мероприятии перед специалистами такого уровня. Коллеги, доклад получился насыщенным, поэтому задние ряды, не стесняйтесь, подсаживайтесь поближе, будет интересно.
Итак, для начала давайте познакомимся. Я эксперт компьютерных и радиотехнических экспертиз и исследований ЭКЦ МВД России по Ярославской области. Год назад я закончила ведомственный университет по специализации компьютерной экспертизы и, соответственно, уже год занимаюсь их производством. Придя на работу, первым же делом я столкнулась с валом экспертиз по телефонному мошенничеству. Думаю, слова об актуальности этой проблемы будут излишни. И так получилось, что чаще всего на исследование попадался именно SpyNote. Кратко о том, что он из себя представляет.
SpyNote — это наименование семейства угроз. Полный вердикт антивируса вы можете видеть на слайде. Он представляет собой вредоносное программное обеспечение класса RAT-троянцев для устройств платформы Android. Согласно отчетам Лаборатории Касперского, уже несколько лет SpyNote входит в топ-10 вердиктов и его популярность стабильно растет. Как вы можете видеть, существует он уже давно. В 2022 году в сеть утек его исходный код конструктора, одной из версий, что только увеличило его популярность.
Наиболее часто SpyNote используется для перехвата SMS-сообщений с кодами подтверждений. Легенды попадаются разные. Запись ко врачу, антивирус, трекер посылок. На слайде вы можете видеть образцы приложений, которые находились на исследуемых устройствах. Меняются только иконки и названия. При этом SpyNote обладает довольно широким функционалом. Я предлагаю познакомиться с его возможностями в действии.
Без VPN и SMS-регистрации в интернете можно скачать конструктор SpyNote версии 6.4. Это довольно старая версия, возможно, та самая утекшая. Собранные ей APK-файлы отличаются от боевых, однако являются полноценно рабочими. Итак, создать свой троян можно за несколько шагов. Первое – это выбрать иконку, имя и версию. Второе – настроить адрес хоста и порта. Третье – выбрать дополнительные свойства и собрать APK-файл. Все это происходит автоматически. Доступна также склейка с другим APK, тогда в пакет приложения будут включены ресурсы другого приложения.
После установки приложения на устройство и предоставления ему всех разрешений на админ-панели отобразится зараженное устройство. В выпадающем списке можно выбрать доступные модули. Для краткости покажу только самое интересное. Первые три модуля на слайде отвечают за просмотр содержимого SMS-сообщений. Кстати, хочу отметить, что отправка SMS этой версии не предусмотрена.
Также просмотр истории вызовов и просмотр сведений о контактах и номерах телефонов. Далее мы видим файловый менеджер, который позволяет взаимодействовать с файловой системой без рут-доступа. Здесь можно копировать, удалять, создавать и добавлять новые файлы. Также есть возможность скрытого доступа к камерам. Для пользователя он незаметен, и работает он даже с заблокированным экраном.
Еще одна интересная функция — это Keylogger. Он подразумевает запись всех событий взаимодействия пользователя с оболочкой. Например, открытие-закрытие приложений, навигация по системе, уведомления, в том числе системные, содержимое ввода с клавиатуры и прочее. Все это не только расширяет возможности действия пользователя, отслеживание действия пользователя, но и позволяет перехватывать чувствительную информацию.
Также у приложения есть доступ к некоторым настройкам устройства. Например, можно заблокировать экран удаленно, сделать сброс до заводских настроек и даже установить пароль блокировки экрана. Все это без подтверждения пользователя. Я это проверяла.
К прочим функциям относятся доступ к геопозиции, возможность телефонных звонков, доступ к микрофону, чат с пользователем, терминал и доступ к сведениям об аккаунтах.
Теперь поговорим о производстве экспертиз. Типовыми вопросами для таких экспертиз являются наличие файлов, детектируемых антивирусным программным обеспечением. И никак иначе, никаких вредоносных вирусов. Это единственная правильная формулировка вопроса.
Также интересует наличие программ для удаленного доступа, история вызовов и SMS-сообщений, история обмена сообщениями посредством мессенджеров и социальных сетей и сведения о посещении веб-страниц.
На этапе извлечения в первую очередь нам необходимо получить либо физический образ, либо полную файловую систему. Далее мы сканируем извлеченную информацию антивирусным программным обеспечением, как минимум двумя различными средствами.
Если в результате сканирования обнаружен APK-файл, то проводим статический и динамический анализ. И, конечно же, просматриваем извлеченную информацию. Тут я хочу обратить внимание на важность изучения ленты событий.
Для себя все равно необходимо установить наиболее полную картину произошедшего. Поэтому мы смотрим и сравниваем, сопоставляем все факты, переписки, звонки, системные артефакты. Удобнее всего это как раз делать в ленте событий. Теперь я хочу подробнее остановиться на статическом и динамическом анализах.
К основным задачам базового статического анализа можно отнести извлечение и декомпиляцию APK-файла, изучение метаданных из файла AndroidManifest, а именно имя пакета, версия, минимальная и целевая версия Android, анализ структуры приложения на основе манифест-файла, который включает в себя анализ активностей, сервисов и ресиверов, определение методов защиты, таких как обфускация и упаковка, анализ исходного кода с целью выявления потенциальных функциональных возможностей и анализ ресурсов строк с целью поиска, например, сетевых адресов.
Задачами базового динамического анализа в первую очередь являются установка и запуск в изолированной среде, мониторинг поведения приложения на предмет, какие разрешения он запрашивает, как взаимодействует с пользователем, какой у него интерфейс, как работает при различных условиях, например, с доступом к сети интернет и без доступа к сети интернет.
Обязательно проводится анализ сетевой активности, главной целью которого является установление сетевых адресов, с которыми взаимодействуют приложения. А также проводится анализ файловой активности на предмет, какие файлы приложение создает либо изменяет.
Спрашивали про инструменты сегодня уже. Для решения задач статического и динамического анализов доступен широкий набор инструментов. Думаю, многие вам известны. Для декомпиляции APK-файлов можно использовать такие базовые утилиты, как apktool, JADX, dex2jar.
Например, графическая версия JADX позволяет просматривать декомпилированный код и манифест-файл. В этом случае анализ полностью возлагается на эксперта. Для обнаружения методов обфускации используются APKiD, strings, grep и прочие инструменты используются для поиска по строкам.
Для динамического анализа в первую очередь нам нужна виртуальная среда. Тут также доступно множество вариантов. А для анализа сетевого трафика выбор инструмента зависит в первую очередь от используемых сетевых протоколов. В основном используются протоколы HTTP. Тогда будет достаточно прокси, например, Burp Suite либо ZAP. Для анализа TCP и всех остальных пакетов, конечно же, больше подойдет Wireshark.
Также не могу не рассказать о своей находке. Это Mobile Security Framework. Это открытое программное обеспечение, которое предназначено для оценки безопасности приложений. Однако оно неплохо применяется и для наших задач.
Он предоставляет возможность автоматизированного статического анализа и полуавтоматизированного динамического анализа. Инструмент не универсален, но довольно удобен для первичного анализа, а иногда и справляется в одиночку. Он имеет графический интерфейс, что уже стало привычно и удобно. Разворачивается он через Docker-контейнер.
И также еще дополнительно требует для динамического анализа использования эмулятора. Если интересно, то по ссылке на слайде можно попробовать его онлайн-версию для статического анализа.
Разберем подробнее статический анализ. Основной источник информации о приложении – это, конечно же, файл-манифест. Его спецификацию можно посмотреть на официальном сайте для Android-разработчиков по ссылке внизу слайда.
Из корневого тега manifest мы получаем имя пакета приложения и его версию. Смотрим далее набор разрешений или permission. Например, нашего APK, который мы создавали, мы видим, что приложению требуется доступ к контактам, телефоном, SMS, геолокацией. На слайде список неполный. Далее в манифесте идет описание структуры. Приложение должно иметь как минимум одну activity.
Intent-filter этой activity, например, MAIN и LAUNCHER указывает на то, что это основная activity, которая доступна по ярлыку из лаунчера, как раз когда мы нажимаем и открывается приложение.
Также приложение может иметь фоновые службы, которые описываются в компоненте сервисов. Например, наше приложение имеет сервис, который объявлен как accessibility service. Это означает, что приложение может быть активировано в качестве службы специальных возможностей, и это позволит ему получить, например, доступ к содержимому экрана пользователя.
Также приложение может иметь ресиверы, реагирующие на системные широковещательные события. Например, это контроль входящих SMS и контроль запуска устройства. Однако стоит понимать, что все это свидетельствует лишь об отслеживании таких событий. Чтобы установить, для чего именно они используются и используются ли вообще, надо смотреть код внутри объявленных классов.
Удобно проводить статический анализ в Mobile Security Framework. Он предлагает нам довольно широкий отчет. Я пробегусь по самому основному. Вначале идет информация о файле и приложении, в том числе все его хэш-суммы, отображаемое имя, имя пакета, имя главной activity, версия приложения. Также можно посмотреть декомпилированный манифест, посмотреть декомпилированный и даже скачать декомпилированный исходный код на языке Java.
Далее приводится список разрешений с указанием их описания и, что немаловажно, со ссылками на исходный код, где эти разрешения используются.
Далее идет список используемых Android API. Тут немного поясню. Android API — это такой набор интерфейсов, предоставляемых системой Android для доступа к ее функциям. Сравнение этих API-вызовов с, например, запрашиваемыми разрешениями в манифесте позволяет нам оценить, насколько используются эти разрешения в коде.
Еще из интересного — Malware-анализ. Он включает в себя анализ APKiD и поведенческий анализ. Анализ APKiD позволяет выявить средства защиты приложения, например, от запуска в виртуальной среде, а также какие инструменты используются для сборки приложения.
Поведенческий анализ заключается в сопоставлении типовых паттернов в коде с базой правил и определении на этой основе потенциального поведения приложения. Как вы можете видеть на слайде, в отчете указывается список таких совпадений. У них присутствуют краткие лейблы, по которым можно ориентироваться. И опять же ссылки на исходный код, причем с выделением той функции, которая отвечает за этот функционал.
В отчете также включаются результаты поиска в исходном коде по URL-адресам. Но тут стоит понимать, что он ищет именно по регулярному выражению. Если даже URL-адрес будет разбит в коде, отдельно домен, отдельно протокол, он его уже не найдет, но иногда может повезти. И он найдет целиковый URL-адрес, если такой будет.
Я бы отнесла к недостаткам то, что не осуществляется поиск по IP-адресам. Это было бы удобней, чем искать их вручную. К этому мы еще вернемся.
И также в отчете приводится сразу список найденных строк из ресурсов и из кода. Это может быть полезно, но не скажу, что их удобно там смотреть.
Отдельно остановлюсь на поиске сетевых адресов. Достаточно актуальная такая задача.
Основными источниками для поиска выступают ресурсы приложения и исходный код. Мы можем искать строки по ключевым словам, например, host, port и другие. IP-адреса можно искать по регулярному выражению.
Если у нас прямой поиск не принес результатов, то можно начать поиск в исходном коде с анализа стандартных Java-методов с сетевого взаимодействия. Тут опять же нам поможет поведенческий анализ найти их. Также нередко критически важная информация шифруется или кодируется. Тогда в коде будут присутствовать методы, отвечающие за дешифрацию таких значений.
SpyNote выполняет свои функции исключительно по команде от управляющего сервера. Также при создании APK-файла, если вы помните, мы указывали значения host и port. Следовательно, приложение должно в себе где-то иметь эти значения. И вот в нашем образце эта информация хранится в строках ресурсов. Вот ее можно найти здесь.
Перейдем к динамическому анализу. В случае со SpyNote я использовала связку Mobile Security Framework, эмулятор Android Studio с 10-й версией Android и Wireshark, так как SpyNote использует TCP-пакеты для обмена со своим сервером.
Больше ничем это не посмотреть.
После установки приложения сразу запрашивает подтверждение в меню специальных возможностей. Далее он перекидывает на активацию приложения в качестве администратора устройства. Также он создает каталог пользовательской директории, в котором он хранит APK-файл, который мы использовали для склейки. И, интересно, что самое главное, лог-файл SpyNote.
В этот лог-файл, если мы посмотрим, содержатся как текстовые данные, так и блоки, закодированные в Base64. Он записывает туда все свои данные кейлогера.
И при декодировании, например, этих блоков мы можем получить иконки приложений. Если тестировать приложение без доступа к сети интернет, что будет криминалистически правильно, то мы увидим только DNS-запросы по доменному имени управляющего сервера. Этого уже достаточно, чтобы обнаружить адрес и подтвердить результаты статического анализа. Но с интернетом уже интереснее. Сначала наш домен, конечно же, получает IP-адрес, а потом устанавливает TCP-соединение с ним. Данные передаются в сжатом виде.
Если посмотреть полезную нагрузку пакетов, то по умолчанию отправляется некоторый набор данных, необходимый для отображения в админ-панели. На слайде как раз приведен пример, как из данных пакета можно достать файл изображения. Миниатюрку вот можно видеть.
И дальнейшее взаимодействие происходит исключительно по запросам от сервера. Ну и на десерт у нас немного форензики. Если приложение установлено, тут все просто. Каталог с данными будет расположен в /data/data. Сведения об установленном приложении, дату и время установки, его отображаемое имя мы можем получить из файлов баз данных в frosting.db и в verify_apps.db. Эти базы в основном всегда есть. Ну и, конечно же, основным файлом, содержащим сведения о всех установленных приложениях, является packages.xml.
Там, помимо прочего, еще указывается и инициатор установки, и приложение-установщик.
Становится интереснее, если приложение не установлено. В таком случае выручает поиск по имени пакета приложения. Я вообще советую всегда его проводить, так как может найтись множество интересных артефактов. И у каждого производителя мобильной техники они могут быть разными.
Так, например, на устройствах Samsung можно найти сведения об установке и удалении приложения в логе использования батареи.
Лог пакетного менеджера Android содержит еще больше информации, в том числе сведения, опять же, об инициаторе установки.
Ну, а что делать, если ни файла, ни приложения на устройстве уже нет? Тут нам на помощь, не реклама, может прийти встроенный антивирус, например, такой есть у Сбербанка. В файле 30.db записываются сведения о детектировании файла приложения с указанием вердикта и имени пакета, соответственно, времени. Таким образом, мы можем доказать наличие вредоносного приложения без наличия. То есть оно там было.
Если SpyNote у нас запускался, то на устройстве с большой вероятностью будет присутствовать его лог-файл. Например, на слайде вы можете видеть его фрагмент декодированного содержания.
На этом мой доклад подходит к концу. Тема довольно широкая. Я постаралась осветить все ключевые моменты. Получилось такое небольшое практическое руководство, которым можно пользоваться при исследовании. Спасибо за внимание. Готова ответить на ваши вопросы и все обсудить.
Круто!
— Большинство современных ВПО используют крипторы и обфускаторы кода. Я так понимаю, в данном случае исходный код открытый, ничего такого нет. Но сталкивались ли вы с этим в своей практике и как вы с этим справляетесь? И туда же вопрос примерно в криптографию. Если у нас подкрепленный сертификат, SSL pinning, SSL unpinning делали, что-то такое, чтобы читать трафик.
— Спасибо за вопрос. По поводу обфускации. Да, в SpyNote она особенно используется, но здесь уже как бы идет речь о насколько необходимо копаться в исходном коде. Насколько есть на это компетенции, насколько есть на это время и насколько нужно копаться в исходном коде. В основном обфускация проявляется в огромнейшем, таком странном, непонятном наименовании всех классов и переменных. Поэтому анализировать это вручную довольно сложно. Поэтому я нашла для себя удобным использовать такое автоматизированное решение, например, с поведенческим анализом. Там можно быстро посмотреть, где открывается сетевой сокет, где SMS. Опять же, насколько это надо. В основном задача сводится к тому, чтобы найти IP-адрес управляющего сервера.
А по поводу… повторите второй вопрос. Второй вопрос о шифровании трафика. Если приложение использует собственный сертификат, оно шифрует трафик им и на подменное, оно не среагирует, даже если мы там загрузим Burp CA сертификат, допустим, в телефон, мы все равно не увидим расшифрованный трафик. Да, с трафиком здесь, смотрите, так как такого типа программного обеспечения, оно является клиент-серверным. Например, при производстве экспертиз мы как бы стараемся не выпускать наши исследуемые образцы в интернет, и поэтому в основном с задачей анализа трафика мы как бы как таковой не сталкиваемся, потому что, так скажем, вероятность получить обратный ответ от управляющего сервера уже там по прошествии времени, ну, достаточно мала.
Бывало, конечно, такое, когда мошенники воспользовались этим чатом и писали эксперту. Но как бы задача такой обычно не стоит. Здесь я привела пример этот, потому что у меня был и клиентская часть приложения, и серверная. Я могла отследить этот трафик. В данном случае шифрование не используется. Используется только сжатие Gzip, которое достаточно легко декодировать и получить содержание пакетов. Просто некоторые приложения не отдадут вам адрес управляющего сервера, если поймут, что они не в сети. Они сделают запрос на, условно, API сервера, чтобы определить, какой у них внешний IP-адрес. Если не увидят ответ, они никуда не подключатся. Да, это очень хороший вопрос тоже.
В этом случае есть еще один вариант, чтобы не выпускать в реальную сеть. Если приложение просто проверяет подключение к сети, можно, например, использовать, допустим, связку виртуальных машин, и где на одной виртуальной машине будет эмуляция сети. То есть, например, программное обеспечение INetSim позволяет эмулировать, когда на любые запросы будет отправляться положительный ответ от сервера с заглушками. Тогда мы сможем пройти такую проверку.
— Наталия, большое спасибо. Это было круто. Давайте аплодисментами проводим Наталию еще раз. Просто поджимает время, но у нас с вами еще будет часть прожарки.
9. Андрей Шавловский (СЭЦ СК России) — «Возможности исследования информации методом динамического анализа в персональных компьютерах на базе macOS»
По программе 16:10–16:40.
Подводка ведущего
Итак, на самом деле вот эта вот девятая конференция, она у нас с вами выдалась, на самом деле, вот чуть-чуть странно. Потому что, как вы могли заметить, примерно за все время докладной части мы, в принципе, в этом году не особо упоминали устройство компании Apple. Может быть, это случилось потому, что еще в прошлой конференции мой коллега сказал, что они неприступные. Может быть, по каким-то еще причинам, но вернемся к их неприступности, и этот миф сейчас мы развеем. Встречайте, Андрей Шавловский, Следственный комитет. Поддержим аплодисментами и поговорим конкретно про Apple и macOS. Андрей, микрофон и кликер.
Доклад и вопросы
Добрый день, уважаемые коллеги. Хочу поблагодарить организаторов за возможность выступить на данной конференции. Меня зовут Шавловский Андрей, я являюсь специалистом цифровой криминалистики, занимаюсь уже на протяжении 8 лет компьютерной экспертизой, цифровой криминалистикой. И в докладе хотел бы осветить некоторые вопросы, посвященные методу динамического исследования анализа памяти в персональных компьютерах на базе Apple macOS. Тема достаточно актуальная. На самом деле я затронул некоторые вопросы, которые посвящены этому. Здесь можно, на самом деле, говорить достаточно долго про это. Но в целом мы поговорим, ну в принципе цифровой криминалистике известны и общеизвестны подходы, которые не требуется их дополнительная интерпретация, чтобы подробно о них говорить.
То есть исследуется объект, обеспечивается сохранность и неизменность информации, которая там содержится, создается точная копия данных, посекторная, соответственно, выполняется анализ данных, который там содержится, выполняется интерпретация данных, сохраняются полученные результаты. То есть в целом есть на этом множество методических рекомендаций. В целом это, грубо говоря, основной статический анализ, который выполняется с образами дисков, с электронными носителями.
В целом, в предыдущих докладчиках подробно рассказал про динамический анализ, статический анализ. В целом понятно, что статический анализ – это исследование информации неработающей компьютерной системы, электронного носителя, когда она не запускается на исполнение, а исследуется как есть. И динамический анализ, когда исследуется работающий объект, когда он запускается на исполнение. То есть имеются какие-то признаки вредоносности и другие. В целом статический анализ – это золотой стандарт цифровой криминалистики. Большая часть исследований, конечно, выполняется именно статическим анализом, потому что можно, как правило, обеспечить сохранность и неизменность информации, имеется повторяемость, имеется возможность повторяемости исследования.
Результаты, соответственно, воспроизводимы и повторяемы. Но имеются также и проблемы, когда могут быть пропущены некоторые данные из защищенных областей памяти. То есть, например, в целом применяются методы динамического исследования операционной системы Microsoft Windows, когда вытаскивается из файлов реестра хэш пароля пользователя, выполняется его подбор, то есть у него достаточно слабая криптостойкость и уже либо виртуализируется точная копия, либо исследуется другими способами. Извлекаются данные из браузеров, токены аутентификации и прочие данные, которые могут иметь криминалистическое значение.
Что же с macOS? В целом известно про macOS, что это проприетарная операционная система, имеет свою проприетарную файловую систему.
Имеет такой очень важный встроенный механизм хранения ключей и паролей, как Keychain, связка ключей, доступ к которому возможен только при прохождении аутентификации при помощи пароля либо биометрии. Аналог DPAPI Windows.
Файловая структура каталогов различна, чем-то похожа на Linux и на Windows. В целом выделяется системный уровень в файловой структуре, пользовательский уровень, уровень приложений и уровень, где хранятся временные файлы, кэш-файлы.
По аналогии с Windows при регистрации пользователя создается домашний каталог, условно называемый домашний каталог пользователя, имя которого совпадает с именем пользователя. Он по умолчанию расположен по адресам, по аналогичным как Windows, но может, например, перемещаться и на внешние накопители.
Данные, настройки приложений, конфигурационные файлы, конфигурационные данные, учетные записи, журналы активности в macOS хранятся в plist-ах. То есть это не секрет. Но plist файлы, они имеют разные форматы.
Основные форматы это XML, текстовый формат с тегами и отступами. Он, соответственно, используется для редактирования отладки. И более популярный формат это бинарный. Это, собственно, машиноориентированный формат. Он не читаем без специальной конвертации.
Также еще есть JSON формат, но он используется реже. Соответственно, если открыть в текстовых редакторах бинарный plist файл и текстовый, и XML формат, то понятно, что из бинарного формата в XML нужно выполнить конвертацию. Почему же не все plist файлы имеют XML формат? Ну, основные две причины. Это, конечно же, то, что бинарный формат данных, он более компактный, имеет меньший размер, чем XML, не требуются отступы, теги, как бы XML. Ну и скорость обработки бинарных plist-ов намного выше, чем XML, поэтому по умолчанию используются файлы plist именно в бинарном формате.
Соответственно, если перейти к вопросу получения пароля пользователя, то есть где хранится его хэш, то в целом данные учетной записи пользователя хранятся в одном из системных каталогов, а именно в директории dslocal.
[музыка]
Соответственно, когда регистрируется учетная запись пользователя, к каждому зарегистрированному пользователю формируется отдельный файл, имя которого совпадает с именем пользователя. Этот файл находится в бинарном формате, и, соответственно, чтобы его просмотреть, нужно преобразовать его в XML-формат. Соответственно, нас интересует раздел данных ShadowHashData.
После обеспечения доступа к файлу можно и выполнение конвертации из бинарного формата в XML, можно уже собственно работать с теми данными, которые мы видим. Для того, чтобы конвертировать из бинарного в XML формат, можно использовать различные команды. Например, команда plutil, которая встроена утилита в macOS, в терминале bash, который можно использовать. Можно использовать специальное программное обеспечение, текстовые редакторы с плагинами.
После того, как выполнена конвертация, ShadowHashData хранит данные, то есть они закодированы в кодировке Base64. Необходимо также их преобразовать.
Также, в принципе, это доступные методы. Есть множество онлайн-декодеров, есть программные инструменты, которые выполняют декодирование. Это можно также сделать и в терминале. И результатом декодирования мы получаем информацию о хэше-пароле. Соответственно, мы видим, что он закодирован при помощи функции хэширования PBKDF2-SHA512. Это криптографический алгоритм, который использует функцию PBKDF2 в паре совместно с функцией SHA-512. Соответственно, криптостойкий алгоритм. И данные поделены на несколько, грубо говоря, значений. Первый – это энтропия. Это, собственно, итоговый результат работы хэш-функции. Хранится в 16-ричной форме.
Итерации. Это установлено количество итераций. сколько раз выполняется функция, хэш-функция. И соль – это уникальная последовательность байт, которая добавляется в пароли пользователя для того, чтобы уже потом выполнять хэширование.
В чем особенность по сравнению, например, с Windows? В Windows используется NT-хэш, который хранится в файлах реестра. Соответственно, он используется без соли и без итерации.
И помимо этого, NT-хэш вычисляется по функции хэширования MD4, достаточно устаревшая хэш-функция, ее криптостойкость очень низкая, соответственно, скорость перебора паролей для NT-хэшей очень высокая по сравнению с маками. Соль, она предотвращает, например, использование радужных таблиц. То есть, например, если, у двух одинаковых пользователей, у двух разных пользователей будет одинаковый пароль в macOS, то хэши этих паролей будут разные, потому что соль везде будет уникальна, в отличие от Windows. То есть, например, любые утечки, которые используются для подбора паролей, радужные таблицы, Их очень часто используют для подбора паролей к учетным записям Microsoft Windows.
Соответственно, пароли, хэши, которые хранятся в macOS, они более криптостойкие. И скорость подбора выполняется дольше.
Также специально в 16-ричном виде. И результат итоговый, конечно, это энтропия. То есть после выполнения необходимого количества операций должна получиться вот эта энтропия. Если она совпадает, то пароль подходит.
Была рассмотрена пошаговая методика извлечения, преобразования хэша пароля и подготовки его для дальнейшего перебора. Какие же можно использовать средства для того, чтобы автоматизировать этот процесс? Можно использовать специальные скрипты, на вход которым подается соответствующий plist файл с данными ShadowHashData, то есть именно вот этой учетной записи пользователя. либо и соответственно уже в результатом получать формат представление формате который можно потом перебирать в hashcat в принципе формат мы также можно использовать программные инструменты в Мобильном Криминалисте Эксперте не обнаружил, что он может преобразовать данные хэша пароля для пользователя в macOS, но, возможно, уже это поправили.
Использовал другие программные инструменты, которые имеются, но в целом столкнулся с такой проблемой, что не будем называть это программное средство, но столкнулся с такой проблемой, что указанный программный инструмент преобразует данные, но их отображает не полным образом. То есть часть хэша потеряна, она отсутствует. Соответственно, выполнить перебор по такому хэшу не представляется возможным. В целом эта ситуация наглядно показывает, что не всегда автоматизированные программные инструменты могут давать абсолютный результат. Надо иметь возможность перепроверки этих данных.
Соответственно, данные получены, запускается hashcat, ему передается соответственный файл, который содержит наш хэш пароля. Передаются ему сведения о том, по какому алгоритму хэширования нужно выполнять этот перебор. В данном случае это 7100.
В инструкциях, посвященных hashcat, все эти сведения имеются, они в открытом доступе. И в целом выполняется подбор либо по маске, либо словарю.
И можно получить результат, если, конечно, получится осуществить доступ. Не все любят работать в консольных программах. Можно использовать и графические интерфейсы. Есть программы, которые построены на hashcat с графическими интерфейсами. Одна из них – МК Брутфорс. Отличная программа, развивается, много чего добавляется. К сожалению, на данный момент не поддерживает 7100 режим подбора пароля. И испытать ее для подбора пароля хэша пользователя в macOS не представилось возможным. Но будем надеяться, что впоследствии будут обновления и такая возможность появится. Для этого использовались другие инструменты, которые также построены на hashcat и могут осуществлять подбор пароля пользователя.
Соответственно, передается в качестве исходных параметров наш файл, который содержит хэш пароля. Пользователю выбирается необходимый режим. Соответственно, маска, либо словарь, по которому осуществлять перебор. Ну и, соответственно, наглядно уже можно увидеть скорость подбора, температуру видеокарты и так далее. Конечно же лучше всего перебирать не на одной видеокарте, а иметь кластер видеокарт в целом. В принципе здесь нужно использовать и более такие продвинутые способы, в том плане, что простой брутфорс это достаточно долго, трудозатратно, и время может исчисляться годами, это никому не нужно, поэтому, конечно же, составляется, ну, в принципе, необходимо составлять пользовательские словари, По данным из записных книжек, данных из цифровых устройств, могу порекомендовать сетевой ресурс wikpass.com, там содержится много пользовательских словарей, которые также можно использовать для перебора.
В итоге установлен пароль, далее можно уже приступать непосредственно к исследованию. Два основных способа – это когда выполняется виртуализация объекта, то есть подготавливается его виртуальная среда на заранее снятой точной копии.
Если же, конечно, выполнить создание виртуальной среды, виртуальной копии объекта не представилось возможным, то, по крайней мере, закон разрешает выполнить исследование объекта с внесением в него изменений. Но при этом понятно, что если речь идет о судебной экспертизе, то должно быть получено предварительное разрешение инициатора экспертизы на внесение таких изменений. Потому что есть статья 57, которая говорит нам о том, что эксперт не вправе использовать методы исследования, которые могут повлечь в полное или частичное разрушение объекта, либо изменение его основных свойств и внешнего вида.
Соответственно, имея пароль пользователя, можно расшифровать данные из связки ключей, вытащить токены аутентификации, вытащить пароли, то есть получить намного больше данных, чем, например, без пароля. Ну и соответственно в некоторых случаях мы можем изучить непосредственно само информационное содержимое, как его видит сам пользователь. Можем ознакомиться с, например, мессенджерами, которые десктопные, установленные в операционной системе и которые могут не разбираться статическим анализом, но при этом которые можно извлечь динамическим способом, в том числе при помощи того же Мобильный Криминалист Скаут.
Ему подаются соответствующие привилегии, и можно также эти данные извлечь, токены, пароли из браузеров. И это тоже достаточно интересно и неплохо. В целом, надо понимать, что автоматизированные программные средства, они очень хорошо упрощают нашу деятельность, потому что большие объемы информации, и на самом деле с этим работать оперативно достаточно затруднительно. Но надо учитывать то, что программные инструменты могут допускать ошибки, то есть могут содержаться ошибки в их коде. И к такому результату не всегда надо относиться как к абсолютно достоверному. Надо критически относиться к полученным результатам, в том числе перепроверять их, перепроверять ключевые результаты, ключевую информацию при помощи альтернативных методов, в том числе и ручным способом, обеспечивая проверяемость и достоверность получаемых результатов.
Ну и методы статического динамического анализа, они в целом взаимодополняют друг друга, они обеспечивают комбинированный подход к исследованию цифровых следов, позволяют в совокупности, они позволяют извлечь максимальный объем цифровых данных, который может содержаться в Apple macOS компьютерах. И максимально позволить обеспечить полноту и всесторонность проводимого исследования за счет извлечения максимального количества криминалистически значимой информации.
Спасибо.
Андрей, спасибо за доклад. От коллеги вопросы.
— Юрий Михайлович, пожалуйста. А что, диск шифрованный не был? Как вы вытащили файл-то?
В данном случае был Fusion Drive. Получилось его собрать и данные вытащены, были извлечены. Понятно, что если речь идет о зашифрованных дисках, то если вы его расшифруете, то и пароль пользователя получите. Тут все логично. Но если в данном случае шифрования нет, можно попытаться различными способами обеспечить доступ.
— Следующий вопрос. Добрый день, спасибо за доклад. У меня такой вопрос. Вот в Linux, допустим, мы не можем получить доступ под пользовательской УЗ к файлу shadow с паролями, а в macOS получается можем? То есть если у нас живая система, допустим, введен пароль, мы же не сможем считать файл plist?
— Да, спасибо за вопрос. Есть определенные сложности, особенно если устройство современное, соответственно, есть аппаратное шифрование, используется Secure Enclave. И здесь, конечно, даже имея доступ, ну то есть без рута вы не сможете зайти, к сожалению. Есть определенные сложности. Поэтому в основном, конечно, если вы имеете доступ к файловой структуре полностью, можно вытащить этот файл, plist, и уже работать с ним. Основная суть именно вытащить этот plist-файл. Если, конечно, вы не можете его вытащить, то, к сожалению, здесь есть определенные ограничения. Ну, в принципе, не секрет, что с Apple устройствами много проблем.
И современные айфоны, как известно, тоже достаточно проблемно исследуют, даже если вы имеете пароль, в том числе извлечь полную файловую систему. Ну, есть определенные ограничения, поэтому их надо учитывать.
— Так, коллеги, еще вопросы? Вопросов больше нет. Андрей, да, мы тебя отпускаем. Большое спасибо. Давайте поддержим еще раз аплодисментами.
10. Игорь Бедеров (T.Hunter, ООО «Интернет-Розыск») — «Определение владельцев, администраторов и разработчиков веб-ресурсов»
По программе 16:45–17:05.
Подводка ведущего
Можно положить туда настойку, пожалуйста. А мы с вами переходим к заключительному докладу на сегодня. Дальше у нас остается только прожарка. Но какая же будет тема доклада? Давайте немножко порассуждаем уже под конец дня. Интернет – это, в принципе, само по себе очень интересное место, потому что там иногда ты можешь найти то, чего ты даже не искал. Не так давно, в целом года три назад, по сети ходила байка о том, что на сайте детского сада в самом низу продавали запрещенные вещества. Не знаю, видели вы или нет, но такая история была. То есть получается, на первой странице у нас котики, а на второй целая сетка.
Следующий наш спикер, Игорь Бедеров, расскажет нам о том, как распутываются всякого такого рода дела. И сделает это прямо сейчас. Игорь, тебе слово. Пожалуйста, микрофон и кликер.
Доклад и вопросы
Спасибо большое, заработало все. Так, я вернулся назад. Да, можно еще раз? Ага, еще раз.
— И еще раз, да. Всем спасибо, что собрались. И действительно, ну, от криминалистики попробуем погрузиться в OSINT. Конкурентную разведку, сборы, исследования информации из публичных источников. Он нам тоже крайне важен. Мы тут уже успели с коллегами кулуарно пообсуждать перспективы криминалистики, особенно перспективы, учитывая, что, возможно, в ближайших айфонах, ну и прочих мобильниках, в принципе, могут убрать порт USB Type-C, зарядку, и как вообще будет развиваться криминалистика, ввиду отсутствия того, что подключать криминалистическое ПО и оборудование будет просто не к чему. Так вот, развиваться, наверное, тоже будет анализ данных. И хотя в предыдущие наши с вами встречи мы говорили про Telegram-пользователей, про Telegram-каналы, на сегодняшний день вроде как возник, по крайней мере, как мне сказали, от аудитории запрос на исследование сайтов.
Вроде как тема совершенно простая и очевидная. Сайты, у них есть определенные пользователи, которые нас интересуют, и наша задача является идентификация тех лиц, которые причастны к владению этим сайтом, к его администрированию или его разработке. Соответственно, три роли, которые фигурируют в наших исследованиях – это владелец, администратор и разработчик. Тот, кто владеет доменным именем или хостингом, тот, кто администрирует, общается с пользователями и выставляет тот или иной контент, и тот, кто разрабатывает движок сайта, подключает различные технологии к нему и все это администрирует. С чего можно начать? Начнем с самого простого, с кучи полезных источников. Можете сфотографировать, можете не сфотографировать. Этот слайд еще у нас появится в конце.
Мы с коллегами заморочились специально для тех всех, кто занимается исследованиями, расследованиями и создали свою версию браузера Opera, браузера портативного, который работает с флешки, который хранит авторизационные сессии ваши на этой же самой флешке. То есть можно взять с собой свое рабочее место, и в этом браузере помимо ряда настроек приватности есть еще и куча полезных источников, в том числе и по исследованию сайтов, ну и по прочим исследованиям, которые могут быть вам полезны. Скачать его можно по ссылке, если кому-то Opera не нравится, там есть возможность загрузить все полезные источники в любой другой браузер в виде HTML-файла.
Итак, поехали. Веб-ресурс изначально у нас это прежде всего домен. То, что мы видим в нашем браузере, его доменное имя, куда мы переходим. vk.com, gosuslugi.ru и какое-то другое. Все эти доменные имена в обязательном порядке регистрируются. Я не буду уже подробности рассказывать про международные организации, про ICANN и прочее. Доменное имя регистрируется и сведения об этом доменном имени хранятся в различных сервисах WHOIS. Все, казалось бы, здорово, замечательно, но мы все больше и больше, естественно, сталкиваемся, что доменные имена регистрируются из рук вон плохо, не верифицируются данные владельцев, не проверяются, и это для нас представляет определенную проблему.
Данные в WHOIS становятся недостоверными, а с появлением у нас еще и такой истории, как GDPR и ограничением в данных WHOIS персональных данных, мы столкнулись с тем, что там указывается, что частная персона является доменным владельцем и что с ним делать, мы тоже до конца не знаем. Но когда мы занимаемся OSINT, мы понимаем, что все это может существовать в исторической ретроспективе, поэтому когда нам требуется получить у старых сайтов данные WHOIS, мы можем погрузиться в архив данных WHOIS, которые сохранены в большом количестве сервисов, приведенных здесь на экране. Да, GDPR ограничил количество персональных данных, выдаваемых в WHOIS, но в архивах WHOIS они могут быть сохранены, и мы должны проверять эти данные для того, чтобы узнать имя или компанию, которая владеет доменным именем.
Следующая история из немножко офф-топик, но ввиду того, что в августе Верховный суд Российской Федерации постановил для субъектов бизнеса, а я думаю, тут есть, наверное, представители службы безопасности или будущие представители службы безопасности, обязав субъекты коммерческой деятельности самостоятельно выявлять typosquatting, интернет-мошенничество, сразу можно предложить несколько простых и очевидных ресурсов, которые позволяют контролировать появление доменных имен, схожих с доменным именем вашей организации. И также контролировать те утечки, которые происходят по вашему домену. Делают они это бесплатно. Вот в одной стороне у нас DNSTwister, DNSTwist, хипск, которые позволяют находить схожие по написанию доменные имена, смотреть, активны они, неактивны, появился ли там сайт, появилась ли почта за этим ресурсом. И IntelX, Have I Been Pwned – это сервисы, которые позволяют находить, были ли утечки актуальны по вашему домену, и таким образом защищать организации.
Следующая история после того, как мы поговорили с вами про доменное имя, это хостинг, это физическое размещение нашего сайта. Наш сайт – это картинки, тексты, объем какой-то информации, он должен где-то физически находиться. Он находится на внешнем сервере, который называется хостинг. Для того, чтобы понять, какой хостинг используется нашим сайтом, тоже существует большое количество сервисов, начиная от штатного пинга, который можно сделать через операционную систему, и заканчивая кучей внешних сервисов.
Теперь самым важным и главным, наверное, что касается веб-хостинга, это защита Cloudflare. Изначально она создавалась для того, чтобы мы могли минимизировать DDoS-атаки, но по факту Cloudflare активно используется правонарушителями для того, чтобы скрывать фактическое размещение их сайта. И часто задающийся вопрос – это как защиту Cloudflare можно было бы попытаться снять для того, чтобы понять, где физически размещен наш сайт. И снять его можно не всегда, но в определенной степени через внешние сервисы, которые могли индексировать наш веб-ресурс до того, как была защита Cloudflare внедрена. Это URLScan, это VirusTotal, это различные утечки самого Cloudflare, которые находятся в сети интернет, это анализ данных DNS, это анализ всех прочих систем, технологий, которые находятся на нашем сайте и верифицируют этот сайт в системах Яндекса, Гугла и других, загружают новые технологии, эквайринги и тому подобное.
Наконец, это исследование повторяемости SSL-сертификата и favicon нашего сайта. Теперь о DNS. У нас есть доменное имя и у нас есть физическое размещение нашего сайта. За связку первого со вторым отвечают записи DNS. То есть мы все помним, там какое-то время назад, в 21-м году, одна запрещенная и террористическая в России социальная сеть вдруг перестала работать. Это, по-моему, в октябре было. И журналисты мне писали с криками, со слезами, Игорь, расскажи, а почему, собственно, ты можешь зайти на эту запрещенную социальную сеть, а все остальные не могут. Я говорил, что я перехожу именно по хостингу, по IP-адресу этой социальной сети. Вот, собственно, за это отвечают записи DNS.
Таким образом, DNS-записи хранят в себе всю информацию о серверах, которые связаны с нашим исследуемым сайтом. Часть из них может быть не прикрыта Cloudflare, часть из них может находиться физически на территории России. И мы сталкивались с тем, что и наркоторговые сайты, и сайты, распространяющие недостоверный контент, и иные противоправные ресурсы, они могут частично, частью своей инфраструктуры, базироваться на территории нашей страны. Такого было в достаточной степени много попадалось. SSL и favicon, которые тоже могут быть использованы, здесь перечислены продукты, которые могут помочь нам в поиске повторяемости данных элементов сайта. И это не совсем линейная история с попыткой идентифицировать и найти владельцев нашего ресурса.
Связанные контакты. Часто мы ищем контакты в теле самого сайта. И здесь важно отметить, что контакты по веб-ресурсу попадаются не только на самом сайте, они могут быть во внешних утечках. Во-первых, регистрационные данные, архивные данные, WHOIS. Они были, они где-то сохранены, они были в многочисленных результатах скрапинга, парсинга и они доступны в большом количестве в сети интернет. Во-вторых, это огромное количество рекламы с использованием того или иного сайта, который может тоже собираться различными краулерами. Наконец, миллионные утечки, которые происходили у нас и по всему миру, и эти утечки тоже могут быть связаны с доменными именами, соответственно, мы будем видеть и маску того, как формируется адрес электронной почты, какие имена сотрудников, фигурирующих в этих адресах, есть на домене компании, какие, может быть, пароли там используются. Это позволяет нам собрать контакты.
Кроме всего прочего, мы можем подбирать эти контакты по стандартной маске. Доменное имя и стандартные, например, адреса электронной почты: office, contact, admin, support, HR, PR и другие. Потом проверять их при помощи SMTP-запроса на предмет фактического их наличия.
На веб-ресурсах у нас также хранится большое количество внешних файлов. Файлы эти, разумеется, могут быть найдены при помощи различных внешних сервисов. VirusTotal здесь вам в помощь. Они могут быть найдены при помощи расширенных операторов поиска или dorks, таких, как приведены сейчас на экране. И самое главное, эти файлы очень часто хранят в себе метаданные. Одно из наших исследований, как бы ни смешно это для 2025 года ни прозвучало, было с вторжением в личное пространство. Два человека, два бизнесмена ругались. Один в отношении другого сделал веб-сайт и выкладывал там различные крикозяблы, нехорошие картинки с использованием своего конкурента, при этом делал эти картинки на iPhone, и iPhone благополучно сохранял в метаданных геолокацию того, где эти картинки делались. Это было в 2025 году, как бы ни смешно это ни прозвучало, и геолокация была фактически адресом нахождения дома того человека, который являлся главным подозреваемым.
Кроме всего прочего, метаданных, мы знаем, хранятся и данные о камере, времени, дате съемки и прочая значимая для нас информация. Гиперссылки – это еще одна важная часть исследуемого сайта. Гиперссылки бывают как внешние, так и внутренние. Внутренние – это пересылки внутри, между отдельными страницами веб-сайта. И часть из них может быть скрыта, не публично. В этом случае мы исследуем файлы robots.txt, sitemap.xml для того, чтобы понять, какие еще страницы есть на сайте, но мы их не видим. Они часто бывают для нас интересны. Ну и, наконец, внешние гиперссылки. Они также нам могут быть полезны, потому что это ссылки на связанные социальные сети, на внешние файлообменники. У нас любой файлообменник, в принципе, можно даже методами OSINT определить, какая почта к нему привязана.
Это все позволяет нам узнать тех, кто администрирует сайт. Например, если мы не знаем и не можем найти простыми путями данных владельца или администратора сайта, но у него есть связанная группа в социальной сети ВКонтакте, используя банальнейшее приложение InfoApp, мы можем получить данные профиля администраторов группы, связанной в социальной сети ВКонтакте, и это будет гораздо быстрее, удобнее и доказательнее. Следующий момент, тоже немаловажный, это использование технологий на нашем веб-ресурсе. Что сюда входит? Многочисленные банковские эквайринги, чат-боты, обратная связь, метрики, коды рекламной идентификации и прочее, прочее, прочее. Все то, что мы стараемся запихать на наш веб-ресурс для того, чтобы собирать сведения об аудитории, выстраивать с ней обратную связь, для того, чтобы контролировать и создавать таргет, все это играет с точки маркетинга как бы нам на пользу, а с точки зрения разведки доменных имен сайтов это, конечно, огромный минус.
По крайней мере, мы очень много сталкивались с размещенными на сайтах Яндекс.Метриками, на сайтах запрещенных, на сайтах, распространяющих недостоверные данные. И самое смешное, что все это может быть использовано для идентификации. Например, у нас есть код Яндекс.Метрики. Во-первых, где-то 10% Яндекс.Метрики, они публичные, вы можете открыть эту метрику и просто посмотреть момент ее установки на сайт. И когда она устанавливалась на сайт, разумеется, единственным пользователем, который попал в ее поле зрения, был тот, кто ее на этот сайт ставил. Ну и второй момент, который касается Яндекс.Метрики, это то, что через поддержку, совершенно прекрасно, поддержка Яндекса часто, не то чтобы по секрету, но раскрывает адрес электронной почты, который связывается с тем или иным идентификатором Яндекс.Метрики. Просто попросите подсказать: «Я администратор сайта, я забыл, какая почта у меня связана с этой Яндекс.Метрикой», и они подсказывают этот адрес электронной почты.
Такого рода вещи тоже были. Эквайринги. Эквайринги у нас связываются с банками. Дальше, имея установленный эквайринг, вы можете обратиться в банк с тем, чтобы узнать, кто получал ту или иную технологию для размещения на сайте, получить его логин и прочую регистрационную информацию. Любой сайт тоже существует в некой исторической ретроспективе, поэтому мы обращаемся еще и к архиву веб-ресурсов, чтобы понять, как он выглядел раньше, как выглядел раньше код этого сайта, элементы и технологии, которые входили в этот код, какие ранее контакты указывались на этом сайте, связанные социальные сети, внешние и внутренние гиперссылки и даже файлы. Все это будет в различных веб-архивах.
Ну и, наконец, внешний трафик. Часто его не ставят в исследования веб-сайтов, но у нас возникает самый главный момент. Например, какие-нибудь сайты с размещенными петициями. Наверное, часто в своих расследованиях вы сталкивались с петициями, где призывают свергать власть, низвергать президентов, губернаторов и прочих руководителей. Здесь очень часто, примерно в 70-80%, мы сталкиваемся с тем, что петицию, да, можно накрутить, петиция, да, почти всегда накручивается ботами, но, как правило, автор петиции стремится изначально сделать о ней посев сам. Поэтому мы обращаемся к внешнему трафику веб-ресурса для того, чтобы понять, кто первый в сети давал ссылки на данную петицию с призывами голосовать за нее. И часто мы находим такого рода людей, находим их в социальной странице, где они это разгоняли, группы, в которых они публиковали призывы с этой петицией, и это позволяет находить авторов этих самых вещей.
Дабы обобщить всю эту историю, общая план-схема, то, о чем мы сегодня говорили. Очень кратенько, потому что полная лекция занимает нас где-то часа полтора по исследованию сайтов.
Презентации у всех будут. Полезные источники, план-минимум из того, что вы можете использовать в рамках OSINT для проверки веб-ресурсов.
Ну и, возвращаясь назад, еще раз ссылка на браузер, который я показывал в самом начале. Здесь есть практически квинтэссенция всего того, о чем мы говорили и на прошлых наших выступлениях, и на этом. Исследуйте криптовалюту, социальные сети, сайты, Telegram, работайте в службе безопасности, проводите криминалистику, большая часть софта, как правило, бесплатного, здесь вы в этом браузере найдете больше 2000 источников.
Спасибо, вы были замечательной аудиторией.
Это бесспорно. Так, коллеги, ваши вопросы. Игорь, ты настолько, видимо, раскачал аудиторию, что в целом стало все супер понятно. Давайте тогда проводим Игоря аплодисментами еще раз.
[аплодисменты]
А мы с вами подвигаемся по чуть-чуть к самой заключительной части нашего сегодняшнего вечера и конкретно прожарки.
Закрытие онлайн-части первого дня
Дмитрий Янковой (ведущий).
Но перед этим, перед тем, как мы перейдем к ней, сейчас самое время попрощаться с нашими онлайн-зрителями. И мы увидимся с вами завтра, как раз-таки со стартом второго нашего дня. А с вами, дорогие гости, мы сейчас плавно перетекаем в барную зону, берем с собой горячительные и не только напитки.
[Конец трансляции первого дня: «прожарка», розыгрыш призов и неформальное общение в запись не вошли. Далее — трансляция второго дня, она начинается с середины подводки ведущего к первому докладу (в записи между ними пауза).]
День 2 — пятница, 12 сентября 2025: день информационной безопасности
11. Юрий Баркалов (Научный центр «Форензика») — «Как OSINT влияет на ИБ?»
По программе 11:05–11:35.
Подводка ведущего
И следующая тематика, которая откроет наш сегодняшний день, она довольно широкая. Это не устройство Apple, это OSINT, о котором в целом в последнее время в инфопространстве очень много всего интересного. Интересного там не потому, что это было как раньше, то есть ты взял что-то в сети, открыл, нашел, потом ты как-то эту информацию использовал. А стало это интересно, потому что сейчас OSINT превратился в настоящую серую зону, которая порождает огромное количество дебатов. И как его использовать сейчас, на самом деле, особо непонятно. Давайте попробуем все-таки разобраться, как у нас OSINT используется в ИБ, и поможет нам в этом Юрий Михайлович Баркалов. Давайте поддержим его аплодисментами, потому что, Юрий Михайлович, на вас сегодня очень большая надежда.
Пожалуйста, микрофон. Спасибо. Ваш кликер.
Доклад и вопросы
На самом деле, вчера доклад уже был про OSINT, как раз завершался. Ну, соответственно, сегодня будет начало продолжения.
Итак, это из «Спроса жизни». Так, вниз, да?
— Ага, вот. Ну, немножко о себе. Тут, опять, если касается OSINT, информации немножко не хватает. Я теперь еще и преподаю в Международном институте компьютерных технологий. Как бы, помимо всего этого прочего. Ну, проедем дальше.
Ну, OSINT, собственно говоря, перевод все знают, это сбор информации из открытых источников, ну, разведка. Все равно присутствует слово «разведка» в англоязычном названии. Мне на самом деле ближе конкурентная или компьютерная разведка. Почему? Потому что, ну, как бы термин такой существует у нас, OSINT тут международный, он всем понятен, все им хвастаются. Но я не особо люблю англоязычные термины, по той причине, что, например, судопроизводство Российской Федерации ведется на русском языке. И объяснять потом, что значит по-английски и по-русски, может быть, молодой судья и поймет.
Ну, сбор информации из открытых источников, все ясно. Но главное тут статью соблюдать, 272-ю, 1-ю, 152-ю, 2-ю Гражданского кодекса, чтобы не нарушать законодательство и не попасться на, не внести ответственность. Но на самом деле я сейчас не буду затрагивать темы, как ведется OSINT, для чего ведется OSINT. Я хочу поговорить о другом. На самом деле, ну, может быть, я для себя так решил, может быть, это так на самом деле. Но OSINT можно разделить, по крайней мере, на две части. Это профессиональный OSINT. Ну, здесь позитивы, там, ну, остальные все есть, кто занимается профессиональным разбором инцидентов в сфере информационной безопасности, знают, для чего и как использовать OSINT.
Есть гражданские. Любой из вас, каждый что-то пытается найти в интернете. То есть каждый является субъектом OSINT с той стороны как получения информации, так и предоставления информации. И вот тут вот интересно, если разобраться, OSINT давно появился? Первый гражданский OSINT – это, наверное, бабки, которые сидели, ну, старое поколение помнит, бабки, которые сидели у подъезда и выдавали информацию о низкой социальной ответственности лиц, которые живут там в подъезде. Ну, надеюсь, понимаете, о чем я говорю. Теперь этих бабок, извиняюсь, заменила молодежь, которая сидела в соцсетях, ну и непонятно, что там обсуждают. А вот теперь вопрос интересный-то, самое главное.
Есть, соответственно, потребители OSINT, а есть те, кто туда информацию поставляет. А раз основное здесь слово «разведка», то, соответственно, существует контрразведка. А контрразведка – это что? Это дезинформация. Так вот, если на то пошло, смотрите, я еще немножко сейчас про гражданский OSINT. Ну и, кстати, по поводу вчерашних замечаний, что когда экспертизу делал. Так вот, недавно было, значит, приносит постановление о назначении экспертизы, ну, там это адвокат приносит, и там вопросы. Я смотрю вопросы. Извиняюсь, Елена Рафаиловна Сусова, они отдыхают вот с их перечнем вопросов, который они еще тогда придумали и который до сих пор кое-кто использует. Там вообще непонятно что.
Оказывается, откуда вы вопросы-то взяли? Алиса помогла. Алиса – это та, которая Яндекс, да? Понимаете? Вот собрала, что-то сделала, что-то предоставила. И люди это, как бы, вполне, искусственный интеллект или кто там, я не знаю, но информация-то есть, ее можно использовать.
Дальше, это еще не все, естественно. Ну, понятное дело, для чего собирают. Ну, я тут плюсики-минусики поставил, собственно говоря. Ну, вот давайте минусики, подготовка атак. Ну, мне реально был звонок, значит, сообщение, звонят. Сначала в Telegram приходит сообщение от имени начальника института МВД, говорит: «Юрий Михайлович, с вами скоро свяжется представитель ФСБ, вы должны ему оказать содействие». Через некоторое время звонок, звонит, понятное дело, что там спрашивает, что-то я говорю, что мне спрашивают: «Ну, расскажите нам, как у вас защита информации в институте организована». Я говорю: «Да я уже на пенсии три года». «Откуда я знаю?» «Мы знаем, вы всё равно расскажите». Ну, понимаете, я такие вещи собираю просто-напросто. Мне интересно с людьми такими общаться.
Ну, поговорили, пообщались. Ну, понятное дело, я говорю: «Ну, мы скоро вас на Лубянку пригласим». Я говорю: «Ну, хорошо, приду». Вот Ольга Владиславовна мне сегодня сказала: «Не надо говорить, что дальше там, чтобы не выходило». Поэтому я, что я им ответил, говорить не буду. И продолжим. Ну, понятно, для чего шантаж еще собирают. Ну, опять, а чем шантажируют, собственно говоря? Ну, многие видели, это в основном такие, скажем так, фото-видео интимного характера. В том числе, может быть, и дипфейковские, не знаю. Такие бывают, вот недавно было обращение по просьбе сделать экспертизу двух содомитов в рясе, извиняюсь.
Что это дипфейк? Была у меня такая экспертиза. Но скажу сразу, почему не сделал, потому что качество записи оставляло желать намного-намного лучшего. Ну, факт остается фактом, что такое тоже бывает и такое возможно. Ну, понятно, кража, в том числе, смотрите, на самом деле, кража-то чего? Не просто кража информации, а кража даже в обычном смысле этого слова. Посмотрите, как я хорошо отдыхаю на курорте, там где-то далеко за домом, да? а дома-то никого нету, ну, как бы, приходи, бери, никого же нету, пользуйся, а какие там хорошие, что-то купил, еще что-то, соответственно, ну, есть что взять. Ну, про мошеннические действия вообще не говорю, это как бы само собой подразумевается, какой-то OSINT собирают, что-то, ну, на самом деле, там дальше будут говорить, Это мошенникам достаточно какой-то мизера знать имя, еще что-нибудь, паспортные данные какие-то приводят, которые тоже можно найти.
Ну и дальше что? Дальше методы социальной инженерии. Как это, помните, фильм про Буратино? «Пока живут на свете дураки, обманом жить нам, стало быть, с руки». Ну и что? Пожалуйста, сняли деньги, они у тебя в руках, а еще на безопасный счет положить. Зачем на безопасный счет класть деньги, которые уже у тебя? Куда безопаснее, положи под кровать, под подушку. Но народ зомбирует, ну что ты поделаешь, тут у людей психология. И вот, кстати, насчет этого, что получается, та информация, вот недаром сейчас вот, с одной стороны, понятно, что плохо, неудобно, это вот ограничение мессенджеров зарубежных, А с другой стороны, ну как еще его сделать? Потому что опять, пипл хавает информацию, ту, которую ему суют.
Откуда бабки у забора, у подъезда знали, что там, где кто живет, и какая там социальная ответственность у жителей определенных. Так и здесь. Кто размещает информацию? Откуда наберется? Ну вот сейчас можно перейти на плюсики для хороших вещей. Но я уже практически сказал, что это вот, ну, здесь сидят даже вот и мои в том ученики, которые вот первый пункт выполняют в некоторых организациях, ну, да, вот собирают информацию, ну, что. А вы не размещайте ничего плохого в сети о себе и делайте так, чтобы вас кто-то разместил. Ну, сами понимаете, о чем я говорю, что, ну, напился там, извиняюсь, или еще что-то там было, я не про вчерашнее.
Да, проверка утечка данных, ну, понятно, уже я уже сказал, ну, это, пожалуй, самый распространенный вариант, когда используется OSINT с точки зрения цифровой безопасности, ну, когда посмотреть, а есть ваши данные-то в сети, собственно говоря, утекли или нет. Но расследование преступлений вот тут очень интересная вещь, как бы к чему я начну. Расследование преступлений я плюс поставил, вот можно еще и минус Смотрите, рейс, я сейчас не в хороших вещах буду, а MH17, которые расследовали инциденты, вот когда сбили самолет над теми областями. Так вот, у них расследование шло через Google. На самом деле у них действительно там информация, потому что считают, что народ правильную информацию размещает.
А вот им кто, откуда они брали информацию, кто ее разместил? Я вот сейчас хочу заострить. На самом деле, я говорю, OSINT уже не тот. Он может и тот, он остался, классика есть. Я говорю, про КиберДеда тут вообще слов нету. Работают, все молодцы. У них есть своя задача, они свою задачу выполняют. Есть другие организации. Я немножко о другом. Я об информационной безопасности, но не так широко, я просто с точки зрения Доктрины информационной безопасности Российской Федерации.
Почему? Всю информацию, которая расположена в сети и которую, извините, мы с вами как потребители и они все остальные получают, а получаем, постоянно получаем. И вот эта информация, о чем она может быть? С чего она может готовить? А извиняюсь, Доктрина информационной безопасности четко говорит, что защита информации, в том числе это защита общества от той информации, которая вредна.
То есть невольно мы становимся, каждый из граждан России, потребителем непонятно чего. Вот, собственно говоря, эта информация пришла. Ну, знаете, вот первое, что сейчас можно сказать. Деверь золовки, снохи племянника, сказал, что завтра будет денежная реформа. А он работает в Сбербанке помощником какого-то дворника. Не важно, люди не задумываются, важно, что там ключевые слова. Ну, опять же, это НЛП, это все социальная инженерия. Создать панику, что-то сделать. Вы скажете, это не OSINT. А я говорю, это, возможно, не OSINT. Но потребитель-то есть, вы-то что-то ищете, вы что-то получаете. Это открытый источник, открытый. Что, собственно говоря, не так?
Но я же сказал, что не разведка, а контрразведка. То есть зомбирование населения через открытые источники. Противоположность. Но это есть, это надо учитывать. К сожалению, от этого мы не денемся никуда. Ну, о коммерческой деятельности, ладно, это мы все уже. Так, ну, откуда данные, я уже сказал, собственно говоря, ну, сами размещаем, сами размещаем, а не только еще сами.
Кража, все остальное, ну, это понятно, это классика, но я опять же хочу сказать, а информацию ту, которую не мы разместили, а ту, которую разместили для нас.
Ну, или просто, ну, даже просто, смотрите, даже обычный, защита информации, вот я уже говорил тут вчера сказали, что когда я телефон не ломал, не, не ломал, последнее, что было, банкомат, и то расскажу, как тоже OSINT. Посмотрите, на самом деле, я вчера со многим поговорил здесь, многие занимаются, и даже когда уже уходил, общался, как бы мы шли по улице и разговорились об OSINT, вот у меня тоже случай был такой, потому что информация, OSINT получает не только интернет. Я, может, с вами разговариваю, тоже бы информацию о Вене тоже можно использовать. Так вот, была, значит, экспертиза, заказали проверить надежность банкомата.
Ну, приехал здесь, в Москве надо было сделать, и разработчик системы, там, которую новую защиту. Я с ним вышел, поговорили, прошлись, ну, и на следующий день приходим, я уже знал точки, где надо было просверлить, подключить. В общем, что сделали? Компьютер я внутри запустил без сигнализации. Ну, понятно, дальше что говорить, что дальше только дело техники. Так, ну а и вот теперь все-таки теперь я уже сказал, это для потребителя, а теперь вот то, что меня больше всего беспокоит, раздражает, я не знаю, как это сказать, это тот OSINT, который нельзя сказать, что открытый, но он существует, и существует давно и постоянно.
Ну, давайте это пролистаю. Итак, первое соглашение с Яндекс. Открытый, не открытый, неважно. Этот сайт осуществляет сбор и обработку файлов куки, персональных данных посетителей сайта посредством интернет-сервисов веб-аналитики Яндекс Метрика. Продолжая использовать сайт, вы соглашаетесь на обработку файлов куки политикам сайт и так далее. Вчера как раз вот крайнее выступление, в том числе, было. А теперь куки, ну куки, да, куки, да, ну, у вас, входите когда в интернет на браузере, у вас пароли сохранены, вы автоматически входите куда-то, да? Теперь очистите куки, что произойдет? Пароль набирать заново. Я ничего не хочу сказать, что в куки содержится там, хорошо это или плохо, просто задумайтесь, зачем каждый сайт собирает куки, только ли для того, чтобы донести до вас нужную информацию, ведь входите на сайт и, извиняюсь, непонятно кого, в том числе, ну, здесь, возможно, защита-то великолепная есть, ну, вот дальше Лицензионное соглашение на использование программ Яндекс Браузер.
Пользователь уведомлен и согласен с тем, что Правообладатель, ну, «Яндекс.Технологии», обрабатывает его персональные данные, включая, но не ограничиваясь Ну, дальше сами прочитаете. Я ничего не хочу сказать про Яндекс, что он торгует информацией, ничего, что-то делает.
Хотя, что он третьим лицам вроде бы не обязан передавать. Но, смотрите, всегда, если мы рассматриваем информационную безопасность, защиту информации, всегда помнить о классике. Классика информационной безопасности. Основная угроза – это внутренняя угроза, это человек. Как бы ни делали что-то, не защищались, все равно найдется кто-то, кто пренебрежет этим, скажет, а я такой умный, а мне хорошо, я просто опять из случая жизни расскажу, значит, две организации, в одной на счету много денег, их взломали, украли 64 миллиона, ну, по тем временам еще. Прихожу в другую организацию, там через день тоже надо, ну уже по другому делу, смотрим, сидит секретарша, вот такие ногти, куча токенов в компьютере, в ноутбуке, да, ну токен, значит, такой, да, и у них ничего не воруют.
А знаете почему? Воровать нечего. Ну откуда-то это знают, смысл идти, скажем, на дело, если мы не знаем, что своровать, собственно говоря. И здесь то же самое происходит.
Найдется ли там уязвимость, найдется ли человек, который это передаст. Я ничего никому не хочу говорить, просто откуда-то информация появляется. Ну дальше, это уже Microsoft. Ольга Владиславовна вчера сказала, что самая вредоносная система – это Microsoft. А Microsoft сам это не отрицает. Он сам вот у себя пишет заявление о конфиденциальности корпорации Microsoft.
Пожалуйста. Собственно говоря, не согласны, не ставьте. Ну извините, они об этом сами говорят. В свое время Билл Гейтс сказал, что простой американец не должен задумываться, что стоит у него на компьютере. Мы за него это сами решим. Теперь они решают за весь мир.
Это нормальное явление. Информация – это деньги. Соответственно, если есть информация – это деньги, соответственно, ей надо пользоваться. Ну, сами помните фразу, кто владеет информацией, тот владеет миром.
Это так.
Ну, а теперь немножко о правовой части данной. Ну это вот закон о защите персональных данных, все его знают, 152-ФЗ. Что такое персональные данные? Собственно говоря, много копий билось, к чему это относится, но здесь понятие оно обычное, любая информация, относящаяся прямо или косвенно определенному или определяемому физическому лицу.
И, статья 19, мера обеспечения безопасности персональных данных при их обработке. Ну, я понимаю, что все это должно соблюдаться, все это должно охраняться, но почему-то, не знаю почему, это не всегда работает.
Увы, это так. Дальше, я уже говорю, раз мы касаемся защиты информации, почему-то все забывают основные понятия защиты информации, инфраструктурной безопасности. Что существует правовая защита информации, техническая защита информации. Но правовая защита информации, ну вспомните, организационный рацион, технические мероприятия.
Есть политика безопасности организации, опять ее надо разработать. Знаете, вот был, экспертиза приходит, а у вас политика без заботы. Ну, делали экспертизу вот как-то. В общем, человек угнал персональные данные с компании. Ну, там все отслеживалось, как он флешки вставлял, как что копировал, собственно говоря. Казалось бы, при чем здесь OSINT?
Но дело в том, что он как бы тоже искал, кому это продать. И смотрите, эта информация разглашается. А где, а как она защищается? Я же еще раз говорил, что если информация не защищена, она, соответственно, будет доступна. А раз она доступна, ее могут получить, разместить, продать и так далее и тому подобное. Но от этого никуда не денешься. Ну, про техническую защиту информации говорить тоже не буду, потому что, ну, что я буду рассказывать людям, которые все это знают, все ему-то учились. Но я о другом просто говорю, что это есть, но почему-то не соблюдается. Защита информации – вещь дорогая, да.
Но потеря информации – вещь еще дороже.
Но это я крик души, что все данные, которые собирали Microsoft, Яндекс, любые сайты, где куки собираются, естественно, они защищены. Потому что здесь написано, что должны быть ваши данные, мы принимаем персонально, мы их защищаем и никому их не отдадим. Ну да, верю.
Все данные защищены. Куда им деваться? Ну и теперь, что OSINT – это не только сбор информации, а это важная аналитика, собственно говоря. Проанализировать эти данные, вот это уже искусство. Дело в том, что 2×2=4 как бы знают все, но когда 2×2=4 относится к чему-то, к какому-то продукту, это уже другое. То есть, а чего у вас? А мы продаем или покупаем? А что мы продаем? А что мы покупаем?
То есть, не важно, как была получена информация. Ну, классику OSINT, что эта информация имеет качественные, количественные, ценностные характеристики. Кто занимался, те все это знают. Для злоумышленников, в принципе, я уже говорил, не надо много информации собирать, им достаточно получить ваши минимальные данные, когда вас можно, ну не вас, но понятно кого, их можно шантажировать или еще что-то сделать. Ну и далее я уже говорил, как все в поле чудес, не дураков, ну, и та фраза, которую я уже озвучил, но опять же, если это они не нацелены на какие-то крупные действия, связанные опять с методами социальной инженерии, ну, помните незаменного Митника, что небесный был написано, как он входил в организацию. Сначала я нашел телефон справочник, потом позвонил в отдел, в один мне не получилось, второй сказали, вот у меня почта не работает, да, да, это у нас айтишники плохо работают, но вы там мне скажите, что дальше, пришлите файл, ну и так постепенно раскрутилось, опять же, информацию он получил, получил, информация не была скрыта, не была, то есть думайте, что попадает в интернет.
Но и тут еще другое, ведь когда расследуется инцидент, посмотрели информацию, а продолжение-то, а как оно туда попало? Каким образом? Во-первых, я вам говорил про флешку, что вставляли. Человек, кто я? Кто доступ имел? Кто мог это разместить? Ну, тут уже все классика информационной безопасности, опять говорю. Ну, и тут опять же я уже неоднократно говорил, есть ли защита. Вот в чем вопрос.
Ну, опять правило, соблюдайте правила ИБ. И борьба. Ну, есть у вас организация, пытаетесь защитить от OSINT. Ну, контрборьба. Запустите дезинформацию о системе. Ведь, если вспомнить опять классическую, классическую сонно-безопасность защиты информации, это у нас, прежде всего, сокрытие информации о самом объекте информатизации и как все это защита. Ну, что тут говорить? Опять же, методы контрразведки. Запустите дезу, посмотрите, кто что сольет. Ну, фильмы все про Штирлица видели, и все остальные, примерно, знают, как это работает. Собственно говоря, других способов борьбы и использования OSINT классическим методом я просто не вижу. Но я еще раз заостряю внимание на другом.
Еще раз, я говорю, OSINT уже не тот. Он есть классический, но то, что сейчас происходит, я не знаю, я готов продискутировать, это просто мое личное мнение пока. Но я говорю, что-то происходит сейчас, потому что каждый потребитель, каждый пытается найти информацию. А что ему всучат, уже зависит от других. Ну, как раз ровно в полчаса уложился. Спасибо за внимание. Если есть вопросы, готов ответить по мере моих сил. Итак, колоночка. Дмитрий, вижу.
— Добрый день. Подскажите, пожалуйста, вы можете дать определение того, чем отличается именно OSINT от оперативно-розыскной деятельности, например? Могу. Смотрите, дело в том, что глубиной погружения. Вам понятен ответ? Нет. Использование баз данных, то есть в оперативно-розыскной деятельности OSINT, но он другой. Это я бы назвал не OSINT, а компьютерной разведкой. При чем здесь компьютерная разведка? А? При чем здесь компьютерная разведка? База, большие данные. Смотрите, OSINT у нас – открытые источники. Мы как бы знаем. Но что в открытых источниках? Если раньше у нас первые OSINT, которые я наблюдал, когда еще работал, мы еще сделали, это еще было Фидо. И запустили такую штуку, нашли рецепты на препараты класса наркотических.
— Там вот действительно была переписка, собрали эти данные. Просто в оперативной деятельности, смотрите, на самом деле OSINT – это недостоверная информация, это та информация, которая справочная. Доверять ей на 100% ни в коем случае нельзя. Но есть, скажем так, в оперативной деятельности информация, которой можно доверять на 100%. Но это закрытая специальная информация. Вот, собственно говоря, чем отличается, используется не только открытая, но и закрытая информация.
— Хорошо, но почему тогда все так яростно пытаются использовать OSINT? В чем смысл? Достаточно модная тема. Последние лет 7-8. Да потому что разрекламировали, я говорю, ну все используют, каждый вот, я не знаю, вот у меня сидят, вот помните, что занятия были, когда по OSINT, вот я давал, я давал просто данные, найдите, соберите данные обо мне и проанализируйте их. Ну, всем нравится, я говорю, вот тут в зале уже люди подходили, мы общались, ну. Ну, то есть мы говорим про OSINT как про некую штуку, которая всем нравится.
— Да, и которая модна у всех на языках, но я говорю, что я к чему, собственно говоря, я не к тому, что она существует и всем нравится, я к тому, что информации доверять, которая в открытый источник сейчас, нельзя полностью.
— Но ей никогда нельзя было. Ну то есть я пытаюсь просто от вас узнать, а чем именно OSINT методологически может быть полезен. Ну потому что у вас выступление все-таки как-то намекает на пользу и использование этой методологии.
Помочь в защите информации? Ну я немножко о другом вообще-то говорил, я говорил о доктрине информационной безопасности, что надо как-то народ готовить, не доверяться информации полностью, которой все пошли сейчас туда, а с точки зрения именно классической ИБ, ну они и так все известны, это смотрите информацию, которую я у вас выложил, а защищаться это выкладывайте ДЭЗом от своей системы.
Ольга Владиславовна, там хорошо, конечно. Вы знаете, есть еще третий уровень информации, который вообще помещается в интернете. Я чего-то хочу сказать. Вот в свое время каждый из нас специалист в какой-то области знаний, знает то хорошо. Начинаешь читать газеты, интервью, еще что-то про свою область и диву даешься. Господи, что же они пишут-то? И тогда думаешь, а про остальное, то что я не знаю, ведь там точно такие же подходы и пишут хрень. Поэтому вот OSINT – это доверять тем базам данных, открытым источникам, государственным, еще каким-то, когда вам нужно что-то найти, накопать на конкурента, еще как-то поискать, либо получить некую ориентирующую информацию, в которой надо еще покопаться.
Я говорю, тут главное еще аналитика.
— Коллеги, давайте начнем с очень простой вещи. OSINT — это методология, которая позволяет собрать, проанализировать и верифицировать информацию, которая находится в открытом доступе. И основные принципы, которыми мы руководствуемся, это то, что информация должна быть открытой, она должна быть законно полученной и она должна быть перепроверяемой. Вот основные направления и чем, собственно говоря, оно отличается от оперативно-розыскной деятельности. Почему, собственно говоря, и пользуются этой методологией. Не потому, что это прикольно, а потому, что это действительно метод верифицировать информацию и использовать, например, в суде как доказательную базу.
А мы не на Западе, слава Богу.
— Смотрите, я часто выступаю, ну скажем так, специалистом в судах именно в помощи в судебных делах. Мы не на заседании.
— Подождите, мы сейчас об OSINT говорим. У меня очень прямо дискуссия началась, я, честно говоря, этого добивался.
— Отлично. Так вот, смотрите, OSINT, мы уже с вами знаем, что информация требует проверки, но она есть. Дело в том, что я сейчас еще провокацию одну кину, в зале сидят юристы, вот я бы очень хотел, чтобы они хотя бы на следующий данный форум сами выступили, потому что я с ними дискутирую, давно работаю и знаю, что вчерашние проблемы про вопросы, я понимаю, почему они возникли. И так и здесь. Дело в том, что, извиняюсь, экспертизу и вообще донести информацию для юриста, для судьи надо в том виде, который он понимает. Ну, не специалист он. А если вы еще скажете, что да, вот эту информацию я нашел в открытом источнике, так все, здорово, она значит есть. Я недавно привел рейс 17-й. Для них это да, это да. В интернете, значит, правильно. Но так ли это?
Мы точно с вами разговариваем об одном и том же? Да, совершенно верно. Я буквально минуты две сказал, что это методология, которая позволяет верифицировать информацию для того, чтобы она в будущем была перепроверяемой, в том числе для использования в рамках судебных дел. Да, безусловно, история с юристами классная. Вот мы вчера вечером сидели, уважаемая коллега, госпожа Юлова, младшая, вот мы достаточно часто именно с ней в этом направлении работали. Вы накидали это в какую-то общую кучу, мне непонятно, например, какие-то определения, которые вы даете, и они, мне кажется, извините. Нет, это нормально, это нормально. Дело в том, что это как раз и есть вопрос дискуссии.
Это надо обсуждать. Это проблема, раз мы понимаем, что она существует, ее надо решать. В чем проблема?
— А мы сейчас о чем? О вопросах или об OSINT? Нет, давайте тогда про OSINT. Проблема в том, что вы предлагаете использовать информацию, но ее надо проверить, правильно? Как ее проверить?
— Есть несколько методов верификации, которые используются именно в этом ключе.
— Но это уже другая задача будет. Почему? Это основная задача OSINT-исследования. Смотрите, я понимаю, смотрите, мы нашли информацию, дальше уже вступает подтверждение данной информации, так или не так. Да, информации много, и ее куча, и наша задача именно в процессе исследования не найти информацию, а проанализировать ее и верифицировать, для того, чтобы эту информацию можно было считать истиной. А, ну опять же, смотрите, я-то сейчас о другом немножко говорил, а если это дезинформация качественно подготовленная? Если эта дезинформация качественно подготовленная, всегда есть способы ее верифицировать, опровергнуть гипотезу или подтвердить гипотезу на основе этого. Чтобы вкинуть дезу, например, о каждом из нас, достаточно в GetContact, знаете, прекрасный инструмент, накидать с 10 разных номеров, что, извините, Юрий нехороший человек.
Да, безусловно, поскольку эта информация легко изменяема. Но методологически, опять же, задача специалиста, который занимается разведкой, в том числе и OSINT, это верифицировать информацию именно и сделать ее доказательной.
— Даже спорить не буду по этому поводу. Но вот в этом как раз и проблема состоит.
— Коллеги, есть один маленький момент, то, что прожарка у нас была вчера, и фактически давайте не будем… Кто старое помянет, тому зуб долой. Кулуарное общение полностью поддерживаем, но эта дискуссия, мне кажется, Юрий Михайлович, она нужна на третий день МФД, чтобы мы сделали чисто для юристов. Можно стол поставить. Да, ну хорошо, что есть, мне приятно, спасибо. И вот будем ее, давайте проводим, Юрий Михайлович, аплодисментами, и будем двигаться потихонечку дальше.
12. Алексей Шульмин (АО «Лаборатория Касперского») — «Librarian Likho — APT-группа, совмещающая кибершпионаж и финансовую мотивацию»
По программе 11:40–12:10.
Подводка ведущего
В целом, наша следующая история будет похожа, как вот когда наш следующий спикер мне ее заявил, она будет, в моем понимании, похожа на настоящий такой небольшой даже кибердетектив, наверное, потому что там, в общем, в целом есть все. То есть там есть у нас и жажда наживы, и в том числе разведка, прям настоящий такой неплохой боевичок. То о том, как работают у нас APT-группировки, расскажет нам Алексей Шульмин. Давайте поддержим его аплодисментами. Уверен, что это будет супер горячо.
Так, пожалуйста, вот кликер, вот микрофон.
Доклад и вопросы
Чек, чек, чек. Всем привет, здравствуйте, здравствуйте, уважаемые присутствующие, уважаемые коллеги. Меня зовут Леша, я из Лаборатории Касперского, вирусный эксперт Департамента расширенного исследования угроз. И сегодня я здесь для того, чтобы рассказать вам про одну группировку, деятельность которой мы исследовали. Я думаю, что это будет интересно, потому что она такая, знаете, довольно, с одной стороны, обычная, с другой стороны, имеет свои некоторые уникальные черты, о которых я сегодня вам расскажу. Итак, поехали. Группировка называется Librarian Likho. Изначально она называлась Librarian Ghouls. Мы ее относили к кластеру гулей, потому что считали ее киберкриминалом. Но на самом деле потом мы ее перекрестили в Librarian Likho, потому что поняли, что основная мотивация – это все-таки кибершпионаж, а уже финансовая мотивация, она вторична для данной группировки. Смотрите, мне бы хотелось, чтобы выступление мое было таким довольно живым, поэтому если есть какие-то вопросы, там реплики, пожалуйста, высказывайтесь, будем обсуждать.
Я буду дополнять с какими-то деталями, что-то буду еще накидывать. Надеюсь, это будет достаточно живенько и интересно. Итак, поехали. На самом деле, то, что я вам расскажу, это небольшая часть нашего большого исследования. Вышло оно совсем недавно. Мы работали все лето, была большая команда авторов, которые работали над этим исследованием. Оно представлено здесь, называется «Записки цифрового ревизора». Это никакой не маркетинг-булшит, его там нет, даже не надейтесь, это техническое мясо, примерно на 330 страниц. Вот тут QR-код, пожалуйста, забирайте, это бесплатно, читайте. Мы рассмотрели там три кластера угроз, это про украинские группировки, которые работают против России в первую очередь. Мы их разделили на три кластера. Первый кластер – это хактивисты, это те, кто ломают просто ради того, чтобы поломать, чтобы какой-то месседж донести своей общественности. Второй кластер – это кибершпионаж, это APT-группировки, основная их цель – получить какие-то данные, что-то узнать, поохотиться за каким-то ноу-хау и так далее. И третья группа – это все остальные.
Мяса много, мяса много интересного технического, и прочтение этой работы, в общем, позволит вам сформировать представление о том, как работает противник, какие основные техники, тактики, процедуры применяет, и как вообще говоря, от этого защищаться. Потому что основная цель Threat Intelligence, одна из основных целей Threat Intelligence, это знать своего врага. Нам нужно знать, кто нас атакует, нам нужно знать, как от этого отбиваться. Поэтому, пожалуйста, качайте отчет, он есть в цифровом виде в PDF, это бесплатно. Есть он на английском языке тоже, если наши потребители говорят на английском языке, можно его запросить.
И, пожалуйста, знакомьтесь. Кроме того, кроме просто описания, наш отчет дополняется также интересными схемами, графами, выстроенными в Obsidian, которые можно загрузить, посмотреть, покликать мышкой и подвигать. Там куча IOC, там вся инфраструктура, часть, скажем так, инфраструктуры, которую мы нашли, чтобы знать, что банить, чтобы знать, какие IOC затащить в инфраструктуру и заблокировать, или наоборот, поискать, а вдруг уже все случилось, а вы не в курсе. Итак, теперь поехали, собственно, о чем мы сегодня говорим. Это Librarian APT, Librarian Likho APT, это APT, а также известна как Librarian Ghouls, раньше мы ее атрибутировали таким образом, наши коллеги из других вендоров ее именуют, или Rare Wolf, или Rezet, почему так, расскажу чуть больше. Давайте посмотрим с вами, что это такое. Это на самом деле APT, выполняющая классическую роль, классическую функцию любой APT, то есть украсть данные.
Это стоит спонсор, без сомнения, APT, то есть разработка этой APT стоит какое-то крупное ведомство. Она спонсирована государством, таким образом мы можем исходить из того, что у разработчиков по сути бесконечные ресурсы, потому что, понимаете, какой бы ни была большой компания, которая противодействует им, если это коммерческий вендор, ресурсы все равно ограничены. Когда это спецсредства, которые используются спецслужбами, конечно же, там ресурсы, по сути дела, безграничны, потому что ставки весьма высоки. Основная задача – это кибершпионаж. Но хотя почему бы и не украсть деньги, если такая возможность есть. Я покажу, как ребята работают, что они делают. Бьют эти ребята Россию, Республику Беларусь, Казахстан. В основном они бьют промышленные предприятия, чтобы там украсть. Кроме того, достается НИИ, КБ, think tanks, так называемым, и вузам, как мы отметили. Причем крупным вузам, национальным и так далее.
Достается тоже. Разработчики используют принцип KISS, Keep It Simple, Stupid, потому что не хотят усложнять. На самом деле здесь может быть две причины. Первая причина – мы не хотим усложнять, потому что у нас лапки, и мы не умеем нормально код писать. А вторая причина – мы не хотим усложнять, потому что вот вам легитимные средства, то попробуйте их подетектить, вам будет сложно. Ну, они думают, что нам будет сложно, на самом деле мы всякое видели, и поэтому уже адаптировались ко всему, продетектируем легитимные, если их используют нелегитимным образом. Вот так вот они раздают свои подарочки. Смотрите, это реальный пример спирфишингового письма, который они используют в качестве первоначального вектора. Вот такое вот прилетает, отправитель может быть реальным, может быть поддельным, они могут сначала кого-то сломать, потом от его имени отправить, могут просто подделать, от кого это письмо реально пришло.
Вложеньице какое-нибудь. Я вот каждый раз, когда выступаю на конференциях, это происходит довольно часто, я всякий раз говорю, что security awareness, security awareness и еще раз security awareness. К сожалению, у нас на улице 2025 год, здесь помещение, кстати, тоже. А люди все равно вложения.pdf.exe запускают. Понимаете? Вот это смешно, но они запускают. Они запускают. Это на самом деле большая беда, я не знаю, что с этим делать. Я сейчас расследую другую угрозу, о которой в силу определенных наших внутренних процессов расскажу чуть позже, потому что мы сначала отчет выпустим, потом статью, потом я расскажу на конференциях. Так вот, я там наблюдаю, что, например, злоумышленник отправляет команду своему импланту на загрузку файла от пользователя, украсть файл от пользователя хочет. Значит, он забирает у пользователя с рабочего стола файл, который называется «логины и пароли.xlsx».
Логины и пароли сотрудников.xlsx. 2025 год, да, если вот за такое не убивать, тогда за что убивать? Ну то есть, ну где security awareness, где хоть какие-то минимальные знания о том, что должно происходить? И это не какие-нибудь там мелкие конторы, это вполне себе крупные, крупные жертвы. Но, к чести сказать, я также видел случаи, когда жертвы достаточно успешно отбиваются, достаточно успешно респондят такие атаки и, в общем, злоумышленникам мало что удается. Ну вот такое вот прилетают и, к сожалению, открывают, открывают вложенный архив. Я вам просто пример привел, который нашел, нашел пример такого спирфишинга, но мы рассмотрим с вами немножко другой подарочек их. Мы рассмотрим с вами вот такой вот архив, который они раздают. Сейчас я перейду на следующий слайд.
Ага, вот. Так, а здесь у меня лазера у меня нет. Ладно, смотрите. То есть во вложении прилетает RAR-архив, который называется вот так вот платежное поручение, там 2N. Это авторское, я это проявить не буду. Кстати, вот по таким ошибкам можно довольно легко понять, кто может быть стоит за этой группировкой. Я потом еще несколько интересных артефактов вам покажу, которые мы нашли в ходе расследования, тоже сделайте, возможно, какие-то для себя выводы. Внутри лежит файл с расширением.scr. Это расширение скринсейвера, хранителя экрана, но на самом деле это совершенно обычный MZ/PE, который, если ShellExecute запустить, будет работать как обычный исполняемый файл. То есть это обычный исполняемый файл. Ну, там, может быть, иконку подменили, может быть, нет, это уже неважно. Но, в общем, пользователи, к сожалению, это запускают. Что у нас внутри? Внутри у нас классический MZ/PE, собранный при помощи Smart Install Maker.
Smart Install Maker – достаточно простая утилита, распаковать ее вы можете самостоятельно, там есть бесплатные распаковщики, можете на коленке написать, на питоне, там несколько строчек буквально, потому что она невероятно простая. Внутри у нас три файлика лежат. data.cab – это у нас кабинет-файл, который содержит основную полезную нагрузку этого архива. installer.config – это у нас конфигурационный файл инсталлера, в котором написано, что вообще делать в процессе установки этого самораспаковывающегося архива. И runtime.cab, это у нас какой-то cab, я вообще не знаю, зачем он нам нужен, у него кроме заголовков 36 байт ничего нет.
Вложенный cab-файл data.cab у нас содержит следующие файлы. Во-первых, он у нас содержит вот такую вот PDF, PDF, кстати, настоящая. Это decoy, ну как decoy, давайте я все-таки буду называть его не decoy, а red herring. То есть это не файл-приманка, потому что к моменту, когда юзер это увидит, там все уже случилось. Это все-таки файл-обманка. Это файл-обманка, который надо показать юзеру, чтобы он успокоился, что все нормально, что это он PDF на самом деле открыл. PDF-ка у нас падает вот сюда. Легитимный исполняемый файл у нас утилита curl. На всякий случай, если вдруг у нас curl-а нет на системе, мы его носим с собой. Смотрите, и вредоносный LNK-файл. Все просто. Вот такая вот полезная нагрузка. Казалось бы, а что вот тут детектить? Ну, вредоносный LNK-файл, ладно, хорошо, можно задетектить. Все остальное вполне себе легитимное. Невинная PDF-ка, с которой ничего нельзя сделать, она легитимная, в ней зла нет.
Ну и curl, который детектить, но это себе в ногу выстрелить. Видимо, на это атакующие рассчитывают. Поехали дальше. Вот такая у нас PDF, вот такая у нас там платежка. Целых 600 рублей страхование, по-моему, жизни или здоровья от несчастных случаев. Вот видите, от несчастных случаев на производстве даже за 600 рублей мы застраховали кого-то. Сила. Ну, платежка на самом деле такая, где-то они там ее нашли, вставили сюда в качестве образца, в качестве какой-то обманки, которую показывают пользователю. Пользователь все вот это видит, думает, что какой я молодец, я открыл правильное письмо, оно мне не нужно, на самом деле отправлю-ка я его в спам. Но поздно метаться. Что происходит дальше? Дальше у нас в install-конфиге написаны команды, которые выполняются при, я вам уже об этом говорил, при установке данного импланта в систему. Сначала мы добавляем кучу всего разного в реестр. Очень шумно, очень шумно добавляются куча ключей для того, чтобы поставить утилиту, которая называется 4t Tray Minimizer.
Вот такого вот разработчика 4t-niagara.com. Это очень интересный разработчик. Смотрите, он позиционирует себя как компания, которая находится в Великобритании, как разработчик, который находится там, в Соединенном Королевстве. Вот видите, у него даже там номер плательщика НДС английский присвоен, он VAT-номер, видите, в правом верхнем углу. Прямо вот насквозь такой английский разработчик. Но вот я не стал эту картинку сюда добавлять, потому что сейчас, знаете, что ни скажи, так кого-нибудь, или чьё-нибудь чувство заденешь, или кого-нибудь дискредитируешь. Но вы можете зайти на этот замечательный сайт и посмотреть, что там в шапке. Там в шапке девиз, ну не девиз, а слоган, который сразу выдает реальных разработчиков этого реального софта, которые считают, что они в британской юрисдикции, им все окей.
Поэтому никакой это, конечно, не британский разработчик, серьезно, да, нет, не британский. Вот ни одного раза не британский, как мне кажется, но товарищи продолжают использовать. Ну ладно, окей, хорошо, поверим. Что происходит дальше? Дальше создается у нас командный файл, батник, rezet.cmd. И вот отсюда, кстати, пошло название, которое используют наши коллеги из других вендоров. Таким вот образом туда пишутся команды. Вот замечательно, как нам сделать паузу, если мы не умеем делать паузу нормально? Нам сделать паузу надо пингами localhost-а, конечно, как завещали. И удаляться мы будем через батник. Когда мы не умеем нормально удаляться, мы делаем так. Вот. Главная конспирация, конечно, да, поэтому у нас на директорию C:\Intel, куда злоумышленники выгружают свой вредоносный инструментарий, лепятся атрибуты системные скрытые, ну не знаю. На самом деле, по мне, так они палятся, потому что, например, у меня отображение скрытых системных директорий по умолчанию включено, и когда я увижу в корне диска C директорию Intel, которая системная и скрытая, у меня возникнут некие вопросики.
Я уж точно пойду ее посмотреть, что там у нее внутри лежит и что от меня прячут. Ну, может быть, у других пользователей как-то иначе это устроено, не знаю. Да, вот конспирация. Мы конспирацию будем прослеживать на протяжении всей работы, всей активности этой группы. Вы увидите, там они несколько раз ее еще применили. Я тоже подсвечу. Мне всегда доставляет некое удовольствие находить такие артефакты и немножко смеяться себе под нос, когда анализирую какую-то очередную угрозу, авторы которой считали себя очень умными. Но, к сожалению, да, но, к сожалению, вот есть что есть, то ли они не заморачиваются, скорее всего, они просто не заморачиваются, потому что зачем, и так работает на самом деле, зачем на счет сложное. Вот на самом деле, смотрите, я как аналитик, который привык к сложным бинарным имплантам, я скучаю, вот верните мне мой только не 2007, а 2017, когда там были всякого разного рода утечки Snowden и так далее, когда были нули, когда было замечательное MS17-010, когда все это нужно было исследовать, когда там был ядерный код, когда это было красиво, а сейчас что, APT на батниках.
И это не первая APT на батниках. Я до этого уже рассказывал про другую APT на батниках. И что самое плохое, понимаете, что это работает. Это, черт возьми, работает. Пользователи запускают PDF.exe. Мы храним логины-пароли в прямом виде на рабочем столе. Причем это был не deception. Это пользователь реально так положил. Не знаю, ну, опубликуйте тогда сразу. Выложите куда-нибудь на какое-нибудь облако и выставите ссылку в паблик. Ну, ребят, ну, хоть что-то, хоть как-то. Нет, нет, нет. Люди об этом не думают. Операторы используют несколько легитимных утилит, они приведены здесь. Давайте о них немножко я расскажу вам. Прежде всего, это то, что называется driver.exe.
driver.exe — это никакой не драйвер, конечно. Это что сделали злоумышленники? Они взяли RAR, довольно древние версии 3.8, я даже нашел исполняемые, сделал бинарное сравнение. Отломали из него все текстовые строки, которые в консоль выводятся, потому что консольные утилиты. Ну, просто взяли и нулями их забили. То есть строка, как бы ссылка на строку есть в коде, она никуда не делась, а строчка забита нулями. По итогу у нас есть RAR, который работает, но при этом в консоль ничего не выводит. Ключи те же самые понимают, работают, свои дела делают, но в консоли тихо. Вот таким вот образом они его препарировали. Следующая утилита blat.exe. Да, смягчать последнюю согласную не надо, это легитимная утилита.
Легитимная утилита, предназначенная для отправки писем. Они ее используют, потому что у них таким образом организована эксфильтрация. Эксфильтрация у товарищей организована по электронной почте. Они собирают всякое разное и отправляют себе письмецо с находками, которые они добыли. Под видом svchost у нас лежит AnyDesk, который они активно используют. Потом расскажу и покажу как. Вот, кстати, изначально при первоначальном анализе мы не обратили существенного внимания на AnyDesk, а оказалось, что это, в общем, ядро всей атаки, которое они активно используют потом. Используется тот же самый 4t Tray Minimizer. Ну, надо же как-то окошко-то скрыть, а мы же не умеем, или бинарные импланты не хотим делать, поэтому тащим его. Используется скрипт, о котором я чуть дальше расскажу, wol.ps1. И используется утилита Defender Control.
Это свободная утилита, которая предназначена для манипуляций с Defender. В частности, товарищи используют ее для отключения этого самого Defender. Ну, понимаете, ну, товарищи лапки, потому что несколько ключей в реестре поправить и службу остановить, это же сложно. Да, это же сложно, надо затащить third-party утилиту и использовать ее. Ну, как хотят. Значит, вы помните, конспирация, да? Поэтому у нас driver.exe, который наш RAR, используется для распаковки и запаковки при помощи вот такого замечательного пароля. На слайде вы можете увидеть. Пароль, кстати, уникальный. Пароль в этом плане является находкой, потому что наши же руки не для скуки. Я взял этот пароль и пошерстил архивы, покопал хорошо так все, что у нас есть. Что вы думаете? Следы группировки уходят, следы этого пароля, скажем так, а он уникальный, уходят аж в 2010 год. То есть товарищи работают давно и работают достаточно успешно.
Вот вы каждый за себя внутри подумайте про себя. Я выделил гипотезу, что пароль — это довольно такая сенситив штука, и они привязываются к пользователю надолго, на много лет. Человек один раз пароль поставил, потом его как-то модифицируют, но ядро остается тем же самым, переиспользуют пароль, и, к сожалению, это болезнь. Поэтому здесь один и тот же пароль, который является достаточно таким интересным IOC, они протащили сквозь года. Вываливают все, что им нужно, в C:\Intel, после чего запускают trace.lnk, которые они тоже притащили в архиве и запускаются в 4t Tray Minimizer. Поехали дальше. Зачем злоумышленникам эта утилита? Ну, все просто, лапки у них, они же сами не могут нормальную иконку спрятать, и окошко спрятать, поэтому они носят с собой или 4t Tray Minimizer, или они там еще одну утилиту, они чуть позже расскажу, с собой носят, с помощью которой свои окошки скрывают.
Для того, чтобы просто как-то избегать повышенного внимания пользователя, хотя на самом деле палятся они абсолютно везде. Ну, видимо, расчет на тех самых пользователей, которые.pdf.exe запускают. Вот смотрите, что у нас дальше rezet.cmd делает. Дальше он у нас AnyDesk втыкает на комп в режиме инсталляции, после чего ставит ей пароль qwerty 1234566 для того, чтобы получать доступ к серверу без запроса разрешения. Таким образом, используя этот пароль, злоумышленник просто подключается к машине, юзеру никакое окошко не выдается, ничего юзер не видит, просто злоумышленник подключается и делает, что хочет. Ну а вот наш Defender Control, видите, так он выглядит, он довольно-таки примитивен, целых три ключа есть. Злоумышленники зовут его с ключом D для того, чтобы Windows Defender выключить.
Как будто Windows Defender с защитой заканчивается, но нет. Дальше, смотрите, 6 раз мы дергаем утилиту powercfg для того, чтобы сделать так, чтобы комп не засыпал, был доступен, чтобы отрегулировать его параметры электропитания. Опять же, у нас лапки, через реестр мы это делать не можем, поэтому мы вот так пойдем таким путем. Ну окей, хорошо. Дальше опять же с помощью schtasks, но потому что опять же в реестр мы не лезем, да. У нас создается, команда, которая, задачка, простите, задачка, которая называется shutdown at 5 a.m. То есть выключить в 5 утра. Название говорящее, понятно, что делает. Задачка нужна для того, чтобы вырубить жертву каждый день в 5 утра. Почему в 5 утра, я чуть попозже расскажу. Это достаточно интересный прием. Это, знаете, такая APT, которая живет по ночам.
Дальше что у нас происходит? Дальше, наконец, помните, wol.ps1 был извлечен. Да, вот сейчас пришло время его запустить. Он вот такие команды выполняет, смотрите, что здесь происходит. Здесь у нас запускается Edge. По крайней мере, создается задачка по его запуску, которая называется WakeUpAndLaunchEdge. Когда я это впервые увидел, я напрягся, потому что, ну, зачем злоумышленнику Edge запускать, да? Ну, какой смысл в этом? Пошел смотреть. Я подумал, ну, ладно, Edge поменяли. Пропатчили, поменяли, там вместо Edge'а что-нибудь лежит, какой-нибудь подарочек. Нет, вы знаете, Edge оказался оригинальным. Вполне себе оригинальный бинарный файл с валидной электронной подписью MS, все там с ним в порядке. Настоящий Edge. То есть вот задачка, которая запускает настоящий Edge.
Как вы думаете, предположите, зачем нужна эта задачка злоумышленникам? Просто предположите. На самом деле здесь все просто. Тут как бы просто для того, чтобы комп разбудить. Комп будится в час ночи и выключается в 5. Понимаете, как красиво, да? То есть заразили жертву, ночью комп включили, комп не уходит в гибернацию, комп не засыпает, до 5 утра поработали, слили все, что нужно, комп в 5 утра выключился. Жертва с утра пришла, включила комп, как будто все хорошо, ничего не случилось. Вот, да, и 4 часа у злоумышленника есть, этого достаточно, чтобы выгрести вообще все. Я вообще не знаю, зачем они персистируют на компе, потому что за 4 часа там можно вообще все слить. Там можно сделать нормальные образы, так как никто не ограничен, но если SOC там не смотрит 24 на 7, там можно не ограничивать себя по объему эксфильтрованного и слить вообще абсолютно все куда-нибудь, как в какое-нибудь облако.
Поехали дальше. Что происходит дальше? Дальше наш батник удаляет, собственно, curl, инсталлятор curl, инсталлятор AnyDesk, потому что больше не нужны, trace.rar тоже удаляется, потому что он больше не нужен. Утилиту мы воткнули, Tray Minimizer в систему, она работает. Дальше настраиваются переменные окружения для того, чтобы утилита blat.exe отработала, чтобы можно было эксфильтровать данные через электронную почту. Ну и дальше у нас классика, база просто выдается, при помощи reg.exe у нас дампится SYSTEM, SAM. Я не знаю, если вот это вот прошло мимо SOC, то я не знаю, куда SOC смотрит. Там вот не просто шоры на глазах, там эти шоры еще и глаза прикрывают. И вот, знаете, так вот ушами просто глаза от стыда прикрывают, потому что, ну, такое не заметить, это я не знаю, что надо сделать.
Дальше что делают товарищи? Дальше товарищи подумали, что украли мы уже все, что нам было интересно, дайте мы теперь деньги украдем. Вот смотрите, я здесь написал redacted, да, а я тут на самом деле вырезал, но здесь был тот самый пароль, который они используют, который был на нескольких слайдах до. Они просто проходят и в файл с говорящим названием wallet.rar собирают все, что найдут, что имеет отношение к электронным деньгам. Все вытащат, что найдут, до чего дотянутся. Вот такой у них пока аппетит. Ну и SAM, и SYSTEM бэкап они тоже захватят на всякий случай.
Все это будет отправлено злоумышленникам. Думаете, на этом они остановятся? Нет, на этом они не остановятся. Они еще и майнер в систему воткнут. Так сказать, утилизация на 110-146%.
Скачают майнер, да, майнер, кстати, вполне легитимный, XMRig, но пул малварный, контроллер малварный, то есть просто затащили майнеры, теперь еще хочу пчел простаивает, а там все равно секретарша Люда сидит, который утилизирует комп на 10 процентов, дайте нам остальные 90, мы на остальные 90 майнер завезем. Ну, то есть, не знаю, зачем они так делают, я не знаю, видимо, ничего не боятся, потому что не заметить майнер, но это, опять же, нужно, опять же, шор на глаза, и не заметить, что про комп явно не тебе уже принадлежит, что он работает там на большую часть своих ресурсов майнят какой-нибудь там Monero или чего-нибудь такое. Вот, где где деньги-то? Деньги-то где? Деньги все, все, все украли, все. И мало того, что украли, так еще и намайнили до кучи.
Смотрите, у лап ты его это, я видел много имплантов, несколько десятков, может быть, даже сотен, я разобрал, пока исследовал, пока готовил отчет, да, и статьи писал, и вот сейчас готовился к конференциям, они используют разные, то есть они меняются, они стоят на месте, они развиваются, пробуют разного рода утилиты, я рассказал только об конкретном импланте, а кроме всего прочего, они, видите, ngrok тоже используют, могут затащить WebBrowser PassView tool, да, Mipko Professional Keylogger используют, кстати, Mipko Professional Keylogger это вполне себе DLP такая система, да, но если по-русски, шпион, да, который в том числе и нажатие клавиатуры записывает, но тут любопытная вещь заключается в том, что MPK, Mipko Professional Keylogger, он, вообще говоря, сделан в России. Насколько я помню, разработка у него в городе Псков, но он поддерживает интерфейс на многих языках, и в том дистрибутиве, который я нашел в импланте, который я исследовал почему-то, был языковые настройки для украинского языка.
Ну, видимо, возможно, атакующим как-то он приятнее. Тут гипотеза, конечно, но вот ребята вот такое вот оставляют после себя, когда заходят. Вот, наверное, во всем здесь рассказал. Да, вроде все рассказал. Ну и товарищ тоже. Сначала они били только один комп, забирали с него все, что хотели, уходили. После этого, я здесь это не привел в презентации, так расскажу. Они использовали всякого рода батники, опять же, для перемещения по SMB, для горизонтального перемещения они перемещались внутри организации, прыгали на другие компы, выгребали оттуда все и, в общем, точно так же уходили. Да, не знаю, почему не применяли бинарные импланты в атаке. Я так понимаю, что операторы так или иначе посмотрят трансляцию или запись. Ребята, ну сделайте что-нибудь уже бинарное, интересно посмотреть, потому что зачахну я, мозг атрофируется, батники-то читайте. Надо что-нибудь интересное, надо какой-нибудь 0-day или что-то такое оригинальное, потому что вот это, это не очень интересно в плане анализа, потому что все уже написано, ты просто читаешь с листа.
Да, стали мы смотреть инфраструктуру этих замечательных ребят, что у них там есть, какие они домены используют. Они используют довольно много доменов и серверов для осуществления своих деятельностей. И среди всего прочего мы нашли вот такой вот замечательный, вот смотрите, Да, вот у нас войти в аккаунт Mail.ru нам предлагают. Очень похоже. На тот момент я прям даже сравнивал. Я открывал рядом настоящий Mail.ru и сравнивал его с этим. Прям вот один в один. Тут корточкой на всякий случай закрасил. Да, и предлагают даже через Госуслуги войти. Обратите, пожалуйста, внимание на адресную строку. У нас там login.php, понимаете, да? То есть в мозгах злоумышленников у нас Mail.ru крутится на стандартном стоковом PHP. Ну, ребят, хорошо, окей, пусть так будет. Обратите, пожалуйста, внимание на имя домена. Сейчас я его подсвечу.
users-mail.ru. То есть вообще не парятся и нормально. И думают, что это прокатит, но, судя по тому, что они сделали, и что у них там лежат реальные скрипты, которые все это забирают у пользователей, креды, которые он вводит, это реально работает. Как это используется на юзерах, к сожалению, я не имел удовольствия наблюдать, но, по крайней мере, в их инфраструктуре это есть. И со средней степенью уверенности мы можем это предполагать. Наверное, как-то использовали, наверное, для чего-то они делали, потому что я не верю, что работали в корзину. Но кроме всего этого, кроме всего прочего, ребята вообще не сильно запариваются. Знаете, это вот как раньше было, да, еще в 2000-х, когда про игры говорили, был анекдот, что переведено лучшими программистами. Вот здесь также, знаете, администрирован сайт лучшими разработчиками на C. Вот примерно то же самое, потому что у сайта у нас открыт directory listing прям прямой.
Вот открываешь, вот прям вот тупо домен как он есть, тупо сайт как он есть, и все, ну вот это счастье лежит здесь, пожалуйста, качайте весь инструментарий, сразу готово. Ну, для простоты, видимо, чтобы самим не запариваться, удобно же там что-то там лезть куда-то по файловой системе, смотреть, мы сразу открыли 127.0.0.1, вот у нас все, мы все видим, да. А также у нас здесь еще болтается замечательная штука phpMyAdmin тут же, потому что нам же надо куда-то там как-то все это дело админить, я не знаю, или для CMS прикрутить, или базу данных там держать. Ну, в общем, у нас есть phpMyAdmin, который говорит у нас на русском языке по умолчанию, да.
Вот такие вот улики о себе оставили ребята, которые стоят за этой атакой. Работают они достаточно давно, несколько лет. Не парятся, не делают бинарных имплантов, ограничиваются батниками. И, в общем, судя по тому, что все-таки люди у нас запускают до сих пор.pdf.exe, к сожалению, к какому-то результату они приходят. Мне бы очень хотелось, чтобы ситуация поменялась. Но понимаете, мы со своей стороны сделаем все, что можем. Мы детектируем, мы детектируем хорошо. Мы детектируем активно, мы детектируем проактивно. Если почитать даркнет, да, почитайте. Я не хочу сейчас пиарить наш продукт, нашу компанию, вы и так знаете, что мы крутые, но просто некоторые забавные случаи я расскажу. Читаешь даркнет, и там начинается вой. Ребята, кто-нибудь сбейте детект Каспера, не могу, не могу, меня постоянно детектят. Давайте там 3000 USDT или что-нибудь еще в этом духе я вам дам, чтобы вы мне детект сбили.
А я знаю человека, который этот детект делал. И знаю, как красиво сделан детект, и знаю, что быстро его не сбить. То есть мы со своей стороны сделаем все, мы здесь для того, чтобы мир защищать, мы мир спасаем, такая миссия обозначена нашим руководителем, и так мы работаем. Но мы не везде. То есть не все наши клиенты. Кого-то мы не закроем, кто-то просто не использует нас, кто-то ничего не использует. И без нормального должного уровня Security Awareness ничего не изменится. Они как получали то, что им нужно, так и получают. И, к сожалению, это продолжается и продолжается и продолжается. И я вот на прошлой конференции, кажется, на которой выступал, говорил, что спирфишем сейчас раздают примерно 80% угроз. Ничего подобного. Вы знаете, спирфиш, мне кажется, сейчас процентов 95-90 угроз раздается именно им. И с этим сложно что-либо сделать. То есть они идут на различные ухищрения, они отправляют архив, например, зашифрованный, защищенный паролем.
Пароль они засунут в тело письма. Но, правда, нормальное решение, опять сейчас никого не пиарю, да, умеют эти пароли выкусывать, подставлять, подбирать и так далее. Они идут дальше, они перестали пароли в теле письма отправлять. Они отправляют запароленный архив в письме, чтобы он пролетел все эшелоны защиты. Например, пароль для этого архива они отправляют каким-то другим путем, каким-то другим, не знаю, какой-то другой, через какую-то другую среду передачи. Но такое тоже, в принципе, современными решениями легко детектируется. Там чаще всего в этих случаях просто вложение вырезается, вместо него пихается ссылка на какой-нибудь веб-интерфейс решения, куда нужно ввести этот самый пароль. После этого решение проверит и после этого решение скажет, можно ли такое отдавать пользователю или нет. Такая функциональность скоро у нас будет также реализована. Поэтому мы со своей стороны делаем все, что можем, но только усилий вендора, которые есть не везде, недостаточно.
В первую очередь TI, в первую очередь Security Awareness. Нужно знать, кто нам противостоит, для того, чтобы успешно противостоять им. А вот на этой позитивной ноте, наверное, я закончу. Спасибо большое. Я с удовольствием пообщаюсь, поотвечаю на вопросы. Давайте. Огонь.
Так, вижу, вижу, вижу руки. Добрый день. Подскажите, а вы понимаете, почему они на батниках делают, нет? И на имплантах. Смотрите, я говорю, да, у меня есть две гипотезы. Может быть, о них даже следует объединить в одну. Первая, у них лапки, просто написать импланты бинарные сложно. Вторая, тяжело детектировать. Тяжело детектировать, ну, якобы, они думают, что тяжело детектировать. На самом деле, вы знаете, не они это придумали, и не один год уже этой технологии, и даже не одна пятилетка, и не одна декада. Все мы это видели много раз, и отлично мы это детектировать умеем. И если они думают, что используют легитимный механизм операционной системы, особенно PowerShell, кстати, еще любят, они думают, что это прям надежда-надежда. А PowerShell использовать вообще не знаю, чем они это делают. После того, как AMSI появился, PowerShell, ну не знаю, ну хорошо, ну давайте нам сразу ввести свой код, мы его подетектим.
И второй вопрос. Не планируют Лаборатория Касперского, собственно, сделать какое-нибудь легковесное решение для детектов таких штук с Astra, например? Не полноценный антивирус, а что-то такое очень обрезанное, которое мы поставили с российскими решениями. И как Microsoft: вот вам, держите антивирус. Ну смотрите, я не продуктовый менеджер, я технарь, поэтому на самом деле коммититься о том, какие продукты будут сделаны, я не могу. Да, но есть, например, KFA, знаете, да, Kaspersky Free Antivirus, отлично, используйте, пожалуйста. Есть триальные версии наших продуктов, ставьте, пожалуйста. Если вдруг что-то уже случилось, ну, конечно, надо закрыться.
Мы предоставляем весь комплекс и услуг, и продуктов для защиты информационного мира, цифрового мира. Что угодно мы можем, в принципе, закрыть. Во всем мы можем помочь. Пожалуйста, приходите, мы это сделаем. Ну и плюс ко всему мы действительно болеем тем, что делаем, болеем душой за свое дело. Нам всем это интересно, случайных людей у нас нет. У нас все профессионалы, которые заинтересованы, которые амбициозны, которые заинтересованы в том, чтобы развивать свою экспертизу. И поэтому всякие новые штуки, которые злоумышленники выкатывают, мы видим, зачастую видим даже раньше, чем злоумышленники могут начать их применять. Такое тоже случается, они потом очень удивляются. Как это так? Они это еще применять не успели, они это еще жертвам не раздали, а вот Каспер почему-то уже подетектил. Вот как такое случается? Не знаю как. Как-то.
Как-то. Они вообще довольно наивные люди, они используют сервисы типа VirusTotal, ну не VirusTotal, конечно, но подобные, для того, чтобы проверить, а вот что моя поделка не детектируется никем и ничем. Вот я сейчас ее сделаю и раздам пользователям. И они, когда там видят, что никем и ничем якобы не детектируется, раздают ее пользователям в надежде, что действительно так, что у нас других движков нет. Мы их разочаровывать не будем. У нас есть, конечно, свои технологии. Понимаете, это такая cat-and-mouse game, которая никогда не кончится. Мы ловим, они убегают, мы ловим, они снова убегают. Все это, конечно, должно заканчиваться не техническими, не только техническими способами противодействия.
И я всегда рассказываю об этом, и вот, наверное, сейчас еще расскажу. Когда мы наблюдаем за эволюцией такого товарища, который решил черную шляпу на себя намерить, померить, примерить не для себя, на себя, на себе. Мы наблюдаем следующее. Первое время какое-то он дико боится. Он боится, что за ним придут, что вот завтра в 6 утра ему выломают дверь, положат лицом вниз, и все вот это начнется. А потом проходит время, недели, месяцы, может быть, годы, и ничего не происходит, и никто ему не выламывает дверь, и никто его не кладет лицом вниз. И он понимает, что как бы все нормально, все, можно блэчить, можно, можно дальше работать. Некоторые, особенно отмороженные, начинают работать по России, живя в России. Заканчивается все это ровно тем, чем они так боятся. Кто работает по ру, тому приходят поутру.
Так оно и случается. Но, к сожалению, товарищи это не останавливают. Ну, как хотят. Они все надеются, что 272, 273, 274, но не всегда это так бывает. Иногда это складывается немножко по-другому и получают очень-очень хорошие сроки.
— Еще вопросы, пожалуйста. Алексей, здрасте. Спасибо за доклад, очень интересно. Но, к сожалению, не было сказано о компьютере-жертве. Что там была за система, была ли там какая-то защита и почему она не сработала. Потому что обычно же, если это Windows и есть там Defender, то срабатывание на BAT-файл и на PowerShell-скрипт всегда должно быть. Ну, если она обновлена, конечно. Спасибо. Спасибо за вопрос. Смотрите, на самом деле его надо разбить на подвопросы. Я так и сделаю и буду отвечать последовательно. Во-первых, мы не все видим. Начнем с того. Мы не все видим не потому, что мы слепые, а потому, что часть данных просто вырезается. Вы знаете, мы ограничены требованиями регуляторов, мы ограничены всяким GDPR и так далее. Поэтому зачастую, как правило, мы не знаем, что за жертва, кто там. Мы просто видим обезличенную информацию и не более того. Мы ничего не имеем для того, чтобы атрибутировать это к конкретной жертве.
Мы просто видим, что происходит, мы видим фактологию, но не знаем, кто это. И так оно и должно быть. И для этого у нас создана специальная система, механизм, чтобы просто эти все данные до нас не доходили. Все это есть в нашем KSN-соглашении, можете изучить. Во-вторых, а кто вам сказал, с чего вы взяли, что не подетектировалось? Может быть, как раз и подетектировалось. Ну, то есть, смотрите, чаще всего, когда мы начинаем изучать какую-то историю, какую-то статистику, все началось с какого-то детектора, с какой-то активности, которая показалась нашим продуктам странной. Знаете, вот что-то происходит, да, и наш продукт включает собаку-подозреваку, вот так вот прищуривается, что-то идет не так, надо посмотреть. Это достаточно сложные технологии, я, наверное, сейчас даже по памяти их все не вспомню, но вплоть до того, что в зависимости от условий, в которых запущен бинар, например, у нас меняется уровень эмуляции, мы можем эмулировать глубоко, можем эмулировать не очень глубоко, потому что глубокая эмуляция – это ресурсы, с одной стороны, но с другой стороны, глубокая эмуляция позволяет вытащить то, что там под пятью слоями крипты скрыто, в других случаях не очень глубоко эмулируем.
Но если мы видим достаточно подробную картину, как правило, значит что-то случилось, какой-то детект был. Конечно же, мы от всего этого защищаем, это без сомнения, вообще даже не думайте на эту тему, просто у нас есть строгие протоколы. Смотрите, прежде чем мне выпустить отчет или выпустить статью, или рассказать на конфе, я обязан проверить, что все-все-все, абсолютно все импланты, которые были обнаружены, все детектируется, детектируется хорошо. Но это тоже такая стратегия догоняющего, которая сама по себе является немножко порочной, потому что когда ты догоняешь, ты всегда догонять-то и будешь, ты никогда не уйдешь вперед, а мы стремимся от этой порочной стратегии избавляться и не пользоваться ею, нашей стратегией реактивно. То есть наша задача закрыть пользователей, защитить от тех угроз, которые еще не наступили, не случились. Я вам приведу простой пример. Одна из распространенных угроз – это, например, шифровальщики.
Все вы их знаете. Когда шифруют данные, потом вымогают выкуп за то, чтоб расшифровать. В наших продуктах реализована проактивная система детектирования, когда просто смотрит продукт на то, что происходит в системе. Если видит, что в системе поменяли один файл, изменилось у него имя, поменялся второй файл, имя у него изменилось, энтропия повысилась, например, третий, четвертый, пятый, после этого продукт говорит, все, хватит. Я эту угрозу не знаю, но я считаю, что это угроза. Он прибьет угрозу, откатит все остальные файлы, вот эти, которые были пошифрованы, восстановит их, и для пользователя это пройдет вообще прозрачно, в том случае, если, например, это KES. Пользователь ничего не заметит, шифровальщик просто будет сбит на взлете, все то, что он там испортил, будет восстановлено, и пользователь как работал, так и будет работать. То есть мы защищаем и стараемся даже пользователя лишний раз не беспокоить.
Пользователь зачастую даже не знает, что у него случилось, а мы его уже защитили, прикрыли, все в порядке. Поэтому защищаем, защищаем. А Defender, вы видели, его выключают в ходе этой атаки. Если у злоумышленников есть достаточно прав, они его просто выключат, и все. С одной стороны. А с другой стороны, ну а что они делают? Они нам батником что-то ставят. Ставят что-то батником. Потом начинают собирать. Ну, копируют они файлы. Согласитесь, запрос на копирование файлов детектировать нельзя. Это легитимная активность.
Еще вопросы, пожалуйста. Здравствуйте. Я хотел узнать, а нельзя было вот эту тему, их глупость с паролем дальше раскрутить, например? А, запрос сделать в те же социальные сети, например, ВКонтакт, в архив, чтобы посмотрели, у какого пользователя был такой пароль. Или Mail.ru. Смотрите, правильно ли я вас понял? Вы предлагаете поосинтить по чему? Нет, нет, официальный запрос сделать это в Mail.ru или ВКонтакте, чтобы посмотрели, у какого пользователя когда-то был такой пароль. Ну, смотрите, я не знаю вообще, возможно это или нет, потому что я не общаюсь с коллегами, которые предоставляют такие сервисы социальные, но это не наша задача, мы этим не занимаемся, то есть мы не занимаемся расследованием каких-то там происшествий. То есть у нас есть incident response, но мы не государственное ведомство, мы коммерческая компания. Наша задача защищать, мы защищаем пользователей.
С одной стороны, это наша миссия, и так мы работаем. С другой стороны, иногда бывает немножко, знаете, вот а я бы сейчас, а я бы сейчас, а нельзя, мы защищаем. Мы не атакуем, мы защищаем. И даже когда ты видишь уязвимости какие-то там в инфраструктуре атакующего или что-то еще, что можно было бы так поиспользовать в свою пользу, мы этого не делаем, потому что мы про Defensive, мы не про Offensive, мы про Defensive. Понял, спасибо.
— Коллеги, я понимаю, что вопросов еще много, но Алексей остается с нами на площадке, а нам пора двигаться дальше. Давайте проводим Алексея аплодисментами. Большое спасибо.
Это было круто.
13. Владислав Азерский (F6) — «UWP под прицелом DFIR: что скрывают современные Windows-приложения»
По программе 12:15–12:35.
Подводка ведущего
Чаще всего у нас в целом в прицеле DFIR-специалистов оказываются совершенно разные вещи. Но наш следующий спикер взял туда обычные приложения Windows. Как в целом все это работает, расскажет нам Владислав Азерский из компании F6. Владислав, пожалуйста, давайте поддержим его аплодисментами.
Кликер, микрофон.
[аплодисменты]
Доклад и вопросы
Всем привет. Ну, я думаю, что мы можем на самом деле начать и поговорить по большей части даже не про какой-нибудь incident response, а чаще даже больше компьютерную криминалистику.
Сегодня мы поговорим про, на самом деле, приложение, которое мы часто можем встретить в каком-нибудь Microsoft Store, но на самом деле и не только. Мы можем даже их собрать, и тем самым они будут упакованы так же, как приложение UWP. Мы про это как раз сегодня поговорим. Немного о себе. Я уже 7 лет работаю в информационной безопасности, занимаюсь в основном реагированием на инциденты информационной безопасности, цифровой криминалистикой, и очень часто провожу различные киберучения в формате Purple Teaming. И также люблю участвовать в различных конференциях, и, следовательно, делать ресерчи на темы как Offensive Security, так и Defensive.
Что у нас такое UWP? Мы можем начать, на самом деле, с самого той истории, когда это все произошло. Windows 8 выпустила различные приложения, которые назывались Metro Apps, либо Modern Apps, и они были, работали, так сказать, контейнеры, изолированы, и у них не было доступа к каким-нибудь важным системным ресурсам самой системы. И это первая история. Дальше уже через некоторое время у нас вышла Windows 10, здесь же у нас появились уже Universal App и сама экосистема как раз UWP, которая позволяла создавать нам, по сути, универсальные приложения, которые можно было запустить, возможно, на каком-нибудь IoT, где у нас есть операционная система Windows, так и на обычных Surface Hub, либо обычных PC.
И при этом нам не требовалось бы это все перекомпилировать, пересобирать и уже хорошо. Но нужно учитывать следующий момент. Вроде бы все это изолировано. Эти приложения мы можем увидеть в основном, например, в Microsoft Store. Но давайте посмотрим, что Microsoft сделали еще. В определенной сборке 1607 они реализовали такую функцию, как Desktop Bridge, которая позволяла нам обычные Win32 программы упаковывать в виде UWP. И при этом мы могли задавать определенные разрешения, которые позволяли нашему приложению спокойно обращаться к системным компонентам самой системы, к функциям различного API. То есть в данном случае у нас пропадала изоляция. И это очень важный момент.
В общем, как они у нас представлены в формате файла? Чаще всего мы, если работаем с Microsoft Store, то мы можем спокойно скачать, нажав на кнопочку, и без этого мы не увидим там какой-то файл, который будет устанавливаться, мы просто увидим прогресс-бар. А что такое у нас, как они выглядят? Это установка MSIX-пакета на сегодняшний момент времени. Они представляют собой некий архив, позволяют нам упростить процессы установки, обновления различных приложений, в данном случае, как обычный инсталлер. Это является некоторым развитием APPX, другого формата, который был чисто привязан на UWP, у которых как раз были вот эти истории с изоляцией, но потом это убрали.
Что еще важно знать? Здесь на скриншоте можем увидеть, что есть, я выделил три основных файла, которые мы встретим в данном MSIX пакете. Это у нас AppxManifest.xml, там будет написано, как у нас приложение будет установлена, как она будет запускаться и также какие разрешения можно ей выставить. Например, там run full trust, это означает, что у нее есть доступ ко всем компонентам самой системы, например, там персональной системы Windows. Дальше это у нас сама подпись, потому что у нас каждый MSIX-пакет должен подписан валидным сертификатом. Об этом мы еще чуть попозже поговорим. И как раз в этом файлике, в пакете сертификат также присутствует.
И помимо этого, тоже очень немаловажная история. Это файлик BlockMap, которым у нас есть все файлы в пакете с их хэш-суммами, что может даже нам помочь.
Давайте вообще посмотрим, как у нас они классифицируются. У нас в основном есть четыре типа приложений, три из которых мы можем встретить в Microsoft Store, последний уже подписан самим разработчиком. Это системные приложения, они по сути по дефолту входят в сборку Windows, их нельзя там допустим, обновить кнопкой, то есть удалить. И, например, они обновляются у нас по кону через Microsoft Store. Дальше у нас есть приложения, которые в данном случае разработка самой Microsoft. Это, например, какой-нибудь Paint, калькулятор, который мы все часто видим. И это, по сути, те приложения, которые также часто поставляются в сборке Windows, но при этом мы можем удалить, переустановить и что угодно сделать с этими приложениями.
Следующие два как раз пункта — это, следовательно, приложения, которые находятся в Microsoft Store, но они не принадлежат и не разработаны Microsoft. И здесь это такие, например, приложения, как там тот же самый Netflix, который мы можем спокойно установить через Microsoft Store, либо же всем известный интерпретатор Python, различных версий, которые мы из Microsoft Store можем взять и установить без каких-либо проблем. И последнее, самое важное, что мы будем и, в принципе, иногда встречали в различных инцидентах, это приложение, которое подписано разработчиком. И здесь я как раз сделал определенное упоминание, что большинство вредоносных MSIX-приложений, они как раз подписаны сертификатом разработчика. Это либо может быть история, когда злоумышленники скомпрометировали какую-то компанию, собрали у них сертификаты и впоследствии подписали свой MSIX-пакет.
Для чего это вообще необходимо? Если мы попытаемся установить какой-нибудь MSIX-пакет, и он не подписан валидной подписью, мы встретим историю, что когда пользователь нажмет на кнопку install, он увидит, что, ой, извините, мы не позволим вам запустить это приложение, потому что мы не смогли провалидировать вашу подпись. И про это мы и поговорим. Как у нас вообще создаются MSIX-файлы? Как мы их можем создать? Какой софт мы можем использовать? Здесь на самом деле в основном два основных гиганта. Это у нас MSIX Packaging Tool, который также можно установить через Microsoft Store. И также коммерческий продукт, Advanced Installer, который тоже бесплатная версия, позволяет нам взять наше обычное приложение и упаковать его в виде UWP.
Хорошо. А вообще, можем ли мы это создать без использования даже этого инструментария? Да, мы можем в данном случае взять утилиту MakeAppx. И для этого нам потребуется на самом деле два основных критерия, даже возможно три. Первый. Мы должны выбрать то приложение, которое мы хотим упаковать. Второе. Мы должны по итогу прописать вручную файлик AppxManifest.xml, в котором будет прописано, как приложение у нас будет установлено, как оно будет запущено и какие разрешения мы ему дадим. Например, мы хотим дать этому приложению возможность работать без изоляции и иметь доступ ко всем компонентам. И для этого как раз во втором примечании мы можем указать runFullTrust, что позволяет нам приложение не находиться в изоляции в каком-нибудь контейнере.
После того, как мы создали с помощью MakeAppx наш пакет, мы должны на самом деле его подписать. Мы можем пойти следующим образом, сделать самоподписанный сертификат и подписать его пакет утилиты SignTool. Но тут нужно помнить одну вещь. Так как этот сертификат самоподписанный, то он не пройдет на самом деле историю с различными доверенными центрами сертификации и нам потребуется до того, как установить сам MSIX-пакет, импортировать в систему сертификат, который мы создали в Trusted Root, в Local Computer, что потребует на самом деле от пользователя админских прав. Но, как я уже сказал, мы не можем вроде устанавливать неподписанные MSIX-пакеты, но с появлением 11 винды разработчики решили сделать следующее, что мы можем спокойно с помощью PowerShell определенного командлета установить как раз неподписанные приложения. Для этого мы должны будем указать в манифесте, в издателе Publisher как раз Organization ID, который у нас указан вот здесь.
Он всегда будет один и тот же, и поэтому это будет один из индикаторов, чтобы найти неподписанные приложения там дальше. Что мы можем посмотреть и понять, что происходит вообще в мире. Например, там середина 23 года компания Microsoft, то есть даже их подразделение Threat Intelligence фиксировала определенную активность некоторых финансово-мотивированных группировок. И они распространили как раз MSIX-пакеты и для их запуска установки использовался как раз обработчик ms- appinstaller. Он по итогу был выключен уже через некоторое время Microsoft, потому что они увидели, что да, очень много различных там как фишинговых атак, так и распространения через SEO poisoning, когда мы, в данном случае, злоумышленники, продвигают свои веб-сайты на позиции выше в индексации, например, Яндекса, Гугла и так далее, поисковых систем. Также это распространяли через различные рекламные вложения. И, например, также они использовали фишинг через Microsoft Teams.
Как здесь вся еще история происходила? Есть определенная CVE, которая на самом деле, я так и не нашел более подробного описания ее работы, но могу предположить, что в данном случае злоумышленники подписывали сертификаты невалидными, допустим, подписями, но исходя из этой уязвимости, они могли спокойно проходить и пользователь получал вот это окошко, где он мог нажать кнопочку install. Но при этом у нас в издателе указывалась совсем не та компания, которая, так сказать, разработала Perimeter 81.
Что еще нужно помнить? И да, вот я описал, что есть некоторые финансово мотивированные группировки, которые как раз всю эту историю смотрели и использовали, но кейсов не так, чтобы очень много. Что еще нужно помнить? Есть фреймворк, который, например, использовала группировка FIN7, и они, что делали? Они создавали MSIX-пакет и внедряли как раз этот фреймворк, который позволяет нам без вмешательства в самый исходный код программы, например, запустить скрипты до его выполнения. И мы видим, что для этого нам нужно в config.json прописать наш PS1, например, сценарий, либо батник, любой на самом деле скрипт, и впоследствии у нас исполнится он уже до исполнения самого необходимого, например, нам приложения.
А что мы можем увидеть на самом деле с позиции DFIR? Нас будет в основном волновать история о том, какие приложения у нас на самом деле установлены с помощью MSIX-пакетов. И здесь есть на самом деле четыре основных point. Первый — это у нас каталоги, так как у нас, когда приложение устанавливается, у нас создается определенный каталог с его названием и три других источника информации, о которых мы сейчас поговорим. В операционной системе Windows есть такая SQLite база данных, которая называется StateRepository-Deployment, и по ней в некоторых таблицах мы можем найти довольно полезную информацию. Если, например, приложение устанавливать как в тех атаках, которые проводились финансово мотивированными группировками, мы сможем увидеть именно линк, в данном случае URL-ссылку, откуда у нас был по сути скачан наш MSIX-пакет. И следующее, если он у нас был запущен дабл кликом спокойно из операционной системы, то мы увидим просто полный путь к этому файлу.
Но помимо этого, если порыться еще поглубже в различных таблицах, мы можем увидеть даже хэш-суммы каждых файлов, которые были в MSIX-пакетах. И следовательно, мы можем таким образом также, например, имея какие-то индикаторы компрометации, искать какие-нибудь файлы, либо просто собирать эти индикаторы компрометации. Но тут нужно учитывать, что вот эта база данных и следующая, они по большей части содержат только информацию про установленные приложения, но не содержат информацию про удаленные. Но на самом деле удаленные нам и особо не нужны в данном случае. Следующая база данных тоже SQLite 3. Тоже есть несколько полезных таблиц, которые здесь приведены. И здесь что мы можем узнать. Например, я говорил, что там Windows 11 позволяет нам установить неподписанные MSIX-пакеты. Следовательно, мы можем в рамках одной таблицы найти как раз вот этот Organization ID, который будет говорить, что да, пакет был установлен у нас без подписи.
И также помимо этого узнать, какой у нас там издатель, тоже что на самом деле важно. Помимо этого у нас есть всеми любимый журнал событий, который есть во всех операционных системах Windows. И тут я разобрал как раз четыре основных кейса. Первый и второй кейс связаны с тем, что мы сделаем гипотезу, что злоумышленники устанавливали приложение с помощью интерпретатора PowerShell. В одном случае у нас устанавливался подписанный пакет, в другом – неподписанный. И разница здесь в основном будет заключаться в том, что в рамках создания неподписанного пакета у нас будет создаваться событие 9545, которое явно говорит нам о том, что пакет у нас неподписан.
Дальше популярные варианты – это когда пользователь просто два раза нажимает на иконку на данный пакет, и у нас он запускается. Либо использование ms-appinstaller. Как и из типичных кейсов, различие будет заключаться в том, что в одном случае пользователь просто его запустит, мы увидим полный путь к файлу, а в другом он у нас будет указывать на ссылку-источник, откуда был этот файл у нас скачен.
Помимо этого у нас есть еще такие журналы, как журнал App Installer. Что здесь важного и что нужно учитывать? Я сказал ранее, что мы можем посмотреть, например, по журналам событий, что вот с помощью PowerShell у нас устанавливались какие-то подписанные, неподписанные пакеты. Так вот, в App Installer этой информации нет, но есть как раз третий, четвертый кейс, когда мы либо запускаем через графический интерфейс, либо с помощью обработчика ms-appinstaller. Чтобы их отделить друг от друга, мы можем просто посмотреть как раз на строчку, которая у нас зеленым цветом выделена, и в данном случае понять, каким образом у нас был произведен запуск. Но помимо этого у нас есть еще история такая. А вдруг там злоумышленнику потребуются какие-нибудь приложения из Microsoft Store? В данном случае они воспользуются, скорее всего, утилитой winget, которая позволит им установить какой-то пакет. Для этого даже не потребуются прав администратора, и это можно будет увидеть как раз в журнале.
Хорошо, мы поговорили про то, что злоумышленники могут доставлять какие-нибудь MSIX-пакеты, там используют какие-то CVE, чтобы их спокойно запускать, могут импортировать сертификат и все остальное. Но для этого иногда требуются даже админские права. А давайте подумаем, а что у нас есть в Microsoft Store, что можно установить без прав администратора, и что злоумышленникам будет интересно. Здесь я выделил пять определенных направлений. Первое — это различные интерпретаторы. В данном случае в Microsoft Store это есть интерпретатор Python и интерпретатор Julia. Это туннели, которые позволяют нам выстраивать, грубо говоря, туннель между нашим хостом и инфраструктурой, чтобы, грубо говоря, иметь доступ к жертве. Третье – это веб-браузер. Например, некоторые злоумышленники любят в рамках атаки доставлять какие-нибудь свои portable версии браузеров и уже в рамках их работы просматривать какие-нибудь веб-ресурсы, которые находятся внутри компании.
Четвертое – это SHRDP-агенты. И последнее – это всем популярный Remote Access Tool, а либо по-другому легитимные утилиты удаленного администрирования, которые как раз нам позволяют помочь каким-нибудь бухгалтерам и так далее. В данном случае поддержка помогает им, подключается по TeamViewer и впоследствии отрабатывает и ликвидирует какую-то проблему техническую. Хорошо, давайте поговорим про интерпретаторы. Я как раз рассматриваю интерпретаторы и в данном случае туннели. Что мы можем делать с интерпретаторами? Допустим, у злоумышленника получилась возможность как-то порвать какую-нибудь нагрузку, либо у них есть уже доступ к хосту, они могут воспользоваться командой winget.
Как раз команд-лайн здесь указан. После этого, как у нас будет установлен интерпретатор, они могут, например, либо передать интерпретатору Python, либо Julia файлик с кодом, либо указать просто в команд-лайне какую-то нагрузку. Данная нагрузка позволяет нам злоумышленнику отдать, по сути, CMD для взаимодействия с хостом, и это у нас как раз reverse shell. И вторая очень важная история – это, в принципе, туннели. С туннелями тут интересная ситуация. Почти во многих кейсах, где у нас фигурируют различные финансово мотивированные группировки, которые занимаются тем, что подкидывают в инфраструктуру и запускают шифровальщик, они используют туннели.
Самых популярных, которые я еще нашел в Microsoft Store, которые недавно были добавлены, это на самом деле ngrok и localtunnel. Они также можно установить с помощью winget и потом запустить. Но очень часто злоумышленники помимо этого еще закрепляют данные утилиты. И самое последнее, что здесь я как раз оставил напоследок, это VS Code. VS Code — это вообще у нас история про, на самом деле это IDE разработчика, то есть его среда. И когда мы его устанавливаем, мы на самом деле получаем там еще дополнительный утилиту code.exe, с помощью которой мы можем создать как раз туннель. Но для этого нам надо аутентифицироваться на GitHub. Чаще всего это не проблема уже для злоумышленников.
И переходим к основному, последнему блоку этой рекомендации, как минимум минимальный, который можно делать. Это первое, запрещать пользователям устанавливать недоверенные пакеты. В данном случае те пакеты, которые были доставлены не через Microsoft Store. И второе, запрещать пользователям, вообще непривилегированным, запускать какие-нибудь и устанавливать MSIX-пакеты, даже из того же Microsoft Store. То есть им потребуются для этого админские права. То есть как минимум позвать администратора, чтобы он это сделал. Что еще можно сделать? Это написать детектирующие правила, например, на определенный повышенный командлет с параметром, который будет говорить нам о том, что у нас был установлен неподписанный MSIX-пакет.
И также, например, собирать события 9545, в котором мы как раз тоже видели, есть указание, о, а у нас тут установлен пакет как раз. И последнее, если мы говорим, что у компании есть какие-нибудь SIEM или лог-менеджмент системы, мы можем просто собирать, например, вот эти четыре события, которые здесь указаны, и дополнительно, помимо этого, собирать различные команды, в данном случае журнал PowerShell и журнал событий, что тоже будет очень важно. На этом на самом деле все. Я позже даже выложу презентацию дополнительного материала, которые как раз и будут дополнительно покрывать некоторые вопросы данной презентации.
Коллеги, ваши вопросы, если они есть. Как всегда, сломал мне всю аудиторию. Бывает, бывает, бывает. Так, ну если рук нет, Владислав, еще раз большое спасибо. Это было супер круто.
Итак, дорогие гости, а мы с вами сейчас уходим на небольшой перерыв и снова встретимся в зале в час десять на вторую секцию наших докладов. Спасибо.
[В записи вырезан перерыв (по программе 12:40–13:10); таймкоды идут без разрыва.]
14. Никита Вьюгин (ООО «МКО Системы») — «Ценность инструментов ИБ: Чего бы у нас не было, если б у нас все было»
По программе 13:10–13:40.
Подводка ведущего
Про золотую антилопу. Казалось бы, бей копытом, золото посыпется. Но с каждым разом оно становится все тяжелее. И как будто бы оно нам уже не в милость. Примерно такая же история с инструментами ИБ. Казалось бы, было бы у нас все, и мы были бы непобедимы. Но так ли это на самом деле? Об этом расскажет мой многолюбимый и многоуважаемый коллега Никита Вьюгин. Давайте поддержим его аплодисментами. Никит, тебе слово.
Доклад и вопросы
Коллеги, всем здравствуйте. Как Дима уверенно уже сказал, ну если что, да, меня зовут Никита, я работаю в МКО Системы. Я думаю, мы с вами уже знакомы. Если нет, то я рад с вами познакомиться.
Отрадно вас всех здесь видеть, но давайте перейдем к такой интересной истории. Как Дима правильно обозначил мою тему, сегодня я буду рассказывать про ценность инструментов ИБ.
С обеих сторон, я думаю, чуть попозже вы поймете, о чем я говорю. Начну я, собственно, издалека. Готовясь к сегодняшнему мероприятию, я написал 33 страницы текста, жутко сложнющих, с которых капает техничка, с описаниями, с аббревиатурами, с современными инструментами ИБ и прочими вещами. И в целом хотел презентовать вам. А потом я что-то лежал на диване и листал Telegram. И увидел вот такой вот текст в канале Дмитрия Борощука. Дима, извини, если что, подписывайтесь, там бывает крайне интересно. И этот текст меня крайне сильно зацепил. Зацепил он меня, потому что косвенно я принадлежу к когорте маркетологов, в частности информационной безопасности.
И как-то меня это все так сильно разозлило. Типа, Дима, мы же тут работаем, а ты вот такое вот пишешь. Мы тут все за зрелость, за настоящую имеется в виду зрелость. Жаль, мне вот эту табличечку никто не поднял, потому что ну, что-то я, видимо, устал к тому моменту.
Я все еще хочу с вами обсудить инструменты ИБ с их нюансами. Но прежде всего я хочу обсудить их с двух важных, как мне кажется, сейчас позиций. Особенно важных для тех компаний, которые только начинают развивать какое-то серьезное более-менее ИБ у себя в компаниях. Позиции эти две.
Как бы это ни звучало странно, с позиции разумности и с позиции зрелости. Рано. Собственно, если мы говорим с позиции разумности, то в моем субъективном понимании разумность — это не тот момент, когда мы смотрим и такие, блин, это выглядит разумно. Разумность — это когда информационная безопасность, как департамент какой-либо компании, выбирает для себя решение ИБ, советуясь с остальными департаментами. Не только с бизнесом, как мы привыкли, чтобы не только, ну этот шаг мы прошли, что мы не строим такие заборы, которые бизнес не может пробить. Сюда же мы спускаем физическую безопасность, службу безопасности, службу экономической безопасности, юристов, HR-ов и тысячи их. То есть современные системы ИБ внедряются в такие процессы, которые затрагивают все департаменты. И внедряя что-то без понимания принципов работы этих бизнес-департаментов, мы делаем большую ошибку. А иногда просто тратим деньги зря, как это часто бывает.
С точки зрения зрелости все еще просто, Дима абсолютно прав в своем высказывании, зрелость — это не возможность и готовность приобретать за миллионы миллионов любые инструменты. Зрелость — это явное понимание, как мы их строим, нужны они нам или нет, и как мы их интегрируем к себе. Еще раз, моя задача сегодня напомнить вам о привычных инструментах практики ИБ, и без всякой этой маркетинговой мишуры, для того, чтобы немножко отступить назад и вспомнить, для чего вообще в принципе эти штуки предназначены, на каких этапах, подумать, на каких этапах они нам могут понадобиться, точнее вам могут понадобиться, и стоит их внедрять или нет, и чего это нам стоит не в денежном эквиваленте, хотя и в денежном эквиваленте тоже.
Начнем со страшного антивируса, как всегда, наш привычный, наш самый-самый-самый базовый уровень. Собственно, для тех, кто кто-то не в курсе, напомню, что антивирус по сути своей просто удаляет вредоносное ПО… блокирует, удаляет вредоносное ПО на эндпойнтах. У него есть каталог всякого зверья и каталог всяких операций подозрительных. Если он находит match по тому или по другому, он, собственно, останавливает процесс или убивает файл.
Что важно понимать? Антивирус — это самый-самый-самый базовый уровень защиты конечных точек. Это все вот про пользователей, про офисные машины, про серверы и так далее. Это самый первый шаг в кибербезопасности. Что важно знать даже на уровне внедрения антивируса? У каждого инструмента информационной безопасности есть нюансы. И если мы говорим про нюансы, то с чем мы столкнемся, внедряя антивирус? Это, как всегда, false positive. Срабатывание на то, на что не должно срабатывать. На какие-то легитимные процессы, на какие-то легитимные файлы. Они будут. К этому нужно быть готовым. Ложное чувство безопасности. Как это часто бывает. Купите наш антивирус, и у вас все будет хорошо. Это не совсем так.
До какого-то уровня у вас все будет хорошо. И в базовом своем, опять же, я говорю про базовый уровень, достаточно своеобразно интегрируется с инструментами ИБ, а чаще всего супер базовые вещи просто никак не интегрируются ни с чем. Еще один важный момент — политика компаний BYOD. Это когда bring your own device, когда у нас в целом вся инфра покрыта антивирусом, а потом у нас приходит коллега-удаленщик с каким-то своим личным устройством, стучится к нам в инфру, у него не стоит антивируса корпоративного, Ну и, соответственно, у нас могут начаться всякие чудеса. Ну и, соответственно, еще один момент. Все, что у нас антивирус вырубает, он вырубает это в карантин или совсем. И иногда достаточно сложно расследовать инциденты после этого.
Но надо понимать, что несмотря на какие-то, кажется, сложности и ограничения, я субъективно считаю, что если у вас в компании есть хотя бы одно цифровое устройство в современном мире, вам необходим антивирус. Так как у каждого в компании есть хоть одно цифровое устройство, антивирус вам необходим.
Без антивируса риски, с которыми мы столкнемся,
— это 90% простых угроз не будут блокироваться сразу. То есть все это зверьё, обитающее в сети, которое попадает на флешки и прочее, будет всячески негодействовать в нашей инфраструктуре. Без антивируса, в случае, если у нас уже есть какая-то структура ИБ, и вдруг вам пришла в голову странная мысль, а не отказаться ли мне от антивируса. Нет, не отказаться, потому что это такой первый заградительный этап. Если мы его снимем, у нас вырастет нагрузка на другую инфраструктуру. И, соответственно, другая инфраструктура чаще дороже. Соответственно, если на нее вырастет нагрузка, мы и, соответственно, денег будем за нее отдавать больше.
Ну, соответственно, есть какие-то базовые уровни соответствия требованиям разнообразным. Ну и как последствия у нас всегда для корпоративной истории — это финансовые риски, репутационные последствия. Еще раз повторюсь, антивирус в современной России — это, пожалуй, неотъемлемая, самая важная и самая начальная и непренебрежимая часть информационной безопасности. Дальше пойдем по возрастанию.
DLP. Думаю, тоже сильно рассказывать не нужно. По сути своей просто контролирует потенциальные каналы утечки. Идентифицирует чувствительные данные по сигнатурам, по контентному анализу, по классификации документов, по грифовке и прочее. И, собственно, запрещает копирование, шифрование, перемещение этих файлов куда-то. Собственно, DLP применяется у нас, это к моменту, когда, если антивирус, я считаю, что он должен быть применен всегда, DLP у нас применяется в случае, если у нас есть высокий риск утечки какой-то инсайдерской информации, коммерческой тайны, или нам нужно соответствовать какому-нибудь из регламентов.
Представим себе простую ситуацию. У нас есть 15 машин всего лишь, но занимаемся мы какими-нибудь данными личными, какой-нибудь персоналкой. И, казалось бы, на 15 машинах на небольшой маленькой конторе можно объехать и на антивирусе. Но к этому добавим какого-нибудь, допустим, начальника-самодура, который очень любит прощаться в нехорошем ключе с нашими сотрудниками периодически. Ну вот так у него бывает. Нужна ли нам DLP в этом случае? Ну, я думаю, вы ответ сами знаете. То есть, казалось бы, масштаб небольшой, а DLP нужна. В чем еще маленький момент по поводу DLP? DLP крайне чувствительна к настройке.
Это важно. Крайне чувствительна к классификации данных. Если мы плохо настроим DLP, у нас будет очень много метрического шума, на который нам нужно будет реагировать, и который сделает нашу жизнь сложнее. Потому что, по сути, если мы перекрутим настройки и положим все ручки вправо, то мы просто будем захлебываться в этом шуме. Нам также нужно будет интегрировать ее с бизнес-процессами, потому что просто поставить DLP на сдачу и сказать, все, работай, нет, это не будет. При масштабировании ее нужно будет донастраивать. При масштабировании бизнес-процессов ее нужно будет донастраивать. То есть это не plug-and-play история, когда мы ее воткнули, она поехала, и все, она замечательна.
Плюс, ну и, конечно, баланс, о котором здесь тоже написано. Нам нужно балансированно настраивать ее, чтобы она опять же не слишком мешала бизнес-процессам, не слишком убивала наши бизнес-процессы, но и лишнего не пропускала. Эта штука не константная, нам все время придется этот уровень докручивать. А для этого нам потребуются нормальные специалисты. По поводу DLP. Что нас ждет без DLP? Рост риска утечек данных.
Я разную статистику видел. Я больше всего верю где-то в то, что до 30% утечек данных сокращаются посредством применения в компании DLP. Кто-то говорит, что 90-100 в рекламных буклетах, но голь на выдумки хитра, как говорится, найдут, как вытащить, если что. Но вот самых таких 30% срезаем нормально. Соответственно, мы не сможем контролировать каналы утечек, мы не сможем нормально расследовать инциденты, если мы не будем знать, куда и как это все утекло, и где это все лежало, у кого это все было. Ну и, соответственно, если вы в какой-никакой supply chain находитесь, то и соблюдать регламенты, которые у вас заключены между двумя компаниями, будет крайне сложно.
Перейдем дальше. А дальше мы будем говорить с вами о EDR и XDR. Это достаточно интересные штуковины, но я их объединил на один слайд. И с EDR все достаточно просто. Ну как, относительно просто. EDR — это некий надзиратель. Он мониторит endpoints, ПК и сервера. Делает это чуть более интересно, чем антивирус в том смысле, что он фиксирует поведение процессов, сетевые соединения, запуск скриптов. Это не просто отработка по антивирусной базе и базе каких-то действий.
Для чего нам EDR? EDR нам нужен для того, чтобы обнаруживать сложные угрозы и иметь средства для их последующего расследования. Думаю, что все знакомы, но на всякий случай скажу, что EDR реализуется следующим образом. Это агент, который деплоится на машину и который потом, собственно, там и работает. Крутая штука. Применяется зачастую, имеет смысл применять, если вы понимаете, что вы находитесь в зоне риска более-менее сложносочиненных атак.
XDR по сути своей — это некий расширенный EDR, который использует в качестве исходных данных сеть, почту, облака и обеспечивает некую корреляцию событий между собой. XDR объединяет данные, применяет аналитику, зачастую применяет машинное обучение и корреляции. Тоже очень-очень сильно крутой инструмент. Разница между ними. EDR работает на конечных точках. XDR охватывает всю инфраструктуру, включая сети, облака.
Нюансы работы с двумя этими инструментами и их внедрение. Как всегда, шум, перегрузка алертами. От этого никуда не деться. Это, по-моему, присуще практически каждому ИБ-инструменту, который имеет возможность как-то алертить. Сложность внедрения, настройки. Действительно так.
Важный момент, который я считаю важным подсветить. Внедряя EDR и XDR, вы достигли определенного масштаба. И этот масштаб будет расти. Соответственно, вам понадобятся новые лицензии, новые endpoints. Важно понимать, что если вы переходите на этот путь, то дальше вы будете масштабировать в том числе и свои расходы на эти системы. Системы эти крутые, но дорогостоящие. Поэтому, если вам говорят, что вы поставите себе EDR и у вас все проблемы уйдут в никуда, это, вероятно, так, но нужно посмотреть, посчитать, скалькулировать и принять для себя решение. Насколько вам важно это, если вам это необходимо, внедряйте. Если это вам необходимо, потому что какой-то крутой сейлс зашел к вам и продал эту идею, ну, посчитайте. Посчитайте, посчитайте, не поленитесь. Это важно.
Собственно, ну и на сдачу, почему, что нас ждет без EDR в противовес? То есть с EDR понимаем, мы защищаемся от сложносочиненных угроз, получаем некий геморрой в деньгах, некий геморрой в масштабировании и некую сложность обслуживания. Но тем не менее, без EDR и XDR мы плохо видим endpoints.
Мы поздно обнаруживаем инциденты. То есть имеется в виду, что чем раньше мы инцидент детектируем, тем легче нам с ним работать, тем легче нам его расследовать, тем легче нам его предотвращать, и тем более мы сократим какие-то последствия от этого инцидента.
Собственно, без EDR рост ущерба от атак по вышеобозначенной причине нас ждет. Ну и, собственно, несоответствие многим современным стандартам защищенности и безопасности.
Повторюсь свой тезис. Мощные инструменты, однако нужно готовиться к внедрению таких инструментов. Это уже не банальный антивирус, это уже не банальная DLP-система. Здесь, хотя DLP-система тоже без должной настройки, та еще головная боль, но здесь прямо придется сильно подумать обо всем и сильно прикинуть. И быть готовым к тому, что вас ждет сильные изменения в как минимум ИБ и в IT точно.
Дальше SIEM. Моя любимая штука, про которую очень много заблуждений, по крайней мере из моего опыта общения с людьми на всяких мероприятиях. SIEM по сути своей можно представить, если очень упрощенно, как сигнализацию. Когда в инфре у нас что-то идет не так, SIEM орет и, собственно, собирает какие-то логи, хранит события, интегрируется с огромной кучей разных устройств и разных инструментов информационной безопасности. В умелых руках SIEM — незаменимый помощник, потому что на масштабе следить за всеми, если у вас достаточно масштабная инфраструктура, следить руками за всем, что происходит у вас в инфраструктуре, ну, это невозможно, откровенно говоря, невозможно.
Мы будем либо все пропускать, либо нам нужен батальон каких-нибудь ИБшников, которые руками будут бегать. Ну, это просто смешно.
Но есть один важный нюанс. Для того, чтобы у вас SIEM адекватно работала, все предыдущие этапы и часть следующих этапов вам нужно пройти на отличненько. Иначе мы получаем очень нехорошие штуки. Чуть позже объясню, какие. И еще один важный момент. SIEM никак не реагирует на инциденты автоматически. Она не защищает сама по себе. Она обнаруживает и информирует оператора о том, что происходит в инфре. Она не SOAR, она не какой-то там искусственный интеллект. Она просто вот: SIEM орет, а айтишник плачет. Вот это вот та история.
По нюансам первое, что важно сказать, если помните, говорил о том, что нужно на отличненько настроить все, что у нас было до этого. Потому что с SIEM-ом главный принцип такой. Мусор на входе, мусор на выходе. Если у нас со всех систем валится какая-то ерунда, какой-то шум, у нас точно так же шумит SIEM и, собственно, ничего хорошего из этого не происходит. Второй момент. Под каждую инфраструктуру, под каждую отдельную компанию, иногда под каждый бизнес-юнит придется писать детальные правила поведения SIEM, когда она будет орать. Нет каких-то ультимативных, есть какие-то, условно говоря, пресеты, но их все нужно докручивать, их все нужно думать с бизнесом, потому что то, что доступно бухгалтерам, не всегда доступно айтишникам и так далее, то есть есть важные моменты.
Ну и, собственно, про разумность надо, наверное, не забыть сказать. Ну там классический пример. 6 тысяч машин, 6 IT-специалистов.
Есть ли у вас… Вы накатываете SIEM. Ваши 6 айтишников готовы 6 тысяч машин под плохо настроенный SIEM обслуживать? Ну, я думаю, ответ тоже очевиден.
Это нюансы, сложности внедрения SIEM. В чем плюсы SIEM? Или, точнее, так: что нас ждет, если у нас не будет SIEM? Никакой единой картины безопасности. Мы собираем все на мониторы отдельные. То есть мы нигде не агрегируем данные по нашим системам. Адекватно имеется в виду. Мы не видим, если атака разворачивается в реальном времени или видим это сквозь туман войны, что достаточно сложно. SOC, если у вас он есть, становится относительно слепым. Про DFIR вообще здесь можно, наверное, уже не говорить. Ну и, как всегда, несоответствие стандартам, если вы находитесь в каком-то поле, где необходимо соблюдать определенный уровень стандартов, или если вы входите в supply chain с какой-то компанией, которая предъявляет определенные требования. А сейчас это не редкость, насколько мне известно.
В общем, что могу сказать про SIEM? И как заключение, без SIEM компания остается без центрального мониторинга информационной безопасности. Все остальные системы могут работать и могут даже работать хорошо, но каждая сама по себе. То есть мы никак не можем коррелировать и агрегировать данные в одном месте. У нас не будет полной картины безопасности. А если у нас нет с вами полной картины безопасности, какого-то объединенной, давайте не полной, а объединенной картины безопасности, то даже если у нас есть огромное количество крутых ИБ-спецов, мы будем очень сильно терять во времени и в ресурсах для того, чтобы как-то реагировать на инциденты и контролировать их.
Следующим у нас с вами пойдет SOAR. Моя, более всех интересующая меня, наверное, система.
SOAR – это некий, в моем понимании, автоматический разгребатель проблем. Мы интегрируем его с SIEM, с EDR, с прочими другими системами, прописываем в него плейбуки, читайте просто сценарий автоматизированного реакции на определенные триггеры. И в случае, когда эти триггеры случаются, он едет и выполняет плейбук.
Вот SOAR, пожалуй, это тот самый инструмент, где нам кровь из носу необходимо его интегрировать через переговоры и договоры между всеми департаментами, которые у нас причастны к бизнесу, не только к бизнесу. По-другому, как будто бы это вообще никакого смысла не имеет. SOAR, в отличие от SIEM, не собирает данные самостоятельно, но он автоматизирует реакцию. Опять же, нужно понимать, что SOAR – это не искусственный интеллект. Он ничего нового не придумывает. Как вы пропишете плейбуки, так он и поедет по ним. И, соответственно, он все проблемы не решит. Но он неплохо, при должном подходе, неплохо будет выполнять часть работы, которую приходится делать руками и решать проблемы на старте. И, соответственно, вашим же ИБшникам будет проще дальше работать.
Из нюансов. Понятное дело, такие системы. Сложность настройки интеграции. Очень сложно будет, достаточно сложно разрабатывать плейбуки, автоматические реакции. Это действительно… И опять же, не забываем, мы все время масштабируемся, угрозы у нас меняются. Эти плейбуки сегодня одни, завтра они модифицированы, послезавтра они третьи, десятые, двадцать пятые. Есть опасность автоматических действий. Это к тому, что плейбуки надо прописывать с умом. Иногда автоматические действия прописаны так, что лучше бы вообще прописаны не были. Он утыкается во что-то, в какие-то триггеры, срабатывает, кто-то не очень хорошо все продумал или прописал, бизнес лег.
Такое тоже случается. Опять же, с чем мы чаще всего сталкиваемся, важный момент – сопротивление со стороны других команд. Это другие бизнес-подразделения не всегда доверительно относятся к ИБ, не всегда доверительно относятся к каким-то новым механизмам, не всегда доверительно относятся к каким-то новым процессам и могут ставить палки в колеса. Это к тому, что какому-нибудь главному бухгалтеру с флешкой, которая лежит в верхнем ящике стола с ключами на столе, будет сложно объяснить, что мы вам сейчас DLP поставим, который будет следить за вашими действиями, а еще сверху SOAR, который будет автоматически там что-то делать.
Не все к этому готовы, приходится проводить просветительскую деятельность. Ну и, собственно, как я уже сказал, SOAR не думает, он выполняет то, что задано. И если мы уж обделались, на него свалить не получится. Тут приходится пенять только на себя. Но в противовес, как всегда, без SOAR корпоративное ИБ остается без автоматизации и стандартизации реагирования, что важно на масштабе. Когда у нас опять же 15 машин, накатан хороший антивирус, настроено нормально DLP, и в целом у нас айтишник и ИБшник, если они у нас есть вообще, может побегать ногами, все понятно, все хорошо. Он нам не особенно, собственно, нужен. И автоматизация, и стандартизация реагирования нам тоже как бы уже закрыта. Но когда у нас 6 тысяч машин, придется как-то реагировать.
SOAR не заменяет ни SIEM, ни EDR, ни XDR. Он ускоряет и упрощает жизнь, в том числе жизнь аналитиков SOC. Это его основная история: разгрузить ребят из SOC, превратив их из пожарной команды, которая куда-то там бежит постоянно, спотыкаясь и роняя всякое по дороге, в эффективный центр реагирования.
И, собственно, раз уж мы так про SOC, давайте про SOC и поговорим.
SOC. Назвать это ИБ-инструментом в привычном понимании не получится. SOC – это некий центр наблюдения, обнаружения, реагирования. Это команда специалистов плюс инфраструктура, плюс инструменты. Они по сути своей собирают сигналы с этих систем, триажат, анализируют события, эскалируют инциденты, запускают какое-то реагирование, используют плейбуки, TI-фиды и кучу-кучу всяких инструментов и, перерабатывая это все, обеспечивают вам защиту.
Это SOC, это правильнее, наверное, сказать, организационная единица, которая получает отовсюду сигналы и разгребает их. Вот если прямо очень-очень-очень грубо сказать. С SOC тоже есть нюансы, как и со всем. Есть две стороны медали, есть аверс, есть и реверс. С реверса, так, а куда у меня пропал слайд?
Что нас ждет с SOC? «Без» надо перечеркнуть, ну ладно. SOC – это дорого, это надо понимать. Это живые люди плюс подготовленная инфраструктура. То есть, опять же, мы понимаем, что нам нужно посчитать тот масштаб, на котором нам нужен SOC.
Второй момент. Ребята из SOC часто и много выгорают, потому что это сложная, тяжелая работа. SOC должен работать 24 на 7, потому что иначе у нас злоумышленники не спят. По нашему расписанию, к сожалению. Дефицит годных кадров связан как раз с этим. С тем, что, во-первых, не так много в свободном доступе крутых спецов. Во-вторых, они быстро устают. Это правда так. Они быстро выгорают. Особенно если вы где-то там по пути создания своей инфраструктуры информационной безопасности совершали ошибок, и они все время бегают, несмотря на SOAR, в режиме пожарной команды.
Интегрируется он практически со всем. Все валится в SOC. Это тоже сложно. Ну и атаки постоянно эволюционируют. То есть вам как-то нужно постоянно поднимать уровень своих аналитиков.
А что нас ждет уже без SOC? Вот что. Отсутствие круглосуточного мониторинга, как я уже сказал, это важно. Нет какой-то полной картины централизованный угроз. В реагировании хаос из разряда: у нас шесть ИБшников. Вася, беги туда, Леня, руби шланги. Ну и, собственно, опять же, отсутствие экспертизы не по расследованию, а, наверное, для расследований, хотя SOC часто принимает участие непосредственно в самих расследованиях. Медленно реагируем, ничего не защищаем, все валится из рук. Опять же, в случае, важно, в случае подходящего для этого масштаба вашей компании.
Собственно, тезисы все достаточно понятны. Успешный SOC – это хорошо отстроенный механизм, состоящий из хороших специалистов, хорошо настроенных систем и процессов.
Наш любимый, мой любимый – DFIR. Здесь все крайне просто. DFIR никак не защищает, но к нему приходится прибегать, потому что для того, чтобы написать тот же самый плейбук, какой-то новый, для того, чтобы понимать, что у вас где болит, как это произошло, необходимо инцидент расследовать.
Собственно, что про расследование сказать. В отличие от SOC, DFIR – это прям супер глубокое погружение в инциденты. Это не мониторинг, он очень часто, в 90, наверное, процентов случаев работает ретроспективно, то есть когда уже все произошло, инцидент уже произошел и был, скорее всего, погашен, но нам нужно как бы понимать, что произошло.
Использует очень глубокие методологии, очень глубокие технические инструменты. Вот, ну и, собственно, в большой компании DFIR – это как, не знаю, расследовать аварию на ядерной подлодке спустя неделю по обломкам, и когда тебе еще, не знаю, там генерал флота орёт о том, что да, ты должен закончить которым часам дня. Ну, что-то такое, это примерно так выглядит. Дадим... Ну вот, из нюансов, что у нас стоит на пути DFIR.
Мы не сможем нормально расследовать инцидент, погрузиться в него, если У нас нет никаких систем фиксации информации. Время критично, есть источники данных, используемые в DFIR, которые очень критичны ко времени, например, наша любимая оперативная память.
Необходим огромный опыт, опять же, не… как бы, необходим огромный опыт как и со стороны DFIR-специалиста, когда он… ему нужно не накосячить при сборе данных, ничего не запороть, не удалить, не прочее. Так и со стороны инфраструктуры, что условно говоря, там в оперативке хранится очень много всего полезного, но у нас какой-нибудь бухгалтер Валентина Ивановна со страху дернула шнур и все перезагрузилось, и мы не можем найти нулевого пациента, мы не понимаем, что у нас произошло, откуда это все поползло. Опять же, на каждой, наверное, конференции мы говорим про мириады сложных DFIR-инструментах, это не только вендорские инструменты, которые и мы, и наши конкуренты предлагают. Это также опенсорсовые штуки. Это какие-то скрипты, которые люди пишут для себя на коленке для упрощения своих личных задач, для реализации своей собственной методологии проведения расследования.
Ну и крайне высокие требования к сбору и хранению данных. Но без DFIR мы стали… И DFIR – это дорого, это сложно. Я не знаю, про дорого – это, наверное, к тебе.
Но это достаточно сложно. DFIR-специалисты – это специалисты глубокого погружения. И по инструментам вендорским это тоже все непросто. И нужно… сейчас многие скажут, ну вот я хочу DFIR-команду к себе, но у меня там три инцидента в год каких-то, которые я расследую. Подумайте, нужна ли вам… есть люди, которые эти услуги предоставляют. То есть, возможно, имеет смысл связаться с ним, не нужно все загребать. Опять же, оцените свой масштаб, посчитайте.
Без DFIR мы не понимаем, что произошло. Если мы не понимаем, что и как произошло, мы не можем это предотвратить в будущем. Мы не понимаем, устранена ли атака. Потому что бывают действительно сложносочиненные атаки. Я думаю, тут уже сегодня рассказывали об этом, еще, наверное, расскажут. Когда непонятно вообще у нас происходит инцидент, мы его вроде потушили, а потушили ли мы его? Нет ли больше бэкдора, а не был ли это отвлекающий маневр, а не пытались ли конкретно вот этим как-то отвлечь наше внимание.
Опять же, отсутствие цифровых доказательств. Я помню про цифровые доказательства, но, скажем так, если вы большая компания и вам это нужно выносить в юридическое поле, вам потребуются доказательства. Если вы говорите о том, что мы соблюдаем какой-то определенный регламент, но нас похакали, и тут произошла вот такая история, вам нужно будет показать, как вас похакали, и что вы сделали все для того, чтобы этого не произошло.
Без DFIR, опять же, сложности с регуляторами и правоохранительными органами. Как известно, наши отчеты читаются и правоохранительными органами. Это тоже крайне важная история, потому что это сильно может упростить вашу коммуникацию. Если у вас нормально сделан DFIR-отчет, к вам приезжают ребята после атаки и говорят: показывай, что у тебя произошло, ты им предоставляешь отчет. Все произойдет быстрее, менее болезненно и с меньшим погружением с их стороны в ваш бизнес. Ну и, собственно, увеличение бизнес-рисков. Понятное дело, если мы не расследуем, если мы все это проходим, то, точнее, у нас вот этот полный набор беспорядков случился, то, соответственно, конечно же, мы потратим больше денег, мы потратим больше времени на разгребание последствий. И последствия нам будут грозить более жирные.
Опять же, просто тезис. Есть у меня небольшой чит-шит. Если что, мне кажется, мы будем рассылать эти презентации. Если хотите, можете сфотографировать. Здесь просто пример очень-очень-очень банальный, очень простой объяснения, для чего каждая система нужна, на каком этапе. Точнее, не так. На каждом, для применения каждой этой системы вы сами должны скалькулированно, взвешенно, разумно решить для себя и посчитать, нужно оно вам это или нет, и насколько оно вам нужно. Понятное дело, что если вы находитесь под регуляторами, нужно, тут никуда не двинешься, никуда не поспоришь.
Вместо вывода, что хочу сказать. Дима, пометую твой вот этот вот пост в Telegram. Не ведитесь на голую рекламу. Подходите ко всему разумно. Сейчас все красочно, все здорово, но нужно смотреть, нужно считать. Оценивайте, советуйтесь, коммуницируйте со своим собственным бизнесом, если вы ИБ. Если вы со стороны бизнеса, посоветуйтесь со своими ИБшниками. А нужно, а не нужно. А что нам это будет стоить? А что мы с этого получим? А какова, важный момент, упущенная прибыль будет потенциальная, если мы не применим ту или иную технологию или инструмент. И самое важное, просто накупить себе и поставить крутых железок, просто накупить себе классных лицензий, действительно классных.
Сейчас мы находимся, наверное, лучше ИБ не было никогда в плане инструмента. Мы сейчас на пике и дальше будет только лучше. Но если вы без должной настройки это все себе поставите, вы просто заработаете себе головняк, потратите кучу денег и разочаруетесь в жизни, еще, возможно, обанкротитесь. Думайте, размышляйте, а главное, коммуницируйте со своими бизнес-подразделениями, иначе вилы, господа. Наверное, это все. Это такой у меня был докладик на тему чуть-чуть размять ваши мозги, потому что до меня и после меня будут еще технические доклады сильные. Спасибо вам большое.
Сейчас надо было закончить: не ведитесь на голую рекламу, но покупайте МК Энтерпрайз. Коллеги, ваш вопрос.
Ник, смотри, ты говорил очень правильные вещи, но если брать по минимуму, ты примерно наговорил на те самые 5-10 миллионов, которые чаще всего у малого бизнеса, у малого среднего бизнеса нет. А можешь что-нибудь сказать, а что делать не таким богатым?
— А что делать не таким богатым? Есть очень простая, есть методика корреляции. То есть смотри, есть… Сколько стоит харденинг?
— Нет. Мы сейчас можем долго дискутировать на эту тему. На самом деле все упирается в четыре основных направления, исходя из угроз. Это идентификация пользователей, парольная защита или двухфакторная авторизация вкупе с ней. Это контроль периметра, потому что у нас все идет через периметр. Это система бэкапирования, ввиду того, что если все сломалось, а все 100% защитить невозможно. И это контроль пользователей внутри этого самого периметра, потому что пользователи творят всякую дичь. И вот эти четыре направления, они очень хорошо показывают, собственно говоря, что делать. И здесь про контроль пользователя, например, внутри периметра, если мы не можем контролировать при помощи DLP, да, ну среднестатистическая компания города Москвы – это примерно 100 человек плюс-минус, доход около 200 миллионов, и если нет DLP, а DLP у них скорее всего нет, или есть какая-нибудь самая дешевенькая, которая используется как СКУД, то вполне логично поместить их в некую контролируемую среду до взять какой-нибудь там, если мы говорим про бюджетные решения, Nextcloud, ownCloud, где мы можем спокойно контролировать и детектировать каждый чих.
Если у нас пользователи сидят на рабочих станциях и опять же DLP, SIEM, EDR, нет, а скорее всего их и нет в таком маленьком бизнесе. Вот здесь как раз уже появляется история про криминалистику, когда ты можешь вытащить все действия пользователя, ну если он их не удалил, постфактум, да, разумеется. И уже реконструировать цепочку событий, которая привела к тому или иному инциденту. Ну, опять же, бэкапы регулярные и, главное, система проверки этих бэкапов, а на самом деле они живые или сделаны год назад наполовину. И система двухфакторной авторизации, потому что это борьба с фишингом, это контроль, собственно говоря, периметра. И все это упирается в такой очень небольшой наборчик.
Это как будто бы вообще просто. На одном из митапов, на котором... А, тебя не было тогда. Саша Дмитриев, я, к сожалению, не вижу его сегодня, сказал очень правильную штуку. Для каждого этапа он... Если что, я поясню. Саша Дмитриев – наш большой друг, пентестер. Секунду, поясни, что такое митапы сначала.
— Мы периодически собираемся специалистами ИБ и устраиваем себе разминку для мозгов. Это называется у нас митап. И на одной из такой разминок для мозгов мы что-то ярко обсуждали. Саша Дмитриев, пентестер со стажем, и физический пентест, и не физический пентест. И он сказал такую штуку. Если открываешь просто книгу Golden Rules, вот так вот открываешь и идешь по ней, все будет хорошо. Я спросил у Саши, я говорю, Саша, сколько ты компаний видел за всю свою деятельность, которые вот так вот пошли? Он мне сказал одну. Я говорю, а сколько ты сделал больших пентестов? Он говорит, 200. Мы путем нехитрых вычислений понимаем, что только полпроцент. Ты говоришь очень верные вещи, правда, очень верные вещи.
Но просто, я не просто так и задал тебе вопрос про харденинг, про тот же. Я говорю, сколько стоит? В харденинг ничего не стоит. Если у тебя, ну, стоит время и деньги твоего специалиста. Вот если у тебя хороший специалист, он сможет решить очень много проблем. Но, во-первых, пользователи — это всегда самая-самая-самая такая сложная история.
И это я к чему? К тому, что да, базово можно обходиться без каких-то вещей, но тебе все равно это будет время. Для чего нужны инструменты ИБ? Для того, чтобы экономить время твоего бизнеса, для того, чтобы экономить деньги твоего бизнеса. И уберечь тебя от проблем, которые ведут к потере времени и денег. Ты можешь это делать самостоятельно, какими-то базовыми методами? Да, можешь. Ты можешь прогарантировать, что эти базовые методы будут соблюдены?
Увы. Давайте зададим еще вопрос. Мы немножечко просто лезем по времени. Мы опять скатываемся в прожарку. Я понимаю, что, наверное, это круто, но тем не менее. Коллеги, есть ли еще вопросы непосредственно? Справа.
— Игорь Евгеньевич, вижу руку. Никита, я бы задал вопрос, как тот человек, который взаимодействует с клиентами, использующими Мобильный Криминалист Корпоративный. Ну, из нашего небогатого, ну, наверное, года три мы уже активно его ставим, от него никто не отказывается тем, кому уже поставили. Но вот приток новых клиентов, он ниже. Я хочу задать вопрос следующего плана. Вот перед тобой выступал представитель Касперского, он активно торговал страхами, он замечательно пугал аудиторию тем, что с ними будет, при этом не обещая ничего, что если вы даже поставите мой продукт, то у вас будет все хорошо. Нет, они же не страховая компания, никаких убытков не возмещают, собственно, как и вы, наверное. Может быть, выступление, которое предназначено для специалистов, для обсуждения с Димой особенностей и нюансов этих решений, его акцентировать в другую сторону и тоже начать давить на тех, кто принимает решения.
ИБ-специалисты не принимают решения. То, что мы сталкиваемся, они поддерживают, они его доводят, но решение принимает уровень руководящего звена. И именно оно должно выслушать, понять, испугаться и принять это решение. Спасибо. Почему вы так не делаете?
— По поводу страхов сейчас все поправлю. Господа, всем хана, вот наш стенд там, пожалуйста, вам всем без DFIR конец, придите к нам, покупайте. Все забоялись. Откровенно говоря, люди, которые принимают решения, именно для этого мой доклад перешел из крайне технического в такой достаточно поверхностно-легкий, потому что про техничку можно вещать долго, тяжело, сложно. Пугать, как будто бы это какая-то, я не знаю, мне может быть Ольга Васильевна Пугашкина дает, это моветон. То есть с точки зрения бизнес-этики пугать — это нехорошо. Решение о приобретении сложного комплекса — у нас непростой продукт.
Плюс не столько непрост продукт, сколько еще нужны непростые специалисты для работы с ним, которых нужно обучать. Это можно сделать у нас.
Но, по большому счету, оно должно быть взвешенное. Иначе, если мы сейчас застраханно продаем, то эти люди, они не вернутся. Как вы говорите, те люди, которые приобрели наш ПО или любое другое DFIR-ПО и сделали это разумно, они от него не отказываются, потому что они понимают вес и важность. Если они приобрели его из страха, его запугали, я, собственно, про это вообще вся моя презентация. Если они его купили из страха или потому что кто-то им наобещал золотые горы, Ну вот он его год на год лицензию взял, попользовался или не попользовался ни разу, что самое страшное. Или самое страшное, что попользовался и решил, что оно ему не нужно.
Какова вероятность того, что этот человек потом вернется продлить лицензию? Ну, понятное дело. Это как будто бы в моем субъективном понимании продавать через какой-то там страх или навяливание, или приукрашивание. Нет, есть цена, она выражается в людях, она выражается во времени, она выражается в деньгах. И человек, либо принимающий решение, знает о нашем продукте и готов к этому, и считает это нужным, либо не готов. Если он не готов или не считает это нужным, мы подождем. Время все равно придет, когда придется обратиться к DFIR. Либо изнутри создавать свою DFIR-команду, либо привлекать DFIR-специалистов из каких-то профильных организаций, которые занимаются расследованием инцидентов.
Плохая фраза «все там будем», но она действительно так и звучит.
— Никита, большое спасибо. Давайте проводим Никиту аплодисменты. Спасибо вам большое, коллеги. А мы с вами двигаемся дальше. И в целом, Никит, отдай, пожалуйста, микрофон и кликер. Спасибо большое. А я сюда положу. Хорошо.
15. Максим Суханов (CICADA8) — «Роль обратной разработки в понимании артефактов: когда документация — враг, а декомпилятор — друг»
По программе 13:45–14:15.
Подводка ведущего
Не всегда можно понять в целом, кто тебе друг, а кто тебе враг. Причем друзья, как и враги, они бывают довольно неожиданными. Другом нашего следующего спикера стал декомпилятор, а врагом — документация. Как все это работает, расскажет нам Максим Суханов. Давайте поддержим его аплодисментами.
[аплодисменты]
Максим, вот тебе микрофон. Кликер что-то у нас немножко лагает, сейчас я проверю. Все, держи, пожалуйста, начинай.
Доклад и вопросы
Всем привет. Меня попросили как-то взбодрить аудиторию, поэтому пообещаю, что в течение доклада я ни разу не произнесу слово «бизнес». При ответе на вопрос я могу его произнести. Вот так я постараюсь сделать как-то менее душным доклад.
Тема доклада, ну, вам известно, немножко о себе написано на слайде, то есть я занимаюсь реагированием на инциденты кибербезопасности, их расследованием, пишу различный софт для реагирования на инциденты и криминалистики, парсер NTFS, реестр, ну и так далее. Проблема. Проблема выражается в том, как может человек, судебный эксперт, такой идеальный пример, обосновать какую-то интерпретацию каких-то артефактов, следов или, еще хуже, аномалий. То есть есть что-то, что человек наблюдает, глядя на компьютерную информацию, и как ему объяснить, что там произошло. Есть в принципе два подхода, то есть мы видим какую-то временную метку, а что это за временная метка, мы ссылаемся на статью, книгу, документацию или иные чужие результаты, то есть мы говорим, что мы интерпретируем вот эти байты таким образом, почему мы это делаем, потому что вот есть другие результаты, то есть чей-то чужой опыт.
Также мы можем сделать какой-то экспертный эксперимент и получить вот этот опыт самостоятельно. То есть интерпретацию какой-то временной метки можно найти самостоятельно. Я подчеркнул слово «документацию», потому что здесь в дальнейшем конкретно рассмотрим именно пример с документацией. Есть в нашей сфере ряд чатов в Telegram, где люди общаются, и где-то год назад была дискуссия по теме этого выступления моего. И был такой небольшой вывод, который я еще сократил, что если судебный эксперт скажет, что я доверяю документации, то в принципе можно как-то считать такой подход вполне справедливым в какой-то ситуации. Посмотрим, почему это проблема, а не решение.
Вендоры, то есть производители программного обеспечения, то есть та же самая корпорация Microsoft, могут обманывать людей. Обманывать, естественно, в кавычках. Это не обман, который делается из злого умысла, а неправда, которая сообщается по каким-то иным причинам. Если мы откроем сайт Microsoft, документацию, посмотрим, как они описывают атрибут $STANDARD_INFORMATION в NTFS, то мы увидим, что там нет такого понятия, как временные метки. То есть мы видим объявление соответствующей структуры на языке C, мы видим текстовое описание и видим, что те места, которые используются под хранение временных меток, зарезервированы. Соответственно, вывод: если мы слепо доверяем документации, что временных меток в атрибуте $STANDARD_INFORMATION нет. Естественно, это такой экстремальный пример. То есть мы пытаемся опровергнуть первоначальный тезис, сведя его в абсурд, но в абсурд реальный. То есть тут понятно, что так быть не может.
Также мы можем обратиться к аналогичной документации, к атрибуту $FILE_NAME и увидеть, что там кроме имени файла, длины имени файла и флагов ничего нет, никаких временных меток. Еще есть поле, которое ссылается на родительскую директорию у файловой записи. Опять же, это все не соответствует действительности. Это все обман. Но обман в кавычках, потому что у него есть так называемая уважительная причина. Вендор защищает служебные структуры от кривых ручек так называемых. То есть он сознательно скрывает часть внутренностей, внутренностей, которые есть в его операционной системе, чтобы туда не лезли те, кому не надо туда лезть. То есть программисту Васе Пупкину туда лезть не надо, пусть он черпает информацию из других источников.
И в связи с этим, и судя по всему, только с этим, документация вымарывается, поэтому ненужные поля помечаются как зарезервированные. Это вот экстремальный пример, вот это вот, так сказать, наибольший абсурд, который можно было встретить. И аналогичного я привести, к сожалению, не могу. То есть это вот максимальный градус вот такого вот несоответствия действительности. Также вендор, который распространяет какой-то софт, может забыть, что его код уже давно поменялся и делает все не так. А документация в связи с этой забывчивостью не обновлялась. Вот уже, так сказать, наболевший пример. Вот есть теневые копии.
Шифровальщики, когда шифруют какие-то данные, они обычно перед этим удаляют все теневые копии. Но в некоторых случаях, например, если шифрование инициировано по сети, через шары, теневые копии не удаляются. И они могут уцелеть. Если мы взглянем в такую теневую копию, то мы увидим, что во многих случаях, начиная с Windows 8, мы там вместо пользовательских документов, каких-то файлов с историей браузера и тому подобного, мы видим какую-то кашу из нулевых байтов. И этот эффект наблюдается довольно-таки часто. То есть люди, которые занимаются расследованием атак шифровальщика, они знают, что такое встречается.
Если обратиться к документации, к сервису теневого копирования, то увидим, что такого происходить не должно. То есть теневые копии захватывают все занятое пространство файловой системы и исключить что-то пользовательское оттуда можно, но только через задание специального значения в реестре. А по умолчанию все должно туда включаться. Вот слева показан пример в hex-редакторе. Из текущего состояния файловой системы некий фрагмент истории браузера, Chrome, и снизу этот же файл, извлеченный из теневой копии. Сверху данные есть, то есть в текущем состоянии файловой системы данные есть, а из теневой копии данных нет. То есть все пространство забито нулевыми байтами.
И ответ на эту загадку простой. Начиная с Windows 8, пользовательские файлы исключаются из теневой копии. Тут звездочка в конце. Поскольку теневое копирование происходит блоками с гранулярностью 16 килобайт, те самые, которые на 1024, а размер кластера по умолчанию 4 килобайта, то такие вот заходы на пользовательские файлы все-таки могут быть, поэтому часть пользовательских данных в теневых копиях все равно будет обнаружена. Это поведение никак не задокументировано и что самое, так сказать, прекрасное, компания Microsoft отвечала как минимум двум клиентам с объяснением этого поведения. То есть они говорили, что в одном случае у вас данные, которые пошифровал шифровальщик, нельзя восстановить, потому что пользовательские файлы не включаются в теневые копии. Спасибо, до свидания.
Эти ответы были найдены в интернете уже в режиме, когда понятно, что было искать. То есть есть ключевое слово, оно называется scoped, scoped shadow copy, если полностью. То есть можно найти упоминание того, как кто-то сослался на ответ вендора в какой-то статье.
Вот. И вот это поведение, оно совершенно, так сказать, внезапное для тех, кто пострадал. То есть, с одной стороны, теневые копии есть, согласно документации, там пользовательские файлы должны быть, то есть всякие Excel-документы и тому подобное, а в реальности, скорее всего, большая часть там не будет, если речь идет про Windows 8 и выше.
Как это происходит? Сначала создается полная теневая копия, но поскольку копирование происходит в режиме copy-on-write, то есть реально данные не копируются в виде какой-то резервной копии, которая представляет собой теневую, до их изменения, то есть копирование происходит по мере изменения данных, то эта теневая копия не сразу содержит все то, что потом будет показано пользователю.
И сразу после этого процесс srtasks.exe запускает весьма сложную процедуру, которая проходит по всему файлу MFT, ищет файловые записи, реконструирует их пути и по расширениям, ну и не только, исключает эти файлы в битмапе того, что подлежит копированию по мере изменения. То есть теневая копия при изменении пользовательских файлов не будет содержать старую версию измененных данных. И это касается только пользовательских файлов, системные файлы, всякие экзешники, дллки. Они будут скопированы и попадут в теневую копию именно в старом состоянии, как и требуется. Делается это для того, чтобы сократить размер теневых копий, поскольку сейчас теневые копии – это больше инструмент восстановления работоспособности, исправности операционной системы, чем инструмент резервного копирования.
На серверных версиях Windows все не так, и там все работает как надо. То есть уменьшение, так сказать, скоупа копируемых данных в теневую копию, оно там не происходит, и вместо этого все как надо, все как Windows 7.
Также бывает такая ситуация, что вендор документирует не ту реализацию файловой системы, которая у него есть. Если вернуться в 90-е, ну и в начало 2000-х, мы вспомним, что помимо Windows NT была еще ветка 95, 98 и Millennium. Эти ветки операционных систем — это разные семейства, это разный код. То есть люди, разработчики там разные, код разный, и какое-то пересечение не охватывает драйверы файловых систем. И именно тогда была разработана спецификация файловой системы FAT от Microsoft, которая теперь используется для форматирования файловых систем EFI System Partition. И эта спецификация, к сожалению, базируется именно на том коде, который был в Windows 95.
Вот как ни странно. То есть этой спецификации драйвер FAT в Windows NT, Windows 10, 11, Windows XP, он не следует. И это порождает различные такие ситуации, когда разработчики сторонних драйверов файловой системы FAT, например, в Linux, они внезапно понимают, что те требования, которые, как сегодня говорят, обязательные требования, хотя требования вроде всегда обязательные, когда вот такие требования с самим вендором не соблюдаются, и в частности требуется в связи с этим модифицировать логику, например, проверки файловой системы на ошибки, чтобы не задетектировать ошибку там, где она по спецификации как будто есть, но на самом деле ошибки нет, если верить коду.
Но это уже так немножечко душно. Другой кейс – это уже обман, который возник в связи с изменением заголовочных файлов втихую. То есть это обман на низком уровне. Это Prefetch. Вот скажите мне, кто знает, что хранится в файлах с именем такого формата? То есть OP, дефис, имя процесса, дефис что-то там, дефис еще что-то,.pf. Prefetch-файл, который в директории Prefetch находится. Ну, многие, наверное, не знают, потому что не часто с таким сталкиваешься, особенно не часто, когда там есть какие-то действительно значимые данные. Я попытался со всего интернета, в том числе из англоязычного сегмента, собрать гипотезы того, что может храниться в этом файле.
Ну, их принципиально четыре. Самое, так сказать, будоражащее – это третья, потому что она происходит из обмана, так сказать, вот этого несознательного, из-за устаревания данных в заголовочных файлах, а все остальные – это уже, так сказать, отсебятина, это уже именно гипотезы, которые, так сказать, набрасываются. А третий — это, можно сказать, уже не просто гипотеза, а это уже и версия. Проблема в том, что всегда, уже очень давно, правильный ответ есть в блоге Microsoft про ASP.NET, но там этот артефакт упоминается вскользь, и такое упоминание в блоге навевает такую мысль, а не ошибка ли это, то есть упоминание вскользь, насколько оно релевантно, или может быть там все правильно, или нет. Потому что люди, которые пишут такие статьи, они могут все-таки ошибаться.
Из блога ответ вот этот правильный выглядит так. То есть есть некие вызовы функции API Windows OperationStart, OperationEnd, в результате которых генерируется вот такой вот файл, который выделен желтым. Это так называемый Operation Based Prefetching. Из этого не следует, ну если как бы читать, тут не сделан акцент на то, что именно файл вот с таким форматом имени должен создаваться. То есть это проходит по тексту в виде такого смысла, но здесь на это внимание не акцентируется, что это именно так и это железобетонно.
Но давайте попытаемся пойти самым сложным путем именно из кода. Если посмотреть, с чего вообще в таких случаях начинают. У нас есть шаблон имени файла, есть расширение, есть префикс, можно его поискать в исполняемых файлах внутри C:\Windows\System32.
Просто эти строчки. Затем отсеять все лишнее. Поскольку с Windows поставляются отладочные символы, то мы будем знать, в каких функциях используются строки, которые мы найдем. И единственное вхождение, которое, так сказать, после отсеивания всего ненужного, это в ядре, файле ntoskrnl.exe. Ну и в других файлах, в зависимости от того, как скомпилировано это ядро, но в общем это там.
Так, что-то все без моего участия. В общем, мы находим там шаблон такого имени, и это имя без расширения, с которым что-то делается. И вызов функции PfSnBeginScenario и за пределами этой ветки кода PfSnEndProcessTrace. Что это такое? Откуда вызывается вот эта функция, код которой приведен в декомпиляторе?
Он вызывается из функции PfSnSetPrefetcherInformation, если в качестве аргумента передается некий параметр, значение которого равно 5. И эта функция называется, которая показана на предыдущем слайде, PfSnOperationProcess. То есть у нас есть некий prefetcher, он имеет некоторую функцию. Если мы в вызов этой функции передадим аргумент, который равен 5, этот аргумент называется, его поле называется PrefetcherInformationClass, то у нас происходит создание вот такого файла, и в него что-то записывается. Вопрос. Что значит вот эта пятерка? Вот это какая-то константа, смысл которой непонятен. И если это все гуглить, на GitHub есть проект Process Hacker. Туда вливают заголовочные файлы из SDK Windows. То есть все, что опубликовано на сайте Microsoft для разработчиков, туда вливается вместе с какими-то результатами обратной разработки со стороны сообщества.
Вот конкретно эти константы, скорее всего, были взяты из старых заголовочных файлов Microsoft, на это указывает ряд признаков, в том числе характер, так сказать, именования, но этот SDK, скорее всего, уже больше недоступен, то есть эти сведения были получены из какой-то такой вот давнишней версии SDK, комплекта заголовочных файлов для разработчика, которые сейчас не опубликованы. И проблема в том, что константа, которая равна 5, называется PrefetcherBootControl. Именно отсюда, кто-то посмотрел, где вызывается функция, которая создает файл с именем такого формата, посмотрел, что значит константа равная 5, увидел, что она называется PrefetcherBootControl. И в связи с этим в ряде документаций в интернете, не от Microsoft, есть такое упоминание, что файлы Prefetch, OP, дефис, что-то там,.pf, они создаются во время загрузки. Это какой-то загрузочный Prefetch, который загружает какие-то страницы до того, как они будут прочитаны.
Но проблема в том, что это не актуальное название, то есть в данном случае заголовочный файл не соответствует коду. То есть вот эта полудокументация, полу что-то другое, оно не актуально. Оно было когда-то актуально, но сейчас все переделали.
Это я назад переключился. Если перейти уже к методу тестирования черным ящиком, то есть мы знаем, какие функции отвечают за создание этих файлов, OperationStart, OperationEnd. Если мы на питоне набросаем обертку для всего этого, то увидим, что никакого отношения к загрузке, к процессу загрузки операционной системы здесь нет. То есть эти файлы Prefetch, которые создаются, они создаются при вызове просто нужных функций, и процесс загрузки вообще никаким боком здесь не стоит рядом. Можно некоторые закономерности выбрать, вытащить из результатов тестирования черным ящиком путем просмотра кода в декомпиляторе, что, во-первых, эта трасса создается при вызове этой функции, завершается при вызове OperationEnd функции, при этом в рамках одного процесса может в один момент времени создаваться только одна трасса, и если там не менее 32 запросов ввода-вывода, то результаты не сохраняются, считается, что тут нечего префетчить.
Но если напоминать, как работает Prefetch, он смотрит, к каким файлам обращается программа при запуске или после вызова функции OperationStart и предварительно загружает эти файлы в память, чтобы эти данные уже находились в оперативной памяти, когда потребуется их прочитать, чтобы не было лага из-за того, что у нас программа читает очень медленно файлы, а нам данные нужны гораздо быстрее. Поэтому Windows со стороны ядра эти данные подгружает заранее. То есть 32 запроса, page fault так называемый, если они происходят, то трасса сохраняется, и при следующем вызове функции OperationStart эти данные будут подгружены в память ядром. Вот прямо из этих файлов.
По тексту доклада был ряд ссылок обозначен. Вот я честно на все ссылаюсь, то есть вот здесь вот под номером 4 это статья, которую удалось найти про то, почему в теневых копиях нет пользовательских файлов, и там есть ссылка на ответ со стороны Microsoft. То есть люди озадачились по результатам расследования инцидента с шифровальщиком вопросом вот этим, почему нет пользовательских данных, когда теневые копии остались. И они это все опубликовали, но в интернете это найти сложно. То есть надо знать, что искать. Надо знать, что процесс называется scoped, scoping. Вот. Различные…
Ну, вот так вот. В общем, надеюсь, хоть что-то было понятно. Спасибо за внимание. Готов ответить на вопросы.
[аплодисменты]
— Зато было по-честному. Ни разу не сказал слово «бизнес». Итак, коллеги, ваши вопросы. Мне кажется, ты опять сломал мне аудиторию. Если вопросов нет, Максим, большое спасибо.
Это было круто. Максим остается еще здесь. В целом можно будет у него что-то спросить.
16. Константин Титков (Газпромбанк) — «Как не довести до форензики и что делать, если этого не избежать»
По программе 14:20–14:50.
Подводка ведущего
Итак, коллеги, а мы с вами двигаемся дальше. Обычно получается такая ситуация, что дыма без огня не бывает. Но на самом деле, когда горит, тушить уже поздно. В целом у нас с ИБ ситуация примерно такая же. Итак, как не доводить до пожара и что делать, если все-таки он произошел? Об этом расскажет наш следующий спикер Константин Титков. Давайте поддержим его аплодисментами.
Константин, вот кликер. Перелистывай слайды вот сюда. А вот микрофон включен.
Доклад и вопросы
Спасибо. Коллеги, здравствуйте. Наши организаторы разумно чередуют доклады разного характера. Я фактически продолжил логический доклад, который до этого Никита Вьюгин рассказывал. Дам вам много инструментов, которые вам могут пригодиться при общении с вашим руководством, с владельцами бизнеса, с клиентами. Поэтому, пожалуйста, не стесняйтесь фотографировать, записывать, подсаживаться ближе, если, конечно, у вас не суперобъектив. Иначе можете много упустить. В конце будут ссылки на материалы с QR-кодами. Рекомендую сфотографировать, унести с собой. Так, мы будем говорить о том, что делать, если все те подготовительные мероприятия по EDR, антивирусам, межсетевому экранированию не дали должного результата, и у вас реализовался риск кибербезопасности, ваша инфраструктура зашифрована, данные украдены или просто все вайпнули.
Что будем с этим делать? Два слова обо мне. Я руковожу центром кибербезопасности дочерних компаний «Газпромбанка». Также являюсь амбассадором «Кибердома», то есть помогаю важную информацию о кибербезопасности доводить до российского бизнеса. О чем сегодня пойдет речь? Что не так с нашими типовыми IT-планами реагирования на инциденты? Какие экстренные действия можно предпринять? Кто чем может помочь? Забегая вперед, конечно же, компания, которая качественно умеет в DFIR. Этапы реагирования на инцидент, что делать после него, специфика при утечке персданных и самое главное, что может бизнес делать заранее, чтобы быстрее восстановиться и было не так больно.
Несколько примеров, которые имели место буквально в июле этого года. Крупный федеральный производитель напитков, сеть магазинов. Поражение вирусом-шифровальщиком, остановка отгрузки, остановка продаж. Что сделали клиенты? Клиенты пошли за угол в другой магазин, купили все там. Там им выдали карту лояльности, сказали, приходите к нам еще, мы вам еще продадим. То же самое с федеральной сетью аптек. Прямая потеря клиентов. Это только вершина айсберга. Крупная авиакомпания восстанавливалась. Через две недели читаю новость. Мы до сих пор продолжаем осуществлять расчет количества топлива для заправки наших самолетов не с помощью специального программного обеспечения, а на основе статистики расхода топлива на рейсах по аналогичным направлениям за последние годы. То есть что можно из этого вынести? Не весь бизнес удалось восстановить даже спустя две недели.
Двигаемся дальше. А собственно, что бизнес, подвергшийся шифрованию или вайпу, пытается делать в первую очередь? Пытается восстановиться, восстановить основные процессы. При этом забывают найти злоумышленника, как он попал в систему, все его точки закрепления, туннели, закладки, веб-шеллы, скомпрометированные учетные записи для удаленного доступа, созданные учетные записи для удаленного доступа, которые маскируют под технологические и так далее. Вот пытаются что-то восстанавливать, злоумышленники это смотрят, удаляют, уничтожают, видят безуспешность действий, повышают стоимость выкупа. Ну, если они финансово мотивированы. Хотя в первую очередь, конечно, надо же сначала злоумышленника из инфраструктуры выгнать и только потом ее чинить и поднимать.
То есть IT-инцидент. Обычно у нас что? Сбой программы. Разовый или повторяющийся. Сбой аппаратуры. Человеческая ошибка. Иначе говоря, косяк. Тот что-то не там ввел, удалил, сломал. Мы восстанавливаем из бэкапа, меняем аппаратуру, откатываем версию программного обеспечения, обращаемся в техподдержку. У нас для этого есть персонал, потому что это ожидаемые инциденты, мы ждем, что они произойдут. Мы для этого сотрудников обучаем, мы для этого закупаем техническую поддержку, у нас есть инструкции по эксплуатации и так далее, даже какие-то планы восстановления. Даже бэкапы. Может быть даже среди вас есть те, кто бэкапы хоть раз пробовал восстанавливать и проверять, что это работает.
Если вы это не делали, пожалуйста, сделайте, это крайне важно. Как та история с GitHub, когда они легли, у них было 6 бэкапов, они их не смогли поднять. Окей, что такое ИБ-инцидент? Это целенаправленное вредоносное воздействие на вашу инфраструктуру, всю целиком и любой ее элемент, на ваш персонал, на ваших работников, причем адаптивно, с учетом того, как вы пытаетесь сопротивляться, ее восстанавливать. И если правильное действие в этой ситуации – это работа по заранее разработанному плану реагирования на киберинцидент, которая составляется из предположения, что вот мы в понедельник пришли на работу, и все, что нам с вами доступно, и то, что у нас телефон в кармане, и все, что было выключено, а все, что было включено, считайте, что у вас недоступно.
Что вы будете делать, и как долго вы будете восстанавливать всю инфраструктуру, данные и процессы? Ну, на самом деле, по факту, обычно все идет сначала, время уходит на панику. То есть IT-служба пытается менять пароли, что-то пытаться восстанавливать из бэкапов, диски с резервными копиями подключаются в зараженную инфраструктуру, злоумышленники, конечно, это ждут, и эти резервные копии с этих подключенных дисков что? Удаляют. Отлично. И через час, два, три, день, я знаю случаи, на третий день приходит осознание, что мы делаем что-то не так, что мы время, силы и деньги потратили впустую, и нам надо реагировать на инцидент, то есть проводить DFIR, Digital Forensic Incident Response, а не просто пытаться побороть это как IT-сбой.
Ну, обычно это происходит когда? Пятница, праздники, выходные, иногда в четверг последнее время стало происходить. Почему? Потому что шифровальщику или вайперу нужно время, чтобы всю инфраструктуру уничтожить. Это операции записи, они требуют времени, чтобы вы им по возможности не помешали. И здесь очень важно иметь телефоны работников, чтобы их вызвать на работу, отозвать с дачи, с пикника, из отпуска, из командировки. У вас же есть телефоны родственников работников, чтобы до них дозвониться в выходной день, в распечатанном виде на бумаге? И рассчитывать надо на все те наработки, которые в компании сделаны заранее. Потому что только они позволят: а) восстановиться, б) сделать это максимально быстро.
И здесь, конечно, возможность привлечь помощь бесценна. Почему я делаю такой вывод? Потому что я несколько пятниц провел на телефоне, разговаривая с моими друзьями, которые обращались ко мне за помощью и консультацией, когда их инфраструктура, за которую они отвечали, была зашифрована. И мы обсуждали, сами понимаете, не одноклассников и одноклассниц, а порядок действий, как им инфраструктуру восстанавливать. И после двух-трех таких разговоров я пришел к выводу, что, наверное, это не то, как надо проводить пятницу. Мы с коллегами, представленными на слайде, составили рекомендации, поскольку, к сожалению, в интернете не удалось найти публично доступных рекомендаций, которые были бы достаточно полны, корректны и исчерпывающи. И, собственно, я сегодня вам представляю, коротко по ним пробегу, и в конце будут ссылки на их скачивание для использования.
Собственно, цель рекомендации – дать понимание, что надо делать, что нужно сделать заранее, чтобы иметь возможность это сделать, и понимание того, что надо действовать, причем быстро. Описываем, как это могло произойти, основные векторы проникновения, чтобы вы могли довести до клиента, до владельца бизнеса, до генерального директора, то, собственно, чем, если не заниматься, то вырастет вероятность этого печального события. Рассматриваем вопрос, платить ли выкуп. Если в двух словах мы помним, что шифровальщик – это программа, если вы будете пытаться выкупить у злоумышленников ключи расшифрования, они, во-первых, могут не сработать, потому что злоумышленникам важно зашифровать вашу инфраструктуру, а расшифровать – это для них вторичная задача, они могли это не протестировать, это во-первых. Во-вторых, вы можете просто не получить в обмен на деньги ключи шифрования, особенно будучи в зоне.ru, российской компанией и так далее.
И надо понимать, что ваш расчетный банк может вам не то что не помочь, а отказаться проводить платеж в адрес злоумышленников по соображениям противодействия отмыванию денег и финансированию терроризма. И самое худшее, если вы все-таки умудритесь этот платеж провести, то он впоследствии может быть признан как раз как финансирование терроризма и со всеми печальными последствиями для всех, кто в этом проведении платежа участвовал. Собственно, основные, тут только верхушка айсберга, экстренные действия. Это проверить операции в ДБО. Ведь, конечно же, у вашего бухгалтера есть распечатка с адресами, номерами телефонов, кому звонить, с какими данными, чтобы сверить платежки, которые были направлены, но, возможно, еще не были исполнены. Может быть, там есть злоумышленные, которые можно еще отменить и деньги вернуть.
Не выключать, не перезагружать технику, чтобы сохранить forensic-данные в памяти. Изолировать ценное, в первую очередь, систему резервных копирований и бэкапы. Снять снапшоты с виртуалок, если это еще возможно, система виртуализации не разрушена. Изучить исходящий трафик, чтобы понять, что вас скачали, украли, сделать предположение об утечке данных. Рассмотреть сетевую изоляцию компании в целом или каких-то сегментов. Позаботиться о режиме работы персонала, поскольку компания теперь переходит в режим работы 24 на 7 и, скорее всего, на несколько дней, а может быть, недель. HR — позаботиться о том, как они будут оплачивать переработки, как они это будут проводить. PR — как они будут взаимодействовать с регулятором, с клиентами и с прессой, желательно имея заранее подготовленные наработки пресс-релизов.
IT — откуда они будут восстанавливаться и кого из подрядчиков будут привлекать в помощь в качестве дополнительных рук системных администраторов и на какое железо или в какое облако они это будут делать, ИБ — какую компанию экспертов по DFIR они будут привлекать, ну и так далее. Собственно, там же расписаны роли. Каждая может из рекомендаций свой кусочек выкражить и сделать подготовительную домашнюю работу заранее. Касательно помощи, да, конечно, мы говорим про компании, которые умеют в DFIR. Там есть рекомендации по выбору компании, выбору режима проведения. Понятно, вы договариваетесь о количестве экспертов, дате время выезда, адрес, контакты, встреча, пропуска, парковка, установочная встреча, планирование. Что мы хотим?
Мы, например, хотим не просто расследовать, но и привлечь к ответственности? Или мы хотим расследовать и по возможности не придать огласки? Привлечь к ответственности, не придать огласки? Сложно сочетаемые между собой истории. Эксперты это вам подсветят. Анализ, собственно, скомпрометированных узлов, выявление всех точек входа, анализ дисков, и так далее, и так далее, и так далее, зачистка, и только потом вы занимаетесь восстановлением. Понятно, что вы заинтересованы восстановить компанию как можно быстрее, мы должны экономить время, надо понимать, сколько экспертов в DFIR будет работать, и важно, чтобы вы могли обеспечить такой же синхронный режим работы ваших экспертов.
Иначе они будут сидеть, ждать, пока вы проснетесь на работу, придете, будут простаивать. Важно ли говорить, что всем субъектам КИИ обязательно в первую очередь нужно обращаться в ГосСОПКА или в аккредитованный центр ГосСОПКА, или в НКЦКИ. Что приготовить к прибытию эксперта? Это и рабочее место, и коммуникации вне пораженной инфраструктуры. Потому что иначе злоумышленники будут читать вашу почту, ваш мессенджер, ваши личные мессенджеры, если вы логинились в них с техникой, которая подключена к вашей инфраструктуре, будут читать и принимать меры, как вам помешать с учетом того, что вы готовитесь сделать. Более того, они скриншоты вашей переписки будут выкладывать в интернет и всячески будут над вами глумиться. Поэтому лучше коммуникации сразу вычислять вне инфраструктуры.
Про синхронный режим мы говорили. Отмена отпусков, командировок, увольнений. То есть все, кто может работать, должны быть поставлены в ружье. Пробежимся теперь по этапам реагирования. Тут на базе методички SANS вариантов много. Но хотелось бы обратить внимание, что первое – подготовка к инциденту. То, что вы как компания, ваши клиенты могут сделать заранее. Логи с операционок, приклада, с СУБД, средств защиты. Они вообще есть? Они достаточной степени детализации? На какой глубине они хранятся и где? Они не будут ли вайпнуты или стерты или зашифрованы вместе с инфрой? Диски. Физически эксперт DFIR может найти вместе с вами, где конкретно находятся эти жесткие диски, в каком сервере.
То есть IP-адрес соотнести с конкретным юнитом стойки. Взять в руки, то есть технически открутить их, что там нет замков. А если вы использовали, например, свои средства защиты типа BitLocker, то и расшифровать. Артефакты. Можете ли вы запустить на каждом узле вашей инфраструктуры нужную программу? У вас есть сетевой доступ? А права доступа, учетная запись, а пароль вы от нее помните? А он точно не записан в файлике на сервере, который будет зашифрован? Такие случаи, к сожалению, неизвестны. Резервы. Есть ли у вас резерв финансов на привлечение подрядчика, вычислительных мощностей, на которые вы будете восстанавливаться, поскольку ваша техника потом может частично подлежать выемке?
Бэкапы и так далее. А зарезервировали ли вы дистрибутивы? А лицензионные ключи к дистрибутивам тоже зарезервировали? Особенно для трофейного программного обеспечения, где вы не сможете их повторно запросить у вендора.
Второй этап – идентификация. Классно, если вы пользуетесь TI-фидами. Вы можете узнать о подготовке атаки на вашу инфраструктуру еще до того, как все случилось. Такой shift-left. Тогда, возможно, и весь респонс у вас сведется к паре-тройке часов, а простой это особо не будет. Compromise assessment будет достаточно. Если нет, хуже. Возможно, ваш SOC прореагирует и скажет, что происходит что-то подозрительное. Если его нет, ну, может быть, у вас хотя бы managed EDR есть, и партнеры скажут, что, ребят, что-то у вас на тех узлах подозрительное. Нет managed, хотя бы, может быть, свой EDR. Ну, хуже, когда просто мы в IT-мониторинге видим, как методично отключаются антивирусы на узлах. Ну, тоже подозрительно, согласитесь, если антивирусы выключаются. А злоумышленники будут отключать средства защиты, они просто мешают работать. Могут помешать, там, шифровальщик запустить, еще что-то. Ну, в худшем варианте, если вы остальным не озаботились, то прочитаете в Telegram-канале из отпуска, что можно обратно из отпуска не возвращаться, некуда.
Изоляция. Это, наверное, последнее, что компания может сделать самостоятельно, без чьей-либо помощи. Изолировать технику, не перезагружать, но отключать от ЛВС. И виртуалки, и физические машины, и другие интерфейсы, и отключать от SAN-сети. Особо хитрые и вредные зловреды, они умеют, например, запускать шифрование, если теряют связанность с своим командным центром. То есть вы инфраструктуру интернета свою отключили, чтобы вам никто не мешал проводить расследование и восстановление. А некоторые шифровальщики с этого момента и запускаются. Ну, соответственно, если у вас зрелая инфраструктура, то у вас данные все на СХД доступны по SAN-сети, по сети данных. Вы эту сеть отключаете, и то, что там в операционной системе крутится, шифровальщик, а ему шифровать нечего. Все на СХД отключенный.
Зачистка. Здесь, конечно, как раз нужны эксперты. Это, собственно, выявление и удаление всех закладок без исключения. Восстановление средств защиты, которые могут быть отключены, испорчены, в них могут быть внесены исключения. И потом смена паролей. Везде. В доменных, в локальных, в никсах, в маках, в винде, в standalone АРМах, в СУБД, в VPN, в прикладе, во внешних личных кабинетах, сертификаты доступа, односторонние, двусторонние, личные кабинеты ФНС и так далее. Крайне важно, чуть позже расскажу почему, нельзя не забыть вообще ничего. И системные учетные записи тоже не забываем.
Ну, восстановление и вынесенные уроки. Тут-то как раз вы восстанавливаете из резервных копий все ваши данные. Причем вы, скорее всего, еще будете сетапить приклад из дистрибутивов, накатывать все патчи, только потом восстанавливать данные с бэкапов. Если они у вас сохранились, конечно. Например, если вы используете схему резервного копирования 3-2-1. Три резервные копии на двух носителях, один из которых вне вашей инфраструктуры. Причем желательно еще с контролем целостности. Восстановились, восстановили данные. Кто не сохранил бэкапы, начинает искать тестовые среды. Слушайте, а мы там, кажется, на тестовой среде когда-то промданные раскатывали для теста. Давайте с них восстановимся.
Плохая идея, конечно, промданные на тесте, но как бы у каждого по-разному. А кто-то говорит, ну что, а теперь мы в три смены будем всем коллективом с бумажной первички данные в базу вводить. Недель две. Такое тоже бывает. Отчет о реагировании. Рекомендация для неповторения плана работы, чтобы это не случилось второй раз. Это все может быть долго. То есть, как я говорил, что если шифровальщик еще не запущен, может, за 2-3 часа управитесь разобраться со всей ситуацией и выгнать злодеев. Но если ваша IT-служба пойдет тут менять массово пароли, то, конечно, злоумышленник такой, о, они пароль меняют. Наверное, они меня заметили.
Ну, запускаем. С Богом. И мы переходим сразу ко второму. Шифрование отработало, и здесь уже это измеряется днями, неделями. Ну и если вы подготовились, то днями, если не подготовились, то неделями. Можно онлайн, можно дистанционно. Особенно актуально для тех, у кого инфраструктура расположена далеко от федеральных центров. То есть экспертам туда просто долго добраться, 3 дня на собаках. Но тут очень важно, что руками на месте будете вы, ваши сотрудники. Если у вас не хватает людей или не хватает компетенции, там все джуны, например, такое бывает, то может получиться только хуже и дольше, чем эксперты к вам приедут.
И это, к сожалению, не все, потом вас ждет много развлечения. То есть вы обращаетесь в правоохранительные органы, с заявительными материалами, с отчетом от DFIR, который подготовили либо сами, либо вместе с экспертами, которых привлекали, регистрация в КУСП, получение номера, потом выемка, возможно, возбуждение уголовного дела, справка о признании компании потерпевшей, для того, чтобы при взаимодействии с другими госорганами, например, если вас пошифровали в конце налогового или отчетного периода, иметь возможность сказать, это мы не скрываем от вас бухгалтерскую отчетность, мы просто не можем ее вовремя предоставить, не казните нас.
Но это тоже не все. У вас могли украсть данные, например, персональные данные. И если вы раньше, например, пошли на выкуп, то тут хорошая тема попросить у вас второй выкуп за удаление этих данных. Но, как правило, их никто не удаляет. Даже если получили выкуп, их все равно потом продают, публикуют. И потом примерно 6 миллиардов человек, плюс-минус взрослого населения нашей планеты, могут с этими данными делать все, что угодно. Что они будут делать? Теперь за персональные данные сразу к вам придет регулятор. Клиенты, очевидно, будут unhappy и обратятся с жалобами. Если там будут данные клиентов вместе с слоями договоров, то ваши конкуренты такие, о, хорошие клиенты, платят исправно, давайте скидочку чуть сделаем и к себе уведем. Интересно?
Ваша интеллектуальная собственность, например, программный код. Класс, удобно. Ключи и пароли. Вот тут как раз та большая проблема, что примерно несколько миллиардов человек могут теперь спокойно отпарсить ваши данные и все, что там найдут, логопассы, попытаться применить в вашем интерфейсе или в интерфейсе ваших контрагентов, клиентов и государственных регуляторов, чтобы зайти от вашего лица что-нибудь нехорошее сделать. Поэтому мы тогда на том этапе все меняли. В случае утечки персданных обращения. И самое веселое. Готовьтесь к тому, что в будущем 100% и неоднократно, может быть, даже каждый день будет появляться в интернете информация, что вас снова якобы взломали и у вас снова украли данные. И будут публиковаться примеры данных, это ваши старые, плюс обогащенные вымышленными, сгенерированными данными или из других утечек. И вы теперь каждый раз будете оправдываться, что вы не верблюд.
Вы будете сверять эти данные, выложенные в интернете, с тем, что у вас сейчас, с тем, что у вас было на момент инцидента, и пытаться понять, это нас снова взломали. Или это злоумышленники просто пытаются выдать компиляцию за новый взлом. То есть мы говорим, что это все ложь, или мы говорим, что надо проводить DFIR заново. И если это все не ложь, то на самом деле в каждом реальном случае вы в 24 часа обязаны уведомить Роскомнадзор, в том числе о фейковой утечке. Все равно вы обязаны в 24 часа уведомить, а в 72 часа направить отчет о результатах внутреннего расследования. А мы с вами говорили, что DFIR будет длиться даже при подготовке несколько дней. Это не разные 72 часа.
Субъекты КИИ уведомить, соответственно, НКЦКИ, поднадзорные ЦБ уведомить, ФинЦЕРТ. Ну, может быть, кто-то еще GDPR соблюдает, не знаю. Поэтому желательно для каждого информированного органа заранее понять, кто будет, на основе какого шаблона, куда подавать отчет, с кем согласовывать, кто эти лица, уполномочены ли они и так далее. А если интерфейс недоступен, по вашей вине, не по вашей вине, как вы это на бумаге повезете и куда, и как будете штампик о получении получать. Ну, соответственно, моя личная рекомендация к подготовке любой отчетности – готовить их полноценными и исчерпывающими, потому что у государственных регуляторов тоже времени не супермного и ввязываться в переписку, наверное, не стоит. Лучше сразу полноценно подробно описать, что случилось, что сделано, что планируем сделать.
Ну, соответственно, если же еще пока не произошло самое печальное, но есть подозрение, что оно может произойти, можно провести compromise assessment. Это некоторый такой light вариант DFIR, когда собираются логи, собирается трафик и делается заключение вероятностное о том, взломана ваша инфраструктура, злоумышленники в ней уже сидят или пока еще не взломана. Почему? Из отчетов крупнейших компаний в сфере кибербезопасности и из отчетов киберкриминалистических лабораторий мы видим, что до запуска шифрования или вайпа в инфраструктуре злоумышленники могут в ней провести до этого 3, 6, а то и 9 месяцев, занимаясь разведкой, скачиванием всего, что можно, поиском бэкапов, чтобы их тоже удалить, зашифровать, чтобы вам было сложнее подняться.
И возможно, что за этот немаленький период, если у вас возникнет подозрение, вы проведете CA и выявите, что да, злоумышленники есть, они готовятся к уничтожению вашей компании и гораздо меньшими силами и средствами дешевле будет им противостоять и их выдворить. Как подготовиться? CISO, CIO, CTO, директора по IT и кибербезопасности могут заранее разработать план реагирования на случай как раз успешной кибератаки с самыми печальными последствиями. И это ни разу не IT-план восстановления, это совершенно другой принцип плана. Создать необходимые резервы на этот случай, включая финансы, технику, программное обеспечение и много чего распечатанной бумаги заранее.
Уделить особое внимание безопасности не только бэкапов данных, но и бэкапам прикладного ПО и лицензионных ключей, защитить саму систему резервного копирования. Потому что вот эта история, когда система резервного копирования, ее сервер находится в плоской сети с узлами, которые он бэкапирует, и рабочее место, с которого администрируется система резервного копирования, тоже в этой плоской сети, да еще и включено в домен. Ну что, думаете, у вас в случае запуска шифровальщика какие-то бэкапы будут? Да нет, конечно. И, собственно, провести учения, пусть даже командно-штабные, по реагированию. Мы пришли в понедельник, у нас ничего не работает, кроме того, что было выключено.
Сколько нам потребуется времени, чтобы восстановить работу полностью или в каком-то необходимом бизнесу объеме? А бизнес окей с этим сроком? Ему нормально? Если не нормально, то нужны инвестиции. Причем есть два вида инвестиций. Инвестиции в снижение вероятности инцидента. Это антивирусы, межсетевые экранирования, SOC, EDR и так далее. А есть инвестиции, сокращение времени простоя и сокращение ущерба, когда инцидент произойдет. Это другие мероприятия. И часть из них, так же как в случае с харденингом, вы можете сделать заранее, спокойно, бесплатно. Не все, но очень многое. В том числе можно заранее выбрать DFIR-партнеров или периодически проводить compromise assessment или что-то еще.
Как может к этому подготовиться генеральный директор? Во-первых, рекомендации довести до своих команд IT и ИБ, проверить, убедиться, что все все могут, все все умеют, никто не стесняется сказать, что он что-то не может или у него чего-то нет. При необходимости дать им нужное. Оценить время простоя в работе компании в случае инцидента с самыми печальными последствиями. И принять вообще, мне нормально это время простоя? Мне эти потери, ущерб репутации, отток клиентов, штрафы, проверки и так далее, они нормальны или нет. При инциденте привлечь все возможные ресурсы, изо всех сил поддерживать, поддерживать команду, поддерживать работников. И главное помнить, что любой работник, который допустил инцидент по своей вине или нет, но демотивированный, не будет заинтересован в его ликвидации. А тот работник, который принял все меры и усилия для того, чтобы компанию восстановить, чтобы ликвидировать последствия для компании, ценнее новых двух.
Рекомендации по ссылкам, они опубликованы вместе с Кибердомом, оформлены, доступны для скачивания. Пожалуйста, используйте их на здоровье ваших компаний, ваших партнеров, ваших клиентов. Спасибо за внимание.
Константин, большое спасибо. Вопросы? Спасибо, очень интересно. Вопрос такой. Какой… поздно пить боржоми, когда уже инцидент совершился? Так вот, из опыта, когда уже шифрование, в том числе бэкапа, уже совершилось и случаев, когда выявили соотношение их только начала, то есть когда только готовится инцидент к совершению и когда он уже совершен, как правило, чего больше-то? Вы понимаете, правильнее этот вопрос было бы задать компаниям, которых вызывают для проведения DFIR. Потому что мы с вами со стороны можем на это смотреть, но есть такой понятие, как ошибка выжившего. Вот многие те, кто не смог восстановиться, они не ходят на эти конференции, не говорят об этом. Ну, потому что это полное уничтожение бизнеса. Ну, понятно, то есть скрывают информацию, но мы-то все видим уже, когда произошло, а вот вообще…
Наша с вами задача подготовиться к тому, чтобы когда или если это произойдет, а) восстановиться, б) сделать это максимально быстро.
— Ну, это понятно. Спасибо. И многое можно сделать заранее, несложно и бесплатно. Начните с того, чтобы распечатать то, что в случае шифрования будет невосстановимо, но будет нужно в первую очередь. Я, в принципе, об этом тоже и говорил в самом начале, так что спасибо.
— Итак, коллеги, еще вопросы?
Константин, рук не вижу, поэтому большое спасибо. Давайте проводим Константина аплодисментами. Так, микрофончик. А мы с вами, коллеги, сейчас уходим на перерыв и снова в зале встречаемся мы в 3.30. Спасибо.
Спасибо отдельному блоку нашей сегодняшней конференции. Поэтому всех очень прошу вернуться в зал. Можно взять с собой все, что вы взяли непосредственно в зоне кейтеринга. И через пару минут буквально мы начнем двигаться дальше. Спасибо.
[музыка]
[музыка]
[музыка]
[В записи вырезан перерыв (по программе 14:55–15:30); от него осталось около полутора минут музыки.]
17. Никита Павлов (Zero eDiscovery) — «Роль интерфейса пользователя в цифровом расследовании: как удобство и интуитивность UI ускоряют процессы анализа и поиска данных?»
По программе 15:35–16:05.
Подводка ведущего
Раз, раз, раз. Итак, друзья, как я уже и сказал, давайте откроем третий и заключительный блок нашей двухдневной конференции. В чем же роль интерфейса пользователя в цифровом расследовании? И как все это удобство помогает нам с этим справиться? Об этом расскажет Никита Павлов из компании Zero eDiscovery. Давайте поддержим его аплодисментами.
Следующий слайд. Кликер. Перелистывать вот сюда. И микрофон.
Доклад и вопросы
Добрый день, уважаемые участники. В прошлом году, кто был, помнит, наверное, мы рассказывали про методику проведения расследований с использованием систем криминалистического анализа данных. В этом году решили немножко разнообразить, наверное, наши выступления, в принципе, разнообразить то, что мы повествуем, рассказываем. И UI оказался темой, которая, наверное, раскрыта меньше всего, в принципе, в сфере работы правоохранительных органов, в сфере работы людей, кто занимается форензикой, компьютерной криминалистикой, какими-то частными случаями. Соответственно, я как сооснователь и со-создатель платформы Zero eDiscovery, предназначенной для проведения различных расследований, проверок и непосредственно проектировщик пользовательского интерфейса и пользовательского опыта, хотел бы поделиться некоторыми практическими примерами, практическими советами о том, как можно улучшить взаимодействие в первую очередь с разработчиками тех продуктов, которыми пользуетесь вы, ну и во вторую очередь, наверное, подсветить какие-то интересные особенности, которые, возможно, до этого вы не замечали.
Первое, то, что хочется сказать, поднять именно проблему, которая присутствует в большинстве интерфейсов, в принципе, которые разрабатываются не целевыми сотрудниками, не непосредственно сотрудниками, которые обучены, которые прошли определенную школу подготовки по дизайну, по проектированию. Слово «дизайн» само по себе теряется и обычно оно воспринимается как способ сделать что-либо красиво и привлекательно, но в то же время, наверное, слово «дизайн» имеет смысл воспринимать как он воспринимается в английском языке и используется очень часто как именно проектирование, нежели украшивание или что-то еще. Поэтому первое, то, что хочу сказать, это информационная перегрузка. Почти в каждом интерфейсе, который лично я встречал во время работы, который я в свое время переписывал или что-либо еще, очень часто все навалено в одну кучу. И наверняка вы встречали такие ситуации, когда вы находитесь в интерфейсе и просто не всегда понимаете, как выполнить определенную задачу, которая перед вами стоит.
Соответственно, здесь интересная фраза, закон Хика, чем больше выбор, тем дольше решение. Очевидно абсолютно, чем больше кнопок на интерфейсе, тем сложнее работать в нем, потому что приходится их искать, даже не если, а наверняка все используют продукты Microsoft: Word, Excel. Кто-то, наверное, перешел сейчас на продукты Яндекса или ВК. И все прекрасно понимают то, что в этих интерфейсах вы используете максимум 6-7 функций. Соответственно, моя цель в Zero eDiscovery, в принципе, в разработке – обеспечить как можно более понятный интерфейс, как можно более простой, интуитивный и доступный для выполнения первостепенной задачи, нежели освоения нового программного продукта.
Опять же, повторю то, что сказал вначале, раскрою чуть больше, то, что пользовательский интерфейс и пользовательский опыт – это не про красоту. Хотя эстетическая составляющая имеет определенное зерно, но, как, возможно, многие подтвердят, многие сталкивались, в мире, в военной отрасли можно сказать, что все очень красивое, какие-то предметы, например, танки, может, боевые машины, самолеты и так далее. И эта красота, которую мы с вами видим, она напрямую связана с тем, что в первую очередь отсутствует лишнее, потому что все прекрасно понимают, что чем более нагружена определенная машина, определенное устройство, тем сложнее оно управляется, соответственно, тем сложнее оно эксплуатируется. Поэтому первый термин, который мы хотим запомнить сегодня, это то, что такое вообще user experience в принципе.
User experience сопоставим еще со словом эргономика, которое вы встречали и могли использовать по отношению к предметам физического мира. Эргономика сама по себе является свойством предмета в первую очередь в соответствии его внешних параметров, по его назначению, то есть молоток, например, который удобно держать, отвертка, которая удобно держать, эргономичная ручка используется. Точно так же можно сказать по поводу тактической рукояти. То есть вся эта история, она в первую очередь не для эстетики, а для конкретно утилитарности. Соответственно, user experience в первую очередь нам будет удобнее всего понимать как утилитарность именно программного продукта.
User interface, в свою очередь, это же его программная реализация, его реализация в интерфейсе, это уже можно считать ту составляющую, которая пишется кодом, проектируется какими-то другими платформами, которые все равно являются кодом. Соответственно, цель в принципе user experience, user interface заключается в том, чтобы в принципе повысить производительность определенного сотрудника при выполнении какой-либо задачи. То есть его задача конкретно обеспечить вам удобство, понятность и дать вам помощь выполнить какую-то работу как можно быстрее. Другой аспект, который чуть углубляет, это когнитивная нагрузка.
Когда мы говорим про когнитивную нагрузку, мы говорим про нашу так называемую оперативную память. Каждый человек воспринимает, и все это слышали, 7 плюс-минус 2 объекта одновременно. Наверняка многие уже сталкивались в разрезе каких-то других предметных областей. В нашем случае то же самое. Когда мы смотрим глазами, мы не в состоянии воспринимать слишком много объектов, мы не в состоянии воспринимать слишком много цветов, не в состоянии воспринимать какой-то неограниченный функционал, суперспособный какой-то и так далее. Поэтому наиболее используемые продукты, которые вы можете сейчас привести, и наверняка вы согласитесь со мной, это тот же самый Google, в котором нет совершенно никакой функции по сравнению с тем же самым Mail, который, наверное, там с…
Я про Mail имею в виду именно поисковик, который там с 2005 года, наверное, вообще никогда не менялся. То есть перегрузка не позволяет вам эффективно использовать поисковик, поэтому все обычно пойдут либо в Google, либо сейчас, соответственно, все уже работают в Яндексе. Яндекс извлек опыт, многолетний опыт всех поисковиков и привел это все в более-менее порядок и предоставляет очень даже удобный интерфейс.
Соответственно, наша задача при реализации интерфейса, а ваша задача при его использовании заключается в том, чтобы найти наиболее такие шероховатые места и устранить их для повышения производительности. Теперь чуть-чуть более интересное. Гештальт-принципы — это, наверное, не самая распространенная терминология, которую можно встречать в отношении user interface и дизайна. Это, в принципе, базовые принципы, на которых строится и ваше понимание, ваша работа даже в бумажной работе. То есть если мы говорим про принцип близости, про элементы, которые расположены рядом, они воспринимаются как логически взаимосвязанные. Точно так же, если у вас на столе будет стоять компьютер, условно говоря, и чашка, в которой будет налит кофе, вы будете понимать, что эти предметы взаимосвязаны. Хотя логически вы будете понимать, что они здесь не должны существовать, потому что это противоречит технике безопасности.
Соответственно, в интерфейсе, когда мы работаем, нам необходимо всегда получить взаимосвязанные компоненты, разместить в одной области. Здесь поясню чуть-чуть лирическое отступление такое, почему рассказываю про них. Потому что каждый раз, когда вы будете сейчас взаимодействовать впоследствии, вам будет очень интересно каждый из этих принципов использовать и написать разработчику, что слушай, а поменяй, пожалуйста, вот это вот так, потому что они логически не взаимосвязаны. Принцип сходства. Цвет, форма, если это может быть геометрическая форма или органическая форма. Многие из вас встречали, когда, например, тот же самый интерфейс любого почтового клиента.
Что у нас взаимосвязано? В левой области у нас будет список писем, справа у нас будет отображение. То есть мы говорим именно об этом, что отдельные области располагаются в разных местах. Точно так же в инструментах, которые вы используете в работе, вы часто встретите, что могут быть, например, выделенные страницы для настроек пользователей, выделенные страницы для настроек, например, интерфейса. Выделены там страницы для настройки каких-то прочих параметров. Если вы будете загружать информацию, у вас обязательно всплывет окошко и так далее. То есть путем формы, цвета и различных контрастов мы можем обеспечить как раз более четкое понимание того, что мы делаем сейчас в работе.
Далее то, что касается принципа замкнутости. Я его здесь пропущу, он такой немножко замысловатый, и вернусь на секции вопросов к нему. То, что касается принципа общей судьбы, здесь речь о том, что в каждом интерфейсе обязательно все должно происходить закономерно. Есть такой, условно говоря, называется из книжки одной способ, где эта кнопка, она была здесь, когда я был последний раз. Некоторые из вас могли замечать, что в веб-приложениях очень часто в современных могут меняться расположения определенных компонентов и, соответственно, расположение может меняться после обновлений. Соответственно, после обновления вы обычно не сразу понимаете, как вам выполнить ту или иную задачу. Особенно на моем примере, наверное, учитывая опыт работы в тех организациях, где я был, я больше работал с американским софтом. Соответственно, тот же самый Google Workspace – это набор инструментов для почтовой переписки, презентации, документов и всего прочего.
Когда, наверное, в 2018 году они начали как раз переработку того workspace, который у них был изначально, и около 20-го они выпустили обновление, буквально все, по-моему, растерялись и вообще не знали, пользоваться ли дальше, потому что изменения были слишком, были слишком значительны. Да, соответственно, здесь мы говорим о том, что каждый элемент, он все-таки должен сохраняться, если мы уже заложили какой-то определенный паттерн, то есть user experience, мы обязательно должны его видеть. Ну и принцип фигуры и фона в принципе то же самое, что и сходство и близости, просто более, просто более глубже, так скажем.
То, что касается, например, как может пользовательский интерфейс, здесь много текста, мало смысла, я буду его раскрывать, как на самом деле пользовательский интерфейс может эффективно помочь выполнить определенную задачу. Если мы, например, открываем во время любого инцидента, мы открываем логи и у нас, грубо говоря, простыня белых строк на черном фоне, может быть даже без какой-то подсветки, мы бежим глазами, нам приходится читать 10 тысяч строк и мы, соответственно, ну, может быть, к сотой строке у нас когнитивная нагрузка, о которой мы говорили, она просто настолько, мозг переполняется информацией, что вы перестаете, соответственно, воспринимать уже дальнейшие строчки тех же самых логов или если вы анализируете какие-то табличные данные. Соответственно, будь у нас в противопоставлении этому интерфейс, который банально индексировал бы хотя бы эти логи и мы могли бы какие-то конкретные пойнты указать для поиска, мы бы сократили в принципе работу в десятки, если не сотни раз.
Соответственно, второй элемент, то, что мы говорили, фигура-фон. Если мы, соответственно, выделяем в тексте уже какими-то отдельными цветами, красный цвет — алерты. Если мы закономерность какую-то путем правил запрограммировали, зеленый — хорошо, оранжевый — умеренно, надо обратить внимание, красный, соответственно, подсветил, и мы видим то, что что-то плохое. Поэтому, когда мы говорим про именно пользу пользовательского интерфейса, мы говорим про то, что удобно расположенные компоненты, удобно расположенные элементы правильно в правильной иерархии позволяют гораздо быстрее воспринимать информацию. Соответственно, в реальной жизни вы можете сталкиваться с похожим, так скажем, паттерном, если мы говорим про кипу бумаг. Если вы принесете, условно говоря, руководителю вот такую кипу бумаг, какую бумажку он прочитает первой? Соответственно, нужно положить правильную бумажку, которая вас и его, соответственно, интересует больше всего, наверх.
Точно так же здесь. Интерфейс должен подсвечивать ключевые аспекты. Интерфейс должен подсвечивать самые важные детали. И теперь, что хочется сказать по поводу практических моментов. Этот слайд, наверное, будет интересно сфоткать на потом. Но в целом, когда вы теперь будете взаимодействовать с разработчиками любого продукта, с которым вы сталкиваетесь, с которым вы работаете, обязательно старайтесь обращать внимание на то, является ли интерфейс для вас удобным, является ли на самом деле эффективным, позволяет ли он выполнять работу. И можете обратить внимание на каждый из пунктов, которые я здесь указал. Первое, то, что касается единого поиска. Если все-таки в платформе, которую реализовал какой-то вендор, есть поиск, попросите его, чтобы он был один. Потому что чем больше поисковиков внутри одной платформы, тем сложнее работать.
Второе, то, что касается шаблонов и дашбордов. Обязательно нужно сейчас разрабатывать такие интерфейсы, которые позволяют кастомизировать в принципе работу вашу. Потому что даже если вы посмотрите на рабочий стол свой, на рабочий стол своих коллег, кто-то любит здесь, кто-то любит здесь, кто-то любит два монитора, кто-то не работает за мониторами вообще. И соответственно здесь то же самое. Требуйте, просите. Это интересно, это на самом деле повышает эффективность работы. И обязательно просите визуализацию. Статистики, разные графики, разные связи, если вы работаете с какими-то структурами, если вы работаете с расследованиями, если поиск аффилированных лиц или поиск взаимосвязи, коррумпированную схему какую-то.
Горячие клавиши — это, наверное, не самый распространенный способ в принципе выполнения работы, но те из вас, кто там пользовались Excel, пользуются, например, Excel активно, могут знать о том, кнопка Alt, которая активирует шорткаты, благодаря которым можно гораздо быстрее выполнять базовые функции, например, сортировки данных, расположение колонок, их размеры, увеличение, уменьшение и так далее. Зная их, вы просто повышаете многократную эффективность своего труда. Ясность и однозначность — это опять же к принципам гештальта, про которые было там раньше, это про то, что все должно быть понятно. Если кнопка красная, это скорее всего удаление. Если кнопка зеленая, это скорее всего создание. Если кнопка синяя, это скорее всего какое-то более менее нейтральное действие или выполнение какой-то операции. Старайтесь тоже обращать на это внимание и не стесняйтесь разработчикам это подчеркивать.
И что касается обратной связи, это требуйте обязательно, чтобы система с вами общалась. Если вы работаете с программным продуктом, нажимаете на кнопку и он жалуется там словно говоря втихаря, вы не понимаете, что происходит, обязательно пишите разработчикам о том, что, слушайте, было бы здорово, если бы, нажимая на эту кнопку, она хотя бы крутилась. Поэтому здесь подчеркиваю, что формируйте, озвучивайте требования к интерфейсам, которыми пользуетесь. С точки зрения выгод для бизнеса и в принципе для работы в структурах, определенно это хороший интерфейс позволяет инвестировать больше времени в реально ключевые задачи.
Наверняка все или многие могут, те, кто работали с разными техническими средствами, могут помнить эволюцию с 2000-х до 2015-х годов, когда реально все СТС, технические средства для меня ближе всего к таможенному контролю.
Техника развивается очень быстро и, соответственно, повышает эффективность труда, повышает эффективность работы отдельных сотрудников, позволяет вам сосредоточиться на более интересных и важных задачах, которые пока что наши компьютеры и устройства делать не умеют.
Подводя итоги, еще раз повторю, что хочется подчеркнуть, чтобы пользователи больше обращали внимание на то, как должно быть, чтобы пользователи приобщались к этой части и помнили о том, что всегда можно получить обратную связь и старайтесь не мириться с тем, что люди разрабатывают плохие, неудобные интерфейсы. На этом все. Будет здорово пообщаться над какими-нибудь вопросами, если что-нибудь появится. Коллеги, ваши вопросы. Спасибо.
— Так, Алексей. Ну, я один вопрос задам, вот как непосредственный пользователь, не вашего, а довольно-таки страшного и перегруженного интерфейса, сапожник со своими сапогами. Так вот, странно было не увидеть, по-моему, не увидел такого пункта, как кастомизация. Потому что даже плохой, даже криво отрисованный интерфейс, да фиг с ним, что у меня там кнопка это красная, я там привыкну. Другое дело то, что мне надо, например, фильтры расположить именно в таком порядке. Там сделать те, которые не разработчик подумал самыми популярными будут, а мне порядок столбцов, расследуя какой-то интерфейс. Опять же, в 99% случаев мне там достаточно каких-нибудь четырех главных столбцов, и я хочу остальные скрыть, или там для разного типа данных, с почтой отдельный набор столбцов и так далее, и так далее. Поэтому рисовать кнопочки – это, конечно, здорово, но если вы не какой-нибудь с десятками миллионов суммой техподдержки в год клиент, то вот цвет кнопочек вы можете только в фантазиях у себя менять, а разработчик вряд ли под вас подстроится.
Да, это очень хорошее наблюдение. Я две вещи по этому поводу скажу. Первое. Я, наверное, здесь недостаточно раскрыл вот в этом пункте шаблоны и дашборды. Как раз в этой части я хотел сказать о том, что касается возможности подстраивать представление под нужные задачи. Здесь как раз про то, что интерфейс должен позволять пользователю самостоятельно что-то для себя кастомизировать. Но второе то, что хочется сказать, это то, что касается возможности кастомизации. Почему я не то чтобы буду противником этого, но не буду выступать именно за эту идею, потому что кроме вас системой могут пользоваться и другие люди тоже. Соответственно, так или иначе, пользовательский экспириенс, именно пользовательский опыт, он должен быть приближен к однородности, потому что у вас есть коллеги, у которых, соответственно, цвета и расположения могут быть иные. И если, например, вы кнопки перекрасите, ну кнопки — это самый банальный пример, но если мы говорим про колонки, вы под себя настроили, выполнили задачу, пришли коллеги и сказали, посмотри во вторую колонку.
У него во второй колонке совершенно другое. Соответственно, с кастомизацией, особенно в продуктах, которые используются коллаборативно, нужно быть очень осторожным, иначе есть возможность такой caveat поймать, что называется, в том, что между вашими коммуникациями возникнут проблемы просто в непонимании, если вы действительно очень сильно перекастомизировали друг под друга. Но в целом это очень валидное, очень правильное замечание, что пользовательский интерфейс очень должен быть кастомизируем под персональный. И это вот то, что я здесь хотел сказать. Скажем так, я в расследовании инцидента в этом плане, то есть если мы фокусируемся конкретно здесь, то мне кажется, эта проблема решается сквозным идентификатором, куска перехваченной информации или еще чего-то, каким-то ID-шником, который внутри просто сквозной. Поэтому где какая колонка, вопроса в принципе не стоит. Ну и плюс ко всему, мне кажется, что в целом там над интерфейсом обычно 10 человек…
Ой, над интерфейсом, над одним инцидентом, каким-то фишинговым письмом, там 10 человек не корпит сразу в этом письме. Поэтому мы затаримся еще там и продолжим спор с ножами.
— Хорошо, только, пожалуйста, без крови. По крайней мере сегодня. Еще раз вопросы есть? Какие-нибудь? Что ж, если вопросов нет, давайте право Никиту аплодисментами. Никита, большое спасибо. Как всегда, все круто. Микрофончик, и это можно оставить на стойке. Спасибо большое.
18. Алексей Дрозд («СёрчИнформ») — «Использование стеганографии в различных каналах для установления источника утечки данных»
По программе 16:10–16:40.
Подводка ведущего
Ну, как мы уже сегодня все поняли, иногда просто самый файл, какой-то один большой, может оказаться чем-то другим, чем он является на самом деле. То есть, например, какая-нибудь фотография с отпуска, она может хранить себе не только пальмы, но и, например, Excel-файл. Это и называется стеганография, о которой нам сегодня, в принципе, и расскажет Алексей Дрозд. Представитель компании «СёрчИнформ». Давайте поддержим его аплодисментами и посмотрим, что же все-таки у нас есть.
Доклад и вопросы
Всем здравствуйте. Я тут ненадолго лишь, оказывается, выпустил микрофон из рук. Я хотел переделать доклад, но было поздно. Переделать в каком ключе? Отсылку дать. Кто был в прошлом году или помнит прошлогодний доклад, я про методологию рассказывал, про линию жизни инцидента. Так вот, при чем тут стеганография? Я ее рассматриваю с одной стороны здесь, хотя сами пользователи тоже тяготеют к использованию стеганографии в плане выноса информации, но чаще все-таки из-за того, что нельзя поставить любой софт или же стеганография
— это все-таки не для средних умов, чтобы самому такой движок написать, продвинувшись дальше, чем copy /b и склейки файлов. Вот, то пользователи все-таки больше пока отдают предпочтение криптографии, но в плане очень примитивной кодирования, то есть атакуя то, что не могут DLP-системы, например, или прочие системы контроля распознать. Самое банальное, чего ждут аналитики чуть ли не всего мира, это то, что придут большие языковые модели, в том числе LLM, и порешают вот такой примитив. Пользователь, вынося какие-нибудь перс-данные, берет Ctrl+F, найти, заменить, и заменяет какую-нибудь цифру 5 буквами «пять». То есть и у нас все перс-данные, которые раньше состояли из, допустим, цифр и отлично ловились регулярными выражениями, теперь там не очень ловятся регулярными выражениями. И есть 100500 способов, как в принципе придумать трюк, который не раскусит ни одна из известных мне DLP-систем без помощи каких-нибудь нейронок и так далее.
Так вот, а стеганография в том числе нужна и безопаснику. Для чего она ему нужна? Так, ага, все, теперь я понимаю, почему народ не туда переключался. Вот он, UI/UX интерфейс. Верхняя кнопка переключает назад, а нижняя кнопка переключает вперед. Вот, знаете это. Так вот, зачем стеганография безопаснику нужна сама по себе? Для того, чтобы как раз таки подстелить соломку. Если вы узнаете или вспомните линию жизни инцидента, что это такое? Это временная шкала, есть на ней точка невозврата, когда совершилась утечка, когда вынесли информацию. Мы, как бывшие уже владельцы, не знаем, что с ней делают, как ее модифицируют, куда ее распространяют, кто к ней имеет доступ. Так вот, инцидент уже случился.
Это порождает в умах отдела безопасности стадию жесткого ощущения приближающегося апокалипсиса, это научный термин, а не научный, те самые 24 часа на реагирование, 72 часа на то, чтобы кому-то чего-то рассказать и так далее. И, получается, наступает та самая фаза, где надо расследовать с одной стороны, что мы умеем, но с другой стороны полезно безопаснику помочь найти ту самую точку, с которой копать, хоть как-то сузить круг. Вот. Как это обычно происходит? Обычно безопасник, что он может делать? Чаще всего, используя те или иные инструменты, я это обозвал, использует подход от информационной системы. Что это значит? Вот у нас тут тот самый перегруженный интерфейс с некрасивыми кнопками, зато убийственно эффективный. Так вот, банально data-centric security подход, каждый чих там пользователя, когда перехватывается, он перехватывается с пачкой атрибутов, то есть контентная часть, что именно человек отправил по какому-то каналу и ворох атрибутов, кто был в копии, сколько вложений, что это за типы вложений, IP, MAC-адрес и так далее.
То есть нас интересует, по сути, чаще всего в расследовании учетка, из-под которой были совершены те или иные действия тем или иным пользователем. И это классно, это работает, это вроде бы очень удобно, и в разных ипостасях можно применять, в том числе, следуя правильным советам, иногда действительно лучше отрисовывать какой-то граф, потому что в таблице глаз замыливается. То есть некоторые связи, которые в таблице отображены, вообще глазу не очевидны, что оказывается это была какая-то веерная рассылка от одного внешнего контакта или еще что-то. Что вот эти 10 строк на самом деле это такой куст, от которого с одного узла расходится 10 писем.
Однако главная проблема при подходе от информационной системы – мы должны как-то быть интегрированы с этой информационной системой, чтобы максимально, в идеале на драйверном уровне из операционки, вытаскивать действия пользователя. Вот перед вами кусок уже не DLP, а DCAP-системы, Data-Centric Audit and Protection, где зафиксированы действия пользователя с тем или иным файлом, то есть на драйверном уровне. Почему это необходимо? Потому что не всегда, например, агент может все вам достать. То есть агент той или иной системы, агент, ну давайте в моих терминах, агент DLP-системы очень хорош в винде, практически так же хорош на разных никсах, не очень хорош пока что в macOS и практически бесполезен, если у нас есть облачная логика.
То есть если пользователь открыл помянутый уже Google Workspace, открыл документы в этом Google и начал писать там план по захвату и развалу компании полностью. Вот прям там в текстовом облачном редакторе. С точки зрения агента и действий, которые мы зафиксируем относительно пользователя, что мы увидим? Кейлогером, допустим, мы увидим, что он пишет в том или ином процессе или еще что-то, но кейлогер перехватывает потоково. Если пользователь дошел до пункта 10, потом поправил что-то в пункте номер 2, у нас все равно такая абракадабра получается, с одной стороны. С другой стороны, самый главный инструмент, если пользователь все это делал в браузере, вроде бы нам надо встроиться в HTTPS, в транспорт, все пакеты поперехватывать и увидеть, что пользователь писал вот такой плохой документ.
Но мы не можем этого сделать, в смысле собрать в кучу весь этот документ, потому что в той самой облачной логике за один раз в пакете передается только небольшое изменение состояния. То есть человек начинает писать там план по захвату компании. В первом пакете передается какая-нибудь техническая требуха, какой шрифт, какое что, а значимая часть там передается, ну, ПЛ, две буквы. В следующем пакете передается АН, еще одном, еще что-то. В итоге формально весь перехват у вас есть, а цельного документа для анализа нет. А он где есть? Он есть, если вы интегрированы по API с тем же самым Google Workspace, с ВК, с Яндекс 360, с M365 или Office 365 через Graph API и так далее. И очевидно, в данном случае проблема какая?
Собственно, проблема в том, что со всеми подряд не наинтегрируешься. Поэтому помимо подхода от информационной системы, я рассматриваю в качестве помощи в стеганографии еще два подхода. Подход обозвал его от пользовательской сессии, то есть неважно в каком приложении сидит пользователь, неважно как он это делает, через облако, просто через VDI и так далее. В данном случае что получается? Здесь контрастно не видно, но, например, на драйверном уровне выводятся те или иные водяные знаки, то есть на все мониторы и так далее. Откуда вообще такое решение взялось в мире? От проблемы фотографирования экрана на смартфон. То есть все, бесполезно вести какие-то логи. Пользователю доступен этот файл, эта информация. Он легитимно получил к ней доступ.
И при этом DLP-система тоже бессильна. То есть за доступ у нас отвечает всякое разное, в том числе и DCAP. DLP отвечает за контроль информации в движении, если пользователь решит пересылать эти файлы, но пользователь не пересылает, он открыл и сфоткал. Поэтому, исходя из этой проблемы, получили подход от пользовательской сессии. То есть как вариант, вывод водяных знаков, то есть та или иная информация техническая выводится и так далее. Для чего? Как раз таки, если мы будем двигаться по линии жизни инцидента, то есть когда утечка случается и всплыли какие-то скриншоты, те самые, снятые через принтскрин или снятые на смартфон снимки, то скриншот со скрытым водяным знаком ускорит отработку инцидента. Тот самый безопасник возьмет и увидит, проявит эти водяные знаки, то есть имя пользователя, имя машины, дата, время, текст или что мы решили отобразить в данном водяном знаке. То есть этот подход используется на российском рынке, в том числе.
Вот пример, так сказать, коллег по цеху. Это публичный какой-то скриншот, который вытащил я. Это компания EveryTag, которая по сути все то же самое. Вот они говорят, что мы там можем запихнуть кучу разных атрибутов через пустоту. То есть та самая стеганография, когда каждый документ уникален, когда его запрашивает пользователь за счет того, что есть какие-то сдвиги, либо межстрочного интервала, отступы от абзацев, лево-право-вверх-вниз отступы и так далее. И вот за счет этого, по сути, можно потом, если всплывет скрин или фотка такого документа, или распечатка соответствующая, можно достать хэш и увидеть, что это там Вася Пупкин слил. То есть нужно это в дополнение к подходу от информационной системы. Однако очевидная проблема здесь тоже есть. Хорошо, мы по сути одну задачу решили, а проблем-то больше.
Думая об этих проблемах, я выделил их четыре. То есть первая проблема – ограничения у нас есть технические по форматам. Не в каждый формат ты внедришься, не в каждый формат ты сможешь запихать стеганографию, по сути, применить стеганографию. Хотя, может быть, и можешь. Тем не менее, есть с этим проблема. А что делать, допустим, с аудиофайлами? То есть ладно, текст, вот подход с предыдущего слайда, текст понятно, а аудио, когда сливают, что там делать? Непонятно. По архитектуре таких решений тоже бывают проблемы. По архитектуре в том плане, что в идеале надо каждого пользователя всегда обеспечить уникальной копией, уникальной версией файла в любой момент времени, чтобы это все менялось. И вновь у нас накладывается техническое ограничение по формату, да еще и к тому, что это что-то клиент-серверное и прочее, непонятно.
Технические проблемы по обнаружению меток, ахиллесова пята. Например, наши водяные знаки, которые на драйверном уровне можно просто разложить по всем мониторам и так далее. Если их сделать достаточно непрозрачными, чтобы они, в принципе, для глаза пользователя были не видны, то они отлично проявляются, если сделан скриншот. Однако, если использовался смартфон в коллаборации с русским богатырем Пересветом, то есть если пересветить снимок, сделать его слишком ярким, то, естественно, эти знаки пропадают. Надо что-то более надежное придумывать. Поэтому бывают еще и технические затыки по обнаружению меток. Ну и бывают, как по мне, исключительные еще ситуации. Пример одной из них, когда у нас, допустим, внедрили метку, файл, как-то ее там прописали, а человек берет, открывает этот файл и просто создает рядом такой же. Банально, если берем текстовый документ, человек легитимно открыл документ, не снимает его на смартфон, не копирует оттуда и не вставляет информацию, а берет и просто создает новый, полностью уникальный документ, поразительно, добуквенно, с таким же содержимым.
Как быть? Никак. И получается так, что здесь стеганография тоже нам не помощник в плане того, как эта метка там окажется вдруг. Поэтому, в принципе, с учетом представленных ограничений получается такая идея. Это нерешенная проблема. То есть я не пришел вам продавать каких-то наших слонов на тему «вот смотрите, вы всю жизнь жили неправильно, а теперь заживем». Нет. Тем не менее, популярность подхода со стеганографией в последние два года выросла, запрос вырос, количество обращений у нас, у клиентов тоже выросло, что давайте тоже внедрять. Ну и попытки решить эту проблему приводят к следующим выводам, как по мне.
С одной стороны, вряд ли получится сделать что-то универсальное, которое будет применимо ко всем каналам передачи информации и ко всем форматам, в первую очередь, передачи информации. Ну и третья переменная к способу внедрения такой метки или чего бы то ни было. То есть, ну, как бы стеганография, что это у нас? Это у нас, когда мы в одной информации сокрыли другую информацию, скажем так, ну, очень упрощенно. В итоге получается для разных каналов, например, для принтера, все-таки удобнее использовать что-то свое. Для аудиофайлов или чертежей что-то свое лучше придумать. Для текстовой информации что-то третье будет хорошо работать. Это первый вывод. Второй вывод. Можно ли, в принципе, что-то универсальное все-таки попытаться сделать, чтобы охватывало, по крайней мере, большинство ситуаций?
На мой взгляд, да. С точки зрения, опять же, трактовки термина стеганография, я верю, что это могут быть метки. Но эти метки охватывают те случаи, когда у нас все-таки информация еще не утекла. Но, по крайней мере, мы не дадим информации вообще покинуть периметр защищаемый. Метки имеются в виду метки, которые можно проставлять на адрес файла в системе или же метки, которые непосредственно дописывать в метаданные файла. То есть опять же мы возвращаемся к тем же водяным знакам, которые, например, применяют производители софта для создания дипфейков тех или иных. То есть они заключили такое мировое соглашение и обязались ответственно разрабатывать свои инструменты. И вот если пользуется кто-либо их инструментом для создания аудиофайлов, там спектр или еще куда, в общем, внедряются свои водяные знаки.
Потом детекторы хорошо детектят. Вот, соответственно, с файлами тоже есть такой вариант: на основе тех или иных правил либо использовать автоматическую метку, либо в параллель использовать еще метку, вот эту, наши ручные метки, то есть метку, которая непосредственно дописывается куда-то файл. Естественно, скрыто, естественно, ее оттуда не выкорчевать, естественно, чтобы она наследовалась. И в этом ключе стеганография у нас не решит полностью проблему утечки, но она в связке с логикой RMS в принципе позволит тогда прийти к следующей ситуации. То есть, грубо говоря, чтобы файл при передаче за пределы защищенного периметра шел всегда в зашифрованном виде. И если он дошел не тому адресату, собственно, нельзя было этой информацией тогда воспользоваться.
А шифрование тогда будет идти на основе метки. То есть мы, по сути, берем известную модель атрибутивного доступа, attribute-based access control, и доворачиваем к ней шифрование, к этой логике, по сути, переизобретая вот этот Microsoft RMS, который когда-то был, и оказывается, сейчас на него снова есть спрос. То есть вот такие идеи, в сторону этих идей рынок российский, на мой взгляд, движется. Движемся здесь и мы с разной степенью успеха по разным каналам. Ну и хотелось бы как раз таки мнение или контраргументы присутствующих тоже по этому поводу услышать. То есть стеганография – это штука не такая уж и страшная, как по мне.
Определенную пользу она принесет, но не стоит думать, что это единственный инструмент, который решит все проблемы. Это просто дополнение. Лично мое мнение, что в принципе лучший инцидент – это тот, который не произошел. Поэтому не стоит его вообще доводить до реализации, а подбивать всех инсайдеров на взлете еще, когда они проходят стадию формирования намерений или стадию накопления информации. У меня все, спасибо.
— Алексей, большое спасибо. Так, переходим к вопросам.
— Здравствуйте, спасибо большое за доклад. Первое, это даже не вопрос, а такое небольшое дополнение по поводу аудио, потому что ватермарки для звука, они чуть ли не с 90-х годов существуют. А второй вопрос. Как вы относитесь к механизмам, которые используются в Canarytokens? Например, тот же самый нулевой пиксель, который встраивается в документ для того, чтобы потом отслеживать, был этот документ открыт или нет.
Нулевой пиксель в данном случае понимаю, но негативно отношусь по какой причине. По сути тогда мы порождаем необходимость активного действия, то есть риск демаскировки. Грубо говоря, у меня даже в лаборатории было такое упражнение, шпионский этот пиксель. Картинка из одного пикселя внедряется в документ, и если его слили и документ открыли, отстукивается в какой-нибудь сервис типа IP-логгера. Соответственно, в чем проблема? В том, что у нас, как только такой документ открывается, у нас начинает что-то там лететь, что-то куда-то стучится. А возможно, безопаснику не надо демаскировать себя. То есть штука полезная, штуку можно применять, нужно с умом, но такой функционал должен быть отключаемым, мне кажется.
— Спасибо большое.
— Так, коллеги, еще вопросы? Рук не вижу. Алексей, большое спасибо. Ой-ой-ой, опять колонка. Алексей, большое спасибо. Давайте проводим спикера аплодисментами еще раз. Это было круто.
19. Олег Безик (Лаборатория цифровых исследований) — «Автоматизированные государственные системы под микроскопом судебного компьютерного эксперта: проблемы и решения»
По программе 16:45–17:15.
Подводка ведущего
Так, наш следующий спикер — самый настоящий судебный эксперт. И что только у нас не оказывается под микроскопом судебного эксперта. Встречайте, Олег Безик, который рассмотрит совершенно новую тему. Поддержим аплодисментами. Олег, постоянный наш гость, спикер.
— Резидент, можно сказать.
— Так, это вперед, а нет, это назад. А вот, супер.
Доклад и вопросы
Категорически всех приветствую, дамы и господа. Я так понимаю, вы те самые выжившие, да, кто продержался до конца второго дня. Спасибо большое. Надеюсь, я вам расскажу что-нибудь сегодня интересное, полезное.
Меня уже представили, да, я действительно судебный эксперт, занимаюсь судебными компьютерно-техническими экспертизами, делаю это в своей компании, я основатель, генеральный директор компании Лаборатории цифровых исследований. Мы с 2016 года проводим экспертизы судебные компьютерно-технические, и вот с этого года, получается, с 2025 года мы стали IT-компанией, разрабатываем еще программное обеспечение для сравнения исходных кодов при проведении судебных экспертиз.
Обо мне пару слов. Я с 2014 года занимаюсь судебными экспертизами, работал в компаниях большой четверки, есть несколько международных сертификатов. Сейчас развиваю свою компанию. Компания существует с 2016 года. За последние 3-4 года у нас накопился достаточно большой опыт, в том числе и по проведению экспертиз судебных компьютерно-технических автоматизированных систем. Сегодня хотел вам рассказать, немножко поделиться опытом.
Давайте сначала начнем с того, что такое автоматизированные системы. Я надеюсь, все же тут пользуются Госуслугами. Это один из примеров автоматизированных систем, которые разрабатываются и используются большим количеством людей. Есть еще такая категория, как государственные автоматизированные системы. По сути дела это что такое? Это программно-аппаратный комплекс, который автоматизирует какую-то деятельность. Государственные автоматизированные системы автоматизируют деятельность какого-то конкретного государственного органа или какую-то функцию. Например, ГАС «Правосудие» автоматизирует какую-то функцию судопроизводства.
ГАС «Правовая статистика» автоматизирует работу прокуроров и так далее.
Почему я вообще про это рассказываю? Потому что как происходит разработка государственной автоматизированной системы? Как правило, это контракт, если это для государства делается, либо это договор между заказчиком и исполнителем. Исполнителем может являться какое-то юрлицо, как правило, у которого есть штат айтишников, разработчиков, ИБшников, кто может написать программу, которая будет удовлетворять техническим требованиям заказчика.
И очень часто такие взаимоотношения плохо заканчиваются. Разрабатывают программу, а она не выполняет требования ТЗ.
Стоимость таких контрактов очень высокая. Условно, разработать систему стоит 150 миллионов, 500 миллионов, может быть, даже несколько миллиардов рублей. Да, и когда заказчик получает систему, которая не работает, и при этом он платит несколько миллиардов рублей, ну, как бы так себе, да, на самом деле, не очень прикольно. И, как правило, всегда такие ситуации, ну, чаще всего заканчиваются судебными спорами, в основном в рамках арбитражного правосудия это все происходит, там, юрлицы между собой судятся, ну, иногда еще и до уголовки доходят. И по таким кейсам в 99% случаев, даже 99,99, назначается судебная компьютерно-техническая экспертиза. Потому что судьи не понимают ничего про то, как происходит разработка автоматизированных систем сложных.
И для того, чтобы им разобраться, действительно ли программа не соответствует требованиям ТЗ, они проводят судебную экспертизу. Судебная экспертиза, я надеюсь, что все присутствующие знают, что такое, но на всякий случай напомню. По факту судебная экспертиза – это способ привнесения в судопроизводство специальных знаний, в нашем случае специальных IT-познаний, так как это компьютерно-техническая экспертиза.
В довеску еще по таким категориям дел, когда необходимо проверить соответствие требованиям ТЗ автоматизированной системы, привлекают еще оценщиков. Для чего? Для того, чтобы оценщик посчитал, сколько стоят работы, которые выполнены правильно, или сколько стоит допилить систему, довести ее до тех кондиций, которые заявлены в ТЗ. И тогда это превращается уже в комплексную экспертизу, то есть когда экспертизу делают эксперты в разных специальностях, обладающие разными специальными познаниями. Но про оценочную экспертизу мы разговаривать не будем, это немножко, наверное, на другой конференции, на какой-нибудь.
Пока что про компьютеры поговорим. Тут несколько примеров таких дел, достаточно таких серьезных дел. Мы по ним делали, это наш опыт. Мы по ним делали экспертизы.
Целью таких экспертиз чаще всего является что? Во-первых, убедиться, что программа действительно соответствует требованиям ТЗ или не соответствует. Во-вторых, понять, если не соответствует, то что не работает конкретно и почему не работает. Потому что причины могут быть всегда разные. Это не обязательно разработчик виноват, он такой некомпетентный. Особенно что касается государственных систем, там больших сложных систем, где взаимосвязь разработчика и заказчика должна быть практически семейная, потому что заказчик диктует условия, а исполнитель должен на эти условия реагировать очень быстро. И иногда просто бывают проблемы с коммуникацией, и из-за этого потом все это выливается в судебные иски. Такое тоже бывает.
Какая еще цель? Опять же, цель проведения – это именно с точки зрения суда. Мы мыслим, как судья, что судье нужно, чтобы, например, вынести решение по какому-то иску.
Значит, наличие критических недостатков, про них еще поговорим, что это такое. Ну и вот про стоимость, я говорил уже, что оценить стоимость, сколько выполнено корректно, сколько нужно доработать.
Вот так выглядят примерно вопросы типичные, которые задаются по таким типам экспертиз. Они плюс-минус всегда одинаковые на самом деле, но в зависимости от контекста. Иногда, конечно, могут быть и другие вопросы, но в основном они выглядят вот так. То есть, соответствуют ли результаты требованиям контракта, договора, технического задания и частного технического задания. То есть, у контракта есть приложение, как правило, это техническое задание. И в этом техническом задании подробно описано, что программка должна делать. То есть, автоматизированная система должна делать, какие функции выполнять, какой результат она должна показывать, как она должна этот результат показывать и так далее.
Очень подробно все описано. Но иногда бывает не очень подробно, на самом деле. Это тоже одна из проблем. Мы как эксперты, у нас спрашивают, а соответствует ли программа ТЗ. Мы открываем ТЗ, а там 10 страничек. Ну, как говорят, без хорошего ТЗ результат ХЗ. Ну вот здесь примерно о том и речь. Но чаще всего, когда речь идет о разработке больших автоматизированных систем, там, конечно, техническое задание очень сложное, продуманное, там много пунктов, заказчик очень скрупулезно подходит к разработке ТЗ и к его согласованию. И, как правило, грубо говоря, здесь заказчик сам себя защищает. То есть мы лучше попросим больше, подробнее, чем мы что-то недопопросим.
Но бывают иногда и объективно другие ситуации, когда заказчик ТЗ согласовывает, а потом предъявляет требования, которых нет в ТЗ. Такое тоже бывает. И при этом разработчики часто эти требования выполняют. Ну, в угоду как бы заказчику, деньги большие, никто ругаться не хочет. Выполняют, но все равно это не помогает, все равно потом все идут в суд и проводят экспертизы. Вот. Значит, дальше вторая категория вопросов – это про стоимость. Стоимость фактически выполненных работ. Оценку стоимости, там есть определенные методики, есть методика ДИТ Москвы по оценке стоимости программного обеспечения, есть методика COCOMO, так называемая, тоже они примерно похожи, и они позволяют действительно получать плюс-минус одинаковые результаты, но это больше как бы оценочная история.
Я не оценщик, поэтому погружаться не буду, врать вам не буду. Вот, значит, дальше категория вопросов про критические недостатки. Вот здесь тоже очень важный момент, потому что недостатки недостаткам рознь. Мы такое встречаем часто, что есть некий набор недостатков, и заказчик системы говорит, слушайте, вот нам исполнитель недоделал вот это, вот это, вот это, вот это. Мы начинаем смотреть, а оказывается, что вот это, вот это, вот это, это там на неделю работы, и, в принципе, исполнитель готов это сделать вообще без проблем. А иногда бывает так, что исполнитель говорит, да нет, у нас все работает, все нормально, все хорошо.
Да, ты вроде так просматриваешь, просматриваешь, все функции выполнены, но одна функция, единственная, ради которой создается это программное обеспечение, она просто не работает. Все. То есть у тебя все красиво, кнопочки мигают, как Никита рассказывал, все зелененькое, красненькое, фильтры настраиваются, кастомизируются и так далее. Но вот отчет, который там важный самый, который там, например, используется для, не знаю, каких-то важных целей, он не генерируется. Почему? Непонятно. Ну и, соответственно, такой получается косяк, недостаток, он препятствует использованию системы по назначению. И превращает ее, собственно, в бесполезную какую-то красивую игрушку, которая стоит очень много денег, но в результате ни к чему хорошему не приводит.
И тут еще все усугубляется тем, что людям-то работать надо. Система не работает, но людям-то работать надо. Отчеты генерить, результат какой-то своей деятельности выдавать. И приходится людям, в общем-то, делать то, ради чего создается программа, ради чего она создается, чтобы автоматизировать эту деятельность. Люди, собственно, делают это руками. И еще на этом тоже погибают, умирают от перегруза. Поэтому критические недостатки – это важная история, которая в рамках таких экспертиз она всегда проверяется. Ну, почти всегда. И еще вопросы, связанные с устранимостью и неустранимостью. То есть тоже чаще всего суд это интересует, потому что одно дело – можно ли устранить недостаток, другое дело – кажется, что его можно устранить, но для того, чтобы его устранить, нужно еще один такой же контракт сделать, там еще на миллиард рублей.
И тогда получается, что смысла этого контракта просто уже нет. Поэтому это что касается устранимости и неустранимости. То есть неустранимый – это тот дефект, в отличие от критического, неустранимый дефект – это тот дефект, устранение которого просто невозможно, либо экономически нецелесообразно.
Будьте здоровы. Дальше. И последний вопрос. На какую сумму от цены контракта выполнена работа ненадлежащего качества? Ну, это тоже, собственно, такой больше оценочный вопрос. Вот.
Теперь хотел поделиться болями, которые мы испытываем в рамках проведения таких экспертиз. Основная боль номер один – это то, что методик проведения экспертных исследований автоматизированных систем, ну, там, согласованных каких-то и общедоступных, их просто нет, к сожалению. Вот, ну, мы там, мы уже просто много таких экспертиз делали, там, для себя, там, методику разработали определенных шагов, что мы делаем, что мы там условно создаем базу данных тех объектов, которые нам поступают, проверяем наличие всех результатов, проверяем соответствие этих результатов требованиям ТЗ, ну, и так далее. То есть, ну, это такая, скажем, просто алгоритм действий, да, пока что мы ее методику, как бы, не упаковали, но, может быть, когда-то это сделаем.
Еще все осложняется тем, что от системы к системе всегда что-то под заказ. Это как, знаете, можно построить много одноэтажных домов, но если кто-то захочет построить себе какой-нибудь уникальный дворец, то это вот про историю с автоматизированными системами. То есть шаблонных автоматизированных систем, которые продаются пачками, их нет, и заказчик под свои требования всегда нанимает разработчика, чтобы он создал что-то уникальное. Вот с этим еще есть проблемы, кстати, оценки стоимости всех этих работ, потому что, условно, один разработчик может это сделать за 100 тысяч, другой за миллион, а третий за миллиард.
И вот как это оценить иногда бывает сложно. Проблема номер два – огромный объем объектов исследования. Результатами по таким экспертизам является что? Документация, техническая документация, то есть это ТЗ, ЧТЗ, частные технические задания, руководства пользователя, всякие пояснительные записки, ну и, короче, там целый миллион документов. Кстати, на фото это объект исследования по одной из наших экспертиз. Видите, одна коробка даже не поместилась. Это просто текстовые бумажные документы. Компьютерная экспертиза. Казалось бы, вроде бы компьютерная экспертиза, но в итоге получается, как будто бы не компьютерная.
Это одна категория объектов. Потом еще что есть? Исходный код программы. То есть в автоматизированной системе это же программы. Программы пишутся разработчиками на каком-то языке программирования. Исходные коды поставляются, как правило, на носителях, либо на флешках, либо на оптических дисках. Ну, просто болванки такие на них записывают исходные коды. Потом они приезжают к нам на экспертизу, и мы их исследуем. И объем этих исходных кодов нереально огромный. То есть это миллионы строк кода.
Потом что еще может быть здесь интересного? Сама система, автоматизированная система, как правило, особенно в государственных органах, они рассчитаны на огромное количество людей, на 5 тысяч человек, на 10 тысяч человек. Что-то, по-моему, поменялось освещение, или мне показалось? Ну ладно. И, соответственно, функционал у этих систем сложный. Представьте, у нас сейчас экспертиза, мы проводили, вот сейчас, ну, уже закончили, сейчас пишем заключение. Там тысячу требований, 1041 требование нужно было проверить. То есть это просто огромный объем работы, и, соответственно, в частности, при проверке именно функционала, как это происходит, мы садимся за компьютер и, собственно, открываем эту автоматизированную систему и начинаем смотреть, что работает, что не работает.
Как тестировщики получаются некие, функционал тестировщиков. Не знаю, есть тут в зале тестировщики или нет. В общем, мы похожи в этом плане. И что еще? Какие еще проблемы?
Экспертиза может проводиться очень долго. У нас есть экспертиза, которую мы делали два года, год, полтора года. То есть это нереальный объем работы, и она очень сложная, эта работа. И, честно сказать, стоит дорого. Стоит реально дорого. Потому что, как правило, такие экспертизы не проводит один человек. У нас это обычно проводит комиссия 3-4 человека. Мы как на работу ездим в офис к заказчику, у которого развернута информационная система спорная, и сидим проверяем. При этом с нами еще ездят и стороны, истец, ответчик. У нас рекорд, по-моему, 9 человек было в комнате. Кроме двух экспертов, еще семь человек, представители и ответчиков с нами сидели, спорили, ругались, посылали друг друга к чертовой матери, а мы на это все сидели и смотрели.
Такое себе, конечно, представление, но в целом любопытно. Вы знаете, наверное, что при проведении экспертизы стороны могут присутствовать. Если не знаете, вот вам лайфхак, если вдруг кто-то когда-нибудь будет делать экспертизы, вы можете присутствовать при проведении экспертизы.
Вот. То есть вот такие вот у нас проблемы возникают при проведении экспертиз автоматизированных систем. И вот хотел тут пару советов дать тем, кто все-таки соберется в экспертизы, когда, может быть, когда-нибудь кому-нибудь пригодится, не знаю, насколько тут аудитория подходит под эти советы, но если что, передадите коллегам, юристам или IT-компаниям, кто занимается разработкой автоматизированных систем, может быть, им когда-нибудь будет полезно. Но в целом самое основное, конечно, перед тем, как в экспертизу в такую входить, нужно вообще в целом понимать, какие объекты сейчас есть на руках. То есть если вы, например, представитель заказчика, то вам исполнитель должен был передать результаты работы. Документация обычно предоставляется на бумаге и на носителях, на дисках.
Исходные коды программы и сама развернутая программа. Вот там три основных объекта. Нужно понять, есть ли они у вас, нет они у вас, в каком они виде, если… Ой, что-то у меня… А, все, работает. Моргнуло что-то. Тоже, наверное, устало.
Ну и, естественно, объектом экспертиз по таким экспертизам являются и договора. Договора, контракты, там тоже очень много любопытных условий всяких, которые мы, как эксперты, тоже обязаны проверять.
Второй момент, было бы неплохо все-таки подготовить вопрос эксперту, да, вот там перечень я дал примерно ориентировочный, да, на который можно опираться, но дьявол всегда в деталях, и все зависит от контекста, от системы, от того функционала, который там не работает, то есть можно задать вопрос по отдельным модулям, можно задать вопросы по всей системе, ну, короче говоря, там разных вариантов много, но базовая концепция по вопросам я уже ее дал. Ну и третье, это, конечно, нужно выбрать экспертов. Эксперты должны быть все-таки… Тут системы сложные, автоматизированные, как правило, экспертиза долгая и сложная, поэтому нужны люди, которые профессионалами являются. Я вообще топлю за то, что экспертизы могут делать только профессиональные эксперты.
Надеюсь, никто не обидится на меня, если тут есть эксперты, которые не являются судебными экспертами по образованию. Вот, ну и опыт, конечно, опыт, потому что опыт проведения таких исследований экспертных, он очень важен, потому что ты, когда у тебя появляется, ну, уже как бы насмотренность некая, да, ты можешь решать какие-то проблемы более четко и оперативно. Вот. Ой, куда это я дел кликер? Вот он. Все, коллеги, у меня все. Единственное, что вот еще хотел. Вот такой чек-лист мы сделали, такой чек-лист-памятка по подготовке к заключению, к экспертизе автоматизированных систем. Вот можете перейти, забрать себе там PDF-ка.
Может, тоже кому-то будет полезно. Вот. У меня на этом все. Спасибо большое. Спасибо, Олег. О, сколько рук.
Вы знаете, вот такие вопросы, которые касаются исследования всяких систем, возникают уже больше 20 лет. В свое время, работая в ЭКЦ МВД России, я старалась от этого уходить. В чем дело? Приходилось исследовать и SAP-систему, и банки-систему, но мы никогда в жизни не брали вопрос о тестировании. Вот давайте посмотрим. Есть экономическая экспертиза, бухгалтерская экспертиза. Они насмерть стояли, чтобы ревизиями они не занимались. То есть полностью проверка этого склада, сверка чего-то еще, это не задача эксперта. Задача эксперта – проверить и подтвердить, тут не сходится, там не сходится, почему не сходится, где зафиксировано. Вот здесь вы рассказываете, как будто систему создали, и ее вообще никто, программы методики испытаний не было, приемки работ не было, вообще вы начинаете все заново. Это что такое? Вы, по идее, должны проверить конкретные вопросы, которые выявлены, вот расхождение вот в этом.
Год назад мы устраивали, ну на Интерполитехе у нас свое собственное мероприятие бывает, в том числе там господин Музалевский выступал. Мы шесть докладов прослушали на тему исследования автоматизированных систем. Первый вопрос, который всегда вылезает, вот сегодня Денис Александрович ушел, уже у него там свои проблемы были, он рассказывал по поводу того, как должно быть подготовлено техническое задание, на что нужно обращать внимание. И, как правило, проблемные вопросы возникают, потому что заказчик не умеет ставить какие-то задачи. Согласен. А потом, вы знаете, меня просто поражает. Я могу исследовать. Вы Microsoft Windows можете исследовать на соответствие ТЗ?
Это слишком сложная система. Вот до какой сложности системы вы идете? Потому что, допустим, летчиков учат управлять эмуляторами самолетов. Вы сможете оценить качество этой системы, не будучи летчиком, и вы вряд ли найдете того человека, который вам поможет в этом с точки зрения профессии. Вот мы не специалисты в области, допустим, банковской деятельности, поэтому оценивать, насколько качественно написана вот та программа, вы в принципе не можете, и будет ли она так работать. Вот, я говорю, вот на самом деле одну правильную вещь очень хорошую сказали, что при производстве такой экспертизы должны присутствовать специалисты с той стороны и с другой. Они между собой согласуют, достаточно нам вот тех действий, которые мы провели, чтобы проверить, работает эта программа или нет. Вот по SAP было именно так, потому что, ну, как бы, специалиста, вообще знающего весь SAP, не существует, а там консалтинг там настраивал, и на самом деле вот это вот критическая задача – работает handheld терминал?
У меня была вот такая задача 2, что вот мы три года работаем, вы там на вот не доделали, и она не работает. Он ведь: подожди, вот давай вот откроем, в этой табличке галочку здесь поставим, а вот тут там, ну-ка, проверь – работает. И вот так и было. И вот я не понимаю, когда вы вы отвечаете на качественные вопросы. На количественные, да, но в рамках компьютерной экспертизы отвечать за качество вот этих вот действий, ну, как бы достаточно сложно. А потом, смотрите, заказывали изготовить велосипед, а сделали самокат. Делали, деньги потратили, но это самокат.
— И вот оценочная экспертиза, блин, что оценивать-то будет? Понятно, можно стоимость работы оценить, но она никому не нужна. И вообще стоимость рыночной системы госуслуг, она кроме вот этому государству не нужна. Только государство может сказать, как бы я, ну заплачу эти деньги, не заплачу. Там вообще очень сложно с рыночной стоимостью. Не как бы по этому, по затратному подходу пойти. Тут вот очень много спорных вопросов. Мы в принципе с Волокитиным договорились, что посотрудничаем на эту тему и может быть что-то родим. Но ради бога не надо брать на себя все тестирование. Это вот путь в никуда.
Спасибо большое за такой комментарий. Я хотел ответить. Сейчас, можно? Одну секунду. Смотрите, мы, во-первых, хотел сказать, что мы, во-первых, проводим экспертизы по вопросам, которые нам ставит суд. Мы же их не определяем. Поэтому те вопросы, которые я обозначил, это те вопросы, которые нам ставит суд. И суду важно понять, соответствует ли ПО требованиям ТЗ. Что в ТЗ написано? В ТЗ написано, что должны быть такие-то результаты. Результаты должны соответствовать ЧТЗ. Что в ЧТЗ написано? Заходим в ЧТЗ, написано, программа должна делать вот это. Здесь речь не идет о SAP, здесь речь не идет о Word, здесь речь идет о программах, которые разрабатываются с нуля, под заказ клиента. То есть это какие-то информационные системы.
Например, мы проводили экспертизу по государственной автоматизированной системе правовой статистики. Это огромная система, которую разрабатывали несколько лет большой командой, с нуля. Это не что-то коробочное, и к этой системе есть определенные требования. И мы эти требования можем проверить, как эксперты, потому что эти требования зафиксированы в ЧТЗ.
И есть программа методика испытаний, которую мы можем использовать как основу.
— А как сделать за две недели? Вопрос стоит какой? Вопрос стоит, соответствуют ли требованиям контракта.
— Вопрос нужно менять, надо работать со сторонами.
— Так мы же не судьи, мы же не можем прийти в суду и сказать, уважаемый суд, поменяйте вопрос.
— Можете, почему нет? Можете, и всегда можно было это сделать.
— Не знаю, я такого не встречал. Никогда.
— Странно вообще, очень странно. Все это можно сделать.
— Я просто не понимаю, на каком основании мы будем менять вопрос. Мы придем в суд и скажем, суд, ты неправильно думаешь?
— Да, вы будете с ходатайством сказать, что это не совсем правильный подход. Ну хотите там 5 миллионов заплатить за экспертизу, ради бога, но вы можете заплатить 200 тысяч, ну или 500 тысяч.
А зачем мне это? А, вот именно, вот это вот другой вопрос. Я не понимаю, зачем мне это? Тогда подход понятен, ни в чем себе не отказывай за заплаченные деньги. Конечно, суд хочет узнать все, мы все расскажем.
— Олег, я хотел сказать, что моя фамилия Баранников, Сергей Николаевич, я тоже судебный эксперт, и как раз участвовал в приемке. То есть вот такие экспертизы, они возникают тогда, когда в рамках 44-ФЗ заключается государственный контракт или муниципальный контракт. И там затем заказчик, для того, чтобы снять с себя ответственность, сидеть в тюрьме за то, что он там принял непонятно что, он привлекает в том числе и компьютерных экспертов, для того, чтобы пошагово весь комплект информационной документации, программный код, который с хэшами проверить, соответствует ли оно или нет. Это очень действительно кропотливая работа, я подойду, потом покажу, у меня тоже такие горы были. То есть это государственная информационная система Росреестра.
— И вот я действительно несколько месяцев сидел, работал, и потом мы докладывали о том, соответствует, соответствует. То есть такие экспертизы проводятся, но не проводятся вот в рамках проверки по 44-ФЗ, до того как она передается в суд. Это вот надо заказчикам говорить о том, чтобы они страховались, потому что действительно принимают непонятно что. Работа крайне интересная, в том числе в ней проводятся нагрузочные тестирования, другие, так, для проверки тех данных, которые были бы, мне пришлось тоже участвовать.
— Я вас понимаю, это действительно Эта работа очень высокооплачиваемая, очень сложная и затратная.
— Поздравляю вас с тем, что вы таких участвовали в работах. Это действительно интересная работа. Большое спасибо. Коллеги, еще вопросы? Ага, вижу руку, иду.
— Андрей, пожалуйста, не вали меня больше.
— Олег, спасибо большое за доклад. Вот я смотрел вопросы, которые выносятся на разрешение экспертизы. Часть из них касаются стоимостных вопросов, то есть оценочных. То есть я правильно понимаю, что формат экспертизы, как правило, комплексный, то есть вы привлекаете экономистов, которые решают вопросы оценки, то есть суммы, стоимости и так далее. Или, в принципе, это все вы решаете своими силами в рамках IT, специальных знаний. Спасибо. Спасибо, Андрей. Ну, как я сказал, такие экспертизы в основном являются комплексными. То есть если стоит вопрос по оценке, то нужен оценщик. То есть не экономист именно, а оценщик.
У кого есть оценочное образование и кто может применять методики оценки. Надеюсь, я ответил на вопрос.
— Другой вопрос. Вы там говорили оценить разработку программного обеспечения. Ну, я не знаю, я узнаю, люди по 20 лет программное обеспечение делают. они примерно могут оценить, сколько потребуется там ребят, да, разработки, сколько проектировщиков времени, даже те же консалтеры. Я, честно говоря, не знаю, по каким формулам считать, потому что разработка типа суперкачественного программного решения, которое закроет все ТЗ и по которому ни одна экспертиза как бы не скажет, что там проблемы, да, если там заказчик решит по каким-то причинам посадить исполнителя в тюрьму, то, как бы, я не знаю, как это посчитать. Ну то есть там нету формула, там хорошее программное обеспечение — это огромный вклад, особенно если безопасность, тестирование, внедрение там, ну, там это многие годы, годами делаются. Ну, как я есть, я просто не очень понимаю, как вот там вы говорите, посчитали, да. Все остальное я могу понять, как обсчитать.
И второй вопрос: убойные два года мы Мы доказываем, что он украл деньги, его надо посадить. А в это время делается что-то, чтобы система была поставлена на военный учет, чтобы можно было ей пользоваться? Задача-то она решать или как происходит? Это тоже отличный вопрос. Вы зрите в корень. Смотрите, по оценке, сразу дисклеймер, я не оценщик, поэтому детали не могу вам сказать. Но знаю, что мы в своей работе применяем методики ДИТ Москвы и COCOMO.
Я советую почитать, если вам интересно. Я деталей просто не могу вам рассказать, чисто физически, я просто не оценщик. Но там смысл какой? Смысл в том, что эти методики подразумевают, что ты программу можешь оценить по каким-то количественным показателям. Количество строк кода, количество, как это называется, там не функционала, типа вехи или что-то такое. Вот, соответственно, вот такие методики используются Кроме этого, еще вот мы в рамках работы использовали какую методику? Но в основном классическая методика это типа стоило 100 миллионов, сделали на 87 процентов, значит, это 87 миллионов, да. Ну, такой мы часто встречаем, но мы так не делаем.
Ну, вот исходя из количества требований и сколько требований выполнено, сколько не выполнено.
— Секундочку, но тут, к сожалению, тут, к сожалению, вес определить невозможно,
— в том-то и дело, поэтому процентовку вы неправильно считаете вообще.
— Почему неправильно? — Ну, потому что игры каждый модуль, сложность у него изготовления своя, и поэтому вот, как бы, вклад этого модуля.
— Потом нам в любом случае как-то нужно объяснить суду, что сколько выполнено, сколько... — Вы объясняете неправильно, во-первых. Во-вторых, я Я неоднократно участвовала как представитель заказчика, функционального заказчика в заказе и изготовлении разных НИОКРов, в том числе и программных систем, и аппаратно-программных комплексов. И я прекрасно знаю, что стоимость, которую объявляли за эти работы, она изначально была ниже той, которую потратили бы фирмы, которые вышли сюда и начали с нуля. Любая фирма имеет определенные наработки. Имея наработки в этой сфере, ты за эту цену что-то сделаешь. Если ты никогда в этом не участвовал, однозначно конкурс будет, ну, не то что проигран. Он может и выиграет, но в конечном итоге работу не сделает, потому что за год, за полтора, за два года это невозможно. Как учитывать первоначальные наработки, то, что у него должно быть? Они же не просто так за какую-то цену уходят и что-то делают.
Меня всегда поражало, когда народ пытается оценить то, чего не понимает. Количество строк кода, качество программы. У нас вообще было в свое время. А мы вот тут считаем, что этот программист хороший, высокого качества, этот не очень хороший программист, этот плохой программист. Как ты это оцениваешь? Я себя средним программистом считаю, эксперт мне рассказывает. Я бы написал лучше, значит он низкокачественный программист. А тут смотрю, ой, как хорошо написано. Наверное, это всегда потрясало.
Я прошу прощения, еще один вопрос.
Понятно, вы себя высоко оцениваете, вы закончили МВТУ Баумана и прочее, но в процессе участвуют две стороны, и заказчик, и исполнитель. Заказчик и исполнитель сошлись на предварительном этапе, когда проводили предварительные испытания Проще, что в 90% задач все решено И у них конфликт только в оставшихся 10%
— Но это не всегда так бывает И кто же из них заплатит вам эти 5 миллионов За то, что вы с самого начала будете снова 90% подтверждать, по которым нет споров Коллеги, мы по-моему с вами на разных языках говорим Я вам рассказываю про судебную экспертизу, которая по постановлению суда назначается. К нам приходит запрос, мы говорим, это будет стоить столько-то. Нам платит суд, нам не платит сторона. Это раз. Во-вторых, ну, как бы, откуда у суда деньги, это уже не ко мне вопрос. Тут, наверное, надо делать прожарку на второй день. Я не знаю, почему каждый раз, когда начинаются юридические вопросы, чуть до драки доходит.
Как будто бы в следующий раз просто… Тема просто, видишь, какая дискутивная, интересная. Да, в принципе, мне кажется, эта юридическая история именно так и работает. У меня Валерия Михайловна, наш тоже юрист, и каждый раз, когда вопрос начинается, я просто ухожу, потому что я ничего не понимаю. Большое спасибо, Олег. Давайте проводим, Олег, аплодисменты. Спасибо, коллеги.
20. Михаил Инкин (ООО ЦРТ) — «От аудио- и видеоданных к доказательствам: AI-аналитика, биометрия и детекция спуфинга и дипфейков»
По программе 17:20–17:50.
Подводка ведущего
Кликер только можно мне вернуть. И наша следующая тема, она закрывающая сегодняшнего дня, но она будет актуальна как никогда, потому что, по-моему, в прошлом году искусственный интеллект не внедрил только ленивый. Сегодня, в принципе, с этим пришло очень много всего полезного, очень много всего интересного, но также пришли всякие различные вызовы и угрозы. О чем нам сегодня расскажет непосредственно представитель компании-партнера конференции ЦРТ Михаил Инкин. Пожалуйста, Михаил, вам слово. Давайте поддержим аплодисментами. Кликер нижний.
Доклад и вопросы
Добрый день всем. Да, здравствуйте. У нас тут технические проблемы. Можно с первого слайда?
Давайте я сам полистаю, куда-то мы перескочили здесь. Ну вот сразу все слайды посмотрите мои, тоже неплохо. Анонс. Да, такой небольшой анонсик. Почему-то мы начали с конца, а не сначала.
Спасибо. Добрый день, еще раз. Зовут Михаил, компания ЦРТ, руководитель группы проектов. И сегодня с удовольствием расскажу вам про то, как мы с помощью нашей технологии биометрии помогаем решать криминалистические задачи. Пару слов о компании ЦРТ. На рынке больше 35 лет. Выпускаем продукты решения на основе голосовой биометрии, технологии распознавания лиц и интеллектуальных речевых технологий. Внедрили уже более 5000 проектов по всему миру, включая Российскую Федерацию и многие другие страны. Отдельно хочу отметить, что наши алгоритмы сегодня являются всемирно признанными, регулярно участвуют в международных научных и технологических конкурсах и доказывают свою эффективность на международной арене. Вот здесь на слайде некоторые из конкурсов приведены. NIST, CHiME Challenge.
Имеем достаточно широкую экспертизу в работе с большими языковыми моделями, в том числе с моделью GigaChat от Сбера и также со свободно распространяемыми моделями большими языковыми. Плюс ко всему имеем экспертизу по настройке больших языковых моделей под запрос конкретного заказчика под его практическую прикладную задачу. И сегодня я хотел в своем докладе сделать акцент на том, как аудиоданные могут обогащать работу эксперта, какие дополнительные инсайты эти аудиоданные могут экспертам предоставлять. И, наверное, начну я с вопроса вообще голосовой биометрии. И коротко надо сказать, что в целом голосовую биометрию можно разделить на несколько основных методов. Это автоматические методы распознавания, где работа происходит в автоматическом режиме с минимальным участием оператора.
Сегодня мы выпускаем системы языконезависимые и текстонезависимые. Неважно, на каком языке говорит диктор, наша биометрия этого диктора узнает. И, конечно, есть такой принцип, что выводы любой автоматической системы нуждаются в экспертном подтверждении. Конечно, следуя этому принципу, мы также предлагаем нашим заказчикам и автоматизированные методы идентификации дикторов, и полностью ручные методы. В наших продуктах они реализованы. Здесь примеры технологий, которые мы используем в наших автоматических алгоритмах. И надо сказать, что наши технологии работают на разных типах микрофонов, достаточно хорошо себя показывают в разных акустических условиях.
Буквально пару слов про речь и про вообще истоки биометрии. Следует отметить, что в формировании голоса участвует более 70 частей человеческого тела. Тело каждого человека уникально. Благодаря этому синтезируемый голос каждого человека уникален, что позволяет их отличать записи дикторов автоматическими методами, ручными методами. Ну и вот, например, более 30 лет фонограммы, фоноскопические экспертизы используются в качестве судебной экспертизы как в России, так и за рубежом. Я, наверное, пропущу вопрос векторизации голоса, пропущу вопрос, как работают автоматические модели. Чуть-чуть побольше расскажу про ручные подходы к определению дикторов. Здесь больше криминалистическое сообщество. Понятно, что у голоса представлены разные изображения. Голоса, осциллограмма, спектрограмма, кепстрограмма – это все разные представления одного и того же звукозаписи человеческого голоса. И следует отметить, что у голоса имеются идентифицирующие характеристики, например, такие, как форманты, которые исследуются, например, такие, как основной тон, которые позволяют при работе с ними приходить к однозначным выводам в процессе выполнения экспертизы фоноскопической.
Также нельзя обойти стороной вопрос сложности этой задачи, потому что как одна из таких легко доступных для получения биометрических модальностей, голос легко записать, диктофон положили, микрофончик, телефонную запись взяли. При этом эта задача по идентификации диктора достаточно сложная и осложняется она большой группой факторов. Это как сами дикторские факторы, технологические, например, разные микрофоны имеют разную АЧХ. Коммуникативные, ну вот один случай я там с ребенком говорю, другой случай с своим подельником, третий случай там с членом банды, например, если я преступник. И совершенно по-разному мой голос будет звучать в каждой из этих коммуникативных ситуаций. Ну и плюс это группа технических факторов, там ОСШ, наличие помехи, расстояние диктора микрофон. Все это вносит большое разнообразие в те аудиоданные, которые у наших пользователей могут быть. И, конечно, отметим, что наши алгоритмы сегодня достаточно успешно эти сложности могут преодолевать и выполнять идентификацию даже в сложных акустических условиях.
В наших продуктах используются такие методы основные для проведения идентификации. Это аудитивный метод прослушивания, акустический, фонетический метод анализа мелодического контура основного тона, спектрографический метод и автоматический. И я сегодня хочу рассказать, как разные продукты ЦРТ решают криминалистические задачи. Наверное, на каком-то прикладном кейсе можно себе представить, что есть набор аудиоданных. Они могли быть получены разными способами. Может быть, это законный перехват телефонный, может быть, это микрофонные записи, может быть, это изъятое устройство, из него загрузили голосовые сообщения. Есть какой-то массив данных, мы хотим его поанализировать. Там содержатся разные необработанные голоса, какие-то диалоги, какие-то речевые сообщения.
Что наши решения позволяют с этими массивами данных делать? Прежде всего скажем, что мы предлагаем продукты на всех ключевых этапах криминалистического процесса. Сегодня акцент основной сделаем на анализ данных продукта AVIS, на получение доказательства. Это криминалистические комплексы ИКАР Лаб 3 и также на решении это Нестор AI. Вопрос сбора данных сейчас касаться не будем, потому что это тема отдельная, про нее тоже можно много и долго говорить. Начнем с вопроса анализа данных. Эти массивы данных могут быть проанализированы, например, на комплексе AVIS. Это наш поисково-аналитический комплекс, который в автоматическом режиме из сырых, необработанных аудиоданных может извлекать большое количество информации. Что, например, можно делать? К примеру, можно в автоматическом режиме получать информацию о поле диктора, о языке общения.
Можно получать распознанный текст. Сегодня мы 18 языков поддерживаем. Русский, естественно, языки СНГ: украинский, казахский язык и некоторые другие. И также, например, иностранный, арабский язык. Можно осуществлять биометрический поиск, выполнять перевод текста из иностранного языка на русский и при получении необходимых данных можно выполнять дальше функции анализа, например, это кластерный анализ, статистический анализ и проводить аналитику связей. На дальнейших слайдах я покажу несколько примеров того, как подобная система работает. Вот здесь приведен экран работы приложения и показан процесс, как пользователь системы из большого количества данных проводит фильтрацию.
Система обнаруживает только те записи, которые соответствуют поисковым критериям. Например, это записи, где содержится определенный голос, где содержатся определенные ключевые слова. Вот они подсвечены на осциллограмме. Имеется текстовка данного сообщения. Все эти записи можно провести анализ связей. Например, вывести вот такие аналитические графы. И как один из примеров аналитического графа, есть возможность продемонстрировать связь тем, на какие темы интересующие нас голоса общались. Здесь выделена такая фонограмма. Это точно не она. Вторая у него была молодая такая наркоманка.
Точно не она. Здесь есть пример этой фонограммы. У нас, может быть, можно немножко добавить будет голоса для следующих примеров. Вот здесь видно, что ключевое слово сработало. И, соответственно, нужно вернуть.
Спасибо. Ну и вот это найденное ключевое слово позволило отнести данную беседу к какой-то интересующей отдельной тематике. Пропустим следующие картинки. Далее я хочу рассказать о том, как большие языковые модели позволяют улучшать работу таких поисково-аналитических систем, основанных на речевой биометрии. Наверное, основные возможности LLM достаточно широко уже известны. Я не буду здесь на этом слайде концентрироваться и покажу несколько практических кейсов применения больших языковых моделей в таких биометрических поисково-аналитических системах.
Один из подходов – это подключение LLM больших языковых моделей для выделения интересующей информации из массива данных. То есть пользователь с помощью определенного промпта может проанализировать найденный массив данных и получить краткую сводку по всем найденным фонограммам с выделением только тех фонограмм, которые для него представляют наибольший интерес. То есть пользователь читает коротенькую сводку, вместо того, чтобы прослушивать все фонограммы и читать содержимое каждой фонограммы, понимает, какие из этих фонограмм представляют для него наибольший интерес и дальше работает с каждой индивидуальной фонограммой для дальнейшего исследования. Еще один сценарий применения, вот сейчас тоже он на экране здесь показан, это суммаризация текста разговора. То есть процесс следующий. Из аудио получается текст, дальше текст поступает на вход языковой модели, и с помощью промпта возвращается результат в виде некоторого сжатого текстового представления.
Тоже отдельно хочу показать на этом слайде, например, наши эксперименты работы с большими языковыми моделями показывают, что большие языковые модели достаточно хорошо могут извлекать интересующую информацию для нас с вами. Как один из примеров, здесь предлагаю посмотреть на пункт номер 5. Использованы кодовые слова, сленг. То есть, к примеру, большие языковые модели сегодня достаточно хорошо обнаруживают те фонограммы, где используется какой-то скрытый язык, где маскируются какие-то объекты или предметы. И это позволяет давать новые инсайты пользователям таких систем.
Конечно, здесь хочется отметить, что поисково-аналитические системы решают задачи поиска, а задачи доказательства, для этого у нас есть другой комплекс, это экспертный комплекс ИКАР Лаб, в котором выполняется судебная фоноскопическая экспертиза. И я хочу рассказать о возможностях этого комплекса в рамках решения этой задачи. Из комплекса AVIS интересующие нас записи мы можем выгрузить в комплекс ИКАР Лаб и провести детальный анализ этой записи. Например, провести предварительную оценку качества, вынести решение о применимости этой фонограммы в судебной экспертизе и дальше выполнить полноценную фоноскопическую экспертизу, начиная с шумоочистки, извлечения текстового содержания, разделение фонограммы по дикторам и проведение идентификационного исследования полноценного с помощью разных методов, в том числе это поиск следов монтажа и в том числе поиск неситуационных изменений сигнала.
Я хочу отдельное внимание, вот здесь я сейчас буду звук воспроизводить, можно там, пожалуйста, чуть-чуть прибавить громкости.
Одна из фонограмм, которую я нашел в комплексе AVIS, она звучит следующим образом. Она почему-то нам показалась интересной, мы ее скачали и мы хотим ее прослушать. Я воспроизведу сейчас эту фонограмму, давайте послушаем. Слушай, я только что в аварию попал на трассе М4, уже под Москвой. Бэха в меня влетела, машина всмятку, срочно нужны деньги.
Возможно, те из вас, кто работает с аудио, смогли заметить, что здесь присутствуют некоторые неестественные нотки. Но как наша практика показывает, на самом деле большинство слушателей не отличают голос синтезированного человека от голоса человека живого. То, что мы сейчас с вами услышали, это синтезированный голос. Как это происходит? Был взят образец какого-то человека, загружен в систему, и дальше пользователь этой системы ввел какой-то произвольный текст, в нашем случае явно мошеннического характера, и система озвучила голосом целевого диктора интересующий мошенника текст. Понятная классическая ситуация, отправляется голосовое сообщение родителям, родители в панике, срочно ищут деньги, отправляют их и так далее.
Это достаточно серьезная современная угроза, вызов фоноскопическим системам: подделка голоса, синтез, перезапись, модификации голосовых сообщений. И хочу отметить, что комплекс ИКАР Лаб сейчас оснащен полноценным функционалом детекции спуфинга. Спуфинг – это такой термин, который применяется для описания синтезированного голоса, либо для описания модифицированного голоса. И хочу показать процесс. Здесь на экране мы видим, что программа умеет оценивать как общую оценку для всей фонограммы, оценку вероятности наличия спуфинга, так и оценивать вероятность наличия подделки на коротких участках. То есть есть скользящее окно, и каждую секунду вы видите распределение вероятности на нижнем графике о вероятности наличия поддельного голоса на том или ином участке фонограммы. Потому что сейчас мошенники могут подделывать не всю фонограмму, а только часть ее, какую-то наиболее важную часть.
ИКАР Лаб позволяет обнаруживать такие подделки. Более того, новейшие версии этого продукта умеют определять не только сам факт наличия спуфинга, но и в том числе конкретного вендора. Здесь, надеюсь, видно, на слайде написано, что с вероятностью 99,6% на этой фонограмме присутствует синтез производства вендора ElevenLabs. Сегодня определяем четырех основных вендоров. В будущем этот список будет расширяться. Отдельно хочется отметить, что вообще спуфинг — это достаточно нетривиальная задача. Детекция синтезированного голоса — это достаточно интересная и в то же время сложная задача. Не лишним будет отметить, что алгоритмы синтеза развиваются семимильными шагами, ежегодно появляются десятки, а может быть даже и сотни новых алгоритмов синтеза, поэтому здесь, конечно, происходит такое соревнование между детекторами синтеза и, собственно, сами алгоритмами синтеза речи. И зачастую в криминалистическом исследовании чаще ставится вопрос не факта наличия спуфинга, а в целом вопрос проверки аутентичности фонограммы, потому что зачастую следы наличия синтеза установить достаточно затруднительно бывает ввиду его совершенствования и ввиду того, что современные алгоритмы детектируют его очень качественно и очень хорошо.
Поэтому ИКАР Лаб позволяет более широко подходить к этой задаче и в том числе отвечать на вопрос на наличие следов монтажа с помощью классических методов, например, анализа фазы, анализа фонового шума и так далее. На этих слайдах я хотел показать очень коротко историю синтеза, чтобы немножко погрузиться в вопрос. Это вообще-то не вчерашнее изобретение. Первый синтезированный голос — это конец XIX века. Вот такое было устройство механическое, которое умело произносить два таких речеподобных слова «yes» или «no». Там даже ссылка на статью есть, можно ее посмотреть, если будет интересно. Ну и вот такие массовые примеры синтеза. Мы сейчас тоже, наверное, прослушаем пару таких примеров.
Если можно, чуть-чуть потише сделать, совсем немножко, просто они будут неприятные такие на слух, эти примеры. Вот, например, вариант синтеза 79-го года, это такой первый массовый прибор, куда был встроен синтез человеческой речи. Давайте я воспроизведу.
Ну, здесь все понятно, тут даже ребенок слегка найдет, что это синтез. Вот, например, уровень синтеза 2000-х годов, тоже послушаем фрагмент.
В целом он уже более похож на речь живого человека, но, однако, здесь нет эмоций, нет дыхания, ну, просто какие-то речеподобные звуки. Их тоже легко отличить от речи живого человека. Один здесь я вот пропущу. И вот, например, текущее состояние – это пример, взятый с новостных сайтов, это прошлогодний пример, когда на президентской кампании в США синтез голоса на тот момент президента Байдена, вот он активно использовался для такого черного пиара, вот воспроизведу фрагмент.
Я, наверное, не буду всю фонограмму воспроизводить, она к тому же на английском языке. Но самое важное здесь, на что я хочу обратить внимание, что с каждым годом речь звучит все более и более естественно. И вот если я вернусь назад к тому фрагменту, который мы с вами слушали с BMW, мы там услышим и дыхание, имитацию дыхания, естественно, и паузы, и интонации. Все это системы научились копировать с речи диктора, а наша система антиспуфинга умеет защищаться и детектировать такие подделки. Дополнительно отмечу, что в ИКАР Лаб есть функционал проведения ручной экспертизы для того, чтобы эксперт вручную мог обнаружить и зафиксировать те признаки, которые дальше сможет включить в состав своего заключения для подтверждения выводов автоматической системы.
И, как я уже упомянул, есть модули для такого классического технического анализа. Это анализ фазы, анализ передискретизации, анализ фонового шума, анализ постоянной составляющей. Эти методы живут и до сих пор помогают экспертам решать задачи в поиске следов нарушения аутентичности.
Еще один такой интересный пример. Мы получили эти записи из свободных источников. И здесь мы уже немножечко тему с голосовой биометрией разовьем до темы мультимодальной биометрии, и посмотрим на то, что в рамках лица наша система умеет делать. Так у нас последнее выступление, потом дальше какие-то тоже будут активности. Чтобы немножко вас включить, я хочу небольшую загадку предложить вам. Я сейчас воспроизведу два видео одновременно. Одно из них – это видео живого человека, а второе видео – это видео синтеза. То есть это поддельное лицо, ненастоящая картинка. И вот я вас попрошу ответить на вопрос, какое видео, на ваш взгляд, настоящее, верхнее или нижнее. Потом просто проголосуем, посмотрим, как голоса распределятся. Вот посмотрите, пожалуйста, внимательно. Это Джессика Альба. Мне тут подсказывают мои коллеги.
Давайте посмотрим, как это выглядит.
Здесь нет речи, здесь только картинка. Я сейчас еще раз воспроизведу.
Давайте еще раз посмотрим.
Вот первый тогда вопрос такой. Поднимите, пожалуйста, руки, кто думает, что настоящее видео верхнее. Спасибо. Теперь попрошу поднять руки тех, кто думает, что настоящее видео нижнее. Ну, примерно поровну, примерно поровну, чуть-чуть побольше тех, кто за верхнее видео голосует. Вам сейчас правильный ответ сказать или попозже? Сразу. Да, настоящее видео внизу, да, сверху — это синтез. Ты… Молодцы те, кто сказал «внизу». Спасибо тем, кто участвовал и сказал «сверху». Сверху — это синтез. И я хочу показать, каким образом наш продукт может помогать эксперту отвечать на такой вопрос.
В ИКАР Лаб появился модуль детекции дипфейков. Это покадровый анализ видео лиц. Я на этом куске воспроизведу видео из реального интерфейса, как это происходит. То есть эксперт может анализировать видео прямо в своем экземпляре программы ИКАР Лаб.
Система проводит покадровый анализ. Для каждого кадра выводится оценка вероятности наличия подделки. Ну и дополнительно накладывается маска, которая показывает, какие участки лица вызвали наибольшее возбуждение нейронов в сети. Это не говорит о том, что эти части лица поддельные. Это в целом указывает на то, что они почему-то у нейросети вызывают наибольшее внимание. Для этого видео мы с вами видим справа в интерфейсе, у нас появилась вероятность подделки 97%.
И дополнительно к этому программа оценивает, там написано в допуске, вероятность допуска. То есть она оценила также количество кадров, где имеются избыточные повороты или наклоны головы. То есть программа дополнительно оценивает, смотрит ли лицо прямо в камеру, либо оно наклонено, повернуто и так далее.
Для оригинального видео тоже вам продемонстрирую — ситуация обратная. Это видео с живым человеком, с настоящим изображением госпожи Джессики Альбы. Ну и здесь видно, что вероятность оценки очень низкая. Это позволяет приходить к выводу, что это видео живого человека. Ну и также выводится вероятность оценки для всех проанализированных кадров, также и для тех кадров, которые у нас оказались в допуске. То есть вот такой инструментарий тоже мы сейчас своим заказчикам предлагаем, потому что дипфейки, спуфинг и синтез – это действительно серьезный на сегодняшний день вызов, с которым мы сталкиваемся, и поэтому наши решения оснащаются методами противодействия таким решениям.
Дополнительно отмечу, что в экспертной криминалистической системе ИКАР Лаб имеется также модуль ручной оценки признаков видеосинтеза, для того чтобы эксперт уже в свой отчет, в свои заключения мог включать свои наблюдения в структурированном виде.
И, наверное, последний пример здесь я хотел бы привести. Это наша система Нестор AI. Когда мы поискали данные из массива, нашли некоторые интересующие нас фонограммы либо мультимедиафайлы, вручную их проверили, получили какие-то сначала домыслы, потом подозрения, задержали подозреваемого, проходятся разбирательства. И эти разбирательства могут быть зафиксированы, но они будут зафиксированы на камеру, на микрофон. Мы также предлагаем систему, это система Нестор AI, которая умеет в автоматическом режиме протоколировать официальные заседания. То есть она может работать как с потоковыми аудио, так и с файлами, полученными из системы, например, телефонных конференций, таких как Zoom, либо диктофонных записей.
Результатом работы такой системы является протокол строгой формы, где содержится текстовка этой встречи, разбитая по дикторам. Ну и также отмечу, что в такие системы мы встраиваем большие языковые модели, которые также позволяют суммировать результаты встреч, выводить краткие сжатые аннотации этих встреч для удобства работы с такого рода протоколами. Вот здесь вы видите пример интерфейса системы. То есть это и количество дикторов было определено, пол этих дикторов. Вот представлена текстовка, и сейчас будет продемонстрирован результат работы ИИ-агента.
Вот такой протокол совещания. Причем с помощью промптинга, конечно, можно настраивать выводы этих агентов в зависимости от потребности наших заказчиков. Наверное, в качестве заключения хотел сказать, что мы работаем на разных этапах криминалистического процесса и привносим новую модальность к тем данным, которые у вас есть, позволяя находить новые инсайты. Спасибо. У нас, наверное, есть время на вопросы небольшое. Да, конечно, есть. Михаил, большое спасибо. Итак, коллеги.
— У меня два вопроса есть, они не связаны друг с другом. Но вот первый вопрос относительно видеодипфейков. По приведенным примерам, я бы сделал вывод, что это face swapping изначально, как техника применялась. Хорошо, детектите. А пробовали ли вы и как себя ведет продукт на остальных техниках? Puppet-master, lip-syncing и синтез чего-нибудь? Усов, родинок, серег и так далее.
По поводу синтеза элементов лица, я лично этого не проверял, например, наложение родинок и так далее, но для всех остальных ситуаций это лицевая маска, подмена лица в реальном времени, мы проверяли, это все работает на высоком достаточном качестве. Нет, не только подмена. Lip-syncing, подмена — это часть лица, когда основное лицо и мимика его сохраняются, но только часть меняется, в основном это треугольник. Один из примеров – это, например, когда оживляют фотографию какого-то известного человека. То есть вот есть фотография, мы накладываем движение маски, ну, злоумышленник накладывает движение маски губ, и в целом, да, такие подделки легко детектируются. На наших базах мы добиваемся результата 98%. Понятно, что для остальных данных надо смотреть, проверять на данных. Но в целом результат очень хороший.
Ну да, то есть тут в целом странно было слышать, что вы конкретных вендоров определяете. Я думал, там в основе тех же аудиодипфейков Multi-Tacotron какой-нибудь сидит все равно. И в основном-то ветки инструментов тогда имеет смысл определять, а не вендора, который взял бесплатное и там перелицевал чуть-чуть. Почему важно определение вендора? Ну вот мы тут тоже с экспертом это обсуждали, с нашим экспертом. Конечно, это дополнительные косвенные доказательства при работе с делом. Потому что если мы можем определить, что наш подозреваемый ходил на такой-то сайт, например. Если мы можем обнаружить, что синтез был сгенерирован с этого же сайта, мы получаем дополнительные доказательства к работе эксперта.
Спасибо. И вот второй вопрос, исключительно из праздного любопытства. Проверяли ли вы возможность вашей распознавалки, которая потом нейронит все это дело, относительно отравления данных? То есть что будет, если я, грубо говоря, на неслышимом уровне в аудиосигнал добавлю системный промпт из разряда «слушай меня» LLM, который будет сейчас разбирать. И, соответственно, голос совести ей диктует что-нибудь дальше сделать. Так, ну здесь мы конкретно про промптинг с вами говорим. Отравление. Просто у вас входные данные — это аудио. При этом как именно у вас speech-to-text работает? То есть, может быть, я могу внедрить верхний слой, например, изначально первую часть в какой-нибудь паузе достаточно большой вставить, чтобы дальше все игнорировать, используя только этот частотный диапазон и, собственно, дальше навставлять остальное. Спасибо за вопрос. Здесь надо сказать, что в этой цепочке используются несколько моделей, и они разные.
То есть для преобразования речи в текст это одни модели, наши собственные разработки. Для дальнейшего LLM-анализа используются другие модели. Поэтому, что касается превращения фонограммы в текстовку, здесь маловероятно, если учитывать то, как эти данные у наших заказчиков появляются. Обычно они заинтересованы в том, чтобы данные были чистыми. И там, как правило, нет заинтересованности у пользователя в том, чтобы эти данные исказить. Обычно возникает вопрос другой. Давайте мы на какую-то специфическую модальность их настроим. Например, дикторы у нас говорят на какие-то строго определенные темы, каким-то странным языком, выдуманным или школьным, фантастическим. И тогда они уже к нам идут и говорят, пожалуйста, допилите и докрутите модель так, чтобы она вот этот сленг узкой группы людей хорошо распознавала. И такую задачу мы решаем. А то, что касается обработки, как правило, заказчик заинтересован в том, чтобы данные были чистыми.
Как правило, таких ситуаций не бывает.
— У меня будет маленький вопрос, я волнуюсь, но хочу задать. Есть ли какие-то внутренние методы защиты программного продукта от утечки? Так-то это вообще можно воспринимать как оружие, когда есть возможность распознания и анализа речевых данных.
— Спасибо за вопрос. Обычно все эти системы, они разворачиваются всегда в закрытых контурах наших заказчиков. И вот этот вопрос по защите данных, он решается тем, что система работает в закрытом контуре, ну и плюс ко всему там используются технические решения для того, чтобы данные, там это разграничение доступов, например, роли, привилегии, разграничение уровней доступа, для того, чтобы пользователь видел только те данные, которые ему нужны. Ну и я тоже отмечу, что те модели, которые мы предлагаем, это как и LLM-модели, так и модели преобразования речи в текст, биометрические модели. Они все работают on-prem, то есть они не требуют никакого выхода к интернету. И они могут и разворачиваются всегда офлайн на решениях, на железе наших заказчиков.
Так, Ольга Александровна, подождите секундочку. Я вот тоже вижу тут вопрос.
Спасибо большое за доклад. Такой практический вопрос. Скажите, насколько эффективно ваша система борется с… Если есть у нас образец аудио, на который подавляли микрофон с помощью ультразвука. Насколько эффективна идет шумоочистка?
— Спасибо за вопрос. Вопрос большой. Если отвечать в формате конференции, времени мало, поэтому отвечу сжато. Здесь, конечно, во-первых, возникает вопрос получения этих данных. Вы говорите про подавление ультразвуком или чем-то. Это вообще отдельная тема, на которой можно подискутировать, потому что в нашей практике мы очень редко сталкиваемся с ситуациями, когда реально такие подавители могут хорошим микрофонам какую-то серьезную помеху поставить. Начнем с этого, что, как правило, это из разряда мифов, что такие решения очень серьезно защищают дикторов от записи. Второй момент, который надо указать, конечно, алгоритмы достаточно устойчивы к изменению акустической обстановки, ОСШ, реверберация, отношение сигнал-шум, уровень реверберации и так далее. Безусловно, при разработке этих алгоритмов мы всегда закладываем, что акустические условия, в которых производится запись, как я там писал, это не только ближний, но и дальний микрофон может быть.
Они могут быть неидеальными. Поэтому здесь до определенного предела, какого-то значения ОСШ, вероятность очень высокая. Конечно, надо честно сказать, что чем меньше ОСШ, чем больше шума, тем ниже будет вероятность верного определения для автоматического метода. Но здесь мы можем сказать о том, что есть ручные системы, экспертные, такие как ИКАР Лаб, где уже с помощью ручных методов и других подходов, например, лингвистического, либо какого-то еще, можно такие проблемы успешно преодолевать. Спасибо. И второй вопрос, больше коммерческий, наверное. Ваш продукт Нестор, он подразумевает девайс или лицензионное продление? Это программно-аппаратный комплекс. Возможны разные варианты поставки. Это и микрофоны плюс ПО, так и просто ПО. То есть ПО может использовать те микрофоны, на которых у заказчика стоят микрофоны, микрофонные массивы. Такие решения тоже мы предлагаем. То есть это можно приобрести как программу.
— Так, Ольга Светлановна, помню, был вопрос. А насколько быстро у вас идет транскрибирование речи? Просто я знаю системы, которым нужны очень большие мощности, чтобы качественно транскрибировать соответствующий аудиофайл. Спасибо. Вопрос понятный, но здесь тоже нет простого ответа.
Надо сказать следующее, что скорость транскрибирования зависит как от объема, понятно, так и от железа. И, конечно, в первую очередь от железа. И вот такой пример приведу, что на современных, например, видеокартах, на серверных решениях ускорение превращения речи в текст может достигать тысячи и даже десятков тысяч раз. Ну, условно, тысячу секунд речи преобразуется в текст за одну секунду. То есть здесь надо садиться и смотреть объем данных и какое оборудование есть у заказчика. Ну, то есть вот в реальном режиме времени транскриптация… Значительно быстрее, чем в реальное время. Прекрасно. И еще в самом начале вы сказали, что у вас там несколько языков. Насколько я знаю фоноскопические методики, у нас здесь как бы востребован русский язык, в общем, там, где есть носители. И фоноскопист не может делать экспертизу, если он не является носителем данного языка. А кем востребовано исследование по другим языкам?
— Да, отвечу так, что мы эти комплексы… Во-первых, в ИКАР Лаб имеется возможность ручного транскрибирования, для того чтобы носитель языка, например, какого-то регионального, если он не поддержан в сесомо-автоматическом режиме, мог бы делать вручную транскрибирование. Ну и во-вторых, мы скажем, что и ИКАР Лаб экспортируется в ряд стран, и эти языки довольно применимы там.
— Михаил, большое спасибо. Это был заключительный доклад и заключительный вопрос у нас в сегодняшней конференции. Спасибо.
Закрытие конференции
Ольга Гутман (ООО «МКО Системы»). По программе 17:55–18:00.
Ведущий
Но в целом, давайте так, как открылись, так, наверное, надо и закрыться. Я приглашаю на сцену все еще прекрасную Ольгу Гутман. Ольга Васильевна, пожалуйста, прошу вас.
Закрытие — Ольга Гутман
Ну что, вот и пролетели эти два дня. Пролетели они очень быстро. Было мне лично безумно интересно слушать всех докладчиков, общаться с вами на протяжении всего нашего мероприятия, всей конференции. Я благодарю вас за то, что вы нашли время как посетить наше мероприятие вживую, так и посмотреть его онлайн. В этот раз мы ставили какие-то невероятные рекорды просто по посещению прямой трансляции. Цифры все подробные будут доступны позже в нашем пост-релизе по мероприятию. Благодарю вас за вашу работу, за труд, который вы проводите ежедневно. Желаю вам в ней большой-большой удачи, успехов. Мы, как и всегда, будем стараться помогать вам в вашем нелегком труде. Благодарю спикеров, огромное вам спасибо за интереснейшие доклады, полезные, самые главные доклады.
Благодарю партнеров за совместную организацию нашего мероприятия. И, конечно, нашу команду, благодаря которой это мероприятие состоялось. Давайте подарим им аплодисменты. Ребята, пройдите, пожалуйста, на сцену.
[аплодисменты]
Когда вы нас видите всех по отдельности на разных точках мероприятия, кажется, что нас совсем немного, но на самом деле, посмотрите, пожалуйста, какая большая команда отвечает за то, чтобы все, что происходило в эти два дня, состоялось. И наш фотограф, который стоит и скромненько, не видно ее. Спасибо, ребята, большое.
[аплодисменты]
Секунду, может быть, ну ладно, попозже.
Пока ребята собираются на общую фотографию, мы всегда в конце наших мероприятий благодарим нашу команду, которая их организует, но я заметила большое упущение, я считаю, с нашей стороны. Нас смотрят наши команды разработки, которые создают наш продукт. Давайте похлопаем им, потому что, ребята, спасибо вам большое. Вы вчера не видели прожарку, но поверьте мне, было сказано столько много добрых слов благодарности за создание нашего продукта, за его постоянное совершенствование, поддержку. Низкий вам поклон. Еще раз аплодисменты нашей команде разработки.
И нашим гостям, все правильно. На этом конференция Moscow Forensics Day 2025 объявляется закрытой.
Но мы не прощаемся на это полугодие. У нас в Санкт-Петербурге приходите, пожалуйста, можно те, кто не смог приехать из Санкт-Петербурга и ближайших к нему регионов, увидеться с нами вживую 7 октября. 24 сентября нас можно будет увидеть в Астане на партнерском мероприятии, и 2 октября нам предстоит поездка в Новосибирск на юридическую неделю, где можно будет тоже с нами пообщаться, и мне тут Лера активно подсказывает. Готовьтесь заранее, через год у нас юбилейная конференция, и мы к ней уже начали подготовку, будет много крутых фишек, обязательно приходите. Еще раз большое спасибо за внимание за эти два дня. Было круто! До свидания!
[музыка]
[аплодисменты]