Логи не врут. Практическая форензика для параноиков

- -
- 100%
- +

© Михаил Тарасов, 2026
ISBN 978-5-0071-1609-1
Создано в интеллектуальной издательской системе Ridero
ВВОДНАЯ: АКСИОМА НУЛЕВОГО ДОВЕРИЯ
— Манифест параноика. Почему люди всегда врут, а машинный код — никогда
Добро пожаловать в профессию, где твоим лучшим другом станет недоверие.
Если ты взял эту книгу в руки, значит, ты либо хочешь научиться вытаскивать правду из цифрового небытия, либо ты тот самый парень, который пытается понять, где он прокололся. В любом случае, слушай внимательно.
За мои годы в форензике я усвоил один урок, который выжег бы татуировкой на лбу каждому стажеру, если бы это не противоречило корпоративной этике. Урок звучит просто: Все врут.
Это не цитата из сериала про хромого врача. Это фундамент нашей работы.
Подозреваемые врут, потому что боятся тюрьмы, штрафа или увольнения. Свидетели врут, потому что хотят казаться лучше, чем они есть, или просто забыли детали. Потерпевшие врут, потому что им стыдно, что они кликнули на ссылку «Увеличить член на 5 см» и поймали шифровальщика на сервер бухгалтерии. Даже заказчики расследования врут, потому что хотят услышать конкретный ответ, а не объективную истину.
Человеческая память — это самая ненадежная флешка в мире. Она перезаписывается эмоциями, стирается стрессом и форматируется самовнушением. Человек может искренне верить, что не отправлял то самое письмо. Он может пройти полиграф, глядя в глаза оператору, и клясться здоровьем мамы, что не копировал базу клиентов.
Но знаешь, кому плевать на его клятвы, слезы и эмоции?
Файловой системе NTFS.
Компьютер — это идеальный бюрократ. Он — тот самый зануда в офисе, который записывает каждый чих в журнал, ставит штамп с датой, подшивает в папку и дублирует копию в архив. Ему все равно, хороший ты человек или плохой. Ему все равно, хотел ты украсть деньги или просто «проверял систему безопасности».
Компьютер оперирует только двумя состояниями: 0 и 1. Было событие или не было. Записано или не записано.
И именно поэтому машинный код никогда не врет.
1. Анатомия лжи vs. Анатомия лога
Давай разберем классическую ситуацию.
Сидит перед тобой менеджер среднего звена. Глаза бегают, ладошки потные.
— Я не был за компьютером в тот момент! — кричит он. — Я вышел покурить! Меня подставили! Это хакеры через Wi-Fi!
Звучит убедительно? Для бабушки у подъезда — да. Для судьи, возможно, тоже. Но ты открываешь System Event Log (журнал системных событий) и смотришь на ID 4624 (Успешный вход в систему) или анализируешь SRUM (System Resource Usage Monitor).
И что ты видишь?
Ты видишь, что в ту самую минуту, когда он «курил», его учетная запись не просто была активна. Ты видишь, что курсор мыши двигался, открывался конкретный Excel-файл, а браузер Chrome обращался к облачному хранилищу.
Компьютер записал таймстемп с точностью до миллисекунды. Он записал хеш-сумму запущенного процесса. Он сохранил в Prefetch информацию о том, что программа для стирания файлов была запущена за 10 минут до твоего прихода.
Машина не умеет сговориться. Машина не умеет «забыть». Если запись есть в $MFT (Master File Table) — значит, действие было. Если в реестре остался ключ UserAssist — значит, программа запускалась. Точка. Никаких «но» и «если».
Наша работа — это перевод с языка бездушных фактов на язык человеческих доказательств. Мы не психологи. Нам не нужно гадать по мимике. У нас есть кое-что получше: артефакты.
2. Иллюзия пустоты (Почему «Удалить» — это миф)
Люди думают, что цифровой мир работает так же, как физический. Если ты сжег бумажку — её нет. Пепел развеяли, концы в воду.
Они нажимают «Очистить корзину» и с чувством выполненного долга идут пить кофе. Они думают, что перехитрили систему.
Наивные.
Для операционной системы (особенно Windows) удаление файла — это слишком затратная операция. Зачем стирать гигабайт нулей и единиц, тратить ресурс диска и время процессора? Система просто помечает в оглавлении (MFT): «Это место свободно. Если нужно будет записать что-то новое — пиши сюда».
Сами данные лежат на месте. Они лежат там час, день, неделю, иногда годы. Пока их случайно не перезапишет новая серия сериала или отчет за квартал.
И даже если они использовали шредер файлов (вайпер), который перезаписывает сектора нулями…
Остаются тени.
— LNK-файлы (Ярлыки): Windows заботливо создала ярлык для файла, чтобы пользователю было удобно его открывать. Файл стерт, а ярлык в папке Recent остался. И в нем — путь к файлу, время открытия и даже размер.
— Jumplists (Списки переходов): В панели задач сохранилась история.
— Thumbnails (Миниатюры): В базе thumbcache_*.db лежат маленькие копии картинок. Оригинала нет, а превьюшка есть. И по ней прекрасно видно, что это скан паспорта или фото с места преступления, а не «просто картинка с котиком».
Параноик внутри тебя должен ликовать. Система спроектирована так, чтобы помнить. Твоя задача — знать, где эта память хранится.
3. Эффект наблюдателя и принцип Локара
В криминалистике есть принцип Эдмонда Локара: «Каждый контакт оставляет след». Преступник уносит с места преступления частицы пыли и оставляет свои отпечатки.
В цифровом мире этот принцип возведен в абсолют. Нельзя войти в систему и не наследить. Нельзя скопировать файл, не изменив время доступа (Last Access Time). Нельзя подключить флешку, не прописав её серийный номер в ветку реестра USBSTOR.
Но здесь кроется и главная опасность для тебя самого.
Как только ты прикасаешься к исследуемому компьютеру, ты становишься частью системы. Ты — загрязнитель.
Если ты включишь компьютер подозреваемого и просто загрузишь Windows, чтобы «посмотреть», ты изменишь сотни файлов. Обновятся логи запуска, временные метки, создадутся новые записи в реестре.
Поздравляю, ты только что уничтожил доказательства. Адвокат защиты порвет тебя в суде, как тузик грелку. Он скажет: «Эти изменения внес эксперт. Откуда нам знать, что он не подбросил улики?». И будет прав.
Поэтому первое правило параноика-форензика: Не трогай, пока не защитил.
Мы используем блокираторы записи (Write Blockers). Мы работаем не с оригинальным диском, а с его побитовой копией (образом). Мы работаем в стерильных условиях виртуальных машин. Мы — хирурги, которые боятся занести инфекцию в рану, которая и так уже гноится.
4. Психология цифрового следа
Почему я называю этот подход «Манифестом параноика»?
Потому что ты должен подозревать каждый байт.
Пользователь переименовал virus. exe в report.docx?
Обычный юзер увидит иконку Word и успокоится. Параноик посмотрит на сигнатуру файла (Magic Bytes) в hex-редакторе и увидит MZ (исполняемый файл) вместо PK (архив документа Office).
Логи не врут. Расширение файла — врет. Иконка — врет.
Пользователь изменил дату создания файла на 2010 год, чтобы скрыть, что документ создан вчера?
Обычный юзер посмотрит в «Свойства» и поверит. Параноик полезет в атрибуты $STANDARD_INFORMATION и $FILE_NAME внутри записи MFT и увидит расхождение во времени (Timestomp).
Системное время можно скрутить. Но миллисекунды в журнале USN Journal сдать тебя с потрохами.
Мы ищем аномалии. Мы ищем несостыковки.
Если в логах чистота и порядок, как в операционной — это самый тревожный знак. Это значит, что кто-то очень старался замести следы. А следы затирания следов — это, пожалуй, самая громкая улика из всех возможных. Нормальные люди не чистят Event Logs перед сном. Нормальные люди не запускают CCleaner с 35-кратной перезаписью свободного места, если им нечего скрывать.
5. Грань закона (Важное предупреждение)
И последнее в этой вводной части, но первое по важности.
Мы — исследователи, а не взломщики. Мы — цифровые детективы, а не черные хакеры.
Вся информация в этой книге — это оружие. Обоюдоострое.
Знание того, как найти следы, автоматически дает знание, как их спрятать (хотя, как мы выяснили, спрятать всё невозможно).
Но если ты решишь применить эти знания, чтобы взломать ноутбук бывшей, прочитать переписку конкурента или залезть в корпоративную сеть, куда тебя не звали — закрой книгу и сожги её.
Потому что тогда ты переходишь из категории «охотник» в категорию «дичь».
Статья 272 УК РФ (Неправомерный доступ к компьютерной информации), 138 УК РФ (Нарушение тайны переписки) и еще букет смежных статей — это не страшилки. Это реальность. И иронично будет, если тебя поймает такой же параноик, как я, используя методы из этой самой книги.
Он найдет твои логи. Он найдет твои удаленные инструменты. Он докажет твою вину.
Потому что ты — человек, и ты ошибаешься. А логи — нет.
Резюме раздела
— Доверяй только данным. Слова — шум. Hex-код — сигнал.
— Компьютер помнит всё. Даже то, что ему приказали забыть.
— Не навреди уликам. Работай с копиями, используй блокираторы.
— Смотри глубже. Интерфейс Windows создан для домохозяек. Истина лежит в реестре, базах данных и бинарных файлах.
— Оставайся на светлой стороне. Тюремная роба плохо сочетается с цветом лица айтишника.
Готов? Тогда надевай перчатки (метафорически), выключай жалость к пользователям и добро пожаловать в Лабораторию Параноика.
Переворачивай страницу. Мы начинаем Setup.
— Принцип Локара. «Каждый контакт оставляет след». Даже если ты просто посмотрел на файл
В 1910 году французский криминалист Эдмон Локар сформулировал принцип, который стал библией для всех сыщиков мира: «Любой контакт между двумя объектами приводит к взаимному обмену следами».
В физическом мире это работает понятно. Вор разбил окно — на его одежде остались микрочастицы стекла, а на раме — волокна его свитера. Убийца прошел по ковру — на подошве остался ворс, на ковре — грязь с улицы. Это физика. Пыль, грязь, пот, кровь.
В цифровом мире всё намного хуже.
В цифровом мире не существует понятия «просто посмотреть». В цифровом мире акт наблюдения — это акт изменения. Это, черт возьми, квантовая механика, помноженная на бюрократию операционной системы.
Новички (и плохие оперативники) часто говорят одну и ту же фразу, которая становится эпитафией на могиле их расследования:
«Я просто включил компьютер, чтобы проверить, тот ли это ноутбук, и быстренько открыл папку „Документы“. Я ничего не менял! Я даже не сохранял ничего!»
Поздравляю, Шарик, ты балбес. Ты только что уничтожил целостность доказательства. Ты не просто посмотрел — ты растоптал цифровую сцену преступления своими грязными ботинками. И я объясню тебе, почему.
1. Эффект наблюдателя: Ты — главный вирус
Как только ты нажимаешь кнопку питания на исследуемом устройстве, ты запускаешь цепную реакцию. Ты будишь монстра.
Современная операционная система (особенно Windows 10/11) — это живой организм. Она не сидит и не ждет твоих команд. Она живет своей жизнью.
В момент загрузки:
— Меняются логи системы. Event Logs записывают событие включения (Event ID 12, 6005 и прочие). Ты сдвинул таймлайн. Теперь последнее действие на компьютере совершил не преступник, а ты.
— Запускаются фоновые службы. Индексация поиска, антивирус, обновление Windows, дефрагментация. Система начинает бешено перелопачивать файлы, обновляя метаданные.
— Монтируются тома. Даже если ты ничего не открывал, система прописывает флаги «Dirty bit» или обновляет журнал транзакций NTFS ($LogFile), фиксируя состояние файловой системы.
Ты еще даже не тронул мышку, а на диске уже изменились тысячи байт. Оригинальное состояние системы, каким оно было в момент изъятия, утеряно навсегда.
2. Ловушка «Просто посмотреть»: Таймстемпы MAC
Допустим, ты загрузился. Ты видишь файл План_захвата_мира.docx. Рука тянется кликнуть. Ты думаешь: «Я просто открою, прочитаю и закрою. Содержимое ведь не изменится».
Ты забываешь про MAC-времена. Это святая троица метаданных файловой системы NTFS:
— M (Modified): Время изменения содержимого файла.
— A (Accessed): Время последнего доступа к файлу.
— C (Created): Время создания файла.
Как только ты открываешь файл, операционная система услужливо обновляет метку Last Accessed.
«Ну и что?» — спросишь ты.
А то. Представь, что алиби подозреваемого строится на том, что он не открывал этот файл в день убийства. Экспертиза могла бы показать, что последний доступ был месяц назад. Но ты открыл его сегодня. Теперь дата доступа — сегодня.
Ты только что стер доказательство невиновности (или вины). В суде адвокат скажет: «Дата доступа совпадает с днем, когда ноутбук был у следователя. Откуда мы знаем, что это не следователь открыл файл?».
И судья выкинет эту улику в мусорку. А тебя — с работы.
3. ShellBags: Ты наследил, даже не открывая файлы
«Ладно,» — скажешь ты. — «Я не буду открывать файлы. Я просто зайду в папку и посмотрю на список файлов».
Ха. Ты думаешь, ты умнее Microsoft?
Знакомься: ShellBags. Это ключи реестра (в ветке USRCLASS. DAT), которые запоминают настройки отображения папок. Размер окна, позиция иконок, тип сортировки.
Зачем это нужно? Чтобы Windows «помнила», как тебе удобно смотреть пор… простите, документы.
Как только ты открываешь папку «Секреты», Windows создает или обновляет запись в ShellBags: «Пользователь заглянул в эту папку в 14:05».
Ты не открыл ни одного файла. Но ты оставил след в реестре, что папка была просмотрена. Ты изменил реестр. Ты изменил User Hives. Хэш-сумма файла реестра изменилась.
Целостность данных нарушена. Шах и мат.
4. Хэш-сумма: Цифровая ДНК и принцип хрупкости
Чтобы понять масштаб катастрофы, нужно понять концепцию Хэш-суммы.
Мы поговорим об этом подробнее в главе про финализацию, но сейчас ты должен усвоить базу.
Хэш (MD5, SHA-1, SHA-256) — это уникальный цифровой отпечаток файла или всего диска.
Если у тебя есть файл «Война и мир» и ты изменишь в нем хотя бы одну запятую, или даже просто поменяешь одну букву с заглавной на строчную — хэш-сумма изменится до неузнаваемости. Это называется «лавинный эффект».
В профессиональной форензике процесс выглядит так:
— Изъяли диск.
— Подключили через защиту.
— Посчитали хэш-сумму всего диска. Записали в протокол.
— Сделали копию.
— Посчитали хэш копии. Он должен совпадать байт-в-байт.
Если ты, умник, включил компьютер подозреваемого до снятия образа, ты изменил состояние диска.
Допустим, ты потом передал этот диск в лабораторию ФСБ. Эксперт считает хэш, и он не совпадает с тем, что могло быть зафиксировано ранее (или просто логи показывают активность после изъятия).
Любое изменение — это сомнение. В юриспруденции: «Все сомнения толкуются в пользу обвиняемого».
Твоё любопытство подарило преступнику свободу.
5. USB-гигиена: Не суй куда попало
Принцип Локара работает и в обратную сторону. Не только ты оставляешь следы на компьютере, но и компьютер оставляет следы на твоем оборудовании.
Или ты оставляешь следы своего оборудования на компьютере.
Классическая ошибка: «Я вставлю свою флешку, чтобы скинуть туда найденные документы».
Бум! Ты только что прописал серийный номер, вендора и ID своей флешки в ветку реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR.
Теперь этот компьютер знает твою флешку.
А на флешке система создаст скрытую папку System Volume Information и попытается проиндексировать содержимое.
Ты связал себя с уликой. Если на твоей флешке были файлы с других дел (или, не дай бог, твои личные фото), и ты занес их следы или вирусы на комп подозреваемого — ты загрязнил улику. Это называется Cross-contamination (перекрестное загрязнение). В биолабораториях за такое увольняют. В форензике — сажают за фальсификацию.
6. Как не стать слоном в посудной лавке?
Параноик выживает, потому что знает правила игры. Чтобы обойти принцип Локара (точнее, минимизировать его последствия), мы используем «цифровые презервативы».
А. Блокираторы записи (Write Blockers)
Это железная коробочка, которая ставится между диском подозреваемого и твоим компьютером.
Она физически перерезает провод «Запись». Команды на чтение проходят. Команды на запись (Write, Delete, Format) — блокируются на уровне контроллера.
С этой штукой ты можешь хоть обсмотреться. Windows будет посылать команды «обнови дату доступа», «создай Thumbs. db», но блокиратор скажет: «Пошел нахрен, бро». Диск останется девственно чистым.
Если у тебя нет «железного» блокиратора — используй программный (в реестре Windows WriteProtect или монтирование в Linux в режиме Read-Only). Но железо надежнее.
Б. Работа с мертвой системой (Post-Mortem)
Мы почти никогда не работаем с «живым» включенным компьютером, если только не ищем ключи шифрования в оперативной памяти.
Стандарт: выдернуть шнур из розетки (да, жестко, но иногда необходимо, чтобы не сработали скрипты самоуничтожения). Достать диск. Подключить через блокиратор. Снять образ.
Вернуть диск на место. Положить в пакетик. Опечатать.
Работать ТОЛЬКО с образом.
В. Стерильная среда
Твой компьютер для анализа должен быть чист. Если ты анализируешь малварь на машине, где у тебя залогинен личный Telegram и лежит скан паспорта — ты идиот.
Используй Виртуальные машины (VM). Нагадил — удалил снапшот — откатился. Чистота — залог свободы.
Резюме раздела
Принцип Локара в цифре беспощаден.
— Ты посмотрел на файл? Ты изменил метаданные.
— Ты открыл папку? Ты изменил реестр.
— Ты подключил флешку? Ты наследил в драйверах.
— Ты просто загрузил систему? Ты изменил сотни логов.
Запомни: В форензике нет пассивного наблюдения. Любое твое действие — это вторжение.
Твоя задача — сделать это вторжение контролируемым, задокументированным и, по возможности, обратимым. Или работать с копией, которую не жалко.
Прежде чем нажать любую кнопку, задай себе вопрос параноика: «Что именно изменится в системе, когда я это сделаю?».
Если ты не знаешь ответа — убери руки от клавиатуры.
Теперь, когда я тебя достаточно запугал, давай поговорим о том, когда эти правила МОЖНО нарушать. Да, иногда приходится работать «по-живому». Но для этого нужно знать красные флажки.
Переходим к следующему разделу.
— Красные флажки. Три ситуации, когда нужно закрыть ноутбук и звонить адвокату
Мы подошли к самой неприятной части. К той черте, которая отделяет уважаемого исследователя информационной безопасности от фигуранта уголовного дела.
В фильмах про хакеров главный герой взламывает сервер Пентагона за 30 секунд, а потом пьет кофе. В жизни, если ты случайно зайдешь не туда, к тебе в 6 утра придут вежливые люди в масках, положат лицом в пол и изымут всю технику, включая умный чайник.
Форензика — это работа с информацией. А информация бывает разной. Бывает открытой, бывает личной, а бывает охраняемой законом так строго, что даже попытка на неё посмотреть — это уже состав преступления.
Ты можешь быть тысячу раз прав этически («Я же искал доказательства измены!» или «Я просто проверял безопасность фирмы!»), но Уголовному кодексу плевать на твои мотивы. Ему важен состав деяния.
Ниже — три «Красных флажка». Три ситуации-триггера. Если в процессе работы ты натыкаешься на одну из них — STOP. Немедленно. Убери руки от клавиатуры. Не сохраняй ничего. Не копируй. Закрой ноутбук. И думай, как грамотно «съехать» с темы, пока не поздно.
Красный флаг №1. Чужая тайна без ордера (Или: «Я просто хотел помочь»)
Ситуация:
Тебя попросил знакомый бизнесмен: «Слушай, проверь комп моего бухгалтера, мне кажется, она ворует».
Ты, как крутой спец, приходишь, снимаешь образ диска, начинаешь копать. И находишь переписку бухгалтера в Telegram. Не про деньги фирмы. А личную. Интимную. Или медицинские документы.
В чем проблема:
Ты только что нарушил Статью 138 УК РФ (Нарушение тайны переписки) и, возможно, Статью 137 УК РФ (Нарушение неприкосновенности частной жизни).
Разбор полетов:
Компьютер может принадлежать компании. Но Личность сотрудника охраняется Конституцией.
Если бухгалтер подписала бумагу, что «Работодатель имеет право мониторить рабочие средства связи», ты еще можешь попытаться оправдаться (и то, суды часто встают на сторону работника, если речь о личной почте, открытой в рабочем браузере).
Но если такой бумажки нет, или ты полез в личный смартфон, который лежал на столе — ты преступник.
Грань очень тонкая.
— Найти файл otkat_schema. xlsx на рабочем столе — это форензика (корпоративное расследование).
— Подобрать пароль к архиву Photos_from_Turkey. rar, найти там голые фотки и показать заказчику — это уголовка.
Что делать параноику:
Прежде чем начать корпоративное расследование, требуй у заказчика Письменное согласие на обработку данных или Приказ по организации, где четко прописано, что техника принадлежит фирме и приватности на ней нет.
Если ты работаешь как фрилансер по просьбе «друга» — никогда, слышишь, НИКОГДА не лезь в личные папки (Photos, Social Media History), если они явно не связаны с предметом поиска (хищением денег). Увидел личное — отвернись. Не скринь. Не сохраняй. Забудь.
Красный флаг №2. Выход за периметр (Или: «А что там на сервере?»)
Ситуация:
Ты анализируешь компьютер, зараженный вирусом. Ты видишь в логах, что вирус «стучится» на какой-то IP-адрес (C2-сервер злоумышленников).
В тебе просыпается охотничий азарт. «Сейчас я узнаю, кто это сделал!» — думаешь ты.
Ты запускаешь Nmap, сканируешь порты этого удаленного сервера, находишь уязвимость, проникаешь туда, чтобы скачать логи хакера и доказать его вину.



