Логотип
Форензика

Компьютерная
криминалистика

Занимаемся исследованием цифровых доказательств и раскрытием преступлений, связанных с компьютерной информацией

Наши услуги

Экспертные решения в области цифровой криминалистики

Услуги Кибердетектива

Стоимость:
от 5 000₽

Удаление ссылок из Google

Стоимость:
от 100 000₽
Удаление ссылок из Google

Удаление информации из Яндекса

Стоимость:
от 50 000₽
Удаление ссылок из Яндекса

Проверка человека по открытым данным

Стоимость:
от 10 000₽
Проверка человека

Удаление информации из Интернета

Стоимость:
от 10 000₽
Удаление информации из интернета

Поиск киберпреступников

Стоимость:
от 30 000₽
Услуга поиска киберпреступников

О компании

Опыт, надежность и профессионализм в сфере компьютерной экспертизы
Кибер пространство
Поиск человека в интернете

Мы специализируемся на предоставлении комплексных решений в области цифровой криминалистики и кибербезопасности. Мы предлагаем широкий спектр профессиональных услуг, направленных на защиту вашей информации и репутации в интернете.

Наши услуги включают:

  • Удаление информации из поисковых систем: Мы эффективно удаляем нежелательную или конфиденциальную информацию из результатов поиска, помогая Вам контролировать свою цифровую репутацию.

  • Поиск киберпреступников: Наши эксперты проводят тщательные расследования для выявления и привлечения к ответственности лиц, причастных к киберпреступлениям.

  • Поиск людей в интернете: Мы используем передовые методы и технологии для нахождения нужных Вам людей, будь то потерянные связи или скрывающиеся злоумышленники.

Наша команда состоит из опытных специалистов, обладающих глубокими знаниями в области цифровой криминалистики и кибербезопасности. Мы используем новейшие технологии и методики, чтобы предоставлять нашим клиентам лучшие решения и достигать оптимальных результатов.

Блог

Экспертные статьи о Форензике

Артефакты браузерных расширений: маленькие плагины с большой памятью

История браузера врёт охотнее, чем расширение. Пользователь жмёт «очистить всё», чистит cookies, включает инкогнито – и искренне верит, что стёр следы. Расширение в это время спокойно пишет LevelDB, IndexedDB и свой локальный склад. «Очистить историю» его, как правило, не трогает.

Это не магия. Это архитектура: плагин – отдельное приложение внутри профиля, со своим storage API и своими файлами. Для форензики это золото. Для тех, кто «просто почистил Chrome» – неприятный сюрприз.

Не повторяйте это дома, я серьезно: ниже – разбор своих профилей, лабораторных образов и кейсов с законным основанием. Чужой диск без мандата – уже не OSINT, а статья УК.

Почему плагин помнит больше браузера

Chromium и Firefox дают расширениям chrome.storage.local, chrome.storage.sync, IndexedDB, Cache Storage и (у старых) WebSQL. Браузер не считает это «историей». Поэтому:

  • adblocker хранит списки доменов и счётчики блокировок;
  • менеджер паролей держит метаданные сейфа и иногда зашифрованный vault;
  • криптокошелёк пишет ключи/сид в LevelDB (infostealer’ы это знают лучше половины SOC);
  • AI-сайдбары (Monica, Sider и компания) складывают переписки в Local Extension Settings.

Исследование 2026 года по conversational AI-расширениям прямо указывает: основные артефакты лежат в Local Extension Settings, формат – LevelDB. Не в History. Не в cookies.

Отдельный бонус: состояние расширений переживает Clear All History. Password managers, ad blockers, «продуктивность» и даже тупые темы часто оставляют навигационный контекст.

Карта диска: Chromium-семья

Chrome, Edge, Brave, Opera, Vivaldi, Яндекс – одна кухня, разные адреса профиля.

Windows (пример Chrome):

%LOCALAPPDATA%\Google\Chrome\User Data\<Profile>\

Что смотретьПуть относительно профиляЗачем
Код и манифестExtensions\<extension_id>\<version>\ID, версия, permissions, update URL, подозрительный CWS vs self-hosted
Настройки браузераPreferences, Secure Preferencesсписок установленных, enabled/disabled, install time, pin to toolbar
Локальный storageLocal Extension Settings\<extension_id>\LevelDB: *.ldb, *.log, CURRENT, MANIFEST-*
СинкSync Extension Settings\<extension_id>\то, что уехало в аккаунт Google/Microsoft
СостояниеExtension State\LevelDB, runtime-флаги
IndexedDBIndexedDB\chrome-extension_<id>_0.indexeddb.leveldbкрупные объекты: кошельки, заметки, чаты
Cache Storage / Service WorkerService Worker\, CacheStorage\кэш UI и иногда токены

Edge: ...\Microsoft\Edge\User Data\Default\Extensions\...
Opera: чаще %APPDATA%\Opera Software\Opera Stable\Extensions\

extension_id – 32 символа латиницы (nkbihfbeogaeaoehlefnkodbefgpgknn = MetaMask, и да, это уже мем в инцидентах). Не гадай: сверяй с manifest.json и Preferences.

Linux: ~/.config/google-chrome/<profile>/
macOS: ~/Library/Application Support/Google/Chrome/<profile>/

Что внутри LevelDB

Это не SQLite. Открывать «как таблицу» бесполезно. На диске – SST/LDB плюс WAL-подобный *.log. Значения часто JSON или protobuf. Строки ключей иногда читаются strings, но для суда нужен парсер (Hindsight, leveldbdump, кастом на Python plyvel – только с копии, не с живого профиля).

Типичный улов:

  • списки URL / last visited / pinned tabs у session-менеджеров;
  • email, workspace id, last prompt у AI-плагинов;
  • address book и tx history у кошельков;
  • правила фильтрации – косвенно показывают, какие домены пользователь видел.

Infostealer’ы (Vidar 2.0 и наследники) целенаправленно грабят Local Extension Settings, Sync Extension Settings и IndexedDB\chrome-extension_*. Если в IR видишь, что малварь ходила именно туда – это не «ещё один путь», это приоритет: там деньги и сессии.

Firefox: другая религия, та же жадность

Профиль: %APPDATA%\Mozilla\Firefox\Profiles\<random>.default-release\

  • extensions.json – каталог аддонов, состояние, даты.
  • extensions\ – XPI/распакованные.
  • addonStartup.json.lz4 – что реально поднималось при старте.
  • storage\default\moz-extension+++<uuid>\ – IndexedDB/local storage в SQLite (idb, ls).
  • browser-extension-data\<id>\ – storage.local в JSON у части аддонов.
  • prefs.js – флаги, в том числе отключённые плагины.

UUID в storage\default не равен addon id с AMO. Связка: extensions.jsonpath / idstorage. Пропустишь маппинг – получишь красивый дамп ни о чём.

Что именно доказывать

Расширение само по себе не преступление. Цепочка обычно такая:

  1. Inventory. Что стояло, когда поставили, откуда (update_url в манифесте: Chrome Web Store vs левый CDN – уже сюжет).
  2. Permissions. <all_urls> + webRequest + debugger у «ускорителя PDF» – красный флаг, не диагноз.
  3. Runtime state. Enabled в момент инцидента или «случайно» выключили за час до изъятия.
  4. User data. Содержимое storage: переписки, адреса, seed-фразы, списки сайтов.
  5. Корреляция. Сопоставить install time с загрузками в History/places.sqlite, с Secure Preferences и с prefetch браузера.

Пример из практики (лаборатория, не «взлом соседа»): пользователь чистит историю после спорной сессии. В History пусто. В storage адблока – счётчики хитов по доменам за тот же день. В AI-сайдбаре – промпт с реквизитами. Timeline собирается без единого URL из visits.

Ещё один классический слой: Clear All History режет таблицы urls/visits, но WAL/History-wal и freelist SQLite ещё часы живут. Плюс Top Sites, Network Action Predictor, Service Worker. Расширения – четвёртый слой, который вообще не входил в «очистить».

Инструменты без театра

  • Копия профиля, браузер закрыт. Живой Chrome держит локи на LevelDB – сломаешь и себе, и цепочке.
  • Hindsight (RyanDFIR) – Chromium-артефакты, включая куски extension-related.
  • DB Browser for SQLite – Firefox storage\default, не LevelDB.
  • WebX / triage-сканеры – инвентаризация расширений пачкой с KAPE/образа.
  • Elcomsoft Quick Triage и аналоги – полевой съём Preferences, IndexedDB, Yandex-специфики (Ya Passman Data и т.п.).
  • Свой парсер LevelDB – когда вендорный софт молчит. Пиши на копии. Хеши до и после.

Не тащи «Inspect background page» на боевой машине подозреваемого, если задача – изъятие. Это изменение состояния. Для своего лаба – пожалуйста: DevTools → Application → Extension storage. Для суда – файл с диска.

Грязные зоны (и почему я не дам рецепт)

Криптокошельки в расширениях, менеджеры паролей, сессионные токены SaaS – это не «интересно посмотреть JSON». Это доступ к чужим деньгам и аккаунтам. Разбор формата vault’а, обход мастер-пароля, эксплуатация уязвимого плагина – за скобками. Если на образе лежит nkbihfbeogaeaoehlefnkodbefgpgknn и жирный LevelDB, фиксируешь факт, хеши, версию, permissions. Дальше – уполномоченные и политика кейса.

То же про вредоносные расширения из supply chain: анализируй манифест, сетевые IOC, persistence. Не пиши и не запускай эксплойт «чтобы проверить».

Короткий чеклист на изъятие

  1. Зафиксировать запущен ли браузер; по возможности live-triage только если нужен App-Bound Encryption / сессия. Иначе – выключить чисто.
  2. Снять весь User Data / Firefox profile, не только Extensions.
  3. Не забыть Local Extension Settings, Sync Extension Settings, IndexedDB, Extension State.
  4. Рядом положить Preferences, Secure Preferences, Local State, extensions.json.
  5. Посчитать SHA-256. Парсить только копии.
  6. Смапить ID → имя → версия → store/sideload.
  7. Отдельно пометить кошельки, password managers, AI-чаты, корпоративные SSO-плагины.

Маленький плагин с большой памятью – это не поэзия. Это каталог на диске, который пользователь не считает уликой. Ты – считаешь. И да, сначала свой профиль: открой Local Extension Settings и посмотри, сколько о тебе помнит «просто блокировщик рекламы». Спойлер: больше, чем тебе комфортно.

Артефакты браузерных расширений: маленькие плагины с большой памятью

Форензика QR-кодов: как маленький квадратик превращается в цифровую ловушку

Ты сканируешь QR-код на парковочном автомате, в меню кафе, в письме от “банка” – и за долю секунды доверяешь непонятной последовательности черных пикселей больше, чем незнакомцу на улице. Именно на этой иррациональной доверчивости построена целая индустрия атак, которую индустрия скромно назвала “quishing” (QR + phishing). Разберём, как это работает под капотом и как это ловить форензику.

Почему квадратик обманывает даже опытных

QR-код – это не “ссылка”, это контейнер произвольных данных: URL, deep-link в приложение, vCard, Wi-Fi конфиг или просто текст. Человеческий глаз не может декодировать матрицу, поэтому мы вынуждены слепо доверять сканеру. Это же свойство обожают злоумышленники: вредоносный URL существует только как закодированные пиксели изображения – он невидим для текстовых антифишинговых сканеров, которые ищут паттерны в теле письма.

Масштаб проблемы за последние два-три года вырос кратно:

  • Image-based фишинг-атаки выросли на 400% к 2025 году, и сейчас 12–12.4% всех фишинговых инцидентов используют QR как канал доставки.
  • Только в почтовых вложениях за период октябрь 2024 – март 2025 зафиксировано более 1.7 млн уникальных вредоносных QR-кодов, при этом в среднем 2.7 млн писем с QR-кодами обрабатывалось ежедневно.
  • Palo Alto Networks фиксирует свыше 11 000 детектов вредоносных QR-кодов каждый день, а среди QR-кодов, найденных офлайн-краулерами на веб-страницах, 15% ведут на зловредные ссылки.
  • Microsoft Digital Defense Report зафиксировал более 15 000 фишинговых писем с QR-кодом ежедневно только в атаках на сектор образования.
  • 56% детектированных quishing-писем маскируются под уведомление о сбросе двухфакторной аутентификации Microsoft – классика социальной инженерии “срочно подтвердите вход”.

Арсенал атакующего: не только “ссылка на фишинг”

Классический quishing

Самый примитивный вариант: QR ведёт на клон страницы логина (банк, почта, корпоративный SSO). Жертва сканирует телефоном, попадает на страницу вне защищённого корпоративного браузера – и вот тут кроется главная подлость: сканирование происходит на личном мобильном устройстве, где нет ни EDR, ни корпоративного веб-фильтра. Атака физически “выходит” за периметр защиты компании.

Обход браузерной изоляции (Mandiant)

Исследователи Mandiant показали PoC, где атакующий сервер зашивает команды прямо в QR-код. Пользователь сканирует его с мобильного – и устройство инициирует связь с C2-сервером атакующего, полностью минуя изолированный браузер на рабочей станции. Изоляция браузера защищает десктоп, но не защищает от того, что происходит после сканирования телефоном.

Split и nested QR-коды

В 2025 году Barracuda зафиксировала кампании, где вредоносная нагрузка фрагментируется между несколькими QR-кодами или “накладывается” одна матрица на другую (nested), чтобы обмануть автоматические сканеры безопасности, которые ждут один цельный, легко читаемый паттерн.

QR как вектор SQL-инъекции в offline-системах

Это уже не про фишинг, а про физическую безопасность. Kaspersky обнаружил уязвимости (CVE-2023-3938, CVE-2023-3942) в китайских биометрических системах контроля доступа: злоумышленник кодирует в QR произвольные данные, а терминал вставляет их в SQL-запрос без санитайзинга. Итог – либо несанкционированный доступ (система “думает”, что это последний авторизованный пользователь), либо утечка данных из базы через инъекцию, либо перезагрузка устройства при переполнении payload’а.

Обход детекторов через кодировку

Интересный трюк: 67.6% вредоносных QR в письмах доставляются как обычные изображения, но 32.4% собираются из unicode-символов, имитирующих визуальный паттерн QR – это ломает многие сигнатурные анализаторы, которые ищут именно растровое изображение.

Методология форензик-разбора: как ловить квадратик за руку

Когда к тебе на стол попадает подозрительный QR (из письма, ПДФ, скрина, физической наклейки) – вот пошаговый чек-лист, а не “просканируй телефоном и молись”.

Изоляция и извлечение. Никогда не сканируй подозрительный QR личным телефоном с активным Wi-Fi/мобильными данными. Извлекай изображение программно: pdfimages для PDF-вложений, zbarimg для быстрого декода, CyberChef для более глубокого разбора кодировки данных.

Декодирование без выполнения. Получи raw-содержимое (обычно URL) без захода по ссылке. На этом этапе смотри тип payload: обычный HTTPS URL, deep-link в приложение, JSON или plaintext – это сразу сужает вектор атаки.

Анализ через сэндбокс. Инструменты типа ANY.RUN или Joe Sandbox автоматически детектируют QR внутри файлов, извлекают URL и открывают его в изолированной виртуалке, эмулируя реальный клик – так ты видишь редиректы, фингерпринтинг устройства и итоговый лендинг без риска для боевой машины.

Разбор цепочки редиректов. Атакующие обожают URL-шортенеры и множественные редиректы, чтобы спрятать финальный домен и обойти репутационные фильтры. Трассируй каждый прыжок отдельно, фиксируй все промежуточные домены – это твои будущие индикаторы компрометации (IOC).

Оценка “возраста” инфраструктуры. Quishing-кампании часто разворачиваются на свежезарегистрированной инфраструктуре, из-за чего до 80% таких атак не детектируются классическими антифишинговыми движками при первом контакте, по данным Cyble – даже явно вредоносный PDF с QR может дать ноль детектов на VirusTotal [web:5]. Проверяй WHOIS, дату регистрации домена и SSL-сертификата – молодой домен под “банк с 100-летней историей” – это уже железный маркер.

Контекстный, а не только технический анализ. Современные защитные системы (например, подход Inception Cyber NACE) уже не гоняются за ссылкой внутри QR, а анализируют семантику и тон самого письма-носителя – тему, срочность формулировок, паттерны социальной инженерии – потому что домен назначения легко подменить, а психологический триггер “срочно подтвердите” остаётся неизменным маркером атаки.

Что забирать с собой

QR-код – это не угроза сам по себе, а идеальный слепой угол существующих защитных механизмов: он невидим для текстовых фильтров, выводит атаку на неконтролируемое мобильное устройство и легко маскируется фрагментацией или юникод-имитацией. Форензику здесь нужно смотреть не только на “куда ведёт ссылка”, а на весь контекст доставки – файл-носитель, инфраструктуру домена и социальную инженерию вокруг сканирования.

Практический вывод для тебя как для практика: если работаешь с входящими QR (в рамках инцидент-респонса или пентеста), всегда декодируй программно, никогда – личным устройством с боевой сим-картой. И да, если ты решишь потренироваться генерировать “тестовые” вредоносные QR для клиентской пентест-программы – делай это только в рамках подписанного договора и scope. Не повторяйте это дома, я серьезно.

Форензика QR-кодов: как маленький квадратик превращается в цифровую ловушку

OSINT через фотографии еды: как ресторанный нельзяграм выдаёт маршруты, связи и распорядок дня

Привет, бро. Фотки еды – это не про еду, а про поведенческую телеметрию, завернутую в красивую тарелку. Один ресторанный нельзяграм легко сдает, где человек бывает, с кем ужинает, в какие часы живет и какие места считает “своими”.

Почему это работает

OSINT опирается на открытые источники, а соцсети и геометки прямо входят в типичный набор данных для установления местоположения и анализа активности. Публикации с едой особенно удобны, потому что люди сами добавляют интерьер, посуду, меню, отметки ресторана и время публикации, а это уже не фото ужина, а маленький отчет о перемещении.

Что выдает ресторанный Нельзяgram

По серии постов и сторис можно собрать устойчивые паттерны: любимые районы, повторяющиеся заведения, окна активности утром или вечером и круг людей, которые постоянно появляются рядом. Если в кадре видны фирменные детали интерьера, вид из окна, форма официантов или уникальная подача блюда, геолокацию часто удается подтвердить даже без явной отметки места.

Маршруты и распорядок

Когда человек постит похожие локации регулярно, появляется предсказуемость маршрута: кофе в одном месте утром, бизнес-ланч в другом районе днем, ужин в третьем вечером. Публикация в реальном времени усиливает риск, потому что по таким отметкам и рутине можно понять не только привычки, но и момент, когда человек сейчас находится вне дома или офиса.

Связи и контекст

Фуд-контент хорошо вскрывает социальные связи, потому что люди отмечают друзей, шефов, партнеров, заведения и мероприятия, а сами фото еды часто используются как часть публичной самопрезентации. Для расследователя это почти подарок судьбы: через безобидный кадр можно связать человека с конкретной компанией, районом, встречей или привычной социальной группой.

Где тонко

Самые частые утечки – это геотеги, метаданные, постинг “здесь и сейчас” и публичные настройки видимости, из-за которых публикация начинает работать как маяк. Короче, тарелка пасты в ленте – это иногда не гастрономия, а бесплатный трекер с базиликом сверху.

OSINT через фотографии еды: как ресторанный нельзяграм выдаёт маршруты, связи и распорядок дня

Контакты

Свяжитесь с нами любым удобным способом
Наши контакты
Оставьте заявку