Услуги Кибердетектива










Мы специализируемся на предоставлении комплексных решений в области цифровой криминалистики и кибербезопасности. Мы предлагаем широкий спектр профессиональных услуг, направленных на защиту вашей информации и репутации в интернете.
Удаление информации из поисковых систем: Мы эффективно удаляем нежелательную или конфиденциальную информацию из результатов поиска, помогая Вам контролировать свою цифровую репутацию.
Поиск киберпреступников: Наши эксперты проводят тщательные расследования для выявления и привлечения к ответственности лиц, причастных к киберпреступлениям.
Поиск людей в интернете: Мы используем передовые методы и технологии для нахождения нужных Вам людей, будь то потерянные связи или скрывающиеся злоумышленники.
Наша команда состоит из опытных специалистов, обладающих глубокими знаниями в области цифровой криминалистики и кибербезопасности. Мы используем новейшие технологии и методики, чтобы предоставлять нашим клиентам лучшие решения и достигать оптимальных результатов.
История браузера врёт охотнее, чем расширение. Пользователь жмёт «очистить всё», чистит cookies, включает инкогнито – и искренне верит, что стёр следы. Расширение в это время спокойно пишет LevelDB, IndexedDB и свой локальный склад. «Очистить историю» его, как правило, не трогает.
Это не магия. Это архитектура: плагин – отдельное приложение внутри профиля, со своим storage API и своими файлами. Для форензики это золото. Для тех, кто «просто почистил Chrome» – неприятный сюрприз.
Не повторяйте это дома, я серьезно: ниже – разбор своих профилей, лабораторных образов и кейсов с законным основанием. Чужой диск без мандата – уже не OSINT, а статья УК.
Почему плагин помнит больше браузера
Chromium и Firefox дают расширениям chrome.storage.local, chrome.storage.sync, IndexedDB, Cache Storage и (у старых) WebSQL. Браузер не считает это «историей». Поэтому:
Local Extension Settings.Исследование 2026 года по conversational AI-расширениям прямо указывает: основные артефакты лежат в Local Extension Settings, формат – LevelDB. Не в History. Не в cookies.
Отдельный бонус: состояние расширений переживает Clear All History. Password managers, ad blockers, «продуктивность» и даже тупые темы часто оставляют навигационный контекст.
Карта диска: Chromium-семья
Chrome, Edge, Brave, Opera, Vivaldi, Яндекс – одна кухня, разные адреса профиля.
Windows (пример Chrome):
%LOCALAPPDATA%\Google\Chrome\User Data\<Profile>\
| Что смотреть | Путь относительно профиля | Зачем |
|---|---|---|
| Код и манифест | Extensions\<extension_id>\<version>\ | ID, версия, permissions, update URL, подозрительный CWS vs self-hosted |
| Настройки браузера | Preferences, Secure Preferences | список установленных, enabled/disabled, install time, pin to toolbar |
| Локальный storage | Local Extension Settings\<extension_id>\ | LevelDB: *.ldb, *.log, CURRENT, MANIFEST-* |
| Синк | Sync Extension Settings\<extension_id>\ | то, что уехало в аккаунт Google/Microsoft |
| Состояние | Extension State\ | LevelDB, runtime-флаги |
| IndexedDB | IndexedDB\chrome-extension_<id>_0.indexeddb.leveldb | крупные объекты: кошельки, заметки, чаты |
| Cache Storage / Service Worker | Service Worker\, CacheStorage\ | кэш UI и иногда токены |
Edge: ...\Microsoft\Edge\User Data\Default\Extensions\...
Opera: чаще %APPDATA%\Opera Software\Opera Stable\Extensions\
extension_id – 32 символа латиницы (nkbihfbeogaeaoehlefnkodbefgpgknn = MetaMask, и да, это уже мем в инцидентах). Не гадай: сверяй с manifest.json и Preferences.
Linux: ~/.config/google-chrome/<profile>/
macOS: ~/Library/Application Support/Google/Chrome/<profile>/
Что внутри LevelDB
Это не SQLite. Открывать «как таблицу» бесполезно. На диске – SST/LDB плюс WAL-подобный *.log. Значения часто JSON или protobuf. Строки ключей иногда читаются strings, но для суда нужен парсер (Hindsight, leveldbdump, кастом на Python plyvel – только с копии, не с живого профиля).
Типичный улов:
Infostealer’ы (Vidar 2.0 и наследники) целенаправленно грабят Local Extension Settings, Sync Extension Settings и IndexedDB\chrome-extension_*. Если в IR видишь, что малварь ходила именно туда – это не «ещё один путь», это приоритет: там деньги и сессии.
Firefox: другая религия, та же жадность
Профиль: %APPDATA%\Mozilla\Firefox\Profiles\<random>.default-release\
extensions.json – каталог аддонов, состояние, даты.extensions\ – XPI/распакованные.addonStartup.json.lz4 – что реально поднималось при старте.storage\default\moz-extension+++<uuid>\ – IndexedDB/local storage в SQLite (idb, ls).browser-extension-data\<id>\ – storage.local в JSON у части аддонов.prefs.js – флаги, в том числе отключённые плагины.UUID в storage\default не равен addon id с AMO. Связка: extensions.json → path / id → storage. Пропустишь маппинг – получишь красивый дамп ни о чём.
Что именно доказывать
Расширение само по себе не преступление. Цепочка обычно такая:
update_url в манифесте: Chrome Web Store vs левый CDN – уже сюжет).<all_urls> + webRequest + debugger у «ускорителя PDF» – красный флаг, не диагноз.History/places.sqlite, с Secure Preferences и с prefetch браузера.Пример из практики (лаборатория, не «взлом соседа»): пользователь чистит историю после спорной сессии. В History пусто. В storage адблока – счётчики хитов по доменам за тот же день. В AI-сайдбаре – промпт с реквизитами. Timeline собирается без единого URL из visits.
Ещё один классический слой: Clear All History режет таблицы urls/visits, но WAL/History-wal и freelist SQLite ещё часы живут. Плюс Top Sites, Network Action Predictor, Service Worker. Расширения – четвёртый слой, который вообще не входил в «очистить».
storage\default, не LevelDB.Preferences, IndexedDB, Yandex-специфики (Ya Passman Data и т.п.).Не тащи «Inspect background page» на боевой машине подозреваемого, если задача – изъятие. Это изменение состояния. Для своего лаба – пожалуйста: DevTools → Application → Extension storage. Для суда – файл с диска.
Грязные зоны (и почему я не дам рецепт)
Криптокошельки в расширениях, менеджеры паролей, сессионные токены SaaS – это не «интересно посмотреть JSON». Это доступ к чужим деньгам и аккаунтам. Разбор формата vault’а, обход мастер-пароля, эксплуатация уязвимого плагина – за скобками. Если на образе лежит nkbihfbeogaeaoehlefnkodbefgpgknn и жирный LevelDB, фиксируешь факт, хеши, версию, permissions. Дальше – уполномоченные и политика кейса.
То же про вредоносные расширения из supply chain: анализируй манифест, сетевые IOC, persistence. Не пиши и не запускай эксплойт «чтобы проверить».
Короткий чеклист на изъятие
User Data / Firefox profile, не только Extensions.Local Extension Settings, Sync Extension Settings, IndexedDB, Extension State.Preferences, Secure Preferences, Local State, extensions.json.Маленький плагин с большой памятью – это не поэзия. Это каталог на диске, который пользователь не считает уликой. Ты – считаешь. И да, сначала свой профиль: открой Local Extension Settings и посмотри, сколько о тебе помнит «просто блокировщик рекламы». Спойлер: больше, чем тебе комфортно.
Ты сканируешь QR-код на парковочном автомате, в меню кафе, в письме от “банка” – и за долю секунды доверяешь непонятной последовательности черных пикселей больше, чем незнакомцу на улице. Именно на этой иррациональной доверчивости построена целая индустрия атак, которую индустрия скромно назвала “quishing” (QR + phishing). Разберём, как это работает под капотом и как это ловить форензику.
Почему квадратик обманывает даже опытных
QR-код – это не “ссылка”, это контейнер произвольных данных: URL, deep-link в приложение, vCard, Wi-Fi конфиг или просто текст. Человеческий глаз не может декодировать матрицу, поэтому мы вынуждены слепо доверять сканеру. Это же свойство обожают злоумышленники: вредоносный URL существует только как закодированные пиксели изображения – он невидим для текстовых антифишинговых сканеров, которые ищут паттерны в теле письма.
Масштаб проблемы за последние два-три года вырос кратно:
Арсенал атакующего: не только “ссылка на фишинг”
Классический quishing
Самый примитивный вариант: QR ведёт на клон страницы логина (банк, почта, корпоративный SSO). Жертва сканирует телефоном, попадает на страницу вне защищённого корпоративного браузера – и вот тут кроется главная подлость: сканирование происходит на личном мобильном устройстве, где нет ни EDR, ни корпоративного веб-фильтра. Атака физически “выходит” за периметр защиты компании.
Обход браузерной изоляции (Mandiant)
Исследователи Mandiant показали PoC, где атакующий сервер зашивает команды прямо в QR-код. Пользователь сканирует его с мобильного – и устройство инициирует связь с C2-сервером атакующего, полностью минуя изолированный браузер на рабочей станции. Изоляция браузера защищает десктоп, но не защищает от того, что происходит после сканирования телефоном.
Split и nested QR-коды
В 2025 году Barracuda зафиксировала кампании, где вредоносная нагрузка фрагментируется между несколькими QR-кодами или “накладывается” одна матрица на другую (nested), чтобы обмануть автоматические сканеры безопасности, которые ждут один цельный, легко читаемый паттерн.
QR как вектор SQL-инъекции в offline-системах
Это уже не про фишинг, а про физическую безопасность. Kaspersky обнаружил уязвимости (CVE-2023-3938, CVE-2023-3942) в китайских биометрических системах контроля доступа: злоумышленник кодирует в QR произвольные данные, а терминал вставляет их в SQL-запрос без санитайзинга. Итог – либо несанкционированный доступ (система “думает”, что это последний авторизованный пользователь), либо утечка данных из базы через инъекцию, либо перезагрузка устройства при переполнении payload’а.
Обход детекторов через кодировку
Интересный трюк: 67.6% вредоносных QR в письмах доставляются как обычные изображения, но 32.4% собираются из unicode-символов, имитирующих визуальный паттерн QR – это ломает многие сигнатурные анализаторы, которые ищут именно растровое изображение.
Методология форензик-разбора: как ловить квадратик за руку
Когда к тебе на стол попадает подозрительный QR (из письма, ПДФ, скрина, физической наклейки) – вот пошаговый чек-лист, а не “просканируй телефоном и молись”.
Изоляция и извлечение. Никогда не сканируй подозрительный QR личным телефоном с активным Wi-Fi/мобильными данными. Извлекай изображение программно: pdfimages для PDF-вложений, zbarimg для быстрого декода, CyberChef для более глубокого разбора кодировки данных.
Декодирование без выполнения. Получи raw-содержимое (обычно URL) без захода по ссылке. На этом этапе смотри тип payload: обычный HTTPS URL, deep-link в приложение, JSON или plaintext – это сразу сужает вектор атаки.
Анализ через сэндбокс. Инструменты типа ANY.RUN или Joe Sandbox автоматически детектируют QR внутри файлов, извлекают URL и открывают его в изолированной виртуалке, эмулируя реальный клик – так ты видишь редиректы, фингерпринтинг устройства и итоговый лендинг без риска для боевой машины.
Разбор цепочки редиректов. Атакующие обожают URL-шортенеры и множественные редиректы, чтобы спрятать финальный домен и обойти репутационные фильтры. Трассируй каждый прыжок отдельно, фиксируй все промежуточные домены – это твои будущие индикаторы компрометации (IOC).
Оценка “возраста” инфраструктуры. Quishing-кампании часто разворачиваются на свежезарегистрированной инфраструктуре, из-за чего до 80% таких атак не детектируются классическими антифишинговыми движками при первом контакте, по данным Cyble – даже явно вредоносный PDF с QR может дать ноль детектов на VirusTotal [web:5]. Проверяй WHOIS, дату регистрации домена и SSL-сертификата – молодой домен под “банк с 100-летней историей” – это уже железный маркер.
Контекстный, а не только технический анализ. Современные защитные системы (например, подход Inception Cyber NACE) уже не гоняются за ссылкой внутри QR, а анализируют семантику и тон самого письма-носителя – тему, срочность формулировок, паттерны социальной инженерии – потому что домен назначения легко подменить, а психологический триггер “срочно подтвердите” остаётся неизменным маркером атаки.
Что забирать с собой
QR-код – это не угроза сам по себе, а идеальный слепой угол существующих защитных механизмов: он невидим для текстовых фильтров, выводит атаку на неконтролируемое мобильное устройство и легко маскируется фрагментацией или юникод-имитацией. Форензику здесь нужно смотреть не только на “куда ведёт ссылка”, а на весь контекст доставки – файл-носитель, инфраструктуру домена и социальную инженерию вокруг сканирования.
Практический вывод для тебя как для практика: если работаешь с входящими QR (в рамках инцидент-респонса или пентеста), всегда декодируй программно, никогда – личным устройством с боевой сим-картой. И да, если ты решишь потренироваться генерировать “тестовые” вредоносные QR для клиентской пентест-программы – делай это только в рамках подписанного договора и scope. Не повторяйте это дома, я серьезно.
Привет, бро. Фотки еды – это не про еду, а про поведенческую телеметрию, завернутую в красивую тарелку. Один ресторанный нельзяграм легко сдает, где человек бывает, с кем ужинает, в какие часы живет и какие места считает “своими”.
Почему это работает
OSINT опирается на открытые источники, а соцсети и геометки прямо входят в типичный набор данных для установления местоположения и анализа активности. Публикации с едой особенно удобны, потому что люди сами добавляют интерьер, посуду, меню, отметки ресторана и время публикации, а это уже не фото ужина, а маленький отчет о перемещении.
Что выдает ресторанный Нельзяgram
По серии постов и сторис можно собрать устойчивые паттерны: любимые районы, повторяющиеся заведения, окна активности утром или вечером и круг людей, которые постоянно появляются рядом. Если в кадре видны фирменные детали интерьера, вид из окна, форма официантов или уникальная подача блюда, геолокацию часто удается подтвердить даже без явной отметки места.
Маршруты и распорядок
Когда человек постит похожие локации регулярно, появляется предсказуемость маршрута: кофе в одном месте утром, бизнес-ланч в другом районе днем, ужин в третьем вечером. Публикация в реальном времени усиливает риск, потому что по таким отметкам и рутине можно понять не только привычки, но и момент, когда человек сейчас находится вне дома или офиса.
Связи и контекст
Фуд-контент хорошо вскрывает социальные связи, потому что люди отмечают друзей, шефов, партнеров, заведения и мероприятия, а сами фото еды часто используются как часть публичной самопрезентации. Для расследователя это почти подарок судьбы: через безобидный кадр можно связать человека с конкретной компанией, районом, встречей или привычной социальной группой.
Где тонко
Самые частые утечки – это геотеги, метаданные, постинг “здесь и сейчас” и публичные настройки видимости, из-за которых публикация начинает работать как маяк. Короче, тарелка пасты в ленте – это иногда не гастрономия, а бесплатный трекер с базиликом сверху.
