Логотип

Блог

Экспертные статьи о Форензике

OSINT через фотографии еды: как ресторанный нельзяграм выдаёт маршруты, связи и распорядок дня

Привет, бро. Фотки еды – это не про еду, а про поведенческую телеметрию, завернутую в красивую тарелку. Один ресторанный нельзяграм легко сдает, где человек бывает, с кем ужинает, в какие часы живет и какие места считает “своими”.

Почему это работает

OSINT опирается на открытые источники, а соцсети и геометки прямо входят в типичный набор данных для установления местоположения и анализа активности. Публикации с едой особенно удобны, потому что люди сами добавляют интерьер, посуду, меню, отметки ресторана и время публикации, а это уже не фото ужина, а маленький отчет о перемещении.

Что выдает ресторанный Нельзяgram

По серии постов и сторис можно собрать устойчивые паттерны: любимые районы, повторяющиеся заведения, окна активности утром или вечером и круг людей, которые постоянно появляются рядом. Если в кадре видны фирменные детали интерьера, вид из окна, форма официантов или уникальная подача блюда, геолокацию часто удается подтвердить даже без явной отметки места.

Маршруты и распорядок

Когда человек постит похожие локации регулярно, появляется предсказуемость маршрута: кофе в одном месте утром, бизнес-ланч в другом районе днем, ужин в третьем вечером. Публикация в реальном времени усиливает риск, потому что по таким отметкам и рутине можно понять не только привычки, но и момент, когда человек сейчас находится вне дома или офиса.

Связи и контекст

Фуд-контент хорошо вскрывает социальные связи, потому что люди отмечают друзей, шефов, партнеров, заведения и мероприятия, а сами фото еды часто используются как часть публичной самопрезентации. Для расследователя это почти подарок судьбы: через безобидный кадр можно связать человека с конкретной компанией, районом, встречей или привычной социальной группой.

Где тонко

Самые частые утечки – это геотеги, метаданные, постинг “здесь и сейчас” и публичные настройки видимости, из-за которых публикация начинает работать как маяк. Короче, тарелка пасты в ленте – это иногда не гастрономия, а бесплатный трекер с базиликом сверху.

OSINT через фотографии еды: как ресторанный нельзяграм выдаёт маршруты, связи и распорядок дня

OSINT в академической среде: как диссертации и научные публикации выдают секреты компаний

Привет, бро. Академическая среда – это огромная дыра в корпоративной безопасности, через которую ежедневно утекают миллионы долларов интеллектуальной собственности. За время работы в форензике я насмотрелся, как компании тратят бюджеты на сложнейшие DLP-системы, а потом их ноу-хау сливается через безобидный реферат стажера. Лови разбор того, как ученые степени становятся лучшими друзьями корпоративного шпиона.

Научный тщеславный слив

Главная уязвимость академии – потребность в публикациях. Аспиранты и научные сотрудники, работающие над совместными проектами с корпорациями, обязаны публиковать статьи в ВАК или Scopus, а также защищать диссертации. В погоне за уникальностью исследования они часто «забывают» обезличить данные и публикуют куски проприетарного кода, реальные бизнес-процессы, схемы неопубликованных патентов или результаты закрытых тестирований. OSINT-специалисты просто парсят базы вроде eLibrary, CyberLeninka или западные репозитории по ключевым словам и названиям компаний-спонсоров.

Гранты как открытая бухгалтерия

Университетские гранты и госзакупки научно-исследовательских работ (НИОКР) – это легальный способ залезть в планы корпораций. Если компания заказывает у вуза исследование новых полимеров, данные об этом тендере, включая техническое задание и списки привлеченных экспертов, оседают в открытых реестрах и университетских отчетах. Проанализировав такие закупки с помощью базовых OSINT-инструментов, можно с точностью до месяца предсказать, в какую сторону движется разработка конкурента и какие технологии он планирует внедрить.

Метаданные: цифровые следы в PDF

Диссертации и авторефераты обычно выкладываются в формате PDF, который является золотой жилой для форензика. Авторы редко чистят метаданные перед публикацией, оставляя внутри файлов имена реальных авторов (иногда корпоративных кураторов), пути к папкам на внутренних серверах (например, C:\Users\Ivanov\Corp_Secret_Project), версии софта и скрытые комментарии. Извлечение таких данных через инструменты типа ExifTool позволяет не только выявить связь академика с конкретной компанией, но и получить векторы для потенциального фишинга сотрудников.

OSINT в академической среде: как диссертации и научные публикации выдают секреты компаний

OSINT через некрологи и архивы ЗАГСа: мёртвые данные, которые живут вечно

Привет, бро. Анализ некрологов и баз ЗАГСа – это мощнейший OSINT-вектор, позволяющий через умерших родственников собирать критические данные о живых людях. За свои годы в форензике я усвоил одно: мертвецы не умеют хранить секреты, поэтому лови жесткий мастер-класс по «некро-разведке» без лишней воды.

Архивы ЗАГСа: Бюрократическая машина времени

ЗАГС – это клондайк данных, где фиксируются факты рождения, смерти, браков и разводов, хранящий за собой адреса проживания, места работы и имена ближайших родственников. По закону эти записи не являются общедоступными, поэтому легальный доступ возможен только при подтверждении родства, а вот старые книги (старше 100 лет) передаются в публичные государственные архивы. Я готов в деталях объяснить, как некоторые выуживают свежие справки через фишинг сотрудников или покупают логи в даркнете, но не повторяйте это дома, я серьезно.

Некрологи: Открытый граф связей

Если официальные бумаги скрыты бюрократией, то некрологи в открытом доступе сами добровольно выдают готовые социальные связи. Безутешные родственники публикуют в газетах и соцсетях тексты, где перечисляют весь круг близких лиц, а специализированные платформы вроде Find A Grave агрегируют данные о реальных захоронениях. Грамотное использование операторов поиска (Google Dorking) позволяет вытаскивать такие некрологи и мгновенно выстраивать семейное древо нашего таргета.

Цифровое наследие брошенных аккаунтов

Физическая смерть не означает удаление из интернета, ведь брошенные социальные сети годами хранят метаданные, старые контакты и геолокации. Некоторые платформы предлагают встроенные инструменты, такие как Google Inactive Account Manager, позволяющие передать архивы почты и фотографий доверенным лицам после определенного периода неактивности. Однако большинство профилей навсегда остаются заброшенными, превращаясь в вечные цифровые следы и идеальные базы для сбора первичного профиля.

OSINT через некрологи и архивы ЗАГСа: мёртвые данные, которые живут вечно

Форензика зарядных станций EV: электромобиль – самый дорогой датчик местоположения

Добро пожаловать в дивный новый мир, где твой экологичный электрокар за десятки миллионов рублей – это просто гигантский стукач на колесах. За мои годы в криминалистике я насмотрелся всякого, но зарядные станции – это настоящий подарок для тех, кто умеет искать цифровые следы. Давай разберем, как они работают и почему твой автомобиль сдал тебя с потрохами.

Электромобиль как геометка

Современный EV сам по себе напичкан телеметрией, но именно процесс длительной зарядки становится железной геопространственной привязкой. Пока ты пьешь кофе в ожидании заветных киловатт, станция фиксирует время, точное местоположение и идентификаторы. Каждая такая розетка собирает данные, которые расскажут о твоем регулярном маршруте гораздо больше, чем твоя собственная память.

Уязвимости протокола OCPP

Инфраструктура зарядок – это рай для форензика, потому что многие сети до сих пор используют древний протокол OCPP на базе не зашифрованного HTTP. Это позволяет банально перехватывать номера RFID-карт, идентификаторы сессий и перенаправлять запросы. Для понимающего человека вытащить эти данные из трафика не составит труда, но не повторяйте это дома, я серьезно.

OSINT зарядных сетей

Каждое подключение сопровождается транзакцией в мобильном приложении провайдера или активацией карты. Открытые сервисы мониторинга зарядок и профили пользователей позволяют проследить привычки водителя с пугающей точностью. Сопоставив время активности конкретного коннектора с городскими камерами видеонаблюдения, можно выстроить поминутный таймлайн передвижений.

Извлечение цифровых артефактов

При анализе серверной части станции или смартфона объекта мы ищем вполне конкретные «иголки в стоге сена». Ключевыми уликами становятся токены авторизации, платежные логи и время сеанса, которое на быстрых станциях занимает от 20 минут до часа. Если оператор станции соблюдает правила и использует многофакторную аутентификацию, это дает следователю еще больше привязок к личности.

Сравнение профилирования транспорта

Параметр слежкиОбычный автомобиль (ДВС)Электромобиль (EV)
Точки фиксацииАЗС, дорожные камерыЗарядные станции, приложения, встроенное ПО
Время стоянки5-10 минутОт 20 минут до 8 часов
Оставляемый следКассовые чеки, видеозаписиЛоги протокола OCPP, метки RFID-карт
ДеанонимизацияПо номеру авто или банковской картеПо VIN, токену сессии, данным приложения

Форензика зарядных станций EV: электромобиль - самый дорогой датчик местоположения

Цифровые следы в медицинских гаджетах: кардиостимуляторы, глюкометры и прочие шпионы в твоём теле

Слушай, братан, твой кардиостимулятор знает о тебе больше, чем твой психотерапевт, а глюкометр может рассказать следователю, во сколько ты последний раз ел сладкое перед тем, как «внезапно» упасть с лестницы. Медицинские гаджеты давно перестали быть просто железками для поддержания жизни – это полноценные цифровые свидетели, которые пишут журнал событий похлеще чем видеорегистратор в такси.

Имплантаты как немые свидетели

Кардиостимуляторы и дефибрилляторы фиксируют ритм сердца, время последнего сокращения и даже причину остановки – это буквально прибор, который может дать точное время смерти, когда патологоанатом разводит руками. При аутопсии судмедэксперты сейчас обязаны искать серийные номера имплантов и «допрашивать» устройство через представителя производителя или кардиоклинику, чтобы вытащить данные о финальном ритме сердца. Если девайс реально был причастен к смерти – это прямо прописывается в заключении о причине смерти, так что твой кардиостимулятор буквально может дать показания против тебя (или за тебя).

Глюкометры, инсулиновые помпы и другие болтуны

Инсулиновые помпы Medtronic – это отдельный цирк с конями: в 2019 году нашли уязвимость CVE-2019-10964, позволяющую перехватывать, модифицировать и подделывать RF-сигналы, а заодно менять настройки дозирования инсулина удалённо. Ещё раньше, в 2011-м, исследователь безопасности показал, что может захватить помпу в радиусе 100 метров, получить её серийный номер и заставить вколоть все 300 единиц инсулина – для диабетика первого типа это потенциально смертельная доза, и отключить RF-модуль физически невозможно, он слушает эфир всегда. После этого скандала Medtronic пришлось предлагать замену устройств для 4000 пациентов с уязвимыми моделями.

Что можно вытащить из носимых устройств криминалисту

Смартфонные приложения для медгаджетов (Kardia, iHealth MyVitals, Health Mate и подобные) хранят не только медицинские метрики, но и метаданные пользователя, причём иногда в незашифрованном виде – прямо находка для форензика. Вот что реально можно найти при экспертизе:

  • Медицинские показатели: давление, температура, ЧСС, уровень кислорода в крови
  • Метаданные аккаунта: имена, email регистрации, список подключённых устройств, а иногда и пароли
  • Данные об активности и геолокации, синхронизированные со смартфоном
  • Временные метки событий – незаменимо для восстановления хронологии инцидента

Эти данные используют в делах о подозрительной смерти, врачебной халатности, аудите клинических испытаний и злоупотреблении медтехникой.

Почему это касается не только детективов

Носимая электроника типа смарт-часов сейчас снимает ЭКГ, SpO2, частоту дыхания, температуру и фазы сна практически в реальном времени, а это значит, что твой девайс на запястье – постоянный источник цифровых доказательств твоей физиологии, хочешь ты этого или нет. IoT-устройства в целом формируют «цифровой след», который помогает триангулировать личность и действия человека даже без прямого доступа к смартфону.

Табличка для быстрого понимания рисков

УстройствоЧто записываетФорензическая ценностьРиск взлома
Кардиостимулятор/дефибрилляторРитм сердца, время события Время и причина смерти при неясной аутопсииНизкий, но данные извлекаются только производителем
Инсулиновая помпаДозы, RF-командыРеконструкция событий перед инцидентомВысокий – удалённая инъекция летальной дозы
Глюкометр/фитнес-трекерУровень сахара, активность, локацияХронология действий, здоровье на момент события Средний – незашифрованные метаданные в приложениях

Не повторяйте это дома – вскрывать чужой кардиостимулятор или гонять эксплойты на инсулиновых помпах не только незаконно, но и потенциально убийственно в буквальном смысле слова. Я серьёзно.

Цифровые следы в медицинских гаджетах: кардиостимуляторы, глюкометры и прочие шпионы в твоём теле

Форензика умных счётчиков: как ваш электросчётчик знает, когда вы дома

Анатомия цифрового стукача

Обычный старый счётчик просто крутил диск и раз в месяц выдавал цифру. Современный «умный» счётчик – это полноценный IoT-девайс, оснащённый радиомодулем, который по защищённым беспроводным каналам (через сотовую связь, Wi-Fi или LoRaWAN) гонит данные на серверы ресурсной компании. Он фиксирует энергопотребление с маниакальной детализацией: не раз в месяц, а с временными интервалами в полчаса, а иногда и поминутно. И вот тут начинается магия цифровой форензики, потому что сырые логи потребления – это открытая книга о реальном поведении жильцов.

NILM: Разбираем жизнь на ватты

Как из общего графика потребления на квартиру понять, что именно ты делаешь? В дело вступает технология NILM (Non-Intrusive Load Monitoring – неинтрузивный мониторинг нагрузки). Смысл в том, что у каждого электроприбора есть уникальная энергетическая «сигнатура» или профиль нагрузки.

Алгоритмы машинного обучения берут общие показания умного счётчика и раскладывают их на отдельные устройства, определяя точное время их включения и выключения. Как это выглядит на практике:

  • Холодильник дает предсказуемые цикличные пики каждый час.
  • Электрочайник или микроволновка – это резкий и мощный скачок мощности на 2–3 минуты.
  • Стиральная машина имеет сложный профиль: сначала долгий нагрев воды (ровный высокий пик), потом вращение барабана (пилы на графике).

Что данные говорят о вас?

Как OSINT-специалист или форензик-аналитик может использовать эти данные? Поверь, нам даже не нужно смотреть в окна или ломать твой роутер:

  • График сна и работы: Мы точно видим, во сколько включается первая лампочка и кофеварка утром, и во сколько гаснет телевизор ночью.
  • Эффект присутствия: Данные покажут, уехал ли ты в отпуск (на графике останется только фоновый шум холодильника) или сидишь дома на удалёнке.
  • Детекция аномалий: Если в квартире круглые сутки потребляется ровная колоссальная мощность – там либо ферма для майнинга, либо нелегальная гидропоника для выращивания запрещенных растений. Это классический триггер для правоохранителей.

Можно ли спрятаться?

Скрыться от этого почти невозможно. Умные счетчики – это обязательная инфраструктура; например, по закону их ставят по умолчанию во всех новых многоквартирных домах, введенных в эксплуатацию после 1 января 2021 года, а также при плановой замене старых счетчиков.

Единственный технический способ запутать алгоритмы NILM – использовать мощные домашние инверторы с аккумуляторами, которые будут заряжаться из сети постоянно и равномерно, а саму квартиру питать от батареи, полностью сглаживая пики потребления. Но это паранойя 80-го уровня, которая обойдется тебе в приличную сумму.

Так что просто прими этот факт: твой дом – больше не твоя слепая зона, это просто еще один узел генерации логов.

Форензика умных счётчиков: как ваш электросчётчик знает, когда вы дома

Форензика игровых читов: как вскрыть хакерский софт и найти его создателя

Привет, бро. Садись поудобнее. Думаешь, создатели игровых читов – это какие-то неуловимые гении в худи из голливудских фильмов? Да щас. За годы в форензике и OSINT я насмотрелся на таких «мамкиных хакеров», и большинство из них оставляют за собой цифровых следов больше, чем пьяный слон в посудной лавке.

Сегодня я проведу тебе мастер-класс по препарированию их поделок. Мы разберем, как вытащить вредоносный код на свет божий и деанонить того умника, который его написал. Но сразу предупреждаю: этот текст – исключительно для понимания того, как работают безопасники. Не повторяйте это дома, я серьезно.

Как вскрыть пациента: реверс-инжиниринг и анализ

Чит – это, по сути, малварь, которая без спроса вмешивается в процесс игры. Разработчики обожают прятать свой код под тонной крипторов, пакеров (вроде VMProtect) и обфускаторов, но форензика позволяет восстановить хронологию событий, собрать артефакты и понять логику работы любого софта.

  • Дамп памяти. Современные читы часто работают напрямую в оперативной памяти (fileless-атаки), чтобы не палиться перед античитами на жестком диске. Поэтому первым делом мы снимаем дамп памяти с помощью Volatility Framework или MemProcFS, чтобы извлечь скрытые артефакты и инжектированный код.
  • Дизассемблирование. Когда мы вытащили «голый» бинарник, в дело вступает статический и динамический анализ. С помощью дизассемблеров вроде IDA Pro можно обойти антиотладку, а написав пару скриптов на IDAPython – автоматизировать рутину и подсветить уязвимые места кода.
  • Анализ трафика. Любой приватный чит стучится на сервер для проверки лицензии (HWID). Загоняем трафик в Wireshark и смотрим, какие пакеты улетают на сервер активации. Часто этот сервер привязан к дешевому хостингу, оформленному на левые (а иногда и реальные) данные создателя.

OSINT: Ищем создателя по крошкам

Когда мы препарировали код, начинается самое веселое – охота. Технари могут быть гениями в C++, но они часто полные профаны в операционной безопасности (OPSEC).

  • Артефакты в коде. Дилетанты часто забывают чистить отладочную информацию перед компиляцией. В PDB-путях бинарника может лежать строка вроде C:\Users\Ivan_Ivanov\Desktop\SuperHack\main.cpp. Спасибо, Ваня, мы тебя записали.
  • Токены и API-ключи. Логи или данные для авторизации чита часто отправляются в Telegram или Discord создателя. Вытащив токен бота или вебхук из кода, мы получаем доступ к инфраструктуре разработчика.
  • Форумный след. Весь этот теневой бизнес крутится на специфических площадках. Покопавшись на профильных бордах вроде YouGame, можно найти архивные темы, где наш «гений» еще пару лет назад искал дизайнеров для интерфейса на ImGui, пастеров или реверсеров на C#. Сравниваем никнеймы, контакты, Telegram ID – и бинго, пазл складывается.
  • Криптовалютный след. Платежи за подписки на софт идут через крипту. Грамотный OSINT-анализ блокчейна позволяет проследить цепочку транзакций от кошелька магазина до биржи, где создатель обналичивает деньги (а там уже есть пройденный KYC с его реальным паспортом).

В итоге из набора байтов мы получаем вполне конкретного школьника или студента, к которому уже завтра могут постучаться серьезные дяди из игровых студий с многомиллионными исками. Цифровая криминалистика ошибок не прощает.

Форензика игровых читов: как вскрыть хакерский софт и найти его создателя

Банкоматы и POS-терминалы: цифровые следы в мире наличных и карт

Многие наивно полагают, что использование наличных или клонированных карт обеспечивает железобетонную анонимность. Надел капюшон, снял кэш в темном переулке, купил кофе по чужому бесконтактному пластику – и концы в воду. Спешу разочаровать: в современном мире и банкоматы, и POS-терминалы – это параноидальные регистраторы, которые пишут каждый ваш чих. И когда на столе следователя или безопасника собирается правильный датасет, вся эта мнимая анонимность рассыпается в пыль.

Банкоматы как железные стукачи

Банкомат (ATM) – это не просто сейф с купюрами, а полноценный компьютер, напичканный датчиками и логгерами. Если вы думаете, что он просто выдает деньги и забывает об этом, вы глубоко заблуждаетесь. Внутри крутится софт, который ведет электронный журнал (Electronic Journal), фиксируя абсолютно всё.

Как только карта попадает в ридер (или прикладывается к NFC-модулю), система записывает трек-данные, технические детали EMV-чипа, точное время до миллисекунд и даже то, из какой конкретно физической кассеты выехали ваши купюры. Кроме того, банкоматы имеют встроенные камеры: одна смотрит прямо в ваше удивленное лицо, другая – на слот выдачи денег. И даже если вы заклеили камеру жвачкой, таймстемп транзакции идеально синхронизируется с уличными камерами системы «Безопасный город» или биллингом ближайших сотовых вышек.

POS-терминалы и мелкий шрифт

Терминалы оплаты в магазинах выглядят безобидно, но собирают не меньше улик. POS-терминал фиксирует не только номер карты и сумму, но и Merchant ID, Terminal ID и код авторизации.

Представьте классический кейс: кто-то расплатился украденной картой за энергетик в продуктовом магазине. Сам терминал не знает лица преступника, но он оставляет идеальную временную метку. Криминалисту достаточно сопоставить время транзакции из банковской выписки с логами кассового ПО и видеоархивом магазина. А дальше в дело вступает OSINT: мы отслеживаем маршрут этого человека по камерам соседних зданий, находим его профиль в соцсетях по засвеченной куртке с редким патчем и закрываем дело до обеда.

Инструменты цифровой экзекуции

Когда устройство подозревается в компрометации (например, был установлен скиммер или залита малварь), мы начинаем копать глубже. В арсенале форензика есть несколько любимых методов работы с таким железом:

  • Снятие дампа оперативной памяти и жесткого диска банкомата для поиска скрытых вредоносов, таких как Ploutus или Carbanak.
  • Анализ сетевого трафика (PCAP) между терминалом и процессинговым центром для выявления подмены хостов.
  • Изучение физических логов купюроприемника, которые содержат данные о сбоях, замятиях и нетипичном поведении датчиков.
  • Корреляция данных электронного журнала с открытыми источниками, чтобы найти следы дропов в даркнете или Telegram-чатах.

Каждое нажатие кнопки оставляет цифровой шрам на жестком диске терминала. Помните, что ковыряться в чужих банкоматах или перехватывать чужие транзакции – это прямой билет в места не столь отдаленные. Не повторяйте это дома, я серьезно.

Банкоматы и POS-терминалы: цифровые следы в мире наличных и карт

Кибер-шантаж изнутри: как расследуют атаки ransomware и находят вымогателей

Среднестатистический сотрудник службы ИБ узнаёт о ransomware-атаке в три часа ночи – по звонку дежурного. На экране уже не файлы, а красивые обои с биткоин-адресом и обратным таймером. Добро пожаловать в самый прибыльный сегмент киберпреступности: в 2025 году зафиксировано более 7 000 инцидентов с шифровальщиками в мире, а атаки на IT-сектор удвоились год к году. В Q1 2026 активность держится на «устойчивом новом нормальном» уровне – Qilin, Akira, LockBit-наследники никуда не делись.

Сейчас расскажу, как оно работает изнутри: как строится расследование, как находят авторов и где они всё равно ошибаются.

Анатомия современной атаки

Прежде чем искать виновных, нужно понять, что произошло. Современный ransomware – это не «пришёл, зашифровал, ушёл». Это многоэтапная операция с чёткой воронкой:

  1. Initial Access – фишинг, эксплойт уязвимостей (чаще всего VPN-устройства: в 2025 году Akira буквально «ехала» на дырках в SonicWall SSL VPN)
  2. Reconnaissance & Lateral Movement – тихое изучение сети, сбор учётных данных, продвижение к домен-контроллеру
  3. Data Exfiltration – воруют данные до шифрования (тактика «тройного вымогательства»: «Заплати – иначе зашифруем, и данные сольём, и клиентов уведомим»)
  4. Deployment – запуск шифровальщика, уничтожение теневых копий, оставление ransom note
  5. Extortion – требование выкупа, дедлайн, сайт публикации утечек в даркнете

Понимание этой цепочки критически важно для расследования: каждый этап оставляет следы, и каждый след – это потенциальная точка атрибуции.

Форензика на месте преступления

Получив доступ к скомпрометированной инфраструктуре, следователь работает с несколькими уровнями артефактов.

Системные артефакты

  • Event Logs (Windows) – Event ID 4624/4625 (входы/неудачные авторизации), 4688 (создание процессов), 7045 (установка новых сервисов). Часто операторы чистят логи, но не всегда успевают: SIEM мог уже отправить их в облако
  • Prefetch / AmCache / Shimcache – следы запуска исполняемых файлов даже после удаления бинарников
  • VSS (Volume Shadow Copies) – если их не успели убить, можно восстановить файлы до шифрования
  • MFT ($MFT) – таблица файловой системы NTFS. Даже удалённые файлы оставляют в ней следы с временны́ми метками

Сетевые артефакты

Анализ PCAP, NetFlow или DNS-логов (если они сохранились) позволяет восстановить карту lateral movement: какой хост к какому обращался, на каких портах, в какое время. Ключевые признаки: аномальные SMB-соединения, обращения к C2 через нестандартные порты, DNS-запросы к «молодым» доменам (зарегистрированным за 24–48 часов до атаки).

Анализ малвари

Образец шифровальщика – это золото. С него снимают:

  • Строки и конфигурация: зашитые адреса C2, имена мьютексов, исключённые директории – всё это тактические «отпечатки»
  • Компиляционные метаданные: временная зона компилятора, язык интерфейса разработчика
  • Техники уклонения (TTPs по MITRE ATT&CK): как именно обходится UAC, как удаляются теневые копии – разные группы делают это по-разному

Атрибуция: как находят вымогателей

Атрибуция – самый сложный и самый интересный этап. Здесь форензика превращается в OSINT с элементами разведки.

TTPs как цифровая подпись

Каждая группировка имеет «почерк». Конкретные способы горизонтального перемещения, любимые инструменты (Cobalt Strike vs. Brute Ratel), схемы именования файлов-вымогалок, тексты ransom note – всё это сравнивается с базами данных Threat Intelligence. Аналитики составляют матрицу совпадений и с высокой вероятностью говорят: «Это Qilin, а не Akira».

Блокчейн-трейсинг: деньги не лгут

Криптовалюта – любимый инструмент вымогателей и главная ошибка большинства из них. Расследователи применяют:

  • Address Clustering – группировка адресов, которыми управляет одна сущность, на основе паттернов транзакций
  • Visualization via Graph Analysis – инструменты вроде ChainalysisEllipticTRM Labs строят граф движения средств от жертвы до точки обналичивания
  • Cash-out Point Identification – рано или поздно средства попадают на централизованную биржу (CEX), где требуется KYC. Это и есть конец цепочки

Именно так был прослежен один из крупнейших выкупов в истории (атака на Colonial Pipeline, 2021): 75 биткоинов были изъяты ФБР через отслеживание блокчейна до горячего кошелька с известным ключом.

Операционные ошибки хакеров

Вот чего не стоит делать, если ты оператор ransomware – но именно это они и делают:

  • Использовать один и тот же биткоин-адрес в нескольких атаках (кластеризует всю активность)
  • Хостить панели управления (RaaS-платформы) на VPS с плохо настроенной OPSEC
  • Общаться в Telegram/форумах с одними и теми же никнеймами, что и в «легальных» сферах
  • Зарегистрировать домен на реальный email

Именно провалы в OPSEC привели к Операции Кронос (февраль 2024): Europol и NCA совместно с ФБР получили контроль над 34 серверами LockBit, 200+ криптокошельками и 14 000 адресами электронной почты участников группировки.

Инструментарий следователя

ЗадачаИнструменты
Анализ дампов памятиVolatility 3, Rekall
Анализ малвариGhidra, IDA Pro, Any.Run, Cuckoo Sandbox
Сетевая форензикаWireshark, Zeek, NetworkMiner
Блокчейн-трейсингChainalysis Reactor, Elliptic Investigator, TRM Labs
Threat IntelligenceMITRE ATT&CK, VirusTotal Graph, ANY.RUN TI
Таймлайн-анализPlaso (log2timeline), Autopsy

Реальный расклад в 2026 году

Группировки эволюционируют быстрее, чем обновляются защитные инструменты:

  • AI-powered ransomware – злоумышленники начали применять LLM для автоматической генерации фишинговых кампаний, адаптированных под конкретную жертву
  • RaaS-модель зрелая и устойчивая: разработчики кода, аффилиаты-операторы, брокеры начального доступа (IAB) – разделение труда, как в нормальном IT-бизнесе
  • Эксфильтрация без шифрования – новый тренд: зачем шифровать, если угроза публикации данных и так работает?

Расследование ransomware в 2026 году – это уже не просто форензика одного сервера. Это международная координация, блокчейн-аналитика, разведка в даркнете и гонка с командой профессионалов, которые зарабатывают на этом миллионы. Проигрывать в ней неприятно. Поэтому учитесь быстрее, чем они успевают придумывать новые трюки. 🔍

Кибер-шантаж изнутри: как расследуют атаки ransomware и находят вымогателей

Форензика мессенджеров нового поколения: Session, Matrix, Element

Времена, когда мы изымали смартфон, выкачивали открытую SQLite-базу WhatsApp и шли пить кофе, закончились. Преступники, хактивисты и просто параноики давно поняли, что Telegram сливает логи, а Signal привязан к номеру телефона. Сейчас на телефонах фигурантов всё чаще мелькают три названия: SessionMatrix и Element.

Если вы думаете, что вскроете их стандартным UFED в пару кликов – я вас разочарую. Это другой уровень. Здесь правят децентрализация, федеративные сети и сквозное шифрование (E2EE). Давайте разберем, как искать иголки в этом криптографическом стоге сена, пока фигурант ехидно улыбается на допросе. И да, не повторяйте это дома, я серьезно.

Session: Луковая маршрутизация и никакого телефона

Session – это дитя паранойи, выросшее из кодовой базы Signal, но посаженное на блокчейн и систему узлов (похожую на Tor). Здесь нет номеров телефонов. Идентификатором выступает Session ID – 66-символьная строка. Нет телефона – нет биллинга. Нет центрального сервера – некуда отправлять судебный запрос.

Что ищем на устройстве (Android)

Под капотом Session работает с базой данных signal.db. Да, разработчики не стали изобретать велосипед.

  • Ключ шифрования лежит в файле настроек network.loki.messenger_preferences.xml (ищите тег pref_database_encrypted_secret).
  • Проблема в том, что этот ключ зашифрован мастер-ключами, которые хранятся в Android Keystore.
  • Если у фигуранта современный смартфон с аппаратным чипом безопасности (вроде Titan M на Pixel) – просто скопировать дамп и ковырять его на своем компе не выйдет. Ключи привязаны к железу.

Как ломать: Если у вас есть физический доступ к разблокированному устройству и root-права, можно вытащить ключи непосредственно из Keystore через Frida, снять шифрование с базы SQLCipher и читать переписку. Но помните про исчезающие сообщения: если таймер стоял на 5 минут, база может оказаться стерильно чистой. И нет, скрытых логов там не остается.

Matrix и Element: Федеративный хаос

Тут новички часто путаются. Matrix – это протокол. Element – это самый популярный клиент (приложение) для этого протокола.

Matrix – это федерация. Представьте электронную почту: вы с Gmail можете писать на Яндекс. Здесь так же. Данные могут лежать на публичном matrix.org, а могут – на сервере, поднятом фигурантом в подвале на Raspberry Pi.

Серверная форензика (Synapse)

Если вам повезло и сервер фигуранта физически стоит в вашей юрисдикции (или вы его “случайно” нашли):

  • База данных сервера (обычно PostgreSQL или SQLite для мелких серверов) хранит всё.
  • Там лежат все события, IP-адреса, метаданные.
  • Но сообщения в личных чатах зашифрованы алгоритмом Megolm (сквозное шифрование). В базе сервера они будут выглядеть как криптографический мусор. Однако, метаданные не шифруются: вы всегда увидите, кто, кому и когда писал, даже если не прочитаете текст.

Клиентская форензика (Element)

На устройствах пользователей (смартфонах или ПК) данные зашифрованы. Но здесь есть слабое место, о котором забывают 90% “кухонных хакеров”.

  • Кэш браузера/приложения. В десктопной и веб-версии Element ключи сессий и куски сообщений падают в IndexedDB / LevelDB.
  • Key Backup (Резервное копирование ключей). Это самая сладкая находка следователя. Чтобы пользователь не потерял переписку при смене телефона, Element предлагает сохранить резервные ключи шифрования. Если вы найдете файл восстановления или фразу (обычно это 48 символов) в заметках или менеджере паролей фигуранта – вы расшифруете всю историю чатов.

С апреля 2026 года в Matrix v1.18 закрутили гайки: теперь обязательна жесткая верификация устройств для E2EE-сообщений. Это значит, что вы не сможете просто склонировать сессию на свой левый телефон и читать чаты в реальном времени.

Сухой остаток для оперов и безопасников

Если перед вами устройство с этими мессенджерами:

  1. Не выключайте телефон! Если смарт уйдет в BFU (Before First Unlock), вы потеряете ключи шифрования из оперативной памяти.
  2. Ищите резервные фразы (Recovery Keys). Люди ленивы, они сохраняют их в 1.txt на рабочем столе.
  3. Для Matrix – ищите адрес домашнего сервера. Если это не публичный сервер, IP-адрес хоста может стать ключом к деанону всей сети.

И помните: форензика – это не про волшебные кнопки в программах за миллион долларов. Это про умение думать, понимать архитектуру и находить человеческую глупость там, где математика работает идеально.

Форензика мессенджеров нового поколения: Session, Matrix, Element

Вскрытие PDF: как найти скрытые метаданные, правки и авторов документа

Вы думали, что, конвертировав свой документ в PDF, надежно спрятали все следы правок и неловкие комментарии? Вынужден вас огорчить. Portable Document Format (PDF) – это не просто статичная картинка, это сложный контейнер, который помнит всё: кто его создал, когда, в какой программе и что именно пытался стереть перед отправкой. Давайте вскроем этот цифровой чемодан с двойным дном и посмотрим, какие скелеты там прячутся, но помните: использовать эти знания можно только в благих (или законных) целях.

Слой первый: свойства документа

Это базовый уровень метаданных, который можно назвать «визитной карточкой» файла. Здесь хранится информация, которую многие пользователи даже не задумываются очищать. В большинстве случаев этот слой содержит имя автора (часто подтягивается из учетной записи Windows), название организации, дату создания и изменения файла, а также приложение-производитель (например, Microsoft Word 2021). Посмотреть эти данные можно даже без спецсофта – достаточно открыть файл в Adobe Acrobat и заглянуть в меню «Свойства». Если документ создавался на домашнем компьютере, есть все шансы увидеть там настоящий юзернейм создателя, даже если он подписался как «Анонимус».

Слой второй: скрытые структурные данные

Здесь начинается настоящая форензика. PDF устроен так, что старые данные при редактировании часто не удаляются физически, а просто перекрываются новыми слоями или помечаются как невидимые. Этот структурный слой может содержать историю правок, удаленный (но восстановимый) текст, аннотации, невидимые комментарии и черновики полей форм. Более того, если в PDF встроены изображения, они могут тащить за собой собственные EXIF-данные, вплоть до точных GPS-координат места, где была сделана фотография. Именно этот уровень чаще всего становится причиной громких утечек, когда замазанный черным маркером текст в контракте внезапно оказывается читаемым при простом копировании.

Инструментарий для вскрытия

Чтобы вытащить всю подноготную из файла, одних встроенных просмотрщиков недостаточно. Для базового анализа подойдут онлайн-тулзы вроде Metadata2Go или Metadata Finder, которые быстро покажут скрытые поля. Но если нужно копнуть глубже, в ход идет тяжелая артиллерия:

  • ExifTool: мощная утилита командной строки, которая вытаскивает абсолютно все доступные метаданные и позволяет их редактировать или удалять.
  • pdf-parser: инструмент для структурного анализа PDF, способный находить скрытые объекты, JavaScript-вставки и удаленные элементы.
  • Инструменты очистки: для защиты собственных данных перед отправкой стоит использовать функции вроде «Удалить скрытую информацию» в Acrobat Pro или специальные «шредеры метаданных», чтобы не стать героем чужого расследования.
Вскрытие PDF: как найти скрытые метаданные, правки и авторов документа

Цифровая археология: восстановление данных из древних носителей (дискеты, CD, Zip-диски)

Забудьте про Индиану Джонса – настоящие раскопки сегодня проходят не в гробницах, а в коробках с пыльным пластиком из девяностых. Поверьте, оживить файлы с древней дискеты порой сложнее, чем распутать запутанную криптотранзакцию в даркнете.

Иллюзия вечного хранения

Многие наивно верят, что цифровая информация бессмертна, но законы физики с этим категорически не согласны. Современные твердотельные накопители (SSD) могут потерять заряд и обнулить данные уже через 5–10 лет лежания на полке без питания. Оптические болванки разрушаются за 10–25 лет из-за деградации отражающего слоя, а магнитные ZIP-дискеты банально стираются от интенсивной перезаписи в прошлом.

Арсенал цифрового некроманта

Вместо кисточек мы используем редкие аппаратные ридеры и самодельные адаптеры, чтобы заставить современное железо понимать доисторические интерфейсы. На программном уровне специализированные утилиты вроде ddrescue и PhotoRec по байтам выгрызают информацию из битых секторов, а эмуляторы воссоздают среду старых операционных систем. Но даже не пытайтесь ковырять умирающий носитель бесплатным софтом из интернета в надежде на чудо, я серьезно.

Анатомия вскрытия носителя

Главное правило форензики: мы никогда не работаем с оригиналом – сначала аппаратными средствами снимается полная побитовая копия пациента. Если поверхность CD или DVD убита в хлам, перед клонированием пластик приходится в прямом смысле полировать на специальном станке для устранения царапин. При логических сбоях софт сканирует ошметки файловой системы, строит карту уцелевших кластеров и аккуратно переносит файлы на здоровый диск.

Анализ цифровых артефактов

Устаревший носительУязвимость конструкцииСпецифика восстановления
Оптические диски (CD/DVD)Разрушение рабочего слоя за 10-25 лет.Механическая полировка царапин перед снятием дампа.
Магнитные ленты и дискетыЛогические ошибки в таблицах разделов и размагничивание.Сканирование служебной информации и построение карты кластеров.
ZIP-диски (iomega)Физическое изменение поверхности из-за частой перезаписи.Использование оригинальных приводов и программных анализаторов.
Цифровая археология: восстановление данных из древних носителей (дискеты, CD, Zip-диски)
Оставьте заявку