Введение: предмет и задачи судебной компьютерно-технической экспертизы
Доброго дня, уважаемые коллеги — судебные эксперты, следователи, адвокаты, корпоративные юристы и специалисты в области информационной безопасности! 🏛️⚖️ Сегодня мы погружаемся в одну из наиболее сложных и востребованных областей судебной компьютерной криминалистики — выявление программ слежения. Это не просто техническая задача по обнаружению вредоносного кода, а комплексная лабораторно-юридическая процедура, результаты которой могут стать основой для возбуждения уголовного дела по статьям 138.1 (Незаконный оборот специальных технических средств, предназначенных для негласного получения информации), 272 (Неправомерный доступ к компьютерной информации) и 183 (Незаконные получение и разглашение сведений, составляющих коммерческую тайну) Уголовного кодекса Российской Федерации.
Под выявлением программ слежения в судебно-экспертной практике понимается идентификация программного обеспечения, которое осуществляет скрытый сбор, копирование, передачу или уничтожение конфиденциальной информации с нарушением статьи 23 Конституции РФ (право на неприкосновенность частной жизни) и без информированного согласия владельца устройства. Согласно методическим рекомендациям СЭУ Минюста РФ, к программам-шпионам относятся приложения, работающие втайне от пользователя и имеющие один или несколько из следующих признаков:
- отсутствие информированного согласия пользователя;
- маскировка под системные процессы;
- наличие скрытых сетевых соединений с управляющими серверами (C2);
- использование техник анти-отладки и обхода межсетевых экранов.
Наша экспертная лаборатория базируется в Москве. Однако для сложных дел, требующих анализа стационарных серверов, RAID-массивов и оборудования в изолированных контурах, мы готовы вылетать в любой регион России — от Калининграда до Владивостока. ✈️🇷🇺 Физический доступ к оборудованию является краеугольным камнем методически корректного выявления программ слежения, поскольку удаленный анализ не позволяет гарантировать сохранность цифровых улик и проведение низкоуровневых аппаратных исследований.
Глава 1. Понятие и правовая квалификация программ слежения
1.1. Определение объекта экспертного исследования
В судебной компьютерной экспертизе под выявлением программ слежения понимается процесс обнаружения и документирования факта наличия на исследуемом носителе (компьютере, смартфоне, планшете, сервере) программных средств, предназначенных для негласного получения информации. К таким средствам относятся:
- Stalkerware — коммерчески доступные приложения для слежки за супругами или детьми без их согласия (mSpy, FlexiSPY, Cocospy). Маскируются под легитимные приложения (календари, будильники) и используют права Accessibility для перехвата любых данных.
- Кейлоггеры (Keyloggers) — перехватчики нажатий клавиш, записывающие пароли, номера банковских карт, PIN-коды и тексты сообщений. Делятся на аппаратные (встраиваемые в кабель или корпус) и программные (реализуемые через драйверы, хуки в оконную подсистему).
- Трояны удаленного доступа (RAT) — предоставляют злоумышленнику полный контроль над системой: просмотр файлов, активацию веб-камеры и микрофона, кражу паролей, запись экрана.
- Модульные шпионские платформы — Agent Tesla, RedLine, SpyNote (Android), Pegasus (iOS). Особую опасность представляют атаки с нулевым кликом (zero-click), использующие уязвимости в мессенджерах для заражения без какого-либо взаимодействия жертвы.
- Банковские трояны — специализируются на перехвате SMS-подтверждений, вводе данных банковских карт, подмене экранов входа в интернет-банк.
Профессиональное выявление программ слежения — это не запуск антивирусного сканера, а сложная инженерно-криминалистическая процедура, включающая анализ памяти, файловой системы, сетевого трафика и, в ряде случаев, аппаратное исследование прошивок.
1.2. Нормативно-правовое регулирование
Любое выявление программ слежения должно опираться на чёткую правовую основу. Ключевые законодательные акты Российской Федерации, регламентирующие ответственность за создание, распространение и использование шпионского ПО:
| Статья | Санкция | Применение |
| Ст. 138.1 УК РФ — незаконный оборот специальных технических средств | до 4 лет лишения свободы | Распространение коммерческих программ-шпионов |
| Ст. 272 УК РФ — неправомерный доступ к компьютерной информации | до 7 лет лишения свободы | Копирование, модификация, удаление данных без согласия |
| Ст. 273 УК РФ — создание, использование и распространение вредоносных программ | до 7 лет лишения свободы | ПО с самораспространением или модификацией системных файлов |
| Ст. 183 УК РФ — разглашение коммерческой, налоговой или банковской тайны | до 10 лет лишения свободы | Корпоративный шпионаж |
Кроме того, Федеральный закон № 73-ФЗ «О государственной судебно-экспертной деятельности в РФ» регламентирует статус эксперта, требования к методикам и порядок производства экспертизы. Нарушение процессуальных норм влечёт признание заключения недопустимым доказательством (ст. 75 УПК РФ).
Глава 2. Процессуальные основания для назначения экспертизы
Суд может назначить экспертизу по выявлению программ слежения в рамках различных категорий дел:
- Уголовного дела (ст. 195 УПК РФ) — обязательная экспертиза при наличии специальных знаний. Например, по делам о коммерческом шпионаже, нарушении тайны переписки.
- Гражданского или арбитражного дела (ст. 79 АПК РФ, ст. 79 ГПК РФ) — для разрешения споров о незаконном увольнении, нарушении прав на частную жизнь.
- Административного расследования (КоАП РФ) — при незаконном сборе персональных данных.
Типовые вопросы суда эксперту:
- Обнаружены ли на представленных носителях программы, предназначенные для негласного получения информации?
- Каков механизм их работы (кейлоггинг, скриншоттинг, доступ к микрофону/камере)?
- Когда и с какого IP-адреса производилась установка?
- Какой объём информации был скомпрометирован и куда она передавалась?
Юридически оформленное выявление программ слежения является единственным способом получить заключение, которое будет принято судом в качестве допустимого доказательства.
Глава 3. Лабораторная методология: пошаговый протокол исследования
Выявление программ слежения представляет собой многоступенчатый процесс, основанный на принципе последовательного перехода от анализа внешних проявлений к исследованию низкоуровневых артефактов. Ниже представлен формализованный алгоритм действий.
3.1. Этап 1: Приём, идентификация и документирование объектов
Объектами исследования могут выступать: мобильные устройства, персональные компьютеры, ноутбуки, серверное оборудование, съёмные носители информации. При приёме составляется акт, в котором фиксируются:
- Наименование и модель устройства.
- Серийные номера и идентификаторы (IMEI, MAC-адреса).
- Внешнее состояние, наличие повреждений и следов вскрытия.
- Упаковка и пломбы.
Объект помещается в изолированное хранилище с ограниченным доступом. Нарушение chain of custody влечёт признание заключения недопустимым доказательством.
3.2. Этап 2: Создание криминалистически чистых копий
Категорически запрещается производить исследование на оригинальном носителе!
| Тип устройства | Метод копирования | Оборудование/ПО |
| Android (root) | Физический дамп EMMC/UFS | Medusa Pro, EasyJTAG |
| Android (без root) | Резервная копия через ADB | ADB, Android SDK |
| iOS (без джейлбрейка) | Зашифрованная резервная копия iTunes | iTunes, Elcomsoft Phone Breaker |
| iOS (с джейлбрейком) | Физический дамп через SSH | dd, Cyberduck |
| HDD/SSD (ПК, серверы) | Побайтовый образ через write-blocker | Tableau Forensic Bridge, FTK Imager |
| Оперативная память | Горячий дамп (RAM) | LiME (Linux), winpmem (Windows) |
Все копии снабжаются контрольной суммой SHA-256, которая вносится в протокол. Хеши позволяют в любой момент проверить неизменность данных.
3.3. Этап 3: Статический анализ файловой системы и артефактов
Статический анализ выполняется на образе диска без его запуска. Это безопасно и позволяет выявить уже известные шпионские программы.
Инструментарий: X-Ways Forensics, EnCase Forensic, Autopsy, FTK Imager, Magnet AXIOM, Oxygen Forensic Detective.
Целевые артефакты:
- Альтернативные NTFS-потоки (ADS) — шпионское ПО часто прячется там.
- Записи автозагрузки (Run, RunOnce, Scheduled Tasks, Services).
- Prefetch-файлы и AmCache для Windows.
- Теневые копии (Volume Shadow Copy) — там могут сохраниться удалённые шпионы.
- Драйверы ядра (особенно неподписанные) — потенциальные руткиты.
YARA-сканирование: Используем базы YARA-правил (более 5000 сигнатур для выявления шпионского ПО), ClamAV, а также собственные коллекции.
3.4. Этап 4: Анализ оперативной памяти (RAM Forensics)
Современные шпионские программы часто работают бесфайлово — они никогда не записываются на диск. Выявление программ слежения в таких случаях требует анализа дампов памяти.
Инструментарий: Volatility Framework, Rekall, MemProcFS.
Анализ с помощью Volatility 3:
bash
vol -f memory.dmp windows.malfind # поиск инжектов
vol -f memory.dmp windows.netscan # сетевые соединения из памяти
vol -f memory.dmp windows.cmdline # скрытые процессы
Что ищем:
- Инжекты в легитимные процессы (svchost.exe, explorer.exe, winlogon.exe).
- Аномальные DLL, загруженные из временных папок.
- Активные сетевые соединения на нестандартные порты (4444, 5555, 8080, 31337).
3.5. Этап 5: Сетевой анализ и выявление C2-серверов
Любая шпионская программа нуждается в управляющем сервере (C2, C&C) и канале эксфильтрации данных.
Индикаторы компрометации (IoC):
- Подозрительные домены (DGA — Domain Generation Algorithm).
- Нестандартные порты (TCP/1443, 8080, 4444).
- Регулярные heartbeat-запросы к C&C-серверам (например, каждые 60 секунд).
- DNS-туннелирование (доменные имена с длинными поддоменами, содержащими base64).
- Анализ TLS-сертификатов на предмет самоподписанных или необычных издателей.
Инструменты: Wireshark, NetworkMiner, Zeek, Suricata с правилами ET PRO, JA3/JA3S — отпечатки TLS-рукопожатий.
3.6. Этап 6: Динамический анализ в изолированной среде (песочница)
Если статический анализ не дал результатов, переходим к запуску подозрительных файлов в песочнице (sandbox). Выявление программ слежения динамическим методом позволяет увидеть поведение, которое не видно в статике.
Инструменты: Cuckoo Sandbox, CAPE (современный форк Cuckoo с поддержкой Android), ANY.RUN, Joe Sandbox.
Индикаторы заражения в динамике:
- Попытки доступа к $MFT, SAM, SECURITY (Windows) — признаки попытки извлечения учетных данных.
- Вызов SetWindowsHookEx — установка клавиатурного хука.
- Чтение буфера обмена (GetClipboardData).
- Отправка данных на неизвестные IP (особенно в нестандартные порты).
- Создание скрытых окон (с параметром WS_EX_TOOLWINDOW).
Глава 4. Практические кейсы из экспертной деятельности
Кейс № 1. Выявление кейлоггера в финансовом учреждении (выезд в Краснодар)
Ситуация: В производстве следователя находилось дело по ст. 138 УК РФ. Потерпевший утверждал, что на его ноутбуке установлена программа слежения. Сотрудники заметили замедление работы и периодические самопроизвольные перезагрузки. Стандартный антивирус не выявил угроз.
Диагностика: Лабораторное выявление программ слежения показало приложение, замаскированное под драйвер принтера, которое отправляло скриншоты на сервер в Нидерландах. Проведён анализ запущенных процессов, обнаружен скрытый процесс с именем, схожим с системным (префикс «svchost»). В реестре Windows найдена нетипичная запись в ветке автозагрузки. Изъят образ оперативной памяти для анализа, подтверждено наличие резидентного кейлоггера, перехватывающего данные банковских систем.
Результат: Заключение эксперта легло в основу обвинительного приговора. Угроза нейтрализована, ущерб оценен в 2,3 млн рублей (предотвращённая кража). Установка произошла через фишинговое письмо.
Вариант проникновения: Фишинговая атака. Сотрудник перешел по ссылке в подозрительном письме, после чего на устройство был установлен кейлоггер.
Своевременное выявление программ слежения позволило предотвратить многомиллионные убытки и установить способ проникновения вредоносного ПО.
Кейс № 2. RAT-клиент в процессе обновления Windows (выезд в Уфу)
Ситуация: Сервер бухгалтерии предприятия показывал аномальный трафик. Крупный производитель автокомпонентов заподозрил утечку чертежей.
Диагностика: Выявление программ слежения в дампе RAM выявило RAT-клиент, внедрённый в процесс обновления Windows. Он каждые 15 минут отправлял скриншоты рабочего стола на сервер в Германии. На сервере SAP каждую ночь запускался Java-апплет, который через JNI вызывал нативную библиотеку, сканирующую сетевые диски. Библиотека называлась jvm_monitor.dll, но ее SHA-256 совпадал с известным бэкдором PlugX.
Результат: Угроза нейтрализована, доступ к серверу заблокирован. Сервер переустановлен с нуля. Виновник — уволенный системный администратор — установлен по логам доступа.
Вариант проникновения: Компрометация через «умный» гаджет — хакеры получили доступ к корпоративной сети через уязвимую «умную» колонку в переговорной.
Кейс № 3. Pegasus на iPhone журналиста (выезд в Санкт-Петербург)
Ситуация: Журналист, работающий над расследованием, заметил необычное поведение iPhone — устройство нагревалось в режиме ожидания, аккумулятор разряжался вдвое быстрее обычного.
Диагностика: Выявление программ слежения через Mobile Verification Toolkit (MVT) показало следы атаки Pegasus: изменённые системные процессы и подозрительные соединения с сервером в ОАЭ.
Результат: Клиент переведен на защищенное устройство с включенным режимом Lockdown Mode. Заключение эксперта стало доказательством в суде.
Вариант проникновения: Zero-click атака через уязвимость в iMessage. Журналист не открывал вредоносное вложение — достаточно было получения сообщения.
Кейс № 4. Слив клиентской базы через DNS-туннелирование (выезд в Челябинск)
Ситуация: В арбитражном споре о краже клиентской базы суд назначил экспертизу.
Диагностика: Выявление программ слежения через анализ DNS-логов выявило регулярные запросы к домену, имитирующему обновление Adobe Flash. Расшифровка трафика (по постановлению) показала передачу SQL-дампов 1С.
Результат: Суд удовлетворил иск на 23 млн рублей на основании экспертного заключения.
Кейс № 5. Сталкерское ПО через подставное приложение (Москва)
Ситуация: Женщина заметила, что муж знает её маршруты, хотя она не делилась планами.
Диагностика: Диагностика смартфона (Android) показала наличие сталкерского ПО, установленного через подставное приложение-календарь. Выявление программ слежения на телефоне выявило удалённый доступ к камере и микрофону. Приложение имело разрешения BIND_ACCESSIBILITY_SERVICE и READ_SMS.
Результат: Программа удалена, супруг привлечён к ответственности.
Вариант проникновения: Физический доступ к устройству на 5 минут. Муж установил приложение, пока жена мыла посуду.
Выявление программ слежения в бытовых случаях требует не меньшей квалификации, чем в корпоративных расследованиях — сталкерское ПО использует те же методы маскировки, что и профессиональные шпионские платформы.
Глава 5. Специфика выявления программ слежения на мобильных устройствах
Выявление программ слежения на мобильных устройствах представляет собой особую техническую задачу в силу специфики архитектур, изолированной файловой системы и ограниченных возможностей для глубинного анализа.
5.1. Android-платформа
Целевые артефакты:
- Приложения с разрешениями BIND_ACCESSIBILITY_SERVICE — ридер экрана, может перехватывать всё.
- Скрытые DeviceAdmin без иконки.
- Модифицированные framework-res.apk.
- Приложения, установленные из сторонних источников (не Google Play).
Инструменты: Дамп через ADB: adb pull /data/data; проверка на несистемные приложения-шпионы (SpyNote, Cerberus).
5.2. iOS-платформа
На iOS выявление программ слежения существенно сложнее. Основные методы:
- Анализ резервных копий (iTunes) с использованием MVT (Mobile Verification Toolkit) — бесплатного инструмента с открытым исходным кодом от Amnesty International.
- Проверка установленных MDM-профилей — частая маскировка шпионов.
- Индикаторы Pegasus: аномалии в sysdiagnose.
Глава 6. Почему стандартные антивирусы не справляются
Многие клиенты обращаются к нам после бесполезных попыток обнаружить угрозу стандартными средствами. Причины:
- Законные приложения-шпионы: Программы родительского контроля или корпоративного мониторинга устанавливаются легально, но против вашей воли. Они не считаются вирусами, поэтому антивирус их игнорирует.
- Руткиты уровня ядра: Продвинутые шпионские программы внедряются в ядро системы — антивирус их физически не видит.
- Бесфайловое ПО (Fileless Malware): Некоторые программы пишут себя в оперативную память и не сохраняются на диск. Выключите устройство — улики пропадут.
- Инжекты в легитимный софт: Код шпиона вшивается в обновление настоящего приложения. Сам файл подписан нормальной подписью, но выполняет вредоносные действия.
- Использование нулевых дней (zero-day): Эксплойты для неизвестных уязвимостей не обнаруживаются ни одним антивирусом. Pegasus использует zero-click атаки через iMessage.
Глава 7. Документирование лабораторных результатов для суда
Заключение эксперта по итогам выявления программ слежения должно строго соответствовать требованиям ст. 25 Федерального закона № 73-ФЗ и процессуального законодательства.
7.1. Структура экспертного заключения
Вводная часть:
- Кто назначил экспертизу (номер постановления).
- Предупреждение об ответственности по ст. 307 УК РФ.
Исследовательская часть:
- Покадровое описание запуска каждого инструмента.
- Фиксация факта: «программа-шпион детектирована по следующим признакам…».
Выводы:
- Только категорические (не «вероятно», не «возможно»).
- Каждый вывод — ответ на конкретный вопрос постановления.
Суды отклоняют до 40 % компьютерных экспертиз из-за процессуальных нарушений. Чтобы этого избежать, выявление программ слежения должно сопровождаться видеозаписью экрана и подписями понятых (если иное не разрешено следователем).
Глава 8. Заключение: системный подход к судебно-экспертной защите
Выявление программ слежения — это не разовая процедура, а системный процесс, требующий применения всего арсенала методов: от статического сигнатурного анализа до аппаратного исследования прошивок и реверс-инжиниринга. Только многоуровневый подход, сочетающий выездные исследования, лабораторный анализ и процессуальное оформление, гарантирует выявление современных угроз, использующих продвинутые техники маскировки и обхода стандартных средств защиты.
ФСБ России регулярно фиксирует масштабные акции иностранных спецслужб по внедрению шпионского ПО на мобильные устройства высокопоставленных чиновников. Это подтверждает, что угроза носит системный характер и требует профессионального противодействия с применением научно обоснованных методик.
Доверьте выявление программ слежения профессионалам, обладающим необходимыми компетенциями, оборудованием и опытом работы в любых регионах России.
Мы, команда экспертов по компьютерной криминалистике и информационной безопасности, предлагаем полный комплекс услуг по обнаружению и нейтрализации шпионского ПО любой сложности. Мы находимся в Москве и готовы оперативно выехать к вам в офис для анализа вашей IT-инфраструктуры. Для особо сложных дел, связанных с анализом стационарных серверов и аппаратных закладок, мы готовы вылетать в любой регион России — от Калининграда до Камчатки.
Ознакомиться с полным перечнем услуг и заказать исследование вы можете на нашем сайте: https://sud-expertiza.ru 🌐📋.






Задавайте любые вопросы