🟩 Выявление программ слежения: методология, процессуальные аспекты и доказательная практика

Введение: предмет и задачи судебной компьютерно-технической экспертизы

Доброго дня, уважаемые коллеги — судебные эксперты, следователи, адвокаты, корпоративные юристы и специалисты в области информационной безопасности! 🏛️⚖️ Сегодня мы погружаемся в одну из наиболее сложных и востребованных областей судебной компьютерной криминалистики — выявление программ слежения. Это не просто техническая задача по обнаружению вредоносного кода, а комплексная лабораторно-юридическая процедура, результаты которой могут стать основой для возбуждения уголовного дела по статьям 138.1 (Незаконный оборот специальных технических средств, предназначенных для негласного получения информации), 272 (Неправомерный доступ к компьютерной информации) и 183 (Незаконные получение и разглашение сведений, составляющих коммерческую тайну) Уголовного кодекса Российской Федерации.

Под выявлением программ слежения в судебно-экспертной практике понимается идентификация программного обеспечения, которое осуществляет скрытый сбор, копирование, передачу или уничтожение конфиденциальной информации с нарушением статьи 23 Конституции РФ (право на неприкосновенность частной жизни) и без информированного согласия владельца устройства. Согласно методическим рекомендациям СЭУ Минюста РФ, к программам-шпионам относятся приложения, работающие втайне от пользователя и имеющие один или несколько из следующих признаков:

  • отсутствие информированного согласия пользователя;
  • маскировка под системные процессы;
  • наличие скрытых сетевых соединений с управляющими серверами (C2);
  • использование техник анти-отладки и обхода межсетевых экранов.

Наша экспертная лаборатория базируется в Москве. Однако для сложных дел, требующих анализа стационарных серверов, RAID-массивов и оборудования в изолированных контурах, мы готовы вылетать в любой регион России — от Калининграда до Владивостока. ✈️🇷🇺 Физический доступ к оборудованию является краеугольным камнем методически корректного выявления программ слежения, поскольку удаленный анализ не позволяет гарантировать сохранность цифровых улик и проведение низкоуровневых аппаратных исследований.

Глава 1. Понятие и правовая квалификация программ слежения

1.1. Определение объекта экспертного исследования

В судебной компьютерной экспертизе под выявлением программ слежения понимается процесс обнаружения и документирования факта наличия на исследуемом носителе (компьютере, смартфоне, планшете, сервере) программных средств, предназначенных для негласного получения информации. К таким средствам относятся:

  • Stalkerware — коммерчески доступные приложения для слежки за супругами или детьми без их согласия (mSpy, FlexiSPY, Cocospy). Маскируются под легитимные приложения (календари, будильники) и используют права Accessibility для перехвата любых данных.
  • Кейлоггеры (Keyloggers) — перехватчики нажатий клавиш, записывающие пароли, номера банковских карт, PIN-коды и тексты сообщений. Делятся на аппаратные (встраиваемые в кабель или корпус) и программные (реализуемые через драйверы, хуки в оконную подсистему).
  • Трояны удаленного доступа (RAT) — предоставляют злоумышленнику полный контроль над системой: просмотр файлов, активацию веб-камеры и микрофона, кражу паролей, запись экрана.
  • Модульные шпионские платформы — Agent Tesla, RedLine, SpyNote (Android), Pegasus (iOS). Особую опасность представляют атаки с нулевым кликом (zero-click), использующие уязвимости в мессенджерах для заражения без какого-либо взаимодействия жертвы.
  • Банковские трояны — специализируются на перехвате SMS-подтверждений, вводе данных банковских карт, подмене экранов входа в интернет-банк.

Профессиональное выявление программ слежения — это не запуск антивирусного сканера, а сложная инженерно-криминалистическая процедура, включающая анализ памяти, файловой системы, сетевого трафика и, в ряде случаев, аппаратное исследование прошивок.

1.2. Нормативно-правовое регулирование

Любое выявление программ слежения должно опираться на чёткую правовую основу. Ключевые законодательные акты Российской Федерации, регламентирующие ответственность за создание, распространение и использование шпионского ПО:

СтатьяСанкцияПрименение
Ст. 138.1 УК РФ — незаконный оборот специальных технических средствдо 4 лет лишения свободыРаспространение коммерческих программ-шпионов
Ст. 272 УК РФ — неправомерный доступ к компьютерной информациидо 7 лет лишения свободыКопирование, модификация, удаление данных без согласия
Ст. 273 УК РФ — создание, использование и распространение вредоносных программдо 7 лет лишения свободыПО с самораспространением или модификацией системных файлов
Ст. 183 УК РФ — разглашение коммерческой, налоговой или банковской тайныдо 10 лет лишения свободыКорпоративный шпионаж

Кроме того, Федеральный закон № 73-ФЗ «О государственной судебно-экспертной деятельности в РФ» регламентирует статус эксперта, требования к методикам и порядок производства экспертизы. Нарушение процессуальных норм влечёт признание заключения недопустимым доказательством (ст. 75 УПК РФ).

Глава 2. Процессуальные основания для назначения экспертизы

Суд может назначить экспертизу по выявлению программ слежения в рамках различных категорий дел:

  • Уголовного дела (ст. 195 УПК РФ) — обязательная экспертиза при наличии специальных знаний. Например, по делам о коммерческом шпионаже, нарушении тайны переписки.
  • Гражданского или арбитражного дела (ст. 79 АПК РФ, ст. 79 ГПК РФ) — для разрешения споров о незаконном увольнении, нарушении прав на частную жизнь.
  • Административного расследования (КоАП РФ) — при незаконном сборе персональных данных.

Типовые вопросы суда эксперту:

  • Обнаружены ли на представленных носителях программы, предназначенные для негласного получения информации?
  • Каков механизм их работы (кейлоггинг, скриншоттинг, доступ к микрофону/камере)?
  • Когда и с какого IP-адреса производилась установка?
  • Какой объём информации был скомпрометирован и куда она передавалась?

Юридически оформленное выявление программ слежения является единственным способом получить заключение, которое будет принято судом в качестве допустимого доказательства.

Глава 3. Лабораторная методология: пошаговый протокол исследования

Выявление программ слежения представляет собой многоступенчатый процесс, основанный на принципе последовательного перехода от анализа внешних проявлений к исследованию низкоуровневых артефактов. Ниже представлен формализованный алгоритм действий.

3.1. Этап 1: Приём, идентификация и документирование объектов

Объектами исследования могут выступать: мобильные устройства, персональные компьютеры, ноутбуки, серверное оборудование, съёмные носители информации. При приёме составляется акт, в котором фиксируются:

  • Наименование и модель устройства.
  • Серийные номера и идентификаторы (IMEI, MAC-адреса).
  • Внешнее состояние, наличие повреждений и следов вскрытия.
  • Упаковка и пломбы.

Объект помещается в изолированное хранилище с ограниченным доступом. Нарушение chain of custody влечёт признание заключения недопустимым доказательством.

3.2. Этап 2: Создание криминалистически чистых копий

Категорически запрещается производить исследование на оригинальном носителе!

Тип устройстваМетод копированияОборудование/ПО
Android (root)Физический дамп EMMC/UFSMedusa Pro, EasyJTAG
Android (без root)Резервная копия через ADBADB, Android SDK
iOS (без джейлбрейка)Зашифрованная резервная копия iTunesiTunes, Elcomsoft Phone Breaker
iOS (с джейлбрейком)Физический дамп через SSHdd, Cyberduck
HDD/SSD (ПК, серверы)Побайтовый образ через write-blockerTableau Forensic Bridge, FTK Imager
Оперативная памятьГорячий дамп (RAM)LiME (Linux), winpmem (Windows)

Все копии снабжаются контрольной суммой SHA-256, которая вносится в протокол. Хеши позволяют в любой момент проверить неизменность данных.

3.3. Этап 3: Статический анализ файловой системы и артефактов

Статический анализ выполняется на образе диска без его запуска. Это безопасно и позволяет выявить уже известные шпионские программы.

Инструментарий: X-Ways Forensics, EnCase Forensic, Autopsy, FTK Imager, Magnet AXIOM, Oxygen Forensic Detective.

Целевые артефакты:

  • Альтернативные NTFS-потоки (ADS) — шпионское ПО часто прячется там.
  • Записи автозагрузки (Run, RunOnce, Scheduled Tasks, Services).
  • Prefetch-файлы и AmCache для Windows.
  • Теневые копии (Volume Shadow Copy) — там могут сохраниться удалённые шпионы.
  • Драйверы ядра (особенно неподписанные) — потенциальные руткиты.

YARA-сканирование: Используем базы YARA-правил (более 5000 сигнатур для выявления шпионского ПО), ClamAV, а также собственные коллекции.

3.4. Этап 4: Анализ оперативной памяти (RAM Forensics)

Современные шпионские программы часто работают бесфайлово — они никогда не записываются на диск. Выявление программ слежения в таких случаях требует анализа дампов памяти.

Инструментарий: Volatility Framework, Rekall, MemProcFS.

Анализ с помощью Volatility 3:

bash

vol -f memory.dmp windows.malfind  # поиск инжектов

vol -f memory.dmp windows.netscan  # сетевые соединения из памяти

vol -f memory.dmp windows.cmdline  # скрытые процессы

Что ищем:

  • Инжекты в легитимные процессы (svchost.exe, explorer.exe, winlogon.exe).
  • Аномальные DLL, загруженные из временных папок.
  • Активные сетевые соединения на нестандартные порты (4444, 5555, 8080, 31337).

3.5. Этап 5: Сетевой анализ и выявление C2-серверов

Любая шпионская программа нуждается в управляющем сервере (C2, C&C) и канале эксфильтрации данных.

Индикаторы компрометации (IoC):

  • Подозрительные домены (DGA — Domain Generation Algorithm).
  • Нестандартные порты (TCP/1443, 8080, 4444).
  • Регулярные heartbeat-запросы к C&C-серверам (например, каждые 60 секунд).
  • DNS-туннелирование (доменные имена с длинными поддоменами, содержащими base64).
  • Анализ TLS-сертификатов на предмет самоподписанных или необычных издателей.

Инструменты: Wireshark, NetworkMiner, Zeek, Suricata с правилами ET PRO, JA3/JA3S — отпечатки TLS-рукопожатий.

3.6. Этап 6: Динамический анализ в изолированной среде (песочница)

Если статический анализ не дал результатов, переходим к запуску подозрительных файлов в песочнице (sandbox). Выявление программ слежения динамическим методом позволяет увидеть поведение, которое не видно в статике.

Инструменты: Cuckoo Sandbox, CAPE (современный форк Cuckoo с поддержкой Android), ANY.RUN, Joe Sandbox.

Индикаторы заражения в динамике:

  • Попытки доступа к $MFT, SAM, SECURITY (Windows) — признаки попытки извлечения учетных данных.
  • Вызов SetWindowsHookEx — установка клавиатурного хука.
  • Чтение буфера обмена (GetClipboardData).
  • Отправка данных на неизвестные IP (особенно в нестандартные порты).
  • Создание скрытых окон (с параметром WS_EX_TOOLWINDOW).

Глава 4. Практические кейсы из экспертной деятельности

Кейс № 1. Выявление кейлоггера в финансовом учреждении (выезд в Краснодар)

Ситуация: В производстве следователя находилось дело по ст. 138 УК РФ. Потерпевший утверждал, что на его ноутбуке установлена программа слежения. Сотрудники заметили замедление работы и периодические самопроизвольные перезагрузки. Стандартный антивирус не выявил угроз.

Диагностика: Лабораторное выявление программ слежения показало приложение, замаскированное под драйвер принтера, которое отправляло скриншоты на сервер в Нидерландах. Проведён анализ запущенных процессов, обнаружен скрытый процесс с именем, схожим с системным (префикс «svchost»). В реестре Windows найдена нетипичная запись в ветке автозагрузки. Изъят образ оперативной памяти для анализа, подтверждено наличие резидентного кейлоггера, перехватывающего данные банковских систем.

Результат: Заключение эксперта легло в основу обвинительного приговора. Угроза нейтрализована, ущерб оценен в 2,3 млн рублей (предотвращённая кража). Установка произошла через фишинговое письмо.

Вариант проникновения: Фишинговая атака. Сотрудник перешел по ссылке в подозрительном письме, после чего на устройство был установлен кейлоггер.

Своевременное выявление программ слежения позволило предотвратить многомиллионные убытки и установить способ проникновения вредоносного ПО.

Кейс № 2. RAT-клиент в процессе обновления Windows (выезд в Уфу)

Ситуация: Сервер бухгалтерии предприятия показывал аномальный трафик. Крупный производитель автокомпонентов заподозрил утечку чертежей.

Диагностика: Выявление программ слежения в дампе RAM выявило RAT-клиент, внедрённый в процесс обновления Windows. Он каждые 15 минут отправлял скриншоты рабочего стола на сервер в Германии. На сервере SAP каждую ночь запускался Java-апплет, который через JNI вызывал нативную библиотеку, сканирующую сетевые диски. Библиотека называлась jvm_monitor.dll, но ее SHA-256 совпадал с известным бэкдором PlugX.

Результат: Угроза нейтрализована, доступ к серверу заблокирован. Сервер переустановлен с нуля. Виновник — уволенный системный администратор — установлен по логам доступа.

Вариант проникновения: Компрометация через «умный» гаджет — хакеры получили доступ к корпоративной сети через уязвимую «умную» колонку в переговорной.

Кейс № 3. Pegasus на iPhone журналиста (выезд в Санкт-Петербург)

Ситуация: Журналист, работающий над расследованием, заметил необычное поведение iPhone — устройство нагревалось в режиме ожидания, аккумулятор разряжался вдвое быстрее обычного.

Диагностика: Выявление программ слежения через Mobile Verification Toolkit (MVT) показало следы атаки Pegasus: изменённые системные процессы и подозрительные соединения с сервером в ОАЭ.

Результат: Клиент переведен на защищенное устройство с включенным режимом Lockdown Mode. Заключение эксперта стало доказательством в суде.

Вариант проникновения: Zero-click атака через уязвимость в iMessage. Журналист не открывал вредоносное вложение — достаточно было получения сообщения.

Кейс № 4. Слив клиентской базы через DNS-туннелирование (выезд в Челябинск)

Ситуация: В арбитражном споре о краже клиентской базы суд назначил экспертизу.

Диагностика: Выявление программ слежения через анализ DNS-логов выявило регулярные запросы к домену, имитирующему обновление Adobe Flash. Расшифровка трафика (по постановлению) показала передачу SQL-дампов 1С.

Результат: Суд удовлетворил иск на 23 млн рублей на основании экспертного заключения.

Кейс № 5. Сталкерское ПО через подставное приложение (Москва)

Ситуация: Женщина заметила, что муж знает её маршруты, хотя она не делилась планами.

Диагностика: Диагностика смартфона (Android) показала наличие сталкерского ПО, установленного через подставное приложение-календарь. Выявление программ слежения на телефоне выявило удалённый доступ к камере и микрофону. Приложение имело разрешения BIND_ACCESSIBILITY_SERVICE и READ_SMS.

Результат: Программа удалена, супруг привлечён к ответственности.

Вариант проникновения: Физический доступ к устройству на 5 минут. Муж установил приложение, пока жена мыла посуду.

Выявление программ слежения в бытовых случаях требует не меньшей квалификации, чем в корпоративных расследованиях — сталкерское ПО использует те же методы маскировки, что и профессиональные шпионские платформы.

Глава 5. Специфика выявления программ слежения на мобильных устройствах

Выявление программ слежения на мобильных устройствах представляет собой особую техническую задачу в силу специфики архитектур, изолированной файловой системы и ограниченных возможностей для глубинного анализа.

5.1. Android-платформа

Целевые артефакты:

  • Приложения с разрешениями BIND_ACCESSIBILITY_SERVICE — ридер экрана, может перехватывать всё.
  • Скрытые DeviceAdmin без иконки.
  • Модифицированные framework-res.apk.
  • Приложения, установленные из сторонних источников (не Google Play).

Инструменты: Дамп через ADB: adb pull /data/data; проверка на несистемные приложения-шпионы (SpyNote, Cerberus).

5.2. iOS-платформа

На iOS выявление программ слежения существенно сложнее. Основные методы:

  • Анализ резервных копий (iTunes) с использованием MVT (Mobile Verification Toolkit) — бесплатного инструмента с открытым исходным кодом от Amnesty International.
  • Проверка установленных MDM-профилей — частая маскировка шпионов.
  • Индикаторы Pegasus: аномалии в sysdiagnose.

Глава 6. Почему стандартные антивирусы не справляются

Многие клиенты обращаются к нам после бесполезных попыток обнаружить угрозу стандартными средствами. Причины:

  1. Законные приложения-шпионы: Программы родительского контроля или корпоративного мониторинга устанавливаются легально, но против вашей воли. Они не считаются вирусами, поэтому антивирус их игнорирует.
  2. Руткиты уровня ядра: Продвинутые шпионские программы внедряются в ядро системы — антивирус их физически не видит.
  3. Бесфайловое ПО (Fileless Malware): Некоторые программы пишут себя в оперативную память и не сохраняются на диск. Выключите устройство — улики пропадут.
  4. Инжекты в легитимный софт: Код шпиона вшивается в обновление настоящего приложения. Сам файл подписан нормальной подписью, но выполняет вредоносные действия.
  5. Использование нулевых дней (zero-day): Эксплойты для неизвестных уязвимостей не обнаруживаются ни одним антивирусом. Pegasus использует zero-click атаки через iMessage.

Глава 7. Документирование лабораторных результатов для суда

Заключение эксперта по итогам выявления программ слежения должно строго соответствовать требованиям ст. 25 Федерального закона № 73-ФЗ и процессуального законодательства.

7.1. Структура экспертного заключения

Вводная часть:

  • Кто назначил экспертизу (номер постановления).
  • Предупреждение об ответственности по ст. 307 УК РФ.

Исследовательская часть:

  • Покадровое описание запуска каждого инструмента.
  • Фиксация факта: «программа-шпион детектирована по следующим признакам…».

Выводы:

  • Только категорические (не «вероятно», не «возможно»).
  • Каждый вывод — ответ на конкретный вопрос постановления.

Суды отклоняют до 40 % компьютерных экспертиз из-за процессуальных нарушений. Чтобы этого избежать, выявление программ слежения должно сопровождаться видеозаписью экрана и подписями понятых (если иное не разрешено следователем).

Глава 8. Заключение: системный подход к судебно-экспертной защите

Выявление программ слежения — это не разовая процедура, а системный процесс, требующий применения всего арсенала методов: от статического сигнатурного анализа до аппаратного исследования прошивок и реверс-инжиниринга. Только многоуровневый подход, сочетающий выездные исследования, лабораторный анализ и процессуальное оформление, гарантирует выявление современных угроз, использующих продвинутые техники маскировки и обхода стандартных средств защиты.

ФСБ России регулярно фиксирует масштабные акции иностранных спецслужб по внедрению шпионского ПО на мобильные устройства высокопоставленных чиновников. Это подтверждает, что угроза носит системный характер и требует профессионального противодействия с применением научно обоснованных методик.

Доверьте выявление программ слежения профессионалам, обладающим необходимыми компетенциями, оборудованием и опытом работы в любых регионах России.

Мы, команда экспертов по компьютерной криминалистике и информационной безопасности, предлагаем полный комплекс услуг по обнаружению и нейтрализации шпионского ПО любой сложности. Мы находимся в Москве и готовы оперативно выехать к вам в офис для анализа вашей IT-инфраструктуры. Для особо сложных дел, связанных с анализом стационарных серверов и аппаратных закладок, мы готовы вылетать в любой регион России — от Калининграда до Камчатки.

Ознакомиться с полным перечнем услуг и заказать исследование вы можете на нашем сайте: https://sud-expertiza.ru 🌐📋.

Похожие статьи

Новые статьи

🟩 Сосед залил квартиру куда обратиться

Введение: предмет и задачи судебной компьютерно-технической экспертизы Доброго дня, уважаемые коллеги — судебные эксперт…

🟩 Проведение почерковедческой экспертизы по копиям документов: методологические основы, ограничения и доказательственное значение

Введение: предмет и задачи судебной компьютерно-технической экспертизы Доброго дня, уважаемые коллеги — судебные эксперт…

🟩 Почерковедческая экспертиза умершего: процессуальные и методические аспекты исследования

Введение: предмет и задачи судебной компьютерно-технической экспертизы Доброго дня, уважаемые коллеги — судебные эксперт…

🟥 Ходатайство о назначении судебной почерковедческой экспертизы: процессуальная стратегия, структура и тактика судебной защиты

Введение: предмет и задачи судебной компьютерно-технической экспертизы Доброго дня, уважаемые коллеги — судебные эксперт…

🟥 Средства почерковедческой экспертизы: классификация, технический арсенал и методологическое обеспечение

Введение: предмет и задачи судебной компьютерно-технической экспертизы Доброго дня, уважаемые коллеги — судебные эксперт…

Задавайте любые вопросы

17+1=