Судебная медицина от forens ru

Содержание:

Методы и техники компьютерной криминалистики

Как и в случае с анализом вредоносных программ, есть два основных подхода к экспертизе взломанной машины:

  • статический
  • динамический анализ

Статический анализ. Задачи статического анализа — создать (скопировать) образ жесткого диска или дампа оперативной памяти, выявить и восстановить удаленные файлы, остатки аномальных файлов в %TEMP% и системных директориях, собрать историю серфинга веб-браузера, системные логи (события авторизации, аудит доступа к файлам и директориям и так далее), получить список запущенных в памяти процессов и открытых коннектов сети.

Динамический анализ, или live-анализ, использует нарезку из снапшотов системы, запускаемой в различных условиях для получения полной картины происходящего. К примеру, малварь склонна удалять свой код и следы инфицирования после определенных действий. И если снапшот взломанной системы был снят до этого момента, есть реальный шанс получить данные о том, что эта малварь делала на компьютере жертвы. Соответственно, в качестве подшивки электронных свидетельств здесь могут выступать скриншоты, логи коннектов в сеть, передаваемый трафик, сравнение состояния файловой системы ОС до и после инцидента.

Есть неплохая статейка (PDF) на английском языке, где вкратце описываются и сравниваются эти методы.

Анализ данных

Получение полезной информации из данных является важной задачей. Начать можно с определения разделов с помощью

После этого можно использовать для выделения наиболее примечательных разделов. С помощью инструмента Sleuthkit получаем файл с информацией о разделах (команда ). Можно определить тип носителя с помощью опции (команда ). Для монтирования образов можно использовать . Монтирование должно быть только в режиме чтения ().

Не менее важная вещь — MAC. Этот инструмент даёт доступ к нужной информации, например, дате создания или изменения файлов. Такую проверку следует проводить в начале экспертизы, так как такая информация очень чувствительна к изменениям. Используйте комбинацию команд и .

Мы рассмотрели лишь малую часть инструментов для компьютерной криминалистики

В форензике очень важно умело владеть инструментами операционной системы. Если вы хотите лучше изучить Linux, советуем эту подборку книг

По данным портала ЗАЧЕСТНЫЙБИЗНЕСОБЩЕСТВО С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ «ФОРЕНЗИК-БЮРО МИХАИЛА КРАПИВИНА»По данным портала ЗАЧЕСТНЫЙБИЗНЕС7710716786

О компании:
ООО «ФОРЕНЗИК-БЮРО МИХАИЛА КРАПИВИНА» ИНН 7710716786, ОГРН 1087746574673 зарегистрировано 29.04.2008 в регионе Москва по адресу: 105066, г Москва, улица Красносельская Нижн., дом 35 СТРОЕНИЕ 9, ЭТ/КОМНАТА 6/12. Статус: Действующее. Размер Уставного Капитала 20 000,00 руб.

Руководителем организации является: Генеральный Директор — Устинова Ирина Николаевна, ИНН . У организации 1 Учредитель. Основным направлением деятельности является «деятельность в области права». На 01.01.2020 в ООО «ФОРЕНЗИК-БЮРО МИХАИЛА КРАПИВИНА» числится 4 сотрудника.

Рейтинг организации: Средний  подробнее
Должная осмотрительность (отчет) ?

Статус: ?
Действующее

Дата регистрации: По данным портала ЗАЧЕСТНЫЙБИЗНЕС

?
По данным портала ЗАЧЕСТНЫЙБИЗНЕС

29.04.2008

Налоговый режим: ?
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
Упрощенная система налогообложения (УСН) (на 01.01.2020)

Среднесписочная численность работников: ?
01.01.2020 – 4 ↓ -1 (5 на 01.01.2019 г.)
Фонд оплаты труда / Средняя заработная плата Доступно в Премиум Доступе ?
Среднемесячная заработная плата в организации выше среднемесячной заработной платы в регионе Москва. Подробнее…

ОГРН 
?
 
1087746574673   
присвоен: 29.04.2008
ИНН 
?
 
7710716786
КПП 
?
 
770101001
ОКПО 
?
 
86414704
ОКТМО 
?
 
45375000000

Реквизиты для договора 
?
 …Скачать

Проверить блокировку cчетов 
?

Контактная информация
?

Отзывы об организации 
?: 0   Написать отзыв

Юридический адрес: ?
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
105066, г Москва, улица Красносельская Нижн., дом 35 СТРОЕНИЕ 9, ЭТ/КОМНАТА 6/12
получен 18.10.2018
зарегистрировано по данному адресу:
По данным портала ЗАЧЕСТНЫЙБИЗНЕС

По данным портала ЗАЧЕСТНЫЙБИЗНЕС
Руководитель Юридического Лица
 ?По данным портала ЗАЧЕСТНЫЙБИЗНЕС
Генеральный Директор
По данным портала ЗАЧЕСТНЫЙБИЗНЕС

Устинова Ирина Николаевна

ИНН ?

По данным портала ЗАЧЕСТНЫЙБИЗНЕС

действует с По данным портала ЗАЧЕСТНЫЙБИЗНЕС
13.06.2013

Учредители ? ()
Уставный капитал: По данным портала ЗАЧЕСТНЫЙБИЗНЕС
20 000,00 руб.

100%

Крапивин Михаил Вячеславович
По данным портала ЗАЧЕСТНЫЙБИЗНЕС

20 000,00руб., 29.04.2008 , ИНН

Основной вид деятельности: ?По данным портала ЗАЧЕСТНЫЙБИЗНЕС
69.10 деятельность в области права

Дополнительные виды деятельности:

Единый Реестр Проверок (Ген. Прокуратуры РФ) ?

Реестр недобросовестных поставщиков: ?
По данным портала ЗАЧЕСТНЫЙБИЗНЕС

не числится.

Данные реестра субъектов МСП: ?

Критерий организации   По данным портала ЗАЧЕСТНЫЙБИЗНЕС
Микропредприятие

Налоговый орган ?
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
Инспекция Федеральной Налоговой Службы № 1 По Г.москве
Дата постановки на учет: По данным портала ЗАЧЕСТНЫЙБИЗНЕС
18.10.2018

Регистрация во внебюджетных фондах

Фонд Рег. номер Дата регистрации
ПФР 
?
 
087108158386
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
23.10.2018
ФСС 
?
 
771304699377131
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
30.04.2008

Уплаченные страховые взносы за 2018 год (По данным ФНС):

Коды статистики

ОКАТО 
?
 
45286555000
ОКОГУ 
?
 
4210014
ОКОПФ 
?
 
12300
ОКФС 
?
 
16

Финансовая отчетность ООО «ФОРЕНЗИК-БЮРО МИХАИЛА КРАПИВИНА» ?

 ?

Финансовый анализ отчетности за 2019 год
Коэффициент текущей ликвидности:

1.4

Коэффициент капитализации:

2.6

Рентабельность продаж (ROS):

-0.3
Подробный анализ…

В качестве Поставщика:

,

на сумму

В качестве Заказчика:

,

на сумму

По данным портала ЗАЧЕСТНЫЙБИЗНЕС

Судебные дела ООО «ФОРЕНЗИК-БЮРО МИХАИЛА КРАПИВИНА» ?

найдено по ИНН: По данным портала ЗАЧЕСТНЫЙБИЗНЕС

найдено по наименованию (возможны совпадения): По данным портала ЗАЧЕСТНЫЙБИЗНЕС

По данным портала ЗАЧЕСТНЫЙБИЗНЕС

Исполнительные производства ООО «ФОРЕНЗИК-БЮРО МИХАИЛА КРАПИВИНА»
?

найдено по наименованию и адресу (возможны совпадения): По данным портала ЗАЧЕСТНЫЙБИЗНЕС

По данным портала ЗАЧЕСТНЫЙБИЗНЕС

Лента изменений ООО «ФОРЕНЗИК-БЮРО МИХАИЛА КРАПИВИНА»
?

Не является участником проекта ЗАЧЕСТНЫЙБИЗНЕС ?

Полезные ссылки

Мобильная форензика

  • Извлекаем и анализируем данные из устройств на Android
  • Яблочный forensic. Извлекаем данные из iOS-устройств при помощи open source инструментов

Остальные направления

  • Флеш-память: проблемы для компьютерной криминалистики
  • Техническое обеспечение компьютерной криминалистики — продолжение

Площадки для тренировки

После изучения матчасти, я уверен, вы готовы ринуться в бой, чтобы проверить свои навыки. Но вряд ли у каждого будет возможность сразу попасть на «живое» расследование. Начинать тренировки лучше, как говорилось в классическом фильме, «на кошках». В данном случае в роли фарфоровых кошек из «Операции Ы» выступают заранее подготовленные образы с артефактами, которые нужно извлечь и проанализировать.

  • Memory samples — набор дампов памяти от Windows до Linux с зашитыми в них артефактами.
  • p0wnlabs Sample Challenges — набор свободно скачиваемых заданий на темы web sleuthing и deleted file recovery.
  • Wireshark Sample Captures — репозиторий дампов сетевого трафика.

Краткие руководства и примеры парсинга дампов сетевого трафика можно найти тут, вот тут и на русском вот еще тут.

  • Computer Forensic Reference Data Sets (CFReDS) — репозиторий образов для тренировки навыков криминалистической экспертизы.
  • Digital Forensics Tool Testing Images — еще один архив снимков ФС.
  • Digital Corpora — портал организации Digital Corpora, созданный для энтузиастов киберфорензики, с семплами для тестирования своих навыков.
  • BlackLight — коммерческий набор инструментов и демопак для тестирования навыков.

Другие полезные ресурсы

  • Огромный архив ссылок, материалов, описаний по теме форензики на GitHub.
  • Cheat Sheets & Posters — чит-листы и шпаргалки по форензике, созданные в институте SANS, и не только!
  • Forensic Computer Analyst Salary — статья о том, сколько зарабатывают эксперты по форензике за рубежом. Согласитесь, недурно!
  • Forensic Workstations, Forensic Hardware, Forensic Duplicators_Bridges, Forensic Software — железо для аппаратной форензики.

Об истории организации

09.04.1918 г. был организован «Судебно-медицинский подотдел Комиссариата здравоохранения Петроградской трудовой коммуны».

Служба была единой для города и губернии (с 1927 г. области), судебно-медицинские эксперты были разделены на городских и уездных. Первым заведующим Судебно-медицинским подотделом был Андрей Павлович Прейн (1868 — 1919), почти всю жизнь прослуживший в Енисейской губернии, в том числе в должности помощника губернского врачебного инспектора. После его смерти с 23 апреля 1919 г. исполнять обязанности заведующего, а с 16 мая того же года заведовать подотделом стал Николай Иванович Ижевский.

С мая 1918 г. служба получила название «Судебно-медицинский подотдел Комиссариата здравоохранения Союза коммун Северной области» (Союз коммун Северной области — объединения Петрограда, Петроградской, Псковской, Новгородской, Олонецкой, Архангельской и Вологодской губерний, а с июня 1918 г. — также Северо-Двинской и Череповецкой губерний).

В конце февраля 1919 г. Союз коммун Северной области был упразднен. В мае того же года в соответствии с требованием Наркомата здравоохранения РСФСР Судебно-медицинский подотдел был переименован в «Подотдел медицинской экспертизы отдела здравоохранения Петроградского Горисполкома.

17 июля 1920 г. все виды медицинской экспертизы были объединены в «Подотделе медицинской экспертизы и протезирования Петроградского губздравотдела» с четырьмя отделениями: экспертизы постоянной трудоспособности; экспертизы временной утраты трудоспособности; протезирования; судебно-медицинской экспертизы (заведующая — фельдшер Елена Сергеевна Куклина). «Отделение судебно-медицинской экспертизы подотдела медицинской экспертизы и протезирования Отдела здравоохранения Петроградского Губисполкома» при этом фактически осталось в организационном отношении самостоятельным.

1 июня 1922 г. Петроградская судебно-медицинская служба была выведена из состава «Подотдела медицинской экспертизы и протезирования» и получила название «Отделение судебно-медицинской экспертизы лечебного подотдела отдела здравоохранения Петроградского Губисполкома».

11 июля 1923 г. произошло объединение «Отделения судебно-медицинской экспертизы» с «Отделением врачебного контроля и Бюро экспертизы» в «Отделение судебной медицины, врачебного контроля и экспертизы Петрогубздравотдела», но уже 15 ноября 1924 г. оно было трансформировано в «Отделение судебно-медицинской и трудовой экспертизы Петрогубздравотдела». Учреждение в функциональном отношении разделилось на две части: собственно «Отделение судебно-медицинской экспертизы» (под руководством Н.И. Ижевского) и «Бюро экспертизы» (под руководством В. А. Нечаева). Последнее включало консультантов по основным медицинским специальностям, причем председателем врачебной комиссии «Бюро экспертизы» являлась «ответственный» профсоюзный работник бывшая кассирша Юлия Александровна Евлиовская.

С октября 1927г. судебно-медицинская служба получила название «Отделение судебно-медицинской экспертизы отдела здравоохранения Ленинградского облисполкома и Ленинградского совета».

В 1951г. подотдел реорганизован в Бюро судебно-медицинской экспертизы (БСМЭ) Ленгорздравотдела.

В 1991г. БСМЭ реорганизуется и выводится из системы здравоохранения, получив статус судебно-медицинской экспертной службы при мэрии Санкт-Петербурга.

В мае 1998г. служба возвращается в подчинение Комитету по здравоохранению Санкт-Петербурга.

последнее обновление информации: 2019-10-13 14:11:50

Анализ сетевого стека и браузеров

  • SiLK — прога для сбора, хранения и анализа данных сетевого потока. Идеально подходит для анализа трафика на магистрали или границе крупного распределенного предприятия или провайдера среднего размера.
  • Wireshark — всемирно известный сетевой анализатор пакетов (сниффер). Имеет графический пользовательский интерфейс и широкий набор возможностей сортировки и фильтрации информации.
  • NetworkMiner — инструмент сетевого анализа для обнаружения ОС, имени хоста и открытых портов сетевых узлов с помощью перехвата пакетов в формате PCAP.
  • chrome-url-dumper — крошечная программа для извлечения информации из браузера Google Chrome.
  • hindsight — еще одна утилитка для анализа истории Chrome.

Как форензик-специалисты выявляют мошенничество в зоне закупок?

Распространенной схемой мошенничества является закупка излишков сырья, чтобы в сговоре с другими сотрудниками продавать неучтенную продукцию. Часто используется схема, когда сотрудник приобретает товар у своего поставщика по завышенной цене, а сумму переплаты делит с ним пополам. Сюда же относится приобретение товаров ненадлежащего качества.

Такой пример: к нам обратились акционеры крупной компании, чтобы провести расследование инцидента на производстве. Специалист, монтировавший электрическое оборудование, в ходе работ сгорел. Выяснилось, что поставщик продал контрафактные средства индивидуальной защиты, что и привело к гибели человека. В результате нам удалось привлечь к ответственности недобросовестного подрядчика и спасти репутацию руководства компании.

Форензик-специалисты проводят тщательный поиск, который позволяет выявить:

1. Выбор своего поставщика на невыгодных для предприятия условиях, а также махинации при проведении тендеров:

  • закупка продуктов и сырья низкого качества;
  • закупка по завышенным ценам;
  • фиктивные, двойные или избыточные закупки.

2. Предоставление отдельным поставщикам и подрядчикам преимуществ, дискриминирующих интересы собственника бизнеса:

Основные инструменты форензики

Первое, что нужно сделать в начале компьютерной криминалистической экспертизы, — это собрать и сохранить информацию, чтобы затем можно было восстанавливать хронологию и поведенческую картину инцидента.

Давайте посмотрим, какие инструменты по умолчанию должны быть в инструментарии эксперта Форензики. Начнем с самого главного — снятия образа диска для последующего анализа в лабораторных условиях.

Всегда ясно и четко осознавайте, какое именно действие и для чего вы совершаете. Неправильное использование приведенных в тексте статьи программ может привести к потере информации или искажению полученных данных (доказательств). Ни автор статьи, ни редакция сайта не несут ответственности за любой ущерб, причинный из-за неправильного использования материалов данной статьи.

Создание образа диска, раздела или отдельного сектора

  • FTK Imager — неплохой инструмент для клонирования носителей данных в Windows.
  • dc3dd (а также adulau/dcfldd) — улучшенные версии стандартной консольной утилиты dd в Linux.
  • Guymager — специализированное приложение для создания точных копий носителей (написано на C++, на базе Qt).
  • Paragon или Acronis — комбайны «все в одном» для просмотра, создания, изменения, копирования любых данных, разделов, отдельных секторов.
  • Смонтировать его с атрибутами o -ro
  • Подключить через blockdev —setro
  • Смонтировать как -o ro,loop

Обработка сформированных образов дисков

  • Imagemounter — утилита на Python, которая работает из командной строки и помогает быстро монтировать образы дисков.
  • Libewf — тулза и вместе с ней библиотека для обработки форматов EWF (Encase Image file Format).
  • Xmount — крохотная CLI-утилитка для конвертирования образов дисков в удобный формат с сохранением всей информации и метаданных.

Сбор данных с жестких дисков

  • DumpIt — утилита для создания дампа оперативной памяти машины. Проста и удобна.
  • Encase Forensic Imager — софтинка для создания базы доказательных файлов.
  • Encrypted Disk Detector — еще одна тулза для криптоаналитиков, помогает искать зашифрованные тома TrueCrypt, PGP и Bitlocker.
  • Forensics Acquisition of Websites — специальный браузер, предназначенный для захвата веб-страниц и последующего расследования.
  • Live RAM Capturer — годная утилита для извлечения дампа RAM, в том числе приложений, защищенных антиотладочной или антидампинговой системой.
  • Magnet RAM Capture — как и прошлый инструмент, предназначен для снятия RAM всех версий Windows — от ретро Windows XP до Windows 10 (включая и релизы Windows Server).

Уделяйте пристальное внимание корректному созданию образа системы для дальнейшего изучения. Это позволит быть уверенным в достоверности полученных результатов

Перед любыми действиями, задевающими работоспособность системы или сохранность данных, обязательно делайte снапшоты и резервные копии файлов.

Анализ файлов найденных на жестких дисках

  • Crowd Inspect помогает в получении информации о сетевых процессах и списков двоичных файлов, связанных с каждым процессом. Помимо этого, линкуется к VirusTotal и другим онлайновым сервисам анализа вредоносных программ и службам репутации.
  • dCode преобразует разные типы данных в значения даты и времени.
  • Bstrings — программа для поиска в двоичных данных, есть поддержка регулярных выражений.
  • eCryptfs Parser рекурсивно анализирует заголовки каждого файла eCryptfs в выбранном каталоге или диске и выводит список шифрованных файлов.
  • Encryption Analyzer — утилита для анализа защищенных паролем и зашифрованных другими алгоритмами файлов, которая заодно анализирует сложность шифрования и предлагает варианты дешифровки.
  • File Identifier — программа для онлайнового анализа типа файлов по собственной базе сигнатур, которых уже больше двух тысяч.
  • Memoryze — утилита для анализа образов оперативной памяти, включая анализ файлов подкачки и извлечения оттуда данных.
  • ShadowExplorer — утилита для просмотра и дальнейшего извлечения файлов из теневых копий в системе Windows.
  • HxD — маленький и быстрый HEX-редактор.
  • Synalyze It! — HEX-редактор с поддержкой шаблонов, при этом быстр и в нем нет ничего лишнего.
  • wxHex Editor — кросс-платформенный HEX-редактор с возможностью сравнивать файлы и кучей других фич.

Форензика — компьютерная криминалистика

Слово «Форензика» появилось в русском языке от английского слова Forensics, что означает наука об исследовании доказательств или попросту говоря компьютерная криминалистика.

Специалисты в области форензики незаменимы при необходимости быстро обнаружить и проанализировать инциденты ИБ, например, взлом веб-сервера или причины утечки конфиденциальной информации, шифрование конфиденциальных данных и т.д. В таких случаях перед экспертами-криминалистами ставятся следующие задачи:

  • разобраться в способе реализации взлома;
  • построить сценарий атаки;
  • восстановить хронологию атаки;
  • собрать оставшиеся следы атаки;
  • разработать необходимые меры защиты для предотвращения от подобной и по возможности от других атак, улучшая процесс обеспечения ИБ в целом;
  • уменьшить и восстановить нанесенный ущерб.

В случае необходимости в их задачи так же входит формирование экспертного заключения по факту инцидента ИБ в случае расследования такового, например, судебными органами. Ведь по нормам законодательства необходимо сначала подтвердить сам факт преступления и определить его состав, и только затем можно возбудить уголовное дело, в данном случае по фактам компьютерных преступлений.

В настоящее время все больше и больше крупных и не очень компаний в обязательном порядке организовывают специализированный отдел или хотя бы штат из нескольких экспертов по форензике. К таким компаниям относятся не только компании сферы информационных технологий, но также и компании далекие от нее, например, финансовые (т.к. при расследовании финансовых преступлений большинство доказательств можно найти в компьютерных системах) и др.

Отдельная тема — расследование целенаправленных атак, или APT. Их суть сводится к взлому целевых систем с использованием разнообразных векторов атак, инструментов, изощренных техник и методов, неизвестных до настоящего момента. На эту тему, кстати, на нашем сайте есть не мало добротных статей, например «Расследование попытки взлома Сбербанка».

Стоит ли говорить, что задачки на форензику традиционно присутствуют и в CTF? Поэтому без знания хотя бы базовых техник расследований не обойтись. А некоторые часто используемые инструменты, идущие в ход на CTF, мы рассмотрим чуть ниже.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *