Судебная медицина от forens ru
Содержание:
Методы и техники компьютерной криминалистики
Как и в случае с анализом вредоносных программ, есть два основных подхода к экспертизе взломанной машины:
- статический
- динамический анализ
Статический анализ. Задачи статического анализа — создать (скопировать) образ жесткого диска или дампа оперативной памяти, выявить и восстановить удаленные файлы, остатки аномальных файлов в %TEMP% и системных директориях, собрать историю серфинга веб-браузера, системные логи (события авторизации, аудит доступа к файлам и директориям и так далее), получить список запущенных в памяти процессов и открытых коннектов сети.
Динамический анализ, или live-анализ, использует нарезку из снапшотов системы, запускаемой в различных условиях для получения полной картины происходящего. К примеру, малварь склонна удалять свой код и следы инфицирования после определенных действий. И если снапшот взломанной системы был снят до этого момента, есть реальный шанс получить данные о том, что эта малварь делала на компьютере жертвы. Соответственно, в качестве подшивки электронных свидетельств здесь могут выступать скриншоты, логи коннектов в сеть, передаваемый трафик, сравнение состояния файловой системы ОС до и после инцидента.
Есть неплохая статейка (PDF) на английском языке, где вкратце описываются и сравниваются эти методы.
Анализ данных
Получение полезной информации из данных является важной задачей. Начать можно с определения разделов с помощью
После этого можно использовать для выделения наиболее примечательных разделов. С помощью инструмента Sleuthkit получаем файл с информацией о разделах (команда ). Можно определить тип носителя с помощью опции (команда ). Для монтирования образов можно использовать . Монтирование должно быть только в режиме чтения ().
Не менее важная вещь — MAC. Этот инструмент даёт доступ к нужной информации, например, дате создания или изменения файлов. Такую проверку следует проводить в начале экспертизы, так как такая информация очень чувствительна к изменениям. Используйте комбинацию команд и .
Мы рассмотрели лишь малую часть инструментов для компьютерной криминалистики
В форензике очень важно умело владеть инструментами операционной системы. Если вы хотите лучше изучить Linux, советуем эту подборку книг
По данным портала ЗАЧЕСТНЫЙБИЗНЕСОБЩЕСТВО С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ «ФОРЕНЗИК-БЮРО МИХАИЛА КРАПИВИНА»По данным портала ЗАЧЕСТНЫЙБИЗНЕС7710716786
О компании:
ООО «ФОРЕНЗИК-БЮРО МИХАИЛА КРАПИВИНА» ИНН 7710716786, ОГРН 1087746574673 зарегистрировано 29.04.2008 в регионе Москва по адресу: 105066, г Москва, улица Красносельская Нижн., дом 35 СТРОЕНИЕ 9, ЭТ/КОМНАТА 6/12. Статус: Действующее. Размер Уставного Капитала 20 000,00 руб.
Руководителем организации является: Генеральный Директор — Устинова Ирина Николаевна, ИНН . У организации 1 Учредитель. Основным направлением деятельности является «деятельность в области права». На 01.01.2020 в ООО «ФОРЕНЗИК-БЮРО МИХАИЛА КРАПИВИНА» числится 4 сотрудника.
Рейтинг организации: Средний подробнее
Должная осмотрительность (отчет) ?
Статус: ?
Действующее
Дата регистрации: По данным портала ЗАЧЕСТНЫЙБИЗНЕС
?
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
29.04.2008
Налоговый режим: ?
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
Упрощенная система налогообложения (УСН) (на 01.01.2020)
Среднесписочная численность работников: ?
01.01.2020 – 4 ↓ -1 (5 на 01.01.2019 г.)
Фонд оплаты труда / Средняя заработная плата Доступно в Премиум Доступе ?
Среднемесячная заработная плата в организации выше среднемесячной заработной платы в регионе Москва. Подробнее…
|
ОГРН ? |
1087746574673 присвоен: 29.04.2008 |
|
ИНН ? |
7710716786 |
|
КПП ? |
770101001 |
|
ОКПО ? |
86414704 |
|
ОКТМО ? |
45375000000 |
Реквизиты для договора
?
…Скачать
Проверить блокировку cчетов
?
Контактная информация
?
Отзывы об организации
?: 0 Написать отзыв
Юридический адрес: ?
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
105066, г Москва, улица Красносельская Нижн., дом 35 СТРОЕНИЕ 9, ЭТ/КОМНАТА 6/12
получен 18.10.2018
зарегистрировано по данному адресу:
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
Руководитель Юридического Лица ?По данным портала ЗАЧЕСТНЫЙБИЗНЕС
Генеральный ДиректорПо данным портала ЗАЧЕСТНЫЙБИЗНЕС
Устинова Ирина Николаевна
| ИНН ? |
По данным портала ЗАЧЕСТНЫЙБИЗНЕС |
| действует с | По данным портала ЗАЧЕСТНЫЙБИЗНЕС 13.06.2013 |
Учредители ? ()
Уставный капитал: По данным портала ЗАЧЕСТНЫЙБИЗНЕС
20 000,00 руб.
| 100% |
Крапивин Михаил Вячеславович 20 000,00руб., 29.04.2008 , ИНН |
Основной вид деятельности: ?По данным портала ЗАЧЕСТНЫЙБИЗНЕС
69.10 деятельность в области права
Дополнительные виды деятельности:
Единый Реестр Проверок (Ген. Прокуратуры РФ) ?
Реестр недобросовестных поставщиков: ?
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
не числится.
Данные реестра субъектов МСП: ?
| Критерий организации |
По данным портала ЗАЧЕСТНЫЙБИЗНЕС Микропредприятие |
Налоговый орган ?
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
Инспекция Федеральной Налоговой Службы № 1 По Г.москве
Дата постановки на учет: По данным портала ЗАЧЕСТНЫЙБИЗНЕС
18.10.2018
Регистрация во внебюджетных фондах
| Фонд | Рег. номер | Дата регистрации |
|---|---|---|
|
ПФР ? |
087108158386 |
По данным портала ЗАЧЕСТНЫЙБИЗНЕС 23.10.2018 |
|
ФСС ? |
771304699377131 |
По данным портала ЗАЧЕСТНЫЙБИЗНЕС 30.04.2008 |
Уплаченные страховые взносы за 2018 год (По данным ФНС):
Коды статистики
|
ОКАТО ? |
45286555000 |
|
ОКОГУ ? |
4210014 |
|
ОКОПФ ? |
12300 |
|
ОКФС ? |
16 |
Финансовая отчетность ООО «ФОРЕНЗИК-БЮРО МИХАИЛА КРАПИВИНА» ?
?
Финансовый анализ отчетности за 2019 год
Коэффициент текущей ликвидности:
1.4
Коэффициент капитализации:
2.6
Рентабельность продаж (ROS):
-0.3 Подробный анализ…
|
В качестве Поставщика: , на сумму |
|
В качестве Заказчика: , на сумму |
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
Судебные дела ООО «ФОРЕНЗИК-БЮРО МИХАИЛА КРАПИВИНА» ?
|
найдено по ИНН: По данным портала ЗАЧЕСТНЫЙБИЗНЕС |
|
найдено по наименованию (возможны совпадения): По данным портала ЗАЧЕСТНЫЙБИЗНЕС |
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
Исполнительные производства ООО «ФОРЕНЗИК-БЮРО МИХАИЛА КРАПИВИНА»
?
|
найдено по наименованию и адресу (возможны совпадения): По данным портала ЗАЧЕСТНЫЙБИЗНЕС |
По данным портала ЗАЧЕСТНЫЙБИЗНЕС
Лента изменений ООО «ФОРЕНЗИК-БЮРО МИХАИЛА КРАПИВИНА»
?
Не является участником проекта ЗАЧЕСТНЫЙБИЗНЕС ?
Полезные ссылки
Мобильная форензика
- Извлекаем и анализируем данные из устройств на Android
- Яблочный forensic. Извлекаем данные из iOS-устройств при помощи open source инструментов
Остальные направления
- Флеш-память: проблемы для компьютерной криминалистики
- Техническое обеспечение компьютерной криминалистики — продолжение
Площадки для тренировки
После изучения матчасти, я уверен, вы готовы ринуться в бой, чтобы проверить свои навыки. Но вряд ли у каждого будет возможность сразу попасть на «живое» расследование. Начинать тренировки лучше, как говорилось в классическом фильме, «на кошках». В данном случае в роли фарфоровых кошек из «Операции Ы» выступают заранее подготовленные образы с артефактами, которые нужно извлечь и проанализировать.
- Memory samples — набор дампов памяти от Windows до Linux с зашитыми в них артефактами.
- p0wnlabs Sample Challenges — набор свободно скачиваемых заданий на темы web sleuthing и deleted file recovery.
- Wireshark Sample Captures — репозиторий дампов сетевого трафика.
Краткие руководства и примеры парсинга дампов сетевого трафика можно найти тут, вот тут и на русском вот еще тут.
- Computer Forensic Reference Data Sets (CFReDS) — репозиторий образов для тренировки навыков криминалистической экспертизы.
- Digital Forensics Tool Testing Images — еще один архив снимков ФС.
- Digital Corpora — портал организации Digital Corpora, созданный для энтузиастов киберфорензики, с семплами для тестирования своих навыков.
- BlackLight — коммерческий набор инструментов и демопак для тестирования навыков.
Другие полезные ресурсы
- Огромный архив ссылок, материалов, описаний по теме форензики на GitHub.
- Cheat Sheets & Posters — чит-листы и шпаргалки по форензике, созданные в институте SANS, и не только!
- Forensic Computer Analyst Salary — статья о том, сколько зарабатывают эксперты по форензике за рубежом. Согласитесь, недурно!
- Forensic Workstations, Forensic Hardware, Forensic Duplicators_Bridges, Forensic Software — железо для аппаратной форензики.
Об истории организации
09.04.1918 г. был организован «Судебно-медицинский подотдел Комиссариата здравоохранения Петроградской трудовой коммуны».
Служба была единой для города и губернии (с 1927 г. области), судебно-медицинские эксперты были разделены на городских и уездных. Первым заведующим Судебно-медицинским подотделом был Андрей Павлович Прейн (1868 — 1919), почти всю жизнь прослуживший в Енисейской губернии, в том числе в должности помощника губернского врачебного инспектора. После его смерти с 23 апреля 1919 г. исполнять обязанности заведующего, а с 16 мая того же года заведовать подотделом стал Николай Иванович Ижевский.
С мая 1918 г. служба получила название «Судебно-медицинский подотдел Комиссариата здравоохранения Союза коммун Северной области» (Союз коммун Северной области — объединения Петрограда, Петроградской, Псковской, Новгородской, Олонецкой, Архангельской и Вологодской губерний, а с июня 1918 г. — также Северо-Двинской и Череповецкой губерний).
В конце февраля 1919 г. Союз коммун Северной области был упразднен. В мае того же года в соответствии с требованием Наркомата здравоохранения РСФСР Судебно-медицинский подотдел был переименован в «Подотдел медицинской экспертизы отдела здравоохранения Петроградского Горисполкома.
17 июля 1920 г. все виды медицинской экспертизы были объединены в «Подотделе медицинской экспертизы и протезирования Петроградского губздравотдела» с четырьмя отделениями: экспертизы постоянной трудоспособности; экспертизы временной утраты трудоспособности; протезирования; судебно-медицинской экспертизы (заведующая — фельдшер Елена Сергеевна Куклина). «Отделение судебно-медицинской экспертизы подотдела медицинской экспертизы и протезирования Отдела здравоохранения Петроградского Губисполкома» при этом фактически осталось в организационном отношении самостоятельным.
1 июня 1922 г. Петроградская судебно-медицинская служба была выведена из состава «Подотдела медицинской экспертизы и протезирования» и получила название «Отделение судебно-медицинской экспертизы лечебного подотдела отдела здравоохранения Петроградского Губисполкома».
11 июля 1923 г. произошло объединение «Отделения судебно-медицинской экспертизы» с «Отделением врачебного контроля и Бюро экспертизы» в «Отделение судебной медицины, врачебного контроля и экспертизы Петрогубздравотдела», но уже 15 ноября 1924 г. оно было трансформировано в «Отделение судебно-медицинской и трудовой экспертизы Петрогубздравотдела». Учреждение в функциональном отношении разделилось на две части: собственно «Отделение судебно-медицинской экспертизы» (под руководством Н.И. Ижевского) и «Бюро экспертизы» (под руководством В. А. Нечаева). Последнее включало консультантов по основным медицинским специальностям, причем председателем врачебной комиссии «Бюро экспертизы» являлась «ответственный» профсоюзный работник бывшая кассирша Юлия Александровна Евлиовская.
С октября 1927г. судебно-медицинская служба получила название «Отделение судебно-медицинской экспертизы отдела здравоохранения Ленинградского облисполкома и Ленинградского совета».
В 1951г. подотдел реорганизован в Бюро судебно-медицинской экспертизы (БСМЭ) Ленгорздравотдела.
В 1991г. БСМЭ реорганизуется и выводится из системы здравоохранения, получив статус судебно-медицинской экспертной службы при мэрии Санкт-Петербурга.
В мае 1998г. служба возвращается в подчинение Комитету по здравоохранению Санкт-Петербурга.
последнее обновление информации: 2019-10-13 14:11:50
Анализ сетевого стека и браузеров
- SiLK — прога для сбора, хранения и анализа данных сетевого потока. Идеально подходит для анализа трафика на магистрали или границе крупного распределенного предприятия или провайдера среднего размера.
- Wireshark — всемирно известный сетевой анализатор пакетов (сниффер). Имеет графический пользовательский интерфейс и широкий набор возможностей сортировки и фильтрации информации.
- NetworkMiner — инструмент сетевого анализа для обнаружения ОС, имени хоста и открытых портов сетевых узлов с помощью перехвата пакетов в формате PCAP.
- chrome-url-dumper — крошечная программа для извлечения информации из браузера Google Chrome.
- hindsight — еще одна утилитка для анализа истории Chrome.
Как форензик-специалисты выявляют мошенничество в зоне закупок?
Распространенной схемой мошенничества является закупка излишков сырья, чтобы в сговоре с другими сотрудниками продавать неучтенную продукцию. Часто используется схема, когда сотрудник приобретает товар у своего поставщика по завышенной цене, а сумму переплаты делит с ним пополам. Сюда же относится приобретение товаров ненадлежащего качества.
Такой пример: к нам обратились акционеры крупной компании, чтобы провести расследование инцидента на производстве. Специалист, монтировавший электрическое оборудование, в ходе работ сгорел. Выяснилось, что поставщик продал контрафактные средства индивидуальной защиты, что и привело к гибели человека. В результате нам удалось привлечь к ответственности недобросовестного подрядчика и спасти репутацию руководства компании.
Форензик-специалисты проводят тщательный поиск, который позволяет выявить:
1. Выбор своего поставщика на невыгодных для предприятия условиях, а также махинации при проведении тендеров:
- закупка продуктов и сырья низкого качества;
- закупка по завышенным ценам;
- фиктивные, двойные или избыточные закупки.
2. Предоставление отдельным поставщикам и подрядчикам преимуществ, дискриминирующих интересы собственника бизнеса:
Основные инструменты форензики
Первое, что нужно сделать в начале компьютерной криминалистической экспертизы, — это собрать и сохранить информацию, чтобы затем можно было восстанавливать хронологию и поведенческую картину инцидента.
Давайте посмотрим, какие инструменты по умолчанию должны быть в инструментарии эксперта Форензики. Начнем с самого главного — снятия образа диска для последующего анализа в лабораторных условиях.
Всегда ясно и четко осознавайте, какое именно действие и для чего вы совершаете. Неправильное использование приведенных в тексте статьи программ может привести к потере информации или искажению полученных данных (доказательств). Ни автор статьи, ни редакция сайта не несут ответственности за любой ущерб, причинный из-за неправильного использования материалов данной статьи.
Создание образа диска, раздела или отдельного сектора
- FTK Imager — неплохой инструмент для клонирования носителей данных в Windows.
- dc3dd (а также adulau/dcfldd) — улучшенные версии стандартной консольной утилиты dd в Linux.
- Guymager — специализированное приложение для создания точных копий носителей (написано на C++, на базе Qt).
- Paragon или Acronis — комбайны «все в одном» для просмотра, создания, изменения, копирования любых данных, разделов, отдельных секторов.
- Смонтировать его с атрибутами o -ro
- Подключить через blockdev —setro
- Смонтировать как -o ro,loop
Обработка сформированных образов дисков
- Imagemounter — утилита на Python, которая работает из командной строки и помогает быстро монтировать образы дисков.
- Libewf — тулза и вместе с ней библиотека для обработки форматов EWF (Encase Image file Format).
- Xmount — крохотная CLI-утилитка для конвертирования образов дисков в удобный формат с сохранением всей информации и метаданных.
Сбор данных с жестких дисков
- DumpIt — утилита для создания дампа оперативной памяти машины. Проста и удобна.
- Encase Forensic Imager — софтинка для создания базы доказательных файлов.
- Encrypted Disk Detector — еще одна тулза для криптоаналитиков, помогает искать зашифрованные тома TrueCrypt, PGP и Bitlocker.
- Forensics Acquisition of Websites — специальный браузер, предназначенный для захвата веб-страниц и последующего расследования.
- Live RAM Capturer — годная утилита для извлечения дампа RAM, в том числе приложений, защищенных антиотладочной или антидампинговой системой.
- Magnet RAM Capture — как и прошлый инструмент, предназначен для снятия RAM всех версий Windows — от ретро Windows XP до Windows 10 (включая и релизы Windows Server).
Уделяйте пристальное внимание корректному созданию образа системы для дальнейшего изучения. Это позволит быть уверенным в достоверности полученных результатов
Перед любыми действиями, задевающими работоспособность системы или сохранность данных, обязательно делайte снапшоты и резервные копии файлов.
Анализ файлов найденных на жестких дисках
- Crowd Inspect помогает в получении информации о сетевых процессах и списков двоичных файлов, связанных с каждым процессом. Помимо этого, линкуется к VirusTotal и другим онлайновым сервисам анализа вредоносных программ и службам репутации.
- dCode преобразует разные типы данных в значения даты и времени.
- Bstrings — программа для поиска в двоичных данных, есть поддержка регулярных выражений.
- eCryptfs Parser рекурсивно анализирует заголовки каждого файла eCryptfs в выбранном каталоге или диске и выводит список шифрованных файлов.
- Encryption Analyzer — утилита для анализа защищенных паролем и зашифрованных другими алгоритмами файлов, которая заодно анализирует сложность шифрования и предлагает варианты дешифровки.
- File Identifier — программа для онлайнового анализа типа файлов по собственной базе сигнатур, которых уже больше двух тысяч.
- Memoryze — утилита для анализа образов оперативной памяти, включая анализ файлов подкачки и извлечения оттуда данных.
- ShadowExplorer — утилита для просмотра и дальнейшего извлечения файлов из теневых копий в системе Windows.
- HxD — маленький и быстрый HEX-редактор.
- Synalyze It! — HEX-редактор с поддержкой шаблонов, при этом быстр и в нем нет ничего лишнего.
- wxHex Editor — кросс-платформенный HEX-редактор с возможностью сравнивать файлы и кучей других фич.
Форензика — компьютерная криминалистика
Слово «Форензика» появилось в русском языке от английского слова Forensics, что означает наука об исследовании доказательств или попросту говоря компьютерная криминалистика.
Специалисты в области форензики незаменимы при необходимости быстро обнаружить и проанализировать инциденты ИБ, например, взлом веб-сервера или причины утечки конфиденциальной информации, шифрование конфиденциальных данных и т.д. В таких случаях перед экспертами-криминалистами ставятся следующие задачи:
- разобраться в способе реализации взлома;
- построить сценарий атаки;
- восстановить хронологию атаки;
- собрать оставшиеся следы атаки;
- разработать необходимые меры защиты для предотвращения от подобной и по возможности от других атак, улучшая процесс обеспечения ИБ в целом;
- уменьшить и восстановить нанесенный ущерб.
В случае необходимости в их задачи так же входит формирование экспертного заключения по факту инцидента ИБ в случае расследования такового, например, судебными органами. Ведь по нормам законодательства необходимо сначала подтвердить сам факт преступления и определить его состав, и только затем можно возбудить уголовное дело, в данном случае по фактам компьютерных преступлений.
В настоящее время все больше и больше крупных и не очень компаний в обязательном порядке организовывают специализированный отдел или хотя бы штат из нескольких экспертов по форензике. К таким компаниям относятся не только компании сферы информационных технологий, но также и компании далекие от нее, например, финансовые (т.к. при расследовании финансовых преступлений большинство доказательств можно найти в компьютерных системах) и др.
Отдельная тема — расследование целенаправленных атак, или APT. Их суть сводится к взлому целевых систем с использованием разнообразных векторов атак, инструментов, изощренных техник и методов, неизвестных до настоящего момента. На эту тему, кстати, на нашем сайте есть не мало добротных статей, например «Расследование попытки взлома Сбербанка».
Стоит ли говорить, что задачки на форензику традиционно присутствуют и в CTF? Поэтому без знания хотя бы базовых техник расследований не обойтись. А некоторые часто используемые инструменты, идущие в ход на CTF, мы рассмотрим чуть ниже.