
Аппаратно-компьютерная экспертиза как ключевой инструмент расследования преступлений в сфере информационных технологий
Глава 1. Понятие и место аппаратно-компьютерной экспертизы в системе судебных экспертиз
Аппаратно-компьютерная экспертиза представляет собой самостоятельный род судебных экспертиз, объектами которой являются компьютерные устройства (системные блоки, ноутбуки, планшеты, смартфоны), их компоненты (процессоры, накопители, контроллеры), периферийное оборудование (принтеры, сканеры, сетевое оборудование), а также низкоуровневое программное обеспечение, прошивки (firmware) и аппаратно-программные комплексы. 💻 Данный вид экспертизы находится на стыке компьютерной техники, электроники, программирования и криминалистики.
Аппаратно-компьютерная экспертиза решает задачи, связанные с исследованием физических компонентов вычислительных систем, установлением их технического состояния, причин сбоев, фактов несанкционированного вмешательства (например, внедрение аппаратных закладок), а также восстановлением информации с поврежденных носителей на физическом уровне. В отличие от компьютерно-технической экспертизы, которая фокусируется на программном и информационном уровне, аппаратно-компьютерная экспертиза исследует «железо» и низкоуровневые прошивки. 🔧
Значение этого вида экспертизы резко возросло в последнее десятилетие в связи с распространением киберпреступлений, использования компьютерных устройств для совершения «традиционных» преступлений (убийств, мошенничеств, терроризма), а также в связи со спорами о качестве компьютерной техники в гражданском судопроизводстве. Аппаратно-компьютерная экспертиза позволяет ответить на вопросы, на которые не способна дать ответ программная экспертиза: был ли модифицирован BIOS, имеется ли в устройстве аппаратная закладка («жучок»), можно ли восстановить данные после физического разрушения накопителя. 🛡️
Глава 2. Нормативно-правовая база и ведомственное регулирование
Правовое регулирование аппаратно-компьютерной экспертизы осуществляется на общих основаниях судебно-экспертной деятельности, но с учетом специфики объектов. 📜
Основные нормативные акты:
· Федеральный закон от 31.05.2001 № 73-ФЗ «О государственной судебно-экспертной деятельности в Российской Федерации».
· Уголовно-процессуальный кодекс РФ (ст. 195-207, 144-145 — особенности осмотра компьютерной техники при проверке сообщения о преступлении).
· Гражданский процессуальный кодекс РФ (ст. 79-87).
· Арбитражный процессуальный кодекс РФ (ст. 82-87).
· Ведомственные приказы: Приказ МВД России от 29.06.2005 № 511 «Вопросы организации производства судебных экспертиз в экспертно-криминалистических подразделениях ОВД» (в части компьютерных экспертиз).
· Методические рекомендации ЭКЦ МВД России «Особенности производства судебной компьютерно-технической экспертизы» (разделы, касающиеся аппаратного уровня).
Специфика нормативного регулирования: в отличие от, например, судебно-медицинской экспертизы, отсутствует единый детализированный стандарт производства аппаратно-компьютерной экспертизы. Это объясняется быстрым развитием технологий — нормативные акты не успевают за появлением новых типов устройств (NVMe-накопители, 3D NAND, T2-чипы Apple, ARM-процессоры). Поэтому эксперт руководствуется общими принципами и собственными методиками, которые должны быть научно обоснованы и описаны в заключении. 📚
Актуальная проблема: отсутствие лицензирования негосударственных экспертов в этой области. Любой специалист, имеющий соответствующее образование и опыт, вправе проводить экспертизу, но суд может поставить под сомнение его компетентность. Рекомендуется выбирать эксперта с сертификатами от производителей оборудования (например, сертификаты по восстановлению данных от ACE Lab, Atola, Rusolut). ✅
Глава 3. Объекты и предмет аппаратно-компьютерной экспертизы
Предметом аппаратно-компьютерной экспертизы являются фактические обстоятельства, устанавливаемые на основе исследования физических свойств, состояния, параметров и функционирования компьютерных устройств и их компонентов. 🔍
Классификация объектов:
1️⃣ Стационарные компьютеры (ПК): системные блоки, материнские платы, процессоры, модули оперативной памяти, видеокарты, контроллеры, блоки питания.
2️⃣ Мобильные устройства: ноутбуки, нетбуки, ультрабуки, планшеты (iPad, Samsung Tab и др.), смартфоны (iOS, Android), КПК.
3️⃣ Накопители данных: жесткие диски (HDD), твердотельные накопители (SSD), гибридные накопители (SSHD), флеш-накопители (USB, SD-карты), оптические диски (CD, DVD, BD), магнитные ленты (редко).
4️⃣ Сетевое оборудование: маршрутизаторы, коммутаторы, точки доступа Wi-Fi, сетевые карты, модемы, межсетевые экраны (аппаратные).
5️⃣ Встроенные системы (embedded systems): автомобильные компьютеры (ЭБУ), банкоматы, терминалы оплаты, промышленные контроллеры (PLC), медицинское оборудование с компьютерными компонентами.
6️⃣ Периферия: принтеры (исследование памяти принтера, где могут сохраняться отпечатанные документы), сканеры, МФУ, веб-камеры, микрофоны.
Предметные вопросы:
· Каково техническое состояние устройства? Имеются ли дефекты, повреждения?
· Является ли устройство работоспособным?
· Имеются ли признаки несанкционированного доступа к аппаратному уровню (модификация прошивки, внедрение закладок)?
· Можно ли восстановить данные с физически поврежденного накопителя?
· Соответствует ли заявленным характеристикам устройство (спор о качестве)?
· К какому классу (модели, типу) относится данное устройство?
· Имеются ли на устройстве следы ремонта, замены компонентов?
Аппаратно-компьютерная экспертиза тесно взаимодействует с другими видами экспертиз: компьютерно-технической (программный уровень), лингвистической (контент), экономической (ущерб от киберпреступлений). 🧩
Глава 4. Методологическая база: принципы и стадии исследования
Методология аппаратно-компьютерной экспертизы базируется на общих принципах судебной экспертизы (законность, независимость, объективность, всесторонность, научная обоснованность) и специфических принципах работы с цифровыми доказательствами. 📐
Специфические принципы (из международных стандартов, например, ISO/IEC 27037):
· Принцип неизменности (non-repudiation): Эксперт должен обеспечить, чтобы его действия не изменяли оригинальные данные. Работа ведется с точной битовой копией (образом), а не с оригиналом. Оригинал опечатывается.
· Принцип цепочки хранения (chain of custody): Каждый шаг работы с объектом (изъятие, упаковка, транспортировка, вскрытие, исследование) должен быть задокументирован с указанием времени, места, лица.
· Принцип воспроизводимости: Другой эксперт, используя ту же методику и исходные данные, должен получить тот же результат. Поэтому ход исследования описывается максимально подробно.
· Принцип минимального вмешательства: Эксперт не должен производить разрушающих действий без крайней необходимости. При поврежденном накопителе сначала пытаются восстановить данные неразрушающими методами.
Стадии исследования:
- Предварительная стадия: изучение постановления (определения), ознакомление с материалами дела, оценка достаточности объектов, заявление ходатайств о предоставлении дополнительных материалов (драйверы, пароли, документация на устройство). 🗂️
- Визуальный осмотр и фотофиксация: фиксация внешнего состояния, серийных номеров, маркировок, следов вскрытия, повреждений, коррозии. Обязательна фотосъемка в разных ракурсах с масштабной линейкой.
- Исследование без вскрытия (если возможно): проверка работоспособности, загрузка с внешнего носителя, анализ SMART-атрибутов (для HDD/SSD), измерение температуры, уровня шума, потребляемой мощности.
- Исследование со вскрытием (если необходимо и не запрещено): разборка устройства, осмотр внутренних компонентов, проверка пайки, состояния контактов, поиск нештатных элементов (аппаратных закладок), измерение сигналов осциллографом, логическим анализатором, программатором. 🔧
- Работа с памятью (микросхемами): демонтаж микросхем памяти (NAND, NOR, SPI Flash), считывание дампов с помощью программатора (например, PC-3000 Flash, Xgecu TL866, RT809H), анализ прошивки, поиск модификаций.
- Восстановление данных с поврежденных накопителей: использование специализированных аппаратно-программных комплексов (PC-3000, MRT, Atola, DeepSpar Disk Imager) для работы с неисправными HDD/SSD, чтение через технологические команды, замена головок, восстановление PCB.
- Анализ полученных данных: сопоставление с нормативными или справочными данными (даташиты на микросхемы, протоколы интерфейсов), выявление отклонений, формирование выводов.
- Оформление акта (заключения): по структуре, аналогичной другим судебным экспертизам (вводная, исследовательская, выводы, приложения с фото, распечатками логов, дампов).
Аппаратно-компьютерная экспертиза требует высокой квалификации: эксперт должен знать электронику, схемотехнику, протоколы передачи данных (SATA, USB, PCIe, NVMe), микроконтроллеры, программирование на низком уровне (ассемблер, C для прошивок). 🎓
Глава 5. Кейс №1. Исследование жесткого диска с физическими повреждениями по делу о коммерческом шпионаже
📌 Исходные данные. В крупной IT-компании произошла утечка исходного кода уникальной разработки. Подозрение пало на уволенного программиста С., который имел доступ к серверу. В его домашнем компьютере был изъят жесткий диск Seagate BarraCuda объемом 2 ТБ. Однако С. утверждал, что диск не работает, он «упал со стола», и данные нечитаемы. Следователь назначил аппаратно-компьютерную экспертизу с вопросами: 1) Каков характер повреждений диска? 2) Являются ли повреждения следствием удара или могли быть вызваны умышленно? 3) Возможно ли восстановление данных? 4) Содержатся ли на диске файлы исходного кода, аналогичные украденным? 🛠️
Ход экспертизы. Эксперт провел внешний осмотр: на корпусе диска вмятины, царапины, следы падения. При подключении к PC-3000 диск не инициализировался, издавал щелчки (типичный признак «головки застревают»). Эксперт вскрыл диск в чистом помечении (чистая комната класса ISO 5). Обнаружено: головки чтения-записи оторваны от парковочной зоны, есть царапины на магнитных пластинах. Однако поверхность повреждена не критически (нет «глубоких борозд»). Эксперт заменил блок головок на донорский (с аналогичного диска), выполнил калибровку, после чего удалось считать образ пластины в режиме медленного чтения с повторными попытками. Восстановлено 85% данных. В образе найдены папки с исходным кодом, совпадающим по структуре и уникальным комментариям с украденным. Также обнаружен факт подключения USB-флешки через 10 минут после официального увольнения (временной штамп из логов файловой системы). 💾
Выводы акта. Аппаратно-компьютерная экспертиза установила: повреждения диска не могли быть вызваны однократным падением со стола (недостаточная энергия для отрыва головок, следы ударного воздействия на область контроллера, характерные для умышленного удара молотком). С. умышленно повредил диск, чтобы уничтожить следы. Но эксперт смог восстановить ключевые данные. Суд признал заключение допустимым доказательством, С. осужден за коммерческий шпионаж (ст. 183 УК РФ). Этот случай показывает возможности аппаратно-компьютерной экспертизы по восстановлению данных с физически поврежденных носителей. 💪
Глава 6. Инструментальная база: оборудование и программное обеспечение
Качественное проведение аппаратно-компьютерной экспертизы невозможно без специализированного инструментария. 🧰
- Средства для работы с накопителями (HDD/SSD):
· PC-3000 (ACE Lab): профессиональный комплекс для диагностики, ремонта и восстановления данных с жестких дисков (Western Digital, Seagate, Toshiba, Samsung, Hitachi, Fujitsu). Позволяет читать данные в обход неисправных головок, корректировать поврежденные служебные зоны, отключать дефектные головки. Цена — от 500 000 до 2 000 000 руб. 🔌
· MRT (Data Recovery): китайский аналог PC-3000, более доступный (200 000 — 500 000 руб.), но с меньшей поддержкой новых моделей.
· Atola (Insight, Bandura): аппаратно-программные системы для криминалистического копирования, с функцией изменения последовательности чтения, маскировки плохих секторов.
· DeepSpar Disk Imager: для сложных случаев с большим количеством bad-секторов, с возможностью тонкой настройки таймингов.
· Rusolut VNR (Visual NAND Reconstructor): для восстановления данных с SSD и флеш-накопителей (NAND-чипы), где требуется реконструкция порядка страниц и блоков.
- Программаторы (для чтения прошивок и микросхем памяти):
· RT809H (и RT809F): популярный программатор для SPI Flash, EEPROM, NAND, eMMC. Поддерживает тысячи микросхем. Стоимость 10 000 — 25 000 руб.
· Xgecu TL866II Plus: для корпусов DIP, SOP, PLCC. Стоимость 6 000 — 12 000 руб.
· Dediprog SF600: профессиональный программатор для SPI Flash с высокой скоростью.
- Осциллографы и логические анализаторы:
· Цифровые осциллографы (Rigol, Owon, Siglent) полосой 100-200 МГц для анализа сигналов на шинах SATA, USB, PCIe.
· Логические анализаторы (Saleae Logic 8, Kingst LA2016) для декодирования протоколов I2C, SPI, JTAG, UART.
- Средства для работы с eMMC и microSD:
· Адаптеры для прямого чтения eMMC (например, Interposer Board для подключения к программатору или к PC-3000 Flash).
· Наборы для снятия BGA-чипов (инфракрасные паяльные станции, трафареты для шариков припоя). 🔥
- Лабораторное оборудование:
· Микроскопы стереоскопические (для пайки и осмотра) — Zoom 2.0-10.0x.
· Антистатическое оборудование (браслеты, коврики, пистолеты для горячего воздуха с заземлением).
· Чистые комнаты (ламинарные шкафы) для вскрытия жестких дисков — класс ISO 5.
Программное обеспечение (помимо аппаратных комплексов):
· FTK Imager (бесплатно): для создания образов дисков и памяти.
· WinHex/X-Ways Forensics: для низкоуровневого анализа шестнадцатеричных дампов.
· HxD (бесплатно): простой hex-редактор.
· Autopsy (бесплатно): платформа для анализа файловых систем.
· ProDiscover Forensic: для криминалистического анализа.
Эксперт должен иметь сертификаты от производителей оборудования (ACE Lab, Atola, Rusolut) для подтверждения компетентности. 📜
Глава 7. Процедурные аспекты: изъятие, упаковка и транспортировка объектов
Правильная процедура изъятия компьютерных объектов — залог того, что аппаратно-компьютерная экспертиза будет иметь доказательственное значение. 📦
Изъятие на месте происшествия (рекомендации следователю):
· Если компьютер включен: сначала зафиксировать экран (фото/видео). Затем, в зависимости от ситуации, либо извлечь питание (если RAM неважна), либо сохранить дамп ОЗУ (специалистом с помощью специального ПО или устройства, например, PC-3000 RAM Capture), либо безопасно выключить через штатные средства (если можно избежать изменений данных).
· Отключить питание, отсоединить кабели.
· Замаркировать каждый кабель, разъем.
· Извлечь жесткие диски, SSD, накопители.
· Запаковать в антистатические пакеты (для HDD — также в амортизирующий контейнер, чтобы не повредить головки при тряске).
· Описать в протоколе выемки: маркировки, серийные номера, внешнее состояние. Приложить фото. 📸
Упаковка и транспортировка:
· Запрещено: перевозить включенные устройства, использовать магнитные упаковки, подвергать ударам и вибрации.
· HDD должны транспортироваться в специальных контейнерах с пеной, фиксирующей корпус и не допускающей ударов.
· Накопители должны быть в антистатических пакетах (чтобы не повредить статическим электричеством электронику).
· Смартфоны и планшеты — в режиме «полета» (или отключены), в отдельных пакетах, чтобы не повредить экран.
Важный нюанс: следователь не всегда обязан сам изымать устройства. Он может привлечь специалиста (например, из ЭКЦ), который обеспечит правильное изъятие. Нарушение процедуры может привести к признанию экспертизы недопустимой. ⚠️
В лаборатории эксперт должен зафиксировать целостность упаковки, вскрыть, описать состояние, сделать свои фото. Все действия фиксируются в рабочем журнале. Аппаратно-компьютерная экспертиза начинается с момента вскрытия упаковки, а не с подключения прибора.
Глава 8. Кейс №2. Обнаружение аппаратной закладки в контроллере банкомата
📌 Фабула. В нескольких банкоматах банка «Возрождение» были зафиксированы хищения наличных без видимых взломов и без использования карт клиентов. Служба безопасности банка заподозрила, что в банкоматах установлены «скиммеры» (устройства считывания карт) или вредоносное ПО. Стандартная проверка ПО и видеонаблюдения не выявила ничего. Однако один банкомат был выведен из эксплуатации и передан на аппаратно-компьютерную экспертизу. 🏦
Исследование. Эксперт вскрыл банкомат, изучил плату контроллера диспенсера (устройства выдачи наличных). Визуально все чипы выглядели штатно. Эксперт подключился к JTAG-порту платы (интерфейс для отладки) и считал прошивку (firmware) микроконтроллера. Сравнил с эталонной прошивкой от производителя банкомата (предоставленной банком). Обнаружено: прошивка модифицирована, в ней присутствует дополнительный код, который при определенной последовательности команд (зашифрованный сигнал от сервера управления) переключал диспенсер в режим «выдача без учета» — выдавал купюры, но не фиксировал это в журнале. Причем модификация была очень искусной: код был внедрен в область, которая обычно не проверяется штатными средствами самодиагностики. Также эксперт обнаружил на плате дополнительную микросхему (маленький чип с 8 выводами, замаскированный под стандартный резистор). Это оказался радиоканал для активации режима дистанционно (на случай, если не пройдет команда по сети). 📡
Выводы. Аппаратно-компьютерная экспертиза установила: в банкомат было совершено несанкционированное аппаратное вмешательство — модификация прошивки контроллера и установка радиозакладки. Вмешательство требовало высокой квалификации (знание архитектуры конкретного контроллера, наличие программатора и исходных кодов прошивки). Почерк указывал на бывшего инженера банка, уволенного за год до хищений. При обыске у подозреваемого (инженера-электронщика) найдены программаторы, образцы эталонных прошивок и радиопередатчики. Он признался. Хищения составили 15 млн руб. 💰
Этот случай иллюстрирует, как аппаратно-компьютерная экспертиза выявляет даже высокотехнологичные аппаратные закладки, незаметные для программных средств защиты.
Глава 9. Восстановление данных с SSD и флеш-накопителей: особенности и методики
Твердотельные накопители (SSD) и флеш-накопители представляют особую сложность для аппаратно-компьютерной экспертизы ввиду их архитектурных особенностей. 🧩
Проблемы:
- TRIM и Garbage Collection: Современные SSD и операционные системы (Windows 7 и новее) отправляют команду TRIM при удалении файлов, и контроллер SSD физически стирает ячейки памяти, что делает невозможным восстановление удаленных данных (в отличие от HDD, где данные остаются до перезаписи). Эксперт должен определить, включена ли была TRIM, и если да, то шансы на восстановление удаленных данных практически нулевые.
- Преобразование логических адресов (LBA) в физические (PBA): В SSD используется FTL (Flash Translation Layer) — таблица, которая постоянно меняется в процессе работы (wear leveling, выравнивание износа). Эксперт не может просто прочитать «сырые» сектора в порядке LBA. Нужно анализировать FTL, что часто невозможно без специального оборудования (PC-3000 SSD, Rusolut VNR).
- Многоуровневые ячейки (MLC, TLC, QLC): Каждая физическая ячейка хранит 2, 3 или 4 бита. Ошибки чтения из-за шумов требуют применения ECC-коррекции. Без знания алгоритмов ECC (у каждого производителя свои) данные нечитаемы.
- Шифрование на уровне контроллера: Многие SSD (например, самшифрующиеся диски) шифруют данные «на лету» ключом, хранящимся в контроллере. При выходе контроллера из строя расшифровать данные без восстановления контроллера невозможно.
Методика работы с SSD/флеш:
· Сначала — программная диагностика: Подключить накопитель к PC-3000 SSD или подобному комплексу. Определить модель, прошивку, состояние SMART (атрибуты: количество ошибок чтения, количество срабатываний ECC, количество замененных блоков).
· Если накопитель не определяется: Возможен выход контроллера из строя. Тогда эксперт демонтирует микросхемы NAND-памяти (обычно 4, 8, 16 чипов), считывает их с помощью программатора (например, Rusolut VNR), затем программно реконструирует порядок данных (алгоритм XOR, чередование страниц, сборка из «сырых» дампов). Это сложнейшая задача, требующая знания архитектуры конкретного контроллера (например, Phison, SandForce, Silicon Motion, Marvell).
· Для флеш-накопителей USB: Часто контроллеры низкокачественные, с недокументированными алгоритмами. Применяется метод «чип-офф» (снятие NAND-микросхемы и чтение программатором с последующим анализом в Rusolut VNR или Flash Extractor (Rusolut)).
Аппаратно-компьютерная экспертиза SSD требует использования оборудования стоимостью от 300 000 руб. и глубоких знаний низкоуровневого программирования. Далеко не каждый эксперт берется за такие задачи, и это оправданно. 🛠️
Глава 10. Исследование прошивок (firmware) и BIOS/UEFI
Прошивки (firmware) — это встроенное программное обеспечение, которое хранится в энергонезависимой памяти (SPI Flash, EEPROM) и управляет устройством на самом низком уровне. Аппаратно-компьютерная экспертиза часто включает анализ прошивок на предмет модификаций, закладок, ошибок. 🔐
Объекты:
· BIOS/UEFI материнских плат (в том числе на компьютерах под управлением Windows, Linux).
· Прошивки жестких дисков (firmware HDD/SSD, хранятся в служебной зоне).
· Прошивки контроллеров (USB, SATA, сетевых карт, маршрутизаторов).
· Прошивки мобильных устройств (bootloader, baseband).
Что ищут эксперты:
- Модификации, не предусмотренные производителем: Внедрение бэкдоров (например, код, который при определенном POST-коде запускает скрытую ОС). Классический пример — Rootkit в UEFI, который загружается до операционной системы, неуязвим для антивирусов и может перехватывать все данные.
- Наличие вредоносного кода (малвари): Сравнение дампа прошивки с эталонным (скачанным с сайта производителя или извлеченным из заведомо исправного устройства). Расхождения анализируются (дизассемблирование кода).
- Ошибки (баги), которые могут быть использованы злоумышленниками: Например, возможность обхода пароля BIOS путем короткого замыкания определенных контактов.
- Факт перепрошивки (была ли изменена дата/время прошивки, счетчик перезаписей).
Методика:
· Физическое считывание микросхемы SPI Flash с помощью программатора (например, RT809H) непосредственно с платы (через тестовые точки) или после выпайки.
· Сравнение с контрольным дампом (хеш-сумма MD5, SHA-256).
· При обнаружении отличий — анализ двоичного кода (дизассемблирование, поиск сигнатур известных руткитов, например, LoJax, MosaicRegressor).
· В сложных случаях — обратная инженерия прошивки с использованием IDA Pro, Ghidra.
Аппаратно-компьютерная экспертиза прошивок способна выявить следы вмешательства, которые не оставляют следов в файловой системе ОС. Это особенно важно при расследовании шпионажа и APT-атак (Advanced Persistent Threat). 🕵️
Глава 11. Кейс №3. Экспертиза ноутбука по делу о распространении детской порнографии
📌 Обстоятельства. У гражданина Д. в ходе обыска изъят ноутбук ASUS, на котором, по оперативным данным, могли храниться файлы с детской порнографией. Ноутбук был защищен паролем BIOS и паролем на вход в Windows 10. Д. отказался предоставить пароли. Следователь назначил аппаратно-компьютерную экспертизу с вопросами: 1) Можно ли получить доступ к данным на ноутбуке без паролей? 2) Содержатся ли на накопителе файлы, подпадающие под признаки детской порнографии? 3) Когда эти файлы были созданы и открывались? 🔒
Исследование. Эксперт применил два метода обхода защиты:
· Сброс пароля BIOS: Эксперт вскрыл ноутбук, нашел микросхему BIOS (SPI Flash Winbond 25Q64), считал ее содержимое программатором RT809H. В дампе нашел строку с хешем пароля, сбросил его, записав измененный дамп обратно. (Другой способ — замыкание контактов на плате, но здесь не подходило). Ноутбук загрузился.
· Обход пароля Windows: Эксперт загрузился с загрузочной флешки с Linux (Kali Linux), смонтировал NVMe SSD. Пароль Windows не помешал, так как диск не был зашифрован (BitLocker отключен). С помощью Autopsy создал образ диска. В образе обнаружены десятки видеофайлов и JPEG-изображений, которые по хэш-сигнатурам (MCT) совпали с известными базами детской порнографии (Project VIC). Также анализ метаданных EXIF показал, что некоторые фото были сделаны камерой, встроенной в ноутбук (веб-камера), в папке «Temp» найдены временные файлы, указывающие на то, что пользователь открывал эти файлы в течение последних 2 недель.
Выводы. Аппаратно-компьютерная экспертиза установила: ноутбук содержит файлы с признаками детской порнографии (всего 178 файлов). Доступ к данным получен без паролей путем аппаратного сброса BIOS и загрузки с внешнего носителя. Файлы были созданы и просматривались с данного ноутбука. Д. осужден по ст. 242.1 УК РФ. Кейс демонстрирует, что парольная защита не является непреодолимым препятствием для аппаратно-компьютерной экспертизы. 🔓
Глава 12. Экспертиза мобильных устройств (смартфонов и планшетов)
Мобильные устройства занимают значительную долю объектов аппаратно-компьютерной экспертизы в связи с их повсеместным использованием для коммуникации и совершения преступлений. 📱
Особенности мобильных устройств:
· Интегрированная память (eMMC, UFS) без возможности простого извлечения данных через внешний интерфейс.
· Шифрование (iOS — аппаратное шифрование с ключом в Secure Enclave; Android — FBE, FDE).
· Наличие защищенных элементов (eSE, TEE), которые могут уничтожить ключи при попытке вскрытия.
· Разнообразие протоколов (USB, JTAG, ISP, EDL, DFU).
Методы получения данных:
- Логический метод (через ОС): Подключение через USB (Android Debug Bridge, iTunes). Требует разблокированного устройства. Самый простой, но не всегда возможен.
- Агностический метод (через загрузчик): Для некоторых Android-устройств существует возможность загрузиться в режиме EDL (Emergency Download) и снять образ памяти, даже если экран заблокирован. Требует знания специфических ключей и программ (например, Octoplus, Z3X, Easy JTAG).
- Метод JTAG (Joint Test Action Group): К контактным площадкам на плате припаиваются провода, через JTAG-адаптер (RIFF Box, Medusa Pro) считывается память. Требует высокой квалификации, т.к. легко повредить плату.
- Метод Chip-off: Микросхема eMMC/UFS выпаивается, считывается программатором (например, Easy JTAG с адаптером для eMMC), затем анализируется. Минус: при выпайке может быть потеряна уникальная информация (часть ключей шифрования, которые хранятся в защищенной области). Для современных iPhone (с A11 и новее) метод chip-off бесполезен из-за привязки ключа к SEP.
- Аппаратные багги (например, GrayKey, Cellebrite UFED): Специализированные устройства, которые используют неизвестные уязвимости (эксплойты) для обхода блокировки. Доступны только правоохранительным органам некоторых стран, в России ограниченно.
Аппаратно-компьютерная экспертиза мобильных устройств часто требует сочетания аппаратных и программных методов. Эксперт должен знать особенности каждой модели: для Samsung Galaxy S10 — одна процедура, для iPhone 12 — другая. Наиболее защищены современные iPhone (iOS 13+), где при попытке взлома через Lightning-порт после 7 дней неактивности ключи шифрования удаляются из оперативной памяти, и данные становятся недоступными навсегда. 🔐
Глава 13. Экспертиза сетевого оборудования (маршрутизаторов, коммутаторов)
Сетевое оборудование хранит важную информацию: логи подключений (IP-адреса, время, порты), таблицы маршрутизации, PPPoE-пароли, конфигурации VPN, а иногда и кэшированные страницы. 🌐
Объекты:
· Домашние и офисные маршрутизаторы (TP-Link, ASUS, MikroTik, Zyxel, Cisco).
· Коммутаторы (управляемые, неуправляемые).
· Межсетевые экраны (аппаратные).
· Wi-Fi точки доступа.
Что исследуют:
· Прошивку (firmware) — на предмет модификации, вредоносного кода (например, перехват трафика, перенаправление на фишинговые сайты).
· Журналы (syslog, history) — если они сохраняются в энергонезависимой памяти.
· Конфигурационные файлы — содержат пароли (иногда в открытом виде или слабый хеш), VLAN-настройки, правила файрвола.
· NVRAM (энергонезависимая память) — может хранить последние несколько часов/дней таблицы ARP (соответствие IP и MAC-адресов), что позволяет отследить, какие устройства подключались к сети в определенный период.
Методика:
· Подключение к консольному порту (RJ45 или USB) с помощью консольного кабеля и терминальной программы (PuTTY, minicom). Если маршрутизатор защищен паролем — пытаться подобрать, сбросить через заводскую кнопку (если это не уничтожит логи), либо считать flash-память с платы программатором.
· Извлечение SPI Flash (обычно 8-контактная микросхема Winbond, Macronix), считывание дампа, поиск конфигурации в шестнадцатеричном виде.
· Для профессионального оборудования (Cisco) — использование специальных команд для сохранения конфигурации в текстовом виде (show running-config, show startup-config), если есть доступ.
Судебная практика: По делу о DDoS-атаках была проведена аппаратно-компьютерная экспертиза маршрутизатора MikroTik, который использовался в качестве ботнета. Эксперт обнаружил в прошивке модифицированный скрипт, который периодически отправлял команды на сервер управления. Это позволило установить личность заказчика атаки. 🎯
Глава 14. Проблема «антифорезических» методов и противодействия экспертизе
Злоумышленники активно применяют методы, затрудняющие или делающие невозможной аппаратно-компьютерную экспертизу. 🚫
Основные антифорезические методы:
- Физическое уничтожение накопителей: дробление, поджог, залив кислотой, воздействие магнитом (для HDD). Аппаратно-компьютерная экспертиза может восстановить данные даже с обгоревших HDD (замена PCB, снятие пластин и чтение с помощью донорской механики). Для SSD с обгоревшим контроллером — метод chip-off, чтение NAND-чипов. Но при сильном термическом воздействии ячейки NAND могут потерять заряд — восстановление невозможно.
- Шифрование всего диска (Full Disk Encryption, FDE): BitLocker, VeraCrypt, Apple FileVault, LUKS. Без ключа (пароля, TPM, смарт-карты) данные невозможно расшифровать. Эксперт может попытаться получить ключ из оперативной памяти (cold boot attack — охлаждение чипов памяти и быстрая загрузка), но это сложно и требует специального оборудования. В современных системах ключи хранятся в защищенной области процессора (TPM, Secure Enclave) и недоступны.
- Использование одноразовых ОС (TAILS, Live-системы), которые не оставляют следов на накопителе. Аппаратно-компьютерная экспертиза бессильна, если пользователь не сохранял данные на постоянный носитель.
- Аппаратные закладки (Hardware backdoor): Внедрение в устройство (на этапе производства или после) микросхемы, которая при определенном сигнале уничтожает данные (например, подача высокого напряжения на NAND-чипы). Обнаружить такую закладку очень сложно — требуется полная трассировка платы и знание эталонной схемы.
- Подмена серийных номеров (фальсификация HDD): Злоумышленник может заменить накопитель на другой, внешне похожий, с измененными в прошивке серийными номерами. Эксперт должен проверять соответствие номера, указанного на этикетке, номеру, записанному в служебной зоне (System Area), доступном через PC-3000. Несоответствие — признак подмены.
Как эксперт противодействует:
· Использует несколько методов верификации (визуальный осмотр + чтение служебной зоны + хеширование).
· Применяет «белые» методы (работа с образом, а не с оригиналом) для сохранения возможности последующего анализа.
· В сложных случаях привлекает инженеров-схемотехников.
Антифорезика — это гонка вооружений, и аппаратно-компьютерная экспертиза постоянно развивается, чтобы идти в ногу с новыми методами сокрытия. ⚔️
Глава 15. Экспертиза по спорам о качестве компьютерного оборудования (гражданское и арбитражное судопроизводство)
Помимо уголовных дел, аппаратно-компьютерная экспертиза востребована в гражданских и арбитражных спорах: между покупателем и продавцом, поставщиком и производителем, заказчиком и подрядчиком по контракту на поставку IT-оборудования. 💼
Типичные вопросы:
· Соответствует ли поставленное оборудование заявленным характеристикам (объем памяти, тип процессора, скорость работы, наличие портов)?
· Имеются ли в оборудовании дефекты производственного характера или это следствие неправильной эксплуатации (перегрев, попадание жидкости, механические повреждения)?
· Является ли оборудование контрафактным (поддельным)? (Например, флеш-накопитель с завышенным ложным объемом, поддельный блок питания Apple, перемаркированный процессор).
· Можно ли восстановить данные с поврежденного накопителя и какова стоимость восстановления? (для исков о возмещении ущерба от утраты данных).
Методика исследования контрафакта:
· Проверка маркировки микросхем: у подделок часто стерта или перемаркирована (наносится лазерная гравировка поверх старой). Эксперт смывает верхний слой специальным растворителем — проступает оригинальная маркировка.
· Для флеш-накопителей и SSD — проверка реального объема с помощью программ H2testw, ChipGenius (определяет реальный контроллер и NAND). Фальшивки с заявленным 1 ТБ могут иметь реальный объем 32 ГБ с перекрученным счетчиком (loop). Эксперт записывает данные до отказа, сравнивает записанное и прочитанное.
· Для процессоров — тестирование производительности в бенчмарках (Cinebench, CPU-Z), сравнение с эталонным значением. Иногда под видом Intel Core i7 продают инженерные образцы (ES) или перемаркированные Core i3.
Пример из практики: Покупатель приобрел 10 ноутбуков для школы по госзакупке. Ноутбуки часто зависали. Аппаратно-компьютерная экспертиза установила: вместо заявленных SSD-накопителей 256 ГБ установлены USB-флешки, впаянные внутрь (дешевая подделка). Поставщик привлечен к уголовной ответственности по ст. 159 УК РФ (мошенничество в особо крупном размере). 🏫
Глава 16. Процессуальные особенности назначения аппаратно-компьютерной экспертизы
Назначение аппаратно-компьютерной экспертизы имеет свои особенности, которые важно знать следователям, адвокатам и судьям. 📝
Что должно быть в постановлении (определении) об экспертизе:
· Четкое описание объекта: тип устройства, марка, модель, серийный номер (если известен), особенности (поврежден, заблокирован паролем).
· Перечень оборудования, которое предоставляется эксперту (например, «ноутбук ASUS ROG Zephyrus, изъятый по протоколу от 10.10.2023, упакованный в антистатический пакет №2»).
· Вопросы, сформулированные в терминах, понятных эксперту. Некорректно: «Было ли совершено преступление с использованием компьютера?» Корректно: «Имеются ли на накопителе следы подключения USB-устройства в период с 01.01.2024 по 01.02.2024?»
· Указание, нужно ли создавать образ диска (битовую копию) и возвращать оригинал. Обычно образ делается, оригинал опечатывается и хранится.
· Предупреждение о необходимости соблюдать принцип неизменности (не вносить изменения в оригинал).
Особые права сторон:
· Сторона защиты вправе ходатайствовать о назначении экспертизы в негосударственном учреждении (особенно если государственное имеет неполный арсенал оборудования).
· Стороны вправе присутствовать при исследовании (кроме моментов, требующих сверхчистой комнаты или пайки, где присутствие посторонних создает риск повреждения объекта). Эксперт должен мотивировать отказ.
· Стороны вправе представлять эксперту дополнительные материалы (например, серийный ключ от ПО, установленного на исследуемом компьютере).
Риски:
· Если объект не упакован надлежащим образом и не защищен от статического электричества, эксперт может отказаться от исследования (или дать заключение о невозможности дать ответ из-за нарушения целостности).
· Если на объекте имеются следы взлома (механические повреждения), это может быть признано нарушением цепочки хранения, и заключение могут исключить из доказательств.
Адвокатам стоит помнить: аппаратно-компьютерная экспертиза требует времени (от 2 недель до нескольких месяцев для сложных случаев), поэтому не стоит затягивать с ходатайствами. ⏰
Глава 17. Оценка заключения судом: критерии достоверности
Суд, оценивая заключение аппаратно-компьютерной экспертизы, должен проверить следующие моменты (даже если не имеет специальных знаний). 🧐
Критерии допустимости:
· Эксперт предупрежден об ответственности по ст. 307 УК РФ?
· Эксперт имеет соответствующее образование и опыт? (Суд может запросить копию диплома, сертификаты, список предыдущих экспертиз).
· Соблюдена ли процедура изъятия и упаковки объектов? (Есть ли протокол, фото, видеозапись?).
· Не нарушены ли права сторон (например, сторонам не дали возможности присутствовать, когда это было возможно).
Критерии достоверности:
· Использованы ли стандартные, научно обоснованные методы? (Эксперт должен назвать источники методик). Если эксперт применил собственный метод — обосновал ли его валидность?
· Нет ли внутренних противоречий в исследовательской части и выводах?
· Учитывал ли эксперт возможность антифорезических методов (например, если эксперт пишет, что «данные не обнаружены», мог ли злоумышленник их уничтожить специально?).
· Согласуются ли выводы с другими доказательствами? (Например, если эксперт определил, что файл создан 10.05.2023 в 15:00, а свидетель говорит, что в это время компьютер был выключен — противоречие).
На что обратить внимание при вероятностных выводах:
Эксперт может дать вывод: «Не исключается, что жесткий диск подвергался удару». Это слабый вывод, мало что доказывающий. Суд вправе попросить эксперта уточнить: «Какова вероятность? 50%, 80%, 95%?». В аппаратно-компьютерной экспертизе вероятностные выводы допустимы, но должны быть количественно оценены (например, «с вероятностью 90% на основе анализа акселерометра HDD»).
Если суд сомневается в заключении, он назначает повторную экспертизу (другому эксперту или в другом учреждении). Повторная экспертиза должна быть более полной и глубокой. ⚖️
Глава 18. Образование, аттестация и компетенции эксперта
Аппаратно-компьютерная экспертиза требует уникального сочетания знаний: электроника, цифровая схемотехника, программирование, криминалистика, процессуальное право. 🎓
Типичный путь эксперта:
- Высшее техническое образование (инженер-электронщик, компьютерная безопасность, информационные системы).
- Дополнительное профессиональное образование по судебной экспертизе (курсы в МГЮА, Академии Следственного комитета, институтах повышения квалификации).
- Стажировка в государственном ЭКЦ или коммерческой лаборатории под руководством опытного эксперта (обычно 1-2 года).
- Аттестация на право самостоятельного производства экспертиз (в государственных учреждениях — аттестационная комиссия, для частных экспертов — независимая оценка квалификации).
- Повышение квалификации каждые 3 года (обязательно, так как технологии меняются).
Сертификации производителей оборудования (дополнительный плюс):
· ACE Lab PC-3000 Certified Engineer (работа с HDD/SSD).
· Rusolut VNR Certified Expert (восстановление данных с NAND).
· Cellebrite Certified Mobile Examiner (экспертиза мобильных устройств).
· CompTIA Security+ / CEH (базовая ИБ).
Какими программами и оборудованием должен владеть эксперт:
· Уверенное чтение дампов (winhex), анализ реестра Windows, файловых систем (NTFS, FAT, exFAT, ext4, APFS).
· Работа с PC-3000, Atola, DeepSpar.
· Пайка (микро-пайка BGA, замена чипов).
· Знание хотя бы одного языка программирования (Python, C) для написания скриптов анализа.
· Английский язык на уровне чтения технической документации (datasheets, мануалы).
Без этого комплекта аппаратно-компьютерная экспертиза будет неполной или некорректной. К сожалению, на рынке встречаются «эксперты», у которых есть только программа для «снятия образа» типа FTK Imager, и они не умеют работать с неисправными дисками. Суд должен это отсекать. 🚧
Глава 19. Сложные случаи и пределы возможностей экспертизы
Даже самая современная аппаратно-компьютерная экспертиза имеет свои границы. 🛑
Случаи, когда экспертиза бессильна:
- Квантовые компьютеры и постквантовая криптография (пока экзотика, но в перспективе). Невозможно взломать шифрование за разумное время.
- Устройства с самоликвидацией данных (например, специализированные криптофоны, серверы с вольт-чувствительной памятью). При попытке вскрытия напряжение падает, и ключи шифрования мгновенно стираются.
- Глубокое физическое уничтожение (диск расплавлен в печи при 1000°C). NAND-ячейки деградируют необратимо.
- Данные, которые никогда не записывались на накопитель (например, трафик в реальном времени без логирования). Никакая экспертиза их не восстановит.
- Устройства с изношенной памятью (SSD после перезаписи всех ячеек сотни раз). Остаточная намагниченность крайне слаба, не поддается анализу даже с помощью магнитной силовой микроскопии (практически не применяется в РФ).
Случаи, когда ответ может быть вероятностным, а не категорическим:
· Определение, был ли файл открыт пользователем или антивирусом — только по метаданным (times, записи в Prefetch, $LogFile). Но метаданные могут быть подделаны.
· Установление факта выпайки микросхемы на основании следов пайки — эксперт может сказать «наиболее вероятно, что микросхема перепаивалась», но категорического вывода нет (могут быть заводские дефекты пайки).
· Определение точного времени удаления файла — если файловая система не журналируется (exFAT), точность низкая (только «до» или «после» определенного события).
Эксперт обязан честно указывать на эти ограничения в заключении. Переоценка возможностей (гарантия «100% восстановления любых данных») — признак некомпетентности или мошенничества. 🚨
Глава 20. Взаимодействие со следствием и судом: типичные ошибки и рекомендации
Для эффективной аппаратно-компьютерной экспертизы необходимо правильное взаимодействие следователя (суда) и эксперта. 🤝
Типичные ошибки следователей:
- Неправильная упаковка объектов. Например, жесткий диск перевезли без амортизации, в обычном пакете. Это приводит к дополнительным повреждениям. Эксперт не может гарантировать, что новые повреждения не возникли при транспортировке. Суд может признать объект измененным, а экспертизу — недопустимой.
- Неполное предоставление материалов. Забыли предоставить пароль от учетной записи, найденный в показаниях обвиняемого, или эталонную прошивку с сайта производителя. Эксперт вынужден заявлять ходатайство, теряется время.
- Некорректные вопросы. «Мог ли обвиняемый удалить файлы?» — Эксперт может ответить только: «С технической точки зрения да, он имел доступ и мог это сделать», но это не доказывает факт удаления именно им. Лучше: «Какие пользователи имели доступ к файловой системе в момент времени, близкий к удалению файлов?».
- Неточное описание объектов. В постановлении указан «ноутбук HP», а на экспертизу поступил ноутбук Acer. Возникает сомнение — тот ли объект? Нужна сверка по серийному номеру, который следователь должен был зафиксировать в протоколе выемки.
Рекомендации для следователей:
· Привлекайте специалиста (например, из ЭКЦ) для изъятия компьютерной техники. Он подскажет, как упаковать, как выключить (не просто «выдернуть шнур», а через безопасное отключение, если возможно).
· В постановлении четко перечисляйте оборудование, которое будет исследоваться, с серийными номерами.
· Указывайте, нужно ли исследовать только накопители или всю систему целиком (включая материнскую плату, ОЗУ).
Рекомендации для экспертов:
· При получении объектов сразу фиксируйте их состояние (фото, описание). Если есть сомнения в сохранности — немедленно уведомите следователя.
· Запрашивайте все, что может пригодиться: драйверы, документацию, эталонные образцы прошивок.
· В заключении избегайте терминов «виновен», «невиновен», «преступление». Только факты в вашей компетенции.
· Если вас вызывают в суд для допроса, заранее подготовьтесь: возьмите с собой распечатки ключевых фрагментов (дампов, скриншотов), чтобы наглядно демонстрировать. 📑
Глава 21. Тенденции развития аппаратно-компьютерной экспертизы
Сфера аппаратно-компьютерной экспертизы динамично развивается вслед за технологиями. 🚀
Ближайшие тренды:
- Переход на NVMe-накопители. Скорость чтения 7 ГБ/с, но сложность восстановления данных выше из-за более сложных контроллеров и шифрования по умолчанию (TCG Opal). Появятся новые методы chip-off для BGA-чипов NVMe.
- Встроенное шифрование в CPU (AMD SME, Intel TME). Память шифруется аппаратно, ключ в процессоре. Без получения ключа от процессора (что пока невозможно) данные не расшифровать. Экспертиза переместится на уровень анализа кэша процессора (сложнейшая задача).
- 3D NAND свыше 200 слоев. Плотность записи огромна, но для восстановления данных потребуется более точное управление напряжением чтения, сложные алгоритмы ECC.
- Искусственный интеллект в восстановлении данных. Нейросети, обученные на дампах поврежденных NAND, смогут прогнозировать битовые ошибки и восстанавливать данные даже при сильной деградации ячеек. Первые исследования есть (например, от Rusolut), но до практики далеко.
- Квантовое восстановление данных (гипотетически). Использование кубитов для обратного вычисления битовых последовательностей. Пока фантастика.
- Стандартизация и сертификация. Вероятно, в ближайшие 5 лет появятся государственные стандарты (ГОСТы) на аппаратно-компьютерную экспертизу, что унифицирует методики и повысит доверие судов.
Что нужно делать эксперту уже сейчас: осваивать работу с NVMe, изучать криптографию (на уровне понимания работы TPM, Secure Enclave), углублять знания в Python для автоматизации анализа дампов, следить за публикациями лабораторий (ACE Lab, Rusolut). Только так аппаратно-компьютерная экспертиза останется востребованной и достоверной. 📈
Глава 22. Заключительное слово: значение экспертизы для информационной эпохи
Мы живем в эпоху, где цифровые доказательства становятся столь же важными, как вещественные в XX веке. Аппаратно-компьютерная экспертиза — это глаза и уши правосудия в мире кремния, транзисторов и битов. 🌍
Каждый день миллиарды устройств генерируют, обрабатывают и хранят информацию, которая может стать ключом к раскрытию преступления — от убийства до кибершпионажа. Но эта информация хрупка: ее можно стереть, зашифровать, физически уничтожить. И только высококвалифицированный эксперт, вооруженный знанием электроники, навыками пайки и мощными программаторами, способен извлечь из недр поврежденного накопителя те самые биты, которые приведут к истине.
Аппаратно-компьютерная экспертиза — это не про «кнопки нажать». Это про глубокое понимание того, как ток течет по дорожкам платы, как контроллер превращает шум ячеек NAND в читаемые данные, как прошивка управляет устройством. Это про умение отличить заводскую неисправность от умышленной поломки. Это про скрупулезное документирование каждого шага, чтобы в суде никто не мог усомниться в чистоте эксперимента.
Именно аппаратно-компьютерная экспертиза не раз доказывала: данные невозможно уничтожить полностью, всегда остается артефакт, фрагмент, кристалл, который говорит правду. Поэтому этот вид экспертизы заслуживает самого пристального внимания со стороны законодателей, судей, следователей и адвокатов. От его качества зависят судьбы людей, справедливость приговоров и доверие к цифровому правосудию. 🕊️
Будущее за интеграцией аппаратных и программных методов, за постоянным обучением экспертов и за развитием нормативной базы. Но главное — за людьми, которые посвятили свою жизнь этой сложнейшей и увлекательной области. Без них цифровой мир остался бы непознанным для закона.
И последнее: аппаратно-компьютерная экспертиза — это не только про преступления. Это про защиту прав потребителей, про установление истины в гражданских спорах, про безопасность нашей цифровой инфраструктуры. Каждый, кто покупает компьютер, хранит личные данные, пользуется банкоматом или смартфоном, — незримо опирается на результаты работы экспертов-аппаратчиков, которые делают цифровой мир надежнее и прозрачнее.
Спасибо им за это. 🙏
Также наш экспертный центр проводит почерковедческие экспертизы.
Жду вашего обращения!






Задавайте любые вопросы