
Системный анализ, методология детекции и судебная экспертиза
Введение: Цифровое слежение как объект научно-методического исследования
В эпоху тотальной цифровизации, когда мобильные устройства и персональные компьютеры стали неотъемлемой частью повседневной жизни, угроза несанкционированного мониторинга приобрела системный характер. Согласно данным исследовательской группы Kaspersky, в 2023 году более 42 000 пользователей столкнулись с программами-шпионами (stalkerware, spyware), что отражает масштабность проблемы, выходящей за рамки частных случаев и затрагивающей корпоративную и публичную сферы. Поиск программ слежения представляет собой комплексное научно-практическое исследование, требующее сочетания методов цифровой криминалистики, поведенческого анализа, реверс-инжиниринга и сетевого мониторинга. Именно поиск программ слежения позволяет превратить подозрения в юридически значимые доказательства, способные выдержать проверку в суде, а его отсутствие или некачественное проведение оставляет жертву цифрового вторжения беззащитной перед злоумышленниками. Качественный поиск программ слежения — это фундамент для восстановления справедливости, возврата похищенных средств и привлечения виновных к ответственности. Данная статья представляет собой глубоко методическое руководство, раскрывающее все аспекты поиска программ слежения — от теоретических основ и нормативной базы до практических кейсов, иллюстрирующих применение экспертных знаний в различных ситуациях, включая случаи хищения денежных средств с банковских счетов.
Раздел 1: Понятие, предмет и правовые основы поиска программ слежения
Поиск программ слежения представляет собой процессуальное или внепроцессуальное действие, заключающееся в проведении исследований и даче заключения экспертом по вопросам, требующим специальных знаний в области информационной безопасности, компьютерной криминалистики и цифровой форензики. Предметом экспертизы по поиску программ слежения являются фактические данные, устанавливаемые на основе исследования цифровых артефактов, оставленных вредоносным ПО на устройствах и в сетях.
Поиск программ слежения как институт судебного доказывания отличается от иных видов экспертиз тем, что его предметом выступают фактические обстоятельства, связанные с несанкционированным сбором, копированием, передачей или уничтожением конфиденциальной информации без ведома и согласия пользователя. Юридическая сущность поиска программ слежения заключается в его доказательственной функции — заключение эксперта становится тем звеном, которое связывает техническую реальность цифрового вторжения с правовой оценкой действий злоумышленников.
Правовой основой для поиска программ слежения служат:
▪️ Уголовный кодекс РФ: ст. 138.1 «Незаконный оборот специальных технических средств, предназначенных для негласного получения информации» (до 4 лет лишения свободы), ст. 272 «Неправомерный доступ к компьютерной информации» (до 7 лет), ст. 273 «Создание, использование и распространение вредоносных программ» (до 7 лет), ст. 183 «Незаконные получение и разглашение сведений, составляющих коммерческую, налоговую или банковскую тайну» (до 10 лет).
▪️ Федеральный закон № 73-ФЗ «О государственной судебно-экспертной деятельности в РФ» — регламентирует статус эксперта, требования к методикам, порядок производства экспертизы.
▪️ Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации» — устанавливает правовой режим информации и ограничение доступа к вредоносному ПО.
▪️ Федеральный закон № 152-ФЗ «О персональных данных» — регулирует сбор и обработку персональных данных, что напрямую нарушается программами-шпионами.
Раздел 2: Таксономия программ слежения — классификация угроз
Для эффективного поиска программ слежения необходимо чётко понимать, какие категории угроз существуют. Классификация строится по нескольким ортогональным признакам:
По целевому назначению и функционалу:
▪️ Кейлоггеры (Keyloggers) — записывают нажатия клавиш, содержимое буфера обмена, скриншоты экрана. Подразделяются на аппаратные (встраиваются в кабель или корпус) и программные (драйверы, хуки, руткиты).
▪️ Трояны удаленного доступа (RAT — Remote Access Trojan) — обеспечивают полный контроль над системой, включая просмотр файлов, запуск программ, активацию веб-камеры и микрофона, кражу паролей из браузеров.
▪️ Информационные сборщики (Data Stealers) — специализируются на поиске и извлечении конкретных данных: файлов по расширению, кэшей браузеров, данных из клиентов мессенджеров.
▪️ Сетевые снифферы (Sniffers) — перехватывают сетевые пакеты на зараженном хосте.
▪️ Шпионское ПО для мессенджеров — перехватывает сообщения Telegram, WhatsApp, Signal, Viber через инжекцию DLL или чтение локальных баз данных.
▪️ Бэкдоры и люки — обеспечивают скрытый доступ в обход штатных механизмов аутентификации.
▪️ Сталкерское ПО (Stalkerware) — коммерческие пакеты (mSpy, FlexiSPY), изначально разработанные для родительского контроля, но используемые для скрытого слежения. Часто имеют собственные механизмы сокрытия (скрытый значок, маскировка под системные процессы).
По стелс-технологиям и устойчивости:
▪️ User-Mode Rootkits — маскируют процессы, файлы, ключи реестра на уровне приложений.
▪️ Kernel-Mode Rootkits — внедряются в ядро ОС, перехватывая системные вызовы. Поиск программ слежения требует анализа целостности ядра.
▪️ Буткиты (Bootkits) — заражают загрузочные секторы (MBR, UEFI) и активируются до загрузки ОС. Являются наиболее сложными для обнаружения стандартными средствами.
▪️ Бесфайловые импланты (Fileless Malware) — исполняются в памяти, используя легитимные процессы и скриптовые движки (PowerShell, WMI). Такие угрозы невозможно обнаружить при сканировании диска, поэтому поиск программ слежения обязательно включает RAM-форензик.
Раздел 3: Признаки наличия программ слежения на устройстве — индикаторы компрометации (IOCs)
Поводом для поиска программ слежения могут служить следующие аномалии:
▪️ 📉 Быстрое разряжение батареи без объективных причин — смартфон теряет заряд без видимых причин, что может указывать на работу скрытых программ, потребляющих энергию.
▪️ 📶 Необычное потребление данных или мобильного трафика.
▪️ 📱 Появление неизвестных или подозрительных приложений.
▪️ 🎥 Активность камеры или микрофона без вашего ведома — самопроизвольное включение функций, особенно когда вы этого не делаете.
▪️ ⚠️ Замедленная работа устройства или странные ошибки.
▪️ 🛑 Подозрительные звонки, сообщения или уведомления.
▪️ 🔄 Регулярные перезагрузки или выключения устройства.
▪️ 📡 Необъяснимые исходящие сетевые соединения в фоновом режиме.
▪️ 🔍 Необъяснимый трафик — особенно в нестандартные порты (1443, 8080, 5555, 31337).
▪️ ⚙️ Высокая активность диска/процессора в простое.
▪️ 🛠️ Новые службы / демоны с именами, похожими на системные (sysupdate, winkey64).
▪️ 📁 Модифицированные системные библиотеки (проверяем через sigcheck или по SHA-256).
▪️ 👻 Наличие скрытых процессов (сравниваем вывод ps aux и ps aux | grep -v «[«).
▪️ 📝 Измененный hosts-файл — перенаправление обновлений антивируса.
Раздел 4: Методология экспертного анализа — многоуровневая модель исследования
Поиск программ слежения строится по принципу «от простого к сложному» и обязательно документируется на каждом шагу, подобно тому, как землеустроительная экспертиза требует фиксации каждого этапа геодезических измерений:
🔹 Фаза 1: Предварительный анализ и изоляция (Identification & Preservation)
Первостепенной задачей является сохранение целостности цифровых доказательств. Устройство помещается в экранирующую камеру Фарадея для блокировки всех радиоканалов (GSM/4G/5G, Wi-Fi, Bluetooth, NFC). Это предотвращает дистанционную команду на удаление данных или активацию функции самоочистки (remote wipe). Осуществляется документальная фиксация физического состояния устройства и создание физического дампа (bit-for-bit copy) памяти с использованием аппаратно-программных комплексов (Cellebrite UFED, Magnet AXIOM). Данный подход позволяет получить доступ ко всем секторам памяти, включая удаленные файлы и системные разделы, недоступные в штатном режиме работы ОС.
🔹 Фаза 2: Детальное исследование (Examination & Analysis)
Работа ведется с полученным образом памяти, что исключает изменение оригинальных данных.
Уровень 1: Поведенческий и сигнатурный анализ
Цель — выявление аномалий, указывающих на возможное присутствие шпионского ПО. Методы включают:
▪️ Мониторинг сетевой активности: анализ исходящих соединений с помощью netstat, Wireshark. Поиск beacon-трафика — периодических обращений к C2-серверу. Использование репутационных баз IP-адресов и доменов (VirusTotal, AlienVault OTX).
▪️ Анализ потребления ресурсов: мониторинг загрузки ЦП, оперативной памяти и дискового ввода-вывода через Performance Monitor (Windows) или top/iostat (Linux).
▪️ Сигнатурное сканирование: использование антивирусных движков и YARA-правил (база из 5000+ сигнатур для spyware). Эффективность ограничена для неизвестных или полиморфных угроз.
Уровень 2: Статический анализ артефактов
Анализ данных на носителях без их выполнения. Ключевые направления:
▪️ Анализ автозагрузки: исследование всех точек персистентности — ключи реестра (Run, RunOnce, службы), папки автозагрузки, планировщик задач (Scheduled Task), WMI-подписки на события, драйверы ядра.
▪️ Анализ файловой системы: поиск скрытых файлов и каталогов, файлов с двойными расширениями, проверка цифровых подписей исполняемых файлов. Поиск программ слежения включает сравнение хэш-сумм системных файлов с эталонными (с использованием sfc /verifyonly в Windows).
▪️ Анализ памяти (дамп оперативной памяти): получение дампа с помощью WinPmem, LiME (Linux). Последующий анализ в Volatility Framework позволяет выявить скрытые процессы (pslist, psscan), внедренные в процессы DLL-библиотеки (dlllist), открытые сетевые сокеты (netscan), хуки в системные структуры ядра (apihooks, ssdt).
Уровень 3: Динамический и низкоуровневый анализ
Наиболее сложный и эффективный этап, проводимый в изолированной среде:
▪️ Анализ в песочнице (Sandboxing): исполнение подозрительных образцов в виртуализированной среде с мониторингом всех действий: изменения в файловой системе и реестре, создание процессов, сетевые соединения. Инструменты: Cuckoo Sandbox, CAPE, ANY.RUN.
▪️ Отладка и реверс-инжиниринг: дизассемблирование и анализ кода с помощью IDA Pro, Ghidra, x64dbg, radare2. Цель — восстановление логики работы, алгоритмов шифрования, методов маскировки.
▪️ Анализ загрузочной среды и аппаратного уровня: при подозрении на буткит — анализ MBR/UEFI с помощью dd для создания образа загрузочного сектора и последующего сравнения с эталоном. Для аппаратных кейлоггеров требуется физический осмотр портов и использование анализаторов протоколов (USB).
🔹 Фаза 3: Синтез и документирование (Presentation)
Все выявленные артефакты (файлы, записи в журналах, сетевые метаданные) связываются в логическую цепочку, доказывающую факт установки и функционирования шпионского ПО. Результаты оформляются в виде детального экспертного заключения, которое может иметь юридическую силу.
Раздел 5: Кейс №1 — Хищение денежных средств через банковский троян (бесфайловый имплант)
Обстоятельства дела: Индивидуальный предприниматель из Москвы после нажатия на всплывающее окно с предложением обновить браузер обнаружил, что в течение трёх часов с его расчётного счёта списано более двух миллионов рублей. Банк отказался возвращать средства, утверждая, что операции были подтверждены одноразовыми паролями.
Ход экспертизы: В рамках досудебного исследования был проведён поиск программ слежения на ноутбуке потерпевшего. Специалисты создали образ диска и дамп оперативной памяти. Стандартное сигнатурное сканирование не дало результатов. Однако анализ дампа памяти (RAM-форензик) выявил, что вредоносное ПО внедрилось в память браузера, подменило сертификаты безопасности и при каждом посещении сайта банка динамически подставляло поля для ввода одноразовых паролей. Шпионская программа работала исключительно в оперативной памяти, используя технику бесфайлового сохранения — после перезагрузки устройства она самоуничтожалась без следа на диске.
Результат: Поиск программ слежения зафиксировал факт несанкционированного вмешательства, установил механизм кражи и доказал, что действия злоумышленников были технически невозможны без установки шпионского ПО. Заключение экспертизы стало основой для обращения в правоохранительные органы по ст. 272 УК РФ и для подачи иска к банку о возврате похищенных средств. Данный кейс демонстрирует, что профессиональный поиск программ слежения позволяет установить факт кражи даже при отсутствии следов на диске.
Раздел 6: Кейс №2 — Кража средств через мошенническое «антивирусное» приложение
Обстоятельства дела: 52-летней жительнице Печоры позвонил незнакомец и представился сотрудником росфинмониторинга. Он заявил, что банковский депозит женщины атакуют зарубежные хакеры. Чтобы обезопасить деньги, «консультант» убедил свою жертву включить на телефоне функцию демонстрации экрана и установить якобы антивирусное приложение, которое на деле оказалось программой удаленного доступа к мобильному банкингу. В результате у владелицы банковского счета были похищены 420 тысяч рублей личных сбережений, а также злоумышленники оформили на ее имя заем в 230 тысяч рублей. Общий ущерб составил 650 тысяч рублей.
Ход экспертизы: Проведён поиск программ слежения на смартфоне потерпевшей. Эксперты создали резервную копию устройства и проанализировали установленные приложения и системные журналы. Обнаружено приложение, маскирующееся под антивирус, имеющее разрешения на доступ к SMS, записи экрана и клавиатурному вводу. Анализ сетевого трафика показал, что приложение отправляло все нажатия клавиш и полученные SMS-сообщения на удалённый сервер. Приложение было установлено через фишинговую ссылку, полученную по телефону.
Результат: Поиск программ слежения доказал, что злоумышленники использовали программу удаленного доступа для перехвата одноразовых паролей и входа в банковское приложение. Установлены IP-адреса серверов-приёмников. Заключение экспертизы принято следствием как основание для возбуждения уголовного дела по п. «г» ч. 3 ст. 158 УК РФ «Кража с банковского счета». Данный кейс показывает, как поиск программ слежения на мобильных устройствах помогает восстановить справедливость и вернуть похищенные средства.
Раздел 7: Кейс №3 — Кража через открытие вредоносного APK-файла в мессенджере
Обстоятельства дела: 60-летняя жительница Моркинского района получила сообщение в мессенджере с прикрепленным файлом. Женщина открыла файл для просмотра, однако вместо изображения на её смартфон загрузилась вредоносная программа. Позже она обнаружила, что с банковского счета пропало более 8 тысяч рублей.
Ход экспертизы: Проведён поиск программ слежения на смартфоне потерпевшей. Эксперты выяснили, что открытый женщиной файл с расширением APK являлся шпионской программой, предоставляющей удаленный доступ к её гаджету. Приложение маскировалось под изображение, но фактически устанавливало модуль, перехватывающий SMS-сообщения с кодами подтверждения банковских операций.
Результат: Поиск программ слежения позволил идентифицировать шпионское ПО и подтвердить факт несанкционированного доступа. Заключение экспертизы использовано для возбуждения уголовного дела по п. «г» ч. 3 ст. 158 УК РФ. Данный кейс демонстрирует, как поиск программ слежения помогает задокументировать факт цифрового вторжения даже при небольших суммах ущерба.
Раздел 8: Кейс №4 — Супружеское слежение через профиль управления мобильными устройствами
Обстоятельства дела: Гражданка обратилась с жалобами на аномальное поведение смартфона: быстрый разряд аккумулятора, регулярное включение микрофона и камеры без её участия. Она подозревала, что бывший супруг установил слежение.
Ход экспертизы: Проведённый поиск программ слежения выявил нестандартное решение. Супруг не устанавливал отдельное приложение-шпион, а добавил смартфон в корпоративный профиль управления мобильными устройствами (MDM), созданный на подконтрольном ему сервере. Через этот профиль были активированы функции сбора геолокации, записи окружения и снятия скриншотов.
Результат: Поиск программ слежения зафиксировал факт несанкционированного доступа к личным данным через легитимный канал. Заключение экспертизы использовано в суде для расторжения соглашения о разделе имущества и взыскания компенсации морального вреда.
Раздел 9: Кейс №5 — Корпоративный шпионаж с использованием RAT-трояна
Обстоятельства дела: Акционерное общество «ТехИнжиниринг» понесло убытки в размере 42 млн рублей из-за утечки конструкторской документации на новую модель оборудования. Руководство заподозрило, что на рабочем ноутбуке главного инженера функционирует шпионское ПО.
Ход экспертизы: Судом назначена судебная компьютерно-техническая экспертиза. Проведён поиск программ слежения на ноутбуке Lenovo ThinkPad с Windows 11 Pro. Анализ образа в X-Ways Forensics выявил скрытый системный файл svcupdate.exe с нестандартной цифровой подписью. В коде, проанализированном в Ghidra, найдены строки, указывающие на копирование и передачу CAD-файлов на FTP-сервер. Поведенческий анализ в Cuckoo Sandbox подтвердил, что программа каждые 2 часа сканирует сетевые диски и отправляет архивы на удалённый сервер.
Результат: Поиск программ слежения позволил установить объём похищенной документации и IP-адрес приёмника. Заключение признано судом допустимым доказательством. Иск удовлетворён на сумму 38 млн рублей. Данный кейс демонстрирует, что профессиональный поиск программ слежения позволяет не только зафиксировать факт утечки, но и установить конкретный объём похищенных данных, что критически важно для расчёта ущерба.
Раздел 10: Кейс №6 — Руткит на ноутбуке финансового директора
Обстоятельства дела: Крупная розничная компания обратилась с подозрением на утечку информации о предстоящих тендерах. Финансовый директор подозревал слежку. Стандартные антивирусные средства не выявили угроз.
Ход экспертизы: Назначенный поиск программ слежения включал низкоуровневое чтение секторов жесткого диска в обход операционной системы. Обнаружены два руткита. Первый внедрён в загрузочную запись, второй встроен в драйвер контроллера хранения данных. Шпионское программное обеспечение перехватывало файлы перед их шифрованием на диске и отправляло копии на удалённый сервер.
Результат: Поиск программ слежения выявил уникальный случай двойного руткита, невидимого для всех стандартных средств защиты. Заключение экспертизы позволило компании локализовать утечку и привлечь виновных к ответственности.
Раздел 11: Кейс №7 — Фармацевтическая компания: утечка формул через кейлоггер
Вводные данные: Головной офис в Москве, филиалы в Санкт-Петербурге и Казани. На компьютере ведущего химика-технолога обнаружена аномальная активность в фоновых процессах. Локальная служба ИБ не смогла идентифицировать угрозу стандартными антивирусными продуктами.
Ход экспертизы: Произведён выезд на площадку в Москве для захвата дампа оперативной памяти и создания образа системного диска. Далее в изолированной среде был выполнен поиск программ слежения по следующему алгоритму:
▪️ Анализ памяти через Volatility 3 — обнаружен нетипичный процесс exe, загруженный не из системной директории, а из C:\Users\Public\Music\.
▪️ Дамп этого процесса выявил наличие строк keylogger, SendKeys и URL https://5.188.86.123:8080/logs.
▪️ Динамический анализ в песочнице (Cuckoo) подтвердил: каждые 30 секунд программа снимает скриншоты и отправляет их на указанный IP через зашифрованный канал (RC4).
Результат: Шпион удалён, установлены средства мониторинга целостности памяти. Источник заражения — загрузка «взломанного» ПО для расчёта хроматограмм с торрент-трекера.
Раздел 12: Инструментальные средства и технологический стек экспертизы
Эффективность поиска программ слежения напрямую зависит от используемого инструментария:
Форензика оперативной памяти:
▪️ Volatility Framework (версия 3) — поиск скрытых процессов, инжектированных DLL, сетевых соединений без дескрипторов.
▪️ Rekall — углублённый анализ Windows-дампов.
▪️ LiME (Linux Memory Extractor) — создание образов памяти Linux-серверов.
Анализ дисковых артефактов:
▪️ The Sleuth Kit + Autopsy — восстановление удалённых шпионских модулей.
▪️ FTK Imager — создание криминалистически чистых образов дисков (dd, E01).
▪️ X-Ways Forensics — поиск стеганографических вложений в медиафайлах.
Мониторинг сети и обнаружение C2-трафика:
▪️ Zeek (Bro) — создание мета-логов всех соединений.
▪️ Suricata — детектирование известных паттернов шпионов на уровне потока.
▪️ Wireshark/tcpdump — приёмочная диагностика на месте.
Реверс-инжиниринг исполнимых файлов:
▪️ IDA Pro (дизассемблер) — статический анализ логики сбора данных.
▪️ Ghidra — бесплатный аналог для реверса байт-кода.
▪️ x64dbg + OllyDbg — динамический анализ (отладка) подозрительных PE/ELF-файлов.
Судебные платформы:
▪️ EnCase Forensic, FTK, X-Ways Forensics — оформление цепочки доказательств.
Каждый инструмент имеет свои ограничения, поэтому в сложных случаях мы комбинируем методы, что позволяет достичь вероятности детекции выше 99% (по нашим собственным полигонным испытаниям).
Раздел 13: Особенности выездной экспертизы стационарных серверов
Мы находимся в Москве, но для сложных дел, а также для анализа стационарных серверов в режиме 24/7 мы готовы вылетать в любой регион России — от Калининграда до Камчатки.
Что входит в выездной поиск программ слежения:
▪️ Транспортировка криминалистического чемодана (write-blocker, хаб с защитой от питания, NVMe-накопители 4 ТБ).
▪️ Развёртывание полевой лаборатории на месте заказчика.
▪️ Поэтапное клонирование RAID-массивов без остановки сервисов (горячее подключение через SAS-изолятор).
▪️ Составление промежуточных актов с подписями сотрудников заказчика.
Пример: Г. Новосибирск, финансовый холдинг. Серверное железо — IBM Power9 под AIX. Проведён поиск программ слежения через трассировку системных вызовов (truss) и анализ кешей библиотек. Найден шпионский модуль в библиотеке libcrypt.so — подмена функций SSL_write.
Раздел 14: Процессуальные требования к фиксации доказательств
Для того чтобы результаты поиска программ слежения имели юридическую силу, необходимо соблюдать строгие процессуальные требования:
▪️ Копирование носителя только через write-blocker.
▪️ Вычисление хэшей (SHA-256) на каждом этапе работы.
▪️ Составление цепочки хранения (Chain of Custody) — нарушение chain of custody влечёт признание заключения недопустимым доказательством (ст. 75 УПК РФ).
▪️ Фиксация действий под видеозапись или с участием не менее двух понятых.
▪️ Составление заключения в строгом соответствии со ст. 57 УПК РФ.
▪️ Приложение скриншотов, дампов, хэшей и кода выявленного вредоносного ПО.
Раздел 15: Риски самостоятельного поиска программ слежения
Непрофессиональный поиск программ слежения силами штатного IT-отдела или с помощью антивирусных приложений может привести к серьёзным последствиям:
▪️ 🚨 Уничтожению следов — специалист удаляет «подозрительный файл», а не копирует его.
▪️ 🚨 Нарушению ст. 138 УК РФ — незаконный доступ к переписке, если проверка проводится без соответствующего постановления.
▪️ 🚨 Отклонению доказательств судом — результаты проверки антивирусом не являются доказательством в процессуальном смысле.
Поиск программ слежения должен проводиться только аттестованными экспертами, владеющими современными методиками и имеющими опыт работы со сложными объектами.
Раздел 16: Технические ловушки злоумышленников и контрмеры
Современные программы-слежения активно противодействуют поиску программ слежения:
| Трюк шпиона | Как ломает экспертизу | Наш метод защиты |
| Самоуничтожение при детекте песочницы | Потеря образца | Запуск в изолированном аппаратном эмуляторе без сетевого времени |
| Шифрование C2-трафика поверх TLS 1.3 | Невозможно расшифровать без ключа | Извлечение ключа из памяти процесса через WinDbg |
| Перезапись логов EventLog каждые 10 минут | Пустые журналы | Анализ USN Journal и теневых копий VSS |
| Инжект в ядро (rootkit) | Эксперт видит «чистую» систему | Загрузка с внешнего доверенного носителя (Live USB с Linux) |
Раздел 17: Сравнение профессиональной экспертизы и потребительских антивирусов
Многие пользователи ошибочно полагают, что антивирусного сканирования достаточно для проверки на шпионское ПО. Однако сравнение показывает принципиальные различия:
| Критерий | Профессиональный поиск программ слежения | Потребительские антивирусные приложения |
| Глубина доступа к данным | Физический дамп всей памяти, включая системные разделы и удаленные файлы | Ограниченный доступ в рамках sandbox приложения, без доступа к данным других программ |
| Методы детектирования | Сигнатурный, эвристический, поведенческий анализ, исследование артефактов ОС, анализ сетевого трафика | Преимущественно сигнатурный анализ |
| Обнаружение stalkerware | Высокая эффективность за счет анализа списков установленных пакетов, прав доступа, журналов и сравнения хэшей | Крайне низкая, так как многие коммерческие сталкерские программы используют легитимные сертификаты подписи |
| Анализ последствий | Определение типа собранных данных, установление времени начала слежения, выявление каналов утечки | Отсутствует |
| Доказательная ценность | Формирование юридически значимого заключения с цепочкой доказательств | Отсутствует |
Раздел 18: Типовые вопросы, разрешаемые экспертизой по поиску программ слежения
На разрешение экспертизы по поиску программ слежения чаще всего ставятся следующие вопросы:
▪️ Установлены ли на представленном устройстве программы, предназначенные для скрытого сбора информации?
▪️ Каковы признаки компрометации устройства (IOCs)?
▪️ Какие данные были скомпрометированы (переписки, пароли, геолокация, аудио/видео)?
▪️ Установлено ли время активации шпионского ПО и время начала слежения?
▪️ Имеются ли сетевые адреса или домены, на которые производилась передача данных (C2-серверы)?
▪️ Соответствует ли установленное ПО признакам программ-шпионов (stalkerware, spyware)?
▪️ Можно ли квалифицировать действия злоумышленников по ст. 138.1, 272, 273, 183 УК РФ?
Правильная постановка вопросов перед экспертом является сложным процессуальным действием, и лицу, ставящему вопросы, целесообразно проконсультироваться с соответствующими специалистами.
Раздел 19: Алгоритм действий заказчика для сохранения следов
Если вы подозреваете слежку, следуйте этому алгоритму для сохранения доказательств и успешного поиска программ слежения:
▪️ Не выключайте компьютер — поставьте на паузу работу, отключите сеть (выдернуть патч-корд или включить режим «в самолете»).
▪️ Не запускайте антивирус — он может уничтожить активные трояны и их логи.
▪️ Не копируйте файлы вручную — измените атрибуты last access time.
▪️ Зафиксируйте всё на фото/видео (экраны, системное время, горящие лампочки на сетевой карте).
▪️ Обратитесь к профессиональным экспертам для поиска программ слежения.
Раздел 20: Стоимость и сроки проведения экспертизы по поиску программ слежения
Стоимость и сроки проведения поиска программ слежения определяются индивидуально для каждого конкретного случая и зависят от множества факторов:
▪️ Количество и тип устройств (компьютеры, смартфоны, серверы).
▪️ Сложность исследования (наличие буткитов, бесфайловых имплантов, зашифрованного трафика).
▪️ Потребность в выезде эксперта на место для осмотра и изъятия оборудования.
▪️ Срочность выполнения работ — срочное проведение увеличивает стоимость.
Ориентировочные сроки выполнения: от 7 до 14 рабочих дней. Поиск программ слежения — это инвестиция в защиту ваших прав, которая многократно окупается при выигрыше дела.
Раздел 21: Заключение и призыв к действию
Проведённый поиск программ слежения — это сложный, многоступенчатый процесс, требующий высочайшей квалификации, современного оборудования и глубоких знаний в области информационной безопасности, компьютерной криминалистики и цифровой форензики. От того, насколько качественно и объективно проведено это исследование, зависит исход судебного разбирательства, возврат похищенных средств, привлечение виновных к ответственности и восстановление справедливости. Поиск программ слежения является ключевым инструментом установления истины по делам о цифровом шпионаже, и без него невозможно заявить о своих правах в суде. Качественный поиск программ слежения — это ваша защита от необоснованных обвинений и залог справедливого решения.
Если вы столкнулись с ситуацией, где необходимо обнаружить следы шпионского ПО на ваших устройствах, не откладывайте обращение к экспертам. Время играет против вас, так как следы цифрового вторжения могут быть утрачены, а злоумышленники — продолжать собирать ваши данные. Профессиональный и своевременный поиск программ слежения — это ваш главный шанс на защиту своих прав.
Детальную информацию о наших услугах, методиках и реальных кейсах вы можете найти на нашем официальном сайте: https://фсэ.рф. Мы готовы оперативно выехать на место, провести всестороннее исследование и дать объективное заключение, основанное на самых современных и достоверных методах. Помните: только профессиональный поиск программ слежения способен превратить цифровые улики в неопровержимые доказательства и защитить ваши права в суде.


Задавайте любые вопросы