Доброго дня, уважаемые коллеги — судебные эксперты, следователи, адвокаты, корпоративные юристы и все, кто сталкивается с необходимостью юридически безупречного обнаружения и фиксации фактов цифрового наблюдения! 👋🏼💻⚖️
Сегодня мы, экспертный совет Союза «Федерации судебных экспертов», представляем вашему вниманию фундаментальное, судебно-экспертное и максимально подробное исследование, посвященное поиску шпионского ПО. Мы приглашаем вас в наш офис в Москве, чтобы на основе многолетнего опыта, глубокого знания процессуального законодательства и современных методов компьютерной криминалистики разобрать все ключевые аспекты этого процесса. Добро пожаловать в пространство, где каждая цифровая угроза выявляется, анализируется и фиксируется с соблюдением всех требований, предъявляемых к судебным доказательствам! 🧐🔬📊
Речь сегодня пойдет о процедуре, которая является основой для квалификации преступлений в сфере компьютерной информации и защиты конституционных прав граждан, — о поиске шпионского ПО. Это сложный, многофакторный, строго регламентированный процессуальный комплекс, требующий от эксперта не только глубоких знаний в области системного программирования, но и понимания уголовно-процессуального законодательства, методов криминалистического анализа и практики судебных экспертиз. Важнейшее уведомление для заказчиков по всей России: наша экспертная группа базируется в Москве, но для сложных дел, для анализа стационарных серверов и критической инфраструктуры мы готовы вылетать в любой регион России! ✈️🌍 Приходите в наш офис, и мы на реальных кейсах покажем, как мы работаем, как учитываем все факторы и как помогаем нашим клиентам восстанавливать цифровую безопасность и защищать свои активы! 🎯💼🤝
📌 РАЗДЕЛ 1. ПОНЯТИЕ, ПРАВОВАЯ ПРИРОДА И ТАКСОНОМИЯ ШПИОНСКОГО ПО
Под поиском шпионского ПО в судебной экспертизе понимается идентификация программного обеспечения, которое осуществляет скрытый сбор информации с нарушением ст. 23 Конституции РФ (право на неприкосновенность частной жизни). В отличие от деструктивного вредоносного ПО, шпионские программы нацелены на скрытный сбор данных: кейлоггинг, перехват сетевого трафика, доступ к файловой системе и мультимедийным устройствам. Сложность поиска шпионского ПО заключается в их маскировке: современные образцы обфусцируют свой код, маскируются под системные процессы, используют легитимные каналы связи и имеют механизмы самоуничтожения при обнаружении отладки или антивируса.
В российском правовом поле установка шпионского ПО без согласия пользователя подпадает под действие следующих норм Уголовного кодекса РФ:
- Статья 137 — Нарушение неприкосновенности частной жизни. 📜
- Статья 138.1 — Незаконный оборот специальных технических средств, предназначенных для негласного получения информации. Санкция: до 4 лет лишения свободы. 📜
- Статья 183 — Незаконные получение и разглашение сведений, составляющих коммерческую, налоговую или банковскую тайну. Санкция: до 10 лет лишения свободы. 📜
- Статья 272 — Неправомерный доступ к компьютерной информации. Санкция: до 7 лет лишения свободы. 📜
- Статья 273 — Создание, использование и распространение вредоносных компьютерных программ. Санкция: до 7 лет лишения свободы. 📜
Классификация шпионского ПО по целевому назначению и функционалу:
- Кейлоггеры (Keyloggers) — программы, перехватывающие нажатия клавиш, движения мыши и нажатия кнопок. Реализуются на пользовательском уровне (user-mode) через глобальные хуки (SetWindowsHookEx) или на уровне ядра (kernel-mode) через драйверы устройств. 🎹
- Трояны удаленного доступа (RAT — Remote Access Trojan) — обеспечивают полный контроль над системой, включая модули записи экрана, аудио- и видеозахвата через веб-камеру и микрофон, удаленного управления файлами и процессами. ⚙️
- Сталкерское ПО (Stalkerware) — коммерческие шпионские программы, маскируемые под «родительский контроль» или «мониторинг сотрудников» (mSpy, FlexiSPY, Cocospy). 👤
- Информационные сборщики (Data Stealers) — специализируются на извлечении кэшей браузеров, данных из мессенджеров и файлов по расширениям. 💾
- Банковские трояны — перехватывают SMS-коды подтверждения и банковские транзакции. 💰
- Буткиты и руткиты — внедряются в загрузочную запись (MBR), прошивку UEFI или ядро ОС, маскируя процессы и файлы. Запускаются до ОС и сохраняются после форматирования диска. 🔒
Понимание этой таксономии является необходимым условием для эффективного поиска шпионского ПО, поскольку каждый тип угрозы требует применения специфических методов обнаружения и процессуального оформления результатов.
📌 РАЗДЕЛ 2. ПРОЦЕССУАЛЬНЫЕ ОСНОВАНИЯ И СТАТУС СУДЕБНОЙ ЭКСПЕРТИЗЫ
Суд может назначить экспертизу по поиску шпионского ПО в рамках:
- Уголовного дела (ст. 195 УПК РФ — обязательная экспертиза при наличии специальных знаний). 📑
- Гражданского или арбитражного дела (ст. 79 АПК РФ, ст. 79 ГПК РФ). 📑
- Административного расследования (КОАП РФ, например, незаконный сбор персональных данных). 📑
В соответствии со статьей 57 УПК РФ, экспертом является лицо, обладающее специальными знаниями и назначенное для производства судебной экспертизы и дачи заключения. Федеральный закон от 31.05.2001 № 73-ФЗ «О государственной судебно-экспертной деятельности в РФ» определяет, что судебная экспертиза основывается на принципах законности, соблюдения прав и свобод человека, независимости эксперта, объективности, всесторонности и полноты исследований, проводимых с использованием современных достижений науки и техники. За дачу заведомо ложного заключения эксперт несет ответственность по статье 307 УК РФ.
Типовые вопросы суда эксперту:
- Обнаружены ли на представленных носителях программы, предназначенные для негласного получения информации? ❓
- Каков механизм их работы (кейлоггинг, скриншоттинг, доступ к микрофону/камере)? ❓
- Когда и с какого IP-адреса производилась установка? ❓
- Какой объём информации был скомпрометирован и куда она передавалась? ❓
Процессуальный порядок изъятия устройств для последующего поиска шпионского ПО имеет критическое значение, поскольку ошибки на этом этапе ведут к признанию доказательств недопустимыми (ст. 75 УПК РФ):
Изъятие ПК (стационарного или ноутбука):
- Не выключать компьютер! Выключение уничтожает оперативную память, где могут храниться следы fileless-вредоносов и ключи дешифрования. 🔋
- Отключить сетевые кабели (Ethernet, оптоволокно), но оставить питание.
- Пригласить специалиста (эксперта) для создания криминалистических копий.
- Создать образ оперативной памяти (RAM) с помощью DumpIt (Windows) или LiME (Linux).
- Создать образ диска через write-blocker (аппаратный — Tableau, или программный — dc3dd).
- Зафиксировать хэши SHA-256 всех образов.
- Составить протокол осмотра с указанием состояния компьютера (включён/выключен, наличие паролей, подключенных устройств).
Изъятие смартфона (iOS / Android):
- Не выключать устройство! Выключение может активировать защиту данных (BFU -> AFU) и уничтожить следы. 🚫
- Не обновлять операционную систему! Обновление может закрыть уязвимости, использованные шпионом.
- Не сбрасывать настройки! Это уничтожит улики.
- Включить авиарежим (отключить Wi-Fi и сотовую сеть), чтобы предотвратить удалённую команду на самоуничтожение.
- Поместить устройство в клетку Фарадея (Faraday bag) для блокировки радиосигналов. 📡
- Создать зашифрованную резервную копию через iTunes/Finder (для iOS) или через adb backup (для Android).
- Составить протокол с указанием IMEI, серийного номера, версии ОС.
📌 РАЗДЕЛ 3. МЕТОДОЛОГИЯ ПОИСКА ШПИОНСКОГО ПО: ЛАБОРАТОРНЫЕ ЭТАПЫ И ИНСТРУМЕНТАРИЙ
Методология поиска шпионского ПО в судебно-экспертном ключе базируется на фундаментальных принципах цифровой криминалистики (computer forensics) и реагирования на инциденты (incident response). Лабораторное исследование включает следующие этапы:
Этап 1. Статический анализ файловой системы
Лабораторный поиск шпионского ПО всегда начинается с создания битовой копии носителя (E01, dd, raw) через аппаратный write-blocker. 🛡️
Инструментарий: X-Ways Forensics / EnCase Forensic — анализ файловой системы; Autopsy / FTK — индексный поиск; YARA — сигнатурное сканирование.
Целевые артефакты:
- Альтернативные NTFS-потоки (ADS) 📁
- Записи автозагрузки (Run, RunOnce, Scheduled Tasks, Services) 🗂️
- Prefetch-файлы и AmCache 📊
- Теневые копии (VSS) — там могут сохраниться удалённые шпионы 🔍
Этап 2. Анализ оперативной памяти (RAM Forensics)
Современные шпионские программы часто работают бесфайлово — они никогда не записываются на диск. 🧠💣
Получение дампа RAM: WinPMEM / DumpIt / FTK Imager Live; для серверов — LiME (Linux Memory Extractor).
Анализ с помощью Volatility 3:
- vol -f memory.dmp windows.malfind — поиск инжектов
- vol -f memory.dmp windows.netscan — сетевые соединения из памяти
- vol -f memory.dmp windows.cmdline — скрытые процессы
Что ищем:
- Инжекты в легитимные процессы (svchost.exe, explorer.exe, winlogon.exe) 🧬
- Аномальные DLL, загруженные из временных папок
- Активные сетевые соединения на нестандартные порты (1443, 8080, 5555, 31337) 📡
Этап 3. Сетевой анализ и выявление C&C
Любая шпионская программа нуждается в управляющем сервере (C&C, C2) и канале эксфильтрации данных. 🌐
Источники: PCAP-логи сетевого оборудования; логи DNS-сервера; логи прокси и межсетевых экранов.
Индикаторы компрометации (IoC) :
- Подозрительные домены (DGA — Domain Generation Algorithm) 🧩
- Нестандартные порты (TCP/1443, 8080, 4444) 🔍
- Геолокация серверов: часто Нидерланды, Россия, Германия, Сингапур 🌍
Инструменты: Wireshark + NetworkMiner; Suricata с правилами ET PRO; JA3 / JA3S — отпечатки TLS-рукопожатий.
Этап 4. Анализ мобильных устройств (iOS/Android)
Мобильные телефоны стали основной целью шпионажа. Лабораторный поиск шпионского ПО на смартфонах требует особого подхода.
Android:
- Анализ приложений с правами Accessibility (спецвозможности) — это основной вектор стокерваров 🔍
- Дамп через ADB: adb pull /data/data
- Проверка на несистемные приложения-шпионы (SpyNote, Cerberus) 🧬
iOS:
- Анализ бэкапа iTunes (через MVT — Mobile Verification Toolkit) 📱
- Поиск MDM-профилей — частая маскировка шпионов
- Индикаторы Pegasus: аномалии в sysdiagnose
Инструментальный стек для поиска шпионского ПО:
| Этап анализа | Категория инструментов | Примеры |
| Сбор артефактов | Криминалистические сборщики | FTK Imager, Magnet AXIOM, Belkasoft Live RAM Capturer |
| Статический анализ | Анализаторы памяти | Volatility Framework, Rekall |
| Статический анализ | Анализаторы файловых систем | Autopsy, The Sleuth Kit |
| Динамический анализ | Системы песочниц | Cuckoo Sandbox, ANY.RUN, Joe Sandbox |
| Динамический анализ | Отладчики и дизассемблеры | IDA Pro, Ghidra, x64dbg |
| Сетевой анализ | Снифферы и анализаторы | Wireshark, NetworkMiner, Zeek |
📌 РАЗДЕЛ 4. КЕЙС №1: ВЫЯВЛЕНИЕ РУТКИТА НА ПРОМЫШЛЕННОМ ПРЕДПРИЯТИИ (КРАЖА ТЕХНОЛОГИЙ)
Исходные данные. Крупный производитель промышленного оборудования (Московская область) обнаружил, что чертежи новой линейки станков оказались у конкурента. Внутренняя ИБ-служба провела поверхностную проверку, но ничего не нашла. Сервер физически находился в закрытой зоне, вынос дисков запрещён. 🖥️🔒
Постановка задачи. Требовалось проведение поиска шпионского ПО на стационарном сервере с выездом экспертов на объект для обследования серверной инфраструктуры. 🔍🧐
Ход исследования. Наша группа вылетела из Москвы. На месте проведён поиск шпионского ПО с помощью аппаратного изолятора и PCIe-анализатора памяти. Проведён анализ сетевого трафика, изучены журналы системных событий (Event Log, Syslog) на предмет необычных событий: установка драйверов, изменение политик безопасности, запуск скриптов через PowerShell. Анализ выявил модуль, загружающийся при старте системы как замаскированный драйвер-руткит, перехватывающий системные вызовы. Анализ с помощью Rootkit Revealer и GMER показал наличие скрытых процессов. Обнаружен канал связи через DNS-туннелирование. Установлены точные временные метки заражения, IP-адреса C2-серверов и домены отправки информации. Обнаружен драйвер-шпион, перехватывающий все документы перед отправкой на печать и дублирующий их на скрытый FTP через легитимный порт 443 (маскировка под HTTPS). Выявлен механизм сохранения закладки в прошивке UEFI, объяснявший сохранение заражения после переустановки ОС.
Результаты. Поиск шпионского ПО позволил установить, что имплант работал 7 месяцев, за это время утекло более 500 чертежей. Вредоносный модуль удалён с сохранением данных.
Выводы. Экспертное заключение передано в арбитражный суд и следственные органы. Установлен бывший сотрудник, который установил шпионскую программу за 3 дня до увольнения. Предотвращены убытки в размере 90 млн рублей приостановкой передачи ещё не украденных чертежей. Заключение принято военным судом. Материалы переданы в Следственный комитет по статье 183 УК РФ. ⚖️🏆
📌 РАЗДЕЛ 5. КЕЙС №2: ФИНАНСОВАЯ ОРГАНИЗАЦИЯ — ПРОСЛУШКА ПЕРЕГОВОРОВ ТОП-МЕНЕДЖМЕНТА
Исходные данные. Инвестиционная компания в Москве. В ходе переговоров о слиянии с зарубежным партнёром конфиденциальная информация о цене сделки оказывалась известна третьей стороне. Служба безопасности заподозрила наличие шпионского ПО на ноутбуках финансового директора и CEO. 💻🔐
Постановка задачи. Требовалось проведение поиска шпионского ПО на 4 ноутбуках, 2 серверах документооборота и корпоративной Wi-Fi-сети. 🔍🧐
Ход исследования. Эксперты создали образы дисков всех критичных машин с использованием write-blocker. Выполнен анализ оперативной памяти трёх серверов, которые нельзя было отключать — использован live-дамп через FTK Imager. Проведён анализ USB-трафика через специализированный сниффер. Проверена память на предмет инжектированных DLL в процесс winlogon.exe. Выполнен сетевой анализ (tcpdump в течение 48 часов).
Результаты. Поиск шпионского ПО показал: на ноутбуке финдиректора найден кейлоггер, внедрённый в прошивку USB-контроллера клавиатуры (аппаратная закладка уровня HID). Перехваченные данные передавались через Bluetooth на скрытое устройство в офисе. Дополнительно выявлен RAT-троян на сервере документооборота, который копировал все PDF-файлы с грифом «Строго конфиденциально».
Выводы. Материалы переданы в арбитражный суд в рамках дела о недобросовестной конкуренции. Суд признал шпионаж доказанным, сумма компенсации в пользу компании составила 15 млн рублей. ⚖️🏆
📌 РАЗДЕЛ 6. КЕЙС №3: ВЫЯВЛЕНИЕ СТАЛКЕРСКОГО ПО НА СМАРТФОНЕ (СЕМЕЙНЫЙ СПОР)
Исходные данные. В производстве мирового судьи находилось дело об ограничении родительских прав (ст. 73 СК РФ). Мать несовершеннолетнего ребёнка заявила, что отец установил на её смартфон (Samsung Galaxy A52, Android 12) шпионскую программу, позволяющую ему читать её переписку и отслеживать геолокацию. Заявительница не имела возможности приехать в Москву (находится в декретном отпуске). Было принято решение о выездной экспертизе. 👨👩👦⚖️
Постановка задачи. Требовалось проведение поиска шпионского ПО на мобильном устройстве для обнаружения перехвата сообщений и идентификации источника заражения. 🔍🧐
Ход исследования. Наша группа вылетела в Ростов-на-Дону. Временная лаборатория размещена на базе местного юридического центра. Смартфон принят по акту, проверены IMEI. Создана резервная копия через ADB (root-доступа нет, загрузчик заблокирован). Анализ в Oxygen Forensic Detective обнаружено приложение android.sys.helper, отсутствующее в официальном списке системных приложений. Приложение имеет разрешения: READ_SMS, RECORD_AUDIO, ACCESS_FINE_LOCATION, CAMERA, READ_CONTACTS. APK извлечён, декомпилирован в jadx. В коде содержатся классы: KeyLogger, SendLocation, TelegramInterceptor. Используется AccessibilityService для чтения уведомлений.
Результаты. Поиск шпионского ПО показал наличие сталкерского ПО, установленного через APK-файл. Перехват данных осуществлялся через чтение push-уведомлений, что позволяло обходить сквозное шифрование мессенджеров. Временные метки установки совпали с днём, когда подозреваемый оставался один с устройством заявительницы.
Выводы. Вредоносный модуль удалён, пароли сменены. Экспертное заключение использовано в судебном процессе. ⚖️🏆
📌 РАЗДЕЛ 7. ТЕХНИЧЕСКИЕ ЛОВУШКИ И АНТИ-ЭКСПЕРТНЫЕ ТРЮКИ ЗЛОУМЫШЛЕННИКОВ
Современные шпионские программы активно противодействуют судебной экспертизе. Вот их арсенал и наши контрмеры:
| Трюк шпиона | Как ломает экспертизу | Наш метод защиты |
| Самоуничтожение при детекте песочницы | Потеря образца | Запуск в изолированном аппаратном эмуляторе без сетевого времени |
| Шифрование C2-трафика поверх TLS 1.3 | Невозможно расшифровать без ключа | Извлечение ключа из памяти процесса через WinDbg |
| Перезапись логов EventLog каждые 10 минут | Пустые журналы | Анализ USN Journal и теневых копий VSS |
| Инжект в ядро (rootkit) | Эксперт видит «чистую» систему | Загрузка с внешнего доверенного носителя (Live USB с Linux) |
📌 РАЗДЕЛ 8. ЮРИДИЧЕСКОЕ ОФОРМЛЕНИЕ РЕЗУЛЬТАТОВ ПОИСКА ШПИОНСКОГО ПО
Результаты поиска шпионского ПО могут использоваться в качестве судебных доказательств в рамках уголовных, арбитражных и гражданских процессов. Важно, чтобы весь процесс был документирован строго в соответствии с требованиями процессуального законодательства:
- Акт осмотра компьютера/сервера — составляется с участием понятых или с применением видеозаписи, описывается состояние оборудования, подключенные периферийные устройства, видимые признаки взлома. 📋
- Протокол изъятия и упаковки носителей — фиксирует все действия с физическими носителями, их опись и условия хранения. 📦
- Акт создания образа диска — подтверждает, что работа велась с битовой копией, а не с оригиналом. 💾
- Заключение специалиста (эксперта) — содержит детальное описание обнаруженного ПО, его функциональности, механизма заражения и утечки данных, а также оценку ущерба. Каждый вывод подтверждается скриншотом с временным штампом, хэш-суммой и ссылкой на технику MITRE ATT&CK. 📄
Суды отклоняют до 40% компьютерных экспертиз из-за процессуальных нарушений. Чтобы этого избежать, наш поиск шпионского ПО всегда сопровождается:
✅ Вводная часть — кто назначил экспертизу, предупреждение об ответственности по ст. 307 УК РФ.
✅ Исследовательская часть — покадровое описание запуска каждого инструмента, фиксация факта детекции шпиона по признакам.
✅ Выводы — только категорические (не «вероятно», не «возможно»).
Критически важно: Нарушение цепочки хранения доказательств (chain of custody) делает заключение недопустимым доказательством. Поэтому все носители упаковываются в антистатические пакеты, опечатываются, подписываются понятыми или видеосъёмкой фиксируется каждый этап.
📌 РАЗДЕЛ 9. ПРЕИМУЩЕСТВА РАБОТЫ С СОЮЗОМ «ФЕДЕРАЦИИ СУДЕБНЫХ ЭКСПЕРТОВ»
- Многолетний опыт проведения цифровой криминалистики и компьютерно-технических экспертиз. 🧑💼
- Наличие сертифицированных специалистов и современного программно-аппаратного комплекса. 🧪
- Соблюдение всех процессуальных требований к сбору и фиксации цифровых доказательств. 📋
- Независимость и объективность экспертных заключений. 🛡️
- Готовность вылететь в любой регион РФ для проведения экспертизы (для сложных дел, серверного оборудования и критической инфраструктуры). ✈️
- Полное юридическое сопровождение заключений в судах всех инстанций. ⚖️
- Конфиденциальность и сохранность данных клиентов. 🔐
- Индивидуальный подход к каждому объекту и ситуации. 🤝
📌 РАЗДЕЛ 10. ЗАКЛЮЧЕНИЕ И НАШЕ ПРИГЛАШЕНИЕ
Уважаемые коллеги! Поиск шпионского ПО — это не просто техническая процедура, а стратегический инструмент защиты информационной безопасности, восстановления справедливости и сохранения конфиденциальности. Это способ доказать в суде, что ваши данные были скомпрометированы, и привлечь виновных к ответственности. 💻🛡️
Доверьте проведение этой экспертизы профессионалам Союза «Федерации судебных экспертов». Мы гарантируем объективность, научную обоснованность и юридическую значимость каждого заключения! 🏆🏛️
Приходите в наш офис для профессиональной консультации. Ждем вас! 🕊️🏛️🤝
Более подробно с полным спектром наших услуг по поиску шпионского ПО вы можете ознакомиться на нашем официальном сайте: https://фсэ.рф/poisk-shpionskogo-programmnogo-obespecheniya/
С глубоким уважением и профессиональным подходом,
Союз «Федерации судебных экспертов» 🏡🔬📊⚖️
Ваша уверенность в цифровой безопасности начинается с визита к нам! Ждем вас! 🚀


Задавайте любые вопросы