В статье «Защита украденного устройства» — новая проблема для криминалистов мы рассмотрели влияние системных настроек iOS на возможность извлечения данных из защищённых iPhone, и пришли к выводу, что даже известный код блокировки больше не является гарантией успеха. В качестве альтернативы мы предложили вариант с ручным осмотром устройства. Как его правильно проводить и какую информацию можно, а какую — нельзя получить таким образом?
Под термином «ручной осмотр» мы подразумеваем визуальную инспекцию устройства в ручном режиме как в полевых условиях, так и в лаборатории. Если осмотр проводится в рамках следственных действий или оперативно-розыскных мероприятий, просмотр содержимого устройства должен быть соответствующим образом документирован; с этой целью часто используется фото- и видеофиксация и создание скриншотов непосредственно на исследуемом устройстве с последующей их пересылкой на устройство эксперта.
По сравнению с другими способами исследования устройств ручной осмотр как способ доступа к данным считается наиболее инвазивным. При проведении осмотра эксперт вынужден запускать приложения (даже если это всего лишь приложение «Настройки»); при просмотре переписки неизбежно меняются метаданные (например, статус сообщений (прочитано/доставлено)); могут в зависимости от настроек пользователя отправляться подтверждения о просмотре сообщений. Ручной осмотр устройства, подключённого к сети интернет, в дополнение к хорошо изученным рискам (таким, как удалённая блокировка устройства) сопряжён с рядом других, специфических рисков, влияющих на валидность доказательств, связанных с нежелательным изменением самих данных в процессе осмотра. Так, после неправильно документированного осмотра невозможно будет с уверенностью утверждать не только было ли просмотрено то или иное сообщение, но и сам факт его наличия или отсутствия.
При проведении осмотра необходимо тщательно соблюдать все предосторожности по работе с устройством и вести подробное документирование каждого шага процесса.
Визуальная инспекция применяется в нескольких случаях.
Существует несколько вариантов осмотра, использующихся в различных обстоятельствах. Если речь идёт об исследовании в лаборатории, то может использоваться следующий алгоритм:
В профессиональных криминалистических лабораториях для ручного анализа уже давно отошли от съёмки «с рук» в пользу стационарных рабочих станций. Типовая установка представляет собой жёстко закреплённый на репро-штативе фотоаппарат с макрообъективом, направленный перпендикулярно экрану исследуемого устройства. Ключевым элементом таких комплексов является система освещения: чтобы избежать паразитных бликов от глянцевых экранов смартфонов, используются источники света с поляризационными фильтрами или кольцевые осветители, дающие равномерный бестеневой свет. Продвинутые модели оснащаются предметными столами с микролифтами для точной фокусировки и фиксаторами, удерживающими устройство неподвижно на протяжении всего процесса съёмки.
На международном рынке эталоном долгое время считались комплексы вроде Cellebrite UFED Camera Kit или рабочие станции от Projectina, однако в российской практике эксперты чаще используют адаптированные решения — например, приборы компании «Регула», которые изначально создавались для проверки документов, но благодаря качественной оптике и режимам подсветки подходят для детальной съёмки экранов мобильных устройств.
Отдельный класс устройств — это роботизированные установки для автоматизации прокрутки и съёмки экрана, которые имитируют палец пользователя. Подобные устройства встречаются достаточно редко, но сама идея автоматизации рутины крайне востребована. Этот пробел мы попытались закрыть с помощью доступного решения на базе микроконтроллеров, которое можно использовать для более удобного создания так называемых «длинных скриншотов». С этой целью мы разработали аппаратно-программное решение, описанное в статье Длинные скриншоты с микроконтроллером Raspberry Pi Pico.
У метода ручного осмотра по сравнению с методами извлечения данных есть свои достоинства и недостатки:
Ручной осмотр, как правило, рекомендуется использовать лишь в случаях, когда того требует обстановка, а другие подходы недоступны. Однако следует учитывать его ограничения, особенно если требуется юридическая чистота процесса.