В прошлой статье мы писали о том, как должно быть. Не прошло и нескольких часов, как мы получили массу отзывов, лейтмотив у которых один: всё красиво на бумаге, да забыли про овраги. Хорошо писать о правилах и методиках из уютного офиса, вот только они мало помогают, когда перед криминалистом — ноутбук, десктоп, пара-тройка телефонов и полчаса-час времени. Что ж, согласимся с практиками — и поговорим о том, какие правила можно попробовать растянуть, а какие нельзя нарушать ни в коем случае.
«Выключить, обесточить, извлечь накопитель, снять образ, работать с копией.» Выглядит красиво. На практике же выключение устройства часто уничтожает то, за чем, собственно, и приехал криминалист, а изъятие техники — морока и для криминалиста, и для подозреваемого (который, напомним, вполне может оказаться невиновным). Поэтому образ часто снимают на месте, а изъятие происходит потом, если вообще происходит.
Вот что может случиться, если слепо следовать инструкции и бездумно обесточить технику:
Впрочем, мы никогда и не утверждали, что «выключить, обесточить, извлечь накопитель, снять образ, работать с копией» — единственно возможный порядок действий. Мы писали и о предварительном осмотре, и про отсев/сортировку, и о том, что порядок действий зависит от ситуации. Что снимать сейчас, что можно оставить на потом, а что можно и вовсе пропустить — всё это мы многократно описывали.
В двух словах: пропускать — можно, если вы понимаете, что делаете, другого выбора нет, и вы чётко записываете, что делаете и почему.
Батарея садится. Счётчик неудачных попыток ввода кода подходит к порогу, за которым устройство стирает данные. Устройство может получить команду удалённой блокировки или стирания, если не изолировать его от сети немедленно. История не гипотетическая: в 2014 году BBC опросила британские полицейские силы (Кембриджшир, Дербишир, Ноттингем и Дарем) подтвердили, что изъятые телефоны и планшеты стирали удалённо прямо в хранилище, а полиция Дорсета сообщила о шести таких устройствах за год. В Дербишире так стёрли телефон по делу о брачном мошенничестве; на исход дела это не повлияло, обвинительный приговор получили и без него, но так везёт не всегда. Стандартный ответ на это — экранирующий пакет сразу при изъятии, а если его нет под рукой, то пакет из фольги — хотя бы от картофельных чипсов (да, мы серьёзно) в качестве временной меры.
Иногда получается так, что ждать нельзя. Осенью 2024 года лаборатории заметили, что изъятые iPhone самопроизвольно перезагружаются и переходят из AFU в BFU. Сначала подозревали проблемы со связью или ошибку в iOS 18, а первый документ на эту тему, судя по всему, написали сотрудники правоохранительных органов Детройта, у которых три устройства с iOS 18.0 поступили в лабораторию 3 октября и перезагрузились. Впоследствии выяснилось, что Apple добавила в iOS 18.1 таймер неактивности: по данным Corellium, устройство перезагружается после четырёх суток простоя, по другим оценкам порог ниже, около трёх суток.
А вот что действительно неправильно, так это не отступление от процедуры, а отступление, которое вы не сможете объяснить. Повторить извлечение один в один обычно невозможно физически; устройство уже изменилось, поэтому — документируйте, документируйте и ещё раз документируйте.
«Начать с начала» — это всегда хорошо, но что суть начало? Телефон, ещё один телефон или третий телефон? А, может быть, ноутбук или настольный компьютер? Или внешний диск, который уже обесточен и только и дожидается, пока вы подключите его через блокиратор записи?
Всегда полезно подумать, где выше вероятность найти слабо защищённые, но полезные данные — так называемая «стратегия низко висящего фрукта»:
Начинают не с «основного» устройства, каким бы оно ни было, а с того, к которому проще всего получить доступ. В нашем пособии по паролям мы подробно описали, с чего следует начинать.
«Нажал кнопку, не получилось, написал НПВ». Знакомо? Между тем, «инструмент не справился» и «данные извлечь нельзя» — две большие разницы.
Что можно попробовать? Другой вектор извлечения (не низкоуровневое, а расширенное логическое извлечение для смартфонов; не оно, так облако); другую версию инструмента или даже более новую — того же; поиск пароля вне устройства, от менеджера паролей на компьютере до бумажки в ящике; наконец, можно просто сменить постановку вопроса. Нужного файла может не быть локально, но кэш, миниатюра или учётная запись в облаке отвечают на вопрос, заданный следствием.
Есть и другая крайность. Инструмент разбирает то, что в него заложили, а остальное просто игнорирует. Показательный случай разбирали на Forensic Focus: в файловой системе телефона нашлись две базы сообщений, sms.db и sms(1).db, вторая появилась в ходе логического извлечения; штатные средства разобрали только первую, а полная переписка обвиняемого с потерпевшим лежала во второй, и именно она стала ключевым доказательством. Инструмент сделал, что умеет; заметить вторую базу должен был человек.
Творческий подход расширяет список гипотез, а не список допустимых действий. Это разные вещи, и их регулярно путают в обе стороны.
И их часто путают. Разберёмся.
Файл как объект файловой системы. Запись помечена как удалённая, содержимое лежит в блоках на диске, восстанавливаем поиском по сигнатурам. Работает это ровно там, где нет фоновой сборки мусора: жёсткий диск, флешка, карта памяти. На SSD контроллер получает команду Trim и очищает блоки самостоятельно (и очень быстро — бежать и выдёргивать шнур питания бесполезно, если речь не идёт о каком-то бюджетном SATA SSD, который отформатировали прямо на ваших глазах). На iPhone с пофайловым шифрованием удаление файла уничтожает его ключ, и восстанавливать нечего. Бывают и исключения из исключений, вроде тома FAT32 под Windows, где Trim не поддерживается; один такой случай мы уже описывали.
Данные внутри файла. Переписка, история звонков, история браузера лежат в базах SQLite, и там удаление записи не удаляет ничего физически. Страница уходит в freelist, изменения остаются в журнале WAL, и содержимое переживает удаление. WAL хранит состояние записей между контрольными точками, поэтому извлечение, сделанное до очередного чекпойнта, отдаёт и удалённые сообщения тоже. Разница между инструментами здесь принципиальная: обычный просмотрщик может показать пустую таблицу, а низкоуровневый разбор той же базы — вернуть полноценную копию переписки.
Отсюда практический вывод. Удалённая фотография и удалённое сообщение — разные задачи с разными методами и разной вероятностью успеха. И третий слой никто не отменял: кэши, миниатюры, индексы поиска, тексты уведомлений регулярно переживают оригинал.
Расхождение между устройством и облаком возникает постоянно: разное время синхронизации, разные сроки хранения удалённого, отдельные резервные копии приложений поверх системных. Резервная копия часто содержит состояние на интересующую дату, а не на текущую, и данные, которых на телефоне давно нет.
Правовая сторона отдельная. Доступ к облачной учётной записи — это другая процедура, которая требует иных оснований, чем изъятие устройства.
В прошлой статье мы написали, что метаданным верить нельзя, потому что их подделывают. Формулировку стоит поправить: подделка требует мотива, знаний и повода, а подавляющее большинство владельцев телефонов о существовании EXIF не подозревает. Как рабочая установка «данные скорее всего подделаны» скорее вредит; гипотеза о подделке требует оснований, как и любая другая.
Поэтому оценка технической грамотности владельца входит в осмотр наравне с самим устройством. Что установлено, есть ли менеджер паролей, какие-то специфические программы очистки. И осмотр не ограничивается техникой: бумажки с паролями, логи роутера, носимая электроника, автомобиль, умный дом. Показания владельца, кстати, тоже источник данных, который можно проверить.
Рассогласование часов встречается часто, и чаще всего это просто сбой. Проверять всё равно приходится, сверяя метки файловой системы с логами сети и данными оператора.
Мы писали, что весь массив прочитать невозможно. Нас поправили: часто приходится смотреть всё. Объём одного телефона вполне обозрим. Галерею и переписку просматривают целиком, там можно найти много интересного: сленг, транслит, опечатки, аббревиатуры, скриншоты, голосовые сообщения, фотографии документов. Быстрый осмотр всё это пропускает. «Необъятное» — это, скорее, о годах логов и месяцах записей видеонаблюдения, чаще всего в корпоративных инцидентах. Для одного устройства это вопрос сроков и ресурсов, а не принципиальной невозможности.
Сегодня приложение может выгружать данные в облако или держать их в собственной базе, а завтра вышла новая версия, и этого больше нет. Или ранее зашифрованные данные вдруг стали расшифрованными, а открытые — наоборот, решили шифровать. Так, в декабре 2023 компания ████ сделала обязательным оконечное шифрование в своём мессенджере █████████, а с 8 мая 2026 всё та же ████ перестала использовать оконечное шифрование в █████████. Или наоборот, появилось то, чего не было: в iOS 16 у Apple появилась папка недавно удалённых сообщений со сроком хранения от 30 до 40 дней, а всё, что удалили до обновления, так и осталось недоступным. Или другой случай. Знаете, какая единственная страна в мире, в которой недоступно оконечное шифрование Advanced Data Protection в iCloud? Ни за что не догадаетесь: Великобритания, с 21 февраля 2025. С июля 2024 начал шифровать ключи от базы данных Signal (раньше на настольных компьютерах эти ключи хранились в открытом виде) через DPAPI на Windows и Keychain на macOS. С того же июля 2024 начал шифровать файлы cookie и браузер Chrome, а также другие браузеры на его основе. Windows 11 24H2 начала шифровать диски BitLocker по умолчанию (пока только при свежих установках); у Signal до 2025 года не было облачных резервных копий — а теперь есть. Про изменение протоколов в iCloud мы могли бы рассказать очень много. Всё меняется очень быстро.
Что из этого следует:
Последний пункт касается и нас. Мы держим три пособия в электронном виде и обновляем их по мере изменений.
Теория — это хорошо, но практика вносит свои коррективы. Рост объёмов данных, устаревающие методики, постоянный и непрерывный процесс изменений всего и вся в цифровом виде превращают процесс буквально в гонку со временем. Не все вещдоки можно «заморозить»; как показала практика, даже изолированные в хранилище телефоны могут взять и перегрузиться — и регулярно это проделывают. Что уж говорить про облачные и эфемерные данные.