Не только программы: наши методические пособия

7 августа, 2026, Oleg Afonin
Рубрика: «Разное»

Мы пишем не только программы и даже не только справочные руководства по их использованию. У нас есть три методических пособия, и они не про наши продукты. Точнее, не только про них: без специализированного ПО в современной криминалистике не обойтись, поэтому конкретные программы в пособиях описываются, но предмет там другой.

Пособий три:

  • «Методическое руководство по извлечению данных из iPhone и других устройств Apple»;
  • «Методическое руководство по восстановлению паролей и расшифровке данных»;
  • «Цифровые доказательства: носители, оборудование, методика работы».

В них мы пишем не только про коммерческие решения, но и про бесплатные утилиты и наборы скриптов, которыми, к примеру, можно разбирать и анализировать данные. Все три бесплатны и доступны для скачивания; свяжитесь с нами, и мы вышлем вам ссылки.

Зачем они нужны и почему именно методички?

Руководство пользователя — это о том, какую кнопку нажать в конкретной программе, но в нём не напишут, нужно ли её нажимать вообще, что при этом случится с данными и что делать, если результат оказался не тот. Никакое руководство пользователя не заменит системного знания предмета, а наши пособия как раз и написаны как учебники: про принципы и подходы, с примерами и иллюстрациями.

Отсюда два следствия. Первое: прочитав руководство по восстановлению паролей, специалист сможет работать не только с нашим Elcomsoft Distributed Password Recovery, но и с любым другим инструментом того же типа; методы и подходы у них общие, различия в деталях. Второе — важнее: мы пишем о том, когда условную «кнопку» «нажимать» не нужно совсем.

Простой пример. Обнаружен зашифрованный контейнер. Когда в руках молоток, весь мир — гвозди: имеем программу для перебора паролей — значит, ставим контейнер на перебор. А если подумать? Тот же BitLocker, если он защищает системный диск, вообще не имеет пароля, который можно перебирать — но у него же есть и известные уязвимости. Если компьютер загружен и пользовательская сессия активна, ключи шифрования лежат в оперативной памяти, и извлечь их — дело буквально одной команды. Сохранённые пароли могут найтись в браузере или в менеджере паролей; наконец, ключ восстановления BitLocker может быть депонирован в облачной учётной записи.

То же касается первичного осмотра на месте. Времени мало, устройств много, часть из них включена и работает, и решение о том, что снимать в первую очередь, а чем можно временно пренебречь, приходится принимать сразу. Это решение основано не на знании программ, а на понимании того, какие источники данных исчезнут при выключении питания, какие сохранятся, а какие могут и подождать.

Дьявол кроется в деталях: удалённые данные

Возьмём вопрос, про который «все знают». Везде пишут, что при удалении файла операционная система не стирает его содержимое, а лишь помечает запись в файловой системе как удалённую, поэтому данные можно восстановить. Написанное верно, но работает ровно для одного класса носителей: жёсткий диск, флешка или карта памяти с простым контроллером, без сборки мусора и без Trim.

На современных носителях дальнейшая судьба данных зависит от множества факторов. Так, как правило (об этом — ниже) на твердотельном накопителе контроллер получает от системы команду Trim и физически очищает блоки в фоновом режиме, без участия пользователя и без возможности это остановить. На устройствах с пофайловым шифрованием (те жеiPhone) удаление файла уничтожает его ключ шифрования, и восстанавливать становится нечего. При этом бывает и наоборот: на SSD, отформатированном в файловой системе, для которой Windows не поддерживает Trim, данные останутся на месте.

Отдельная история в том, что файл может быть вовсе не удалён, а перемещён. В корзину или в папку «Недавно удалённые», если это была фотография. А если файл синхронизировался с облачным хранилищем, будь то Dropbox, iCloud, OneDrive или Google Drive, он попадёт в облачную корзину и пролежит там довольно долго после того, как исчезнет с устройства.

А ещё бывают «исключения из исключений». Помню случай: в лабораторию принесли внешний SSD, с виду пустой. Со слов владельца: принёс диск на работу, вставил в порт рабочего компьютера, данные пропали. Стали разбираться. Диск оказался отформатирован в FAT32, и это дало сразу две зацепки. Windows по умолчанию форматирует в NTFS, и добиться от неё форматирования накопителя такого объёма в FAT32 штатными средствами практически невозможно; значит, работал сторонний инструмент, который каким-то образом оказался на рабочем компьютере. Второе: Windows не поддерживает Trim на томах FAT32, а значит, содержимое диска никуда не делось и восстанавливается в полном объёме.

Дальше посмотрели компьютер, нашли программу и установили, что её централизованно поставил системный администратор, которому надоело, что сотрудники подключают к рабочим машинам произвольные накопители. Проблему он решил радикально; был наказан. Восстановлению данных это не помешало, но только потому, что сошлись факторы: Windows, файловая система и отсутствие поддержки Trim именно с FAT32. Все эти тонкости приходится знать в деталях, и мы о них пишем.

Почему наши пособия лучше учебников

Классический учебник устаревает ещё до того, как выйдет из типографии. С мобильной криминалистикой это заметно особенно: выходит новая версия iOS, и часть описанного перестаёт работать, а часть, наоборот, начинает. В далёком 2016 году мы опубликовали книгу на тему мобильной криминалистики. Сегодня в ней устарело практически всё за исключением самых простых вещей.

Наши пособия обновляются по мере появления новых методов и изменений в защите платформ. Тираж переиздавать не нужно, поэтому между появлением нового метода, подхода или инструмента и его описанием проходят считанные дни. Разделы, которые перестали быть актуальными, мы не выбрасываем: устройства предыдущих поколений продолжают поступать в лаборатории, и работать с ними приходится ровно теми методами, которые мы описываем — а методы эти постоянно совершенствуются, и модель iPhone условного 2009 года выпуска сегодня извлекается совсем не теми способами, которые использовались тогда или пять лет назад.

Извлечение данных из iPhone и других устройств Apple

В этом пособии мы систематизировали и описали всё, что нам известно об извлечении данных из устройств Apple: подходы, стратегии, особенности разных методов и типичные ошибки. Начинается оно с вещей, которые определяют исход работы: как определить модель устройства, чем отличаются режимы Diagnostic, Recovery и DFU, как устроена «Защита украденного устройства», чем грозит удалённая блокировка и как изолировать устройство от беспроводных сетей при транспортировке.

Дальше мы пишем о методах доступа к данным: расширенное логическое извлечение, облачный анализ и низкоуровневое извлечение, для которого мы отдельно разбираем несколько разных методов. По каждому описано, что именно он даёт, при каких условиях применим и в каком порядке их имеет смысл использовать; есть сравнение доступных данных, потому что объём и состав полученных данных различаются очень сильно.

Пишем мы не только об iPhone. Есть разделы про Apple Watch, приставки Apple TV и даже колонки HomePod. Есть и справочная часть: таблицы соответствия идентификаторов моделей, список устройств, для которых доступен эксплойт загрузчика, а также аппаратный ввод в режим DFU (с картинками!) для случаев, когда кнопки не работают.

Восстановление паролей и расшифровка данных

Это пособие адресовано и экспертам правоохранительных органов, и специалистам по информационной безопасности. Задача в нём шире, чем просто подбор пароля: мы пишем о том, как получить доступ к защищённым данным как в общем, так и в деталях, причём методы восстановления паролей — лишь один из способов, и часто не первый. Отдельный раздел так и называется, «стратегия низко висящего фрукта», и посвящён тому, в каком порядке пробовать варианты.

В методичке мы разобрали разные сценарии: что делать, если компьютер разблокирован и есть доступ к пользовательской сессии; компьютер заблокирован, диск зашифрован; компьютер выключен, диск зашифрован; наконец, есть файл с паролем, но владелец неизвестен. Мы подробно рассказываем, как работать с зашифрованными дисками BitLocker, защищёнными TPM, что делать с контейнерами VeraCrypt и какие там есть подводные камни, как поступить с зашифрованной виртуальной машиной. Подробно разобраны архивы ZIP, RAR и 7Zip, документы Microsoft Office разных поколений, мессенджеры, резервные копии. Рассказываем и про оборотную сторону типичных процессов, в том числе и тех, которые описываются в отраслевых стандартах: почему выключение компьютера и извлечение из него накопителя может повлечь нежелательные последствия (спойлер: шифрование, защита DPAPI и частичная синхронизация облачных данных), каким образом SSD уничтожают улики в фоновом режиме — и многое другое.

Разумеется, пишем и про перебор паролей как таковой. Словари и мутации, аппаратное ускорение на видеокартах, распределённые атаки, использование облачных вычислений. Наконец, работа на выезде: быстрый анализ загруженного компьютера, снятие образов дисков и оперативной памяти, загрузка исследуемой машины с внешнего накопителя.

Цифровые доказательства: носители, оборудование, методика работы

Третье пособие отвечает на вопрос, какое оборудование нужно в лаборатории цифровой криминалистики помимо компьютера. Тема редко попадает в учебники, хоть оснащение лаборатории — дело архиважное.

Основной объём занимает работа с накопителями: SATA, NVMe, серверные диски, карты памяти разных стандартов и устаревшие носители с интерфейсами, для которых даже найти контроллер — уже задача нетривиальная. Отдельно пишем про аппаратную блокировку записи при снятии образа, про влияние блокираторов на скорость и способы получить приемлемую скорость при снятии образа диска. Там же — мелочи: адаптеры и переходники, кабели USB, хабы, дополнительное оборудование.

Дальше идёт питание, и это большой раздел. Круглые штекеры и полярность, проприетарные разъёмы, особенности USB-C, риски потери данных при подаче нештатного питания на исследуемое устройство и практические рекомендации на этот счёт. Наконец, мы даём рекомендации по подбору компьютера и видеокарт под перебор паролей с расчётом энергопотребления и теплоотвода, выбор накопителей для промежуточного и архивного хранения, а также краткий обзор устройств, способных накапливать данные: сетевые хранилища, техника умного дома, носимая электроника, промышленные устройства.

Заключение

Пособия местами пересекаются: первичные действия при изъятии техники описаны в двух из трёх, дополнительное оборудование тоже упоминается дважды. Так сделано намеренно, каждое пособие читается отдельно и не требует остальных.

НАШИ НОВОСТИ