Учебник Цифровая криминалистика (Digital Forensics) для начинающих
Цифровая криминалистика — это дисциплина о том, как корректно собрать, сохранить и проанализировать цифровые доказательства после инцидента, не нарушив их целостности и не выйдя за рамки закона. Курс рассчитан на тех, кто защищает свои или корпоративные системы: специалистов по информационной безопасности, администраторов, будущих DFIR- и SOC-аналитиков, участников CTF-форензики. Мы разбираем методологию реагирования на инцидент, юридические основы (целостность доказательств, chain of custody, приватность в РФ — 137 УК и 152-ФЗ), снятие криминалистических образов, анализ файловых систем, памяти, сетевого трафика и логов, построение таймлайна и написание отчёта. Везде акцент на законность, документирование и воспроизводимость — это не про слежку или несанкционированный доступ, а про дисциплину доказательства на системах, к которым у вас есть право доступа.
Курс «Цифровая криминалистика (Digital Forensics)» состоит из 13 разделов и 46 уроков: Введение: что такое цифровая криминалистика, Закон, этика и цепочка хранения, Реагирование на инцидент и порядок сбора, Криминалистический образ и файловые системы, Таймлайн и артефакты ОС, Память, сеть и вредоносное ПО, Логи, мобильная форензика и анти-форензика, Инструменты, отчёты и карьера, Криминалистика Windows вглубь, Криминалистика Linux и macOS, Облачная и сетевая криминалистика, Криминалистика оперативной памяти вглубь и Реагирование на инциденты и таймлайн-анализ. Уроки идут по порядку — от основ к более сложным темам, в каждом есть объяснение с примерами, а в конце — вопросы для самопроверки. К урокам привязаны задачи с автоматической проверкой: прочитали тему — сразу закрепили её кодом.
Программа курса
1 Введение: что такое цифровая криминалистика
- Что такое цифровая криминалистика и где она применяется
Определение цифровой криминалистики, её задачи и сферы применения: расследование инцидентов, корпоративные дела, юридическая экспертиза, CTF.
- Принципы целостности и воспроизводимости доказательств
Базовые принципы цифровой криминалистики: неизменность оригинала, верификация хешами, воспроизводимость и документирование каждого шага.
- Типы цифровой криминалистики
Обзор направлений цифровой криминалистики: дисковая, памяти, сетевая, мобильная и облачная — что анализирует каждая и в чём специфика.
- Что такое цифровая криминалистика и где она применяется
2 Закон, этика и цепочка хранения
- Законность доступа и приватность (РФ: 137 УК, 152-ФЗ)
Правовые основы расследования инцидентов в РФ: право доступа, неприкосновенность частной жизни (137 УК), защита персональных данных (152-ФЗ).
- Цепочка хранения (chain of custody)
Что такое chain of custody, зачем она нужна и как документировать передачу и хранение цифровых доказательств без разрывов.
- Документирование и заметки расследователя
Как вести криминалистические заметки: что и как фиксировать, почему документация важнее памяти и как обеспечить воспроизводимость.
- Законность доступа и приватность (РФ: 137 УК, 152-ФЗ)
3 Реагирование на инцидент и порядок сбора
- Жизненный цикл реагирования на инцидент
Шесть фаз реагирования на инцидент: подготовка, обнаружение, сдерживание, искоренение, восстановление и выводы (lessons learned).
- Порядок летучести: что собирать первым
Правило order of volatility: в каком порядке собирать данные при инциденте — от самых летучих (регистры, память) к стабильным (диск, архивы).
- Живая система против выключенной
Сравнение live-форензики и post-mortem анализа: что даёт живая система, чем рискует и когда оправдан каждый подход.
- Жизненный цикл реагирования на инцидент
4 Криминалистический образ и файловые системы
- Создание криминалистического образа диска
Побитовое копирование диска утилитой dd, отличие образа от обычной копии, write-blocker и почему нельзя работать с оригиналом.
- Верификация хешами: MD5, SHA и доказательство точности
Как хеши MD5/SHA-256 доказывают, что образ идентичен оригиналу, почему MD5 устарел и как проверять целостность образа.
- Файловые системы и хранение файлов
Как файловые системы хранят данные: метаданные, блоки, таблицы, и почему понимание устройства FS важно для криминалиста.
- Удаление, slack space и восстановление данных (carving)
Почему удаление файла не стирает данные, что такое slack space, восстановление удалённого и file carving по сигнатурам.
- Создание криминалистического образа диска
5 Таймлайн и артефакты ОС
- Таймлайн-анализ и MAC-времена
Что такое MAC-времена файлов (Modified, Accessed, Created/Changed), как строить таймлайн событий и интерпретировать его при расследовании.
- Анализ артефактов Windows
Ключевые артефакты Windows для расследования: реестр, журналы событий (Event Log), prefetch, история браузера и их значение.
- Анализ артефактов Linux
Артефакты Linux для расследования: логи /var/log, bash_history, cron, auth.log и где искать следы действий пользователя и атак.
- Таймлайн-анализ и MAC-времена
6 Память, сеть и вредоносное ПО
- Анализ оперативной памяти с Volatility
Форензика памяти с фреймворком Volatility: процессы, сетевые соединения, инъекции кода и поиск артефактов в дампе RAM.
- Сетевая форензика: анализ pcap
Анализ сетевого трафика в форензике: чтение pcap в Wireshark/tshark, выявление C2, exfiltration данных и сетевых индикаторов.
- Анализ вредоносного ПО и IOC в расследовании
Роль анализа вредоносного ПО в расследовании: индикаторы компрометации (IOC), связь с реверс-инжинирингом и поиск заражения по всей сети.
- Анализ оперативной памяти с Volatility
7 Логи, мобильная форензика и анти-форензика
- Анализ и корреляция логов, SIEM
Как анализировать логи в расследовании: поиск аномалий, корреляция событий из разных источников и роль SIEM в DFIR.
- Мобильная форензика (обзор)
Обзор мобильной форензики: какие данные хранят смартфоны, методы извлечения, сложности шифрования и законность доступа.
- Анти-форензика: как заметают следы
Обзор техник анти-форензики (timestomping, очистка логов, шифрование, wiping) — чтобы криминалист умел их распознавать.
- Анализ и корреляция логов, SIEM
8 Инструменты, отчёты и карьера
- Обзор инструментов криминалиста
Ключевые инструменты цифровой криминалистики: Autopsy, The Sleuth Kit, Volatility, Wireshark, KAPE — что и для чего применяют.
- Написание криминалистического отчёта
Как написать отчёт по расследованию: структура, факты против выводов, воспроизводимость и язык для технической и нетехнической аудитории.
- CTF-форензика и легальная практика
Как легально тренировать навыки форензики: учебные образы, DFIR-челленджи, CTF-задания и платформы для безопасной практики.
- Карьера в DFIR: пути и навыки
Карьерные пути в цифровой криминалистике: DFIR-специалист, SOC-аналитик, расследователь — навыки, развитие и точки входа в профессию.
- Обзор инструментов криминалиста
9 Криминалистика Windows вглубь
- Реестр Windows как источник доказательств
Структура кустов реестра Windows и что в них хранится: автозапуск (Run), USB-история (USBSTOR), RecentDocs и MRU. Как следователь извлекает доказательства и сохраняет цепочку хранения.
- Артефакты активности: Prefetch, ShellBags, LNK, Jump Lists
Артефакты Windows для реконструкции действий пользователя: Prefetch (что запускалось), ShellBags (открытые папки), LNK и Jump Lists (недавние файлы). Сбор таймлайна и сохранение доказательств.
- Журналы событий Windows
Журналы событий Windows (EVTX): ключевые Event ID входа и процессов (4624/4625/4688/1102), обнаружение подозрительной активности и корреляция событий по времени в расследовании инцидентов.
- NTFS и MFT: файловая система под микроскопом
Анализ NTFS и MFT в криминалистике: временные метки $STANDARD_INFORMATION против $FILE_NAME, обнаружение подделки времени (timestomping), восстановление удалённых файлов и сохранение доказательств.
- Реестр Windows как источник доказательств
10 Криминалистика Linux и macOS
- Артефакты Linux
Где Linux хранит следы: /var/log, journald, история команд bash, cron и systemd как точки персистентности, /etc и учётные записи. Чек-лист следователя.
- Файловые системы Linux: ext4, временные метки, удалённое
ext4 для следователя: суперблок и inode, метки atime/mtime/ctime/crtime, восстановление удалённых файлов (carving) и монтирование образа только для чтения.
- Артефакты macOS
Артефакты macOS для следователя: plist-файлы, Unified Logs, FSEvents, метаданные Spotlight и Keychain — что и где искать при легальном анализе образа.
- macOS: автозапуск и следы выполнения
Персистентность macOS для следователя: LaunchAgents и LaunchDaemons, атрибут quarantine, база TCC и обнаружение постороннего ПО при легальном анализе.
- Артефакты Linux
11 Облачная и сетевая криминалистика
- Криминалистика в облаке
Криминалистика в облаке: управляющие журналы CloudTrail/Activity Log/Audit Logs как главное доказательство, эфемерность ресурсов, снапшоты дисков, сбор и сохранение улик.
- Анализ сетевого трафика (pcap)
Сетевая криминалистика: захват и разбор pcap, реконструкция TCP-сессий, выявление эксфильтрации и C2-каналов, фильтры Wireshark/tshark и beaconing как индикатор.
- Криминалистика электронной почты
Криминалистика email: чтение заголовков и поля Received, реконструкция пути письма, подделка отправителя, SPF/DKIM/DMARC, анализ вложений и расследование фишинга.
- Артефакты браузера и веб-активности
Криминалистика браузера: история, кэш, куки, загрузки, автозаполнение и сессии. Где хранятся артефакты (SQLite), что они говорят о действиях пользователя и приватность.
- Криминалистика в облаке
12 Криминалистика оперативной памяти вглубь
- Снятие дампа памяти
Почему оперативная память — золото для следователя, как снять дамп живой системы, порядок волатильности артефактов и риски процедуры.
- Анализ памяти с Volatility
Методология анализа дампа RAM в Volatility: процессы, сетевые соединения, командные строки и инъекции — что извлекают плагины и как читать результат.
- Поиск вредоносного ПО в памяти
Как обнаружить вредоносное ПО в дампе RAM: process hollowing и инъекции концептуально, скрытые процессы и признаки заражения для защиты.
- Артефакты и данные в памяти
Какие следы ключей, паролей и данных остаются в оперативной памяти — урок для защиты: почему чувствительные данные не держат в RAM дольше нужного.
- Снятие дампа памяти
13 Реагирование на инциденты и таймлайн-анализ
- Процесс реагирования на инцидент
Шесть фаз реагирования на инцидент, роль криминалиста, порядок волатильности и сохранение доказательств: почему изолируют, но не выключают систему.
- Супертаймлайн: единая хронология
Как объединить файловую систему, журналы, реестр и сеть в один супертаймлайн (plaso/log2timeline), нормализовать время к UTC и реконструировать атаку.
- Антикриминалистика и как с ней бороться
Как заметают следы: очистка логов, тайм-стомпинг и шифрование — и как следователь это обнаруживает по событиям 1102, рассинхрону MAC-времён и энтропии.
- Отчёт, доказательность и суд
Требования к цифровым доказательствам: допустимость, целостность, цепочка хранения и хеши, воспроизводимость, структура экспертного отчёта и выступление в суде.
- Процесс реагирования на инцидент