Кибербезопасность

Учебник Цифровая криминалистика (Digital Forensics) для начинающих

46 уроков · 13 разделов · бесплатно, без регистрации

Цифровая криминалистика — это дисциплина о том, как корректно собрать, сохранить и проанализировать цифровые доказательства после инцидента, не нарушив их целостности и не выйдя за рамки закона. Курс рассчитан на тех, кто защищает свои или корпоративные системы: специалистов по информационной безопасности, администраторов, будущих DFIR- и SOC-аналитиков, участников CTF-форензики. Мы разбираем методологию реагирования на инцидент, юридические основы (целостность доказательств, chain of custody, приватность в РФ — 137 УК и 152-ФЗ), снятие криминалистических образов, анализ файловых систем, памяти, сетевого трафика и логов, построение таймлайна и написание отчёта. Везде акцент на законность, документирование и воспроизводимость — это не про слежку или несанкционированный доступ, а про дисциплину доказательства на системах, к которым у вас есть право доступа.

Курс «Цифровая криминалистика (Digital Forensics)» состоит из 13 разделов и 46 уроков: Введение: что такое цифровая криминалистика, Закон, этика и цепочка хранения, Реагирование на инцидент и порядок сбора, Криминалистический образ и файловые системы, Таймлайн и артефакты ОС, Память, сеть и вредоносное ПО, Логи, мобильная форензика и анти-форензика, Инструменты, отчёты и карьера, Криминалистика Windows вглубь, Криминалистика Linux и macOS, Облачная и сетевая криминалистика, Криминалистика оперативной памяти вглубь и Реагирование на инциденты и таймлайн-анализ. Уроки идут по порядку — от основ к более сложным темам, в каждом есть объяснение с примерами, а в конце — вопросы для самопроверки. К урокам привязаны задачи с автоматической проверкой: прочитали тему — сразу закрепили её кодом.

Программа курса

  1. 1 Введение: что такое цифровая криминалистика

    1. Что такое цифровая криминалистика и где она применяется

      Определение цифровой криминалистики, её задачи и сферы применения: расследование инцидентов, корпоративные дела, юридическая экспертиза, CTF.

    2. Принципы целостности и воспроизводимости доказательств

      Базовые принципы цифровой криминалистики: неизменность оригинала, верификация хешами, воспроизводимость и документирование каждого шага.

    3. Типы цифровой криминалистики

      Обзор направлений цифровой криминалистики: дисковая, памяти, сетевая, мобильная и облачная — что анализирует каждая и в чём специфика.

  2. 2 Закон, этика и цепочка хранения

    1. Законность доступа и приватность (РФ: 137 УК, 152-ФЗ)

      Правовые основы расследования инцидентов в РФ: право доступа, неприкосновенность частной жизни (137 УК), защита персональных данных (152-ФЗ).

    2. Цепочка хранения (chain of custody)

      Что такое chain of custody, зачем она нужна и как документировать передачу и хранение цифровых доказательств без разрывов.

    3. Документирование и заметки расследователя

      Как вести криминалистические заметки: что и как фиксировать, почему документация важнее памяти и как обеспечить воспроизводимость.

  3. 3 Реагирование на инцидент и порядок сбора

    1. Жизненный цикл реагирования на инцидент

      Шесть фаз реагирования на инцидент: подготовка, обнаружение, сдерживание, искоренение, восстановление и выводы (lessons learned).

    2. Порядок летучести: что собирать первым

      Правило order of volatility: в каком порядке собирать данные при инциденте — от самых летучих (регистры, память) к стабильным (диск, архивы).

    3. Живая система против выключенной

      Сравнение live-форензики и post-mortem анализа: что даёт живая система, чем рискует и когда оправдан каждый подход.

  4. 4 Криминалистический образ и файловые системы

    1. Создание криминалистического образа диска

      Побитовое копирование диска утилитой dd, отличие образа от обычной копии, write-blocker и почему нельзя работать с оригиналом.

    2. Верификация хешами: MD5, SHA и доказательство точности

      Как хеши MD5/SHA-256 доказывают, что образ идентичен оригиналу, почему MD5 устарел и как проверять целостность образа.

    3. Файловые системы и хранение файлов

      Как файловые системы хранят данные: метаданные, блоки, таблицы, и почему понимание устройства FS важно для криминалиста.

    4. Удаление, slack space и восстановление данных (carving)

      Почему удаление файла не стирает данные, что такое slack space, восстановление удалённого и file carving по сигнатурам.

  5. 5 Таймлайн и артефакты ОС

    1. Таймлайн-анализ и MAC-времена

      Что такое MAC-времена файлов (Modified, Accessed, Created/Changed), как строить таймлайн событий и интерпретировать его при расследовании.

    2. Анализ артефактов Windows

      Ключевые артефакты Windows для расследования: реестр, журналы событий (Event Log), prefetch, история браузера и их значение.

    3. Анализ артефактов Linux

      Артефакты Linux для расследования: логи /var/log, bash_history, cron, auth.log и где искать следы действий пользователя и атак.

  6. 6 Память, сеть и вредоносное ПО

    1. Анализ оперативной памяти с Volatility

      Форензика памяти с фреймворком Volatility: процессы, сетевые соединения, инъекции кода и поиск артефактов в дампе RAM.

    2. Сетевая форензика: анализ pcap

      Анализ сетевого трафика в форензике: чтение pcap в Wireshark/tshark, выявление C2, exfiltration данных и сетевых индикаторов.

    3. Анализ вредоносного ПО и IOC в расследовании

      Роль анализа вредоносного ПО в расследовании: индикаторы компрометации (IOC), связь с реверс-инжинирингом и поиск заражения по всей сети.

  7. 7 Логи, мобильная форензика и анти-форензика

    1. Анализ и корреляция логов, SIEM

      Как анализировать логи в расследовании: поиск аномалий, корреляция событий из разных источников и роль SIEM в DFIR.

    2. Мобильная форензика (обзор)

      Обзор мобильной форензики: какие данные хранят смартфоны, методы извлечения, сложности шифрования и законность доступа.

    3. Анти-форензика: как заметают следы

      Обзор техник анти-форензики (timestomping, очистка логов, шифрование, wiping) — чтобы криминалист умел их распознавать.

  8. 8 Инструменты, отчёты и карьера

    1. Обзор инструментов криминалиста

      Ключевые инструменты цифровой криминалистики: Autopsy, The Sleuth Kit, Volatility, Wireshark, KAPE — что и для чего применяют.

    2. Написание криминалистического отчёта

      Как написать отчёт по расследованию: структура, факты против выводов, воспроизводимость и язык для технической и нетехнической аудитории.

    3. CTF-форензика и легальная практика

      Как легально тренировать навыки форензики: учебные образы, DFIR-челленджи, CTF-задания и платформы для безопасной практики.

    4. Карьера в DFIR: пути и навыки

      Карьерные пути в цифровой криминалистике: DFIR-специалист, SOC-аналитик, расследователь — навыки, развитие и точки входа в профессию.

  9. 9 Криминалистика Windows вглубь

    1. Реестр Windows как источник доказательств

      Структура кустов реестра Windows и что в них хранится: автозапуск (Run), USB-история (USBSTOR), RecentDocs и MRU. Как следователь извлекает доказательства и сохраняет цепочку хранения.

    2. Артефакты активности: Prefetch, ShellBags, LNK, Jump Lists

      Артефакты Windows для реконструкции действий пользователя: Prefetch (что запускалось), ShellBags (открытые папки), LNK и Jump Lists (недавние файлы). Сбор таймлайна и сохранение доказательств.

    3. Журналы событий Windows

      Журналы событий Windows (EVTX): ключевые Event ID входа и процессов (4624/4625/4688/1102), обнаружение подозрительной активности и корреляция событий по времени в расследовании инцидентов.

    4. NTFS и MFT: файловая система под микроскопом

      Анализ NTFS и MFT в криминалистике: временные метки $STANDARD_INFORMATION против $FILE_NAME, обнаружение подделки времени (timestomping), восстановление удалённых файлов и сохранение доказательств.

  10. 10 Криминалистика Linux и macOS

    1. Артефакты Linux

      Где Linux хранит следы: /var/log, journald, история команд bash, cron и systemd как точки персистентности, /etc и учётные записи. Чек-лист следователя.

    2. Файловые системы Linux: ext4, временные метки, удалённое

      ext4 для следователя: суперблок и inode, метки atime/mtime/ctime/crtime, восстановление удалённых файлов (carving) и монтирование образа только для чтения.

    3. Артефакты macOS

      Артефакты macOS для следователя: plist-файлы, Unified Logs, FSEvents, метаданные Spotlight и Keychain — что и где искать при легальном анализе образа.

    4. macOS: автозапуск и следы выполнения

      Персистентность macOS для следователя: LaunchAgents и LaunchDaemons, атрибут quarantine, база TCC и обнаружение постороннего ПО при легальном анализе.

  11. 11 Облачная и сетевая криминалистика

    1. Криминалистика в облаке

      Криминалистика в облаке: управляющие журналы CloudTrail/Activity Log/Audit Logs как главное доказательство, эфемерность ресурсов, снапшоты дисков, сбор и сохранение улик.

    2. Анализ сетевого трафика (pcap)

      Сетевая криминалистика: захват и разбор pcap, реконструкция TCP-сессий, выявление эксфильтрации и C2-каналов, фильтры Wireshark/tshark и beaconing как индикатор.

    3. Криминалистика электронной почты

      Криминалистика email: чтение заголовков и поля Received, реконструкция пути письма, подделка отправителя, SPF/DKIM/DMARC, анализ вложений и расследование фишинга.

    4. Артефакты браузера и веб-активности

      Криминалистика браузера: история, кэш, куки, загрузки, автозаполнение и сессии. Где хранятся артефакты (SQLite), что они говорят о действиях пользователя и приватность.

  12. 12 Криминалистика оперативной памяти вглубь

    1. Снятие дампа памяти

      Почему оперативная память — золото для следователя, как снять дамп живой системы, порядок волатильности артефактов и риски процедуры.

    2. Анализ памяти с Volatility

      Методология анализа дампа RAM в Volatility: процессы, сетевые соединения, командные строки и инъекции — что извлекают плагины и как читать результат.

    3. Поиск вредоносного ПО в памяти

      Как обнаружить вредоносное ПО в дампе RAM: process hollowing и инъекции концептуально, скрытые процессы и признаки заражения для защиты.

    4. Артефакты и данные в памяти

      Какие следы ключей, паролей и данных остаются в оперативной памяти — урок для защиты: почему чувствительные данные не держат в RAM дольше нужного.

  13. 13 Реагирование на инциденты и таймлайн-анализ

    1. Процесс реагирования на инцидент

      Шесть фаз реагирования на инцидент, роль криминалиста, порядок волатильности и сохранение доказательств: почему изолируют, но не выключают систему.

    2. Супертаймлайн: единая хронология

      Как объединить файловую систему, журналы, реестр и сеть в один супертаймлайн (plaso/log2timeline), нормализовать время к UTC и реконструировать атаку.

    3. Антикриминалистика и как с ней бороться

      Как заметают следы: очистка логов, тайм-стомпинг и шифрование — и как следователь это обнаруживает по событиям 1102, рассинхрону MAC-времён и энтропии.

    4. Отчёт, доказательность и суд

      Требования к цифровым доказательствам: допустимость, целостность, цепочка хранения и хеши, воспроизводимость, структура экспертного отчёта и выступление в суде.