Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Противодействие преступлениям в сфере незаконного оборота наркотиков, совершаемым с использованием информационно-телекоммуникационных технологий. Учеб
.pdf
ScyDrive, Яндекс.Диск), даже если подозреваемый удалил ее. Внекоторых случаях синхронизация происходит без команды пользователя при подключении телефона к компьютеру, поэтому при осмотре цифрового
устройства необходимо обратить внимание наналичие
упомянутых программ. Если они будут обнаружены,
специалист в области информационных технологий,
информатики ивычислительной техники должен выяснить учетные данные пользователя ипосетить сайты
данных систем, чтобы найти криминалистически зна-
169
чимую информацию
.
Протокол осмотра предметов от 25.12…, согласно которому
осмотрен телефон сотовой связи, в корпусе темно-синего цвета
с сенсорным экраном, снизу экрана имеется надпись «HUAWEI»,
такая же надпись имеется на задней крышке телефона, а также
надпись следующего содержания: — «Model: DRA–LX2. Телефон
в выключенном состоянии. При включении телефона в 12 часов
23 минуты при наборе на клавиатуре комбинации знаков *#06#
высвечивается IMEI 1: 862670040….4, IMEI 2: 862670041…9. Телефон
осматривался только на предмет наличия в нем информации, имеющей значение для уголовного дела, а именно в телефоне имеются
заводские значки: «контакты» и «настройки», «галерея», а также
приложение «ВКонтакте», «Сбербанк онлайн» которые имеют значение для уголовного дела. При открытии программы настроек
имеются надписи «система», при ее воспроизведении высвечиваются сведения о телефоне следующего содержания: «Имя устройства — об этом устройстве» — «HUAWEI Y5 Prime 2018 Модель DRA–
LX2 и другие сведения, не имеющие значения для уголовного дела»,
затем при открытии записи данные об IMEI-коде высвечиваются
IMEI (разъем1) 862670040…4 и IMEI (разъем 2) 862670041…9.. Инфор-
имеющего доступ вИнтернет, атакже восстанавливать информацию накомпьютере, если она была удалена поошибке или
врезультате сбоя.
169
Методика расследования незаконного сбыта наркотических
средств, совершенного сиспользованием интернет-технологий:
Учебное пособие/ С.И.Земцова, О.А.Суров, П.В.Галушин. М.:
Юрлитинформ, 2019. 224с.
181

мация была зафиксирована с помощью камеры телефона сотовой
связи следователем.
При открытии значка «контакты» высвечиваются три положения:
телефон, контакты и избранное. В положении телефон имеется в вызовах за 3 декабря 2019 года абонент П…а 45с, при просмотре данного
вызова имеется информация — список вызовов 3 декабря 2019 18:22
45с 8992343…4 и 3 декабря 2019 18:22 — отменено 7909016…2. В положении — контакты — на букву «п» имеется запись П…а, сведения о нем
7909 016…2, 8992343…4. Информация была зафиксирована с помощью
камеры телефона сотовой связи следователем.
При открытии значка «галерея» высвечиваются три папки: камера,
скриншоты, другое. Информация была зафиксирована с помощью
камеры телефона сотовой связи следователем. В папке «скрин-шоты»
имеется информация, имеющая значение для уголовного дела, следующего содержания: «абонент П…а 3 декабря 5меф(мука) 57.87…5,
60.03…8 , Гугл карты». «На указанных координатах на бугорке, который в метре от развесистой яблони синяя изолента». https://i.ibb.
co/Tk8dkrM/157518762...8.ipg и фото местности, на котором имеется
круг красного цвета. Информация была зафиксирована с помощью
камеры телефона сотовой связи следователем, а также все имеющиеся скрин-шоты в данной папке с абонентом П…а. В папке «другое»
имеется информация, имеющая значение для уголовного дела, следующего содержания: «Telegram, при ее открытии имеется три фотографии, две из которых идентичные и аналогичное фото имеется в папке
“скрин-шоты”».
При открытии приложения «ВКонтакте» под значком «VK» при
открытии функции сообщения высвечиваются абоненты с текстом,
среди которых имеют значение для уголовного дела с именем Егор,
имеются абоненты «Егор Т…в» и «Егор К…р», переписка с абонентом
«Егор Т…в» от 03 декабря 2019 зафиксирована с помощью камеры телефона сотовой связи следователем; переписка с абонентом «Егор К…р»
от 02 и 03 декабря 2019 зафиксирована с помощью камеры телефона
сотовой связи следователем. В папке «сообщения» переписка с другими абонентами была зафиксирована с помощью камеры телефона
сотовой связи следователем. Телефон выключен в 16 часов 35 минут
(л.д.42-44)
Особенности проведения осмотра персонального
компьютера (ноутбука). При осмотре указанных пред-
182

метов следует придерживаться типичного алгоритма,
170
состоящего изнескольких этапов
:
1. Изучить аппаратное содержимое ПК. Впервую
очередь необходимо обратить внимание нажесткий диск,
оперативную память и сетевую карту. Обусловлено это
тем, что именно нажестком диске хранится информация,
которая вдальнейшем может быть исследована. Сетевые
карты обладают уникальным номером (МAC-адресом),
который используется интернет-провайдерами для идентификации своих клиентов. Остальное аппаратное обеспечение— процессор, мате ринская плата — не сохраняет информацию при выключении питания компьютера
инеимеет существенного значения для расследования.
В протоколе осмотра необходимо указать производителя исерийный номер данных жесткого диска, сетевой
иматеринской платы.
2. Определить тип операционной системы. Она
может быть опознана похарактерному виду графического
интерфейса илоготипам (MicrosoftWinodws: XP, Vista, 7,
8, 10; Mac OS, операционные системы семейства GNU/
Linux идр.).
Следует отметить, что различные варианты операционной системы GNU/Linux получают все большее распространение как среди обычных пользователей, так исреди
лиц, занимающихся организацией незаконного оборота
наркотиков. Это связано соткрытостью данной операционной системы и,как следствие, отсутствием контроля
состороны разработчиков.
Операционные системы GNU/Linux могут использоваться с так называемыми Live-CD или Live-flash: операционная система инеобходимые программы хранятся
на внешнем носителе информации (оптическом диске
170
Методика расследования незаконного сбыта наркотических
средств, совершенного сиспользованием интернет-технологий:
Учебное пособие/ С.И.Земцова, О.А.Суров, П.В.Галушин. М.:
Юрлитинформ, 2019. 224с.
183

или флэш-накопителе соответственно). При таком способе организации работы на персональном компьютере
неостается значимой для расследования информации.
Для обеспечения наибольшей анонимности часто
рекомендуют два дистрибутива (варианта) операционной
системы GNU/Linux: Ubuntu
171
иособенно Tails
172
(The
Amnesic Incognito Live System). Обе эти ОС могут быть
применены вварианте Live-CD или Live-flash, такой подход позволяет использовать любой компьютер вкачестве
рабочего места без длительной подготовки иминимизировать количество следов, оставляемых пользователем.
Обиспользовании подобных операционных систем могут
свидетельствовать малый объем данных надиске персонального компьютера ипочти полное отсутствие какихлибо документов наРабочем столе ивпапке «Мои документы».
При наличии этих признаков рекомендуется как
можно тщательнее искать внешние носители информации, вчастности наоснове флэш-памяти.
3. Установить IP-адрес ифизический адрес. IP-адрес
присваивается интернет-провайдером ииспользуется для
идентификации компьютера в сети Интернет при передаче и приеме информации. Физический адрес (MACадрес) задается каждому устройству, предназначенному
для работы вкомпьютерных сетях, назаводе-изготовителе. Он используется, например, интернет-провайдером
для идентификации клиентов. Однако следует помнить,
что физический адрес может быть «подменен» средствами
операционной системы.
Установление IP- иMAC-адресов исопоставление их
сданными, полученными отпровайдеров интернет-услуг
иплатежных систем, позволяют установить причастность
171
Ubumtu: официальный сайт [Электронный ресурс]. URL:
https://www.ubuntu.com (дата обращения: 11.05.2023).
172
Tails: официальный сайт [Электронный ресурс]. URL:
https://tails.boum.org (дата обращения: 11.05.2023).
184

пользователя (например, выполняющего функции опера-
173
тора) ксовершению преступления
.
Для определения IP- иMAC-адресов воперационной
системе Microsoft Window возможно предложить следующий алгоритм.
А. Нажать левой кнопкой мыши в области уведомлений (рядом счасами) по значку сетевого соединения
и выбрать пункт «Центр управления сетями и общим
доступом».
Б. Воткрывшемся окне нажать левой кнопкой мыши
поссылке «Подключение полокальной сети», после чего
откроется диалоговое окно «Состояние — подключение
полокальной сети».
В. Далее «щелкнуть» покнопке «Сведения», откроется диалоговое окно «Сведения осетевом подключении».
Вэтом окне отобразится MAC-адрес (строка «Физический
адрес») и IP-адрес данного компьютера (строка «Адрес
IPv4»).
IP-адрес, начинающийся на10, 100.64, 172.16 или
192.168, является локальным (имеющим значение только
влокальной сети), то есть данный компьютер подключен
ксети Интернет через прокси-сервер или роутер.
Для выяснения внешнего IP-адреса, необходимо
спомощью любого браузера перейти наспециализированный сайт, например myip.ru или 2ip.ru.
Изучить данные браузера. Вглобальной сети браузеры используют для запроса, обработки, манипулирования иотображения содержания веб-сайтов. Многие
современные браузеры также могут использоваться для
обмена файлами с серверами ftp, для непосредственного просмотра содержания файлов многих графических форматов (gif, jpeg, png, svg), аудио- ивидеоформатов (mp3, mpeg), текстовых форматов (pdf, djvu)
идругих файлов.
173
Tails: официальный сайт [Электронный ресурс]. URL:
https://tails.boum.org (дата обращения: 11.05.2023).
185

Браузеры распространяются, как правило, бесплатно. Потребителям браузер может быть поставлен
в форме самостоятельного (автономного) приложения
или в составе комплектного программного обеспечения. Кпримеру, браузер Internet Explorer поставляется
в составе операционной системы Microsoft Windows);
Mozilla Firefox— отдельно или всоставе дистрибутивов
Linux (например, Ubuntu); Safari— всоставе операционной системы Mac OS X ивкачестве приложения для
Microsoft Windows; Google Chrome, Opera идругие браузеры— как самостоятельные программы во множестве
вариантов для различных операционных систем.
При осмотре браузера необходимо проявлять осторожность: не закрывать открытые вкладки (это может
привести кпрекращению сеанса работы ссервисом, требующим ввода пароля), переход погиперссылкам следует
осуществлять врежиме «открыть вновой вкладке».
Существенное значение может иметь информация,
полученная при изучении истории просмотра веб-страниц
изакладок вбраузере. При этом особого внимания заслуживают:
– социальные сети («ВКонтакте», «Facebook», «Одноклассники» итак далее);
– информация сразличных сайтов, которые посещал
подозреваемый (обвиняемый):
• содержащая сведения об изготовлении наркотических средств (охимических реактивах, оборудовании,
алгоритме действий итак далее);
• описывающая действие наркотических средств;
• раскрывающая способы противодействия впроцессе уголовного иадминистративного судопроизводства;
• содержащая рекламу наркотиков и способы продажи;
• детализирующая схема легализации денег отнаркодоходов итак далее;
– электронные платежные системы. Изучая данные
браузера можно установить и электронные платежные
186

системы, которыми пользовался подозреваемый (обвиняемый). Это могут быть платежные системы QIWI,
WebMoney, Bitcoin и другие. Впоследнее время впреступной среде разрабатываются более сложные схемы
движения денежных средств, адаптируемые под новые
технологии рынка финансовых услуг. Вчастности, прослеживается тенденция к абсолютному исключению
изпроцесса купли-продажи перечислений ввиде реальной валюты (аккумулируемой как вналичной, так ибезналичной форме).
При осмотре компьютера целесообразно предпринять
усилия для обнаружения виртуальных следов посещения
сайтов поприобретению исбыту криптовалюты Bitcoin.
Ктаким сайтам относятся, например, binance.com, hitbtc.
com, youbit.io, exmo.me.
Для этого необходимо для каждого браузера, установленного накомпьютере (установленные браузеры определяются позначкам нарабочем столе, панели задач итак
далее), выполнить поиск названий указанных выше сай-
174
:
тов
– просмотреть часто посещаемые страницы. Многие
современные браузеры поддерживают список часто посещаемых пользователем страниц. Для просмотра этого
списка, как правило, нужно открыть новую вкладку. Так
как отображается небольшое количество сайтов (например, вбраузере Google Chrome— 8), просмотр может быть
легко осуществлен вручную;
– изучить историю (журнал) посещения сайтов.
Вбольшинстве браузеров история посещений открывается
спомощью комбинации клавиш Ctrl+H. Многие современные браузеры поддерживают поиск поистории, поэтому
сплошной просмотр непотребуется. Если существует возможность подключить USB-накопитель косматриваемому
компьютеру без нарушения его работы, то целесообразно
174
Tails: официальный сайт [Электронный ресурс]. URL:
https://tails.boum.org (дата обращения: 11.05.2023).
187

воспользоваться утилитой BrowsingHistoryView. Данная
программа считывает историю 4различных веб-браузеров
(Internet Explorer, Mozilla Firefox, Google Chrome иSafari)
ивыводит ее наэкран водной таблице, причем для всех
профилей пользователей воперационной системе;
– просмотреть закладки. Вбраузерах Firefox иOpera
закладки хранятся вспециальном файле ивызываются
через меню Закладки. ВInternet Explorer закладки хранятся ввиде ярлыков вспециальной папке «Избранное»
ивызываются через одноименное меню. Вбраузере Google
Chrome закладки отображаются в виде горизонтальной
панели («Панель закладок») между строкой адреса иобластью отображения веб-страниц. Внекоторых случаях для
отображения этой панели нужно открыть новую вкладку
(например, спомощью сочетания клавиш Ctrl+T). Среди
закладок следует искать указанные выше сайты. Многие
современные браузеры поддерживают поиск по закладкам. Например, вGoogle Chrome нужно «щелкнуть» правой кнопкой мыши попанели закладок ивыбрать пункт
меню «Диспетчер закладок». Вверхнем углу открывшегося окна будет показано поле ввода ключевых слов для
поиска.
Изучить электронную почту. Посредством ее осмотра возможно установить:
а) историю переписки, которая может содержать сведения опротивоправной деятельности ипреступных связях подозреваемого, атакже контакты других лиц;
б) доступ кдругим сетевым службам. Это позволит
восстановить (неизвестные правоохранительным органам) пароли доступа к форумам, электронным платежным системам итак далее.
Работа с электронной почтой осуществляется либо
через веб-страницу, либо через специальное приложение
(Microsoft Outlook, TheBat!, MozillaThunderbird и так
далее).
Исследовать средства синхронизации данных.
Помимо локального хранения файлов пользователя все
188

большее распространение получают средства синхронизации файлов на нескольких компьютерах и в сети
(Dropbox, OneDrive, Яндекс.Диск), вкоторых могут быть
сохранены файлы (например, фотографии), удаленные
изпамяти компьютера, контакты ит.п.Такие средства
часто называются «облако». Эту возможность неследует
недооценивать, так как синхронизация может производиться без команды пользователя, например при подключении телефона ккомпьютеру. Так, для осмотра «облака»
Dropbox нужно убедиться, что соответствующая программа запущена (рядом счасами вправом нижнем углу
экрана компьютера должен отображаться значок в виде
открытой коробки).
Криминалистическое значение исследования средств
синхронизации состоит втом, что могут быть получены
данные, сохраненные с других устройств подозреваемого (смартфон, ноутбук, планшет) или удаленные им,
носохранившиеся в«облаке».
Выявить средства анонимизации икриптографии.
Впервую очередь кним относится программное обеспечение для сокрытия личных данных иследов пребывания
пользователя при работе в сети Интернет. Использование данного программного обеспечения свидетельствует
об опытности пользователя и/или его желании скрыть
следы своей противоправной деятельности.
Наибольшее распространение среди средств анонимизации получила система Tor. Спользовательской точки
зрения Tor представляет собой специальный веб-браузер
(наоснове Mozilla Firefox). Кэтой же категории относятся
различные программы для защищенного обмена мгновенными сообщениями, обеспечивающие шифрование сообщений. Кним относятся Wickr, Telegram, Jabber.
Помимо обеспечения анонимности при работе всети
преступники могут использовать средства криптографии
для того, чтобы затруднить или сделать невозможным
доступ кинформации, хранящейся наперсональном компьютере, для следствия.
189

Наиболее распространенным криптографическим
программным обеспечением является PGP (имеются версии для ОС Windows иMac OS) иее свободный аналог
GPG (для большинства распространенных операционных
систем), атакже VeraCrypt или TrueCript (для организации шифрованного раздела нажестком диске или флэшнакопителе).
Для обнаружения указанного программного обеспечения необходимо выполнить следующие действия (напримере ОС MS Windows 7):
– произвести визуальный осмотр «Рабочего стола»
для обнаружения ярлыков искомых приложений;
– зайти в папку «Компьютер» ипосмотреть содержимое папок Program Files иProgram files (x86)навсех
локальных дисках компьютера;
– нажать кнопку «Пуск» ивыбрать пункт «Панель
управления», воткрывшемся окне выбрать пункт «Программы икомпоненты», откроется окно сосписком установленных программ. После необходимо просмотреть
данный список, обратить внимание наналичие перечисленного выше программного обеспечения.
В ходе следственного осмотра сиспользованием средств
поиска файлов могут быть обнаружены фотоснимки закладок, схемы проезда, специальная литература (поизготовлению наркотических средств, применению оборудования
и так далее), прейскуранты на наркотические средства,
инструкции поповедению закладчика итак далее.
Это может быть сделано с помощью встроенных
средств операционных систем. Поиск можно осуществлять поимени файла, дате последнего изменения иего
типу. После завершения поиска поименам файлов можно
выполнить поиск по содержимому файлов, для этого
нужно внижней части окна срезультатами поиска нажать
175
кнопку «Содержимое файлов»
.
175
Методика расследования незаконного сбыта наркотических
средств, совершенного сиспользованием интернет-технологий:
190
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
