0Pricing
Security+ Academy · Урок

Порядок изменчивости и получение доказательств

Разберитесь, почему изменчивые данные (RAM, работающие процессы) необходимо сохранять до создания образов дисков и как правильно использовать блокираторы записи и инструменты создания образов.

«Порядок изменчивости и получение доказательств» — бесплатный урок Security+ Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.

Основы цифровой криминалистики

Цифровая криминалистика — это применение научных методов для сбора, сохранения, анализа и представления цифровых доказательств в форме, допустимой по закону. Криминалисты восстанавливают хронологию атак, определяют первопричину инцидентов и восстанавливают удалённые или скрытые данные. Эта область работает в соответствии со строгими процедурными требованиями, поскольку доказательства, с которыми неправильно обращались, — даже по техническим причинам — могут быть признаны недопустимыми в судебном процессе. Криминалистика объединяет техническую и юридическую сферы.

Порядок убывания нестабильности

Порядок убывания нестабильности определяет последовательность сбора цифровых доказательств: от наиболее нестабильных (исчезающих быстрее всего) до наименее нестабильных (сохраняющихся дольше). Криминалисты всегда сначала собирают наиболее нестабильные данные, поскольку они будут утрачены при выключении или перезагрузке системы. Неправильный порядок сбора уничтожает доказательства, которые можно было сохранить. Стандарт RFC 3227 содержит широко используемую последовательность убывания нестабильности для криминалистических процедур.

# Order of volatility (most -> least volatile)
# 1. CPU registers and cache
# 2. Routing tables, ARP cache, process table, kernel stats
# 3. Memory (RAM) — volatile, lost on power-off
# 4. Temporary filesystem / swap space
# 5. Data on local disk
# 6. Remote logging data / SIEM
# 7. Physical configuration / network topology
# 8. Archival media (backups, tapes)
# ALWAYS capture items at the top before the bottom

Получение данных из памяти

Получение данных из памяти (захват RAM) — одно из наиболее ценных и срочных действий в цифровой криминалистике. В RAM содержатся: выполняющиеся процессы и их аргументы, расшифрованные версии используемых в данный момент зашифрованных файлов, таблицы сетевых подключений, кэшированные OS учётные данные пользователей, хранящиеся в памяти ключи шифрования и бесфайловые вредоносные программы, существующие только в RAM. Данные из памяти необходимо получить, пока система включена: перезагрузка или выключение полностью уничтожает эти доказательства. Среди инструментов — Magnet RAM Capture, WinPmem и LiME (для Linux).

# Acquire Windows memory dump with WinPmem
winpmem_mini.exe --output memory.raw --format raw

# Verify integrity with hash
Get-FileHash memory.raw -Algorithm SHA256

# Acquire Linux memory with LiME (kernel module)
insmod lime.ko 'path=/tmp/memory.lime format=lime'
sha256sum /tmp/memory.lime

# Analyze with Volatility framework
vol.py -f memory.raw --profile=Win10x64_19041 pslist

Создание образа диска с блокировщиками записи

Создание образа диска формирует побитовую криминалистическую копию устройства хранения, включая все данные, удалённые файлы, нераспределённое пространство и метаданные файловой системы. Чтобы предотвратить случайное изменение исходных доказательств, между диском с доказательствами и криминалистической рабочей станцией подключается блокировщик записи: он пропускает команды чтения, но блокирует любые команды записи. Это гарантирует, что исходные доказательства не будут изменены во время получения, и сохраняет их целостность для судебного процесса.

# Create forensic disk image with dd (Linux)
# --if: input (evidence disk, write-blocked)
# --of: output (forensic image file)
# --bs: block size for efficiency
dd if=/dev/sdb of=/forensics/evidence_disk.img bs=4M status=progress

# Compute hash of BOTH original and image (must match)
md5sum /dev/sdb
md5sum /forensics/evidence_disk.img
# If hashes match, the image is a faithful copy

# FTK Imager is the industry standard GUI tool for disk imaging

Хеширование для проверки целостности

Криптографическое хеширование имеет фундаментальное значение для целостности криминалистических доказательств. Для каждой части доказательств при сборе необходимо вычислить хеш с использованием SHA-256 (или MD5 для совместимости с устаревшими системами). Хеш записывается в документацию о цепочке хранения доказательств. При каждом доступе к доказательствам или их передаче хеш вычисляется повторно: если он совпадает с исходным, доказательства не изменялись. Для принятия цифровых доказательств суды требуют подтверждения их целостности. Несовпадение хешей означает, что доказательства были изменены и могут быть признаны недопустимыми.

# Hash commands for evidence verification

# Windows PowerShell
Get-FileHash C:\evidence\disk.img -Algorithm SHA256
# Output: SHA256 hash value

# Linux/macOS
sha256sum /forensics/evidence_disk.img
md5sum /forensics/evidence_disk.img

# Document in chain of custody:
# Evidence: disk.img
# SHA-256: a1b2c3d4e5f6...
# Collected by: [Name] at [Time] on [Date]
# Matches original device hash: YES

Оперативная и автономная криминалистика

Оперативная (онлайн) криминалистика собирает доказательства из работающей системы, захватывая нестабильные данные до выключения. Она необходима, когда требуется анализ нестабильной памяти, систему нельзя отключить от сети или бесфайловая вредоносная программа не будет видна на диске. Автономная (офлайн) криминалистика анализирует выключенные системы с использованием образов дисков, что делает процесс более безопасным и управляемым. Современные инциденты часто требуют сочетания обоих подходов: сначала оперативно захватываются нестабильные данные, затем система выключается и создаётся образ диска для более глубокого анализа.

Криминалистическая сортировка при реагировании на инцидент

Во время активного инцидента, затронувшего несколько систем, следователи должны выполнить сортировку — определить приоритет обследования систем. Критерии сортировки включают: системы с наиболее широкими правами доступа (контроллеры домена, базы данных), системы, в которых с наибольшей вероятностью сохраняются механизмы закрепления злоумышленника, системы с наиболее недавней вредоносной активностью и системы с наибольшим влиянием на бизнес. При сборе на уровне сортировки используются телеметрия EDR и целевой сбор артефактов вместо создания полных образов дисков, что позволяет быстро анализировать множество систем одновременно.

Получение сетевого захвата пакетов

Файлы захвата пакетов (PCAP)** записывают весь сетевой трафик на уровне пакетов. Во время инцидента доказательства PCAP могут выявить: учётные данные, переданные в открытом виде, команды, отправленные скомпрометированным системам через каналы C2, похищаемые данные (крупные исходящие передачи), перемещение по сети (закономерности внутренних подключений) и источники загрузки вредоносных программ. PCAP получают с помощью Wireshark, tcpdump или сетевых ответвителей. Для получения PCAP требуется разрешение, поскольку захватывается весь трафик сегмента, включая потенциально конфиденциальные сообщения.

# Capture network traffic with tcpdump
# Capture all traffic on eth0, save to file
tcpdump -i eth0 -w /forensics/capture.pcap

# Capture traffic to/from specific IP (attacker)
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker_traffic.pcap

# Capture traffic on port 443 (HTTPS)
tcpdump -i eth0 port 443 -w /forensics/tls_traffic.pcap

# Hash the capture file for integrity
sha256sum /forensics/capture.pcap

Особенности криминалистики в облаке

Облачные среды создают уникальные криминалистические сложности. Физический доступ к базовому оборудованию отсутствует: поставщики облачных услуг управляют уровнем гипервизора. Образы дисков виртуальных машин можно создавать в виде снимков через облачные API. Данные журналов (CloudTrail, Azure Monitor) являются основным источником доказательств при расследовании облачных инцидентов. Получение данных из памяти ограничено методами, которые поддерживаются поставщиком облачных услуг или интроспекцией VM. Определение юрисдикции доказательств может быть сложным, если облачные серверы находятся в других странах, чем место инцидента. Понимание этих ограничений необходимо для расследования инцидентов в облаке.

# AWS EC2 forensics: create a snapshot of a compromised instance
# 1. Note the instance ID and volume ID
aws ec2 describe-volumes --filters Name=attachment.instance-id,Values=i-0abc12345

# 2. Create snapshot (preserves the disk state at this point in time)
aws ec2 create-snapshot \
  --volume-id vol-0example \
  --description 'Forensic snapshot: incident IR-2026-042'

# 3. Attach the snapshot to a forensic workstation for analysis

Обзор криминалистических инструментов

Криминалисты используют специализированные инструменты, разработанные для корректной работы с доказательствами. Autopsy (с открытым исходным кодом) и FTK (Forensic Toolkit) (коммерческий) анализируют образы дисков и извлекают артефакты. Volatility анализирует дампы памяти для извлечения процессов, сетевых подключений и артефактов вредоносных программ. Magnet AXIOM поддерживает как цифровую, так и мобильную криминалистику. Wireshark анализирует файлы PCAP. X-Ways Forensics — это лёгкий, но мощный коммерческий комплект инструментов. Следователи должны использовать проверенные инструменты, чтобы обеспечивать целостность доказательств.

Готовность к криминалистическому расследованию

Готовность к криминалистическому расследованию означает, что организация ещё до инцидента приняла меры, обеспечивающие эффективный сбор цифровых доказательств и их допустимость по закону. К таким мерам относятся: комплексное ведение журналов на всех критически важных системах, достаточно длительное хранение журналов для поддержки расследований (90–365 дней), документированные процедуры обращения с доказательствами, обученные специалисты первичного реагирования, знающие, что нельзя нарушать целостность доказательств, заранее подготовленные или быстро доступные криминалистические инструменты и заблаговременно проверенное юридическое разрешение (например, согласие сотрудников с политиками мониторинга).

Быстрая проверка

Проверьте своё понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.

Итоги урока

В этом уроке Вы узнали, что порядок убывания нестабильности требует сначала захватывать RAM и выполняющиеся процессы, поскольку они утрачиваются при выключении системы, блокировщики записи предотвращают любые изменения исходных доказательств при создании образа диска, а хеширование с помощью SHA-256 при сборе и проверке гарантирует целостность доказательств, необходимую для их допустимости в суде. Далее мы рассмотрим цепочку хранения доказательств и их допустимость по закону.

Часто задаваемые вопросы

Урок «Порядок изменчивости и получение доказательств» бесплатный?

Да — полный текст урока «Порядок изменчивости и получение доказательств» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.

Чему я научусь в уроке «Порядок изменчивости и получение доказательств»?

Разберитесь, почему изменчивые данные (RAM, работающие процессы) необходимо сохранять до создания образов дисков и как правильно использовать блокираторы записи и инструменты создания образов. Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Security+ Academy?

Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Порядок изменчивости и получение доказательств»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Security+ Academy?

Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Порядок изменчивости и получение доказательств
  2. Цепочка хранения и юридическая допустимость
  3. Артефакты криминалистического анализа Windows: реестр, журналы событий и Prefetch
  4. Сетевая и оперативная криминалистика
← Назад к Security+ Academy