Когда компания сталкивается с серьезным взломом, первая реакция ИТ-отдела вполне предсказуема — как можно быстрее устранить последствия, переустановить зараженные серверы и вернуть бизнес-процессы в строй. Однако с точки зрения цифровой криминалистики (Digital Forensics / Форензики) такая спешка эквивалентна тому, как если бы на месте реального преступления уборщица тщательно вымыла полы до приезда следователей.
Если вы просто сотрете зараженную машину и восстановите ее из бэкапа, вы совершите критическую ошибку. Во-первых, вы никогда не узнаете, как именно хакер проник в сеть (а значит, он сможет повторить атаку завтра). Во-вторых, у вас не останется юридически значимых доказательств для обращения в правоохранительные органы, страховую компанию или к регуляторам.
Давайте разберем, как правильно собирать цифровые улики после инцидента, чтобы не уничтожить их в процессе расследования.
Главный закон форензики: Порядок летучести данных
В цифровом мире у каждого типа данных есть свой «срок жизни». Некоторые улики исчезают в ту же секунду, как только вы выдернете шнур питания сервера из розетки. Криминалисты называют это Order of Volatility (Порядок летучести).
Сбор доказательств всегда должен идти строго от самых летучих данных к наименее летучим:
- Регистры процессора и кэш (самая высокая летучесть): Живут доли секунды, собрать их в условиях реального инцидента без специального оборудования практически невозможно.
- Оперативная память (RAM): Главный источник информации в современных атаках. Здесь хранятся запущенные вредоносные процессы, бесфайловые вирусы, открытые сетевые соединения и незашифрованные пароли администраторов. Исчезает при перезагрузке.
- Сетевой контекст и состояние системы: Таблицы маршрутизации, текущие сетевые сессии, кэш ARP и список авторизованных пользователей.
- Временные файлы и файловая система (жесткий диск): Данные на накопителях (HDD/SSD). Могут храниться годами, пока не будут перезаписаны поверх.
- Архивные логи и бэкапы (самая низкая летучесть): Хранятся на изолированных серверах, наименее подвержены случайному уничтожению в процессе ликвидации инцидента.
Пошаговый алгоритм сбора улик
Чтобы собранные вами файлы имели вес в суде или при внутреннем расследовании, процедура их извлечения должна быть строго регламентирована.
Шаг 1. Снятие дампа оперативной памяти (RAM Dump)
Запомните: никогда не перезагружайте сервер, если подозреваете, что он скомпрометирован. Перезагрузка навсегда уничтожит бесфайловое вредоносное ПО (Fileless Malware) и руткиты, живущие только в RAM. Для снятия дампа памяти используйте специализированные легковесные утилиты, которые не требуют полноценной установки в систему (например, FTK Imager Lite или Belkasoft RAM Capturer для Windows, модуль ядра LiME для Linux). Полученный файл дампа сохраняйте только на внешний чистый USB-накопитель или сетевую папку.
Шаг 2. Фиксация сетевого и системного контекста
До того как изолировать машину от сети, соберите информацию о текущей активности через консольные команды, записывая результаты в текстовые файлы на флешку: netstat -ano (Windows) или ss -tap (Linux) для активных сетевых соединений; tasklist (Windows) или ps aux (Linux) для фиксации списка процессов.
Шаг 3. Создание побитовой копии диска (Forensic Image)
После сбора летучих данных сервер можно выключить (желательно путем жесткого отключения питания). Криминалисты никогда не работают с оригинальным жестким диском — он извлекается и подключается к аппаратному блокиратору записи (Write Blocker). С помощью программ FTK Imager или команды dd создается побитовая копия диска в формате .E01 или .raw со всей структурой носителя, включая удаленные файлы и неразмеченное пространство (Slack Space).
Правило Chain of Custody и хэш-суммы
Главное оружие адвокатов хакера в суде или юристов страховой компании — попытка доказать, что вы сами подбросили вредоносный файл на сервер или случайно изменили логи в процессе анализа. Чтобы защитить результаты расследования, форензика опирается на два столпа:
- Математическая неизменяемость (Хэширование): Сразу после создания копии RAM или диска для полученного файла вычисляется криптографическая хэш-сумма (SHA-256 или MD5). Любое изменение файла мгновенно меняет его итоговый хэш.
- Журнал учета улик (Chain of Custody): Документ, в котором скрупулезно фиксируется каждое перемещение физического носителя или цифрового образа.
| Параметр | Запись в журнале Chain of Custody |
|---|---|
| Что зафиксировано | Побитовый образ сервера базы данных srv-db-01.raw (SHA-256: e3b0c442...) |
| Кто извлек | Старший инженер ИБ Петров А.В. (18.05.2026, 14:20) |
| Кому передано | Передано аналитику SOC Сидорову И.И. для анализа (18.05.2026, 16:00) |
| Где хранится | Оригинальный накопитель помещен в сейф №3 в запечатанном пакете. |
Особенности форензики в виртуальной среде
Если ваша ИТ-инфраструктура полностью виртуализирована, процесс форензики значительно упрощается. Вам больше не нужно физически бегать с отверткой вокруг серверных стоек. Гипервизор позволяет собрать все необходимые улики одной кнопкой без остановки бизнес-процессов:
- Снапшот памяти (Snapshot with RAM): Вы можете средствами платформы виртуализации сделать снимок состояния виртуальной машины вместе с содержимым её оперативной памяти, выгрузив RAM на защищенное СХД.
- Клонирование дисков (Storage Cloning): Создание точной копии виртуального диска (.qcow2 или .raw) на уровне хранилища гипервизора с передачей клона в изолированную песочницу.
Частые вопросы
Можно ли использовать встроенную утилиту Windows «Архивация» для создания образа диска в целях форензики?
Категорически нет. Обычные программы для бэкапа копируют только живые, существующие в файловой системе файлы. Криминалистический образ (Forensic Image) копирует диск посекторно, сохраняя удаленные файлы, остатки логов в неразмеченной области (Unallocated Space) и метаданные файловой системы.
Что такое Timeline-анализ в цифровой криминалистике?
Это один из главных методов расследования. Специальное ПО (например, Plaso или Autopsy) собирает со всей операционной системы временные метки всех событий (MACB-метрики, время создания записей в реестре, логи авторизации) и выстраивает их в единую хронологическую ленту времени для восстановления точной картины атаки.
Хакер очистил журналы событий (Event Logs) перед уходом. Как восстановить хронологию?
Даже если злоумышленник выполнил команду очистки, следы остаются. Сам факт очистки генерирует событие с кодом 1102 (в Windows). Кроме того, данные можно восстановить из оперативной памяти или путем сканирования жесткого диска утилитами поиска удаленных файлов, так как при быстрой очистке операционная система помечает сектора как пустые, но физически не стирает информацию сразу.
