Elcomsoft RU
896 subscribers
511 photos
1 file
510 links
Будь в курсе последних новостей в сфере мобильной, облачной и компьютерной криминалистики!

сайт: elcomsoft.ru
твиттер: twitter.com/elcomsoft
ютуб: youtube.com/c/ElcomsoftCompany
блог: blog.elcomsoft.ru
t.me/elcomsoft
Download Telegram
Менеджеры паролей: не только удобство

Менеджеры паролей давно стали привычным удобством. С ними быстрее и проще заходить на сайты, не нужно запоминать сложные пароли — даже придумывать их не нужно, программа сгенерирует случайный пароль автоматически. В то же время любая централизация увеличивает и риски: злоумышленнику достаточно взломать один, пусть сложный, мастер-пароль — и открывается доступ к сотням учётных записей.

❓ А для специалистов по цифровой криминалистике менеджеры паролей — прекрасная отправная точка для…❓

О том, каким образом использовать данные, полученные из менеджера паролей — в нашей новой статье✍️
Please open Telegram to view this post
VIEW IN TELEGRAM
Ускорению на GPU — восемнадцать 🎉

Ровно восемнадцать лет назад, задолго до того, как термин «аппаратное ускорение на GPU» вошёл в повседневный обиход, а обычные видеокарты стали рассматривать в качестве мощных универсальных вычислителей, одна маленькая, но гордая компания изменила мир. По крайней мере, ту часть мира, в которой взламывают пароли. «А что, если видеокарту как-то приспособить для перебора паролей?» Сказано — сделано.

Давайте поговорим о следующих вопросах:

❓2007 год: релиз NVIDIA CUDA и наш метод
❓От игр — к гигантским центрам обработки информации
❓Как считают видеокарты

На самом деле, всё сложнее...
И скоро — крупное обновление❗️

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Elcomsoft Disk Imager - новый эффективный инcтрумент для создания образов накопителей:
https://www.elcomsoft.ru/news/873.html
2️⃣0️⃣2️⃣5️⃣год подходит к концу, а значит, это удобный момент подвести итоги!

Для нашей команды этот год прошёл в последовательной работе над продуктами нашей линейки, разработкой новых интересных функций и важных обновлений. Мы провели ряд исследований, в результате которых под конец года выпустили новый продукт — бесплатную утилиту для снятия образов дисков🎉
Иными словами, мы продолжали делать то, что делаем лучше всего — исследовать, оптимизировать и внедрять. В 2025 году мы сделали много интересного 💡

Давайте вспомним самые запоминающиеся моменты!

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Представляем новый продукт Элкомсофт:

https://blog.elcomsoft.ru/2025/12/elcomsoft-quick-triage-novyj-instrument-v-arsenale-kriminalista/
Пароли в браузерах: привязка к приложению и анализ авторизованной сессии🖥

С
момента появления интерфейса защиты данных DPAPI в Windows 2000 методика сбора цифровых доказательств при работе с веб-браузерами оставалась неизменной: изолировать компьютер, создать побитную копию накопителя, извлечь данные и расшифровать, используя пароль от учётной записи.
В те времена пароля пользователя Windows было достаточно для расшифровки данных, но сегодня этот подход устарел.

С внедрением технологии App-Bound Encryption компании Google и Microsoft закрыли возможность расшифровки данных из браузеров, даже если в распоряжении эксперта есть образ диска, а пароль от учётной записи известен. Для доступа к сохранённым в браузере паролям нужно действовать быстро — и однозначно перед тем, как обесточить компьютер.

Давайте поговорим о следующем:

💡Как веб-браузеры защищают пароли
💡App-Bound Encryption: привязка ключа к процессу, а не пользователю
💡Образ диска или анализ авторизованной сессии?
💡Сохранённые пароли и Elcomsoft Quick Triage

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Криминалистический анализ данных из веб-браузеров в триаже⚡️

В
современной следственной практике ценность данных, извлечённых из веб-браузеров, трудно переоценить. Об извлечении паролей мы недавно писали, но паролями и даже историей посещений дело не ограничивается. Так, история поисковых запросов помогает установить и доказать умысел, а данные, синхронизированные через облако с мобильных устройств подозреваемого, позволяют получить доступ к его действиям, осуществлённым на других, более защищённых устройствах.

Данные из браузеров зачастую содержат критически важные доказательства умысла, необходимые для квалификации деяния. В отличие от вещественных доказательств, указывающих на присутствие подозреваемого на месте происшествия, история поисковых запросов способна выявить преступный умысел, подготовку к совершению деяния👣

Показательным примером служит дело Мелани Макгуайр, где обвинение строилось на цифровых доказательствах. Криминалистический анализ её настольного компьютера выявил поисковые запросы «как совершить убийство» и «необнаруживаемые яды», сделанные за несколько дней до гибели мужа. Эти цифровые следы разрушили линию защиты и сыграли ключевую роль в вынесении приговора❗️

Рассказываем:

💡Браузер в компьютере и на смартфоне
💡Статистика использования браузеров
💡Самые важные артефакты
💡Elcomsoft Quick Triage, а также исчерпывающий перечень веб-браузеров и артефактов, извлекаемый данным инструментом

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Немного археологии: работа с устаревшими носителями и интерфейсами💡

Хотя индустрия движется в сторону быстрых NVMe и облачных хранилищ, в практике эксперта-криминалиста регулярно возникают ситуации, когда необходимо извлечь информацию из устройств, которые считаются безнадёжно устаревшими. Это могут быть архивные данные коммерческих структур, старые персональные компьютеры или промышленное оборудование, работающее десятилетиями.

Пренебрегать такими носителями нельзя, поскольку именно на старых дискетах или магнитооптических дисках часто обнаруживаются критически важные доказательства, о существовании которых подозреваемый мог давно забыть.

Работа с такими носителями требует не только наличия специфического оборудования, но и понимания принципов работы устаревших интерфейсов.

Давайте разберем:

❔PADA (IDE)
❔SCSI
❔FireWire
❔Флоппи-диски (дискеты)
❔Iomega Zip и Jaz, магнитооптические диски (MO)
❔CD, DVD и Blu-ray
❔Ленточные накопители


Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Уважаемые коллеги,

Меньше месяца назад мы выпустили первую версию нашего нового продукта Elcomsoft Quick Triage (https://www.elcomsoft.ru/eqt.html), который позволяет быстро извлечь и проанализировать самые важные данные из множества источников с исследуемого компьютера на ранних этапах расследования как на выезде, так и в лаборатории.

Как мы и обещали, лицензия на этот продукт бесплатна для пользоваталей активной лицензии Elcomsoft Premium Forensics Bundle. Чтобы получить регистрационный ключ к EQT, воспользуйтесь формой на нашем сайте:

https://www.elcomsoft.ru/key.html

Просто введите там имеющийся у вас ключ от любой программы, входящей в Bundle.

В течение ближайших нескольких дней мы обновим и дистрибутив Elcomsoft Premium Forensics Bundle на сайте, включив туда EQT и успростив регистрацию всего пакета целиком.

Заранее благодарим за обратную связь!

С уважением,
команда Элкомсофт
Эволюция зарядки: от проприетарных протоколов к единому стандарту🧑‍💻

За последнее десятилетие индустрия прошла долгий путь от множества конкурирующих стандартов зарядки к ещё большему множеству — но с общим знаменателем в виде USB Power Delivery.

В этой статье мы проследим путь развития стандартов: от раннего Battery Charging 1.2 и многочисленных проприетарных протоколов до современных вариаций USB Power Delivery (PD), способных питать устройства мощностью до 240 Вт с гранулярным контролем напряжения⚡️

С ростом требований мобильных устройств к мощности зарядных устройств рынок стандартов оказался фрагментированным: одновременно существовало множество несовместимых проприетарных протоколов быстрой зарядки, часто созданных в обход стандартов и мер безопасности.

Наша статья начинается с обсуждения: что было до USB-C❓

…А что было дальше?

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Эволюция коннекторов видеокарт: почему переход с 12VHPWR к 12V-2×6 не решает проблему‼️

Современные видеоускорители класса NVIDIA GeForce RTX 5090 способны многократно ускорить процесс восстановления паролей, однако их эксплуатация в режиме непрерывной нагрузки сопряжена с рисками, обусловленными как высоким энергопотреблением, так и конструктивными особенностями системы питания.

Задачи восстановления паролей предъявляют высокие требования к вычислительным ресурсам. Современные графические ускорители, в первую очередь флагманские модели NVIDIA, обеспечивают производительность, недостижимую для центральных процессоров, однако эта производительность имеет обратную сторону.⌨️

Отдельную проблему представляет разъём питания. Коннекторы 12VHPWR и пришедший ему на смену 12V-2×6, разработанные для видеокарт NVIDIA поколений Ada Lovelace и Blackwell, спроектированы без достаточного эксплуатационного запаса: их номинальный предел в 600 Вт практически совпадает со штатным потреблением флагманских моделей. В совокупности эти факторы создают риски, которые необходимо учитывать при построении систем для длительных вычислительных задач.

Поговорим об этих рисках и о том, как их минимизировать🔥

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Ручной анализ данных iOS: фотофиксация экрана и скриншоты как альтернатива извлечению📸

В статье «Защита украденного устройства» — новая проблема для криминалистов мы рассмотрели влияние системных настроек iOS на возможность извлечения данных из защищённых iPhone, и пришли к выводу, что даже известный код блокировки больше не является гарантией успеха.

В качестве альтернативы мы предложили вариант с ручным осмотром устройства. Как его правильно проводить и какую информацию можно, а какую — нельзя получить таким образом?

Обсудим вопросы:

❓Что такое «ручной осмотр»
❓Когда использовать
❓Как это работает: техническая сторона
❓Специализированные комплексы для фотовидеофиксации
❓Устройства для автоматизации прокрутки и съёмки экрана
❓Плюсы и минусы ручного осмотра

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Анализ авторизованных сессий Windows и антивирусная защита👻

Windows Defender и инструменты для криминалистического анализа часто оказываются по разные стороны баррикад. Если задача систем защиты — заблокировать несанкционированный доступ, то криминалистическим утилитам для сбора доказательств, напротив, требуется доступ ко всем данным, включая заблокированные системные файлы.

Этот конфликт несёт серьёзные неудобства и риски при проведении анализа на загруженной системе. Современные антивирусы с агрессивной эвристикой могут принять криминалистические инструменты за вредоносное ПО, прерывая процесс сбора данных или отправляя сам инструмент в карантин👾

Достаточно ли приостановить работу антивируса или лучше воспользоваться альтернативным механизмом для доступа к файлам — например, системой Volume Shadow Copies (VSS)🤔

Попробуем разобраться❗️

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Начальный этап расследования: выбор стратегии экспресс-анализа🔎

Начальный этап цифрового расследования всегда ставит эксперта перед выбором: обесточить компьютер и снять образ диска, выбрав безопасный, но долгий путь? Или же запустить утилиту для экспресс-анализа прямо на месте, на работающей системе, чтобы успеть перехватить пароли и ключи шифрования?

Традиционные методики полагаются на офлайновый анализ копии данных, сохраняя неизменность оригинала, но повсеместное внедрение шифрования делает этот метод всё менее эффективным📊

Рассмотрим две основных стратегии экспресс-анализа: анализ авторизованной сессии и загрузку в чистую криминалистическую среду🖥

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Санкт-Петербург — встречаемся 5 марта 2026 года!⛲️

Компания "ЭлкомСофт" совместно с компанией "ЛАН-ПРОЕКТ" приглашает вас на семинар, посвящённый актуальным вопросам цифровой криминалистики.

Что ждет вас на мероприятии?
В рамках семинара будут представлены:

💡 презентация актуальных продуктов и новых разработок
💡 обзор последних обновлений и планов развития
💡 обновлённые методические материалы: было 2 методических руководства, а теперь их 3!
💡 доклады и решения компаний-партнёров "ОТ-Контакт", "НеоБИТ", "БалтИнфоКом", а также разработки компании "ACELab"
💡возможность получить ознакомительные версии программного обеспечения

⏱Дата: 5 марта 2026 г.
📍Место: г. Санкт-Петербург, конференц-зал при отеле «Novotel Санкт-Петербург Центр», по адресу ул. Маяковского, 3А

Мы открыты к диалогу и приглашаем к совместному обсуждению на семинаре актуальных профильных вопросов.
Всю информацию о семинаре можно узнать на нашем сайте при регистрации 📎

Питер, до встречи!

С Уважением,
компания «ЭлкомСофт»❤️
Please open Telegram to view this post
VIEW IN TELEGRAM
iOS Forensic Toolkit 9.0: разблокировка iPhone 6/6 Plus и физическое извлечение из устройств поколения A8/A8X🔥

В обновлении iOS Forensic Toolkit 9.0 добавлена возможность полного физического извлечения для iPhone 6, 6 Plus, iPod Touch 6, iPad Mini 4 и iPad Air 2 – включая восстановление пароля для заблокированных устройств.

Кроме того, низкоуровневое извлечение через эксплойт загрузчика теперь доступно и для Apple TV 4 (HD), Apple TV 4K первого поколения и HomePod первого поколения, работающих под управлением tvOS/audioOS 26.

Подробнее можно узнать, перейдя по ссылке 💡

#EIFT #обновление
Please open Telegram to view this post
VIEW IN TELEGRAM
Криминалистический анализ реестра Windows🔍

Реестр
Windows остаётся одним из важнейших для расследования источников информации. Анализ ключей и значений реестра позволяет реконструировать системную активность и поведение пользователя. Реестр содержит информацию о запущенных программах, доступе к данным и подключении внешних устройств🖥
Без автоматизированных криминалистических инструментов исследование реестра малоэффективно, но даже с их использованием интерпретация результатов всегда остаётся задачей эксперта.

В этой статье мы сосредоточимся на ключах реестра, значимых для цифровой криминалистики. Вместо стандартных списков из старых руководств мы проследим связь между техническими артефактами и их ценностью для расследования, отделяя значимые артефакты от системного шума💡

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Perfect Acquisition — разблокировка и извлечение на физическом уровне🖥

Эксплойт checkm8, появившийся несколько лет назад, произвёл переворот в мобильной криминалистике. Впервые специалисты получили верифицируемый доступ к файловой системе множества устройств Apple. В индустрии использование эксплойта загрузчика быстро стало стандартом низкоуровневого извлечения. На выходе получался архив tar с копией файловой системы устройства.

Это удобно — с tar умеют работать почти все инструменты; но у этого метода есть недостатки. tar — довольно старый «ленточный» формат, разработанный задолго до появления современных файловых систем с их метаданными и разрежёнными файлами.

Мы разработали более совершенный метод, который извлекает из устройства не копию файловой системы, а точный образ диска💡

Perfect Acquisition возвращает нас к истокам цифровой криминалистики — физическому извлечению. Вместо обхода файловой системы и последовательного копирования файлов новый метод создаёт полный образ зашифрованного накопителя.
Он извлекает и ключи, необходимые для расшифровки образа и последующего монтирования с расшифровкой «на лету».

По сути, Perfect Acquisition создаёт точный и полный физический образ данных⚡️

Поговорим о поддерживаемых устройствах, а также об остальных особенностях!

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM