Elcomsoft RU
896 subscribers
511 photos
1 file
510 links
Будь в курсе последних новостей в сфере мобильной, облачной и компьютерной криминалистики!

сайт: elcomsoft.ru
твиттер: twitter.com/elcomsoft
ютуб: youtube.com/c/ElcomsoftCompany
блог: blog.elcomsoft.ru
t.me/elcomsoft
Download Telegram
Ручной анализ данных iOS: фотофиксация экрана и скриншоты как альтернатива извлечению📸

В статье «Защита украденного устройства» — новая проблема для криминалистов мы рассмотрели влияние системных настроек iOS на возможность извлечения данных из защищённых iPhone, и пришли к выводу, что даже известный код блокировки больше не является гарантией успеха.

В качестве альтернативы мы предложили вариант с ручным осмотром устройства. Как его правильно проводить и какую информацию можно, а какую — нельзя получить таким образом?

Обсудим вопросы:

❓Что такое «ручной осмотр»
❓Когда использовать
❓Как это работает: техническая сторона
❓Специализированные комплексы для фотовидеофиксации
❓Устройства для автоматизации прокрутки и съёмки экрана
❓Плюсы и минусы ручного осмотра

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Анализ авторизованных сессий Windows и антивирусная защита👻

Windows Defender и инструменты для криминалистического анализа часто оказываются по разные стороны баррикад. Если задача систем защиты — заблокировать несанкционированный доступ, то криминалистическим утилитам для сбора доказательств, напротив, требуется доступ ко всем данным, включая заблокированные системные файлы.

Этот конфликт несёт серьёзные неудобства и риски при проведении анализа на загруженной системе. Современные антивирусы с агрессивной эвристикой могут принять криминалистические инструменты за вредоносное ПО, прерывая процесс сбора данных или отправляя сам инструмент в карантин👾

Достаточно ли приостановить работу антивируса или лучше воспользоваться альтернативным механизмом для доступа к файлам — например, системой Volume Shadow Copies (VSS)🤔

Попробуем разобраться❗️

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Начальный этап расследования: выбор стратегии экспресс-анализа🔎

Начальный этап цифрового расследования всегда ставит эксперта перед выбором: обесточить компьютер и снять образ диска, выбрав безопасный, но долгий путь? Или же запустить утилиту для экспресс-анализа прямо на месте, на работающей системе, чтобы успеть перехватить пароли и ключи шифрования?

Традиционные методики полагаются на офлайновый анализ копии данных, сохраняя неизменность оригинала, но повсеместное внедрение шифрования делает этот метод всё менее эффективным📊

Рассмотрим две основных стратегии экспресс-анализа: анализ авторизованной сессии и загрузку в чистую криминалистическую среду🖥

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Санкт-Петербург — встречаемся 5 марта 2026 года!⛲️

Компания "ЭлкомСофт" совместно с компанией "ЛАН-ПРОЕКТ" приглашает вас на семинар, посвящённый актуальным вопросам цифровой криминалистики.

Что ждет вас на мероприятии?
В рамках семинара будут представлены:

💡 презентация актуальных продуктов и новых разработок
💡 обзор последних обновлений и планов развития
💡 обновлённые методические материалы: было 2 методических руководства, а теперь их 3!
💡 доклады и решения компаний-партнёров "ОТ-Контакт", "НеоБИТ", "БалтИнфоКом", а также разработки компании "ACELab"
💡возможность получить ознакомительные версии программного обеспечения

⏱Дата: 5 марта 2026 г.
📍Место: г. Санкт-Петербург, конференц-зал при отеле «Novotel Санкт-Петербург Центр», по адресу ул. Маяковского, 3А

Мы открыты к диалогу и приглашаем к совместному обсуждению на семинаре актуальных профильных вопросов.
Всю информацию о семинаре можно узнать на нашем сайте при регистрации 📎

Питер, до встречи!

С Уважением,
компания «ЭлкомСофт»❤️
Please open Telegram to view this post
VIEW IN TELEGRAM
iOS Forensic Toolkit 9.0: разблокировка iPhone 6/6 Plus и физическое извлечение из устройств поколения A8/A8X🔥

В обновлении iOS Forensic Toolkit 9.0 добавлена возможность полного физического извлечения для iPhone 6, 6 Plus, iPod Touch 6, iPad Mini 4 и iPad Air 2 – включая восстановление пароля для заблокированных устройств.

Кроме того, низкоуровневое извлечение через эксплойт загрузчика теперь доступно и для Apple TV 4 (HD), Apple TV 4K первого поколения и HomePod первого поколения, работающих под управлением tvOS/audioOS 26.

Подробнее можно узнать, перейдя по ссылке 💡

#EIFT #обновление
Please open Telegram to view this post
VIEW IN TELEGRAM
Криминалистический анализ реестра Windows🔍

Реестр
Windows остаётся одним из важнейших для расследования источников информации. Анализ ключей и значений реестра позволяет реконструировать системную активность и поведение пользователя. Реестр содержит информацию о запущенных программах, доступе к данным и подключении внешних устройств🖥
Без автоматизированных криминалистических инструментов исследование реестра малоэффективно, но даже с их использованием интерпретация результатов всегда остаётся задачей эксперта.

В этой статье мы сосредоточимся на ключах реестра, значимых для цифровой криминалистики. Вместо стандартных списков из старых руководств мы проследим связь между техническими артефактами и их ценностью для расследования, отделяя значимые артефакты от системного шума💡

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Perfect Acquisition — разблокировка и извлечение на физическом уровне🖥

Эксплойт checkm8, появившийся несколько лет назад, произвёл переворот в мобильной криминалистике. Впервые специалисты получили верифицируемый доступ к файловой системе множества устройств Apple. В индустрии использование эксплойта загрузчика быстро стало стандартом низкоуровневого извлечения. На выходе получался архив tar с копией файловой системы устройства.

Это удобно — с tar умеют работать почти все инструменты; но у этого метода есть недостатки. tar — довольно старый «ленточный» формат, разработанный задолго до появления современных файловых систем с их метаданными и разрежёнными файлами.

Мы разработали более совершенный метод, который извлекает из устройства не копию файловой системы, а точный образ диска💡

Perfect Acquisition возвращает нас к истокам цифровой криминалистики — физическому извлечению. Вместо обхода файловой системы и последовательного копирования файлов новый метод создаёт полный образ зашифрованного накопителя.
Он извлекает и ключи, необходимые для расшифровки образа и последующего монтирования с расшифровкой «на лету».

По сути, Perfect Acquisition создаёт точный и полный физический образ данных⚡️

Поговорим о поддерживаемых устройствах, а также об остальных особенностях!

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Криминалистический анализ журнала событий Windows Event Log👀

Цифровая криминалистика опирается на разнообразные артефакты — следы, которые оставляют как рядовые пользователи, так и злоумышленники. 👣

Журналы событий Windows (Windows Event Logs) выступают главной хронологической летописью работы операционной системы.

Они фиксируют события безопасности, поведение приложений, активность служб и драйверов, а также данные о входе пользователей, включении и выключении компьютера.🖥

Поскольку Windows 10 и 11 генерируют огромный объем фоновых событий, поиск криминалистически значимых артефактов требует как специального ПО, так и навыков и чёткого понимания архитектуры и механизмов журналирования...⌛

Рассказываем об архитектуре, структуре и специфике анализа наиболее распространённого артефакта!

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Проблемы питания в цифровой криминалистике💬

Обеспечить правильным питанием как лабораторное оборудование, так и исследуемые устройства — задача нетривиальная. Современная лаборатория — это сложная система, где одновременно работают мощные рабочие станции, портативные мини-ПК, блокираторы записи и вещественные доказательства — устройства, которые нужно исследовать.

Основные опасности здесь — переполюсовка, подача завышенного напряжения, нестабильный контакт в разъёмах и переходниках, а также обратный ток (backfeeding) в цепях USB. Любая из этих ошибок может привести к повреждению оборудования или самого носителя. В лабораторных сценариях это также означает срыв процедуры: неожиданные перезапуски, сбои при создании образа и повторные проходы чтения, увеличивающие нагрузку на уязвимый накопитель.💥

Использование похожих, но несовместимых блоков питания или некачественных переходников не просто замедляет работу, но и создаёт риск необратимого повреждения цифровых улик.

В сегодняшней статье мы рассмотрим как потенциальные риски, так и способы их минимизировать❗️

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Поиск и анализ следов подключения USB-накопителей при расследовании утечек данных🔈

Не секрет, что внешние накопители — от обычных USB-флешек до ёмких жёстких дисков и смартфонов — нередко становятся каналом утечек данных и распространения шифровальщиков.
Специалистам по цифровой криминалистике часто нужно восстановить точную хронологию:

❓когда USB-устройство подключили, ❓какие действия выполняли,❓когда его отключили.

И в поиске первоисточника заражения сети, и при разборе ситуации с копированием данных перед увольнением ответы нередко даёт анализ истории использования внешних носителей.

Главная ценность таких артефактов — в том, что они помогают связать конкретное USB-устройство с действиями по доступу к файлам. Недостаточно знать, что внешний диск или смартфон подключали к компьютеру. Гораздо важнее понять, какие файлы пользователь открывал или копировал, пока устройство было активно.
Для этого нужно понимать, как Windows на системном уровне обрабатывает разные классы устройств и какие записи делает для каждого из них.ℹ️

Разбираем следующие аспекты:

💡Классификация подключаемых накопителей
💡Где искать следы
💡Анализ журналов событий Windows (Event Logs)
💡MTP и PTP: смартфон в роли накопителя
💡Следы в файловой системе: подтверждение действий пользователя

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Файловые артефакты в C:\Windows🖱

Мы продолжаем цикл статей, посвящённых исследованию цифровых следов в компьютерах с ОС Windows.
Если вы следите за нашими публикациями, наверняка заметили: с каждой новой темой анализ становится всё сложнее, ведь взятые по отдельности артефакты не дают всей картины🐾

Современная криминалистика во многом опирается на сопоставление данных из разных источников. Собирая и сопоставляя данные из разных источников, специалисты восстанавливают целостную картину происшествия и формируют надёжную доказательную базу.

На сей раз мы рассмотрим артефакты файловой системы, автоматически создаваемые операционными системами Windows 10 и Windows 11, сосредоточившись на файлах, не привязанных к конкретным пользователям; в первую очередь — расположенным в каталоге C:\Windows.

Анализ этих артефактов может помочь понять, какие программы запускались, определить неавторизованный доступ, увидеть признаки того, что кто-то активно работал за компьютером🧑‍💻

Подробнее в нашей новой статье 📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Исследование содержимого C:\ProgramData🖱

Мы продолжаем цикл статей об исследовании артефактов в компьютерах с ОС Windows⚡️

Сегодня мы разберём содержимое папки %ProgramData% (как правило, C:\ProgramData) — здесь расположены данные приложений и системных служб, относящиеся к системе в целом.

Анализ этой директории помогает восстановить историю использования компьютера и работу встроенного антивируса, отследить факты передачи файлов и установки приложений, а также получить дополнительные подтверждения цифровых доказательств, найденных в других источниках🐾

Обсуждаем интересующие аспекты:

❓База данных диспетчера очередей BITS (QMGR)
❓База данных Windows Search
❓Хранилище отчётов об ошибках Windows (WER)
❓Артефакты Microsoft Defender
❓XML-файлы профилей Wi-Fi
❓Отчёт о беспроводных сетях в формате HTML
❓Кэш локальной групповой политики
❓StateRepository-Machine.srd
❓Программы из меню «Пуск» и папка автозагрузки, общие для всех пользователей
❓Конфигурация OpenSSH Server

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Блокираторы записи: от жёстких дисков к современным стандартам☀️

Аппаратные блокираторы записи - базовый инструмент любого специалиста по цифровой криминалистике🫆

Блокираторов - великое множество, как от именитых производителей, так и от безымянных китайских продавцов, со всеми промежуточными остановками.

Отметилась и наша компания: в нашем портфолио - целый набор блокираторов записи, которые мы, конечно же, считаем лучшими в мире. Насколько мы объективны в своей оценке - вопрос открытый🔥

Сегодня же мы рассмотрим, как эволюционировал рынок такого оборудования, что сегодня предлагают производители из разных регионов мира, и проведём несколько тестов.

Мы не станем зацикливаться на мегабайтах в секунду, а посмотрим на блокираторы глазами практика, оценив эргономику, стандарты питания и то, как старые инженерные подходы разбиваются о реалии современных накопителей☄️

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Анализ папки C:\Users🗂

Эта статья завершает нашу серию об артефактах Windows и их значении для криминалистики.
В предыдущих публикациях мы рассмотрели системные артефакты: журналы событий Windows, реестр Windows, файловые артефакты в папках C:\Windows и C:\ProgramData. Без них не восстановить общую картину: запуск и завершение работы системы, активность служб, установку программ, механизмы закрепления и признаки компрометации на уровне машины. Однако системные артефакты показывают события, но не всегда указывают, кто за ними стоит.

Сегодня мы рассмотрим артефакты, связанные с действиями конкретного пользователя👣

Windows изолирует пользовательское окружение от ядра ОС. Документы, загрузки, кэш приложений, данные облачной синхронизации, ярлыки, миниатюры, временные файлы и множество других следов — всё это оседает в профиле пользователя. В этом смысле содержимое папки C:\Users\<username> отражает действия конкретного человека, работавшего за конкретным компьютером.

Мы переходим от системных артефактов к пользовательским☀️

Стандартные папки Desktop, Downloads, Documents и подобные содержат данные, которые пользователь сохранил, создал или скачал из интернета, а данные приложений из скрытых папок могут показать, что именно он открывал, скачивал, редактировал или пытался удалить🔎

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Нижний Новгород - столица закатов☀️

Компания "ЭлкомСофт" совместно с компанией "ЛАН-ПРОЕКТ" приглашает вас на семинар, посвящённый актуальным вопросам цифровой криминалистики⌛

В ходе мероприятия будут представлены:

💡 демонстрация актуальных продуктов и новых разработок
💡 обновлённые методические материалы
💡 решения и доклады ведущих компаний-партнёров в России
💡возможность получить ознакомительные версии программного обеспечения
💡обзор последних обновлений и новых идей для развития в дальнейшем

⏱Дата: 7 апреля 2026 г.
📍Место: г. Нижний Новгород, «AZIMUT Отель Нижний Новгород», ул. Заломова, д. 2

Мы открыты к диалогу и приглашаем к совместному обсуждению на семинаре актуальных профильных вопросов.
Всю информацию о семинаре можно узнать на нашем сайте при регистрации 📎

Нижний, до встречи!

С Уважением,
компания «ЭлкомСофт»❤️
Please open Telegram to view this post
VIEW IN TELEGRAM
Следующая остановка - Казань!

Компания "ЭлкомСофт" совместно с компанией "ЛАН-ПРОЕКТ" приглашает вас на семинар, посвящённый актуальным вопросам цифровой криминалистики по сбору, извлечению и анализу цифровых данных с различных носителей информации и облачных сервисов🫆

В рамках мероприятия будут представлены:

💡современные методы и средства извлечения, восстановления и анализа цифровых данных
💡 аппаратные решения, которые позволяют облегчить деятельность эксперта и специалиста как в лабораторных, так и выездных условиях
💡решения, опыт и практика от ведущих российских компаний-партнеров
💡обновленные методические руководства: по работе с устройствами и сервисами Apple, по преодолению шифрования и защиты паролем, а также по работе с аппаратным обеспечением

Мы будем рады вашим вопросам, отзывам и предложениям!

⏱Дата: 9 апреля 2026 г.
📍Место: г. Казань, «AMAKS Hotels & Resorts», Односторонка Гривки, 1

Всю информацию о семинаре можно узнать на нашем сайте при регистрации 📎

До встречи!

С Уважением,
компания «ЭлкомСофт»❤️
Please open Telegram to view this post
VIEW IN TELEGRAM
Обманчивые модули: форм-факторы накопителей NVMe⌨️

У вас в руках — печатная плата с микросхемами, похожая на SSD в формате M.2.
…Но что это на самом деле и как, к чему и через что её можно подключить❓

Если это M.2 — то это диск SATA или NVMe? А может, адаптер Wi-Fi/Bluetooth? Заработает ли накопитель, извлечённый из компьютера Apple, в простом механическом адаптере, или для доступа к данным понадобится оригинальное устройство Apple?

Физический разъём — не гарантия совместимости. Проприетарные модули NAND в современных компьютерах Apple похожи на обычные NVMe накопители, но их содержимое не прочитается вне основной системы: в качестве контроллера используется основной чип компьютера.

В этой статье мы разберём физические форм-факторы, в которых выпускаются современные NVMe-накопители💡

Подробнее в нашей новой статье 📎
Please open Telegram to view this post
VIEW IN TELEGRAM
ИИ в криминалистике: анализ улик или необоснованный обыск?

В двух статьях Алексиса Бригнони (оригинал и продолжение) поднимается очень интересная тема:

❓а что, если модель искусственного интеллекта из криминалистического пакета залезет куда-то не туда, куда позволял залезть ордер, увидит что-то из того, на что не было разрешения, и обнаружит улики, которые не удалось бы найти, не выйдя за рамки оригинального ордера❓

Алексис делает сильный ход, утверждая:

«Хотите, чтобы суд выбросил ваши цифровые улики на свалку? Просто спросите LLM, не ограничивая его правовыми рамками».


И нам определенно есть, что добавить!

Обсуждаем актуальные темы:

💡В чем проблема?
💡Юридические особенности
💡И снова о технологиях!

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Эффективное создание образов в формате E01🔈

Мы
неоднократно писали о том, как снимать образы современных накопителей, какие для этого нужны условия и аппаратное обеспечение, а также о том, как добиться максимальной скорости⚡

На этот раз мы решили сосредоточиться исключительно на скоростях работы с E01 — самым распространённым форматом, который используется повсеместно. Поскольку полноценный криминалистический образ должен сопровождаться контрольными суммами, мы проверяли программы в реальных условиях с обязательным подсчётом хэш-сумм.

В этой статье мы кратко разберём ключевые факторы, которые ускоряют или тормозят процесс снятия данных, а затем покажем сводные таблицы производительности со свежими результатами наших тестов популярных программ для снятия образов🧑‍💻

Рассмотрим технические особенности и нюансы:

❓Как снимаются образы
❓Форматы RAW и E01
❓Тестовый стенд: его характеристики
❓Факторы, влияющие на снятие образа
❓Тестирование производительности и как работают лаборатории

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
🆕Distributed Password Recovery: поддержка видеокарт NVIDIA Blackwell🆕

В новой версии Elcomsoft Distributed Password Recovery появилась поддержка видеокарт NVIDIA последнего поколения Blackwell.

...небольшое обновление?

Напротив❗️ EDPR 5.0 — самое крупное обновление продукта за последние годы. Мы полностью пересобрали продукт, осуществив переход с 32-битного кода на 64-разрядный⚡️

Почему это важно и при чём здесь NVIDIA Blackwell?

Мы поделимся важным и разъясним:

💡Аппаратное ускорение: от специализированных «ускорителей» к видеокартам
💡Архитектура EDPR: взгляд изнутри
💡Проблема с плагинами
💡Трудности перехода
💡Результат: работает на RTX 5090!

Подробнее можно узнать, перейдя по ссылке 📎

#EDPR
Please open Telegram to view this post
VIEW IN TELEGRAM
Цена ошибки: полгода в заключении из-за алгоритма📕

В июле 2025 года пятидесятилетняя Анджела Липпс из штата Теннесси стала жертвой полицейской ошибки.

Расследуя серию банковских мошенничеств, полиция города Фарго (Северная Дакота) получила наводку от коллег: искусственный интеллект распознал лицо Липпс на поддельном удостоверении, использованном преступниками.
В результате вооружённые федеральные маршалы ворвались в её дом и арестовали женщину на глазах её внуков, что положило начало длинной цепочке событий: Липпс провела за решёткой около шести месяцев, получив статус беглой преступницы в штате, в котором не была ни разу в жизни.#️⃣

Серьёзной проблемой стало то, что полицейские доверили принятие решений программе, поддавшись «предвзятости автоматизации». Любая система распознавания лиц — в данном случае использовалась программа Clearview AI, но могла быть любая другая — оперирует с вероятностями. И разработчики подобных систем, и правозащитники в один голос утверждают, что совпадение, даже и стопроцентное, — это лишь повод для проверки, юридически равносильный анонимному звонку.

Ложные совпадения
— обычная часть работы алгоритмов искусственного интеллекта, но детективы Фарго восприняли подсказку алгоритма как руководство к действию и оформили ордер на арест, решив не тратить время на традиционную следственную проверку.

🚫Сколько раз в нашем блоге мы писали о том, что нельзя принимать на веру показания вероятностных моделей?
🚫Сколько говорили о том, что ни одна программа не примет решение за человека?

Об этом говорили не только мы.

Но, как показывает практика, человеческая лень, желание схалтурить и поскорее закрыть дело никуда не исчезают...

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM