Мы обновили Elcomsoft Phone Breaker до версии 11
Главной причиной масштабного обновления стали недавние фундаментальные изменения протоколов доступа к iCloud со стороны Apple, которые «сломали» доступ в облако для всех предыдущих версий программы.
Для решения этой проблемы мы полностью переработали механизмы аутентификации и загрузки данных из iCloud, восстановив работоспособность облачного функционала
В этой статье — о том, что случилось с облаком, как мы решили проблему, какие остались нюансы и ограничения и как их можно обойти.
Подробнее можно узнать, перейдя по ссылке
#EPB #iCloud
Please open Telegram to view this post
VIEW IN TELEGRAM
Агент-экстрактор: актуальная инструкция (2026)🎓
Мы часто пишем про разные способы извлечения данных, и особенно часто — про извлечение методом агента-экстрактора, нашу собственную разработку. Технологии постоянно меняются, и со временем накапливаются мелкие изменения, в результате чего ранние статьи устаревают и теряют релевантность🇷🇺
Начиная с прошлого года мы начали выпускать своеобразные дайджесты — первым стал материал "Агент-экстрактор: самая подробная инструкция (2025)". За год накопилось достаточно изменений, чтобы написать очередной дайджест.
В сегодняшнем материале мы собрали актуальную информацию об агенте-экстракторе на май 2026 года.
Поделимся следующим:
💡 Доступные данные и преимущества метода
💡 Поддерживаемые устройства и версии ОС
💡 Установка, подпись и сетевая изоляция
💡 Подготовка устройства и устранение проблем
💡 Процесс извлечения
Подробнее в нашей новой статье📎
Мы часто пишем про разные способы извлечения данных, и особенно часто — про извлечение методом агента-экстрактора, нашу собственную разработку. Технологии постоянно меняются, и со временем накапливаются мелкие изменения, в результате чего ранние статьи устаревают и теряют релевантность
Начиная с прошлого года мы начали выпускать своеобразные дайджесты — первым стал материал "Агент-экстрактор: самая подробная инструкция (2025)". За год накопилось достаточно изменений, чтобы написать очередной дайджест.
Агент-экстрактор — по сути, обычное приложение, которое мы устанавливаем напрямую на исследуемый девайс. Необычно в нём то, что в состав агента мы включили сразу все нужные для работы эксплойты, использование которых последовательно повышает уровень привилегий. В итоге мы получаем прямой доступ к файловой системе и ключам, которые позволяют расшифровать связку ключей.
В сегодняшнем материале мы собрали актуальную информацию об агенте-экстракторе на май 2026 года.
Поделимся следующим:
Подробнее в нашей новой статье
Please open Telegram to view this post
VIEW IN TELEGRAM
YellowKey: критическая уязвимость BitLocker и доступ к «холодным» данным💬
12 мая 2026 года исследователь, известный под никами Chaotic Eclipse и Nightmare-Eclipse, выложил на GitHub рабочий PoC для уязвимости нулевого дня в Windows под названием YellowKey.
Эксплойт позволяет выйти в командную строку и получить доступ к зашифрованному BitLocker системному диску любому, у кого есть физический доступ к компьютеру с Windows 11, Windows Server 2022 или Windows Server 2025. Без пароля, ключа восстановления или сложного оборудования для перехвата данных TPM. Достаточно USB-накопителя и комбинации клавиш во время перезагрузки❤️
Профильная пресса подхватила тему мгновенно. Хакерское сообщество — тоже. А вот в криминалистическом сообществе, как ни странно, новость прошла практически незамеченной....и это серьёзная ошибка.
💡 Если в хранилище улик пылится изъятый ноутбук с BitLocker, который числится «холодным» вещественным доказательством, новый эксплойт даёт шанс на извлечение данных максимально простым и быстрым способом. Окно возможностей открыто нараспашку.
В этой статье мы разберём, как именно BitLocker защищает системный раздел, как YellowKey обходит эту модель защиты, как криминалист может использовать уязвимость в работе и что на самом деле может стоять за утверждением исследователя об уязвимости модели защиты TPM+PIN.
Подробнее в нашей новой статье📎
12 мая 2026 года исследователь, известный под никами Chaotic Eclipse и Nightmare-Eclipse, выложил на GitHub рабочий PoC для уязвимости нулевого дня в Windows под названием YellowKey.
Эксплойт позволяет выйти в командную строку и получить доступ к зашифрованному BitLocker системному диску любому, у кого есть физический доступ к компьютеру с Windows 11, Windows Server 2022 или Windows Server 2025. Без пароля, ключа восстановления или сложного оборудования для перехвата данных TPM. Достаточно USB-накопителя и комбинации клавиш во время перезагрузки
Профильная пресса подхватила тему мгновенно. Хакерское сообщество — тоже. А вот в криминалистическом сообществе, как ни странно, новость прошла практически незамеченной....и это серьёзная ошибка.
В этой статье мы разберём, как именно BitLocker защищает системный раздел, как YellowKey обходит эту модель защиты, как криминалист может использовать уязвимость в работе и что на самом деле может стоять за утверждением исследователя об уязвимости модели защиты TPM+PIN.
Подробнее в нашей новой статье
Please open Telegram to view this post
VIEW IN TELEGRAM
Извлечение резервных копий из iCloud — одна из самых технически сложных задач в облачной криминалистике.
В iCloud резервные копии не создаются в виде единого файла в фиксированном формате: они собираются из множества отдельных фрагментов, которые нужно сначала извлечь, а затем собрать из них цельную резервную копию в стандартном формате, который можно будет открыть и проанализировать стандартными средствами
...какое-то время назад разработчики Apple изменили протоколы обмена данными, и старые методы извлечения перестали работать у всех, кроме самой Apple. Нам пришлось адаптировать внутренние механизмы, подробно об этом мы писали в материале Elcomsoft Phone Breaker 11: возвращение iCloud.
Первая версия Elcomsoft Phone Breaker 11 имела ряд особенностей: загрузка резервных копий могла прерываться после первых нескольких гигабайт...
Подробнее можно узнать, перейдя по ссылке
#EPB #iCloud
Please open Telegram to view this post
VIEW IN TELEGRAM
Уязвимости TPM: как защитить данные BitLocker, когда TPM скомпрометирован💬
Основной целью «защиты устройства» по версии Microsoft была полностью прозрачная защита данных: системный диск зашифрован, а пользователю об этом не нужно даже знать. Шифрование на современных сборках Windows может происходить автоматически, ключи восстановления — так же автоматически загружаются в облако Microsoft (или в корпоративную сеть, Entra ID); пользователь никогда (по мнению Microsoft) не должен сталкиваться с паролями или ключами шифрования.
Иными словами — всё должно работать примерно так, как в iPhone, которые тоже зашифрованы, а пользователь об этом может даже не догадываться. Увы, но архитектура современных компьютеров Windows — далеко не iPhone, и, как это часто бывает, что-то пошло не так🔥
Спустя время устройства с зашифрованными дисками начали поступать в лаборатории по восстановлению данных — и оказалось, что фоновое шифрование без уведомления пользователя блокирует попытки восстановления данных. Многие пользователи, которые не знали о том, что их диск зашифрован, не озаботились и сохранением ключей шифрования, а в облако Microsoft они попадали только один раз — и только в учётную запись первого пользователя с административными привилегиями, который вошёл в систему. Далеко не всегда этот пользователь был тем же, кто обращался за восстановлением данных.
Теперь доступ к данным в конфигурациях «TPM-only» можно получить за несколько минут с помощью специально подготовленного USB-накопителя через среду восстановления. Существуют и другие векторы — атаки с откатом версии загрузчика или аппаратный перехват данных на шинах LPC/SPI. О них мы подробно писали в англоязычном разделе блога — A Decade of BitLocker Vulnerabilities: What’s Patched, What’s Not, and What Still Works, не будем повторяться.
Подробнее в нашей новой статье📎
Основной целью «защиты устройства» по версии Microsoft была полностью прозрачная защита данных: системный диск зашифрован, а пользователю об этом не нужно даже знать. Шифрование на современных сборках Windows может происходить автоматически, ключи восстановления — так же автоматически загружаются в облако Microsoft (или в корпоративную сеть, Entra ID); пользователь никогда (по мнению Microsoft) не должен сталкиваться с паролями или ключами шифрования.
Иными словами — всё должно работать примерно так, как в iPhone, которые тоже зашифрованы, а пользователь об этом может даже не догадываться. Увы, но архитектура современных компьютеров Windows — далеко не iPhone, и, как это часто бывает, что-то пошло не так
Спустя время устройства с зашифрованными дисками начали поступать в лаборатории по восстановлению данных — и оказалось, что фоновое шифрование без уведомления пользователя блокирует попытки восстановления данных. Многие пользователи, которые не знали о том, что их диск зашифрован, не озаботились и сохранением ключей шифрования, а в облако Microsoft они попадали только один раз — и только в учётную запись первого пользователя с административными привилегиями, который вошёл в систему. Далеко не всегда этот пользователь был тем же, кто обращался за восстановлением данных.
Теперь доступ к данным в конфигурациях «TPM-only» можно получить за несколько минут с помощью специально подготовленного USB-накопителя через среду восстановления. Существуют и другие векторы — атаки с откатом версии загрузчика или аппаратный перехват данных на шинах LPC/SPI. О них мы подробно писали в англоязычном разделе блога — A Decade of BitLocker Vulnerabilities: What’s Patched, What’s Not, and What Still Works, не будем повторяться.
Подробнее в нашей новой статье
Please open Telegram to view this post
VIEW IN TELEGRAM
Функция защиты украденного устройства Apple и её значение для криминалистов🧐
«Защита украденного устройства» в её текущей реализации кардинально меняет правила игры для криминалистов. С точки зрения специалиста, функция делает простую вещь: требует Face ID или Touch ID для того, чтобы установить привязку устройства к компьютеру.
Даже зная код блокировки, но не имея возможности авторизовать процедуру по лицу или отпечатку пальца владельца, привязать iPhone к рабочей станции для извлечения данных из него больше не выйдет. С весны 2026 года Apple включает эту защиту прямо «из коробки».
💡 Мы же готовим решение по её обходу, позволяющее установить и использовать агент-экстрактор при активной защите.
«Защита украденного устройства» появилась ещё в iOS 17.3, которая вышла в начале 2024 года. Мы уже писали о ней в статье «Защита украденного устройства» — новая проблема для криминалистов.
❓ Почему мы вернулись к этой теме❓
Причина — в недавнем изменении, которое произошло с выходом iOS 26.4 в конце марта 2026 года. Начиная с этой версии iOS «Защита украденного устройства» активируется автоматически при настройке, восстановлении или обновлении устройства.
Если до марта этого года с «Защитой украденного устройства» специалисты сталкивались эпизодически, то теперь устройства, защищённые этой функцией, будут встречаться всё чаще и чаще..
Подробнее в нашей новой статье📎
«Защита украденного устройства» в её текущей реализации кардинально меняет правила игры для криминалистов. С точки зрения специалиста, функция делает простую вещь: требует Face ID или Touch ID для того, чтобы установить привязку устройства к компьютеру.
Даже зная код блокировки, но не имея возможности авторизовать процедуру по лицу или отпечатку пальца владельца, привязать iPhone к рабочей станции для извлечения данных из него больше не выйдет. С весны 2026 года Apple включает эту защиту прямо «из коробки».
«Защита украденного устройства» появилась ещё в iOS 17.3, которая вышла в начале 2024 года. Мы уже писали о ней в статье «Защита украденного устройства» — новая проблема для криминалистов.
Причина — в недавнем изменении, которое произошло с выходом iOS 26.4 в конце марта 2026 года. Начиная с этой версии iOS «Защита украденного устройства» активируется автоматически при настройке, восстановлении или обновлении устройства.
Если до марта этого года с «Защитой украденного устройства» специалисты сталкивались эпизодически, то теперь устройства, защищённые этой функцией, будут встречаться всё чаще и чаще..
Подробнее в нашей новой статье
Please open Telegram to view this post
VIEW IN TELEGRAM
В Elcomsoft Phone Breaker 11.2 появилась возможность скачивать облачные резервные копии, созданные устройствами под управлением iOS и iPadOS 26 и бета-версий 27.
Несмотря на то, что обновление выглядит рутинным, это не так: в iOS 26 Apple полностью переработала механизмы хранения и доступа к резервным копиям, что потребовало от нас не просто внести несколько исправлений, но полностью переписать весь код для доступа в облако.
В облачных резервных копиях изменилось примерно всё: запросы, структуры, шифрование, даже сжатие данных; фрагменты одной резервной копии теперь могут храниться на разных физических серверах. Неизменным остался разве что механизм аутентификации и общий принцип резервных копий как набора из зашифрованных фрагментов.
Всё это вместе взятое привело к тому, что ни один криминалистический продукт не мог скачивать резервные копии, созданные на устройствах с iOS 26...
Рассказываем, что было исправлено, а точнее - переписано!
Подробнее можно узнать, перейдя по ссылке
#EPB #iCloud
Please open Telegram to view this post
VIEW IN TELEGRAM
iOS 18 и iOS 26: как получить код двухфакторной аутентификации, если устройство офлайн🤔
При исследовании iOS 18 и iOS 26 специалисты сталкиваются с проблемой:
в меню Настройки → [имя пользователя] → Вход и безопасность
❗️ пропал пункт "Получить код проверки".
В профессиональном сообществе иногда считают, что Apple окончательно удалила эту функцию, а коды на доверенное устройство приходят только в виде пуш-уведомлений.
💡 Это не так: опция на месте, изменилась лишь логика её отображения в интерфейсе.
Рассказываем суть изменений, как получить код в автономном режиме и в каких случаях это может понадобиться.
Подробнее можно узнать, перейдя по ссылке📎
#полезное
При исследовании iOS 18 и iOS 26 специалисты сталкиваются с проблемой:
в меню Настройки → [имя пользователя] → Вход и безопасность
В профессиональном сообществе иногда считают, что Apple окончательно удалила эту функцию, а коды на доверенное устройство приходят только в виде пуш-уведомлений.
Рассказываем суть изменений, как получить код в автономном режиме и в каких случаях это может понадобиться.
Подробнее можно узнать, перейдя по ссылке
#полезное
Please open Telegram to view this post
VIEW IN TELEGRAM
В новой версии iOS Forensic Toolkit нам удалось обойти функцию «Защита украденного устройства»: теперь агент-экстрактор можно установить на устройства с активированной защитой, не устанавливая доверенных отношений между iPhone и рабочей станцией эксперта.
Фактически, новый метод преодолевает блокировку «Защиты украденного устройства» (SDP, Stolen Device Protection), которая требует биометрии на шаге установки доверия с компьютером.
Подробности с пошаговыми инструкциями мы опубликовали в отдельной статье.
Здесь же мы поговорим о том, что даёт новый метод и когда к нему стоит прибегать.
Подробнее можно узнать, перейдя по ссылке
#EIFT
Please open Telegram to view this post
VIEW IN TELEGRAM
Инструкция по установке агента-экстрактора в обход «Защиты украденного устройства»👤
В последнем обновлении iOS Forensic Toolkit появился новый способ установки агента.
Точнее, целых три способа, немного отличающихся в деталях. Объединяет их одно: все три способа используют установку агента через сеть с локального веб-сервера, который запускается на компьютере эксперта.
☺️ Для чего такие сложности?
Исключительно для того, чтобы обойти механизм установления доверенных отношений, который блокирует функция «Защита украденного устройства».
Она предназначена для того, чтобы защитить данные на устройстве в случае, когда злоумышленник подсмотрел код блокировки (подробнее об этом — в предыдущей статье).
Раньше кода блокировки было достаточно для того, чтобы, к примеру, изменить пароль от учётной записи Apple, отвязать устройство от iCloud, сбросить его — или пролистать пароли из связки ключей. Всё это — вполне легитимные сценарии, от которых защищает функция SDP (Stolen Device Protection, она же — «Защита украденного устройства»).
Для криминалистов же неудобства доставляет другая возможность этой функции: блокирование установления доверенных отношений между устройством (iPhone) и компьютером криминалиста.
С одной стороны, это логично: Apple защищает данные легитимного пользователя от злоумышленника. С другой — криминалист не может установить доверенные отношения, а значит — не может и подключить устройство к компьютеру и извлечь данные даже логическим способом.
❗️ Более того, если в предыдущих версиях iOS «Защита украденного устройства» была опциональной, то начиная с iOS 26.4 она включается автоматически при обновлении.
😊 Альтернативный способ установки агента позволяет обойти проблему.
Подробнее можно узнать, перейдя по ссылке📎
#EIFT #полезное
В последнем обновлении iOS Forensic Toolkit появился новый способ установки агента.
Точнее, целых три способа, немного отличающихся в деталях. Объединяет их одно: все три способа используют установку агента через сеть с локального веб-сервера, который запускается на компьютере эксперта.
Исключительно для того, чтобы обойти механизм установления доверенных отношений, который блокирует функция «Защита украденного устройства».
Она предназначена для того, чтобы защитить данные на устройстве в случае, когда злоумышленник подсмотрел код блокировки (подробнее об этом — в предыдущей статье).
Раньше кода блокировки было достаточно для того, чтобы, к примеру, изменить пароль от учётной записи Apple, отвязать устройство от iCloud, сбросить его — или пролистать пароли из связки ключей. Всё это — вполне легитимные сценарии, от которых защищает функция SDP (Stolen Device Protection, она же — «Защита украденного устройства»).
Для криминалистов же неудобства доставляет другая возможность этой функции: блокирование установления доверенных отношений между устройством (iPhone) и компьютером криминалиста.
С одной стороны, это логично: Apple защищает данные легитимного пользователя от злоумышленника. С другой — криминалист не может установить доверенные отношения, а значит — не может и подключить устройство к компьютеру и извлечь данные даже логическим способом.
Подробнее можно узнать, перейдя по ссылке
#EIFT #полезное
Please open Telegram to view this post
VIEW IN TELEGRAM
Второй фактор аутентификации в наши дни — основа основ защиты учётных записей.
Пароль — это то, что вы знаете. На практике это «то, что можно выманить, подобрать, найти в утечке или использовать извлечённый с другого сервиса».
Второй фактор — это то, что у вас есть. Несмотря на то, что современные мошенники успешно выманивают и его, без двухфакторной аутентификации ситуация была бы намного хуже.
Сегодня у Apple двухфакторная аутентификация работает хорошо и, скажем так, «правильно», но так было не всегда. Был период, когда двухфакторной аутентификации не было вообще или она защищала только вход в аккаунт, но не сами данные. Был период, когда всё перевернулось с ног на голову, и второй фактор аутентификации стал по сути единственным: имея доступ к нему, можно было забыть о существовании пароля в принципе.
И только с выходом iOS 26.4 с активной по умолчанию функцией «Защиты украденного устройства» мы можем, наконец, сказать: у Apple полный порядок с двухфакторной аутентификацией.
А сегодня мы расскажем об истории двухфакторной аутентификации и немного о том, что именно мы исправили в Elcomsoft Phone Breaker 11.03.
Подробнее можно узнать, перейдя по ссылке
#EPB
Please open Telegram to view this post
VIEW IN TELEGRAM
Цифровой триаж и дальнейшая судьба улик👆
Картина знакомая: пара системных блоков, ноутбук, два или три телефона, NAS, коробка с внешними дисками. Времени мало. Снять образы со всего на месте невозможно, а если бы и было возможно, лабораторная очередь растянула бы работу на недели...
Значит, приходится сортировать: смотреть, что перед вами, и решать, что важно, что срочно, а что подождёт. Загвоздка в том, что решения первого часа тянутся дальше, чем кажется. Они определяют не только то, что вы найдёте, но и то, останется ли найденное пригодным для суда.
❤️ Сегодня мы поговорим о том, как устроена цепочка хранения цифровых доказательств, что такое триаж в цифровой криминалистике, какие принципы обращения с цифровыми уликами признаются везде, и почему один и тот же промах в одной стране стоит дела, а в другой оказывается сноской в приговоре.
Напоминание: в нашей линейке есть инструмент для снятия триажа — Elcomsoft Quick Triage. Он поможет быстро извлечь и проанализировать самые важные данные из множества источников с исследуемого компьютера на ранних этапах расследования как на выезде, так и в лаборатории.
Подробнее можно узнать, перейдя по ссылке📎
#EQT
Картина знакомая: пара системных блоков, ноутбук, два или три телефона, NAS, коробка с внешними дисками. Времени мало. Снять образы со всего на месте невозможно, а если бы и было возможно, лабораторная очередь растянула бы работу на недели...
Значит, приходится сортировать: смотреть, что перед вами, и решать, что важно, что срочно, а что подождёт. Загвоздка в том, что решения первого часа тянутся дальше, чем кажется. Они определяют не только то, что вы найдёте, но и то, останется ли найденное пригодным для суда.
Напоминание: в нашей линейке есть инструмент для снятия триажа — Elcomsoft Quick Triage. Он поможет быстро извлечь и проанализировать самые важные данные из множества источников с исследуемого компьютера на ранних этапах расследования как на выезде, так и в лаборатории.
Подробнее можно узнать, перейдя по ссылке
#EQT
Please open Telegram to view this post
VIEW IN TELEGRAM
Почему цифровым уликам нельзя доверять на слово❓
Цифровая улика — это не факт сам по себе, а чья-то интерпретация факта. IP-адрес, фотография с телефона, файл в кэше браузера: всё это данные, которые можно прочитать правильно или неправильно.
В уголовном деле цена такой ошибки обычно намного выше, чем в любой другой экспертизе. Два российских дела последних лет показывают, что бывает, когда цифровую улику принимают на веру, не проверив, что она на самом деле означает..
🔉 Рассмотрим примеры и что объединяет эти два случая.
Подробнее можно узнать, перейдя по ссылке📎
Цифровая улика — это не факт сам по себе, а чья-то интерпретация факта. IP-адрес, фотография с телефона, файл в кэше браузера: всё это данные, которые можно прочитать правильно или неправильно.
В уголовном деле цена такой ошибки обычно намного выше, чем в любой другой экспертизе. Два российских дела последних лет показывают, что бывает, когда цифровую улику принимают на веру, не проверив, что она на самом деле означает..
Подробнее можно узнать, перейдя по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
Восстановление данных из iPhone: мифы и реальность💭
Что делать, если вы случайно удалили с iPhone что-то важное?
1️⃣ Во-первых, не паниковать.
2️⃣ Во-вторых, прежде, чем искать в интернете «инструменты для восстановления данных с iPhone», прочтите эту статью.
Мы расскажем, что кроется за рекламными лозунгами программ из поисковой выдачи.
Итак, разберёмся, что с iPhone действительно можно восстановить, а что пропало навсегда!
Подробнее можно узнать, перейдя по ссылке📎
Что делать, если вы случайно удалили с iPhone что-то важное?
Мы расскажем, что кроется за рекламными лозунгами программ из поисковой выдачи.
Итак, разберёмся, что с iPhone действительно можно восстановить, а что пропало навсегда!
Подробнее можно узнать, перейдя по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
Низкоуровневое извлечение данных с помощью Elcomsoft iOS Forensic Toolkit начинается с установки агента-экстрактора в обход App Store, и агент не запустится, пока телефон не пройдёт одну-две проверки на серверах Apple.
Для этого нужны сетевые запросы, которые делаются с телефона, выступающего вещественным доказательством. Именно из-за этого требования за последние три года мы выпустили три разных файрвола.
Зачем на устройстве нужен интернет?
Телефону нужно обратиться к нескольким серверам Apple, причём адрес одного из них меняется каждые несколько минут, и больше ни с какими ресурсами устройство контактировать не должно. Организовать ровно это сложнее, чем кажется.
Подробнее можно узнать, перейдя по ссылке
#EIFT
Please open Telegram to view this post
VIEW IN TELEGRAM
Улыбка без кота: как цифровая криминалистика находит то, что уже «удалено» 😶
Где-то на вашем телефоне наверняка есть «улыбка без кота»...
Файл, который вы давно удалили, его физически нет — но следы его пребывания разбросаны повсюду: в журнале файловой системы, в кэше миниатюр, в резервной копии, которую телефон залил в облако, наконец — в онлайн-галерее Dropbox или OneDrive, откуда оно не исчезнет само по себе, даже если вы удалите его с самого устройства.
Цифровая криминалистика — это поиск как раз таких вот «улыбок». И, забегая вперёд: они таки находятся.
🔉 Рассказываем, как устроено цифровое расследование, с какими трудностями оно сталкивается и почему принцип «ничто не исчезает бесследно» — не красивая метафора, а рабочая гипотеза.
Подробнее можно узнать, перейдя по ссылке📎
«Хорошо, — сказал Кот и исчез — на этот раз очень медленно. Первым исчез кончик его хвоста, а последней — улыбка; она долго парила в воздухе, когда все остальное уже пропало. — Д-да! — подумала Алиса. — Видала я котов без улыбок, но улыбка без кота! Такого я в жизни еще не встречала».
Льюис Кэрролл, «Приключения Алисы в Стране чудес», перевод Н. М. Демуровой
Где-то на вашем телефоне наверняка есть «улыбка без кота»...
Файл, который вы давно удалили, его физически нет — но следы его пребывания разбросаны повсюду: в журнале файловой системы, в кэше миниатюр, в резервной копии, которую телефон залил в облако, наконец — в онлайн-галерее Dropbox или OneDrive, откуда оно не исчезнет само по себе, даже если вы удалите его с самого устройства.
Цифровая криминалистика — это поиск как раз таких вот «улыбок». И, забегая вперёд: они таки находятся.
Подробнее можно узнать, перейдя по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
Будни цифрового криминалиста: чем реальность отличается от методички🔪
В прошлой статье мы писали о том, как должно быть.
Не прошло и нескольких часов, как мы получили массу отзывов, лейтмотив у которых один: всё красиво на бумаге, да забыли про овраги...
Хорошо писать о правилах и методиках из уютного офиса, вот только они мало помогают, когда перед криминалистом — ноутбук, десктоп, пара-тройка телефонов и полчаса-час времени.
🔉 Что ж, согласимся с практиками — и поговорим о том, какие правила можно попробовать растянуть, а какие нельзя нарушать ни в коем случае.
Подробнее можно узнать, перейдя по ссылке📎
В прошлой статье мы писали о том, как должно быть.
Не прошло и нескольких часов, как мы получили массу отзывов, лейтмотив у которых один: всё красиво на бумаге, да забыли про овраги...
Хорошо писать о правилах и методиках из уютного офиса, вот только они мало помогают, когда перед криминалистом — ноутбук, десктоп, пара-тройка телефонов и полчаса-час времени.
Подробнее можно узнать, перейдя по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
Не только программы: наши методические пособия ✍
Мы пишем не только программы и даже не только справочные руководства по их использованию.
У нас есть три методических пособия, и они не про наши продукты. Точнее, не только про них: без специализированного ПО в современной криминалистике не обойтись, поэтому конкретные программы в пособиях описываются, но предмет там другой.
Пособий три:
🟡 «Методическое руководство по извлечению данных из iPhone и других устройств Apple»;
🟡 «Методическое руководство по восстановлению паролей и расшифровке данных»;
🟡 «Цифровые доказательства: носители, оборудование, методика работы».
В них мы пишем не только про коммерческие решения, но и про бесплатные утилиты и наборы скриптов, которыми, к примеру, можно разбирать и анализировать данные.
Все три бесплатны и доступны для скачивания: свяжитесь с нами, и мы вышлем вам ссылки.
Подробнее можно узнать, перейдя по ссылке📎
Мы пишем не только программы и даже не только справочные руководства по их использованию.
У нас есть три методических пособия, и они не про наши продукты. Точнее, не только про них: без специализированного ПО в современной криминалистике не обойтись, поэтому конкретные программы в пособиях описываются, но предмет там другой.
Пособий три:
В них мы пишем не только про коммерческие решения, но и про бесплатные утилиты и наборы скриптов, которыми, к примеру, можно разбирать и анализировать данные.
Все три бесплатны и доступны для скачивания: свяжитесь с нами, и мы вышлем вам ссылки.
Подробнее можно узнать, перейдя по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
Блокираторы записи: как устроены «аппаратные» блокираторы 👍
На разных устройствах, которые производители предлагают в качестве блокираторов, команда записи может отсекаться в трёх разных местах.
📖 В отчёте по методике NIST устройства могут выглядеть одинаково: запись не прошла, тест — пройден. Разницу вы почувствуете ровно в пограничных ситуациях, которые формальный тест не отлавливает: когда что-то работает нестабильно или накопитель как немного неисправен.
В очередной раз убеждать в необходимости пользоваться блокиратором — всё равно, что говорить о необходимости вовремя чистить зубы.
▪️ О том, зачем нужен блокиратор и как его проверять, мы уже писали в 2024 году. С тех пор не изменились ни требования, ни рекомендации, ни накопители. О рынке, производителях и скоростях был мартовский обзор.
🗣 Сегодня поговорим о том, как эти устройства устроены внутри и что из этого следует на практике.
Подробнее можно узнать, перейдя по ссылке📎
На разных устройствах, которые производители предлагают в качестве блокираторов, команда записи может отсекаться в трёх разных местах.
В очередной раз убеждать в необходимости пользоваться блокиратором — всё равно, что говорить о необходимости вовремя чистить зубы.
Подробнее можно узнать, перейдя по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
Блокираторы записи: чем регулируется их применение 🖊
В предыдущей статье мы разбирали, как устроены и как работают аппаратные блокираторы записи.
☕️ Вопрос, когда и как их положено применять и чем это «положено» регулируется, мы оставили «на будущее».
Внятных методических документов у отрасли, по сути, нет. Есть общие принципы, есть необязательные к исполнению рекомендации, есть разрозненные ведомственные инструкции, и всё это мало связано между собой.
В российском законодательстве нет отдельной нормы, которая требовала бы поставить блокиратор между носителем и рабочей станцией или считать контрольную сумму образа диска.
Слов «блокиратор», «контрольная сумма», «побитовая копия» нет ни в УПК, ни в ФЗ-73, ни в профильных приказах МВД и Минюста.
За рубежом ситуация ровно такая же: закона, который называл бы блокиратор по имени, нет ни в одной юрисдикции.
Не совсем. Из отсутствия прямой нормы никак не следует, что работать можно как угодно.
Попробуем разобраться!
Подробнее можно узнать, перейдя по ссылке📎
В предыдущей статье мы разбирали, как устроены и как работают аппаратные блокираторы записи.
Внятных методических документов у отрасли, по сути, нет. Есть общие принципы, есть необязательные к исполнению рекомендации, есть разрозненные ведомственные инструкции, и всё это мало связано между собой.
В российском законодательстве нет отдельной нормы, которая требовала бы поставить блокиратор между носителем и рабочей станцией или считать контрольную сумму образа диска.
Слов «блокиратор», «контрольная сумма», «побитовая копия» нет ни в УПК, ни в ФЗ-73, ни в профильных приказах МВД и Минюста.
За рубежом ситуация ровно такая же: закона, который называл бы блокиратор по имени, нет ни в одной юрисдикции.
Так что же, «если Бога нет, всё дозволено»?
Не совсем. Из отсутствия прямой нормы никак не следует, что работать можно как угодно.
Попробуем разобраться!
Подробнее можно узнать, перейдя по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
Старт нового сезона мероприятий - семинар в Минске🇧🇾
Приглашаем Вас на семинар, организованный ООО «Комьюнити Групп» при участии ООО «ЭлкомСофт», ООО «ЛАН-ПРОЕКТ», ООО «Рекавридис» и других компаний!
Семинар посвящен актуальным темам безопасного извлечения, сбора и анализа цифровых данных из различных носителей информации и облачных сервисов👆
Мы обсудим исследование цифровых артефактов и их значимость, ретроспективный поиск значимой информации, восстановление хронологии событий, сопоставление данных из разных источников и другие практические задачи, с которыми специалисты сталкиваются в реальной жизни.
Приглашаем к совместному обсуждению актуальных профильных вопросов, практических задач, мнений и предложений.
⏱ Дата: 23 сентября 2026 г.
📍 Место: Республика Беларусь, г. Минск (при гостинице «Президент-Отель»)
📌 Участие в семинаре бесплатное, но требуется предварительная регистрация. Для регистрации необходимо связаться с организаторами.
До встречи!
С Уважением,
компания «ЭлкомСофт» ❤️
Приглашаем Вас на семинар, организованный ООО «Комьюнити Групп» при участии ООО «ЭлкомСофт», ООО «ЛАН-ПРОЕКТ», ООО «Рекавридис» и других компаний!
Семинар посвящен актуальным темам безопасного извлечения, сбора и анализа цифровых данных из различных носителей информации и облачных сервисов
Мы обсудим исследование цифровых артефактов и их значимость, ретроспективный поиск значимой информации, восстановление хронологии событий, сопоставление данных из разных источников и другие практические задачи, с которыми специалисты сталкиваются в реальной жизни.
Приглашаем к совместному обсуждению актуальных профильных вопросов, практических задач, мнений и предложений.
До встречи!
С Уважением,
компания «ЭлкомСофт» ❤️
Please open Telegram to view this post
VIEW IN TELEGRAM