Статья Елены Рафаиловны Россинской: «Учение о криминалистическом исследовании компьютерных средств и систем как научная основа нового раздела криминалистической техники», опубликованная в первом номере журнала «Мир криминалистики» за 2023 год

Статья Елены Рафаиловны Россинской: «Учение о криминалистическом исследовании компьютерных средств и систем как научная основа нового раздела криминалистической техники», опубликованная в первом номере журнала «Мир криминалистики» за 2023 год, image #1

Аннотация: В статье рассмотрены проблемы формирования нового учения о криминалистическом исследовании компьютерных средств и систем как части общей теории информационно-компьютерного обеспечения криминалистической деятельности. Обосновано определение его предмета и объектов: вредоносных программ и других цифровых следов, объектов-носителей. На основе учения о криминалистическомисследовании компьютерных средств и систем определены направления развития нового раздела криминалистической техники и технологии.

Ключевые слова: компьютерные средства и системы, цифровизация, цифровые следы, вредоносные программы, носитель компьютерной информации, информационно-компьютерное обеспечение криминалистической деятельности, криминалистическое исследование компьютерных средств и систем.

Лавинообразное проникновение современных информационно-компьютерных технологий практически во все сферы жизни людей – экономическую управленческую, социальную, культурную и другие оказал огромное влияние на видоизменение преступной деятельности в целом. Применение в противоправных целях информационных компьютерных технологий помимо преступлений в сфере компьютерной информации, позволяет совершать практически любые преступления: хищения наличных и безналичных денежных средств, мошенничества, фальшивомонетничество, «отмывания» денег, продажи секретной информации, террористические акты, незаконный оборот наркотических и психотропных средств и проч. как внутри Союзного государства России и Белоруссии, так и на трансграничном уровне. Развитие цифровизации постоянно порождает все новые и новые способы преступлений, изменения механизма их совершения и сокрытия. Широкое распространение средств мобильной коммуникации создало предпосылки реализации новых способов преступлений: использование мобильных телефонов и планшетов для совершения террористических актов, поджогов, взрывов; создание и распространение вредоносных программ для коммуникаторов, организация массовых беспорядков, преступлений против личности и др.
Подобные преступления давно именуются «компьютерными преступлениями», причем мы неоднократно подчеркивали, что дефиниция «компьютерное преступление» должна употребляться не в уголовно-правовом аспекте, где это только затрудняет квалификацию деяния, а в криминалистическом, поскольку связана не с квалификацией, а именно со способом преступления и, соответственно, с методикой его раскрытия и расследования. Компьютерные преступления имеют общую родовую криминалистическую характеристику, включающую сведения о способах преступлений, лицах, совершивших их, сведения о потерпевшей стороне и обстоятельствах, способствующих и препятствующих данным преступлениям.
Несмотря на то, что первая информация о совершении хищения денежных средств с применением средств электронно-вычислительной техники относится еще к 1979 году, когда путем манипуляции данными на входе в компьютерную систему в Вильнюсе было похищено 78584 рубля – сумма по тем временам огромная, хотя расследованию компьютерных преступлений посвящена многочисленная литература, как России, так и в других странах, к сожалению, закономерности, связанные с потоками криминалистически значимой информации в компьютерных средствах и системах, т.е. закономерности ее возникновения, видоизменения и движения, пока не нашли достойного места в криминалистической науке. Причина, полагаем, в том, что с позиций криминалистической науки пока мало изучены компьютерные средства и системы – носители криминалистически значимой компьютерной информации и сама информация в цифровом виде, являющиеся объектами криминалистического исследования. Многочисленные работы по данной проблематике находятся как бы в стороне и не включены в криминалистическую систематику.
Одним из направлений развития общей теории криминалистики является изучение новых закономерностей механизма преступления, движения потоков криминалистически значимой информации и в связи с этим возможностей новых информационных технологий. Для системного рассмотрения проблем, связанных с изменениями в преступной деятельности в связи в цифровизацией нами была разработана новая криминалистическая теория информационно-компьютерного обеспечения криминалистической деятельности, входящая в общую теорию криминалистики. Данная теория дает возможность обеспечить инновационный подход к развитию всех разделов криминалистики, выработать подходы к новым криминалистическим реалиям: новым механизмам следообразования, новым видам криминалистически значимой информации, выявлению новых способов раскрытия и расследования преступлений Предметом этой теории являются закономерности возникновения, движения, собирания и исследования компьютерной информации при расследовании преступлений и судебном рассмотрении уголовных дел, а объектами, с одной стороны сами компьютерные средства и системы как носители розыскной и доказательственной криминалистически значимой информации, а с другой – система действий и отношений в механизмах преступлений с использованием компьютерных средств и систем, а также криминалистических компьютерных технологий выявления, фиксации, изъятия, сохранения, исследования и использования криминалистически значимой доказательственной и ориентирующей информации.
Одной из основных составляющих рассматриваемой криминалистической теории является учения о криминалистическом исследовании компьютерных средств и систем.
В системе науки криминалистики данное учение относиться к криминалистической технике и технологии. Как известно, это один из разделов криминалистики, в котором дается система научных положений и основанных на них технических (в широком смысле) средств, приемов и методов, предназначенных для собирания и исследования доказательств в процессе судопроизводства по уголовным (гражданским, административным) делам, иных мер раскрытия и предупреждения преступлений. Термин «криминалистическая техника» употребляется обычно в двух значениях, во-первых, так обозначается раздел криминалистической науки, а во-вторых, – совокупность технических средств, т. е. приборов, аппаратуры, оборудования, инструментов, приспособлений, принадлежностей и материалов, применяемых для собирания и исследования доказательств в процессе судопроизводства. Поэтому интеграция в криминалистику новых научных методов и разработка на этой основе новых криминалистических технологий, а также разработка частных криминалистических теорий за счет творческого использования ею достижений фундаментальных и прикладных наук неразрывно связаны с развитием новых направлений криминалистической техники.
«Компьютерная преступность» как особая категория уголовно наказуемых деяний, при совершении которых так или иначе использовалась компьютерная техника, признана уже с конца 90-х годов прошлого столетия, а с начала 2000-х в Российской Федерации предпринимаются попытки определения специфических объектов и криминалистических задач, которые ставятся при их исследовании. В экспертно-криминалистических подразделениях Следственного комитета России, МВД России, ФСБ России, судебно-экспертных учреждениях Минюста России, существуют отделы по исследованию компьютерных средств, в которых разрабатывается методическое обеспечение судебных компьютерно-технических экспертиз. Этими ведомствами решаются задачи по собиранию и исследованию криминалистически значимой компьютерной информации, но эти исследования пока разрознены, а главное следователи о них информированы явно недостаточно.
Задачи определения специальных знаний, методов и средств необходимых для выявления, фиксации, изъятия криминалистически значимой информации, содержащейся в компьютерных средствах и системах, разработки соответствующих информационно-компьютерных технологий могут быть решены только в рамках учения «Криминалистическое исследование компьютерных средств и систем», на который опирается соответствующий прикладной раздел криминалистической техники, включенный в учебники криминалистики. Апробация этого тезиса проведена нами в новом учебнике криминалистики.
Предмет учения о криминалистическом исследовании компьютерных средств и системможно определить как систему закономерностей собирания криминалистически значимой компьютерной информации, на основе познания которых разрабатываются технико-криминалистические методы, средства, приемы и методики выявления, фиксации и изъятия доказательственной и ориентирующей криминалистической информации, содержащейся в компьютерных средствах и системах в процессе судопроизводства по уголовным, гражданским и административным делам, а также для осуществления иных мер раскрытия и предупреждения преступлений.
Объектами учения о криминалистическом исследовании компьютерных средств и систем являются компьютерные средства и системы, рассматриваемые в широком смысле, и содержащаяся в них розыскная и доказательственная криминалистически значимая компьютерная информации.
Предлагаемый новый раздел криминалистической техники содержит описание объектов криминалистического исследования, особенностей собирания (выявления, фиксации, изъятия) криминалистически значимой информации, возможностей судебно-экспертного исследования этих объектов.
Криминалистически значимая компьютерная информация содержится как в стационарных компьютерах, серверах, средствах их коммуникации, внешних и внутренних носителей данных, периферийных устройств и т.д., так и в мобильных устройствах сотовой связи (смартфонах, планшетных компьютерах и т. д.), микропроцессорных устройствах. Компьютерные средства и системы приобщаются к материалам дела в качестве вещественных доказательств, но доказательственное значение, как правило, имеет именно компьютерная информация, содержащаяся в памяти данных устройств, которая и является основным объектом криминалистического исследования.
Одним из важны дефиниций данной теории является понятие вредоносной программы. С уголовно-правовой точки зрения определение вредоносной программы содержится в диспозиции ст. 273 Уголовного кодекса Российской Федерации, согласно которой под таковой понимается компьютерная программа либо иная компьютерная информация, заведомо предназначенная для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты компьютерной информации. В основе большинства способов компьютерных преступлений лежит несанкционированный доступ к компьютерным средствам и системам, осуществляемый с помощью вредоносных программ, которые фактически выступают в качестве орудий совершения преступления[2].
Можно выделить объективные факторы, которые позволяют рассматривать программы как обладающие признаками вредоносности:
- наличие функциональных возможностей уничтожения, блокирования, модификации, копирования пользовательской информации и нейтрализации средств защиты компьютерной информации;
- инсталляция без явного одобрения пользователем;
- скрытый либо замаскированный от пользователя режим работы;
- проведение операций с информацией, несанкционированных пользователем явно.
В качестве орудия совершения преступления может быть использована адаптированная легальная программа, основная функциональность которой предоставляет преступникам возможность достижения своих целей. Большинство легальных программ, используемых в противоправной деятельности, предназначены для удаленного несанкционированного доступа к компьютеру, управления системой и ее администрирования. Преступники модифицируют их, скрывая от пользователя явно отображаемые на дисплее уведомления и иные признаки удаленного подключения.
Один из таких способов модификации реализуется с помощью технологии DLLHijacking, эксплуатирующей особенности функционирования ОС Windows. При запуске программа вместо легального библиотечного файла (dll-библиотеки) загружает вредоносную, которая обеспечивает скрытый от пользователя режим работы программы. Такой результат достигается помещением в одну папку с основным файлом программы вредоносной библиотеки. Таким образом преступник с минимальными затратами получает мощный инструмент для достижения своих целей, при этом инсталлированная на компьютер программа вполне легитимная, а вредоносным является лишь один библиотечный файл, который при запуске программы дополняет ее не предусмотренными разработчиками свойствами.
Вследствие большого разнообразия вредоносных программ для их классифицирования применяют различные основания. Самая общая классификация, широко применяемая в настоящее время разработчиками антивирусного программного обеспечения, выделяет из класса вредоносных программ (Malware) следующие подклассы: программы-вирусы (Virus), программы-черви (Worm) и троянские программы (Trojan).
Данная классификация вредоносных программ воспринята и апробирована судебно-экспертным сообществом, что нашло свое выражение в национальном стандарте ГОСТ Р 57429-2017 «Судебная компьютерно-техническая экспертиза. Термины и определения», разработанном ФБУ «Российский федеральный центр судебной экспертизы» при Министерстве юстиции Российской Федерации совместно с Федеральным государственным казенным учреждением «Экспертно-криминалистический центр Министерства внутренних дел Российской Федерации», ФГБОУ ВО «Московский государственный юридический университет имени О.Е. Кутафина (МГЮА)» и Следственным комитетом Российской Федерации.
В указанном документе даны следующие определения, рекомендуемые в качестве справочных данных, отражающих систему понятий судебной компьютерно-технической экспертизы:
- компьютерный вирус – программа, обладающая способностью к самораспространению по локальным ресурсам средства вычислительной техники, не использующая сетевых сервисов;
- червь – программа, обладающая способностью к самораспространению в компьютерных сетях через сетевые ресурсы;
- троянская программа – программа, не обладающая возможностью самораспространения, маскирующаяся под легитимный файл.
По нашему мнению, в настоящее время выделять в качестве основного признака троянской программы маскировку под легитимный файл уже нецелесообразно, поскольку изначально под троянской программой понималась разновидность вредоносной программы, которая устанавливалась в компьютерную систему под видом легального программного обеспечения и работала, маскируясь под него. Зарубежные исследователи часто продолжают использовать устоявшуюся терминологию, относя к одному из основных видов вредоносных программ – тип Trojan horse, подразумевая под этим названием наличие скрытых деструктивных функциональных возможностей, замаскированных под видом некой легитимной программы, которую пользователь по собственной воле устанавливает в своей компьютерной системе, не подозревая об ее истинном предназначении. Но ситуация изменилась и сейчас преступники напротив пытаются максимально скрыть от пользователя загрузку, установку и работу не имеющей возможности саморазмножения вредоносной программы, используя для этого различные способы и средства. Даже названия вредоносных файлов часто носят случайный характер и не имеют какого-либо сходства с именами легитимных файлов.
В настоящее время основным способом распространения троянских программ является использование массовых рассылок сообщений электронной почты, содержащих вложения, маскирующиеся под полезный для пользователя документ, так называемых фишинговых писем (от англ. fish). Такое письмо по смыслу термина содержит некое нежелательное вложение – «крючок», на который попадется жертва. При попытке открытия подобного вложения в систему загружается и устанавливается троянская программа. Распространения троянских программ посредством рассылки фишинговых писем может реализовываться также через интернет-ссылку, при переходе по которой пользователь направляется на сайт, содержащий наборы программ-эксплойтов, пытающихся найти уязвимые места в безопасности его компьютерной системы и через них загрузить вредоносную программу. Этот способ распространения вредоносного программного обеспечения остается настолько востребованным, что профилактическими мерами для пользователя является отказ от открытия неизвестных вложений либо от перехода по неизвестным ссылкам, прикрепленным к сообщениям электронной почты.
Еще один способ внесения вредоносных троянских программ – это внедрение вредоносного кода в адресное пространство работающей легальной программы, например в один из системных процессов, в результате чего все запросы троянской программы представляются как легитимно сгенерированные.
Вредоносные программы классифицируются и по возможности автономной работы: автоматические, полуавтоматические и неавтоматические. Автоматические вредоносные программы не нуждаются во внешнем управлении, заложенные в них функциональные возможности реализуются в автономном режиме. При необходимости передать информацию с зараженного компьютера на удаленный сервер, программа самостоятельно инициирует соединение. Например, программа-шифровальщик (Trojan-Ransom) после кодирования пользовательских данных инициирует сетевое соединение с удаленным сервером и передает на него информацию, содержащую идентификатор зараженного компьютера для последующего восстановления пользовательских данных в случае выплаты денежных средств.
Полуавтоматические программы также способны работать автономно, реализуя свое предназначение, инициировать соединение с удаленным сервером для передачи информации, но и имеют возможность получать с сервера управления команды и выполнять их. К полуавтоматическим относятся, практически, все троянские программы, предназначенные для хищения в электронных платежных системах (Trojan-Banker). Попав в систему, они самостоятельно сканируют пользовательскую информацию, находят следы использования программ-клиентов дистанционного банковского обслуживания, платежные документы, учетные записи и пароли и т.п. и передают собранную информацию на сервер управления. Но при этом они обладают возможностью получения внешних команд от сервера на загрузку дополнительных программных модулей либо совершение несанкционированной финансовой операции.
Вредоносные программы, работающие в ручном режиме (неавтоматические), предназначены для управления с помощью внешних команд. Такими программами могут быть троянские программы для удаленного управления компьютером (Trojan-Backdoor) либо программы, предназначенные для управления диспенсером банкомата с использованием штатной клавиатуры.
Статистика свидетельствует, что использование вирусов и червей в настоящее время находится на невысоком уровне, хотя в определенных случаях для распространения некоторых видов вредоносных программ было зафиксировано весьма эффективное применение возможностей их саморазмножения в крупных корпоративных сетях. Так, в мае 2017 г. была осуществлена одна из самых масштабных компьютерных атак, затронувшая пользователей по всему миру, в ходе которой распространялась программа-шифровальщик WannaCry.
Но согласно статистическим данным, наибольшая доля существующих ныне вредоносных программ приходится на комплексы вредоносного программного обеспечения, состоящий из клиентской части – управляющей и серверной части – программы-бота. Совокупность зараженных конкретным образцом троянской программы компьютеров, управляемых из одного центра, называют бот-сетью. На клиентской части размещен центр управления бот-сетью – сайт (веб-панель), являющийся элементом комплекса вредоносного программного обеспечения, предназначенный для управления зараженными компьютерами, а также для накопления, систематизации и анализа переданной с них информации. В иных ситуациях роли в связке клиент – сервер могут поменяться, тогда компьютер-бот, отправляя запросы центру управления, выступает в качестве клиентской части.
Основным признаком, который служит для дифференцирования троянских программ, является вид действия (поведение), которое они выполняют на компьютере. Наиболее распространенные в настоящее время виды троянских программ наделены следующими видами действия:
- программа-загрузчик (Trojan-Downloader, Trojan-Dropper) производит загрузку и установку на компьютер других вредоносных программ и их новых версий;
- программа-шпион (Trojan-Spy) осуществляет ведение электронного шпионажа за пользователем, в том числе перехват вводимых с клавиатуры данных, изображений экрана, списка активных приложений;
- программа-банкер (Trojan-Banker) нацелена на кражу пользовательской информации, относящейся к банковским счетам, системам электронных денег и пластиковым картам;
- программа-шифровальщик (Trojan-Ransom) модифицирует пользовательские данные на компьютере либо блокирует работу компьютера с целью получения выкупа за восстановления доступа к информации;
- программа для удаленного управления (Trojan-Backdoor) предназначена для скрытого удаленного управления компьютером и полного доступа к пользовательской информации;
- программа для эксплуатации программных уязвимостей (exploit) скрыто от пользователя эксплуатирует уязвимости программного обеспечения.
Большинство современных троянских программ сочетают в себе целый набор видов деятельности, предоставляющий преступникам самые широкие возможности для манипулирования пользовательской информацией. Такая широкая функциональность реализуется посредством использования модульной архитектуры. Каждый дополнительный модуль отвечает за конкретный вид действия, но на зараженном компьютере может работать только во взаимодействии с главным модулем – ядром.
Вредоносные программы проявляются в виде цифровых следов. Цифровые следы возникли как проявление цифровизации, при переходе от аналогового способа запечатления криминалистически значимой информации к цифровому и являются основными объектами этого раздела криминалистической техники и одной из ключевых дефиниций данной теории. Мы, как и ряд других авторов, не разделяем позицию некоторых ученых, предлагающих ввести для исследования компьютерных средств и систем новый вид следов – «виртуальные следы». Критика их аргументов дана нами совместно с И.А. Рядовским в работе «Концепция цифровых следов в криминалистике». Полагаем, что любые действия с использованием компьютерных систем и их сетей оставляют следы в виде структур компьютерной информации – цифровые следы – в оперативной памяти компьютера, на носителях информации различных типов, на линиях связи и в коммутаторах.
Цифровой след представляет собой криминалистически значимую компьютерную информацию о событиях или действиях, отраженную в материальной среде, в процессе ее возникновения, обработки, хранения и передачи. Эти следы являются следами материальными, так как, будучи оставленными в результате определенных событий, отражаются на материальных объектах, хотя в некоторых случаях период их существования весьма невелик. По происхождению цифровые следы являются технологическими, поскольку формирование данных следов обусловлено спецификой реализации информационных технологий, и для их преобразования в доступную для восприятия форму также используются информационные технологии. По механизму следобразования они могут быть отнесены к электронным либо электромагнитным в зависимости от носителя, на котором они отображены – твердотельном либо на магнитных дисках. Но возможны и механико-оптические следы, которые образуются, например, в структуре материала оптического диска под воздействием лазерного луча.
Компьютерная информация характеризуется высокой скоростью трансформации, по своей природе цифровые данные легко уничтожить и модифицировать. В связи с этим даже незначительное промедление с фиксацией обнаруженных цифровых следов может повлечь их утрату. Цифровые данные могут быть представлены практически бесконечным количеством копий, легко распространены в компьютерных сетях и быть доступны в любой точке мира, где имеется подключение к сети Интернет. Цифровые следы обладают только им присущими свойствами:
- существуют в виде компьютерной информации;
- характеризуются высокой скоростью трансформации;
- отличаются невозможностью восприятия непосредственно органами чувств, а только с помощью специальных устройств и программ;
- требуют новых, отличных от традиционных, способов, методов и процедур по обнаружению, фиксации и обеспечению сохранности;
- подтверждаются контрольными числами (хеш-суммами) либо иными данными, свидетельствующими об их целостности.
Перечисленные свойства цифровых следов обусловливают необходимость использования криминалистических технологий при их выявлении, сохранении и изъятии, а также судебно-экспертном исследовании.
Цифровизация привела к тому, что на смену традиционным аналоговым способам отображения объектов криминалистического исследования пришли их электронные аналоги, представленные в цифровом виде и фиксируемые в цифровом виде на специфических компьютерных носителях. Это касается аудио и видеозаписей, фотоизображений представления рукописных подписей, документов, дактилоскопических следов и отпечатков и др. в цифровом виде. Использование информационных технологий в сфере экономики (например, система «1С-бухгалтерия»), банковской сфере, в документообороте вызывает необходимость исследовать не традиционные документы бухгалтерской, банковский, финансово-экономической отчетности, а их трансформации, представленные в цифровом виде. – цифровые следы.
Цифровые следы могут быть представлены для дальнейшего исследования для получения розыскной и доказательственной информации в различных видах и формах:
- находится на отдельных носителях, например, на жестком магнитном диске (HDD), флеш-накопителе и др.;
- непосредственно содержаться в компьютерных системах и сетях, мобильных коммуникаторах, планшетах, на серверах, в облачных хранилищах;
- в качестве цифровых следов можно рассматривать электронные документы;
- образы цифровых следов, отображаемые в цифровом виде с помощью различных программных продуктов, например изображения подписей, дактилоскопических отпечатков в графических или текстовых процессорах; скриншоты переписки в социальных сетях и пр.;
- образы цифровых следов, отображаемые на бумажных носителях, например, распечатки скриншотов, распечатки электронных документов и др.
Однако, говоря о цифровых следах нельзя забывать о двойственной природе информационно-компьютерных объектов, которая включает в себя информационно-цифровую и материальную составляющие. Следовательно, наряду с цифровыми следами объектами криминалистического исследования компьютерных средств и систем будут являться носители цифровых следов, от правильного обнаружения, фиксации и изъятия которых, их судебно-экспертного исследования будет зависеть целостность и полнота криминалистически значимой информации, ложащейся в основу доказательственной базы. На сегодня можно выделить категории объектов – носителей криминалистически значимой компьютерной информации: устройства для хранения информации; устройства для ввода/вывода информации; устройства обработки информации; устройства для передачи информации по каналам связи; информационные комплексы и системы. Для обеспечения возможности выявления, фиксации, изъятия и судебно-экспертного исследования цифровых следов необходимо использовать специальные средства. Основной класс судебных экспертиз, объектами которых уже более 30-ти лет фактически являются цифровые следы – это класс судебных компьютерно-технических экспертиз. Напомним, что к ним относятся следующие роды:
- судебная аппаратно-компьютерная экспертиза – исследование технических (аппаратных) средств компьютерной системы;
- судебная программно-компьютерная экспертиза – исследование программного обеспечения;
- судебная информационно-компьютерная экспертиза (данных);
- судебная компьютерно-сетевая экспертиза, которая основывается, прежде всего, на функциональном предназначении компьютерных средств, реализующих какую-либо сетевую информационную технологию.
В настоящее время практически любая судебная экспертиза, например, дактилоскопическая, фоноскопическая, видеотехническая, портретная, судебно-бухгалтерская, финансово-экономическая, судебно-техническая экспертиза документов и другие, в качестве своих объектов может иметь цифровые следы, что породило целый ряд теоретических, правовых и организационных проблем, связанных с методологией и методиками экспертного исследования, компетенций судебных экспертов.
Рассмотрим подробнее проблемы компетенции судебных экспертов в условиях цифровизации судебной экспертизы. Судебные эксперты, исследующие цифровые следы независимо от рода (вида) экспертизы должны владеть современными компьютерными технологиями. Производство некоторых родов (видов) экспертиз в силу их специфики уже требует от эксперта ряда компетенций в области IT-технологий. Это, например, фоноскопическая экспертиза, видео-техническая и фототехническая экспертиза, решение ряда задач портретной экспертизы. Но все это касается случаев, когда объекты в цифровом виде поступают на исследование на отдельных носителях информации. Если же подобные цифровые следы находятся непосредственно в компьютерных системах (серверах), для их извлечения необходимы специальные знания в области судебной компьютерно-технической экспертизы.
Осуществленный нами анализ судебно-экспертной практики показывает, что нередко в распоряжение, например, эксперта судебной бухгалтерской экспертизы предоставляется компьютерная система, и он самостоятельно должен выявить и изъять для исследования имеющиеся в электронном виде документы бухгалтерской отчетности, фактически являющиеся цифровыми следами. Но в компетенцию эксперта-экономиста не входит работа с цифровыми следами. Они должны были быть сначала исследованы экспертом судебной компьютерно-технической экспертизы для легитимного получения цифровых следов, например, установить, имеется ли на данном компьютере система «1С-бухгалтерия», является ли она лицензионной, получены ли массивы бухгалтерской информации с помощью этой версии программы или привнесены в компьютер как-то иначе и пр., а затем, скопированы на внешний носитель или представлены в бумажном варианте для производства судебно-бухгалтерской экспертизы. В противном случае эксперт судебно-бухгалтерской экспертизы, даже если он владеет необходимыми технологиями, что весьма проблематично, не имеет права ими воспользоваться, поскольку это находится вне пределов его компетенции.
Одним из вариантов решения вопроса в уголовном судопроизводстве в соответствии с ч. 2 ст. 164.1 УПК РФ является привлечение специалиста для копирования информации на другие электронные носители, т.е. фактически изъятие цифровых следов в процессе следственного действия. Но дефиниция «электронный носитель информации» законодателем в УПК РФ не определена, отсутствует она и в Федеральном законе «Об информации, информационных технологиях и о защите информации».
Объявленный электронным носителем информации удаленный сервер, особенно если он находится за пределами России, вряд ли может быть изъят. Следует подчеркнуть, что воздействие на криминалистически значимую компьютерную информацию, хранящуюся и обрабатываемую компьютерными системами на территории, например, России, может осуществлять вредоносная программа, сервер управления которой завуалирован прокси-серверами, расположенными в других странах.
Серьезные проблемы возникают и с выбором специалистов в области IT-технологий, привлекаемых для производства следственных действий, который часто осуществляется следователем, не обладающим компетенциями в области компьютерных технологий, наобум. Такой специалист может не иметь необходимой квалификацией, чтобы справится с решением проблемы. Компетенция специалиста, инструментальное компьютерно-техническое обеспечение его деятельности по собиранию цифровых следов в криминалистике (криминалистической технике) пока практически не регламентированы. К сожалению, нередко следователь не обладает достаточными компетенциями, необходимыми для верной интерпретации и использования в доказывании информации, выявленной с помощью специалиста и зафиксированной в протоколе следственного действия.
В результате исследование сформулированы основные дефиниции учения о криминалистическом исследовании компьютерных средств и систем, которое входит в систему теории информационно-компьютерного обеспечения криминалистической деятельности и служит основой для нового раздела криминалистической техники. Криминалистическое исследование компьютерных средств и систем – это система научных положений и основанных на них рекомендаций, средств, приемов и методик, предназначенных для собирания и исследования информации о компьютерных средствах и системах, в том числе, вредоносных программах и других цифровых следах, объектах носителях цифровых следов.

Список литературы

  1. Audrey Plonk, Anne Carblanc, Michel van Eeten and others. Computer Viruses and Other Malicious Software: A Threat to the Internet Economy. - OECD Publishing, 2009. Р.229.
  2. Bert Rankin. How Malware Works – Malicious Strategies and Tactics // URL: https://www.lastline.com/blog/how-malware-works-malicious-strategies-and-tactics (дата обращения: 15.03.2020).
  3. Custers, B.H.M., Pool, R.L.D., Cornelisse, R. Banking malware and the laundering of its profits // European Journal of Criminology 2019, 16(6), с. 728-745.
  4. D. Paul Joseph, Jasmine Norman A Review and Analysis of Ransomware Using Memory Forensics and Its Tools //Smart Intelligent Computing and Applications, Conference paper 27 September 2019, 2019, pp 505-514.
  5. Roldán, J., Boubeta-Puig, J., Luis Martínez, J., Ortiz, G. Integrating complex event processing and machine learning: An intelligent architecture for detecting IoT security attacks // Expert Systems with Applications, 2020, Volume 149, 1 July 2020, 113251.
  6. The MITRE Corporation. CWE‐427: Uncontrolled Search Path Element // URL: https://cwe.mitre.org/data/ definitions/427.html (дата обращения: 15.03.2020).
  7. Аверьянова Т.В., Белкин Р.С., Корухов Ю.Г., Россинская Е.Р. Криминалистика. Учебник для вузов. Изд. 4 переработанное и доп. – М.: Норма-ИНФРА-М, 2014.
  8. Батурин Юрий М. Проблемы компьютерного права. – М.: Юрид. лит., 1991.
  9. Белкин Р.С. Курс криминалистики. – 3-е изд., дополненное. – М.: ЮНИТИ-ДАНА, Закон и право, 2001.
  10. Вехов В.Б. Криминалистическое учение о компьютерной информации и средствах ее обработки. Дисс. докт. юрид. наук Волгоград: 2008.
  11. Криминалистика (общие положения, техника, тактика): учебник для вузов/ Под ред. А.А. Кузнецова, Я.М. Мазунина, Глава 13: Россинская Е.Р. Криминалистическое исследование компьютерных средств и систем. М.: Юрайт, 2022.
  12. Методические рекомендации по расследованию преступлений в сфере компьютерной̆ информации : учеб. пособие, 2-е изд. / под ред. И. Г. Чекунова. М. : Московский̆ университет МВД России имени В. Я. Кикотя, 2019.
  13. Мещеряков В.А. Теоретические основы механизма следообразования в цифровой криминалистике. Монография. М.: Проспект, 2022. – 176 с.
  14. Программа WannaCry взяла в заложники компьютеры по всему миру. Обобщение. - INTERFAX.RU Москва. 13.05.2017 // URL: https://www.interfax.ru/world/562164 (дата обращения: 10.12.2023).
  15. Россинская Е.Р. Концепция частной теории информационно-компьютерного обеспечения криминалистической деятельности: предмет, объекты, система, закономерности. // XVth International Congress Criminalistics and Forensic Expertology: Science, Studies, Practice. September 19-21, 2019. Kaunas, Lithuania. с. 224-237.
  16. Россинская Е.Р. Криминалистика. Учебник для вузов. – М.: Норма-ИНФРА-М, 2016.
  17. Россинская Е.Р. Судебная экспертиза в гражданском. арбитражном, административном и уголовном процессе. Монография. 4-е издание, переработанное и дополненное. М.: Норма: ИНФРА-М, 2019.
  18. Россинская Е.Р., Рядовский И.А. Концепция цифровых следов в криминалистике // Аубакировские чтения: материалы международной научно-практической конференции Академия МВД Казахстан. Алматы, 2019. – С.6-9.
  19. Россинская Е.Р., Рядовский И.А. Современные способы компьютерных преступлений и закономерности их реализации // Lex Russica, №3(148), 2019. С.87-99.
  20. Россинская Е.Р., Семикаленова А.И., Рядовский И.А., Сааков Т.А. Теория информационно-компьютерного обеспечения криминалистической деятельности. Монография. /Под ред. Е. Р. Россинской. М.: Проспект, 2022.
  21. Россинская Е.Р., Усов Александр И. Судебная компьютерно-техническая экспертиза. – М.: Право и Закон, 2001.
  22. Савенков А.Н., Россинская Е.Р. Вектор инновационного развития криминалистической науки в условиях глобальной цифровизации // Государство и право, № 5, 2023. – С.100-110.
  23. Семикаленова А.И. Особенности определения объекта судебной программно-компьютерной экспертизы //Вестник Университета имени О.Е. Кутафина, №12 (16). – С. 72-74.
  24. Семикаленова А.И. Проблемы определения потребительской стоимости программного продукта // Теория и практика судебной экспертизы Том 13, № 4, 2018. – С.130-134.
  25. Семикаленова А.И. Судебная программно-компьютерная экспертиза по уголовным делам. Дисс… канд. юрид. наук. – М.: 2005.
  26. Усов Александр И. Концептуальные основы судебной компьютерно-технической экспертизы. Дисс… докт. юрид. наук, М., 2002.
  27. Эджубов Л.Г. и др. Производство судебной компьютерно-технической экспертизы. Актуальные задачи исследования компьютерной информации. / Под ред. А.И. Усова. М.: РФЦСЭ при Минюсте России, 2011. – 270 с. и др.
  28. Энциклопедия Лаборатории Касперского. Классификация детектируемых объектов. Вредоносные программы // URL: https://encyclopedia.kaspersky.ru/knowledge/malicious‐programs (дата обращения: 15.03.2020).
62 views·44 shares