1083

Моя работа в отделе "К"

Давно хотел рассказать как я работал в отделе "К", как собирал доказательства, как искал и как задерживал преступников. Начну с начала.


Как я попал туда: помог хороший знакомый в полиции (тогдашней милиции), грит мол давай к нам в отдел "К", ну после универа выбора у меня не было и я согласился.


Что я делал в начале: В компьютерах я разбираюсь хорошо, по этому посадили меня составлять запросы провайдерам, хостерам и подобным организациям. На самом деле это пустая формальность, бумажка требуется в качестве доказательства. Пробить IP адрес можно было и без официального запроса, например рос*теле*ком выдавал информацию о владельце по одному телефонному звонку, естественно официально такой процедуры нет, но есть договорённость.


Сбор доказательств: это вторая ступенька моей карьерной лестницы которая добавилась к первой. Собирал доказательства я одной кнопкой prtscr, отправлял их на подпись+печать и подшивал в папочку. В большинстве случаев я просто делал скриншоты сайтов с ЦП (чилд порн) и экстремистскими материалами, но бывали задачи и посложнее, такие как чтение переписки и просмотр видео/фото, но об этом чуть позже. Как только насобирал достаточно доказательств - отправлял запрос провайдеру, провайдер отвечал очень быстро и давал бумагу со следующими данными о владельце IP адреса:

1. ФИО

2. Адрес

3. Паспортные данные

4. MAC адрес устройства (это важно, ниже расскажу почему)


Небольшая заметка: большинство видео и фото, которые я смотрел вполне себе официально - ЦП.... и это жесть.... их было очень много, я переживал за участников, но потом осознал, что большинство авторов этих роликов/фото найдут и жестоко покарают кожаными дубинками во все щели. Работать стало проще.


Поиски злодеев: злодеи бывают разные, экстремистов ищут в одном месте, педофилов в другом, мошенников в третьем. Самые глупые - педофилы, которые расшаривали диск с ЦП в программах DC++ (раньше были очень популярны), одним этим действием они вешали на себя 242 статью (распространение). К слову сказать, вычислять таких было делом техники, часто рядом на диске я находил личные фотографии по которым можно было с уверенностью сказать, что человек без лица с ЦП видео/фото тот же самый, что и на обычном фото, бывало и документы лежали. Если ничего нет - искал файлы с паролями от популярных браузеров (при условие что расшарен диск с браузером), зачастую там были аккаунты владельца компьютера и это тоже шло в доказательную базу.


Задержание злодеев: всё начинается рано утром, обычно в 6 утра. В начале возле дома преступника паркуется грузовой микроавтобус (как автолайн или маршрутка) с группой захвата. Затем подкатывает машина с оперативниками и все очень тихо поднимаются на этаж. Автомобили тем временем отъезжают на соседнюю улицу. Жильцов квартиры просят открыть дверь под любым предлогом: пожар, соседи с низу, газовая служба и тп. Если повезло и дверь открыли - вламывается группа захвата, укладывает всех на пол, проверяет что бы всё было "чисто" и только после этого заходят оперативники.


Процессуальные действия: в обязательном порядке привлекают понятых, в 6 утра их сложно найти, по этому обычно, в качестве понятых свои люди, которые подпишут любой беспредел и им за это ничего не будет, зачастую это практиканты с универов. Со стола, с мышки и клавиатуры скатывают отпечатки и берут какие то пробы (я в этом не силён). Если компьютер включен - нам очень повезло, если запаролен - нужно попросить владельца его включить... в начале просят вежливо, потом просят дубинками, берцами и разнообразными методами пыток которые не оставляют следов, НО, я очень надеюсь, что такого беспредела как раньше сейчас нет.


Сбор улик: описывают всю технику, самое важное: устройство с MAC адресом который засветился у провайдера, обычно это роутер. Так же изымают компьютер или ноутбук. Если владелец выдержал все попытки узнать пароль - компьютер отправляют на экспертизу.


Заметка про экспертизу: Вы думаете эксперты будут подбирать пароль? Нет. Они вытаскивают хард, подключают его к своему компуктеру и тупо смотрят файлы. Если на HDD найден криптоконтейнер - его никто не будет расшифровывать, у них нет суперкомпьютеров под это дело.


Почему я уволился: не буду рассказывать ванильные истории, всё на много проще - я нашёл другую работу с достойной зарплатой. На моё место пришли хорошие ребята которых я обучил перед уходом. Связи не потерял...


P.S. Если преступник скрывается за VPN или публичным прокси другой страны - можно считать дело висяком, расследовать их будут только если попросят сверху или что то действительно стоящее и важное. На такое может уйти и год и два.


На этом всё, история получилась очень длинной, многое пришлось умолчать по понятным причинам. Если вам будут интересны конкретные моменты моей работы - отвечу в комментариях или запилю пост.

Вы смотрите срез комментариев. Показать все
35
Автор поста оценил этот комментарий
Интересно, как сейчас дела обстоят с дешифровкой. Способов наделать "нычек" на винчестере прибавилось в разы, да и бэкапить в облаках с впн`кой народ не забывает.
раскрыть ветку (36)
61
Автор поста оценил этот комментарий
Интересно, как сейчас дела обстоят с дешифровкой.

Так же как и раньше - с применением терморектального криптоанализатора брутятся все пароли.

Способов наделать "нычек" на винчестере прибавилось в разы,

Ни разу не прибавилось, зато сильно прибавилось опыта по форензике, и все нычки (включая заныканные файлы в C:\Windows\... и скрытые разделы на винчестере) находятся без проблем, а расшифровка нычки - дело техники (см выше).

да и бэкапить в облаках с впн`кой народ не забывает.

Зато народ палится на мелочах - платит за облака и впн-ку со своей зарплатной карты, не чистит историю и аккаунты в браузере, не чистит логи винды, рассказывает про свой впн в шифрованном ватсапе и телеграме (бугагага), и т.п., и облака и впн-ки в итоге обнаруживаются, а дальше уже опять дело техники.

раскрыть ветку (22)
11
Автор поста оценил этот комментарий
Терморектальный криптоанализ обходится установкой двух паролей на шифрованный контейнер. Один открывает, другой стирает, все что там было.
раскрыть ветку (9)
12
Автор поста оценил этот комментарий

Перед какими то действиями эксперт всегда клонирует HDD.

раскрыть ветку (2)
2
Автор поста оценил этот комментарий
Но ведь при вводе "неверного" пароля будет показываться, к примеру, бдсм, а цп не будет. И хуй дркажешь.
1
Автор поста оценил этот комментарий

Это тоже можно предусмотреть, правда предусматривать придется на аппаратном уровне, эксперт же наверняка подключается каким-то своим оборудованием.

0
Автор поста оценил этот комментарий
Стоп стоп стоп!!! Так терморекиальный криптоанализ это не паяльник в жопе??? О_о
раскрыть ветку (2)
8
Автор поста оценил этот комментарий
Он самый
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Отлегло...
0
Автор поста оценил этот комментарий
Нет, один открывает секретное, второй - обычное
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
И заодно забивает нулями секретное - так надежнее мне кажется)
0
Автор поста оценил этот комментарий

От терморектального одна защита - информации быть не должно. Если она хранится на бесплатном облаке, на которое заходят через ВПН+ТОР+SSH (последний нужен чтобы ВПН сервер не читал твой траф), а на компе нет никаких следов (виртуалки и тейлз в помощь юному хакеру, а логин/пасс запомнить) то выйти на неё трудно. Многие кулхацкеры думают, что платные ВПН и хостинги лучше, мол логи не пишут, но это не так - пишут все, поэтому лучше таки бесплатные.

14
Автор поста оценил этот комментарий
Пили пост
раскрыть ветку (3)
26
Автор поста оценил этот комментарий

Да все уже до меня запилено)

Главное - у нас не американское кино где обвиняемый в суде может сослаться на недостаток доказательств и закон №346874638534 и его отпустят.

Вся основная работа проводится на этапе оперативно-розыскных мероприятий когда на подозреваемого уже собрано достаточно доказательств чтобы его "взять", в этом случае наличие или отсутствие прямых улик на его личном ПК уже не принципиально важно.

Т.е. до тех пор пока ты не спалил свой домашний IP-адрес можно не особо париться шифрованием своей порнухи, а если за тобой уже выехали - нычки на винчестере не помогут, единственный вариант это отформатировать винчестер молотком.


Федотов Н.Н. - Компьютерная криминалистика

Зашифрованные данные
Шифрование отдельных записей, файлов, разделов, дисков и трафика
применяется злоумышленниками достаточно широко. Кроме того, функ
ции шифрования встроены во многие виды программного обеспечения,
где они задействуются автоматически. Эксперт должен быть готов ко
встрече с зашифрованными данными, не должен считать такой случай
безнадежным. Хотя современная сильная криптография считается прак
тически непреодолимой, на практике оказывается, что во многих случаях
добраться до зашифрованных данных можно [56].
Перечислим вкратце основные случаи, когда эксперт в состоянии рас
шифровать зашифрованные данные.

(...)

Ректотермальный криптоанализ
Говорят, что человек – это слабейшее звено в системе информацион
ной безопасности. Хотя автор и не согласен с рассмотрением человека в
качестве «звена» или «элемента» информационной системы, следует
признать, что большинство инцидентов происходят не изза уязвимостей
ПО или сбоев оборудования, а по вине персонала. Аналогичная ситуация
наблюдается и в области исследования доказательств. Большинство изве
стных автору случаев, когда эксперт смог расшифровать данные на иссле
дуемом компьютере, – это сообщение пароля самим владельцем компь
ютера или оператором информационной системы.
Для того чтобы склонить подозреваемого или свидетеля к сотрудниче
ству со следствием, применяются различные методы, не входящие в сфе
ру изучения криминалистики. Наука лишь отмечает, что человек являет
ся самым распространенным источником сведений для расшифровки за
шифрованных данных.
раскрыть ветку (2)
6
Автор поста оценил этот комментарий

Ну, короче, так как у нас Беззаконие и Тоталитаризм - то посадить могут за что угодно и когда угодно, правильно? Не хватает "доказательств" - подбросят. Или изобьют и пытать будут, пока не "явятся" "доказательства".


Принцип "то, что вы пока не сидите - не ваша заслуга, а наша недоработка!"...

1
Автор поста оценил этот комментарий

Ректотермальный криптоанализ

Серьёзно? 0_0 в учебнике по криминалистике? Я думал что это креатив лурки)

1
Автор поста оценил этот комментарий

Что собственно говоря мешает поставить скрипт на хэширование диска при вводе неверного пароля?

раскрыть ветку (7)
1
Автор поста оценил этот комментарий

Этот способ годен для кредитных карточек с пин-кодом.

При анализе диска пароль никуда не вводится, сначала делается полная побайтовая копия исследуемого винчестера и дальнейшая работа идет только с копией.

ещё комментарии
14
Автор поста оценил этот комментарий

В таком случае будет сложнее

Иллюстрация к комментарию
раскрыть ветку (7)
2
Автор поста оценил этот комментарий
Я много слышал про таких мошенников как "скамеры". Которые разводят иностранцев под видом русской красавицы, у которой всё в жизни хуёво, которая хочет любви и ласки и желает жить за бугром. Ловили таких ?
раскрыть ветку (4)
7
Автор поста оценил этот комментарий

Достаточно часто, но подробностей не знаю, этим занимался другой человек.

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Добрый вечер, хотела спросить, можете проконсультировать по вопросу, который скорее всего обсуждался в данных комментариях, дело в том, что меня взломали и шантажируют...полиция вряд ли справится с этим...

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Тоже работал в К,  по шантажу через интернет есть 2 варианта: первый - отказ платить, писать заявление, скорее всего мошенник выложит в сеть то, чем шантажирует. Найдут врядли, но меленький шанс есть(%5-7). 2 - заплатить и написать заявление, скорее всего шантажист отстанет, но есть шанс, что через некоторое время повторит шантаж, так что удаляться отовсюду.

0
DELETED
Автор поста оценил этот комментарий
Что, подзаработать захотел?))
0
Автор поста оценил этот комментарий

Привет, ты сейчас не работаешь в отделе "К"?

0
Автор поста оценил этот комментарий
Привет, плз отпишись на amadzutsu@gmail.com, будучи жертвой мошенничества есть вопросы по отделу к
1
Автор поста оценил этот комментарий

В наших реалиях у сетевых хулиганов есть понятие - eсли на тебя физически вышли, то сам себе злобный братнино. Всякие криптоконтейнеры это чисто средства последнего шанса, никак не защищающие от терморектального криптоанализа.

раскрыть ветку (1)
17
Автор поста оценил этот комментарий

Проблема в том, что так как посадить могут за абсолютно любой - самый безобиднейший - каммент, пост, лайк или репост в любой социальной сети, на любом сайте - то большая часть "сетевых хулиганов" (якобы) и не догадывается, что они что-то там "нарушили". Сидели, как обычно - лайкали, репостили, камментили (без всякого ЦП, разжигания ненависти и прочего)...


А когда приходят - всё конфискуют и садят (и ничего не докажешь) - то всё. Ещё одна "палка" сделана, ещё одна Жизнь погублена.


В том числе и за этот мой каммент. Тут "лингвоэкспертиза" (подкупленная) легко найдёт поддержку ИГИЛ (запрещённого в РФ), "Правого Сектора" (запрещённого в РФ), "оскорбление чувств верующих", "разжигание ненависти" и ещё с десяток "статей" дебильнейших нынешних "законов"...


Даже невинная фраза с картинкой "Кот ест блинчики" легко послужит "основанием для посадки лет на 10"...

ещё комментарии
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества