Название: Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Stan от 27 Декабря 2006, 13:26:05 Иванов Н.А. Применение специальных познаний при проверке «цифрового алиби» (http://www.infolaw.ru/lib/2006-4-digital-alibi-expertise)
:) Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Igor Michailov от 27 Декабря 2006, 16:49:16 Данная статья в очередной раз дискредитирует сотрудников министерства юстиции занимающихся производством компьютерных экспертиз и ВАК'а России - который присвает ученые степени черти-кому :(
Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Николай Николаевич Федотов от 27 Декабря 2006, 17:57:22 Конечно, примитивно. На уровне года 1990-91. Но грубых ляпов нет.
Характерная цитата: Цитировать Наличие информации о том, что производился перевод компьютерных часов назад или осуществлялся факт фальсификации цифровых доказательств, в том или ином объеме может быть обнаружено при проведении экспертизы. Это обусловлено тем, что практически никто не знает в полном объеме сведения об изменении временных характеристик всех файлов или информации в них, изменение которых происходит при работе пользователя на компьютере. ...и автор в том числе.Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Igor Michailov от 27 Декабря 2006, 18:30:26 Конечно, примитивно. На уровне года 1990-91. Но грубых ляпов нет. Ничего себе :oЦитировать В ходе проверки изымается системный блок персонального компьютера, и в том случае, если заявляется, что в проверяемый период времени осуществлялась запись на машинные носители информации (дискеты, компакт–диски и т.п.), изымаются и они. Т.е. если обвиняемым не заявляется , что он в определенный период времени работал с дискетами/компакт-дисками они не изымаются? Свежо!!! Оригинально!!! Цитировать 1. Имеется ли на машинных носителях (накопителе на жестких магнитных дисках системного блока персонального компьютера, локальных машинных носителях (дискетах и компакт–дисках)) информация о том, что пользователь осуществлял работу на персональном компьютере в определенный период времени (указывается дата и время)? Про системник, в целом, понятно. А вот если эксперту представлен ТОЛЬКО НЖМД, компакт-диск или дискета? Как доказать, что системные дата, время системника с которого копировались/модифицировались данные соответствовали текущим?ну и т.д. Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: CyberCop от 27 Декабря 2006, 18:56:07 Конечно, примитивно. На уровне года 1990-91. Согласен. :DНо грубых ляпов нет. Если не считать того, что с момента введения в действие нового УПК РФ вместо понятия "специальные познания" действует другой по смыслу и правовому содержанию термин - "специальные знания". ;) ;DНазвание: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Urix от 27 Декабря 2006, 19:10:17 Цитировать Конечно, примитивно. На уровне года 1990-91. Но грубых ляпов нет. По моему, еще раньше. Уровень до 1980-го года. С точки зрения 1980-го года ляпов действительно нет. А вот с точки зрения современных знаний - ляп на ляпе сидит и ляпом погоняет.Цитировать Это обусловлено тем, что практически никто не знает в полном объеме сведения об изменении временных характеристик всех файлов или информации в них, изменение которых происходит при работе пользователя на компьютере. А как же тогда экспертизу проводить? Ведь эксперт тожене может получить в полном объеме сведения об изменении временных характеристик. Тут без машины времени не обойтись. Сел эксперт в машину, откатился назад в нужное время, зафиксировал изменения и вернулся назад. Но тогда зачем весь огород городить? Сел в машину, проверил алиби и вернулся, доложив кому следует. ;) ;D ;DЦитировать При проведении компьютерно–технической экспертизы изъятого винчестера было установлено, что ранее он был установлен в системного блоке, в состав которого входил и внутренний модем, с помощью которого можно было подключаться к глобальной сети Интернет. Опять-таки, АОН-ы на узлах связи не существуют и провайдеры не знают с какого телефона осуществляется подключение к модемному пулу. Офуеть. Почти так действительно и было в эпоху координатных станций или даже с шаговыми искателями. Но и тогда легко можно было проследить номер. Нужно было только захотеть.Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Igor Michailov от 27 Декабря 2006, 19:15:27 Цитировать с помощью которого можно было подключаться к глобальной сети Интернет. А еще, если системник (где модем стоял) с определенной высоты на человека уронить - то этого человека убить можно. Почему бы на обвиняемого еще и не раскрытые убийства за последний год не "повесить". Аргумент-то "железный".Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Dmitry от 27 Декабря 2006, 19:37:04 Т.е. если обвиняемым не заявляется , что он в определенный период времени работал с дискетами/компакт-дисками они не изымаются? Я так понимаю, что в статье речь ведется не о доказательстве вины обвиняемого, а о проверке его алиби. И в этой ситуации, ИМХО, цитировавшееся заявление обвиняемого, действительно служит основанием для обязательного изъятия указанных носителей, без него - на усмотрение следствия. Не вижу особого криминала...Свежо!!! Оригинально!!! Цитировать Про системник, в целом, понятно. А вот если эксперту представлен ТОЛЬКО НЖМД, компакт-диск или дискета? Как доказать, что системные дата, время системника с которого копировались/модифицировались данные соответствовали текущим? ИМХО, наличие системника, как раз не сильно облегчает задачу привязки по времени. По существу же, не хочу делать каких-либо обобщений, ограничусь примером. Сравнение обнаруженной в кэше/логе броузера на вашем НЖМД страницы с формой отправки сообщения на этот форум и сравнение меток времени файловой системы со временем отправления и редактирования сообщения, проставленным самим сервером в заголовке вашего сообщения на форуме - дает некоторые основания для вывода о точности показаний часов вашего компьютера. Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Николай Николаевич Федотов от 27 Декабря 2006, 19:44:11 Цитировать В ходе проверки изымается системный блок персонального компьютера, и в том случае, если заявляется, что в проверяемый период времени осуществлялась запись на машинные носители информации (дискеты, компакт–диски и т.п.), изымаются и они. Т.е. если обвиняемым не заявляется , что он в определенный период времени работал с дискетами/компакт-дисками они не изымаются? Свежо!!! Оригинально!!! Цитировать 1. Имеется ли на машинных носителях (накопителе на жестких магнитных дисках системного блока персонального компьютера, локальных машинных носителях (дискетах и компакт–дисках)) информация о том, что пользователь осуществлял работу на персональном компьютере в определенный период времени (указывается дата и время)? Про системник, в целом, понятно. А вот если эксперту представлен ТОЛЬКО НЖМД, компакт-диск или дискета? Как доказать, что системные дата, время системника с которого копировались/модифицировались данные соответствовали текущим? Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Dmitry от 27 Декабря 2006, 20:12:13 Конечно, примитивно. На уровне года 1990-91. Согласен. :DНазвание: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Igor Michailov от 27 Декабря 2006, 23:07:13 Я так понимаю, что в статье речь ведется не о доказательстве вины обвиняемого, а о проверке его алиби. И в этой ситуации, ИМХО, цитировавшееся заявление обвиняемого, действительно служит основанием для обязательного изъятия указанных носителей, без него - на усмотрение следствия. Не вижу особого криминала... Тут все просто: В соответствии с действующими метод.указаниями изымаются все компьютеры и носители находящиеся в помещении на момент осмотра.Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Igor Michailov от 27 Декабря 2006, 23:10:59 Кроме шуток, такие методы есть. Без наперёд гарантированного результата, но доказать можно. Понятно , что есть частные случаи когда это доказуемо.Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Igor Michailov от 27 Декабря 2006, 23:14:33 ограничусь примером. Сравнение обнаруженной в кэше/логе броузера на вашем НЖМД страницы с формой отправки сообщения на этот форум и сравнение меток времени файловой системы со временем отправления и редактирования сообщения, проставленным самим сервером в заголовке вашего сообщения на форуме - дает некоторые основания для вывода о точности показаний часов вашего компьютера. А если человек не работал в сети Интернет? ;)Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Urix от 27 Декабря 2006, 23:27:51 Цитировать А если человек не работал в сети Интернет? Вот вот, с этого и начнем. Это первый булыжник в огород.Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Николай Николаевич Федотов от 28 Декабря 2006, 11:33:22 Тут все просто: В соответствии с действующими метод.указаниями изымаются все компьютеры и носители находящиеся в помещении на момент осмотра. Даже по делам об изнасиловании?Даже если помещение - это узел связи, датацентр? Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Dmitry от 28 Декабря 2006, 11:38:40 А если человек не работал в сети Интернет? ;) Устанавливать соответствие обнаруживаемых следов и соответствующих временных меток с действиями и событиями, время которых следствие установило или может установить независимым образом, в том числе опираясь на показания свидетелей или самого обвиняемого.Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Николай Николаевич Федотов от 28 Декабря 2006, 11:57:45 А если человек не работал в сети Интернет? ;) Вот вам один из способов.На диске выявляются объекты (записи, файлы), хронологический порядок следования которых обеспечивается независимо от внутренних часов компьютера. И этот порядок сопоставляется с имеющимися временными метками. Это позволяет выявить сдвиг внутренних часов. Например, в каталоге с компьютерной игрой обнаружены несколько файлов, содержащих "сейвы" - сохранённые игровые позиции. Из анализа их содержимого ясно, в какой последовательности они сделаны. А из анализа временных меток соответствующих файлов видно, что в промежутке между этим и тем внутренние часы были сдвинуты назад. Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Igor Michailov от 30 Декабря 2006, 13:50:29 Dmitry, Николай Николаевич,
чего ломать копья над абстракциями? Вот образ дискеты http://computer-forensics-lab.org/lib/?cid=93 Можете сказать на сколько системные часы компьютера на котором записывались файлы отстают/или опережают текущее? И еще, просто для сведения, я слышал, что время тикающее в BIOS'e может не совпадать со временем указываемым ОС при создании/модификации/получения доступа к папкам и файлам. Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Igor Michailov от 30 Декабря 2006, 14:01:17 Даже по делам об изнасиловании? Даже если помещение - это узел связи, датацентр? А изнасилования уже стали относиться к преступлениям квалифицируемым по статьям 272-274 УК РФ? Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Николай Николаевич Федотов от 30 Декабря 2006, 17:10:15 И еще, просто для сведения, я слышал, что время тикающее в BIOS'e может не совпадать со временем указываемым ОС при создании/модификации/получения доступа к папкам и файлам. Слух проверен? Что за ОС такая?Если у ОС есть альтернативный источник времени, и она им пользуется вместо встроенного таймера, то этот источник, как правило, не хуже. Под "внутренними часами" я понимал драйвер (демон), который выдаёт ОС и прикладным программам значение времени. А уж с какого аппаратного устройства этот драйвер берёт время: /dev/clockctl, /dev/pps или /dev/gps - не имеет значения для задачи. Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Urix от 02 Января 2007, 13:22:04 Цитировать И еще, просто для сведения, я слышал, что время тикающее в BIOS'e может не совпадать со временем указываемым ОС Не будет совпадать, если в BOIS-е указано UTC, а в системе Вы используете LocalTime, отличный от UTC. Но даже в этом случае системное время ВСЕГДА будет совпадать с часами BOIS, а показываться в понятном человеку виде будет уже в локальном времени.Название: Re:Статья: Применение специальных познаний при проверке «цифрового алиби» Отправлено: Marat от 10 Января 2007, 14:11:53 Название статьи и ее смысл не совсем совпадают,а примеры приведенные вообще какие-то "левые" ;D
О времени: так и есть,время ОС и время BIOS не всегда тождественны. служба синхронизации времени у многих отключена,да и само время выставленное в ОС может отличаться весьма существенно от текущего времени или нет подключения к сети. Сама по себе постановка вопроса в статье весьма странная: дескать я во время событий сидел там-то и там-то и работал на ПК(мог сказать что смотрел телевизор)-т.е. привязка человек+ПК, а потом уже если нужно проверка,что на ПК в такой-то момент проводились какие-либо действия.Но опять же забавная фраза Цитировать Естественно, что только данных о том, что пользователь включил компьютер в десять часов утра и выключил его в шесть часов вечера, недостаточно. Сильное утверждение.А почему не достаточно?А если ПК включили ,запустили любую программу(к примеру,тот же photoshop)ушли-через какое-то время пришли,закрыли программу и выключили ПК :) Этого достаточно? ;) Цитировать В системной папке Recent можно обнаружить так называемые ярлыки, которые дают информацию о том, с какими файлами и программами работал пользователь, и временные характеристики до ступа или обращения к ним. С использованием специальных программ можно установить не только время создания и последнего изменения текстового или графического файла, но и время последнего доступа к нему, последнего вывода на печать, время удаления файла и т.п. А можно и не обнаружить :D А можно обнаружить,но ярлыки которые созданы после изменения системного времени :)Т.е. не сделав так называемый timeline analys всех файлов делать выводы рановато. Резюме: прочитав статью вспомнил весьма старую пародию на Э.Рязанова: О чем этот фильм ? Да ни о чем. Так и статья-увы,ни о чем. |