Судебная · 2025 · № 287-КТЭ

Экспертиза устройства из системы ДБО: как искали вредоносное ПО и устанавливали факт заражения для суда

Арбитражный спор о несанкционированном списании через ДБО. Установили признаки вредоносного ПО и нарушения эксплуатации электронной подписи.

Суть спора

Сторона заявляла, что спорные операции в системе дистанционного банковского обслуживания совершены не ею, а стали возможны из-за заражения устройства вредоносным ПО и средствами удалённого доступа. Банк связывал операции с действиями самого клиента.

К нам обратились в рамках арбитражного спора о несанкционированном списании средств через систему дистанционного банковского обслуживания (ДБО). Банк настаивал, что операции совершены с устройства клиента и с использованием его электронной подписи, а значит ответственность лежит на клиенте. Клиент же утверждал, что не инициировал переводы.

Спор осложнялся тем, что устройство продолжали эксплуатировать после инцидента. Поэтому требовалось аккуратно зафиксировать состояние носителя и доказать, что выявленные следы относятся именно к периоду спорных операций, а не к более позднему времени. От ответа на этот вопрос напрямую зависело распределение ответственности между сторонами.

Объект исследования

Материнская плата MSI Z390-A PRO с установленным накопителем

Твердотельный накопитель (SSD) 512 ГБ

Образ операционной системы Windows 10

Журналы антивирусной защиты и событий операционной системы

Вопросы эксперту

Имеется ли на устройстве вредоносное и потенциально нежелательное ПО?
Запускались ли обнаруженные компоненты и в какой период?
Имеются ли средства удалённого доступа, установленные без ведома пользователя?
Соблюдались ли требования безопасной эксплуатации ключа электронной подписи?

Методики и инструменты

Ход исследования

День 1–2 · Приём и фиксация · Приём носителя по акту, осмотр и фотофиксация пломб, серийных номеров и внешнего состояния. Криминалистическое копирование накопителя через write-blocker без изменения исходных данных. Расчёт и фиксация контрольных хеш-сумм (SHA-256), что гарантирует неизменность образа на всех последующих этапах и юридическую чистоту исследования.
День 3–6 · Анализ образа · Развёртывание образа в изолированной среде. Сигнатурный и эвристический антивирусный анализ, полная инвентаризация установленного ПО, разбор автозагрузки, служб и запланированных задач. Изучение журналов событий ОС и антивируса: ищем факты отключения защиты, ошибки и аномалии в значимый период.
День 7–10 · Удалённый доступ и артефакты · Целенаправленное исследование средств удалённого доступа: когда и как установлены, признаки скрытой работы и автозапуска. Анализ сетевой активности и артефактов запуска (Prefetch, Amcache, ShimCache), а также следов использования носителя электронной подписи.
День 11–14 · Хронология и заключение · Реконструкция полной хронологии событий: остановка антивируса → запуск Riskware → установка ПО удалённого доступа. Сопоставление временных меток с периодом спорных операций по ДБО. Формулирование выводов и оформление заключения с приложениями, скриншотами и таблицами.

Что установили

Защитные механизмы

Выявлено отсутствие активированной антивирусной защиты в значимый период эксплуатации.

Подозрительное ПО

Обнаружены признаки Trojan-Banker и Riskware на исследуемом накопителе.

Артефакты запуска

Riskware запускалось вместе с системой; зафиксированы следы остановки антивируса.

Факторы риска

Установлено ПО удалённого управления, создававшее техническую возможность несанкционированных операций.

Выводы эксперта

Обнаружено вредоносное ПО класса Trojan-Banker на исследуемом носителе. Выявлены признаки запуска Riskware и остановки антивирусной защиты. Зафиксировано ПО удалённого управления, установленное без ведома пользователя. Установлены нарушения требований безопасной работы с ключом электронной подписи.

«Ключевым стало не само обнаружение вредоносного ПО, а доказанная связь между остановкой антивируса, запуском Riskware и периодом несанкционированных операций.»
Эксперт по компьютерно-технической экспертизе
Результат для клиента

Заключение использовано стороной как доказательство в арбитражном споре: подтверждена техническая возможность несанкционированных операций и нарушения эксплуатации электронной подписи. Сформирована позиция для суда и основание для дальнейших ходатайств.

Досье дела и эксперты

№ 287-КТЭ · 2025
Карточка экспертизы
ТипСудебная экспертиза
СудАрбитражный суд г. Москвы
Дело№ дела по запросу
СтороныАнонимизировано (NDA)
ОбъектМатеринская плата MSI Z390-A PRO, SSD 512 ГБ, ОС Windows 10
Срок14 рабочих дней
СтоимостьПо договору, не раскрывается (NDA)
Год2025

Дело анонимизировано. Материалы и фрагмент заключения предоставляются по запросу для суда.

Эксперты по делу
Гришаев Константин Александрович
Ведущий эксперт по делу
Гришаев Константин Александрович
Эксперт в сфере информационной безопасности
ДипломСертификатыУПК
Танчук Александр Олегович
Консультант по ИБ
Танчук Александр Олегович
Ведущий консультант по информационной безопасности
ДипломСертификатыУПК

Связанные услуги

Хотите понять, применим ли такой подход к вашему делу?

Опишите ситуацию, и ведущий эксперт бесплатно оценит перспективу, сроки и стоимость.