Исследование выполнено для проверки носителя и системной среды на признаки вредоносного программного
обеспечения, оценки соблюдения требований безопасной работы с дистанционным банковским обслуживанием и
установления факторов, которые могли создать риск несанкционированного доступа.
Обстоятельства дела
Заказчик сообщил о подозрении на компрометацию
рабочего устройства, использовавшегося для операций в системе ДБО. Требовалось установить, присутствовало ли
на исследуемом оборудовании вредоносное или потенциально нежелательное ПО, а также оценить состояние защитных
механизмов.
Исследование проводилось с учетом необходимости
сохранить цифровые следы: признаки запуска программ, состояние антивирусной защиты, данные накопителя и
системные артефакты анализировались без изменения исходной информации.
Trojan-Banker
Riskware
ДБО
SSD-накопитель
Журналы ОС
Удаленное управление
Ключевая задача: подтвердить или исключить наличие
вредоносного ПО и определить, были ли нарушены базовые требования безопасной эксплуатации устройства.
Практическая ценность: выводы позволили связать техническое
состояние устройства с рисками для электронных подписей, платежных операций и банковских сервисов.
Что исследовали
- твердотельный накопитель и установленную операционную
систему;
- состояние антивирусной защиты и системных обновлений;
- перечень установленного ПО, включая средства удаленного
управления;
- артефакты запуска подозрительных процессов;
- следы использования носителя электронной подписи.
Цели экспертизы
Установить наличие вредоносного, потенциально
нежелательного или рискованного программного обеспечения.
Определить, запускались ли обнаруженные
компоненты и могли ли они влиять на безопасность операций в ДБО.
Оценить соблюдение требований безопасной эксплуатации
устройства при работе с электронной подписью.
Что установили
Защитные механизмы
На устройстве выявлено отсутствие активированной
антивирусной защиты и использование устаревшей версии операционной системы, что снижало устойчивость
рабочей среды к заражению.
Подозрительное ПО
На твердотельном накопителе обнаружены признаки
Trojan-Banker, ориентированного на доступ к банковским сервисам, платежным данным и системам, связанным с
электронными деньгами.
Артефакты запуска
Установлено, что ПО категории Riskware запускалось вместе
с диагностикой памяти, а работа антивирусной защиты позднее была остановлена. Полная реконструкция
действий была ограничена отсутствием пользовательских журналов.
Факторы риска
Дополнительно обнаружены установленное ПО удаленного
управления и не извлеченный носитель электронной подписи, что повышало риск несанкционированного доступа к
операциям ДБО.
Компетенция экспертов проявилась не только в поиске вредоносного файла, но и в оценке всей эксплуатационной
среды: антивируса, ОС, удаленного доступа, электронных подписей и временных следов запуска программ.