Исследование выполнено для проверки носителя и системной среды на признаки вредоносного программного обеспечения, оценки соблюдения требований безопасной работы с дистанционным банковским обслуживанием и установления факторов, которые могли создать риск несанкционированного доступа.
Обстоятельства дела
Заказчик сообщил о подозрении на компрометацию рабочего устройства, использовавшегося для операций в системе ДБО. Требовалось установить, присутствовало ли на исследуемом оборудовании вредоносное или потенциально нежелательное ПО, а также оценить состояние защитных механизмов.
Исследование проводилось с учетом необходимости сохранить цифровые следы: признаки запуска программ, состояние антивирусной защиты, данные накопителя и системные артефакты анализировались без изменения исходной информации.
Trojan-Banker
Riskware
ДБО
SSD-накопитель
Журналы ОС
Удаленное управление
Ключевая задача: подтвердить или исключить наличие вредоносного ПО и определить, были ли нарушены базовые требования безопасной эксплуатации устройства.
Практическая ценность: выводы позволили связать техническое состояние устройства с рисками для электронных подписей, платежных операций и банковских сервисов.
Что исследовали
- твердотельный накопитель и установленную операционную систему;
- состояние антивирусной защиты и системных обновлений;
- перечень установленного ПО, включая средства удаленного управления;
- артефакты запуска подозрительных процессов;
- следы использования носителя электронной подписи.
Цели экспертизы
Установить наличие вредоносного, потенциально нежелательного или рискованного программного обеспечения.
Определить, запускались ли обнаруженные компоненты и могли ли они влиять на безопасность операций в ДБО.
Оценить соблюдение требований безопасной эксплуатации устройства при работе с электронной подписью.
Что установили
Защитные механизмы
На устройстве выявлено отсутствие активированной антивирусной защиты и использование устаревшей версии операционной системы, что снижало устойчивость рабочей среды к заражению.
Подозрительное ПО
На твердотельном накопителе обнаружены признаки Trojan-Banker, ориентированного на доступ к банковским сервисам, платежным данным и системам, связанным с электронными деньгами.
Артефакты запуска
Установлено, что ПО категории Riskware запускалось вместе с диагностикой памяти, а работа антивирусной защиты позднее была остановлена. Полная реконструкция действий была ограничена отсутствием пользовательских журналов.
Факторы риска
Дополнительно обнаружены установленное ПО удаленного управления и не извлеченный носитель электронной подписи, что повышало риск несанкционированного доступа к операциям ДБО.
Компетенция экспертов проявилась не только в поиске вредоносного файла, но и в оценке всей эксплуатационной среды: антивируса, ОС, удаленного доступа, электронных подписей и временных следов запуска программ.