Форензика мобильного телефона: гид 2025 для жертв и бизнеса
CyberLord Forensics Team

Ваш телефон – это не просто телефон. Это «черный ящик» вашей жизни. Он знает, где вы спали прошлой ночью (GPS), с кем разговаривали (журналы вызовов), что вы купили (Кошелек) и ваши самые сокровенные секреты (Signal/WhatsApp).
Когда происходит инцидент безопасности — будь то корпоративный шпионаж, сложный бракоразводный процесс или подозрение на шпионское ПО государственного уровня, такое как Pegasus, — простого «антивирусного сканирования» недостаточно. Вам необходима криминалистическая экспертиза мобильного телефона.
В 2025 году мобильная криминалистика превратилась из «восстановления удаленных текстов» в «анализ оперативной памяти на наличие эфемерных вредоносных программ». В этом подробном руководстве объясняется, что происходит внутри судебно-медицинской лаборатории, какие доказательства действительно можно получить с современных iPhone и Android и почему «Сброс к заводским настройкам» не всегда скрывает правду.
Что такое мобильная судебная экспертиза?
Судебно-медицинская экспертиза — это масштабируемый, юридически оправданный процесс выявления, сохранения, анализа и представления цифровых доказательств.
В отличие от службы восстановления данных (которая просто хочет вернуть ваши фотографии), судебно-медицинская экспертиза фокусируется на целостности:
- Цепочка сохранности. Мы точно документируем, кто и когда владел устройством.
- Доступ только для чтения. Мы используем «блокировщики записи», чтобы гарантировать, что мы случайно не изменим данные на телефоне во время сканирования.
- Хеш-верификация. Мы рассчитываем цифровой отпечаток (хэш) данных до и после извлечения, чтобы доказать в суде, что доказательства не были подделаны.
3 уровня извлечения данных
Не все судебно-медицинские экспертизы одинаковы. В зависимости от модели устройства (iPhone 16 или Samsung S25) и состояния блокировки (известный или неизвестный пароль) мы используем один из трех методов:
Уровень 1: Логическое извлечение («Резервная копия»)
Это похоже на резервную копию iTunes, но на стероидах.
- Что мы получаем: Активные файлы (фотографии, SMS, контакты, журналы вызовов), данные приложений (базы данных WhatsApp).
- Чего нам не хватает: Удаленные данные, системные журналы, скрытые разделы.
- Скорость: Быстро (1–2 часа).
- Пример использования: случаи преследования, неправомерные действия сотрудников, если известен PIN-код.
Уровень 2: Извлечение файловой системы («Глубокое погружение»)
Мы используем уязвимости в ОС телефона (например, Checkm8 для старых iPhone), чтобы временно получить «Root» доступ.
- Что мы получаем: Все на уровне 1 + Системные журналы (важно для анализа вредоносного ПО), артефакты использования (Pattern of Life) и некоторые удаленные записи базы данных (файлы WAL).
- Пример использования: Обнаружение шпионских программ, корпоративный шпионаж.
Уровень 3: Физическое извлечение («Побитно»)
Создаем клон микросхемы флеш-памяти телефона.
- Что мы получаем: Всё. Удаленные файлы, которые не были перезаписаны, фрагменты нераспределенного пространства.
- Ограничение: Чрезвычайно сложно на современных телефонах из-за Полного шифрования диска (FDE). На iPhone 15/16 это практически невозможно без пароля. На старых Android это стандартная практика.
Обнаружение современных шпионских программ (Pegasus, Predator, Reign)
В 2025 году вам не будет нужно приложение под названием «Virus.exe». Спонсируемые государством шпионские программы, такие как Pegasus, «бесфайловые». Он живет в памяти телефона или имитирует системные процессы.
Во время судебно-медицинской экспертизы мы ищем IoC (индикаторы компрометации), которые действительные пользователи никогда не видят:
- Аномальные процессы. Почему приложение «Калькулятор» отправляет 50 МБ данных на сервер в Болгарии в 3 часа ночи?
- Использование батареи: Шпионское ПО потребляет энергию. Внезапное ухудшение состояния батареи часто коррелирует с инфекцией.
- Несогласованность системы. Если iPhone сообщает, что он не перезагружался в течение 30 дней, но системные журналы показывают, что вчера произошла паника ядра, эта «паника» могла быть вызвана эксплойтом, приводящим к сбою телефона с целью добиться устойчивости.
Примечание. Для обнаружения Pegasus требуется извлечение уровня 2 (файловая система). Вы не можете обнаружить его с помощью простого сканера магазина приложений.
Какие доказательства можно восстановить? (Примеры из реальной жизни)
1. «Удалены» WhatsApp и Signal
Когда вы удаляете сообщение в WhatsApp, оно не удаляется сразу. Оно помечено как «свободное пространство».
- ** Криминалистическая реальность: ** Если мы будем действовать быстро, мы часто сможем восстановить эти сообщения из ** журналов упреждающей записи SQLite (WAL) **.
- Signal: Signal тщательно шифрует свою базу данных. Однако, если у нас есть пароль, мы можем расшифровать базу данных и просмотреть сообщения. Исчезнуть сообщения сложнее, но иногда его можно восстановить из «кешей уведомлений».
2. История местоположений (важные места)
Ваш iPhone отслеживает ваши «важные места» (дом, работа, частые посещения), чтобы оптимизировать маршрутизацию трафика.
- Судебная реальность: Мы можем извлечь эту карту. Мы можем доказать, что подозреваемый находился на месте преступления в 21:00, даже если они отключили Google Maps.
3. «Образец жизни»
Строим таймлайн привычек пользователя.
- Когда телефон был заблокирован/разблокирован?
- Когда он был подключен к зарядному устройству?
- Когда шагомер регистрировал шаги?
- Пример: В деле об убийстве подозреваемый утверждал, что спал в 23:00. Судебно-медицинская экспертиза показала, что шагомер телефона зарегистрировал 2000 шагов с 23:00 до 23:30. Алиби рухнуло.
Часто задаваемые вопросы: распространенные вопросы клиентов
В: Можно ли разблокировать заблокированный iPhone? А: Это зависит. Для старых iPhone (iPhone X и младше) — да, с помощью GrayKey или Cellebrite. На современных iPhone (13, 14, 15+) без пароля крайне сложно. Перебор 6-значного кода занимает вечность из-за задержек Apple «Secure Enclave». Если код буквенно-цифровой, это математически невозможно за время жизни человека.
В: Уничтожает ли сброс к заводским настройкам улики? О: На современных смартфонах с шифрованием: Да. При сбросе настроек к заводским настройкам «Ключ шифрования» удаляется. Без ключа данные представляют собой просто случайный шум. Восстановление невозможно. Однако иногда можно найти облачные резервные копии (iCloud, Google Drive), созданные до сброса.
В: Законен ли этот процесс? О: Мы проводим обследования только в том случае, если:
- Вы являетесь владельцем устройства.
- У вас есть постановление суда/ордер.
- Это корпоративное устройство, и политика компании гласит: «Никакой конфиденциальности». Мы не взламываем телефоны супругов ради ревнивых партнёров. Это незаконно.
Краткое описание: Нужен ли вам экзамен?
Если вы подозреваете, что ваша цифровая жизнь была скомпрометирована, не думайте. Сохраните доказательства.
- Переведите телефон в Режим полета (чтобы остановить удаленное удаление данных).
- Поместите его в мешок Фарадея (чтобы блокировать сигналы).
- Не выключать (современное шифрование сложнее взломать после перезагрузки - режим BFU).
- Немедленно обратитесь к судебно-медицинскому эксперту.
В Cyberlord наше подразделение мобильной криминалистики использует те же инструменты, что и ФБР (Cellebrite, Oxygen, Magnet), чтобы раскрыть правду, скрытую в кремнии.
Судебно-медицинская экспертиза мобильных телефонов: обзор руководства на 2025 год
Руководство по ключевым решениям, рискам и действиям по осуществлению судебной экспертизы мобильных телефонов на 2025 год.