Слайд 1
Системный и прикладной софт как объект криминалистического анализа
Презентация
10 слайдов · сгенерирована в Презентоше — бесплатном генераторе презентаций
Слайд 1
Презентация
Слайд 2
Системное программное обеспечение включает операционные системы, драйверы, утилиты, средства разработки и служебную системную информацию, а в криминалистике оно рассматривается как источник артефактов о работе компьютера и пользователях. Программно-компьютерная экспертиза изучает закономерности создания и использования такого ПО, а также его функциональное назначение, структуру и текущее состояние. Для анализа системного софта важны версии компонентов, состояние реестра, загруженные модули ядра и журналы событий, поскольку именно они фиксируют следы активности и изменений.
Слайд 3
Прикладное программное обеспечение включает редакторы, базы данных, электронные таблицы, презентации, веб-сервисы и специализированные приложения для конкретных задач. В судебной экспертизе его исследуют для проверки соответствия техническому заданию, выявления скрытых функций, анализа алгоритмов и восстановления удалённых данных. На практике к прикладному софту относят и заказные системы, такие как CRM и ERP, где важны не только результаты работы программы, но и логика обработки данных.
Слайд 4
Системный и прикладной софт как объект криминалистического анализа изучается не только по файлам установки, но и по следам работы в памяти, журналах, конфигурациях и сетевой активности. Криминалистика фиксирует, идентифицирует, извлекает и документирует цифровые доказательства, чтобы затем использовать их в разбирательстве. При этом исследователь может работать как с включённой системой, так и с уже изъятыми носителями, выбирая способ анализа по задаче расследования.
Слайд 5
Связь прикладного софта с ядром операционной системы проявляется через системные вызовы, драйверы, службы и доступ к ресурсам памяти, диска и сети. В живой системе криминалист обращает внимание на процессы от имени администратора, задания по расписанию, сетевые соединения, модули ядра и состояние защиты системы. Такой анализ позволяет понять, как приложение взаимодействовало с системой, какие ресурсы использовало и могло ли оно влиять на критические компоненты ОС.
Слайд 6
Ключевыми компонентами для анализа являются файловая система, реестр, журналы событий, планировщик задач, службы, сетевой стек и подсистема безопасности. Для их исследования применяют сбор образов дисков, дампы оперативной памяти и специализированные утилиты, которые фиксируют состояние системы с минимальным воздействием на неё. В ходе экспертизы часто проверяют контрольные суммы системных файлов, чтобы выявить подмену, модификацию или внедрение постороннего кода.
Слайд 7
Криминалистический анализ программного обеспечения опирается на изучение алгоритмов, сравнительный анализ текстовых и исходных файлов, восстановление удалённых данных и проверку цифровой подписи. Для этого используют инструменты разбора памяти, анализа журналов, таймлайнов и сетевого трафика, а также средства сравнения файлов и обнаружения сигнатур вредоносного кода. Такой набор методов помогает связать поведение прикладной программы с конкретными следами в системе и установить последовательность событий.
Слайд 8
К типовым артефактам относятся список установленных программ, записи о запуске процессов, следы в кэше, журналы обращений к файлам, сведения о сетевых соединениях и конфигурационные параметры. В Linux, например, анализируют пользователей, права, файлы с особыми битами, задания cron, файл sudoers, скрытые объекты и загруженные модули ядра. В Windows дополнительно исследуют реестр, дампы памяти, состояние служб и следы работы приложений в профиле пользователя.
Слайд 9
На практике анализ взаимодействия прикладного софта с компонентами и ядром ОС помогает установить факт запуска программы, её роль в инциденте и возможное влияние на систему. Это особенно важно при расследовании вредоносной активности, утечек данных, несанкционированного доступа и нарушений условий разработки или эксплуатации ПО. В экспертной работе такие выводы строятся на сопоставлении артефактов из памяти, диска, журналов и сетевых данных, а не на одном-единственном признаке.
Слайд 10
Системный и прикладной софт в криминалистике рассматриваются как взаимосвязанные объекты, по которым можно восстановить ход работы компьютера и действий пользователя. Анализ строится на изучении структуры программ, их взаимодействия с ядром ОС и следов, оставленных в памяти, журналах и конфигурациях. Чем полнее собран комплекс артефактов, тем точнее можно установить назначение программы, её поведение и возможную связь с инцидентом.
Презентоша сгенерирует презентацию по любой теме за минуту — бесплатно.
Создать презентацию