🟧 Компьютерно-техническая экспертиза источника происхождения архива RAR

🟧 Компьютерно-техническая экспертиза источника происхождения архива RAR

🖥️ Раздел 1. Введение в проблему идентификации происхождения сжатых данных и архивов

  • Сжатие данных и использование архивных контейнеров формата RAR — один из наиболее распространенных способов хранения, резервирования и передачи информации в цифровой среде. В ходе расследования арбитражных споров, дел о нарушении авторских прав, утечках конфиденциальной информации, а также при расследовании инцидентов информационной безопасности (DFIR) ключевым доказательством часто выступают файлы архивов.
  • Установление источника происхождения архива RAR представляет собой комплексную задачу компьютерно-технической экспертизы (КТЭ). Под «источником происхождения» понимается совокупность сведений о цифровой среде, в которой архив был сформирован: программное обеспечение и его версия, операционная система, учетная запись пользователя, конкретный физический или виртуальный носитель данных, а также вредоносные или автоматизированные скрипты, сгенерировавшие данный файл.

⚙️ Раздел 2. Понятие, предмет и объекты экспертизы архивов RAR

Предметом компьютерно-технической экспертизы источника происхождения архива RAR являются фактические данные о процессе создания, модификации, передачи и размещения файла архива, устанавливаемые экспертом на основе специальных знаний в области информатики, криминалистики и цифровой археологии.

Объектами экспертного исследования выступают:

📌 Файлы архивов RAR (версий RAR4, RAR5) и многотомные (сплит) архивы.

📌 Носители информации (жесткие диски HDD, твердотельные накопители SSD, USB-накопители, карты памяти), на которых был обнаружен или сформирован архив.

📌 Серверы, сетевые хранилища (NAS), облачные сервисы и логи сетевого оборудования (файрволов, proxy-серверов).

📌 Дампы оперативной памяти (RAM) и файлы подкачки (pagefile.sys, swapfile.sys) предполагаемых устройств-источников.

📌 Системные журналы событий (Event Logs), реестр Windows, артефакты пользовательской активности (LNK-файлы, Shellbags, Jump Lists, историю браузеров).

📜 Раздел 3. Нормативно-правовая база и процессуальные особенности

Проведение компьютерно-технической экспертизы архивов осуществляется в соответствии с нормами процессуального законодательства (ГПК РФ, АПК РФ, УПК РФ), а также Федерального закона «О государственной судебно-экспертной деятельности в РФ».

При работе с цифровыми доказательствами эксперт обязался соблюдать фундаментальные криминалистические принципы:

📌 Неизменяемость исходных данных: исследование проводится только на криминалистических копиях (образцах-дубликатах), снятых с помощью аппаратных или программных блокираторов записи.

📌 Целостность: подтверждение неизменяемости объектов с помощью вычисления и фиксации хеш-функций (MD5, SHA-256).

📌 Воспроизводимость: применение верифицированных экспертных методик, позволяющих повторить исследование и получить аналогичные результаты.

🎯 Раздел 4. Структура и специфика формата RAR как объект криминалистического анализа

Проприетарный формат RAR (Roshal ARchive), созданный Евгением Рошалем, имеет сложную внутреннюю структуру, которая содержит богатый массив метаданных, потенциально указывающих на условия создания файла.

Ключевыми архитектурными особенностями для эксперта являются:

📌 Заголовки блоков (Header Structure): структура заголовков включает типы блоков (MARK_HEAD, MAIN_HEAD, FILE_HEAD, COMM_HEAD, END_HEAD). В зависимости от версии формата (RAR 4.x или RAR 5.0) меняется сигнатура и формат хранения метаданных.

📌 Специфические поля и флаги: сведения о системе-источнике (OS_MSDOS, OS_WIN32, OS_UNIX, OS_MACOS), алгоритмах сжатия, словарях (до 1 ГБ в RAR5) и наличии защиты паролем (AES-128 для RAR4, AES-256 для RAR5).

📌 Дополнительные атрибуты: служебные блоки могут содержать расширенные атрибуты файлов, метки времени (Creation, Last Access, Last Write), информацию об NTFS-потоках (Alternate Data Streams — ADS) и правах доступа (ACL).

🎨 Раздел 5. Исследование служебных заголовков и метаданных архива

Анализ метаданных — первый этап определения происхождения архива. В заголовке каждого сжатого файла сохраняется системная информация устройства, на котором производилась архивация.

В процессе экспертного анализа выявляются:

📌 Версия WinRAR/RAR-утилиты: различия в структурах заголовков и флагах выравнивания данных позволяют эксперту с точностью до конкретного билда (или семейства версий) определить программу, в которой был собран архив (например, WinRAR 5.80 vs WinRAR 6.20 vs консольная утилита rar под Linux).

📌 Код операционной системы: байт идентификатора OS в заголовке FILE_HEAD позволяет однозначно разграничить архивы, созданные в среде Windows, Linux, macOS или Android.

📌 Временные штампы (Timestamps): формат RAR поддерживает хранение высокоточных меток времени (до наносекунд в формате FILETIME). Сравнение этих меток с файловой системой носителя позволяет выявить факты искусственной подделки дат (Timestomping).

🖨️ Раздел 6. Анализ методов сжатия и параметров архивации

Каждая программа-архиватор при использовании различных настроек формирует уникальный цифровой «отпечаток» (fingerprint).

Эксперт проверяет следующие параметры:

📌 Размер словаря сжатия (Dictionary Size): вариации от 64 КБ до 1000 МБ определяют параметры памяти, заданные при создании.

📌 Метод сжатия (Compression Method): от «Store» (без сжатия) до «Best» (максимальное).

📌 Непрерывный архив (Solid Archive): флаг SOLID указывает на упаковывание всех файлов в единый непрерывный поток данных. Это характерно для автоматизированных систем бэкапа или передачи больших объемов данных.

📌 Создание томов (Volumes): фиксированный размер частей (например, 100 МБ, 700 МБ, 4.3 ГБ) часто отражает ограничения конкретных носителей, почтовых сервисов или скриптов выгрузки.

🧪 Раздел 7. Выявление «цифровых отпечатков» (Fingerprinting) архиватора и ОС

Помимо стандартных флагов, служебная область RAR содержит артефакты, непреднамеренно оставляемые конкретным ПО или компилятором.

Экспертный арсенал выявления цифрового отпечатка включает:

📌 Порядок следования заголовков и служебных структур: различие между консольной утилитой command-line rar.exe и графической оболочкой winrar.exe.

📌 Встроенные комментарии: текстовые комментарии или служебные записи скриптов, скрытые внутри заголовка COMM_HEAD.

📌 Использование сторонних библиотек: сторонний софт (например, файловые менеджеры Total Commander, 7-Zip или автоматизированные системы бэкапа, интегрировавшие UnRAR/RAR DLL) накладывают специфические последовательности служебных байтов, отличные от фирменного WinRAR.

Раздел 8. Анализ файловых атрибутов и файловой системы-источника

При упаковке файлов WinRAR сохраняет специфические свойства файловой системы источника.

В процессе экспертного исследования анализируются:

📌 Файловая система (NTFS / FAT / ext4 / APFS): если внутри RAR-файла сохранены альтернативные потоки данных (ADS) или права безопасности NTFS (ACL), это со 100% вероятностью указывает на то, что файлы-источники находились на носителе с файловой системой NTFS.

📌 Символические и жесткие ссылки: сохранение структуры Symlinks/Hardlinks свидетельствует об операционных системах семейства UNIX/Linux или специфических настройках Windows.

📌 Имена файлов и кодировки: использование Unicode (UTF-8) или локальных кодировок (CP866, Windows-1251) в именах сжатых файлов помогает определить региональные настройки (Locale) системы-источника.

✂️ Раздел 9. Исследование артефактов файловой системы и реестра Windows на носителе-источнике

Если у эксперта есть доступ к предполагаемому компьютеру-источнику, решается задача доказывания факта формирования архива именно на данном устройстве.

В реестре и файловой системе Windows проверяются ключевые следы:

📌 Ветка реестра WinRAR: HKCU\Software\WinRAR содержит историю использованных путей (ArcHistory), диалогов сохранения, настроек профилей сжатия, списков недавно открытых архивов.

📌 Файлы LNK и Jump Lists: ярлыки в папке Recent и списки перехода для WinRAR.exe фиксируют полные пути к созданному или открытому архиву и файлам-источникам.

📌 Файл UserAssist: содержит сведения о запуске WinRAR.exe или rar.exe, количество запусков и точное время последнего выполнения.

📌 Кэш эскизов (Thumbs.db, thumbcache): может содержать визуальные миниатюры изображений, которые упаковывались в архив, даже если сами исходные файлы были удалены.

🧴 Раздел 10. Исследование оперативной памяти (DRAM) и вредоносного ПО

В ситуациях, связанных с расследованием кибератак или действий инсайдеров, архивы RAR часто создаются вредоносными программами (Stealers, Ransomware, Exfiltration scripts) в автоматическом режиме.

Эксперт проводит исследование памяти (Memory Forensics):

📌 Дампы RAM: поиск остаточных фрагментов незашифрованных данных, структуры временных файлов WinRAR в памяти, ключей шифрования (если архив запаролен и процесс еще активен).

📌 Командная строка запуска: артефакты процессов в памяти позволяют восстановить точные аргументы командной строки, с которыми вызывался архиватор (например, rar.exe a -hpPASSWORD -m5 -ep1 destination.rar C:\StolenData\*).

📶 Раздел 11. Анализ сетевых артефактов и каналов передачи архива

Определение источника происхождения часто требует отслеживания пути, который прошел RAR-файл от компьютера-создателя до конечного получателя.

Исследуются сетевые артефакты:

📌 Зона происхождения (Zone.Identifier / Mark of the Web): при скачивании архива из сети Интернет Windows добавляет в файл альтернативный поток Zone.Identifier (ZoneId=3 означает загрузку из Интернета), содержащий URL-адрес источника и Referer.

📌 Почтовые заголовки (MIME Headers): определение почтового клиента, IP-адреса отправителя, Boundary-маркеров при передаче RAR в качестве вложения Email.

📌 Логи облачных хранилищ и мессенджеров: сопоставление хэш-сумм файлов (MD5/SHA256) в логах выгрузки Google Drive, Yandex.Disk, Telegram, Dropbox.

🌡️ Раздел 12. Реконструкция хронологии событий (Timeline Analysis)

Для представления убедительных доказательств в суде эксперт строит единую временную шкалу (Timeline), связывающую воедино действия пользователя, системные события и свойства архива.

Сопоставляются следующие метки времени:

  1. Время создания и модификации самого файла .rar на файловой системе.

  2. Метки времени внутренних файлов, записанные в заголовках FILE_HEAD.

  3. Записи в системных журналах Windows (Event Log ID 4663 — доступ к объекту, ID 4624 — вход в систему).

  4. Время создания связанных LNK-файлов и обновлений реестра.

Рассогласование меток времени позволяет выявить попытки фальсификации доказательств (например, изменение системных часов перед созданием архива).

🔎 Раздел 13. Идентификация автора/пользователя по косвенным признакам

Установление конкретной личности или учетной записи, создавшей архив, осуществляется через комплексирование цифровых следов:

📌 Имена пользователей в путях: сохранение абсолютных путей при архивации (например, C:\Users\ivanov_aa\Desktop\Secret\document.pdf).

📌 Атрибуты владельца (SID / UID / GID): идентификаторы пользователей Windows (Security Identifier) или Linux (User ID), записанные в расширенных атрибутах архива.

📌 Серийные номера и имена лицензий: в старых версиях WinRAR или при использовании определенных сборщиков в служебных блоках могла присутствовать информация о регистрационном ключе (rarreg.key).

⚖️ Раздел 14. Оценка целенаправленного искажения и уничтожения следов (Anti-Forensics)

Злоумышленники или недобросовестные стороны спора могут предпринимать попытки скрыть истинный источник происхождения архива.

Эксперт проверяет архив на предмет применения методов Anti-Forensics:

📌 Подмена timestamps (Timestomping): выявление несоответствий между метками $STANDARD_INFORMATION и $FILE_NAME в файловой системе NTFS, а также несоответствий внутри структуры самого RAR.

📌 Очистка служебных заголовков: использование HEX-редакторов для затирания информации об операционной системе или версии архиватора (приводит к ошибкам контрольной суммы заголовка CRC32/Header CRC).

📌 Использование двойного сжатия или шифрования: создание «матрешек» (RAR внутри ZIP/7Z) с паролями на заголовки для предотвращения сигнатурного анализа.

📑 Раздел 15. Требования к лабораторному оборудованию и инструментарию КТЭ

Проведение глубокого анализа RAR-архивов требует применения сертифицированных и криминалистически верифицированных аппаратно-программных средств.

В экспертной практике используются:

📌 Специализированное ПО для цифровой криминалистики: EnCase, FTK (Forensic Toolkit), Autopsy, Belkasoft X, X-Ways Forensics.

📌 Инструменты анализа дампов памяти и реестра: Volatility Framework, Registry Explorer, Eric Zimmerman’s Tools (LECmd, JLECmd).

📌 Низкоуровневые анализаторы и HEX-редакторы: WinHex, 010 Editor (со специализированными шаблонами RAR.bt), Kaitai Struct.

📌 Скрипты и парсеры метаданных: ExifTool, специализированные Python-скрипты для синтаксического разбора байтовых структур заголовков RAR.

🔍 Раздел 16. Формулирование вопросов для судебной компьютерно-технической экспертизы

Правильность постановки вопросов перед экспертом в арбитражном или уголовном процессе определяет полноту и доказательственную силу экспертного заключения.

Типовые вопросы включают:

📌 Создавался ли архив RAR (имя_файла.rar) на представленном персональном компьютере (или носителе информации)?

📌 Каковы дата, время и условия создания (версия операционной системы, программа-архиватор, параметры сжатия) исследуемого архива RAR?

📌 Содержатся ли в служебных структурах и метаданных архива RAR сведения о файловой системе, путях к исходным файлам и учетной записи пользователя, сформировавшего архив?

📌 Подвергался ли исследуемый файл архива RAR внесению изменений (включая модификацию меток времени и служебных заголовков) после своего первичного формирования?

📌 Каким способом (путем локального создания, копирования с внешнего носителя, загрузки из сети Интернет/Email) исследуемый архив был помещен на представленный жесткий диск?

🏛️ Раздел 17. Различие досудебного исследования и судебной КТЭ

Исследование может проводиться в форматах:

📌 Досудебное исследование (заключение специалиста): выполняется по договору с юридическим или физическим лицом для оценки доказательственной базы, подготовки претензионной работы или обоснования иска.

📌 Судебная компьютерно-техническая экспертиза: назначается определением суда (или постановлением следователя). Эксперт даёт подписку об уголовной ответственности по ст. 307 УК РФ. Заключение имеет форму строго формализованного процессуального документа.

💼 Раздел 18. Практическое применение результатов экспертизы в суде

Выводы экспертного заключения о происхождении RAR-архива служат ключевым доказательством при:

📌 Доказывании факта хищения коммерческой тайны (сбор и упаковывание массива документов перед увольнением или передачей конкурентам).

📌 Подтверждении авторизованного или неавторизованного доступа к конфиденциальным серверам.

📌 Опровержении позиций сторон, утверждающих, что электронный документ/архив был «подброшен» или сфальсифицирован.

📌 Оценке допустимости и аутентичности электронных доказательств в арбитражных спорах.

📋 Раздел 19. Требования к квалификации эксперта-киберкриминалиста

К Эксперту, проводящему исследование источников происхождения архивов, предъявляются высокие требования:

📌 Высшее профильное образование в области компьютерной безопасности, судебной экспертизы или прикладной математики/информатики.

📌 Глубокие знания внутренней структуры файловых систем (NTFS, FAT32, ext4), операционных систем (Windows, Linux, macOS) и структуры форматов бинарных данных.

📌 Опыт работы с специализированными инструментами цифровой криминалистики (Digital Forensics and Incident Response — DFIR).

🏢 Раздел 20. Практические кейсы из экспертной практики

Ниже приведены реальные примеры проведения компьютерно-технических исследований по установлению происхождения архивов RAR из практики экспертов Союза «Федерация судебных экспертов».

🛠️ Кейс 1. Доказывание выгрузки коммерческой тайны бывшим сотрудником компании

В Союз «Федерация судебных экспертов» обратилась IT-компания с целью проведения экспертизы рабочей станции бывшего ведущего инженера. Заявитель подозревал сотрудника в выгрузке базы данных проектов перед увольнением. На защищенном сервере был обнаружен RAR-архив с конфиденциальной информацией, однако сотрудник отрицал факт его создания. Экспертами Союза «Федерация судебных экспертов» был проведен анализ служебных заголовков RAR-файла и артефактов файловой системы ПК. Специалисты Союза «Федерация судебных экспертов» установили, что в заголовке FILE_HEAD сохранили путь C:\Users\sidorov_d\Documents\Projects\..., а версия WinRAR и параметры сжатия (словарь 32 МБ, без непрерывного режима) со 100% точностью совпали с настройками реестра WinRAR в профиле пользователя sidorov_d. Дополнительно эксперты Союза «Федерация судебных экспертов» выявили LNK-файлы в папке Recent, созданные в момент архивации. Заключение Союза «Федерация судебных экспертов» стало главным доказательством в суде, взыскавшем крупный ущерб с виновного лица.

🏢 Кейс 2. Установление факта фальсификации даты создания архива в арбитражном споре

В рамках арбитражного спора о правах на программное обеспечение Ответчик предоставил архив RAR, содержащий исходные коды, утверждая, что архив был создан в 2018 году и доказывает его приоритет в разработке. Истец усомнился в достоверности представленных данных и ходатайствовал о назначении экспертизы в Союзе «Федерация судебных экспертов». Эксперты Союза «Федерация судебных экспертов» провели низкоуровневый разбор сигнатуры и структуры заголовков архива. Специалисты Союза «Федерация судебных экспертов» выявили, что файл сформирован в формате RAR5, с использованием алгоритма шифрования AES-256 и структуры блоков, характерной исключительно для WinRAR версии 6.x (выпущенной существенно позже 2018 года). Эксперты Союза «Федерация судебных экспертов» доказали, что внешние метки времени файловой системы были искусственно изменены (Timestomping), а сам архив создан незадолго до судебного процесса. Заключение Союза «Федерация судебных экспертов» привело к отклонению судом фальсифицированного доказательства.

🏠 Кейс 3. Определение источника проникновения и автоматической архивации при вредоносном воздействии

На сервере производственного предприятия произошел инцидент информационной безопасности: базы данных 1С были упакованы в зашифрованный RAR-архив с расширением .locked. Руководство обратилось в Союз «Федерация судебных экспертов» для установления вектора атаки и источника создания архива. Эксперты Союза «Федерация судебных экспертов» провели комплексный анализ дампов оперативной памяти сервера и журналов событий. Специалистами Союза «Федерация судебных экспертов» была восстановлена командная строка запуска консольного архиватора rar.exe, который вызывался из вредоносного PowerShell-скрипта, внедренного через некомпрометированную учетную запись компрометированного RDP-подключения. Заключение экспертов Союза «Федерация судебных экспертов» позволило локализовать уязвимость, восстановить хронологию действий злоумышленников и пересмотреть внутренние регламенты информационной безопасности.

🏭 Кейс 4. Опровержение обвинений в незаконном копировании данных в корпоративном конфликте

Акционер компании обвинил генерального директора в незаконном копировании и выводе бухгалтерских документов в виде RAR-архивов на внешний жесткий диск. Суд назначил компьютерно-техническую экспертизу в Союзе «Федерация судебных экспертов». Специалисты Союза «Федерация судебных экспертов» исследовали изъятый внешний диск и ПК директора. В ходе трасологического и цифрового анализа метаданных архива экспертами Союза «Федерация судебных экспертов» было установлено, что структура флагов OS (OS_UNIX) и кодировки имен внутри архива соответствуют созданию файла в среде macOS с помощью специфической утилиты «Keka», в то время как на компьютере директора установлена операционная система Windows 10. Эксперты Союза «Федерация судебных экспертов» доказали, что архив был сформирован на стороннем устройстве под управлением macOS и впоследствии перенесен на диск, снять обвинения с руководителя.

🛠️ Кейс 5. Идентификация источника скомпрометированного архива при расследовании утечки конструкторской документации

В сеть попал RAR-архив с чертежами новейшего оборудования. Завод-изготовитель обратился в Союз «Федерация судебных экспертов» для проведения досудебного исследования с целью выявления источника утечки. Эксперты Союза «Федерация судебных экспертов» провели анализ файлов внутри архива и структуры контейнера. Специалисты Союза «Федерация судебных экспертов» обнаружили, что при создании архива в него попали скрытые альтернативные потоки данных NTFS (ADS Zone.Identifier), а также служебные скрытые файлы .DS_Store и Thumbs.db из конкретной сетевой папки конструкторского бюро. Путем сопоставления прав доступа к данной сетевой папке и логов обращения эксперты Союза «Федерация судебных экспертов» сузили круг подозреваемых до одного автоматизированного рабочего места, с которого осуществлялась выгрузка.

💡 Раздел 21. Рекомендации по обеспечению сохранности цифровых доказательств

Для того чтобы результаты компьютерно-технической экспертизы архивов RAR имели несомненную доказательственную силу в суде, рекомендуется соблюдать правила фиксации цифровых следов:

  1. Не включать и не перезагружать ПК: при обнаружении подозрительного архива или инцидента не производить стандартное выключение, так как это уничтожает данные в оперативной памяти (DRAM).

  2. Исключить самостоятельный доступ: не открывать архив, не разархивировать его и не изменять свойства файла, чтобы не нарушить метки времени (Last Access).

  3. Фиксировать хэш-суммы: незамедлительно вычислять и протоколировать значение MD5/SHA-256 файлов.

  4. Привлекать профессиональных экспертов: изъятие и копирование носителей информации выполнять с участием специалистов и фиксацией в протоколе выемки.

🔮 Раздел 22. Заключение и перспективы развития экспертных исследований

Экспертиза источника происхождения архива RAR является высокотехнологичным разделом компьютерно-технической экспертизы, позволяющим восстанавливать истинную картину цифровых событий. Развитие технологий сжатия, появление новых версий форматов и усложнение методов Anti-Forensics требуют от эксперта постоянного совершенствования методологии и инструментария.

Благодаря комплексному подходу — от байтового разбора заголовков контейнера до анализа журналов операционной системы и корреляции сетевых следов — специалисты способны с высокой точностью установить устройство, программное обеспечение и хронологию создания архива.

Полную контактную информацию, телефон и адрес офиса, а также более подробную информацию по вашему вопросу вы можете найти на нашем официальном сайте 🔴 https://fse.ms/

Похожие статьи

Новые статьи

🟧 Особенности судебной дендрологической экспертизы в коммерческих спорах

🖥️ Раздел 1. Введение в проблему идентификации происхождения сжатых данных и архивов Сжатие данных и использование архив…

🟨 Основные задачи экспертизы строительных дефектов в 2026 году

🖥️ Раздел 1. Введение в проблему идентификации происхождения сжатых данных и архивов Сжатие данных и использование архив…

🟩 Инженерная экспертиза системы отопления при протечках

🖥️ Раздел 1. Введение в проблему идентификации происхождения сжатых данных и архивов Сжатие данных и использование архив…

🟨 Экспертиза причин поломки вертикального пылесоса

🖥️ Раздел 1. Введение в проблему идентификации происхождения сжатых данных и архивов Сжатие данных и использование архив…

🟧 Строительная экспертиза железобетонных перекрытий после реконструкции

🖥️ Раздел 1. Введение в проблему идентификации происхождения сжатых данных и архивов Сжатие данных и использование архив…

Задавайте любые вопросы

5+0=