Образовательные программы
Профессиональное обучение цифровой криминалистике от экспертов-практиков
Дополнительная профессиональная программа повышения квалификации
Современные технологии извлечения и анализа данных из цифровых устройств
Углублённое изучение методов мобильной криминалистики, низкоуровневого извлечения данных и облачных технологий. По окончании выдаётся удостоверение о повышении квалификации установленного образца.
Программа курса
- Мобильные устройства как объект криминалистического исследования
- Обзор ключевых мобильных платформ
- Алгоритм сохранения и извлечения данных
- Сравнительный анализ физических, логических и облачных методов исследования
- Основные принципы криминалистических исследований мобильных устройств
- Инструменты для анализа информации с мобильных устройств
- Техники извлечения данных из мобильных устройств
- Способы получения данных из iOS-устройств с использованием продуктов Elcomsoft
- Введение в основы низкоуровневого анализа
- Механизмы защиты мобильных устройств и техники извлечения данных
- Понятие уязвимостей загрузчиков
- Извлечение данных из iPhone и iPad. Физический анализ и джейлбрейк. Методы получения данных с устройств Android
- Техники подбора паролей для расшифровки данных. Анализ данных мобильных приложений
- Способы извлечения данных из поврежденных устройств
- Основы шифрования и его значение в криминалистике. Структура Elcomsoft Premium Forensic Bundle
- Возможности восстановления удаленных данных. Основные действия при извлечении информации
- Роль облачных сервисов в мобильной криминалистике. Основы аутентификации и двухфакторной авторизации
- Извлечение данных из облаков iCloud и Google Account. Извлечение паролей от учетных записей
- Доступ к данным мессенджеров через облачные сервисы. Получение информации из социальных сетей
- Итоговая аттестация
Что включено
Дополнительная общеобразовательная программа
Восстановление данных на электронных устройствах
Базовый курс по технологиям извлечения и восстановления информации с цифровых носителей. По окончании выдаётся сертификат.
Программа курса
- Цифровые и мобильные устройства как объект исследования
- Обзор мобильных платформ
- Алгоритм сохранения и извлечения данных
- Техники извлечения данных
- Инструменты для анализа информации
- Итоговая аттестация
Что включено
Дополнительная профессиональная программа повышения квалификации
Проведение экспертиз видеозаписей с использованием СПО «DTP-Expert»
Криминалистическая экспертиза видеозаписей: методы определения временных интервалов, расстояний и скорости движения объектов. По окончании выдаётся удостоверение о повышении квалификации установленного образца.
Программа курса
- Тема 1.1. Оптическая, аппаратная и программная системы устройства видеозаписи
- Тема 1.2. Основы принципов кодирования изображений и видеозаписей. Технические параметры форматов видеозаписи. Разрешение, кадровая частота
- Тема 1.3. Типы устройств видеозаписи. Форматы файлов изображений и видеозаписей
- Тема 1.4. Копирование и перекодирование видеопотока. Информация о файле, контрольная сумма
- Тема 2.1. Формирование информации о времени и её сохранение для различных форматов видеозаписи
- Тема 2.2. Определение временных интервалов между зафиксированными событиями по видеозаписям
- Тема 2.3. Выбор корректного источника данных о продолжительности событий, зафиксированных в видеоряде
- Тема 2.4. Вычисление ошибки определения продолжительности временных интервалов
- Тема 3.1. Особенности перспективного проецирования, точка схода, линия горизонта
- Тема 3.2. Построение нелинейной шкалы по опорным интервалам
- Тема 3.3. Построение нелинейной размеченной плоскости по опорным интервалам. Координаты и системы геопозиционирования
- Тема 3.4. Вычисление ошибки определения расстояний
- Тема 4.1. Средняя скорость, ускорение. Интервалы по времени и по расстояниям
- Тема 4.2. Скорость прямолинейного движения, вычисленная на последовательности связанных интервалов
- Тема 4.3. Скорость, вычисленная вдоль криволинейной траектории
- Тема 4.4. Вычисление ошибки определения скорости движения объектов
- Итоговая аттестация
Что включено
Дополнительная профессиональная программа повышения квалификации
Криминалистика Linux: проведение экспертизы при расследовании компьютерных преступлений и инцидентов
Комплексная подготовка эксперта по расследованию инцидентов в Linux-инфраструктуре: живой анализ систем, криминалистика оперативной памяти и дисков, анализ временных шкал, обнаружение механизмов закрепления и расследование в контейнерных средах. По окончании выдаётся удостоверение о повышении квалификации установленного образца.
Программа курса
- Цифровая криминалистика как научная дисциплина. Нормативная база РФ
- Принципы криминалистической чистоты. Chain of Custody. Документирование. RFC 3227
- Архитектура Linux с точки зрения криминалиста. Файловая система, процессы, память, журналы
- Лабораторная среда криминалиста: SIFT Workstation, REMnux, Tsurugi Linux. Настройка рабочего места
- Принципы live triage. Порядок летучести данных. Способы подключения к скомпрометированной системе
- Сбор данных с работающей системы: процессы, сетевые соединения, открытые файлы, пользователи
- Инструменты автоматизации live triage: UAC, linux-forensic-tools, собственные скрипты
- Создание криминалистических копий памяти: LiME, AVML. Контроль целостности
- Архитектура подсистемы журналирования: syslog, rsyslog, journald. Формат и расположение журналов
- Подсистема auditd: правила аудита, анализ событий, корреляция
- Анализ журналов веб-серверов (Apache, Nginx) и приложений
- Практикум: расследование несанкционированного SSH-доступа и эскалации привилегий
- Устройство памяти процессов Linux. Виртуальное адресное пространство. Профили ядра
- Volatility 3: архитектура, плагины, создание профилей для ядра Linux
- Анализ процессов, сетевых соединений, открытых файлов в дампе памяти
- Обнаружение LKM-руткитов и скрытых процессов
- Модуль 4. Криминалистика оперативной памяти Linux
- Извлечение ключей шифрования, паролей и сетевых артефактов из памяти
- Модуль 5. Анализ дисков и файловых систем
- Файловые системы Linux (ext4, XFS, Btrfs): структура, метаданные, inode
- Sleuth Kit и Autopsy: создание образа диска, монтирование, анализ метаданных
- Восстановление удалённых файлов. Анализ slack space и неразмеченных областей
- Модуль 5. Анализ дисков и файловых систем
- Артефакты пользователя: bash_history, .ssh, браузерные профили, временные файлы
- Практикум: полный анализ дискового образа скомпрометированного веб-сервера
- Модуль 6. Анализ временных шкал (Timeline analysis)
- Методология timeline analysis. Источники временных меток. MACB-атрибуты
- Plaso и log2timeline: сбор супертаймлайна из мультиисточниковых артефактов
- Модуль 6. Анализ временных шкал (Timeline analysis)
- Фильтрация, визуализация и анализ временной шкалы в Timesketch
- Практикум: восстановление хронологии атаки по таймлайну
- Модуль 7. Механизмы закрепления и обнаружение скрытого присутствия
- Типовые механизмы закрепления в Linux: crontab, systemd, rc-скрипты, SSH-ключи
- LKM-руткиты и пользовательские руткиты (LD_PRELOAD, ptrace)
- Модуль 7. Механизмы закрепления и обнаружение скрытого присутствия
- Обнаружение вредоносного ПО: YARA, chkrootkit, rkhunter, анализ подозрительных бинарных файлов
- Практикум: поиск и документирование механизмов закрепления в скомпрометированной системе
- Модуль 8. Расследование инцидентов в контейнерных средах
- Архитектура Docker и Kubernetes с точки зрения криминалиста. Артефакты контейнерной среды
- Извлечение и анализ данных из контейнеров и журналов Kubernetes
- Модуль 8. Расследование инцидентов в контейнерных средах
- Практикум: расследование компрометации в кластере Kubernetes
- Модуль 9. Оформление результатов экспертизы. Итоговый расследовательский практикум
- Экспертное заключение: структура, требования, судебная перспектива. ГОСТ Р ИСО/МЭК 27037-2014
- Итоговый практикум (capstone): комплексное расследование инцидента
- Итоговая аттестация
Что включено
Готовы записаться на обучение?
Оставьте заявку и мы свяжемся с вами для уточнения деталей