На компьютере нашли программу удалённого доступа: что проверяет экспертиза

Компьютер и ноутбук на столе эксперта: исследование удалённых подключений
Концептуальная иллюстрация «Бизнес-Эксперт».

На рабочем компьютере обнаружили программу удалённого управления. Сотрудник говорит, что её установила техподдержка, а руководитель связывает её с исчезновением документов. Чтобы разобраться, нужно разделить три события: появление программы, состоявшееся подключение и конкретные действия во время сеанса.

Наличие программы — только начало проверки

AnyDesk, TeamViewer и другие средства удалённой поддержки используют для обычного обслуживания компьютеров. Само название в списке приложений не объясняет, кто установил программу, была ли она запущена и получал ли кто-то доступ к документам. Кроме того, некоторые программы могут работать без обычной установки: отсутствие записи в списке приложений не закрывает вопрос.

Полезно начать с простого уточнения: что именно вызвало подозрение? Неизвестное окно подключения, изменение файлов, работа курсора без участия сотрудника или только обнаруженный ярлык требуют разных проверок. Зафиксируйте наблюдение и примерное время, не превращая предположение в готовый вывод.

Сначала сопоставьте подключение с работой техподдержки

Представим условную ситуацию: подрядчик обслуживал компьютер утром, а вечером из общей папки исчезли файлы. В журнале есть удалённый сеанс. Это ещё не означает, что подрядчик удалил документы: сеанс мог завершиться задолго до события, папка могла синхронизироваться с облаком, а изменения — прийти с другого устройства.

Для проверки нужны заявка на обслуживание, согласованное время работ, переписка с исполнителем и сведения о выданном доступе. Они помогают отличить предусмотренную работу от подключения за пределами договорённостей. Особого внимания требует доступ без подтверждения пользователя: важно установить, был ли он разрешён и как были настроены права в исследуемый период.

Какие данные отвечают на разные вопросы

ВопросЧто исследуютЧто уточняют отдельно
Когда появилась программа?Файлы программы, сведения об установке, загрузки браузера, системные записиДата одного файла может измениться при копировании или обновлении
Было ли подключение?Журналы клиента, записи службы, доступные данные сервисаЗапрос на соединение мог быть отклонён или прерван
Что происходило в сеансе?Запись сеанса, если она велась; события файлов, приложений и защитыОбычный журнал подключений не является видеозаписью рабочего стола
Кто подключался?Идентификаторы сторон, учётные записи, заявки поддержки, сведения о доступеИдентификатор устройства или аккаунта сам по себе не устанавливает человека

Например, документация AnyDesk описывает файл connection_trace.txt: он содержит время входящего запроса, сведения о его отправителе и о принятии или отклонении подключения. Это полезный источник хронологии, но его нельзя читать как перечень всех действий оператора. Расположение и состав файлов зависят от клиента и системы.

Как проверяют удаление или копирование документов

Эксперт сопоставляет время сеанса с доступными событиями на компьютере, файловом сервере и в облачном хранилище. Для общей папки особенно важны серверные записи: на рабочем ПК может не оказаться достаточной истории операции. Если использовалась синхронизация, исследуют также историю версий и удаления в соответствующем сервисе.

Перед сопоставлением проверяют часовые пояса и расхождение часов. Затем выделяют подтверждённые действия: создание архива, изменение документа, удаление, загрузку в облако — только там, где для этого сохранились данные. Совпадение времени подключения и исчезновения файла задаёт направление исследования, но причинную связь нужно обосновать дополнительными следами.

Отдельный вопрос — передача файлов. Возможность программы передавать документы не доказывает состоявшуюся передачу. А отсутствие отдельной записи о копировании не гарантирует, что документ не покидал компьютер: объём журналирования мог быть ограничен.

Что сделать владельцу компьютера

  1. Прекратить подозрительное управление. Если сеанс идёт сейчас, изолируйте компьютер от сети; в организации сразу подключите администратора или ответственного за безопасность. Не продолжайте работу с конфиденциальными документами на этом устройстве.
  2. Зафиксировать наблюдение. Сфотографируйте видимое окно, запишите время и обстоятельства. Сохраните сообщения, по которым предоставляли доступ, и номер заявки техподдержки.
  3. Согласовать сохранение данных до очистки. Переустановка системы и удаление клиента меняют цифровую обстановку. Специалист определит порядок копирования журналов и исследования носителя с учётом текущей угрозы.
  4. Запросить внешние журналы без промедления. Администратору могут понадобиться данные сервера, облака, VPN и средств защиты за конкретный период. Срок их хранения ограничен настройками системы.

Все действия после обнаружения тоже стоит записывать: кто отключил сеть, менял настройки, запускал проверку или копировал файлы. Для передаваемых копий фиксируют источник, время и способ получения; контрольные суммы помогают проверять, что файлы впоследствии не изменились.

Какие вопросы поставить перед экспертом

Практичные формулировки: «Имеются ли сведения об успешных удалённых подключениях в указанный период?», «Какие идентификаторы сторон отражены в сохранившихся данных?», «Какие действия с конкретными документами подтверждаются?», «Есть ли техническая связь между сеансом и исследуемыми изменениями?» Так задача остаётся проверяемой и привязанной к документам, времени и устройствам.

Если нужно исследовать рабочий компьютер после спорного подключения, подготовьте описание события, период проверки, сведения об устройстве и перечень затронутых файлов. В рамках компьютерно-технической экспертизы можно определить, какие материалы сохранились и на какие вопросы они позволяют ответить.

Нужно разобраться в удалённом подключении?

Опишите ситуацию и укажите, какие устройства и журналы доступны для исследования.

Обсудить материалы
Вернуться к списку