
На рабочем компьютере обнаружили программу удалённого управления. Сотрудник говорит, что её установила техподдержка, а руководитель связывает её с исчезновением документов. Чтобы разобраться, нужно разделить три события: появление программы, состоявшееся подключение и конкретные действия во время сеанса.
Наличие программы — только начало проверки
AnyDesk, TeamViewer и другие средства удалённой поддержки используют для обычного обслуживания компьютеров. Само название в списке приложений не объясняет, кто установил программу, была ли она запущена и получал ли кто-то доступ к документам. Кроме того, некоторые программы могут работать без обычной установки: отсутствие записи в списке приложений не закрывает вопрос.
Полезно начать с простого уточнения: что именно вызвало подозрение? Неизвестное окно подключения, изменение файлов, работа курсора без участия сотрудника или только обнаруженный ярлык требуют разных проверок. Зафиксируйте наблюдение и примерное время, не превращая предположение в готовый вывод.
Сначала сопоставьте подключение с работой техподдержки
Представим условную ситуацию: подрядчик обслуживал компьютер утром, а вечером из общей папки исчезли файлы. В журнале есть удалённый сеанс. Это ещё не означает, что подрядчик удалил документы: сеанс мог завершиться задолго до события, папка могла синхронизироваться с облаком, а изменения — прийти с другого устройства.
Для проверки нужны заявка на обслуживание, согласованное время работ, переписка с исполнителем и сведения о выданном доступе. Они помогают отличить предусмотренную работу от подключения за пределами договорённостей. Особого внимания требует доступ без подтверждения пользователя: важно установить, был ли он разрешён и как были настроены права в исследуемый период.
Какие данные отвечают на разные вопросы
| Вопрос | Что исследуют | Что уточняют отдельно |
|---|---|---|
| Когда появилась программа? | Файлы программы, сведения об установке, загрузки браузера, системные записи | Дата одного файла может измениться при копировании или обновлении |
| Было ли подключение? | Журналы клиента, записи службы, доступные данные сервиса | Запрос на соединение мог быть отклонён или прерван |
| Что происходило в сеансе? | Запись сеанса, если она велась; события файлов, приложений и защиты | Обычный журнал подключений не является видеозаписью рабочего стола |
| Кто подключался? | Идентификаторы сторон, учётные записи, заявки поддержки, сведения о доступе | Идентификатор устройства или аккаунта сам по себе не устанавливает человека |
Например, документация AnyDesk описывает файл connection_trace.txt: он содержит время входящего запроса, сведения о его отправителе и о принятии или отклонении подключения. Это полезный источник хронологии, но его нельзя читать как перечень всех действий оператора. Расположение и состав файлов зависят от клиента и системы.
Как проверяют удаление или копирование документов
Эксперт сопоставляет время сеанса с доступными событиями на компьютере, файловом сервере и в облачном хранилище. Для общей папки особенно важны серверные записи: на рабочем ПК может не оказаться достаточной истории операции. Если использовалась синхронизация, исследуют также историю версий и удаления в соответствующем сервисе.
Перед сопоставлением проверяют часовые пояса и расхождение часов. Затем выделяют подтверждённые действия: создание архива, изменение документа, удаление, загрузку в облако — только там, где для этого сохранились данные. Совпадение времени подключения и исчезновения файла задаёт направление исследования, но причинную связь нужно обосновать дополнительными следами.
Отдельный вопрос — передача файлов. Возможность программы передавать документы не доказывает состоявшуюся передачу. А отсутствие отдельной записи о копировании не гарантирует, что документ не покидал компьютер: объём журналирования мог быть ограничен.
Что сделать владельцу компьютера
- Прекратить подозрительное управление. Если сеанс идёт сейчас, изолируйте компьютер от сети; в организации сразу подключите администратора или ответственного за безопасность. Не продолжайте работу с конфиденциальными документами на этом устройстве.
- Зафиксировать наблюдение. Сфотографируйте видимое окно, запишите время и обстоятельства. Сохраните сообщения, по которым предоставляли доступ, и номер заявки техподдержки.
- Согласовать сохранение данных до очистки. Переустановка системы и удаление клиента меняют цифровую обстановку. Специалист определит порядок копирования журналов и исследования носителя с учётом текущей угрозы.
- Запросить внешние журналы без промедления. Администратору могут понадобиться данные сервера, облака, VPN и средств защиты за конкретный период. Срок их хранения ограничен настройками системы.
Все действия после обнаружения тоже стоит записывать: кто отключил сеть, менял настройки, запускал проверку или копировал файлы. Для передаваемых копий фиксируют источник, время и способ получения; контрольные суммы помогают проверять, что файлы впоследствии не изменились.
Какие вопросы поставить перед экспертом
Практичные формулировки: «Имеются ли сведения об успешных удалённых подключениях в указанный период?», «Какие идентификаторы сторон отражены в сохранившихся данных?», «Какие действия с конкретными документами подтверждаются?», «Есть ли техническая связь между сеансом и исследуемыми изменениями?» Так задача остаётся проверяемой и привязанной к документам, времени и устройствам.
Если нужно исследовать рабочий компьютер после спорного подключения, подготовьте описание события, период проверки, сведения об устройстве и перечень затронутых файлов. В рамках компьютерно-технической экспертизы можно определить, какие материалы сохранились и на какие вопросы они позволяют ответить.
Нужно разобраться в удалённом подключении?
Опишите ситуацию и укажите, какие устройства и журналы доступны для исследования.