Исследование программ

Менеджеры компании с радостью ответят на ваши вопросы и произведут расчет стоимости услуг и подготовят индивидуальное коммерческое предложение.
Задать вопрос
Исследование программ — Бизнес-Эксперт, Краснодар

Экспертиза функционала программы в Краснодаре: что она делает, скрытые и вредоносные возможности, анализ алгоритмов, декомпиляция. От 50 000 ₽.

Что такое исследование функционала программы

Иногда спор идёт не о том, кто написал программу и сколько она стоит, а о том, что программа на самом деле делает. Собирает ли она данные скрытно? Есть ли недекларированные или вредоносные возможности? Как устроен её алгоритм и соответствует ли поведение заявленному назначению? Мы анализируем функционал и поведение программ и приложений в рамках судебной компьютерно-технической экспертизы (СКТЭ).

Ключевой принцип: эксперт описывает технические свойства и функционал программы — какие операции она выполняет, к каким данным обращается. Юридическую квалификацию программы как «вредоносной» даёт следствие и суд, а не эксперт.

Чем это отличается от экспертизы программного обеспечения: там решаются споры о разработке, исходном коде, качестве, авторстве и стоимости ПО. Здесь предмет — поведение и функционал: что и как программа делает.

Правовая основа: ст. 272–273 УК РФ и роль эксперта

Исследование функционала программ часто связано с делами о компьютерных преступлениях: ст. 272 УК РФ (неправомерный доступ), ст. 273 УК РФ (создание, использование и распространение вредоносных программ), ст. 274 УК РФ (нарушение правил эксплуатации).

Существенный нюанс: диспозиция ст. 273 УК построена на признаке заведомого предназначения программы для несанкционированных действий. Эксперт может установить и описать технические признаки такого функционала (скрытое копирование данных, обход средств защиты, самораспространение), но вывод о «вредоносности» как о составе преступления и о «заведомости» — прерогатива следствия и суда. Судебный эксперт предупреждается по ст. 307 УК РФ; заключение не имеет заранее установленной силы (ч. 5 ст. 71 АПК РФ).

Нужно установить, что делает программа или приложение?

Опишите задачу — оценим объём исследования и назовём условия.

Получить консультацию8 (861) 203-45-22

В каких ситуациях назначают исследование

  • уголовные дела по ст. 272-274 УК: установление признаков вредоносного функционала
  • подозрение, что программа скрытно собирает или передаёт данные
  • корпоративные споры о ПО, которое работает не так, как заявлено
  • проверка приложений на скрытые функции перед внедрением
  • инциденты ИБ: установление того, что делал обнаруженный образец
  • споры о контрафактном или модифицированном ПО (см. определение признаков контрафакта)

Что именно исследуем в программе

  • перечень функций и операций, которые выполняет программа
  • наличие скрытого или недекларированного функционала
  • признаки вредоносных возможностей: несанкционированный доступ, копирование, блокирование, обход защиты, самораспространение
  • каналы сетевого взаимодействия: куда и какие данные передаются
  • алгоритм и логику работы, обрабатываемые данные и форматы
  • условия срабатывания скрытых веток (триггеры, «логические бомбы»)
  • механизмы сокрытия (упаковка, обфускация, шифрование)

Вопросы, которые ставят перед экспертом

  1. Каково функциональное назначение программы, какие функции она выполняет?
  2. Имеется ли функционал, выполняемый без ведома и согласия пользователя (скрытый)?
  3. Имеются ли признаки несанкционированного доступа, копирования, блокирования, модификации информации?
  4. Имеются ли признаки функционала для нейтрализации или обхода средств защиты?
  5. Осуществляет ли программа передачу данных по сети, какие и по каким адресам?
  6. Каков алгоритм работы программы и какие данные она обрабатывает?
  7. Имеются ли средства сокрытия работы (обфускация, упаковка, шифрование)?
  8. При каких условиях активируется тот или иной функционал?
  9. Соответствует ли фактическое поведение программы её заявленному назначению?
  10. Имеются ли признаки внесения изменений в исходную версию (модификации)?
  11. Способна ли программа при запуске привести к несанкционированному уничтожению, блокированию, модификации или копированию информации?
  12. Каким образом программа устанавливается и закрепляется в системе?

Методы функционального анализа и декомпиляции

  1. Статический анализ — исследование без запуска: структура файла, строки, ресурсы, импортируемые функции, сигнатуры.
  2. Дизассемблирование и декомпиляция — восстановление логики из машинного/байт-кода для установления назначения и алгоритмов.
  3. Динамический анализ — контролируемый запуск в изолированной среде (песочнице/ВМ) с наблюдением за действиями: файлы, реестр, сеть, процессы.
  4. Анализ сетевого поведения — перехват и разбор трафика: адреса, протоколы, состав данных.
  5. Снятие упаковки и деобфускации — раскрытие скрытого кода перед анализом.
  6. Обеспечение безопасности — работа с копией образца в изолированном контуре, хэш-суммы, протокол.

Что нужно предоставить эксперту

  • сам образец программы (исполняемый файл, пакет, приложение) — на изолированном носителе
  • при наличии — исходный код, документацию, описание заявленного назначения
  • сведения о том, где и как программа обнаружена, на какой системе работала
  • определение суда, постановление следователя либо заявление заказчика; перечень вопросов

Стоимость и сроки

Стоимость исследования — от 50 000 ₽. Цена зависит от объёма и сложности кода, наличия упаковки/обфускации, необходимости полной декомпиляции и динамического анализа, платформы (Windows, Linux, Android, iOS) и срочности. Смету называем после предварительного осмотра образца.

Бесплатная предварительная консультация

Поможем корректно сформулировать вопросы эксперту и определим, какие методы анализа применимы к вашему образцу.

Оставить заявку8 (861) 203-45-22

Частые вопросы

Вы напишете в заключении, что программа вредоносная?

Мы устанавливаем и описываем технические признаки функционала — например, скрытое копирование данных или обход средств защиты. Правовую квалификацию программы как «вредоносной» в смысле ст. 273 УК РФ даёт следствие и суд. Такое разграничение делает заключение корректным и устойчивым.

Можно ли исследовать программу без исходного кода?

Да. Для анализа функционала исходный код желателен, но не обязателен: применяем дизассемблирование, декомпиляцию и динамический анализ, которые позволяют восстановить логику и назначение по исполняемому файлу.

Чем это отличается от экспертизы ПО?

Экспертиза ПО решает споры о разработке, качестве, авторстве и стоимости программы и кода. Исследование программ отвечает на другой вопрос — что программа делает: её функции, скрытые возможности, поведение и алгоритмы.

Безопасно ли запускать подозрительную программу при исследовании?

Динамический анализ проводится только в изолированной среде (песочнице, ВМ) без доступа к рабочим системам и сети общего пользования. Образец обрабатывается как копия с фиксацией хэш-сумм, что исключает распространение.

Сможете определить, куда программа передаёт данные?

Как правило, да. В ходе динамического анализа фиксируем сетевую активность — адреса назначения, протоколы и, где технически возможно, состав данных. Полнота зависит от применяемого программой шифрования.

Примет ли суд заключение?

Заключение оформляется по требованиям процессуального законодательства, эксперт предупреждается по ст. 307 УК РФ. При этом оно не имеет заранее установленной силы (ч. 5 ст. 71 АПК РФ).

Заказать услугу
Оформите заявку на сайте, мы свяжемся с вами в ближайшее время и ответим на все интересующие вопросы.
Вернуться к списку