Компьютерно-техническая экспертиза (КТЭ) относится к классу инженерно-технических экспертиз и производится в целях определения статуса объекта как компьютерного средства; выявления и изучения его роли в расследуемом преступлении; а также получения доступа к информации на носителях данных (с последующим всесторонним ее исследованием).
К задачам компьютерно-технической экспертизы относятся:
- поиск на жестком диске представленного ПК или иных носителях данных информации определенного содержания (графических файлов с изображениями денежных знаков, которые могли бы использоваться при производстве поддельных купюр; текстовых файлов, содержащих образы поддельных документов, и т.д.);
- поиск на представленных магнитных или иных носителях информации программ, заведомо приводящих к несанкционированному уничтожению, блокированию, модификации либо копированию информации; нарушению работы ЭВМ, локальной вычислительной сети ЭВМ, принципов и результатов их действия;
- установление совершения противоправных действий, связанных с использованием сети Интернет.
Объектами экспертизы служат:
- системные блоки персональных компьютеров, жесткие диски, флоппи-диски (5,25″ и 3,5″), CD-ROMы, магнитооптические диски и другие накопители данных;
- серверы (на платформе Intel-процессов или совместимых с ними);
- RAID-массивы;
- системные и прикладные программные средства;
- файлы, подготовленные с использованием различных программных средств.
Решаемые вопросы:
- Относится ли представленный объект к объектам КТЭ?
- Является ли объект экспертизы компьютерной системой либо представляет какую-либо его компоненту (аппаратную, программную, информационную)?
- Каковы тип (марка, модель), конфигурация и общие технические характеристики представленной компьютерной системы (либо ее части)?
- Решаются ли с помощью представленной компьютерной системы определенные (указывается – какие конкретно) функциональные (потребительские) задачи?
- Находится ли компьютерная система в рабочем состоянии? Имеются ли какие-либо неисправности в ее работе?
- Имеются ли признаки (указывается интересуемый перечень конкретных признаков) нарушения правил эксплуатации компьютерной системы?
- Реализована ли в компьютерной системе какая-либо система защиты доступа к информации? Каковы возможности по ее преодолению?
- Какие носители данных имеются в представленной компьютерной системе?
- Каков вид (тип, модель, марка) представленного носителя данных, и каковы его параметры?
- Какое устройство предназначено для работы с представленным носителем данных? Имеется ли в составе представленной компьютерной системы устройство, предназначенное для работы (чтения, записи) с указанным носителем данных?
- Какие общую характеристику и функциональное предназначение имеет программное обеспечение представленного объекта?
- Каковы реквизиты разработчика, правообладателя представленного программного средства?
- Имеет ли программное средство признаки (указывается интересуемый перечень конкретных признаков) контрафактности?
- Имеется ли на носителях данных программное обеспечение для решения конкретной (потребительской) задачи?
- Каково функциональное предназначение представленной прикладной программы?
- Имеются ли программы с признаками (указывается интересуемый перечень конкретных признаков) вредоносности?
- Какая информация, имеющая отношение к обстоятельствам дела (указывается интересуемый перечень конкретных данных либо ключевых слов), содержится на носителе данных? Каков вид ее представления (явный, скрытый, удаленный, архивный)?
- Имеется ли на носителе данных информация, аутентичная по содержанию представленным образцам? Каков вид ее представления (явный, скрытый, удаленный, архивный)?
- К какому формату относятся выявленные данные (текстовые документы, графические файлы, базы данных и т.д.), и с помощью каких программных средств они могут обрабатываться?
- Имеются ли в компьютерной системе признаки (указывается интересуемый перечень конкретных признаков) неправомерного доступа к данным?
- Какие сведения о собственнике (пользователе) компьютерной системы (в том числе имена, пароли, права доступа и пр.) имеются на носителях данных?
- Имеются ли признаки функционирования данного компьютерного средства в составе локальной вычислительной сети? Каково содержание установленных сетевых компонент?
- Имеются ли признаки работы представленного компьютерного средства в сети Интернет? Каково содержание установок удаленного доступа и протоколов соединений?
В качестве экспериментальных образцов представляются сочинения предполагаемого автора, написанные на тему, избранную им самим, а также на тему, предложенную следователем. Отбор экспериментальных образцов производится в несколько этапов на одну и ту же или сходные темы. Их общий объем должен быть не менее 20–25 листов.