Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
дело не мое — у меня линукс ))
хотя, было бы желание и у меня найдут к чему прикопаться
При исследовании информации на представленном НЖМД осуществлялась следующая последовательность действий:
1) Все программное обеспечение стендового ПЭВМ предварительно настраивалось экспертом на режим безопасной (неповреждающей) работы с подключаемым НЖМД.
2) НЖМД стендового компьютера перед подключением исследуемого НЖМД проверялся экспертом на наличие вредоносных программ.
3) При помощи специализированного программного обеспечения экспертом осуществлялось побитовое клонирование содержимого исследуемого НЖМД на дополнительный НЖМД стендового компьютера. Полученная точная копия содержимого исследуемого НЖМД использовалась для разрешения поставленных перед экспертом вопросов. Данный метод исследования обеспечивает сохранность и неизменность информации, содержащейся на НЖМД-оригинале.
4) Клонированный образ представленного НЖМД был подключен в операционной системе стендового ПЭВМ как диск “H:\”.
С помощью учетной записи администратора операционной системы «gen» была произведена расшифровка файлов и каталогов, находящихся на представленном НЖМД, к которым применялось EFS-шифрование. Расшифровка выполнялась с применением программного продукта ElcomSoft Advanced EFS Data Recovery 3.0.
В ходе дальнейшего анализа расшифрованных файлов и каталогов содержащихся на представленном НЖМД, в каталоге «H:\Pub\Admin\Личное\PGP» были обнаружены публичный «pubring.pkr» и секретный «secring.skr» ключи (наименование файлов ключей стандартное, предлагаемое программным продуктом «PGP® 8.1.0 for Windows» по умолчанию), а также их резервные копии «pubring-bak.pkr» и «secring-bak.skr». Данные ключи и их резервные копии являются 1024-битными ключами шифрования и зарегистрированы на имя «Gennady G. …..» адрес электронной почты «…..@inbox.ru»
Естественно были посланы.
Экспертиза такая экспертиза — как делают «экспертизы» по делам о контрафакте