Экспертиза №175009
Судебная почерковедческая экспертиза подписи в договоре купли-продажи автомобиля с проведением идентификационного и диагностического исследования.
Судебная компьютерно-техническая экспертиза по установлению фактов уничтожения файлов на ноутбуке марки HP. Экспертиза проводилась с выездом в город Москву и включала извлечение жесткого диска для его исследования без загрузки операционной системы с целью сохранения доказательной базы. С применением специализированного программного обеспечения (R-Studio, R-Saver, NTFS Log Tracker) был проведен низкоуровневый анализ файловой системы, восстановление системных журналов и установление временных меток последней активности компьютера. Экспертиза решала задачи в рамках строгих нормативных требований к работе с цифровыми доказательствами.
Публикуем предмет исследования, поставленные вопросы и связь с судебным делом. Персональные данные и сведения ограниченного доступа не раскрываются.
Ниже собраны исходные сведения, цель экспертизы и вопросы, на которые требовалось дать обоснованные ответы.
Объектом исследования являлся ноутбук марки HP, поступивший на экспертизу в упакованном виде. Особенностью объекта стало повреждение служебной информации накопителя (MBR и MFT), что потребовало применения специальных методов извлечения и анализа данных без загрузки операционной системы для сохранения целостности доказательств.
Целью экспертизы являлось установление наличия или отсутствия сведений об уничтожении файлов на предоставленном ноутбуке в указанный судом временной период. Экспертам предстояло преодолеть значительную сложность, связанную с повреждением файловой системы накопителя, которое делало данные невидимыми при стандартном подключении. Для сохранения доказательной базы и исключения изменения информации экспертная группа отказалась от стандартной процедуры включения устройства. Вместо этого жесткий диск был извлечен из корпуса ноутбука и подключен к рабочей станции эксперта через специальный адаптер с заблокированной функцией записи.
Для решения поставленной задачи применялся комплекс специализированного программного обеспечения для низкоуровневого анализа и восстановления данных: R-Studio, R-Saver, NTFS Log File Tracker и EventLogExplorer. Методика исследования включала сканирование диска для восстановления структуры файловой системы, анализ пользовательских данных в скрытых разделах, а также детальное изучение системных журналов ($LogFile и System.evtx) для установления точных временных меток последней активности системы. Работа проводилась в строгом соответствии с требованиями ГОСТ Р ИСО/МЭК 27037-2014, регламентирующими сбор и сохранение цифровых доказательств, а также иными нормами в области компьютерно-технической экспертизы.
Изображения помогают увидеть характер объекта и объём фактических материалов, с которыми работал эксперт.
В работе были задействованы компетенции по следующим видам судебных исследований.
Расскажите об обстоятельствах и ожидаемом результате. Мы определим вид исследования, подберём профильного эксперта и поможем подготовить вопросы и материалы.