Основной целью судебной компьютерно-технической экспертизы являлось всестороннее исследование мобильного устройства Истца для установления наличия и функционирования мобильного приложения WhatsApp. Перед экспертами ставилась задача определить возможность извлечения и анализа переписки между участником процесса, используя обобщенное имя, за строго определенные временные периоды, а также провести сравнительный анализ полученных данных с имеющимся нотариальным протоколом осмотра письменных доказательств. Значительной сложностью стало корректное извлечение и последующее декодирование зашифрованной базы данных сообщений мессенджера, хранившейся на устройстве, что требовало применения специализированных инструментов и глубоких знаний структуры данных приложения. Дополнительным вызовом явились расхождения в часовых поясах, установленных на исследуемом устройстве и отображаемых в протоколах, что требовало особо тщательного подхода к синхронизации, интерпретации временных меток сообщений и приведению их к единому стандарту. Также экспертам предстояло выявить специфические технические детали, касающиеся механизмов аутентификации пользователей, обеспечения целостности данных переписки, а именно влияние замены SIM-карты или расхождения номера регистрации на ведение коммуникации. Отсутствие второго исследуемого объекта — мобильного устройства Ответчика — наложило существенные ограничения на возможность проведения комплексного анализа переписки с обеих сторон, оставив часть вопросов без возможности технического подтверждения или опровержения.
Для достижения поставленных целей эксперты применили комплекс методов цифровой криминалистики и компьютерно-технического анализа. Вначале мобильное устройство было переведено в режим разработчика с активированной отладкой по USB, что позволило получить расширенный доступ к его файловой системе. Затем была создана полная логическая резервная копия всего устройства, включая данные с внутренней памяти и карты памяти, используя специализированные команды Android Debug Bridge (ADB). Эта резервная копия была распакована с применением утилиты abe.jar и тщательно проанализирована на предмет наличия служебных файлов приложения WhatsApp и его закодированной базы данных. Особое внимание уделялось процедуре извлечения и декодирования закодированной базы данных сообщений, для чего использовалось специализированное программное обеспечение WhatsAppKeyDBExtract. Анализ проводился на точной посекторной копии образа накопителя с использованием операционной системы Linux Caine 6.0, что обеспечивало сохранение целостности исходных данных и их неизменность на протяжении всего исследования. Были детально исследованы лог-файлы на предмет технических параметров сообщений, таких как время отправки, получения и прочтения, а также их согласованности и наличия признаков потенциальной модификации. В ходе работы учитывались положения Федерального закона «О государственной судебно-экспертной деятельности в Российской Федерации», а также передовые практические основы компьютерно-технической экспертизы и форензики, изложенные в профильной литературе, что гарантировало научную обоснованность и достоверность проведенных исследований.