Суд по интеллектуальным правам | Дело №СИП-250/2017
Объект исследования
Объектами исследования выступали электронные данные, полученные с системного блока (компьютера) пользователя, а также копия протокола осмотра вещественных доказательств.
В ходе экспертизы были изучены файлы электронных писем и вложенные в них документы, которые были скопированы с жесткого диска компьютера из двух директорий.
Основные характеристики исследованных объектов:
- Системный блок (компьютер): Аппаратный объект, с которого были извлечены данные для анализа.
- Архив "Восстановлено-1.zip": Цифровая копия директории, содержащая электронные письма и вложенные файлы. Имеет MD5-хэш: 474c8684eb4580b347ce0e04b5ce1d47.
- Архив "Восстановлено-2.zip": Цифровая копия директории, содержащая электронные письма и вложенные файлы. Имеет MD5-хэш: c8ae9469a7df0905b08fb538e0abf84a.
- Электронные письма в формате *.msg: Обнаружено 10 таких файлов, в которых содержалась информация о самих письмах и их вложениях.
- Вложенные файлы различных форматов:
- Файлы формата .pdf (Portable Document Format)
- Файлы формата .pptx (Microsoft PowerPoint Presentation Open XML Format)
- Файлы формата .doc (Microsoft Word Document)
Город
Адрес
Цель экспертизы
Целью проведения данной компьютерно-технической экспертизы являлось установление точных дат создания и последнего изменения содержимого всех файлов, которые были вложены в электронные письма, обнаруженные в специально выделенных папках жесткого диска компьютера. Экспертам предстояло детально проанализировать метаданные электронных документов и сообщений для получения максимально достоверной информации о хронологии их изменений. Эта задача требовала глубокого понимания специфики хранения данных в различных файловых форматах и почтовых сообщениях.
В процессе работы эксперты столкнулись с рядом сложностей, обусловленных техническими особенностями объектов исследования. Одной из ключевых задач было выявление признаков умышленных или произвольных изменений временных реквизитов во внутренней структуре исследуемых файлов и операционной системы компьютера. При этом учитывались факторы, такие как отключение доступа компьютера к сети «Интернет» или сбои автоматической синхронизации даты и времени, которые могли влиять на временные метки. Для выполнения поставленных задач применялись специализированные методы анализа атрибутов файлов и внутренние структуры электронных писем, включая свойства PidTagCreationTime и PidTagLastModificationTime из протокола OXMSG, а также метаданные форматов PDF, PPTX и DOC. Исследование проводилось с опорой на Федеральный закон «О государственной судебно-экспертной деятельности в Российской Федерации» и профильные спецификации форматов OXMSG, Exchange Server, PDF 1.4 и 1.5, что обеспечило методическую строгость и точность полученных результатов.
Вопросы на исследование
- Какова дата создания и последнего изменения содержимого всех файлов, вложенных в электронные письма и содержащиеся в папках жесткого диска в файловой системе компьютера по адресам: C:\Users\Aleksey.Trulev\Documents\Восстановлено-1 и C:\Users\Aleksey.Trulev\Documents\Восстановлено-2.
- Имеются ли в указанных файлах признаки умышленных или произвольных установленных/измененных реквизитов даты и времени во внутренней структуре компьютера, в том числе в результате отключения доступа такого компьютера к сети «Интернет» и (или) отключения (сбоя) автоматической синхронизации настроек времени и даты? В случае наличия описать такие признаки и их количество.