Технический разбор материалов

Онлайн-инструменты

Два вида инструментов. Первый разбирает файл и показывает, что записано в его служебной части: чем и когда он создан, сколько раз пересохранялся, какие следы оставили программы. Второй работает с текстом прямо в браузере — введённое никуда не отправляется.

Проверка файлов

Фотография

Проверка фотографии: метаданные съёмки и подпись происхождения

Разбираем служебные данные снимка: что записало устройство, что дописали программы и есть ли у файла проверяемая подпись происхождения.

  • устройство съёмки: марка и модель из метаданных
  • дату съёмки и дату последнего изменения файла — с часовым поясом, если он записан, и с пометкой, если нет; дата из будущего и изменение раньше съёмки отмечаются отдельно
  • географические координаты, если устройство их записало; нулевые координаты местом съёмки не считаются
  • название программы, через которую файл сохранялся, — по EXIF и по XMP, включая историю обработки
  • подпись происхождения C2PA и её проверяемость
  • карту уровня ошибки сжатия в полном разрешении — области, сохранённые разное число раз, с выделением подозрительного участка
  • для снимков iPhone — принадлежность к «живому фото» и время работы устройства на момент съёмки
  • для исходных файлов камер, включая CR3, RAF и CRW, — полный набор заводских данных с фирменными записями производителя
  • служебное строение файла: порядок блоков, повторённые блоки, вложенные миниатюры и их сличение с кадром, данные после конца изображения — живое фото, второй кадр или неизвестный хвост
  • расхождение расширения имени с содержимым файла
  • совпадения с базой признаков происхождения — на что похожи параметры файла
Форматы: JPEG, PNG, HEIC, WEBP, AVIF, TIFF, GIF, BMP и исходные файлы камер
Документ PDF

Проверка PDF: структура, целостность и следы дописывания

Смотрим, как устроен файл внутри: сколько раз его сохраняли поверх прежнего содержимого, чем он сделан и читается ли без восстановления.

  • число ревизий — сколько раз файл сохраняли поверх исходного содержимого, по цепочке таблиц ссылок; файл, линеаризованный для быстрого показа, за дописанный не считается
  • криптографическую корректность встроенных CMS-подписей и покрывает ли подпись текущую ревизию файла
  • программу-производитель и метаданные XMP — и расхождение между ними
  • число страниц и страницы-растры без текстового слоя
  • наличие шифрования и ограничений
  • сценарии и действия запуска — в документе, в полях форм и в примечаниях
  • даты создания и изменения как записаны: с поясом, если он указан, и с пометкой, если нет; даты из будущего и от начала эпохи отмечаются отдельно
  • целостность таблиц ссылок, объектов и потоков — с отдельной строгой проверкой без автоматического восстановления
  • совпадения с базой признаков происхождения — на что похожи параметры файла
Форматы: PDF
Документ Word

Проверка документа Word: следы правок и история сохранений

Разбираем служебную часть документа: следы отдельных сеансов правки, накопленное время редактирования и включённую запись исправлений. У файлов .doc дополнительно читается история последних сохранений.

  • число различимых сеансов редактирования по меткам RSID — из перечня в настройках документа, а не только по уцелевшему тексту
  • накопленное время редактирования, записанное самим Word, — и его расхождение со сроком жизни документа
  • приложение, которым документ сохранён
  • включена ли запись исправлений и защита документа; оставшиеся правки во всех частях документа, включая колонтитулы и сноски, с именами авторов
  • примечания, скрытый текст и поля, подтягивающие содержимое извне
  • даты создания, изменения и печати как записаны, с поясом или с пометкой о его отсутствии; порядок дат и даты-заглушки шаблонов отмечаются отдельно
  • для файлов Word 97–2002 в формате .doc — до десяти последних сохранений: под каким именем и в какую папку сохраняли документ
  • для документов LibreOffice и OpenOffice — точную сборку пакета, число сохранений и кто печатал документ последним
  • для DOCX и ODT — строение пакета, внешние связи с адресами, вложенные объекты, служебные части подписи и времена записей внутри пакета
  • для DOC и DOCX — VBA, автозапуск, подозрительные команды, сетевые индикаторы и признаки обфускации
  • фотографии внутри документа: каким устройством сняты, когда и где — эти сведения к свойствам документа отношения не имеют
  • совпадения с базой признаков происхождения — на что похожи параметры файла
Форматы: DOCX, DOC, ODT
Таблица и презентация

Проверка таблицы и презентации: свойства файла и следы правки

Разбираем служебную часть файла: кто и чем его сохранял, когда, сколько времени над ним работали и содержит ли он исполняемый код.

  • автора и того, кто сохранил файл последним
  • приложение и его версию
  • даты создания, изменения и последней печати — с поясом или с пометкой о его отсутствии; порядок дат, даты из будущего и даты-заглушки шаблонов отмечаются отдельно
  • накопленное время редактирования
  • наличие макросов — исполняемого кода внутри файла
  • автозапуск, потенциально опасные команды, сетевые индикаторы и обфускацию внутри VBA
  • строение пакета: внешние связи с адресами — откуда таблица берёт данные, — вложенные объекты, активные и подписанные служебные части, времена записей внутри пакета
  • для файлов OpenDocument — точную сборку пакета, число сохранений и порядок дат
  • фотографии внутри файла: каким устройством сняты, когда и где
  • совпадения с базой признаков происхождения — на что похожи параметры файла
Форматы: XLSX, XLS, PPTX, PPT, ODS, ODP
Звукозапись

Проверка звукозаписи: спектр, шумовой фон и настройки кодировщика

Смотрим технические свойства записи: полосу спектра и её стенку — след кодека или пересчёта частоты, скачки уровня шумового фона и служебную часть самой записи — чем и с какими настройками её сжали или записали.

  • длительность, частоту дискретизации и число каналов
  • полное декодирование каждого кадра и настоящие ошибки контейнера или кодека — предупреждения декодера, не касающиеся звука, ошибками не считаются
  • полосу спектра и её стенку: след кодека или пересчёта частоты, с учётом того, какую полосу этот кодек даёт на этом битрейте
  • соответствие заявленного битрейта полосе: пережатый файл, выданный за высокое качество
  • места, где уровень шумового фона меняется скачком; у записи с нестабильным фоном — голосового сообщения — об этом говорится прямо вместо перечня
  • чем и с какими настройками запись сжата или записана — по служебной части самого файла: MP3 по кадрам и тегу LAME, Opus, M4A и 3GP по контейнеру, WAV — программа и диктофон
  • какая частота дискретизации была у материала до сжатия
  • не собран ли файл из нескольких записей, положенных одна за другой, и не обрезан ли он
  • записи любой длины в пределах ста мегабайт
  • совпадения с базой признаков происхождения — на что похожи параметры файла
Форматы: WAV, MP3, M4A и 3GP, OGG и Opus, AMR
Метаданные любого файла

Чтение метаданных: всё, что записано внутри файла

Показываем все служебные записи, какие в файле есть, — без отбора и независимо от типа. Самый общий инструмент раздела: он берётся за файл, который остальные проверки не узнают.

  • все служебные записи, какие в файле есть: у снимка — EXIF, IPTC, XMP и фирменные блоки камеры, у документа — его свойства, у архива — сведения о вложенном
  • из чего файл состоит: у видео и звукозаписи — дорожки с кодеком, битрейтом, длительностью и размером кадра; у документа или архива дорожек нет, там читается сам формат
  • чем файл создан и чем пересохранён — программа, библиотека кодирования и настройки кодировщика
  • даты, записанные внутрь файла его создателем; даты позже дня проверки отмечаются отдельно
  • формат по содержимому, а не по расширению — и расхождение между ними
  • показания двух независимых утилит рядом: совпадение подтверждает прочитанное, а расхождение по формату, длительности или кодировщику отмечается отдельной строкой
  • у писем .eml — заголовки: от кого, кому, тема, дата, почтовая программа и путь пересылки
  • у архивов — имена вложенных файлов в их кодировке, с пометкой, если кодировка не распозналась
Форматы: файлы любого типа

Работа с текстом

Сравнение текстов

Сравнение двух текстов: что изменилось и сколько совпадает

Показываем, чем один текст отличается от другого и сколько в нём дословно совпадающих кусков.

  • сходство редакций — насколько второй текст остался тем же документом
  • дословно скопировано — какая доля каждого текста дословно есть в другом; чисел два, потому что тексты разной длины
  • совпадение по составу слов — об одном ли предмете тексты вообще
  • перечень дословно совпавших фрагментов с их длиной
  • раскрашенные различия в две колонки: что добавлено, что убрано, что переписано и что переставлено; склеенные и разрезанные абзацы опознаются как один и тот же текст
  • две редакции договора любой длины считаются за доли секунды: время зависит от числа правок, а не от объёма
  • строгий режим различает регистр и пунктуацию и в раскраске, и в показателях; нестрогий не замечает невидимых знаков и двойников дефиса
  • из PDF снимает колонтитулы и номера страниц, склеивает перенесённые слова и читает две колонки по очереди
  • сводка с показателями и перечнем совпадений копируется текстом
  • принимает txt, md, csv, json, xml, html, rtf, docx и PDF — или текст, вставленный прямо в поле
Невидимые символы

Невидимые и подменённые символы: что спрятано в тексте

Показываем то, чего не видно в редакторе: метки нулевой ширины, буквы-двойники из чужого алфавита, скрытый текст Word и знаки, попавшие в документ из другой системы.

  • символы нулевой ширины — ими метят копию документа, чтобы узнать, чей экземпляр ушёл дальше, и ими же разрывают слова, чтобы текст не находился поиском; сюда же теговые знаки, которыми прячут в текст инструкции для ИИ-помощников
  • буквы-двойники: кириллическая «а» внутри латинского слова и латинская «a» внутри русского — глазом слово то же, машиной другое; и цифры вместо букв: ноль вместо «о», тройка вместо «з»
  • метки направления письма, которыми разворачивают видимый порядок знаков, управляющие знаки из чужой системы и знаки замены на месте потерянного
  • неразрывные и необычные пробелы, мягкие переносы, двойные пробелы, пробелы в конце строк, разрывы строк и страниц из Word
  • разнобой в кавычках и тире — признак того, что документ собран из разных источников
  • скрытый текст документа Word — строки со свойством «скрытый», белым шрифтом или кеглем до двух пунктов — при загрузке docx
  • каждое место находки со строкой и знаком в строке и с окружающим текстом, а не только их число
  • отчёт копируется текстом, а очищенный текст — без находок выбранных групп — одной кнопкой
  • принимает txt, md, csv, json, xml, html, rtf и docx — или текст, вставленный прямо в поле
Кодировка текста

Подбор кодировки: восстановление нечитаемого текста

Текст пришёл нечитаемыми знаками вместо букв. Показываем несколько прочтений и объясняем у каждого, чем текст был и чем его прочитали.

  • подбирает по вставленному тексту, какой кодировкой его записали и какой прочитали — в том числе строгой ISO-8859-1, как читают Java и Python
  • читает текстовый файл каждой кодировкой по очереди, распознаёт UTF-16 и метку порядка байтов, разбирает RTF по объявленной в нём кодировке и HTML по кодировке из шапки
  • объясняет каждый вариант словами: «был в KOI8-R, прочитан как Windows-1251» — это можно передать тому, кто прислал файл
  • разбирает двойную порчу, когда текст прошёл через две системы подряд, и в тексте, и в файле
  • чинит только испорченные строки: приветствие и подпись в письме с испорченной цитатой остаются как есть
  • раскрывает записи, которые выглядят как порча, но ею не являются: HTML-сущности, URL-кодирование, quoted-printable, base64
  • оставляет выбор человеку: варианты упорядочены по правдоподобию, но объявлять единственно верный инструмент не берётся; правильный текст остаётся правильным
  • прямо говорит, когда восстанавливать уже нечего: знак замены и вопросительные знаки на месте букв остаются дырами
  • принимает txt, md, csv, json, xml, html, xhtml и rtf — или текст, вставленный прямо в поле
Как это устроено

Что происходит с файлом

Файл уходит в отдельный изолированный сервис анализа, который читает только его служебную часть. Сервис не выходит в интернет и ничего не публикует. Файл остаётся во временном каталоге на время разбора и удаляется автоматически; сайт его не хранит и никому не передаёт.

Разбор выполняют те же инструменты, которыми пользуются при подготовке экспертных заключений: exiftool, c2patool, ffmpeg и разбор внутренней структуры документов. Отличие в том, что здесь нет эксперта, который сопоставит признаки между собой и с обстоятельствами дела.

Если нужен документ

Онлайн-проверка не заменяет экспертизу

Результат этой страницы нельзя приложить к делу: он не является заключением эксперта и не содержит вывода о подлинности. Если нужен документ, на который можно сослаться в суде или направить в следственный орган, — материалы исследует эксперт, и результатом становится заключение или заключение специалиста.