Электромагнитный (пассивный) перехват.


    Не все перехватывающие устройства требуют непосредственного подключения к системе. Данные и информация могут быть перехвачены не только в канале связи, но и в помещениях, в которых находятся средства коммуникации, а также на значительном удалении от них. Так, без прямого контакта можно зафиксировать и закрепить на физический носитель электромагнитное излучение, возникающее при функционировании многих средств компьютерной техники, включая и средства коммуникации. Это физическое явление привлекает особо пристальное внимание специалистов различных профессий из-за все более широкого применения компьютерных систем обработки данных. Ведь работа всех без исключения электронных устройств сопровождается электромагнитным излучением, в результате чего в различных электронных приемных устройствах возникают нежелательные помехи.
    Электронно-лучевая трубка, являющаяся центральным элементом компьютерного устройства для видеоотображения информации на экране (дисплее) излучает в окружающее пространство электромагнитные волны, несущие в себе определенную информацию, данные ("электронный смог"). Волны, излучаемые этим прибором, примерно так же, как при телевизионном вещании, проникают сквозь различные физические преграды с некоторым коэффициентом ослабления, например через стекло оконных проемов и стены строений, а принимать их можно, как показывают данные многочисленных экспериментов, на расстоянии до 1000 м. Как только эти сигналы приняты соответствующей аппаратурой и переданы на другой компьютер (преступника), можно получить изображение, идентичное изображению, возникающему на мониторе "передающего" компьютера, для чего достаточно настроиться на его конкретную индивидуальную частоту. Каждый компьютер возможно идентифицировать по конкретным параметрам: рабочей частоте, интенсивности электромагнитного излучения и т. д. Так, благодаря излучению дисплейных терминалов, можно считывать с них данные при помощи различных технических средств, приобретаемых преступником как легальным путем, так и с использованием различных способов совершения преступлений, в том числе и выделенных нами в первой группе. Например, для осуществления преступных целей иногда достаточно смонтировать приемную антенну по типу волнового канала и имеющую более острую, чем у обычной дипольной антенны, несимметричную диаграмму направленности. После чего разработать (или использовать готовую) программу расшифровки "снятых" данных. Изготовление и подбор указанных орудий подготовки преступления могут быть осуществлены любыми лицами, имеющими средний профессиональный уровень подготовки по соответствующим специальностям.
    Впервые дистанционный перехват информации с дисплея компьютера открыто был продемонстрирован в марте 1985 г. в Каннах на Международном конгрессе по вопросам безопасности ЭВМ. Сотрудник голландской телекоммуникационной компании РТТ Вим-Ван-Эк шокировал специалистов тем, что с помощью разработанного им устройства из своего автомобиля, находящегося на улице, "снял" данные с экрана дисплея персонального компьютера, установленного на восьмом этаже здания, расположенного в ста метрах от автомобиля.
    При совершении компьютерного преступления указанным способом преступниками в ходе осуществления криминальной "операции" используются приемы и методы оперативно-розыскной деятельности, в том числе и специальная техника. Например, различные сканирующие устройства, функционирующие на базе приемников электромагнитных сигналов типа AR-3000A, ICOM 7100/9000 и STABO XR-100 зарубежного производства, позволяющие принимать и демодулировать радиосигнал в широком диапазоне частот (стоимостью около 400 долл. США).
    С исследовательской точки зрения интересен тот факт, что специалистам во время практических экспериментов удавалось принимать информацию одновременно с 25 дисплейных терминалов, расположенных в непосредственной близости друг от друга и разделять (сортировать) данные, выведенные на каждый экран из общего "электронного шума". По мнению экспертов, теоретически возможно извлекать данные одновременно даже с 50 терминалов. Иногда преступники подключают к своему телевизионному приемнику видеомагнитофон (в обычном бытовом или портативном варианте исполнения), который позволяет им зафиксировать и накопить необходимую информацию на физическом носителе с целью ее дальнейшего анализа в стационарных условиях.

Компьютерные вирусы.


  *Данная статья была написана в 2001 году, но принцип работы компьютерных вирусов актуален и по сей день.

  С программно-технической точки зрения под компьютерным вирусом понимается специальная программа, способная самопроизвольно присоединяться к другим программам ("заражать" их) и при запуске последних выполнять различные нежелательные действия: порчу файлов и каталогов (при файловой организации программной среды), искажение и стирание (уничтожение) данных и информации, переполнение машинной памяти и создание помех в работе ЭВМ. Такие программы обычно составляются (исполняются, пишутся) преступниками на языке программирования "ассемблер" и не выдают при своей работе никаких аудиовизуальных отображений в компьютерной системе. Переносятся при копировании информации и ценных данных с одного материального носителя на другой, либо по компьютерной сети с использованием средств телекоммуникации. С уголовно-правовой точки зрения, согласно ст. 273 Уголовного кодекса Российской Федерации, под компьютерным вирусом следует понимать вредоносную программу для ЭВМ, определение которой было приведено нами выше.
    В самом общем виде этот способ совершения компьютерных преступлений является ничем иным, как логической модернизацией способа "троянский конь", выполняющего алгоритм, например типа "сотри все данные этой программы, перейди в следующую и сделай то же самое". Этот способ широко распространен по своему применению. Например, как свидетельствуют материалы одного уголовного дела, сотрудник Игналинской АЭС из корыстных побуждений разработал и использовал в информационно-вычислительных системах первого и второго блоков атомной электростанции несанкционированные программные модули, что привело к искажению информации, поступающей на средства отображения рабочего места управления атомным реактором, повлекшему за собой возникновение аварийной (нештатной) ситуации, последствия которой не нуждаются в пояснении. Рассмотрим данный способ более подробно.
    В настоящее время в мире существует уже более 2000 вирусов, и это только для одной, наиболее популярной и широко используемой на практике операционной системы МS-DOS. Количество вирусов постоянно увеличивается. Однако для понимания способа совершения преступления все вирусы можно подробно классифицировать по определенным основаниям и разбить на несколько обобщенных групп. Нами выделяются:
    1) загрузочные (системные) вирусы (поражающие загрузочные секторы машинной памяти);
    2) файловые вирусы (поражающие исполняемые файлы, в том числе COM, EXE, SYS, ВАТ - файлы и некоторые другие);
    3) комбинированные вирусы.
    Заражение загрузочными вирусами происходит при загрузке компьютера с носителя машинной информации, содержащего вирус. Заражение может произойти как случайно, например, если потерпевший сам, не подозревая о наличии вируса на носителе, запустил с него компьютерную систему, так и преднамеренно, если преступник знал о его существовании и последствиях, которые наступят после запуска системы с вирусоносителя. Причем носитель машинной информации может и не быть системным, т.е. не содержать файлов операционной системы. Заразить носитель достаточно просто.
    На него вирус может попасть, если пользователь просто вставил его в приемное устройство (дисковод) зараженного компьютера и, например, прочитал его оглавление. При этом вирус автоматически внедряется в загрузочный сектор диска (Boot-сектор) или в сектор, содержащий системный загрузчик винчестера (Master Boot Reckord - MBR), т.е. первый сектор логического диска (на флоппи-дисках он совпадает с первым физическим сектором), который содержит программу-загрузчик, отвечающую за запуск операционной системы, необходимой для поддержания дружественного интерфейса пользователя с ЭВМ. Сектором магнитного диска (минимальной единицей его разбиения) называется участок дорожки, образующийся при форматировании диска и являющийся минимальной физически адресуемой единицей памяти.
    Файловые вирусы заражают компьютер, если пользователь запустил на своей ЭВМ программу, уже содержащую вирус. В этом случае возможно заражение других исполняемых файлов. Рассмотрим этот процесс более детально.
    Многие вирусы обладают свойством переходить через коммуникационные сети из одной системы в другую, с одного компьютера на другой, распространяясь как вирусное заболевание (сетевые вирусы). Выявляется вирус не сразу: первое время компьютер "вынашивает инфекцию", поскольку для маскировки этот способ нередко используется преступником в комбинации с приемами "логической" или "временной бомбы", рассмотренных выше.
    "Вирус" как бы наблюдает за всей обрабатываемой в системе потерпевшего информацией и может перемещаться вместе с ней, благодаря ее постоянному движению. Начиная действовать (перехватывая управление средствами компьютерной техники "на себя"), вирус дает команду компьютеру, чтобы тот записал зараженную версию программы. После этого он возвращает программе управление. Потерпевший ничего не заметит, т.к. его компьютерная система находится в состоянии "Здорового носителя вируса". Обнаружить последнее может только специалист, обладающий чрезвычайно развитой программистской интуицией, поскольку никакие нарушения в работе средств компьютерной техники в данный момент активно не проявляют себя. Далее, через некоторое время происходит нарушение нормального режима функционирования СКТ: компьютер отказывается нормально загружаться или не загружается совсем, по неизвестным причинам исчезают из памяти файлы, некоторые программные средства самопроизвольно стираются, на экране дисплея, например, начинают опадать или геометрически перемешиваться буквы и символы (вирус "листопад", "змейка", "червячок", "мозаика"), исчезают системные файлы или файлы с каким-либо определенным расширением (например, .com, .bat, .exe, .dbf, .txt и т.д.), либо резко на 180 градусов переворачивается изображение, периферийные устройства отказывают в работе, неожиданно на экране дисплея появляется реклама чего-либо или светящаяся точка ("итальянский попрыгунчик") и т.д. и т.п.
    Вопросами научного изучения компьютерных вирусов в настоящее время занимается специально созданная новая наука - компьютерная вирусология. С точки зрения этой науки все программы-вирусы подразделяются на две группы, имеющие подгрупповое деление, а именно:
    1). по способу заражения средств компьютерной техники вирусы подразделяются на резидентные и нерезидентные;
    2). по алгоритму их строения и обнаружения на "вульгарный вирус" и "раздробленный вирус".
    Все запускаемые на выполнение программные средства делятся на резидентные - TSR (Terminate and Stay Resident) и нерезидентные - NTSR (Not Terminate and Stay Resident). Резидентной называется программа, которая по окончании работы оставляет свой код или часть кода в оперативной памяти: программно адресуемая память, быстродействие которой соизмеримо с быстродействием центрального процессора и предназначенная для хранения исполняемых в данный момент программ и оперативно необходимых для этого данных. Одновременно с этим операционная система резервирует необходимый для работы этой программы участок памяти. После этого резидентная программа работает параллельно другим программам.
    Доступ к резидентной программе осуществляется либо через подмену прерываний, либо непосредственной адресацией. Нерезидентной называется программа, которая при завершении работы не оставляет своего кода или его части в оперативной памяти. При этом, занимаемая ею память освобождается. Так как вирус представляет собой программное средство, то он обладает этими свойствами.
    Резидентный вирус при "инфицировании" программных средств оставляет в оперативной памяти компьютерной системы потерпевшей стороны свою резидентную часть, которая затем перехватывает обращение операционной системы к объектам заражения и внедряется в них. Резидентный вирус находится в памяти и является активным вплоть до выключения или перезагрузки компьютерной системы. В свою очередь, нерезидентный вирус не заражает оперативную память и является активным ограниченное время, а затем "погибает", в то время как резидентный активизируется после каждого включения компьютерной системы. Некоторые вирусы оставляют в оперативной памяти небольшие резидентные программы, которые не имеют алгоритма распространения вируса. Такие вирусы являются нерезидентными.
    Программа "вульгарного вируса" написана единым блоком и достаточно легко обнаруживается специалистами в самом начале ее активных проявлений с помощью набора стандартных антивирусных программных средств. В случае же проведения программно-технической экспертизы эта операция требует, в частности, очень тщательного анализа всей компьютерной системы на предмет обнаружения в ней посторонних программных продуктов или их компонентов.
    Программа "раздробленного вируса" разделена на части, на первый взгляд не имеющие между собой логической связи. Эти части содержат инструкции, которые указывают компьютеру, как собрать их воедино, в какой последовательности и в каком случае или в какое время воссоздать "вирус" и когда размножать его (принцип "троянского коня"). Таким образом, вирус почти все время находится в "распределенном" состоянии, лишь на короткое время своей работы собираясь в единое целое. Как правило, создатели "вируса" указывают ему число репродукций, после достижения которого он либо вымирает, либо становится агрессивным и совершает заранее заданные незаконные манипуляции.
    Наиболее часто встречаются следующие вирусные модификации.
    Вирусы-"спутники" (companion)
    - это вирусы, не изменяющие программные файлы. Алгоритм работы этих вирусов состоит в том, что они создают для запускающих командных файлов файлы-спутники, имеющие то же самое имя, но расширением более высокого командного порядка. При запуске такого файла ЭВМ первым запускает файл, имеющий самый высокий уровень порядка, т.е. вирус, который затем запустит и командный файл.
     
    Вирусы-"черви" (worm)
    - вирусы, которые распространяются в компьютерной сети и, так же как и вирусы -"спутники", не изменяют "родительские" программы, файлы или секторы на дисках. Они проникают в память компьютера из компьютерной сети и, вычисляя адреса других компьютеров, рассылают по этим адресам свои копии. Такие вирусы иногда создают рабочие файлы на дисках операционной системы, но могут и вообще не обращаться к ресурсам вычислительной системы (за исключением оперативной памяти).
    "Паразитические"
    - все вирусы, которые при распространении своих копий обязательно изменяют содержимое программ, файлов или дисковых секторов. В эту группу относятся все вирусы, которые не являются "червями" или "спутниками".
    "Студенческие"
    - крайне примитивные простые вирусы, содержащие большое число ошибок в алгоритме их строения (безграмотно написанные) и вызывающие локальные "эпидемии". Как правило, такие вирусы не получают широкого распространения, быстро обнаруживаются и уничтожаются однако, успев причинить вред в районе своего размножения.
    "Stealth"
    - вирусы (вирусы-невидимки или маскирующиеся вирусы), представляющие собой весьма совершенные программы, которые при исправлении пораженных программ подставляют вместо себя здоровые программы или их части. Кроме того, эти вирусы при обращении к программам используют достаточно оригинальные алгоритмы, позволяющие "обманывать" антивирусные программы. Эти алгоритмы, скрывающие (маскирующие) присутствие вируса на зараженной машине, нельзя обнаружить, например, просто просматривая файлы на диске. Их создатели применяют весьма разнообразные способы маскировки, начиная от простейшего перехвата более 20 функций DOS (вирус "V-4096") и кончая маскировкой на уровне дискового драйвера, на уровне прерывания Int 13h (вирус -"EXE-222") или даже на уровне контроллера винчестера. Заметим, что первые вирусы не обладали такими возможностями и их легко можно было обнаружить при визуальном просмотре исполняемых файлов в зараженной компьютерной среде, применение даже простейших антивирусных средств немедленно останавливало распространение таких вирусов, и они в последующем перестали использоваться преступниками. Появление антивирусных программ привело к новому витку в развитии технологии написания вирусов, где появление вирусов-невидимок стало естественным шагом в таком развитии. Вирусы, использующие приемы маскировки, нельзя увидеть средствами операционной системы. Например, если просмотреть зараженный файл, нажав клавишу F3 в системе Norton Commander, то на экране будет показан файл, не содержащий вируса. Это происходит потому, что вирус активно работающий вместе с операционной системой, при открытие файла на чтение немедленно удалил свое тело из зараженного файла, а при закрытии файла заразил его опять. Это только один из возможных приемов маскировки, существуют и другие. Таким же способом маскируются и загрузочные вирусы. При попытке прочитать зараженный BOOT сектор они подсовывают оригинальный, незараженный.
    Способность к маскировке оказалась слабым местом Stealcth-вирусов, позволяющим легко обнаружить их наличие в программной среде компьютера. Достаточно сравнить информацию о файлах, выдаваемую DOS, с фактической, содержащейся на диске: несовпадение данных однозначно говорит о наличии вируса, т.е. способность к маскировке демаскирует эти вирусы.
    Вирусы-"призраки" (мутанты)
    - достаточно трудно обнаруживаемые самокодирующиеся вирусы, не содержащие ни одного постоянного участка кода. В большинстве случаев два образца одного и того же вируса "призрака" не будут иметь ни одного совпадения. Это достигается не только шифрованием основного тела вируса, но и модификациями кода программы-расшифровщика. Иными словами, вирусы-мутанты содержат в себе алгоритмы шифровки-расшифровки, обеспечивающие то, что два экземпляра одного и того же вируса, заразившие два файла, не имеют ни одной повторяющейся цепочки байт (ни одного совпадения)! Проблема поиска и удаления этого и предыдущего классов вирусов заставляют вирусологов отходить от классических антивирусных программных средств, анализирующих сигнатуры известных вирусов, и искать новые методы борьбы с ними.
    Комбинированные вирусы
    - вирусы, имеющие отдельные признаки вирусов, рассмотренных выше, в определенной алгоритмической совокупности. Например, к той группе относятся вирусы : OneHalf ("половинка") и его разновидности OneHalf.3544 и OneHalf.3577, которые представляют собой категорию очень опасных полиморфных файлово-загрузочных стелсвирусов.
    Специалисты приходят к единому мнению о том, что, по-видимому, в перспективе будут появляться принципиально новые виды "вирусов". Например, такие, как "троянский конь" I электронных цепях вирусного типа. В данном случае будет иметь место уже не вирусное программное средство, а вирусное микроэлектронное изделие, которым является интегральная микросхема ("чип"), которая является неотъемлемой частью любого компьютерного устройства. Конечно, ничто не может непосредственно "заразить" микросхему, но ведь можно "заразить" компьютерную систему, используемую для программирования и серийного производства микросхем.
    Рассмотрим более детально пути распространения компьютерного "вируса". Они основываются на способности "вируса" использовать любой носитель передаваемых данных в качестве "средства передвижения", т. е. с начала заражения имеется опасность, что ЭВМ может создать большое число средств передвижения и в последующие часы вся совокупность файлов и программных средств окажется зараженной. Таким образом, дискета или магнитная лента, перенесенная на другие ЭВМ, способны "заразить" их. И наоборот, "заражение" происходит, когда "здоровая" дискета или магнитная лента вводится в "зараженный" компьютер. Удобными для распространения обширных "эпидемий" оказываются телекоммуникационные сети. Достаточно одного контакта, чтобы персональный компьютер был "заражен" или "заразил" тот, с которым контактировал. Однако самый частый способ "заражения" - это копирование программ, что является обычной практикой у пользователей персональных компьютеров. Скопированными оказываются и "зараженные" программы.
    Как правило, с первой компьютерной "эпидемией" многие авторы научно-популярной литературы связывают имя Роберта Морриса, студента Корнельского университета США, в результате действий которого "зараженными" оказались важнейшие компьютерные сети восточного и западного побережий США. "Эпидемия" охватила более 6 тыс. компьютеров и 70 компьютерных систем. Пострадавшими оказались, в частности, компьютерные центры НАСА, Ливерморской лаборатории ядерных исследований, Гарвардского, Питсбургского, Мэрилендского, Висконсинского, Калифорнийского, Стэндфордского университетов. Однако изобретателем "вируса" является другой человек. В августе 1984 г. сотрудник Лехайского университета (США) Фрэд Коуэн, выступая на VII конференции по безопасности информации, рассказал про свои опыты с тем, что один его друг назвал "компьютерным вирусом". Когда началось практическое применение "вирусов", неизвестно, поскольку банки, страховые компании, предприятия, учреждения, организации, обнаружив, что их компьютеры "заражены вирусом" и опасаясь потери клиентов, не допускали при этом утечки информации и не обращались в правоохранительные органы.
    В заключение отметим, что способ совершения преступлений посредством компьютерного вируса может применяться преступником как самостоятельно, так и в составе комплексных способов, которые будут рассмотрены нами далее по тексту. В последнем случае при сочетании этого способа с другими он всегда будет выполнять роль маскирующего фактора в преступлении с целью его сокрытия (как, например, поджог хранилища материальных ценностей после их частичного или полного похищения).

 Разновидности "троянов"

 

   "Троянский конь".
    Данный способ заключается в тайном введении в чужое программное обеспечение специально созданных программ, которые, попадая в информационно-вычислительные системы (обычно выдавая себя за известные сервисные программы), начинают выполнять новые, не планировавшиеся законным владельцем принимающей "троянского коня" программы, с одновременным сохранением прежней ее работоспособности.
    В соответствии со ст. 273 Уголовного кодекса Российской Федерации под такой программой понимается "программа для ЭВМ, приводящая к несанкционированному уничтожению, блокированию, модификации либо копированию информации, нарушению работы ЭВМ, системы ЭВМ или их сети".
    По существу, "троянский конь" - это модернизация уже рассмотренного нами способа "люк" с той лишь разницей, что он "открывается" не при помощи непосредственных действий самого преступника ("вручную"), а автоматически - с использованием специально подготовленной для этих целей программы без дальнейшего непосредственного участия самого преступника.
    С помощью данного способа преступники обычно отчисляют на заранее открытый счет определенную сумму с каждой операции. Возможен здесь и вариант увеличения преступниками избыточных сумм на счетах при автоматическом пересчете рублевых остатков, связанных с переходом к коммерческому курсу соответствующей валюты.
    Данный способ основан на том, что компьютерные программы представляют собой сложную комбинацию алгоритмов, состоящих из набора порядка от нескольких сотен до миллионов команд, которые в свою очередь состоят еще из порядка 6-8 математических знаков кода ("0" и "1"), чтобы процессор мог оперировать с ними (так называемый "машинный язык").
    Поэтому программа "троянского коня", состоящая из нескольких десятков команд, обнаруживается с большими сложностями только квалифицированными экспертами-программистами. На ее поиск необходимо потратить значительное время, иногда до одного года. Проще заново воссоздать оригинал исследуемой программы, чем искать в ней "троянского коня", что категорически недопустимо в процессе расследования преступления.
    Из зарубежной следственной практики интересен факт использования "троянского коня" одним американским программистом. Он вставил в программное обеспечение персонального компьютера по месту своей работы команды, которые не выводили на печать для отчета определенные поступления денежных средств. Эти суммы особым образом шифровались и циркулировали только в информационной среде компьютера. Похитив бланки выдачи денег, преступник заполнял их с указанием своего шифра, а затем проставлял в них определенные суммы денег. Соответствующие операции по их выдаче также не выводились на печать и, следовательно, не могли подвергнуться документальной ревизии.
    "Троянская матрешка".
    Является разновидностью "троянского коня".
    Особенность этого способа заключается в том, что во фрагмент программы потерпевшей стороны вставляются не команды, собственно выполняющие незаконные операции, а команды, формирующие эти команды и после выполнения своей функции, т.е.: когда уже будет автоматически на программном уровне создан "троянский конь", самоуничтожающиеся. Иначе говоря, это программные модули-фрагменты, которые создают "троянского коня" и самоликвидируются на программном уровне по окончании исполнения своей задачи.
    В данном случае эксперту-программисту, производящему технико-технологическую экспертизу на предмет обнаружения в алгоритме законного программного продукта фрагментарного вкрапления в алгоритм программы "троянского коня", необходимо искать не его самого, а команды модули, его создающие. Сделать это практически невозможно, т. к. коэффициент репродукций модулей может быть любого численного порядка по принципу функционирования обычной игрушки "Матрешка".
    "Троянский червь".
    Еще одна разновидность способа "троянский конь". Данный способ совершения преступления характеризуется тем, что в алгоритм работы программы, используемой в качестве орудия совершения преступления, наряду с ее основными функциями, уже рассмотренными нами выше, закладывается алгоритм действий, осуществляющих саморазмножение, программное автоматическое воспроизводство "троянского коня". "Программы-черви" автоматически копируют себя в памяти одного или нескольких компьютеров (при наличии компьютерной сети) независимо от других программ.

"Салями".
    Такой способ совершения преступления стал возможным лишь благодаря использованию компьютерной технологии в бухгалтерских операциях. Раньше он не использовался преступниками по причине его "невыгодности". Данный способ основан на методике проведения операций перебрасывания на подставной счет мелочи результата округления, которая на профессиональном бухгалтерском языке называется "салями". Мелочной преступный расчет в этом случае построен на том, что ЭВМ в секунду совершает миллионы операций, в то время как высококвалифицированный бухгалтер за целый рабочий день может выполнить лишь до двух тысяч таких операций. На этом строится и тактика использования "троянского коня", основанная на том, что отчисляемые суммы столь малы, что их потери практически незаметны (например, 1 руб. или 1 цент с бухгалтерской операции), а незаконное накопление суммы осуществляется за счет совершения большого количества операций. С точки зрения преступников, это один из простейших и безопасных способов совершения преступления. Он используется, как правило, при хищении денежных средств в тех бухгалтерских операциях, в которых отчисляются дробные (меньше чем одна минимальная денежная единица) суммы денег с каждой операции, т. к. в этих случаях всегда делается округление сумм до установленных целых значений. Ставка преступников делается на том, что при каждой ревизионной проверке потерпевший теряет так мало, что это практически не фиксируется документально. Между тем, учитывая скорость компьютерной обработки данных и количество осуществляемых в секунду операций, можно сделать вывод о размерах преступно накапливаемых и никем не регистрируемых сумм. Когда "салями" начинают понимать не в абсолютном, а в процентном смысле, вероятность раскрытия преступления значительно увеличивается.
    "Логическая бомба".
    Иногда из тактических соображений хищения удобнее всего совершать при стечении каких-либо обстоятельств, которые обязательно должны наступить. В этих случаях преступниками используется рассматриваемый способ совершения преступления, основанный на тайном внесении изменений в программу потерпевшей стороны набора команд, которые должны сработать (или срабатывать каждый раз) при наступлении определенных обстоятельств через какое-либо время. Далее включается алгоритм программы "троянского коня". На практике заготовками данных программ пользуются системные программисты для законного тестирования компьютерных систем на их нормальную работоспособность, а также для исследовательских целей.
    "Временная бомба".
    Является разновидностью "логической бомбы", которая срабатывает по достижении определенного момента времени. Например, в США получили широкое распространение преступления, в которых преступником используется способ "временной бомбы" для хищения денежных средств. Механизм применения этого способа заключается в следующем. Преступником, находящимся в стране "А", посредством заранее введенной в банк данных автоматизированной системы межбанковских электронных операций программы "временной бомбы" в стране "Б", похищаются деньги в определенный заданный момент времени при стечении благоприятных обстоятельств. Все манипуляции с ценными данными, а также начало осуществления бухгалтерских операций с ними производятся и контролируются программой. Преступнику лишь остается в определенный момент времени снять деньги, поступившие на заранее открытый счет.
    Аналогично происходят и преступления, направленные на разрушение определенных данных и информации в компьютерной системе для различных преступных целей.
     
    "Троянский конь" в электронных цепях.
    В отличие от "троянских коней" программных, которые представляют собой совокупность команд, внедряемых в программные средства, этот способ предполагает создание определенных логических связей в электронных цепях аппаратных средств компьютерной техники для автоматического выполнения незаконных манипуляций по аналогии с программным способом. "Троянский конь" в электронных цепях компьютеров - очень редкий способ совершения компьютерного преступления, который был впервые зарегистрирован в 1981 г. в Швеции. Особенность его заключается в том, что если в компьютерных системах I-IУ поколений электронный "троянский конь" создавался преступником кустарным способом посредством нарушения логики токонесущих проводников печатных плат и внесения конструкционных элементных изменений в электронную схему архитектуры строения компьютерной техники, то при эксплуатации компьютерных систем соответственно V и VI поколений, подобные преступные действия возможны лишь путем внесения конструкционных изменений в топологию интегральных микросхем при их заводском изготовлении.


 

Аудиоперехват или снятие информации по виброакустическому каналу.


    Данный способ совершения преступления является наиболее опасным и достаточно распространенным. Защита от утечки информации по этому каналу очень сложна. Поэтому рассмотрим его более детально.
    Этот способ съема информации имеет две разновидности: заходовую (заносную) и беззаходовую. Первая заключается в установке инфинитивного телефона (подслушивающего устройства, "таблетки", "клопа", "жучка" и т. п.) в аппаратуру средств обработки информации, в различные технические устройства, на проводные коммуникационные линии (радио, телефон, телевизионный кабель, охранно-пожарной сигнализации, электросеть и т. п.), а также в различные конструкции инженерно-технических сооружений и бытовых предметов, находящихся на объекте с целью перехвата разговоров работающего персонала и звуковых сигналов технических устройств (определение номера вызываемого абонента АТС и т. п.).
    Установка "клопа" или иной разведывательной аппаратуры на объект возможна тремя способами. В первом - необходимо скрытное или легендированное проникновение в помещение; во втором случае - радиопередающая и звукозаписывающая аппаратура устанавливается во время постройки или ремонта помещения; в третьем, приобретается или заносится самой потерпевшей стороной (монтируется в приобретаемую аппаратуру или предметы). Например, только в 1993 г. по данным отечественной фирмы "Анкорт", специализирующейся в области защиты информации, на территории России было продано свыше 70000 специальных устройств перехвата информации зарубежного производства стоимостью от 500 до 2000 долл. США. Наиболее часто закупалась следующая специальная техника:
    - спецмикрофоны с рабочим диапазоном свыше 400 МГц (заносные и закладные, с прикрытием сигнала и без, с возможным дистанционным управлением);
    - диктофоны с длительной записью различных модификаций;
    - цифровые адаптивные фильтры типа АФ-512, DAC-256 и DAC-1024, позволяющие проводить обработку зашумленных речевых сигналов в реальном масштабе времени с эффективным подавлением помех.
    Обнаружить аппаратуру съема информации крайне трудно и технически сложновыполнимо, так как она, обычно, очень хорошо камуфлируется преступником (под микросхему, зажигалку, булавочную головку и т. д.) и может устанавливаться как внутри зоны контролируемого помещения, так и за ее пределами, а в ряде случаев - на значительном расстоянии.
    Вторая, беззаходовая разновидность, наиболее опасна, (заключается она в следующем. Акустические и вибрационные датчики съема информации устанавливают на инженерно-технические конструкции, находящиеся за пределами охраняемого помещения, из которого необходимо принимать речевые сигналы. Выделяют следующие типовые конструкции инженерно технических сооружений, по которым передаются речевые сигналы: несущие стены зданий, перегородки, перекрытия, окна, оконные рамы, двери и дверные коробки, вентиляционные воздуховоды, короба коммуникационных систем, трубопроводы. При этом необязательно проникать внутрь помещения, достаточно приблизиться к нему снаружи. Датчик устанавливается либо непосредственно, либо дистанционно. В последнем, используются различные выстреливающие устройства и специальное автоматическое крепление (захват) для удержания датчика на конструкции.
    Иногда на более высокопрофессиональном уровне преступником могут использоваться направленные спецмикрофоны и дорогостоящие лазерные устройства, предназначенные для дистанционного снятия речевой информации через открытые сквозные проемы (двери, окна, форточки, мусора - и воздухопроводы и т. п.) и оконные (автомобильные) стекла. Естественно, что при использовании подобной аппаратуры, которая помещается в маленьком дипломате, чемодане, коробке, установка, датчика на объект не требуется.

Далее, отечественная история развития этих методов такова, что уже к 1988 г. они приобрели социально опасный многочисленный характер. В настоящее время мы уже имеем более высокий их качественный и технологический уровень.
    Наиболее часто преступниками стали использоваться методы манипуляции входными и выходными данными, с помощью которых совершаются хищения денежных средств в крупных и особо крупных размерах в учреждениях, организациях, на промышленных и торговых предприятиях, использующих автоматизированные компьютерные системы для обработки первичных бухгалтерских документов, отражающих кассовые операции, движение материальных ценностей и другие разделы учета. Особо выделяется тот факт, что перевод на машинные носители учетно-экономической и финансовой информации крайне затрудняет проведение бухгалтерского и ревизионного контроля, до сих пор ориентировавшихся преимущественно на визуальную проверку, которая в условиях применения новых компьютерных технологий становится все менее эффективной.
    Недооценка важности надлежащего контроля за деятельностью должностных лиц, а в некоторых местах и полное его отсутствие, а также несовершенство законодательных и организационно-технических мер защиты информационных ресурсов позволяют преступникам с помощью указанных выше методов вносить изменения в отчетность и результаты финансово-бухгалтерских операций.
    Рассмотрим наиболее широко используемые преступниками способы совершения компьютерных преступлений, относящиеся к группе методов манипуляции данными и управляющими командами средств компьютерной техники.
    Подмена данных
    - наиболее простой и поэтому очень часто применяемый способ совершения преступления. Действия преступников в этом случае направлены на изменение или введение новых данных, которое осуществляется, как правило, при вводе-выводе информации. В частности, данный способ совершения преступления применяется для приписывания счету "чужой" истории, т. е. модификации данных в автоматизированной системе банковских операций, приводящей к появлению в системе сумм, которые реально на данный счет не зачислялись. Например, таким способом экономистом Брестского областного производственного объединения К. были совершены хищения денежных средств. Как свидетельствуют материалы уголовного дела, будучи экономистом по учету заработной платы и отвечая за достоверность документов и сдачу их в ОАСУ, К. на протяжении ряда лет (начиная с 1981 г.) вносила в документы на начисление заработной платы подложные документы. В результате чего заработная плата начислялась на счета вымышленных лиц и переводилась в сберкассы г. Бреста на специально открытые ею счета: на имя матери К. (7115 руб. 63 коп.), сестры (4954 руб. 30 коп.), знакомого (5379 руб.). Всего таким образом К. похитила 22960 руб. и в 1988 г. была осуждена Брестским областным судом по ч. 1 ст. 91 УК БССР.
    Этот способ применялся преступниками и при хищении материальных ценностей и чужого имущества. Например, при хищениях бензина на автозаправочных станциях, применяющих автоматизированные компьютерные системы отпуска горюче-смазочных материалов (ГСМ). В этом случае преступниками производилось изменение (фальсификация) учетных данных, в частности путем частичного повреждения физических носителей машинной информации, в результате чего практически было невозможно определить количество отпущенного потребителям бензина. Этим же способом могут совершаться и преступления, связанные с оформлением фиктивных операций купли-продажи, например покупки железнодорожных и авиационных билетов, предполагающих собой использование компьютерных автоматизированных систем заказов и оформлений билетов и других проездных документов (например, система "Экспресс-2"). Так, по данным зарубежной печати, одно туристическое агентство в Великобритании было разорено конкурентами. Преступники, использовав несанкционированный доступ в автоматизированную компьютерную систему продажи авиабилетов, совершили финансовую сделку - путем подмены данных они произвели закупку билетов на самолеты на всю сумму денежных средств, находившихся на счетах туристического агентства. С научной точки зрения интересен еще один пример из зарубежной практики. Он заключается в том, что преступнику путем изменения данных в компьютерной системе управления движением грузов по нью-йоркской железной дороге "Пенн-сентрал" удалось похитить 352 железнодорожных вагона с грузами на общую сумму более 1 млн. долл. США. Следствием было установлено, что неизвестным лицом тайно были подменены данные о пунктах назначения грузов, в результате чего они были отправлены по другим адресам и похищены. По данным российских спецслужб, имеются сведения о фактах несанкционированного доступа к ЭВМ вычислительного центра железных дорог России (раздел "движение грузов и грузоперевозки"), а также к электронной информации систем учета жилых и нежилых помещений местных органов управления во многих городах. Рассмотрим данную ситуацию подробнее на смоделированном отечественном примере.
    На Новокуйбышевском нефтеперерабатывающем заводе Самарской области на базе персональных компьютеров действует автоматизированная система "Сбыт". В соответствии с работой программы, обеспечивающей функционирование этой системы, в нее закладывается вся информация о договорах и контрагентах по поставкам нефтепродуктов. При запросе оператора ЭВМ выдает данные о наличии договора поставки, а в случае необходимости - соответствующие бухгалтерские документы (товарно-транспортные накладные, пропуска, путевые листы и т. д.). Использование подобной программы позволяет оптимизировать процесс оформления договора поставки нефтепродуктов. Однако здесь возможен вариант, когда оператор может, ввести в ЭВМ ложные сведения о несуществующем получателе продукции и когда на складе запросят в банке данных подтверждающую информацию об этом, то ЭВМ выдаст ее вместе с набором соответствующей необходимой документации. Впоследствии, после получения продукции фиктивным получателем, оператор удаляет из памяти ЭВМ все сведения о получателе и таким образом ликвидирует следы ввода ложных данных и сам факт осуществления операции. Все эти операции, как показывает эксперимент, производятся оператором в считанные минуты.