Обнаружение Pegasus и криминалистика шпионского ПО
Криминалистическое сканирование профессионального уровня, которое обнаруживает Pegasus, Predator, Hermit, QuaDream, FinFisher и коммерческое сталкерское ПО. Построено на исследованиях Citizen Lab и Mobile Verification Toolkit от Amnesty International.
База данных угроз
Инструменты слежки, которые мы обнаруживаем
Наша база данных включает индикаторы для всех основных семейств государственного и коммерческого шпионского ПО.
Pegasus
NSO Group
Самое изощрённое коммерческое шпионское ПО. Стоит $8 млн за развёртывание. Обнаружено на устройствах журналистов и глав государств.
Predator
Cytrox / Intellexa
Связан с кампаниями слежки за журналистами и политиками в нескольких странах.
Hermit
RCS Lab
Используется государственными органами. Внедряется через модифицированные приложения операторов и поддельные мессенджеры.
FinFisher
FinFisher GmbH
Продаётся правоохранительным органам, но задокументировано применение против диссидентов и журналистов.
QuaDream
QuaDream Ltd.
Конкурент NSO Group. Использует эксплойт ENDOFDAYS, нацеленный на устройства Apple через невидимые приглашения в календарь.
Stalkerware
Разные (mSpy, FlexiSPY, Cocospy, Spyic, Cerberus)
Потребительские приложения слежки, часто используемые для домашнего насилия. Устанавливаются тем, кто имеет физический доступ к устройству.
Параметры сканирования
Выберите глубину сканирования
От быстрой 60-секундной проверки до полного криминалистического анализа резервной копии.
Быстрое сканирование
~1 минута
Базовая проверка IOC по известным индикаторам шпионского ПО. Проверяет запущенные процессы и установленные пакеты.
Стандартное сканирование
~5 минут
Включает быстрое сканирование, а также анализ shutdown.log на iOS, аудит сетевых подключений и проверку цепочки сертификатов.
Глубокое сканирование
~30 минут
Полный криминалистический анализ: правила YARA, обнаружение поведенческих аномалий, проверка файловой системы, проверка механизмов закрепления.
Анализ резервных копий
~1 час
Полный разбор резервных копий iOS. Анализирует sysdiagnose, DataUsage.sqlite, профили конфигурации и все системные артефакты.
Методология обнаружения
Как OrbGuard обнаруживает Pegasus
6-этапный криминалистический конвейер, сочетающий сопоставление индикаторов, поведенческий анализ и аналитику угроз в реальном времени.
Сопоставление с IOC
Сравнение артефактов устройства с более чем 20 000 известных индикаторов компрометации от Citizen Lab, Amnesty MVT и OrbGuard Lab.
Поведенческий анализ
Обнаружение аномалий на основе ML отслеживает разряд батареи, всплески нагрузки на процессор, сетевой трафик и активность фоновых процессов.
Форензика Shutdown.log
Специфичный для iOS анализ системных журналов выключения на предмет признаков процессов Pegasus (roleaccountd, bh, laaboratoryd).
Сканирование по правилам YARA
Пользовательские правила YARA сканируют файловую систему на предмет сигнатур вредоносного ПО, подозрительных бинарных файлов и механизмов закрепления.
Анализ сертификатов
Обнаружение сертификатов MITM-прокси, несанкционированных корневых центров сертификации и обхода SSL-пиннинга, используемых инструментами слежки.
Облачная аналитика угроз
Сопоставление результатов с данными об угрозах в реальном времени из более чем 20 источников, обновляемых ежечасно.
Обработка на устройстве
Каждый этап этого конвейера выполняется локально на вашем устройстве. База данных об угрозах кэшируется и периодически обновляется. Ваши форензические данные никогда не покидают устройство.
Руководство по устранению
Что произойдёт, если обнаружено шпионское ПО?
Не паникуйте. Выполните эти шаги, чтобы изолировать, задокументировать и безопасно восстановиться.
Изолируйте устройство
Немедленно включите режим полёта. Пока не сбрасывайте устройство до заводских настроек — криминалистические улики могут понадобиться для судебных разбирательств или расследований.
Документируйте всё
Экспортируйте криминалистический отчёт OrbGuard. Сделайте скриншоты и зафиксируйте хронологию заражения. Эти доказательства могут иметь решающее значение для судебного разбирательства.
Безопасное стирание и восстановление
Выполните полный сброс к заводским настройкам из режима восстановления (не из настроек). Настройте устройство как новое — не восстанавливайте из резервной копии, так как она может содержать механизмы закрепления.
Усильте защиту устройства
Включите режим блокировки (Lockdown Mode, iOS). Обновитесь до последней версии ОС. Установите OrbGuard для постоянного мониторинга. Избегайте перехода по ссылкам из неизвестных источников.
Часто задаваемые вопросы
Может ли OrbGuard обнаружить Pegasus?+
Как работает анализ shutdown.log?+
Отправляются ли мои данные на ваши серверы во время сканирования?+
Что произойдёт, если обнаружено шпионское ПО?+
Может ли OrbGuard обнаружить неизвестное шпионское ПО «нулевого дня»?+
Как часто обновляется база данных угроз?+
Ваше устройство чисто?
Запустите первое криминалистическое сканирование менее чем за 60 секунд. Обнаружение Pegasus включено в OrbGuard Pro.