Berkeley Protocol on Digital Open Source Investigations — офіційний стандарт ООН (документ ST/HR/PUB/20/2), за яким МКС, ЄСПЛ і національні суди оцінюють OSINT-докази у 2026 році. Українською не перекладено. Розбираємо простою мовою: 5 базових принципів, 4 стовпи ланцюга зберігання, 9-крокова методологія роботи документатора, застосування у справах МКС проти Аль-Верфаллі, Путіна, Al Hassan. З конкретними прикладами SHA-256-хешування, шаблонами звітів і поясненням, чому без цього стандарту ваша робота залишається журналістикою, а не юридичним доказом.
Швидкий старт
Hybrid Analysis — безкоштовний онлайн sandbox-сервіс для глибокого аналізу шкідливих файлів і URL. Працює на основі CrowdStrike Falcon Sandbox — комерційного продукту світового лідера в кібербезпеці. Використовує унікальну hybrid-analysis технологію: поєднання runtime-аналізу (поведінка під час виконання) і memory dump analysis (аналіз пам’яті) для виявлення навіть найхитріших ухильних загроз і zero-day exploits. База 1.5+ мільярда IOCs (індикаторів компрометації). Особливо корисний для адвокатів, які розслідують цілеспрямовані фішингові атаки і корпоративний шпигунство.
Доступ
🔓 Безкоштовно для community (з обмеженнями); 💰 платно через CrowdStrike Falcon Sandbox
Hybrid Analysis (community-tier)
- Сайт: hybrid-analysis.com
- Власник: CrowdStrike Inc.
- Заснований: 2017
- Безкоштовний tier: 30 файлів на місяць
- Максимум розміру файлу: 250 MB
- API: доступний з API-ключем (restricted за замовчуванням)
- Vetted Researcher: підвищені ліміти після перевірки
CrowdStrike Falcon Sandbox (платний enterprise)
- Сайт: crowdstrike.com/falcon-sandbox
- Ціни: не публічні, contact sales
- Особливості: повні можливості, private submissions, on-premises
- Інтеграція: з усією платформою CrowdStrike Falcon
⚠️ Важливо щодо приватності:
🚨 Free tier: усі завантажені файли стають публічними для community
🚨 Для конфіденційних документів — потрібен Falcon Sandbox (платний tier) або on-premises варіант
🚨 Vetted Researcher статус — для додаткових прав, потрібна верифікація
Що можна перевіряти
📋 Підтримувані формати:
- Виконувані файли: EXE, DLL, COM, CPL, PIF, SCR (PE format)
- Microsoft Office: DOC, DOCX, XLS, XLSX, PPT, PPTX, RTF, PUB
- PDF з аналізом embedded scripts і вкладень
- Скрипти: JS, VBS, PS1, BAT, SH
- Архіви: ZIP, RAR, 7Z, TAR з рекурсивним аналізом
- URL — для аналізу phishing-сторінок
- Максимальний розмір: 250 MB на файл
📋 Що показує звіт:
- Threat Score — оцінка ризику (0-100)
- Verdict — Malicious / Suspicious / No specific threat
- Behavior analysis — поведінка під час виконання
- Network activity — підозрілі IP, домени, URL, DNS-запити
- File system activity — створені/видалені файли
- Registry activity — зміни у реєстрі Windows
- Process activity — створені процеси, code injection
- Memory dumps — для виявлення прихованого payload
- IOCs — індикатори компрометації для cross-reference
- MITRE ATT&CK mapping — поведінка згідно фреймворку
- YARA matches — спрацювання правил
- Screenshots — захоплені під час виконання
Унікальні можливості Hybrid Analysis
📋 Hybrid-Analysis технологія:
- Runtime data + Memory dump analysis — поєднання двох підходів
- Виявлення ухильних загроз (evasive malware) — які приховуються від звичайних sandbox
- Zero-day виявлення — невідомі загрози через поведінкові патерни
- Розкриття повного циклу атаки — від initial access до exfiltration
📋 Anti-evasion технологія:
- Kernel-level monitoring — невидимий для user-mode malware
- Без agent-індикатора — malware не може виявити sandbox
- Environmental customization — налаштування date/time, locale, environmental variables
📋 Threat Hunting:
- YARA/String search — пошук по 1.5+ мільярда IOCs
- Hex patterns matching — на байтовому рівні
- Pivoting — швидкий перехід від одного IOC до пов’язаних
Як це працює (5 кроків)
Базовий аналіз файлу
- Зайти на hybrid-analysis.com → зареєструватися (безкоштовно)
- Натиснути «Submit a file for analysis»
- Перетягнути файл (до 250 MB) → вибрати environment (Windows 10, Windows 11, Linux, Android)
- Дочекатися аналізу (5-15 хвилин)
- Переглянути повний звіт з threat score, IOCs, behavior analysis → зберегти PDF-звіт
Через API (для автоматизації)
- Зареєструватися на hybrid-analysis.com → створити API-ключ
- Використати endpoint
https://www.hybrid-analysis.com/api/v2/submit/file - Отримати submission ID → запитати звіт через
/api/v2/report/{job_id} - Парсити JSON-результат для подальшого аналізу
Пошук існуючих звітів
- На hybrid-analysis.com → «Free Searches» → ввести хеш файлу (SHA-256)
- Якщо хеш є у базі — отримати звіт без завантаження
- Безпечний спосіб для конфіденційних документів
Типові кейси для адвоката
🎯 Кейс 1: Аналіз цілеспрямованої фішингової атаки на клієнта
Корпоративний клієнт отримав «офіційний email» з вкладеним PDF. Через Hybrid Analysis: завантажуємо PDF → звіт показує Threat Score 98/100, Malicious verdict, виявлено JavaScript exploit і підключення до C&C-сервера в Росії. Підстава для звернення до СБУ і кіберполіції (ст. 361 КК — несанкціоноване втручання; ст. 111 КК — державна зрада, якщо є зв’язок з ворогом).
🎯 Кейс 2: Виявлення zero-day у Office-документі
Опонент пред’явив DOCX-документ як доказ. Через Hybrid Analysis: звіт показує прихований OLE-вкладень з невідомим payload — не виявляється стандартними антивірусами. Підстава для експертно-технічної експертизи (ст. 242 КПК).
🎯 Кейс 3: Розслідування Business Email Compromise (BEC)
Бухгалтер клієнта переказав 100 000$ після «вказівки CEO» з email-вкладенням. Через Hybrid Analysis: аналізуємо вкладений PDF → виявляємо спуфінг CEO email + підроблені реквізити. Доказ для позову про шахрайство (ст. 190 КК) і повернення коштів.
🎯 Кейс 4: Виявлення ransomware у Excel-документі
Клієнт відкрив XLSX від «постачальника» → файли зашифровані. Через Hybrid Analysis: аналізуємо вихідний XLSX → виявляємо VBA-макрос з ransomware payload, ідентифікуємо групу (Conti, LockBit тощо). Підстава для звернення до CERT-UA, кіберполіції і страхової компанії.
Сильні і слабкі сторони
✅ Сильні:
- Глибший аналіз за VirusTotal — поєднання runtime + memory
- Виявлення ухильних загроз і zero-day
- Anti-evasion технологія — невидимий для malware
- 1.5+ мільярда IOCs у базі для cross-reference
- MITRE ATT&CK mapping — стандарт у кібербезпеці
- Безкоштовно для дослідницьких цілей (30 файлів/місяць)
- API для автоматизації
- Підтримка кількох environment (Windows 10/11, Linux, Android)
- Screenshots і відео від запуску — для документації
- Підкріплений CrowdStrike — світовий лідер в кібербезпеці
⚠️ Слабкі:
- 🚨 Free tier: усі файли публічні для community
- 🚨 30 файлів/місяць на безкоштовному tier
- 🚨 Платний tier дорогий — Falcon Sandbox через contact sales
- Менша БД ніж VirusTotal (немає 70+ AV-движків)
- Складніше для нетехнічних користувачів
- Аналіз триває 5-15 хвилин — не миттєвий
- Не для конфіденційних документів без paid/on-premises tier
- Деякі тонкі behavioral patterns можуть бути приховані за anti-sandbox техніками
- Інтерфейс тільки англійською
Як використовувати в суді / для адвокатського запиту
📋 Як доказ у суді:
- PDF-звіт Hybrid Analysis з threat score, IOCs, поведінкою — приймається як технічний доказ
- MITRE ATT&CK mapping — стандарт у міжнародній кібербезпеці
- Для остаточного підтвердження — обов’язкова технічна експертиза (ст. 242 КПК)
- Особливо корисно для справ про цілеспрямовані атаки, корпоративний шпигунство, BEC
📋 Адвокатський запит (ст. 24 Закону «Про адвокатуру»):
- На основі звіту — запит до кіберполіції (Департамент кіберполіції НПУ)
- Запит про призначення комп’ютерно-технічної експертизи (ст. 242 КПК)
- Запит до СБУ (Український НДІ спеціальної техніки і судових експертиз)
- Запит до CERT-UA (cert.gov.ua) — для пов’язаних інцидентів
- Запит до CrowdStrike для офіційного звіту (для критичних справ)
📋 Юридичні підстави:
- Закон «Про основні засади забезпечення кібербезпеки України»
- Стаття 242 КПК — призначення експертизи
- Стаття 102 ЦПК — види доказів
- Стаття 84 КПК — доказування у кримінальному провадженні
- Стаття 190 КК — шахрайство
- Стаття 361 КК — несанкціоноване втручання в роботу комп’ютерів
- Стаття 362 КК — несанкціоновані дії з інформацією
- Стаття 111 КК — державна зрада (для атак з ворогом)
- Стаття 24 Закону «Про адвокатуру»
⚠️ Особливо важливо: Hybrid Analysis — потужний sandbox-інструмент, але як і VirusTotal — не для конфіденційних документів на безкоштовному tier. Для конфіденційних справ — використовувати Falcon Sandbox (платний tier) або ANY.RUN з підпискою. Адвокатська таємниця (ст. 22 Закону «Про адвокатуру») — це абсолютна вимога.
Альтернативи у каталозі
- VirusTotal — для швидкої перевірки через 70+ AV-движків
- ANY.RUN — інтерактивний sandbox з реальним спостереженням
- OLE Tools — для локального аналізу макросів
Інші sandbox-сервіси (поза каталогом):
- Joe Sandbox (joesandbox.com) — комерційний enterprise-конкурент
- Triage (tria.ge) — community sandbox від Recorded Future
- Cuckoo Sandbox — open-source альтернатива
- CAPE Sandbox (CAPEsandbox.com) — open-source з фокусом на configuration extraction
- VMRay — комерційний для enterprise
- Intezer Analyze — фокус на code reuse analysis
Корисні посилання
🔗 hybrid-analysis.com — головний сайт
🔗 crowdstrike.com/falcon-sandbox — Falcon Sandbox (платний)
🔗 hybrid-analysis.com/docs/api/v2 — документація API
🔗 mitre.org/attack — MITRE ATT&CK framework
🔗 cert.gov.ua — CERT-UA (для пов’язаних інцидентів)
