Berkeley Protocol on Digital Open Source Investigations — офіційний стандарт ООН (документ ST/HR/PUB/20/2), за яким МКС, ЄСПЛ і національні суди оцінюють OSINT-докази у 2026 році. Українською не перекладено. Розбираємо простою мовою: 5 базових принципів, 4 стовпи ланцюга зберігання, 9-крокова методологія роботи документатора, застосування у справах МКС проти Аль-Верфаллі, Путіна, Al Hassan. З конкретними прикладами SHA-256-хешування, шаблонами звітів і поясненням, чому без цього стандарту ваша робота залишається журналістикою, а не юридичним доказом.
Швидкий старт
ANY.RUN — провідний інтерактивний онлайн sandbox для аналізу шкідливих файлів і URL у реальному часі. Унікальна перевага — можливість взаємодіяти з віртуальною машиною прямо у браузері: клікати на файли, відкривати архіви, переходити по посиланнях, заповнювати фішингові форми. Це дозволяє побачити повну поведінку malware, яка вимагає дій користувача (наприклад, клік на кнопку, введення пароля). VM запускаються за 10 секунд, перший звіт — за 40 секунд. Підтримує Windows 7/10/11, macOS, Linux (Ubuntu, Debian), Android. Включає AI-помічник і підтримку Tor-аналізу.
Доступ
🆓💰 Фрімі: безкоштовно з обмеженнями; платно для повного функціоналу
Community (Free)
- Сайт: any.run або app.any.run
- Ціна: безкоштовно
- Функціонал: 20% від повного
- ⚠️ Усі аналізи публічні для community
- Обмеження: лише Windows 7 у безкоштовній версії, обмежений час сесії
Searcher (індивідуальний)
- Ціна: за запитом sales
- Особливості: private submissions, ліцензія на 1 аналітика
- Обмеження: один активний sandbox-сеанс на ліцензію
Hunter (розширений)
- Ціна: за запитом
- Особливості: розширена аналітика, threat hunting
- Підтримка: Windows 10/11, всі функції
Enterprise Suite (для команд)
- Ціна: за запитом
- Особливості: Teamwork-функціонал, спільний робочий простір, role-based access
- Централізоване керування ліцензіями
- Real-time oversight для тімлідів
⚠️ Загальне застереження:
- 🚨 Free tier: усі аналізи публічні (видимі для всіх користувачів)
- 🚨 Не для конфіденційних документів без платної підписки
- 🚨 Кожна ліцензія — на 1 аналітика (не для команд без Enterprise Suite)
Що можна перевіряти
📋 Підтримувані формати:
- Виконувані файли: EXE, DLL, SCR, BAT, CMD
- Microsoft Office: DOC, DOCX, XLS, XLSX, PPT, PPTX, RTF
- PDF з повним browser-аналізом
- Скрипти: JS, VBS, PS1, HTA, JSE
- Архіви: ZIP, RAR, 7Z, ISO, IMG
- Email: EML, MSG (з відкриттям у Outlook)
- URL — для повного analysis phishing-сторінок з браузером
📋 Що показує звіт:
- Process graphs — візуалізація створених процесів
- File modifications — створені/видалені/змінені файли
- Registry changes — зміни у реєстрі Windows
- Network connections — підозрілі IP, домени, URL
- HTTP/HTTPS requests — повний дамп запитів
- Loaded modules — DLL і бібліотеки
- MITRE ATT&CK TTPs — поведінка згідно фреймворку
- IOCs — індикатори компрометації
- Tor network analysis — для прихованих з’єднань
- Screenshots і video — повне відео сесії
- AI-аналіз поведінки (з 2025)
Унікальні можливості
📋 Реальна взаємодія з VM:
- Клік на файли, відкриття документів
- Введення пароля у фішингові форми
- Перехід по посиланнях у браузері
- Симуляція поведінки користувача (для виявлення malware що чекає на дії)
📋 Швидкість:
- VM стартує за 10 секунд
- Перший звіт — за 40 секунд
- Real-time оновлення під час аналізу
📋 Гнучкість:
- Вибір ОС (Windows 7/10/11/Server, macOS, Linux, Android)
- Налаштування environmental variables (час, мова, регіон)
- Симуляція мережі (через VPN, Tor, MITM proxy)
Як це працює (5 кроків)
Інтерактивний аналіз (унікальна перевага ANY.RUN)
- Зайти на app.any.run → зареєструватися (Community безкоштовно)
- Натиснути «New Task» → вибрати ОС (для Community — Windows 7)
- Завантажити файл АБО вставити URL
- Взаємодіяти з VM: клікати на файли, відкривати документи, переходити по посиланнях
- Спостерігати в реальному часі: process tree, network activity, MITRE ATT&CK mapping → зберегти звіт
Аналіз phishing URL
- Скопіювати підозрілий URL
- Вставити у ANY.RUN → вибрати «Run URL»
- Відкрити URL у браузері VM → побачити повну сторінку phishing
- Спробувати ввести фейкові credentials → побачити, куди відправляються дані
- Отримати повний звіт з IOCs і MITRE ATT&CK mapping
Типові кейси для адвоката
🎯 Кейс 1: Аналіз фішингової кампанії проти клієнта
Клієнт отримав email з посиланням на «банківську форму авторизації». Через ANY.RUN: відкриваємо URL у VM → вводимо фейкові credentials → бачимо, що дані відправляються на сервер у домені з 2 днів реєстрації. Підстава для звернення до кіберполіції (ст. 190 КК — шахрайство).
🎯 Кейс 2: Виявлення macros що чекають на дії користувача
У справі є DOCX-документ, який не виявляється звичайними sandbox. Через ANY.RUN: відкриваємо документ → клікаємо «Enable Content» → malware активується тільки після цієї дії. Виявляємо повний payload (наприклад, Emotet, TrickBot). Підстава для експертно-технічної експертизи (ст. 242 КПК).
🎯 Кейс 3: Аналіз ransomware у поетапному виконанні
Клієнт-постраждалий від ransomware. Через ANY.RUN: запускаємо вихідний файл → спостерігаємо у real-time, як malware шифрує файли, надсилає ключі на C&C-сервер, генерує ransom note. Документуємо повний цикл атаки з MITRE ATT&CK mapping. Доказ для страхової компанії і кримінальної справи (ст. 361 КК).
🎯 Кейс 4: Виявлення корпоративного шпигунства
У корпоративній справі — підозра на витік даних через шкідливий PDF. Через ANY.RUN: відкриваємо документ → виявляємо прихований keylogger з з’єднанням до серверу в Росії через Tor. Підстава для звернення до СБУ (ст. 111 КК — державна зрада, якщо клієнт — стратегічне підприємство).
Сильні і слабкі сторони
✅ Сильні:
- 🌟 Інтерактивність — унікальна перевага серед sandbox-сервісів
- Real-time spostереження за поведінкою malware
- Швидкий запуск (VM за 10 сек, звіт за 40 сек)
- MITRE ATT&CK mapping — стандарт у кібербезпеці
- AI-помічник (з 2025) — швидкий аналіз
- Tor network analysis — для прихованих з’єднань
- Підтримка кількох ОС (Windows, macOS, Linux, Android)
- Зручний веб-інтерфейс — найкращий серед sandbox
- Process graphs — візуалізація створених процесів
- Screenshots і video від усієї сесії
- Easy onboarding — швидке навчання
⚠️ Слабкі:
- 🚨 Community tier дуже обмежений (20% функціонала, лише Windows 7)
- 🚨 Усі Community-аналізи публічні (видимі для всіх)
- 🚨 Платні tier дорогі ($$k – $$k/рік за G2)
- 🚨 Не для конфіденційних документів без платної підписки
- Кожна ліцензія — на 1 аналітика
- Один активний sandbox-сеанс на ліцензію
- Не має free trial для платних tier
- Ціни не публічні — через contact sales
- Деякі типи загроз мають обмежену підтримку
- Інтерфейс тільки англійською
Порівняння з VirusTotal і Hybrid Analysis
| Особливість | VirusTotal | Hybrid Analysis | ANY.RUN |
|---|---|---|---|
| Тип | AV-движки | Static + Dynamic | Інтерактивний |
| Кількість AV | 70+ | ~25 | ~12 |
| Інтерактивність | ❌ | ❌ | ✅ Так |
| Швидкість звіту | 1-5 хв | 5-15 хв | 40 секунд |
| OS support | Windows тільки | Windows тільки | Win/Mac/Linux/Android |
| Free privacy | Public | Public | Public |
| Real-time | ❌ | ❌ | ✅ Так |
| MITRE ATT&CK | ❌ | ✅ | ✅ |
📋 Рекомендація: для повного аналізу складних загроз — використовуйте усі три інструменти (VirusTotal для AV breadth, Hybrid Analysis для memory analysis, ANY.RUN для interactive testing).
Як використовувати в суді / для адвокатського запиту
📋 Як доказ у суді:
- PDF-звіт ANY.RUN з process graphs, IOCs, screenshots, video — приймається як технічний доказ
- Video-запис сесії — особливо переконливий доказ (відеофіксація поведінки malware)
- MITRE ATT&CK mapping — стандарт у міжнародній кібербезпеці
- Для остаточного підтвердження — обов’язкова технічна експертиза (ст. 242 КПК)
- Особливо корисно для інтерактивних phishing-кейсів і складних targeted attacks
📋 Адвокатський запит (ст. 24 Закону «Про адвокатуру»):
- На основі звіту ANY.RUN — запит до кіберполіції (Департамент кіберполіції НПУ)
- Запит про призначення комп’ютерно-технічної експертизи (ст. 242 КПК)
- Запит до СБУ (Український НДІ спеціальної техніки і судових експертиз)
- Запит до CERT-UA (cert.gov.ua) — для пов’язаних інцидентів
- Запит до ANY.RUN для офіційного звіту (для критичних справ через підписку)
📋 Юридичні підстави:
- Закон «Про основні засади забезпечення кібербезпеки України»
- Стаття 242 КПК — призначення експертизи
- Стаття 102 ЦПК — види доказів
- Стаття 84 КПК — доказування у кримінальному провадженні
- Стаття 190 КК — шахрайство
- Стаття 361 КК — несанкціоноване втручання в роботу комп’ютерів
- Стаття 362 КК — несанкціоновані дії з інформацією
- Стаття 231 КК — незаконне збирання комерційної таємниці
- Стаття 111 КК — державна зрада (для атак з ворогом)
- Стаття 24 Закону «Про адвокатуру»
⚠️ Особливо важливо: ANY.RUN — найкращий sandbox для інтерактивного аналізу, але як і VirusTotal/Hybrid Analysis — не для конфіденційних документів на безкоштовному tier. Для конфіденційних справ — обов’язково платна підписка (Searcher і вище). Адвокатська таємниця (ст. 22 Закону «Про адвокатуру») — це абсолютна вимога.
Альтернативи у каталозі
- VirusTotal — для швидкої перевірки через 70+ AV-движків
- Hybrid Analysis — для глибокого memory + runtime аналізу
- OLE Tools — для локального аналізу макросів
Інші sandbox-сервіси (поза каталогом):
- Joe Sandbox (joesandbox.com) — комерційний enterprise-конкурент
- Triage (tria.ge) — community sandbox від Recorded Future
- Cuckoo Sandbox — open-source альтернатива (можна локально)
- CAPE Sandbox — open-source з фокусом на configuration extraction
- VMRay — комерційний для enterprise з anti-evasion
- Intezer Analyze — фокус на code reuse analysis
Корисні посилання
🔗 any.run — головний сайт
🔗 app.any.run — sandbox interface
🔗 any.run/features — функції
🔗 any.run/plans — тарифи
🔗 attack.mitre.org — MITRE ATT&CK framework
🔗 cert.gov.ua — CERT-UA (для пов’язаних інцидентів)
