Berkeley Protocol on Digital Open Source Investigations — офіційний стандарт ООН (документ ST/HR/PUB/20/2), за яким МКС, ЄСПЛ і національні суди оцінюють OSINT-докази у 2026 році. Українською не перекладено. Розбираємо простою мовою: 5 базових принципів, 4 стовпи ланцюга зберігання, 9-крокова методологія роботи документатора, застосування у справах МКС проти Аль-Верфаллі, Путіна, Al Hassan. З конкретними прикладами SHA-256-хешування, шаблонами звітів і поясненням, чому без цього стандарту ваша робота залишається журналістикою, а не юридичним доказом.
Швидкий старт
Binwalk — «швейцарський ніж» для аналізу бінарних файлів, firmware images і виявлення вбудованих файлів, архівів, файлових систем і виконуваного коду в інших файлах. Створений Craig Heffner, тепер розвивається ReFirmLabs. У версії 3.x (з 2024) повністю переписаний на Rust для кращої швидкодії і зменшення false positives. Стандарт у digital forensics, reverse engineering, firmware security audits, IoT-розслідуваннях і CTF. Особливо корисний для адвокатів у кіберсправах (firmware-аналіз пристроїв), корпоративному шпигунстві, виявленні прихованих файлів у бінарниках.
Доступ
🔓 Повністю безкоштовно, open-source (MIT License)
GitHub: github.com/ReFirmLabs/binwalk
Розробник: ReFirmLabs (originally Craig Heffner)
Поточна версія: Binwalk 3.x (Rust-based, з 2024)
Платформи: Linux (рекомендовано), macOS, Windows
Ліцензія: MIT
Вбудовано у: Kali Linux, REMnux
📋 Способи встановлення:
- Docker: найпростіший спосіб з усіма залежностями
- Rust Cargo:
cargo install binwalk - З вихідного коду: для повного контролю
- Kali Linux: вже передвстановлений
Ключові функції
📋 File Signature Analysis (магічні підписи):
- Бібліотека libmagic + custom signatures Binwalk
- База сотень file signatures (zip, gzip, jffs2, squashfs, PDF, JPEG тощо)
- Швидке сканування великих файлів
- Виявлення embedded filesystems (SquashFS, JFFS2, UBI, FAT, NTFS, APFS)
📋 Entropy Analysis (аналіз ентропії):
- Виявлення стиснутих регіонів
- Виявлення зашифрованих регіонів
- Графічна візуалізація ентропії
- Допомагає знайти приховані payload
📋 Recursive Extraction (рекурсивне розпакування):
- Прапор
-Me→ автоматичне вкладене розпакування - Розпаковує вкладені архіви, файлові системи, бінарники
- Зберігає структуру в окремій директорії
- Custom extraction rules через extract.conf
📋 Diff і Hex View:
binwalk -W— diff двох бінарних файлів- Hexdump-аналіз
- Custom signatures для специфічних кейсів
Підтримувані формати
📋 Архіви:
- ZIP, RAR, 7Z, TAR, GZIP, BZIP2, XZ, LZMA, LZ4
📋 Файлові системи:
- SquashFS (стандарт для IoT)
- JFFS2 (для NAND/NOR flash)
- UBI/UBIFS (для embedded Linux)
- CramFS, RomFS
- FAT, NTFS, APFS (модерна підтримка)
- ext2/3/4
📋 Firmware-специфічні:
- uImage headers (U-Boot)
- Linux kernels (vmlinuz, zImage)
- Bootloaders (U-Boot, GRUB)
- TRX, RTGZ (router firmware)
- Intel HEX, Motorola S-records
📋 Документи і медіа:
- PDF, DOC, DOCX, JPEG, PNG, GIF, MP3, MP4 і багато інших
- Embedded executables (PE, ELF, Mach-O)
- Encrypted blob detection через entropy analysis
Як це працює (5 кроків)
Базовий аналіз (швидкий скан)
- Встановити:
apt install binwalk(Linux) або через Docker/Cargo - Базовий скан:
binwalk suspect.bin - Переглянути DECIMAL, HEXADECIMAL, DESCRIPTION для кожного вбудованого файлу
- Entropy analysis для виявлення зашифрованих регіонів:
binwalk -E suspect.bin - Документувати знайдені offsets для подальшого аналізу
Extraction (екстракція)
- Базова екстракція:
binwalk -e firmware.bin— розпакування знайдених файлів - Рекурсивна екстракція (для вкладених архівів):
binwalk -Me firmware.bin - Результат — у директорії
_firmware.bin.extracted/ - Аналізувати витягнуті файли окремо
- Для конкретного типу:
binwalk -D 'png image:png' suspect.bin
Поглиблений аналіз
- Verbose output:
binwalk -v suspect.bin(детальна інформація) - Custom signatures:
binwalk --signature=custom.sig suspect.bin - Виключити певні типи:
binwalk --exclude="compressed" firmware.bin - Diff двох файлів:
binwalk -W file1.bin file2.bin - Hex dump:
binwalk --hexdump suspect.bin
Типові кейси для адвоката
🎯 Кейс 1: Аналіз firmware IoT-пристрою у кіберсправі
У справі про несанкціонований доступ — підозрюваний пристрій (IoT-камера). Через Binwalk: екстрагуємо firmware → виявляємо прихований backdoor (root SSH key) + підключення до зовнішнього C&C-сервера. Доказ для кримінальної справи (ст. 361 КК — несанкціоноване втручання).
🎯 Кейс 2: Виявлення прихованого PDF у зображенні
Стеганографія через append: підозрілий JPEG. Через Binwalk: binwalk -e suspect.jpg → виявляємо PDF, доданий до JPEG (jpeg+pdf trick). Витягуємо PDF для аналізу. Підстава для експертно-технічної експертизи (ст. 242 КПК) і доказу витоку даних.
🎯 Кейс 3: Аналіз бінарних доказів у кримінальній справі
У комп’ютерній експертизі — потрібно знайти усі вбудовані файли у підозрілому бінарнику. Через Binwalk -Me: рекурсивно розпаковуємо все → отримуємо повну карту вмісту для подальшого аналізу. Документ для експертного висновку.
🎯 Кейс 4: Виявлення backdoor у комерційному ПЗ
Корпоративний клієнт купив комерційне ПЗ → підозрює прихований backdoor. Через Binwalk + entropy analysis: виявляємо зашифрований блок з підозрілою поведінкою (низька ентропія + специфічні сигнатури). Доказ для позову про шахрайство (ст. 190 КК) і повернення коштів.
Сильні і слабкі сторони
✅ Сильні:
- 🌟 Повністю безкоштовно, open-source (MIT)
- Швидкий — Rust-rewrite (з v3.x) у рази швидший за Python-версію
- Стандарт у firmware analysis і digital forensics
- Великий набір signatures для сотень форматів
- Entropy analysis — унікальна функція виявлення шифрування
- Рекурсивна екстракція (-Me) — для вкладених архівів
- Підтримка SquashFS, JFFS2, UBI — критично для IoT
- Custom signatures — можна додавати власні
- Cross-platform (Linux/macOS/Windows)
- Docker image — простий запуск з усіма залежностями
- Локальна обробка — конфіденційність
- Активна розробка від ReFirmLabs
⚠️ Слабкі:
- Лише командний рядок — складно для нетехнічних
- False positives можливі (хоч і зменшені у v3.x)
- Потребує Rust або Python 3 для встановлення
- Графічного інтерфейсу немає
- Велика крива навчання — потребує знання binary analysis
- Може пропустити обфусковані файли
- Документація переважно англійською
- Не для аналізу runtime поведінки (треба ANY.RUN)
Як використовувати в суді / для адвокатського запиту
📋 Як доказ у суді:
- Звіт Binwalk з detected signatures, offsets, entropy — приймається як технічний доказ
- Витягнуті файли — окремі докази зі своїм статусом
- Скриншот командного рядка з результатами — допоміжний доказ
- Для остаточного підтвердження — обов’язкова комп’ютерно-технічна експертиза (ст. 242 КПК)
- Особливо ефективно для firmware-аналізу, IoT-кейсів, корпоративного шпигунства
📋 Адвокатський запит (ст. 24 Закону «Про адвокатуру»):
- На основі результату — запит про призначення комп’ютерно-технічної експертизи (ст. 242 КПК)
- Запит до МВС (НДЦ — Науково-дослідний центр експертизи)
- Запит до КНДІСЕ (Київський НДІ судових експертиз)
- Запит до СБУ (НДІ СБУ) для серйозних кіберзлочинів
- Запит до CERT-UA для пов’язаних інцидентів з державними системами
📋 Юридичні підстави:
- Закон «Про судову експертизу» (Україна)
- Закон «Про основні засади забезпечення кібербезпеки України»
- Стаття 22 Закону «Про адвокатуру» — адвокатська таємниця
- Стаття 24 Закону «Про адвокатуру»
- Стаття 242 КПК — призначення експертизи
- Стаття 102 ЦПК — види доказів
- Стаття 84 КПК — доказування у кримінальному провадженні
- Стаття 190 КК — шахрайство
- Стаття 232 КК — розголошення комерційної таємниці
- Стаття 361 КК — несанкціоноване втручання в комп’ютери
- Стаття 362 КК — несанкціоновані дії з інформацією
- Стаття 111 КК — державна зрада (для backdoor з ворогом)
⚠️ Особливо важливо: Binwalk — спеціалізований інструмент для складних випадків. Більшість документних справ не потребують аналізу через Binwalk. Але для firmware-кейсів, IoT-розслідувань, виявлення прихованих файлів у бінарниках — це золотий стандарт. Локальна обробка забезпечує адвокатську таємницю (ст. 22 Закону «Про адвокатуру»).
Альтернативи у каталозі
- Steghide + OpenStego — для стеганографії у зображеннях
- OLE Tools — для аналізу Office-документів
Інші інструменти бінарного аналізу (поза каталогом):
- firmware-mod-kit — для модифікації firmware
- Ghidra (NSA) — для reverse engineering
- IDA Pro / IDA Free — комерційний disassembler
- Radare2 / Cutter — open-source RE framework
- strings (Linux) — для витягу рядків
- xxd / hexdump — для hex view
- foremost — file carving tool
- scalpel — file carving alternative
- Volatility — для memory analysis
- CapTipper — для PCAP analysis
Корисні посилання
🔗 github.com/ReFirmLabs/binwalk — головний репозиторій (v3.x на Rust)
🔗 github.com/ReFirmLabs/binwalk/wiki — документація
🔗 kali.org/tools/binwalk — на Kali Linux
🔗 remnux.org — REMnux Linux distro з вбудованим Binwalk
🔗 cert.gov.ua — CERT-UA (для пов’язаних інцидентів)
