Berkeley Protocol on Digital Open Source Investigations — офіційний стандарт ООН (документ ST/HR/PUB/20/2), за яким МКС, ЄСПЛ і національні суди оцінюють OSINT-докази у 2026 році. Українською не перекладено. Розбираємо простою мовою: 5 базових принципів, 4 стовпи ланцюга зберігання, 9-крокова методологія роботи документатора, застосування у справах МКС проти Аль-Верфаллі, Путіна, Al Hassan. З конкретними прикладами SHA-256-хешування, шаблонами звітів і поясненням, чому без цього стандарту ваша робота залишається журналістикою, а не юридичним доказом.
Швидкий старт
VirusTotal — найвідоміший безкоштовний онлайн-сервіс для перевірки підозрілих документів, файлів, URL і доменів на malware і фішинг. Належить Google (з 2012 року), інтегрований у Google Threat Intelligence (GTI) з 2024. Перевіряє файл через 70+ антивірусних движків одразу і AI-аналізатор Code Insight (з 2025). Особливо корисний для адвокатів при розслідуванні фішингових атак, шкідливих email-вкладень і підозрілих PDF.
⚠️ КРИТИЧНЕ застереження: усі завантажені файли зберігаються назавжди і розповсюджуються між 70+ vendors. Premium-користувачі можуть шукати і завантажувати будь-який файл, коли-небудь завантажений. НЕ для конфіденційних документів клієнтів! Для конфіденційних потрібен Private Scanning (платний tier).
Доступ
🆓💰 Фрімі: безкоштовно для дослідницьких цілей; платно для комерційного використання
Безкоштовний tier
- Сайт: virustotal.com
- Обмеження: тільки для досліджень, заборонено комерційне використання
- Quota: 4 запити/хвилину, 500/день
- Зберігання: файли зберігаються назавжди і розповсюджуються між vendors
Платний API (з 2024 — Google Threat Intelligence)
- Початкова ціна: від $5,000/рік
- Premium API: вищі ліміти, доступ до сховища, retro-hunt
- GTI-інтеграція: розширені threat-intelligence функції
Private Scanning (для конфіденційних документів)
- Ціна: окремий tier (вищий)
- Особливість: файли НЕ розповсюджуються між vendors, тимчасове зберігання
- Аналітика: видима лише вашій організації
- Рекомендовано для адвокатів з конфіденційними справами
Що можна перевіряти
📋 Типи файлів:
- PDF-документи (з 2025 — AI Code Insight для PDF)
- Office-документи (DOC, DOCX, XLS, XLSX, PPT, PPTX) з аналізом макросів
- Виконувані файли (EXE, DLL, ELF)
- Архіви (ZIP, RAR, 7Z) з рекурсивним аналізом
- Скриптові файли (JS, VBS, PS1, SH)
- Email-вкладення (EML, MSG)
📋 Інші об’єкти:
- URL — перевірка посилань на phishing
- Домени — репутаційна перевірка
- IP-адреси — для аналізу командно-керуючих серверів
- Хеші (MD5, SHA-1, SHA-256) — пошук файлу без завантаження (безпечно!)
📋 Що показує звіт:
- Скільки з 70+ антивірусних движків позначили файл як шкідливий
- YARA-правила — для класифікації типу загрози
- SIGMA-правила — для виявлення поведінкових патернів
- Sandbox-аналіз — поведінка файлу при запуску
- Code Insight AI — змістовний аналіз PDF/Office (з 2025)
- Network IOCs — підозрілі IP, домени, URL у файлі
- Community comments — коментарі дослідників безпеки
Як це працює (5 кроків)
Безпечний спосіб — перевірка хеша (НЕ завантажує файл!)
- Обчислити SHA-256 хеш файлу (наприклад,
sha256sum document.pdfу Linux/macOS абоGet-FileHashу PowerShell) - Зайти на virustotal.com
- Вкласти хеш у пошуковий рядок (вкладка «Search»)
- Якщо файл вже хтось завантажував — отримати готовий звіт без завантаження вашого файлу
- Зберегти скриншот звіту для долучення до матеріалів справи
Завантаження файлу (ТІЛЬКИ для не-конфіденційних документів!)
- Зайти на virustotal.com → вкладка «File»
- Перетягнути підозрілий файл у вікно (до 650 MB)
- Натиснути «Confirm upload» → дочекатися сканування (1-5 хвилин)
- Переглянути звіт по 70+ движках + Code Insight AI-аналіз
- ⚠️ Пам’ятати: файл назавжди в базі VirusTotal!
Типові кейси для адвоката
🎯 Кейс 1: Перевірка підозрілого PDF від невідомого відправника
Клієнт отримав email з PDF нібито від «банку». Через VirusTotal: завантажуємо PDF → 42 з 70 движків позначили як malware, Code Insight виявив embedded JavaScript для крадіжки credentials. Підстава для звернення до кіберполіції (ст. 361 КК — несанкціоноване втручання).
🎯 Кейс 2: Безпечна перевірка конфіденційного документа через хеш
Адвокат отримав підозрілий DOCX, але не хоче завантажувати його в VirusTotal через конфіденційність. Через SHA-256 хеш: вкладаємо хеш → отримуємо звіт, якщо файл уже хтось завантажував. Якщо хеш не знайдено — потрібен Private Scanning або локальний sandbox.
🎯 Кейс 3: Перевірка фішингового URL у документі
У PDF клієнта є посилання на «банківський сайт». Через VirusTotal: вставляємо URL → 15 движків позначили як phishing, домен зареєстровано 2 дні тому. Доказ для попередження клієнта і повідомлення до кіберполіції.
🎯 Кейс 4: Перевірка хешу для оригіналу документа
У спорі є питання — чи саме той PDF надав опонент, що раніше. Через VirusTotal: порівнюємо SHA-256 хеш обох версій. Різні хеші = різні файли → доказ для клопотання про експертизу (ст. 242 КПК).
Сильні і слабкі сторони
✅ Сильні:
- Безкоштовно для дослідницьких цілей
- 70+ антивірусних движків в одному запиті
- AI Code Insight для PDF/Office (з 2025) — змістовний аналіз
- Sandbox-аналіз — поведінка файлу при запуску
- Хеш-перевірка — безпечний спосіб без завантаження
- Підтримка URL, доменів, IP — для повного контексту
- Community-знання — мільйони зразків malware у базі
- API для автоматизації
- YARA / SIGMA правила — для класифікації загроз
- Інтеграція з Google Threat Intelligence
⚠️ Слабкі:
- 🚨 ВСІ файли зберігаються назавжди — критично для конфіденційних документів!
- 🚨 Розповсюдження між 70+ vendors — конфіденційні дані витікають
- 🚨 Premium users можуть шукати і завантажувати будь-який файл
- 🚨 Free tier забороняє комерційне використання
- 🚨 Платний API дорогий — від $5,000/рік
- Не для конфіденційних документів клієнтів без Private Scanning
- Може мати false positives (хибно-позитивні спрацьовування)
- Може пропустити нові загрози (zero-day)
- Без офіційного партнерства з Україною
- GDPR ризики для документів громадян ЄС
Як використовувати в суді / для адвокатського запиту
📋 Як доказ у суді:
- Скриншот звіту VirusTotal — приймається як технічний доказ наявності malware
- SHA-256 хеш — для верифікації цілісності оригіналу
- Для остаточного підтвердження — обов’язкова технічна експертиза (ст. 242 КПК)
- Особливо корисно для справ про фішинг, шахрайство, несанкціоноване втручання
📋 Адвокатський запит (ст. 24 Закону «Про адвокатуру»):
- На основі звіту VirusTotal — запит до кіберполіції (Департамент кіберполіції НПУ)
- Запит про призначення комп’ютерно-технічної експертизи (ст. 242 КПК)
- Запит до СБУ (Український НДІ спеціальної техніки і судових експертиз)
- Запит до CERT-UA (Урядова команда реагування на комп’ютерні надзвичайні події)
📋 Юридичні підстави:
- Закон «Про основні засади забезпечення кібербезпеки України»
- Стаття 242 КПК — призначення експертизи
- Стаття 102 ЦПК — види доказів
- Стаття 84 КПК — доказування у кримінальному провадженні
- Стаття 190 КК — шахрайство (для фішингу)
- Стаття 361 КК — несанкціоноване втручання в роботу комп’ютерів
- Стаття 362 КК — несанкціоновані дії з інформацією
- Стаття 24 Закону «Про адвокатуру»
⚠️ Особливо важливо: VirusTotal — потужний публічний інструмент, але НЕ для конфіденційних документів! Перед завантаженням файлу клієнта — спочатку перевірте хеш або використайте Private Scanning / локальний sandbox (ANY.RUN з підпискою, Hybrid Analysis). Адвокатська таємниця (ст. 22 Закону «Про адвокатуру») — це абсолютна вимога.
Альтернативи у каталозі
- Hybrid Analysis — глибокий sandbox-аналіз з кращою приватністю
- ANY.RUN — інтерактивний sandbox з реальним спостереженням
- OLE Tools — для локального аналізу макросів без завантаження в хмару
Інші інструменти (поза каталогом):
- Joe Sandbox — комерційна enterprise-альтернатива
- Falcon Sandbox (CrowdStrike) — для корпоративного use case
- Triage (Recorded Future) — sandbox-аналіз
- MalwareBazaar (abuse.ch) — для отримання семплів malware
- URLScan.io — спеціалізація на URL
- PhishTank — для phishing URL
Корисні посилання
🔗 virustotal.com — головний сайт
🔗 docs.virustotal.com — документація API
🔗 gtidocs.virustotal.com — Google Threat Intelligence
🔗 blog.virustotal.com — офіційний блог
🔗 docs.virustotal.com/docs/private-scanning — Private Scanning (для конфіденційних)
