Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 093

Autopsy

ПроверилCybersecurity entrepreneur & security researcher

Что такое Autopsy?

AutopsyОткрытая платформа цифровой форензики, разработанная Брайаном Каррьером и Basis Technology, предоставляющая графический интерфейс к The Sleuth Kit и богатый набор аналитических модулей.


Autopsy — это бесплатная открытая платформа цифровой форензики, которую возглавляет Брайан Каррьер и его команда в Basis Technology / Sleuth Kit Labs. Она служит графической оболочкой для The Sleuth Kit (TSK) и добавляет управление делами, автоматические модули загрузки, поиск по ключевым словам, анализ временной шкалы, хеш-наборы (NIST NSRL), резку веб-артефактов, EXIF-метаданные, разбор реестра, форензику Android и API плагинов на Python/Java для пользовательских модулей. Изначально выпущенная в 2003 году как веб-инструмент, современная линейка Autopsy 4 представляет собой десктоп-приложение на платформе Java NetBeans, работающее в Windows, Linux и macOS.

Основной рабочий процесс начинается с добавления одного или нескольких источников данных — сырого образа dd, формата Expert Witness E01, виртуального диска или живого локального накопителя, — после чего дело проходит через конвейер загрузки модулей, выполняемых последовательно: поиск по хешам (помечает известное вредоносное и отфильтровывает известное безопасное из NSRL), идентификация типов файлов, индексация по ключевым словам через встроенный движок Apache Solr, извлечение EXIF и истории веб-браузинга, а также резка данных с помощью PhotoRec. Результаты наполняют дерево «интересных элементов», полнотекстовый индекс и сводную временную шкалу, по которой перемещаются DFIR-аналитики. Поскольку обработка выполняется только для чтения по отношению к образу, а каждое действие логируется, находки можно воспроизвести и привязать к записям цепочки поставки доказательств (chain of custody), — именно поэтому Autopsy является стандартным бесплатным аналогом коммерческих пакетов, таких как FTK и EnCase, и часто становится первым инструментом, изучаемым в академических курсах по компьютерной форензике.

flowchart TD
  A[Форензический образ: dd / E01] --> B[Добавление источника данных в дело]
  B --> C[Конвейер загрузки]
  C --> D[Поиск по хешам против NSRL / известного вредоносного]
  C --> E[Индексация по ключевым словам - Apache Solr]
  C --> F[EXIF + история веб-браузинга]
  C --> G[Резка данных - PhotoRec]
  D --> H[Интересные элементы + временная шкала]
  E --> H
  F --> H
  G --> H
  H --> I[Отчёт + цепочка поставки доказательств]

Примеры

  1. 01

    Первый реагирующий загружает образ диска E01 в Autopsy и запускает стандартные модули загрузки для сортировки подозрения на инсайдерскую угрозу.

  2. 02

    Студент пишет пользовательский Python-модуль Autopsy для разбора закрытой базы чатов в рамках CTF-задания.

Частые вопросы

Что такое Autopsy?

Открытая платформа цифровой форензики, разработанная Брайаном Каррьером и Basis Technology, предоставляющая графический интерфейс к The Sleuth Kit и богатый набор аналитических модулей. Относится к категории Криминалистика и реагирование в кибербезопасности.

Что означает Autopsy?

Открытая платформа цифровой форензики, разработанная Брайаном Каррьером и Basis Technology, предоставляющая графический интерфейс к The Sleuth Kit и богатый набор аналитических модулей.

Как защититься от Autopsy?

Защита от Autopsy обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Autopsy?

Распространённые альтернативные названия: Autopsy Forensic Browser, Sleuth Kit Autopsy.

Связанные термины

См. также