一个App有没有偷偷采集、上传用户数据?
一个软件是不是具备远程控制、数据窃取、跑分结算、自动化注册等功能?
一个程序到底是普通工具,还是服务于黑灰产犯罪链条的作案工具?




它有没有干?
怎么干的?
在什么条件下干的?
产生了什么结果?
这些结果能不能和案件中的人员、账号、资金、设备、服务器、被害人数据对应起来?


某App是否在用户不知情的情况下采集并上传通讯录;
某后台系统是否具备对被害人账号进行查询、控制、修改的能力;
某远控程序是否能够接收指令并控制终端设备;
某自动化脚本是否能够批量注册账号、发送信息、绕过限制;
某支付或跑分系统是否具备资金分流、订单派发、回调确认等功能。


有些功能只有连接特定服务器后才会触发;
有些行为只有在登录特定账号后才会出现;
有些恶意功能只有在特定时间、特定地区、特定设备状态下才会执行;
有些程序会检测模拟器、沙箱、调试环境,一旦发现异常就伪装成正常程序;
有些App的核心逻辑并不在本地,而是在远端接口、后台配置或动态下发模块中。





在侵犯公民个人信息案件中,要证明App是否实际采集、上传、存储、调用了个人信息;
在电信网络诈骗案件中,要证明相关工具是否具备引流、群发、批量登录、话术推送、账号管理等功能;
在网络赌博案件中,要证明后台系统是否具备会员管理、充值提现、赔率设置、输赢控制、资金结算等功能;
在黑灰产技术服务案件中,要证明程序是否具备批量注册、绕过验证、接码打码、代理切换、设备伪装等功能;
在破坏计算机信息系统案件中,要证明程序是否实际实施删除、篡改、控制、阻断、加密、破坏等行为。



服务案件事实查明;
服务犯罪行为认定;
服务电子证据固定;
服务侦查方向研判;
服务审查起诉和法庭质证。

程序有没有采集数据,要看它运行后是否读取、打包、传输;
程序有没有远控功能,要看它运行后是否接收指令、执行控制;
程序有没有黑灰产工具属性,要看它运行后是否完成批量化、自动化、规避化、隐蔽化操作;
程序有没有破坏性,要看它运行后是否造成删除、篡改、阻断、控制等结果。


程序启动后做了什么;
输入数据后输出了什么;
连接了哪些地址;
调用了哪些权限;
生成了哪些记录;
造成了哪些结果;
这些行为又如何与案件中的人员、账号、资金、设备、服务器、被害人数据相互印证。