【加解密篇】电子数据取证分析之特殊的自加密BitLocker解密

【加解密篇】电子数据取证分析之特殊的自加密BitLocker解密

数据加解密通常是个耗时费力的事情—【蘇小沐】

1、实验环境

Windows 11 专业版,[23H2(22631.3007)]

(一)自动开启BitLocker之天坑

1、经验之谈

在2019、2020年左右开始,新发布的品牌笔记本电脑很多都默认打开了Windows操作系统的BitLocker功能,消费级笔记本电脑预装系统通常是Windows家庭版,需要其它版本需要购买新的密钥进行更新,而正常Windows家庭版系统应该是不支持Bitlocker的,但这部分新笔记本电脑的家庭版系统却开启了BitLocker功能!

目前个人实战的遇到过几起品牌笔记本电脑就是BitLocker自加密造成的硬盘数据锁定情况。在现场取证的时候发现分区有加密锁需要格外注意,优先判断是后加密的BitLocker还是系统自开启的BitLocker,最快速的方法是核对下系统版本。

2、常见BitLocker锁情况

在操作系统出现故障或者电脑硬件发生改动时,如更换主板、网卡,加装内存、硬盘;修改系统高级启动设置、更新BIOS设置、系统更新等容易造成BitLocker锁定。

如果没有这方面要求的朋友,建议关闭自动BitLocker加密的功能,防止意外发送数据被锁死。

因为有些人压根就不使用微软账户,所以这种Bitlocker自动加密后并不会将秘钥上传到你的微软账户里。一旦遇到这种BitLocker锁定情况,那么你的数据基本就锁死了,如果刚好这部分数据对你很重要,要破解不仅耗时费钱,能否解密还是概率性事件!!!

3、BitLocker关闭方法

【Windows10路径:设置->更新和安全选项->设备加密->关闭】

【Windows11路径:设置->隐私和安全性->设备加密->关闭】

因Windows版本更新可能导致路径会有变动,上述路径没有找到的推荐搜索框搜索BitLocker。

Windows家庭版是设备加密也就相当于BitLocker加密,Windows专业版则是bitlocker 驱动器加密。

图片

控制面板->系统和安全->BitLocker驱动器加密,可以直接关闭BitLocker驱动器加密,不需要任何密钥!!!

控制面板->系统和安全->BitLocker驱动器加密,可以直接关闭BitLocker驱动器加密,不需要任何密钥!!!

控制面板->系统和安全->BitLocker驱动器加密,可以直接关闭BitLocker驱动器加密,不需要任何密钥!!!

图片

(二)个人猜测

个人猜测:通过更改成专业版等支持BitLocker的系统版本开启后再切换密钥,或者更改家庭版系统的一些参数设置开启BitLocker。

1、切换系统版本

个人看法,以Windows11系统镜像安装为例:其实大部分的Windows镜像都包含了各个版本,自行下载镜像做PE重装过系统的朋友或许更了解些,在系统镜像安装的过程中,会让你选择安装哪个版本的系统;或者通过更改系统密钥的方法来更改;这也是一些工具可以修改系统版本的缘故。

2、更改家庭版系统参数

以前我做过一个测试,想着找系统设置漏洞能否绕过BitLocker加密。为什么是找系统设置漏洞,因为个人技术能力有限,让我攻击破解BitLocker密码算法这个不现实🤣🤣🤣,哈哈哈,但后面没深入研究,有兴趣的朋友可以自己深入探索下。

本地组策略编辑器中有Windows系统的各类参数设置!!!包括BitLocker的各类参数!!!

本地组策略编辑器中有Windows系统的各类参数设置!!!包括BitLocker的各类参数!!!

本地组策略编辑器中有Windows系统的各类参数设置!!!包括BitLocker的各类参数!!!

图片

(三)正常BitLocker加密过程

简单写下BitLocker加密过程,可略过。

1、未加密状态

图片

2、启用BitLocker加密

图片

3、设置密码

密码应该包含大小写字母、数字、空格以及符号。长度要求至少是8位,个人建议至少包含其中两种类型。

图片

4、保存恢复密钥

选择恢复密钥保存方式。

图片

一般个人建议恢复密钥保存为多份"保存到Microsoft账户(M)、保存到文件",觉得不安全,可以再单独对恢复密钥文件进行加密。数据加密都是双刃剑,具体取决于个人需求选择!

图片

5、选择驱动器加密方式

选择BitLocker驱动器加密方法,加密或解密整个磁盘速度一般都很慢!!!

图片

Windows10(版本1511)使用了新的磁盘加密模式(XTS-AES),与早期的Windows版本不兼容。

【AES算法可能大家比较熟悉,是一种最常见的对称加密算法(微信小程序加密传输就是使用AES);这里简单说下XTS-AES算法(也称AES-XTS算法),XTS-AES加密算法是内存安全的核心,用于保护存储设备上静态数据机密性的加密算法,适用于"网络存储的加密模式",可以随机访问、加解密并⾏化、这样做到了日常数据加密无感化】

图片

后面选择一步一步往下就行,设置好后就会开始加密,等此次加密完成后,后续拷贝新的文件进去都将自动加密,对用户来说是无感的。

6、加密过程

图片

开始加密后,对应的驱动图标即开始变成一个有锁的状态。

图片

等待进度走完即可完成最后的加密。

图片

(四)登录过微软账户找寻方法

【微软官网:https://login.live.com/】

如果曾经登录过微软账户,那么恭喜你,有很大概率可以在微软官网找到BitLocker的密钥。

因为某些原因,微软官网能不能上的去又是另外一个问题了,只能说看运气,遇到登录不了的,试试更改为微软的DNS,或者使用一些游戏加速器等。

1、账户(Account)

微软账户可以在多台设备登录,我们需要在账户设备里面找到需要BitLocker解密的设备。

图片

2、Devices(设备)

找到需要BitLocker解密的设备后,进去后点击管理恢复密钥(Manage recovery keys)。

图片

一般需要验证你的身份信息。

图片

3、BitLocker恢复密钥

查找对应的设备名称、密钥ID、恢复密钥。在BitLocker解锁界面核对密钥ID,填写对应的解锁密钥即可解开BitLocker。

图片

总结

数据无价!

书写片面,纯粹做个记录,有错漏之处欢迎指正。

公众号回复关键词【加解密】自动获取资源合集,如链接失效请留言,便于及时更新。

【声明:欢迎转发收藏,喜欢记得点点赞!转载引用请注明出处,著作所有权归作者 [蘇小沐] 所有】

【注:本文的软件资源等收集于官网或互联网共享,如有侵权请联系删除,谢谢!】

记录
开始编辑:2024年 01月 22日
最后编辑:2024年 01月 23日

好文推荐

出自【数据恢复与取证技术】作者欧季成,【现场取证之Bitlocker加密问题】把"BitLocker解密方法"写的很清晰深入了,我就不在此班门弄斧了。上面分享的内容作者也写到了一些,是我在现场取证和实际检材分析中遇到的一种算是比较特殊BitLocker的情况,之前一直拖着,趁着这次在此做个展开及小结。

图片▲ 现场取证之Bitlocker加密问题

【往期精彩回顾】

图片

▲ 【Bitlocker篇】BitLocker无法加密系统盘,提示正在启动Bitlocker,系统找不到指定的文件的解决方案

图片

▲ 【加解密篇】利用HashCat破解RAR压缩包加密文件详细教程

图片

▲ 【加解密篇】Passware Kit Forensic暴力美学-已知部分密码自定义解密详细参数设置

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/343508.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

常用电子器件学习——MOS管

MOS管介绍 MOS,是MOSFET的缩写。MOSFET 金属-氧化物半导体场效应晶体管,简称金氧半场效晶体管(Metal-Oxide-Semiconductor Field-Effect Transistor, MOSFET)。 一般是金属(metal)—氧化物(oxide)—半导体(semiconductor)场效应晶…

尝试为ssrf漏洞编写黑名单与白名单

以pikachu靶场ssrf(curl)为例: 你会发现什么也没防御项访问基本的文件内容,端口开放都是可以看到的,没有任何防御措施。 我们去查看一下他的源码有没有过滤什么 没有任何过滤,咱么尝试进行过滤一下&#xf…

P9232 [蓝桥杯 2023 省 A] 更小的数

[蓝桥杯 2023 省 A] 更小的数 终于本弱一次通关了一道研究生组别的题了[普及/提高−] 一道较为简单的双指针题,但一定有更好的解法. 题目描述 小蓝有一个长度均为 n n n 且仅由数字字符 0 ∼ 9 0 \sim 9 0∼9 组成的字符串,下标从 0 0 0 到 n − 1 n-1 n−1&a…

防御第二次作业-防火墙组网实验(2)

目录 实验拓扑图 实验要求 一般组网步骤 to isp区域ping通 dmz区域 trust区域 实验拓扑图 实验要求 1.防火墙向下使用子接口分别对应两个内部区域 2.所有分区设备可以ping通网关 一般组网步骤 1.先配ip、接口、区域、安全策略 2.内网配置回包路由 3.配置dmz区域的服务器映…

工业物联网水泵远程监控系统解决方案

行业描述 水泵作为一种应用极为广泛的通用机械,在工业生产、日常生活中发挥着重要作用,伴随着“十三五”期间重大工程泵类产品的国产化率的提高,当前已经基本满足了国家经济建设发展的需要。 近年来中国水泵企业实现了较大的技术提升&#…

JavaWeb之开发介绍 --黑马笔记

什么是 Web ? Web:全球广域网,也称为万维网(www World Wide Web),能够通过浏览器访问的网站。 Web 网站的工作流程 上图解释: 当你在浏览器中输入网址或点击一个链接时,浏览器会向前端服务器发起请求&…

一文让你了解UI自动化测试

测试都起什么作用 - 是项目的保险,但不是项目的救命草;测试无实际产出,但作用远大于实际产出;测试是从项目维度保证质量,而不是测试阶段。 UI自动化(下面简称自动化) - 基于UI进行自动功能测试…

贪心算法详解

文章目录 前言一、什么是贪心算法二、贪心算法的特点1.贪心策略的提出2.贪心策略的正确性 三、学习贪心算法的方向总结 前言 在本次文章中我们将会详细介绍贪心算法的相关内容 一、什么是贪心算法 贪心算法:在解决问题时,每一步都选择最优解&#xff0…

K8s(九)持久化存储PV与PVC

PV和PVC PV 和 PVC 之间的关系是一种动态的供需匹配关系。PVC 表示应用程序对持久化存储的需求,而 PV 表示可用的持久化存储资源。Kubernetes 控制平面会根据 PVC 的需求来选择和绑定合适的 PV,将其挂载到应用程序的 Pod 中,从而使应用程序可…

Mock大法:Fake it till u make it!

在单元测试时,我们希望测试环境尽可能单纯、可控。因此我们不希望依赖于用户输入,不希望连接无法独占的数据库或者第三方微服务等。这时候,我们需要通 mock 来模拟出这些外部接口。mock 可能是单元测试中最核心的技术。 无论是 unittest 还是…

【DeepLearning-1】 注意力机制(Attention Mechanism)

1.1注意力机制的基本原理: 计算注意力权重: 注意力权重是通过计算输入数据中各个部分之间的相关性来得到的。这些权重表示在给定上下文下,数据的某个部分相对于其他部分的重要性。 加权求和: 使用这些注意力权重对输入数据进行加权…

Flink(十五)【Flink SQL Connector、savepoint、CateLog、Table API】

前言 今天一天争取搞完最后这一部分,学完赶紧把 Kafka 和 Flume 学完,就要开始做实时数仓了。据说是应届生得把实时数仓搞个 80%~90% 才能差不多找个工作,太牛马了。 1、常用 Connector 读写 之前我们已经用过了一些简单的内置连接器&#x…

用ChatGPT教学、科研!大学与OpenAI合作

亚利桑那州立大学(简称“ASU”)在官网宣布与OpenAI达成技术合作。从2024年2月份开始,为所有学生提供ChatGPT企业版访问权限,主要用于学习、课程作业和学术研究等。 为了帮助学生更好地学习ChatGPT和大语言模型产品,AS…

禅道的下载使用

文章目录 禅道的下载下载安装包 http://www.zentao.net/安装导南 禅道的使用创建用户产品经理将人员添加进禅道查看权限、产品经理使用禅道添加产品添加产品模块关联用例(测试主管)执行测试用例转bug 泳道图 禅道的下载 下载安装包 http://www.zentao.n…

电脑无法开机?重装系统教程在这!超详细

#电脑无法开机,怎么重装系统# 前言 本教程适合比较新的Windows电脑硬件。硬件的新旧并没有一个清晰的标准去判定,毕竟有些厂家生产的主板支持UEFI和Legacy两种引导方式,但部分厂家生产的硬件所使用的Bios并不支持Legacy,所以只能用UEFI引导来安装系统。 所以要使用哪种引…

容器原理之Union FS

一、前言 1.1 什么是 UnionFS 联合文件系统(UnionFS)是一种分层、轻量级并且高性能的文件系统,它支持对文件系统的修改作为一次提交来一层层的叠加,同时可以将不同目录挂载到同一个虚拟文件系统下(unite several directories in…

华为OD机试之阿里巴巴找黄金宝箱(IV) C++

题目背景 贫如洗的椎夫阿里巴巴在去砍柴的路上,无意中发现了强盗集团的藏宝地,藏宝地有编号从0-N的箱子,每个箱子上面有一人数字,箱子排列成一个环,编号最大的箱子的下一个是编号为0的箱子。请输出每个箱了贴的数字之…

【记一次线上事故的排查思路】- CPU飙升问题排查

问题描述 由于项目排期较紧,临时从其他组调来三个开发资源帮我一起做项目,难免上线的时候大家的需求一块上线。 问题来了,上线三天后,线上CPU总是莫名奇妙的突然飙升,飙升后CPU并未降下来,而是一直处在高点…

解密POM:提升自动化脚本稳定性和开发效率的正确姿势!

Page Objects是selenium的一种测试设计模式,主要将每个页面看作是一个class。class的内容主要包括属性和方法,属性不难理解,就是这个页面中的元素对象,比如输入用户名的输入框,输入登陆密码的输入框、登陆按钮、这个页…

《WebKit 技术内幕》学习之七(3): 渲染基础

3 渲染方式 3.1 绘图上下文(GraphicsContext) 上面介绍了WebKit的内部表示结构,RenderObject对象知道如何绘制自己,但是,问题是RenderObject对象用什么来绘制内容呢?在WebKit中,绘图操作被定…