【加解密篇】电子数据取证分析之特殊的自加密BitLocker解密

2024-01-24

【加解密篇】电子数据取证分析之特殊的自加密BitLocker解密

数据加解密通常是个耗时费力的事情—【蘇小沐】

1、实验环境

Windows 11 专业版,[23H2(22631.3007)]

(一)自动开启BitLocker之天坑

1、经验之谈

在2019、2020年左右开始,新发布的品牌笔记本电脑很多都默认打开了Windows操作系统的BitLocker功能,消费级笔记本电脑预装系统通常是Windows家庭版,需要其它版本需要购买新的密钥进行更新, 而正常Windows家庭版系统应该是不支持Bitlocker的, 但这部分新笔记本电脑的家庭版系统却开启了BitLocker功能!

目前个人实战的遇到过几起品牌笔记本电脑就是BitLocker自加密造成的硬盘数据锁定情况。在现场取证的时候发现分区有加密锁需要格外注意,优先判断是后加密的BitLocker还是系统自开启的BitLocker,最快速的方法是核对下系统版本。

2、常见BitLocker锁情况

在操作系统出现故障或者电脑硬件发生改动时,如更换主板、网卡,加装内存、硬盘;修改系统高级启动设置、更新BIOS设置、系统更新等容易造成BitLocker锁定。

如果没有这方面要求的朋友,建议关闭自动BitLocker加密的功能,防止意外发送数据被锁死。

因为有些人压根就不使用微软账户,所以这种Bitlocker自动加密后并不会将秘钥上传到你的微软账户里。 一旦遇到这种BitLocker锁定情况,那么你的数据基本就锁死了,如果刚好这部分数据对你很重要,要破解不仅耗时费钱,能否解密还是概率性事件!!!

3、BitLocker关闭方法

【Windows10路径:设置->更新和安全选项->设备加密->关闭】

【Windows11路径:设置->隐私和安全性->设备加密->关闭】

因Windows版本更新可能导致路径会有变动,上述路径没有找到的推荐搜索框搜索BitLocker。

Windows家庭版是设备加密也就相当于BitLocker加密,Windows专业版则是bitlocker 驱动器加密。

图片

控制面板->系统和安全->BitLocker驱动器加密, 可以直接关闭BitLocker驱动器加密,不需要任何密钥!!!

控制面板->系统和安全->BitLocker驱动器加密, 可以直接关闭BitLocker驱动器加密,不需要任何密钥!!!

控制面板->系统和安全->BitLocker驱动器加密, 可以直接关闭BitLocker驱动器加密,不需要任何密钥!!!

图片

(二)个人猜测

个人猜测:通过更改成专业版等支持BitLocker的系统版本开启后再切换密钥,或者更改家庭版系统的一些参数设置开启BitLocker。

1、切换系统版本

个人看法,以Windows11系统镜像安装为例:其实大部分的Windows镜像都包含了各个版本,自行下载镜像做PE重装过系统的朋友或许更了解些,在系统镜像安装的过程中,会让你选择安装哪个版本的系统;或者通过更改系统密钥的方法来更改;这也是一些工具可以修改系统版本的缘故。

2、更改家庭版系统参数

以前我做过一个测试,想着找系统设置漏洞能否绕过BitLocker加密。为什么是找系统设置漏洞,因为个人技术能力有限,让我攻击破解BitLocker密码算法这个不现实????????????,哈哈哈,但后面没深入研究,有兴趣的朋友可以自己深入探索下。

本地组策略编辑器中有Windows系统的各类参数设置!!!包括BitLocker的各类参数!!!

本地组策略编辑器中有Windows系统的各类参数设置!!!包括BitLocker的各类参数!!!

本地组策略编辑器中有Windows系统的各类参数设置!!!包括BitLocker的各类参数!!!

图片

(三)正常BitLocker加密过程

简单写下BitLocker加密过程,可略过。

1、未加密状态

图片

2、启用BitLocker加密

图片

3、设置密码

密码应该包含大小写字母、数字、空格以及符号。 长度要求至少是8位,个人建议至少包含其中两种类型。

图片

4、保存恢复密钥

选择恢复密钥保存方式。

图片

一般个人建议恢复密钥保存为多份"保存到Microsoft账户(M)、保存到文件",觉得不安全,可以再单独对恢复密钥文件进行加密。 数据加密都是双刃剑,具体取决于个人需求选择!

图片

5、选择驱动器加密方式

选择BitLocker驱动器加密方法,加密或解密整个磁盘速度一般都很慢!!!

图片

Windows10(版本1511)使用了 新的磁盘加密模式(XTS-AES),与早期的Windows版本不兼容。

【AES算法可能大家比较熟悉,是一种最常见的对称加密算法(微信小程序加密传输就是使用AES);这里简单说下XTS-AES算法(也称AES-XTS算法), XTS-AES加密算法是内存安全的核心 ,用于保护存储设备上静态数据机密性的加密算法,适用于"网络存储的加密模式",可以随机访问、加解密并⾏化、这样做到了日常数据加密无感化】

图片

后面选择一步一步往下就行,设置好后就会开始加密, 等此次加密完成后,后续拷贝新的文件进去都将自动加密,对用户来说是无感的。

6、加密过程

图片

开始加密后,对应的驱动图标即开始变成一个有锁的状态。

图片

等待进度走完即可完成最后的加密。

图片

(四)登录过微软账户找寻方法

【微软官网:https://login.live.com/】

如果曾经登录过微软账户,那么恭喜你,有很大概率可以在微软官网找到BitLocker的密钥。

因为某些原因,微软官网能不能上的去又是另外一个问题了,只能说看运气,遇到登录不了的,试试更改为微软的DNS,或者使用一些游戏加速器等。

1、账户(Account)

微软账户可以在多台设备登录,我们需要在账户设备里面找到需要BitLocker解密的设备。

图片

2、Devices(设备)

找到需要BitLocker解密的设备后,进去后点击管理恢复密钥(Manage recovery keys)。

图片

一般需要验证你的身份信息。

图片

3、BitLocker恢复密钥

查找对应的设备名称、密钥ID、恢复密钥。在BitLocker解锁界面核对密钥ID,填写对应的解锁密钥即可解开BitLocker。

图片

总结

数据无价!

书写片面,纯粹做个记录,有错漏之处欢迎指正。

公众号回复关键词【 加解密 】自动获取资源合集,如链接失效请留言,便于及时更新。

【声明:欢迎转发收藏,喜欢记得点点赞!转载引用请注明出处,著作所有权归作者 [蘇小沐] 所有】

【注:本文的软件资源等收集于官网或互联网共享,如有侵权请联系删除,谢谢!】

记录
开始编辑:2024年 01月 22日
最后编辑:2024年 01月 23日

好文推荐

出自【数据恢复与取证技术】作者欧季成,【现场取证之Bitlocker加密问题】把"BitLocker解密方法"写的很清晰深入了,我就不在此班门弄斧了 。上面分享的内容作者也写到了一些,是我在现场取证和实际检材分析中遇到的一种算是比较特殊BitLocker的情况,之前一直拖着,趁着这次在此做个展开及小结。

图片 ▲ 现场取证之Bitlocker加密问题

【往期精彩回顾】

图片

▲ 【Bitlocker篇】BitLocker无法加密系统盘,提示正在启动Bitlocker,系统找不到指定的文件的解决方案

图片

▲ 【加解密篇】利用HashCat破解RAR压缩包加密文件详细教程

图片

▲ 【加解密篇】Passware Kit Forensic暴力美学-已知部分密码自定义解密详细参数设置

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

【加解密篇】电子数据取证分析之特殊的自加密BitLocker解密 的相关文章

随机推荐

  • 用Python实现高效数据记录!Web自动化技术助你告别重复劳动!

    自动化关键数据记录 简介 关键数据记录是 Web 自动化测试中的关键部分 它们提供了关于系统行为和执行过程的详细信息 有助于验证用例的正确性 排查问题和确保应用程序的质量 行为日志 行为日志是一种用于记录系统或应用程序的操作和事件的技术 它
  • PHP高校二手物品交易系统-计算机毕设 附源码04827

    PHP高校二手物品交易系统 目 录 摘要 1 绪论 1 1 研究背景 1 2
  • 计算机Java项目|java游戏账号交易系统

    作者简介 Java领域优质创作者 CSDN博客专家 CSDN内容合伙人 掘金特邀作者 阿里云博客专家 51CTO特邀作者 多年架构师设计经验 腾讯课堂常驻讲师 主要内容 Java项目 Python项目 前端项目 人工智能与大数据 简历模板
  • 港科夜闻|叶玉如校长出席世界经济论坛「冬季达沃斯」,为人口老化等议题出谋献策...

    关注并星标 每周阅读港科夜闻 建立新视野 开启新思维 1 香港科大校长叶玉如教授出席世界经济论坛 冬季达沃斯 为人口老化等议题出谋献策 2024年世界经济论坛年会的主题是 重建信任 论坛召集了来自120个国家的2 800多位领导者 叶校长作
  • SpringCloud Bus动态刷新全局广播

    文章目录 代码地址 配置项目 配置修改 测试 SpringCloud Bus动态刷新定点通知 代码地址 地址 https github com 13thm study springcloud tree main days11 20Bus 配
  • [机缘参悟-132] :《洞见》:为什么佛学是真的 -3- 冥想,洞见自己的内心

    目录 一 佛家修行的方法 二 冥想 2 1 冥想步骤 2 2 冥想的好处 2 3 冥想的方法 一 佛家修行的方法 佛教修行是指追求智慧 慈悲和解脱 以最终实现觉悟和解脱的过程 它包含了广泛的修行方法 以下是一些常见的佛教修行方法 冥想 冥想
  • 2024年华为Harmony OS走到新里程碑:取代iOS成为国内第二大智能手机操作系统

    前言 如果要问2024年最火的技术是什么 那鸿蒙开发必须占据一些位置 HarmonyOS是华为自主研发的物联网操作系统 经历四年多的发展已构建起全新的智慧生态体系 彻底改变了智能终端的交互方式 当时鸿蒙生态的智能设备已超过7亿台 同时还带来
  • 【算法】使用BFS算法(队列、哈希等)解决最短路径问题(C++)

    文章目录 1 前言 1 1 什么是最短路问题 1 1 1 什么是权值 1 2 如何解决此类最短路径 1 3 BFS解最短路径 前提 FloodFill 洪流问题 2 算法题
  • AI 赋能绿色制冷,香港岭南大学开发 DEMMFL 模型进行建筑冷负荷预测

    近年来 城市化进程加速所带来的碳排放量骤增 已经严重威胁到了全球环境 多个国家均已给出了 碳达峰 碳中和 的明确时间点 一场覆盖全球 全行业的 绿色革命 已经拉开序幕 在一众行业中 建筑是当之无愧的能耗大户 其中又以暖通空调 Heating
  • Python 使用 NoSQL 数据库的优选方案

    NoSQL 数据库因其高性能 可扩展性和灵活性而风靡一时 然而 对于 Python 程序员而言 选择合适的 NoSQL 数据库可能会令人困惑 因为有多种选择可供选择 那么 哪种 NoSQL 数据库最适合 Python 呢 2 解决方案 根据
  • 网工内推 | 上市公司同程、科达,五险一金,年终奖,最高12k*15薪

    01 同程旅行 招聘岗位 网络工程师 职责描述 1 负责职场 门店网络规划 建设 维护 2 负责网络安全及访问控制 上网行为管理和VPN设备的日常运维 3 负责内部相关网络自动化和系统化建设 4 优化与提升网络运行质量 制定应急预案 人员培
  • 如何在 Python 脚本中使用 Google OAuth2

    在使用 Python 脚本将视频上传到 YouTube 频道时 若希望将视频上传到第二个频道 需要解决 OAuth2 授权的问题 解决方案 创建新的 Google Cloud 项目 from google oauth2 import ser
  • 题解 | #判断两个IP是否属于同一子网#

    求求大家投下腾讯吧 一直在捞人 求求大家投下腾讯吧 一直在捞人 垂直领域大模型 文档图像大模型的思考与探索 分享一个大模型3D可视化的项目 释放一个比亚迪hc 这样改简历 春招通过能提升50 吗 OPPO校招笔试原题 记录一波秋招结果 伯恩
  • 【安全-SSH】SSH安全设置

    今天发现自己的公有云服务器被攻击了 在这里插入图片描述 https img blog csdnimg cn direct cafdca04646f4b8b838400ec79ac282f png 然后查看了登录日志 如上图 ls sh va
  • RabbitMQ环境配置

    文章目录 安装Erlang 安装RabbitMQ 安装Erlang 下载地址 http erlang org download otp win64 25 3 2 7 exe 安装RabbitMQ 下载地址 https www rabbitm
  • 【安全】网络安全态势感知

    文章目录 一 态势感知简介 1 概念 2 形象举例 3 应具备的能力 二 为什么要态势感知 为什么网络安全态势感知很重要 三 态势感知系统的功能 四 如何评估态势感知的建设结果 五 什么是态势感知的三个层级 四 业界的态势感知产品 1 安全
  • 如何在 Python 脚本中使用 Google OAuth2

    在使用 Python 脚本将视频上传到 YouTube 频道时 若希望将视频上传到第二个频道 需要解决 OAuth2 授权的问题 解决方案 创建新的 Google Cloud 项目 from google oauth2 import ser
  • 记录xxl-job重复执行引发业务问题

    业务问题描述 1 创建运单 发现重复 同一个车架号两条记录 2 通知重复反馈 A系统读取中间表状态为未处理数据 推送到B系统 原因分析 1 以上两个问题都是xxljob定时执行的 2 通过日志分析 读取中间表数据 同一条数据被多次处理 针对
  • 网络安全行业热门认证证书合集

    网络安全认证证书 就和学历一样是敲门砖 拿到了可以用不到 但不能没有 技术大牛可以没有证书 但普通人不能没有 1 初级入门 就像学历在职场上展示一个人的基本素养一样 网络安全认证证书可以展示一个人在网络安全领域具备的基本知识和技能 它为初学
  • 【加解密篇】电子数据取证分析之特殊的自加密BitLocker解密

    加解密篇 电子数据取证分析之特殊的自加密BitLocker解密 数据加解密通常是个耗时费力的事情 蘇小沐 1 实验环境 Windows 11 专业版 23H2 22631 3007 一 自动开启BitLocker之天坑 1 经验之谈 在20