![](https://p3-sign.toutiaoimg.com/tos-cn-i-qvj2lq49k0/e20a3be7629e4b82adb44e4c84da123a~tplv-tt-large.jpeg?x-expires=1985688054&x-signature=utGuMSnz6T95i%2FGaEPKJn%2BKXblA%3D)
BitLocker加密是Windows数据保护功能主要用于解决计算机设备物理丢失造成的数据盗窃或恶意泄漏,可同时支持FAT和NTFS可加密计算机整个系统分区的两种格式,U盘、移动硬盘等便携式存储设备也可以加密。
BitLocker使用AES(高级加密标准/Advanced Encryption Standard)加密算法为128或256,保证了加密的安全性和可靠性。通常,只要密码有足够的强度,这种加密就很难破解。因此,当取证中遇到涉案电脑时,U盘等被Bitlocker破解加密以获取涉案数据尤为重要。因此,当取证中遇到涉案电脑时,U盘等被Bitlocker破解加密以获取涉案数据尤为重要。
上课前,先公布上一个问题的答案:阵列块大小:32扇区;循环方向:右旋;同步模式:同步;起始扇区:0扇区
。如有疑问,请在文章底部留言。BitLocker加密的过程
(1)
磁盘BitLocker加密的方法非常简单。打开资源管理器,单击要加密的磁盘分区BitLocker”即可。(在控制面板-系统与安全-BitLocker加密也可驱动加密中使用和管理加密。)(2)
点击“启用BitLocker在新弹出窗口中设置加密驱动密码,输入后点击下一步,然后选择保存和恢复密钥的位置。(3)
一般来说,恢复密钥存储在USB闪存驱动器或打印出来的安全系数更高,因为在这种情况下,加密驱动器和恢复密钥分开保存,安全性更好。但在实践中,有时为了省事,恢复密钥会保存在硬盘中,这也给了我们解密的可能性。(4)
然后BitLocker开始加密整个驱动器,BitLocker用户需要等待相当长的时间来加密和解密驱动器。加密完成后,可以看到原磁盘图标上有一把锁,这意味着驱动器已经加密。解密思路分析
思路1:通过密码搜索解密
从所有涉及的介质中获取与密码相关的数据,数据整理成字典,然后通过相应的解密工具进行解密或暴力破解。由于该方法存在很大的不确定性,因此根据情况进行选择。思路2:通过恢复密钥解密
![](https://p3-sign.toutiaoimg.com/tos-cn-i-qvj2lq49k0/15f125fb15d0415dbc2d2cf3efe6be0e~tplv-tt-large.jpeg?x-expires=1985688054&x-signature=opmpVO5mhcqp6KH8lyo8ndAmV20%3D)
![](https://p3-sign.toutiaoimg.com/tos-cn-i-qvj2lq49k0/7374318cf5a143f0942a8a67b0c672c0~tplv-tt-large.jpeg?x-expires=1985688054&x-signature=a3LNtJyfY8%2F7lNOCWXhKFBnW0No%3D)
![](https://p3-sign.toutiaoimg.com/tos-cn-i-qvj2lq49k0/62005424ae2e49e1ae729f1b57923847~tplv-tt-large.jpeg?x-expires=1985688054&x-signature=XOQnMeNTPB2oZBpL%2F1%2F65kiX8Xc%3D)
思路3:其它
◆在某些情况下,自动解锁功能可以通过加密U盘或移动硬盘等特定介质在相关计算机上启动,我们只需将涉案介质连接到相应的计算机即可解锁加密介质;涉案现有计算机分区BitLocker加密,需要解密分区获取涉案数据,已完成涉案计算机硬盘镜像。
检材:001.DD操作软件:winhex、DRS6800数据恢复系统
解密思路:通过恢复密钥解密1.获取镜像文件并将其加载到winhex全面检索关键词恢复密钥(也可以检索密钥文本中的其他关键词或正常匹配密钥规则),步骤如下:步骤一:
为提高搜索精度,将采用16进制搜索,将恢复密钥写入新的搜索中TXT并将其另存为UTF-16 LE编码格式的TXT文本,恢复密钥也可以通过与涉案计算机对应的操作系统版本生成TXT文件(通常保存的密钥TXT文件会以UTF-16 LE存储编码格式);![](https://p3-sign.toutiaoimg.com/tos-cn-i-qvj2lq49k0/05f225834847408dbebe37d99a983fb7~tplv-tt-large.jpeg?x-expires=1985688054&x-signature=pI%2B0AZxGM%2Fg56gIrO1BNq4dNQ1s%3D)
步骤二:
恢复密钥将被保存txt文本通过winhex打开,复制恢复密钥对应的16机制数;![](https://p3-sign.toutiaoimg.com/tos-cn-i-qvj2lq49k0/6412bda0331e44b5adde582b8f02a241~tplv-tt-large.jpeg?x-expires=1985688054&x-signature=pHmw%2BtQvpMCAeWeVlzM%2Bfn9QUto%3D)
步骤三:
通过winhex打开001.DD,并将镜像转换为磁盘;![](https://p3-sign.toutiaoimg.com/tos-cn-i-qvj2lq49k0/ae3b5c5b3397496c92bb13e383d8e09e~tplv-tt-large.jpeg?x-expires=1985688054&x-signature=P7yjHlDb3oAoQsl2dMXctnfIynM%3D)
步骤四:
打开的001通过复制的恢复密钥对应的16机制数.DD全面检索镜像文件,找到与恢复密钥相关的记录,进行下一步恢复密钥解密验证。![](https://p3-sign.toutiaoimg.com/tos-cn-i-qvj2lq49k0/81bcc0053363476d85196111cbb8dfb3~tplv-tt-large.jpeg?x-expires=1985688054&x-signature=Tf77Vz06zGOaj0b4mFzh%2B4KN3qY%3D)
![](https://p3-sign.toutiaoimg.com/tos-cn-i-qvj2lq49k0/ddd4af3d16d14bb982d98c8dfc8e7afc~tplv-tt-large.jpeg?x-expires=1985688054&x-signature=bk3tICuu4lo8I1cqYkmzAc2dUXY%3D)
![](https://p3-sign.toutiaoimg.com/tos-cn-i-qvj2lq49k0/1db72895a0d84967afcb0b27d2603772~tplv-tt-large.jpeg?x-expires=1985688054&x-signature=%2FM%2Bah45DHgvRqJ2DzKbk1bNsr5Y%3D)
![](https://p3-sign.toutiaoimg.com/tos-cn-i-qvj2lq49k0/3b3a1d7b70c34f329ddf72911fc3d7a8~tplv-tt-large.jpeg?x-expires=1985688054&x-signature=XLvoi4NjPfG2bWK1tii8SubmupI%3D)
![](https://p3-sign.toutiaoimg.com/tos-cn-i-qvj2lq49k0/f46616ad272344f1bf5f5abd4f89a66d~tplv-tt-large.jpeg?x-expires=1985688054&x-signature=EYmQ4qM95tr8x%2FBJWBWMV1XDe4E%3D)
![](https://p3-sign.toutiaoimg.com/tos-cn-i-qvj2lq49k0/92d62f37d4fe4c568a6c50c666414c36~tplv-tt-large.jpeg?x-expires=1985688054&x-signature=ddgOkoT357UEy%2FuJ4%2FmstSVfJhQ%3D)
①
恢复密钥文件可存储在相关介质中,可结合USB快速找到插拔记录等相关介质;②
Bitlocker由于操作系统的版本不同,如果通过Windows系统自带的Bitlocker解密时,注意选择与涉案介质相同的操作系统版本;③
处于解密状态的分区或USB介质,证据可以在解密状态下尽快固定,winhex直接打开解密分区固定分区镜像。需要注意的是,如果通过打开磁盘和打开分区电脑来固定,分区仍然会加密;![](https://p3-sign.toutiaoimg.com/tos-cn-i-qvj2lq49k0/3e11887a232f4fb2b17fcd5744d85903~tplv-tt-large.jpeg?x-expires=1985688054&x-signature=6ijuHAtNqd2QeHQ8BZZDUEksKBM%3D)
④
处于解密状态的分区或USB为了防止介质在紧急情况下再次加密,可以在解密状态下右键管理BitLocker操作备份恢复密钥文件。![](https://p3-sign.toutiaoimg.com/tos-cn-i-qvj2lq49k0/097204fe57094b7b945d41b3ec6c7f58~tplv-tt-large.jpeg?x-expires=1985688054&x-signature=VjE3v1Z4aEpZjrDlSBLOXEHUiOo%3D)
链接:https://pan.baidu.com/s/1kq2fJpTqsLVAW5g2cjHGUw
提取码:x25u
如果您有任何实际问题需要了解,或者在实战中难以处理,可以在栏目下方或效率源微信官方账号电脑留言告诉我们,我们将在栏目的后续内容中安排您的问题。