Bitlocker windows 10 как разблокировать без пароля без ключа
Перейти к содержимому

Bitlocker windows 10 как разблокировать без пароля без ключа

  • автор:

Советы по разблокировке BitLocker без пароля и ключа восстановления

Дмитрий Соловьев

Предположим, вы забыли свой пароль BitLocker или, что еще хуже, свой ключ восстановления на диске. Что бы вы сделали? В этом руководстве вы узнаете, как разблокировать BitLocker без пароля и ключа восстановления, чтобы знать, что делать, сталкиваясь с такой проблемой.

В этой статье:

Как разблокировать BitLocker без пароля?

При шифровании диска Windows вам передается текстовый файл, содержащий код под названием Ключ восстановления, который вы сохранили в своей системе. Сохранение этого файла является необходимым шагом в шифровании диска, чтобы впоследствии вы могли найти этот файл с помощью простого поиска в системе.

Если вы забыли пароль к заблокированному диску, вы можете использовать этот код чтобы получить доступ к диску следующим образом:

  • Шаг 1. Нажмите дважды, чтобы открыть окно пароля, или нажмите правой кнопкой мыши и выберите Разблокировать диск.

выберите разблокировать диск

  • Шаг 2. Нажмите Дополнительные параметры.

нажмите дополнительные параметры

  • Шаг 3. В открывшемся окне вы увидите два варианта. Нажмите Ввести ключ восстановления.

Меньше параметров: Открывает и закрывает параметры в окне в виде сворачивания.

Введите ключ восстановления: Вы можете ввести свой код восстановления в это поле.

введите ключ восстановления

  • Шаг 4. Чтобы разблокировать BitLocker, скопируйте код, который вы ранее сохранили, в текстовый файл и введите его в качестве ключа восстановления.

скопируйте код

Если вы забудете пароль BitLocker, у вас должен быть доступ к ключу восстановления, чтобы иметь возможность разблокировать диск BitLocker. Этот код восстановления был сохранен в вашей системе как текстовый файл, поскольку диск был зашифрован. Если у вас нет доступа к этому коду, вы не сможете расшифровать свой диск с помощью метода, упомянутого выше, и вам нужно сразу перейти к разделу, как разблокировать BitLocker без ключа восстановления в этом руководстве.

  • Шаг 5. Наконец, нажмите Разблокировать. Диск Windows будет разблокирован, и затем вы можете получить к нему доступ.

нажмите разблокировать

Что следует учитывать при попытке разблокировать BitLocker с помощью ключа восстановления:

  • У вас должен быть доступ к файлу, содержащему ключ восстановления.
  • Если у вас нет этот код, вы можете найти файл с именем ключ восстановления BitLocker.txt.
  • После расшифровки диск разблокируется и больше не будет запрашивать пароль при входе в систему. Если вы должны повысить уровень безопасности после расшифровки, рекомендуется установить другой пароль. Но на этот раз постарайтесь запомнить его.

Как разблокировать BitLocker без пароля и ключа восстановления?

Если вы потеряли не только пароль BitLocker, но и ключ восстановления, разблокировать диск BitLocker без потери всех данных не получится. Вам необходимо отформатировать зашифрованные диски, чтобы удалить BitLocker.

Узнайте больше: Как найти ключ восстановления BitLocker?

1. Отформатируйте жесткий диск или USB-накопитель, чтобы разблокировать BitLocker

В Windows для форматирования диска необходимо сначала подключить запоминающее устройство к системе. Убедитесь, что USB-кабель или USB-порт не повреждены, а затем выполните следующие действия:

  1. Подождите, пока Windows обнаружит диск.
  2. Нажмите и удерживайте Win + E, чтобы запустить Проводник.
  3. Нажмите Этот компьютер на боковой панели.
  4. Нажмите правой кнопкой мыши диск и выберите Форматировать.
  5. Вы можете выбрать формат диска в раскрывающемся меню Файловая система во всплывающем окне.
  6. В Метке тома введите название диска.
  7. Чтобы быстро отформатировать диск установите флажок Быстрое форматирование.
  8. Наконец, нажмите Пуск.

отформатировать диск в windows

2. Чтобы разблокировать BitLocker отформатируйте USB-Накопитель с помощью CMD

Форматирование флэшки займет некоторое время, в зависимости от емкости накопителя и объема хранимой на нем информации. Чтобы отформатировать флешку с помощью CMD, вам необходимо выполнить следующие шаги:

  1. Запустите Командную строку от имени Запуск от имени администратора.
  2. После запуска Командной строки введите команду diskpart и нажмите клавишу ввода.

(Обратите внимание, что форма подсказки автоматически изменится после ввода этой команды и нажатия клавиши ввода.)

введите команду diskpart

  1. Чтобы отобразить список дисков в вашей системе введите команду listdisk.

(Убедитесь, что флэшка USB подключен к системе.)

войти в listdisk

  1. Проверьте, какой номер связан с вашим USB-накопителем.

(Например, здесь цифра 2 — это флешка. Затем вам необходимо ввести команду selectdisk 2.)

Определите номер диска вашей флешки из списка и введите его.

проверить номер, связанный с флешкой

  1. Введите команду clean и подождите, пока все на диске будет удалено.
  2. Когда вы используете эту команду для привода или диска, любой раздел или том на диске будет отформатирован. Вот так простое слово в Diskpart полностью удаляет все разделы на диске и форматирует его.

введите команду очистки

  1. Как только вы увидите в нижней строке этой команды сообщение Удалось очистить диск, это означает, что данные с флешки были полностью удалены, а накопитель отформатирован.
  2. Теперь введите create partition primary и нажмите клавишу ввода.

команда create partition primary

  1. После того, как diskpart успешно создаст указанный раздел, format fs = ntfs и нажмите войти.
  2. Этот процесс может занять несколько минут, в зависимости от емкости вашего USB-накопителя, так как это будет выполняться в обычном, а не в Быстром формате. Если вы хотите, чтобы это было сделано быстрее, используйте быструю команду format fs=ntfs вместо format fs=ntfs

введите и введите format fs=ntfs

  1. Теперь вам нужно назначить букву диска тому разделу, который вы создали, а затем отформатировали.
  2. Для этого введите команду assign и войдите.

введите команду assign

  1. Следуя вышеперечисленным командам, вы можете отформатировать жесткий диск компьютера, внешний жесткий диск или любое другое запоминающее устройство, а также флешки.

3. Разблокируйте диск BitLocker без пароля и ключа восстановления на Mac

Вот как отформатировать и разблокировать диск BitLocker, если вы используете Mac:

  1. Запустите Дисковую утилиту. Перейдите в Приложения > Утилиты или нажмите Команда + Пробел и введите Disk Utility.
  2. После открытия Дисковой утилиты слева вы увидите список доступных дисков. Выберите диск, который необходимо отформатировать. Обратите внимание, что все его содержимое диска будет удалено при форматировании.

выберите нужный диск для форматирования

  1. Из четырех вариантов в главном окне нажмите Стереть.

Дисковая утилита автоматически выберет формат для вас. Этот формат может быть APFS или, в зависимости от текущего формата диска, а также от того, используете ли вы macOS High Sierra или более старую версию операционной системы, это может быть Mac OS Extended (с журналированием). Если вы хотите использовать другой формат, нажмите Форматирование, чтобы открыть всплывающее окно. В зависимости от того, как вы планируете использовать отформатированный диск, выберите формат, который соответствует вашим потребностям.

выберите подходящий формат

  1. Следующим шагом будет присвоение название диску. Название может быть каким угодно, но рекомендуется выбрать конкретное название, описывающее содержимое диска.
  2. Нажмите Параметры безопасности. Откроется другое окно, в котором вы сможете выбрать способ форматирования диска с помощью ползунка от Самый быстрый до Наиболее безопасный. Это важный этап, если вы хотите убедиться, чтобы все текущие файлы на диске будут удалены.
  3. Самый быстрый удаляя лишние данные, очищает данные диска, но исходные файлы остаются нетронутыми, хотя и остаются скрытыми. Это означает, что вы или кто-то другой можете легко восстановить файлы с помощью программа для восстановления данных, что не обязательно является хорошей идеей. Переместите ползунок ко второму варианту, где указано, что Этот параметр записывает один проход нулей по всему диску. Эта опция перезапишет весь диск.
  4. Для дополнительной безопасности продолжайте перемещать ползунок вправо. Следующий шаг дает вам возможность перезаписать диск три раза. Переместите ползунок в нижнюю часть ползунка до параметра Наиболее безопасный, что приведет к перезаписи диска семь раз. Но вам придется долго (в зависимости от размера диска) ждать, пока он станет доступен для повторного использования.

дополнительная безопасность

  1. Нажмите Стереть и подождите, пока содержимое диска будет очищено и диск будет готов к использованию. Индикатор выполнения показывает, где находится форматирование вашего диска и сколько времени займет завершение процесса.

нажмите стереть

Заключительное слово

Не знать, как разблокировать BitLocker без пароля и ключа восстановления, может быть довольно сложно. Хорошей новостью является то, что с помощью ключа восстановления вы можете разблокировать диск BitLocker, если вы забыли пароль. Плохая новость заключается в том, что если у вас нет доступа к ключу восстановления, единственное другое решение — просто отформатировать весь диск.

Как разблокировать BitLocker Windows 10

Функция BitLocker впервые появилась в Vista максимальной и корпоративной редакций, а затем успешно была унаследована всеми последующими версиями операционной системы Windows. BitLocker представляет собой средство шифрования данных на локальном диске, а также службу, обеспечивающую защиту этих данных без непосредственного участия пользователя. В Windows 10 BitLocker поддерживает шифрование с использованием алгоритма AES 128 и AES 256, для защиты данных служба может использовать работающий в связке с данными учётной записи текстовый пароль, а также специальный набор данных, хранящийся на внешнем устройстве — так называемой смарт-карте или токене, которые, между прочим, также используют защиту паролем, в роли которого выступает пин-код.

↑ Как разблокировать BitLocker Windows 10

При активации BitLocker перед процедурой шифрования создаётся идентификатор и ключ восстановления — строка из 48-символов, с помощью которой можно разблокировать доступ к зашифрованному тому в случае утере утери пароля или смарт-карты. После того как том будет заблокирован, получить к нему доступ можно будет только подключив к ПК токен и введя его PIN-код или введя обычный пароль либо воспользовавшись ключом восстановления, если токен или пароль были утеряны. Процедура проста и не требует никаких технических навыков.

Кликните дважды по заблокированному разделу, а когда в верхнем правом углу появится приглашение вести пароль, нажмите в окошке «Дополнительные параметры» → «Введите ключ восстановления».

Скопируйте из файла «Ключ восстановления BitLocker» 48-значный ключ, вставьте его в соответствующее поле и, убедившись, что первые восемь символов ID ключа совпадают с первыми восьмью символами идентификатора ключа в файле «Ключ восстановления BitLocker», нажмите «Разблокировать».

Раздел будет разблокирован точно так же, как если бы вы ввели пароль или воспользовались токеном. Если вы зашифровали системный том, на экране ввода пароля нужно будет нажать клавишу ECS и ввести в ключ восстановления.

↑ Как разблокировать BitLocker, если система не загружается

До этого мы имели дело с работающей системой, но давайте представим, что по какой-то причине Windows не может загрузиться, а получить доступ к данным нужно. В этом случае можно воспользоваться спасательным диском на базе WinPE, тем же WinPE 10-8 Sergei Strelec, о котором мы уже не раз писали. Всё очень просто. Загрузившись с диска, выполняем те же действия, что и в рабочей Windows: кликаем дважды по зашифрованному диску, жмём «Дополнительные параметры» → «Введите ключ восстановления», вводим ключ и нажимаем «Разблокировать».

В другом спасательном диске — AdminPE для разблокировки BitLocker в контекстном меню предусмотрена опция «Разблокировать, используя ключ восстановления».

↑ Можно ли взломать BitLocker

Да, можно, но для этого вам всё равно понадобятся ключи шифрования, для извлечения которых хакеры пользуются уязвимостями, которые оставила в криптографической система сама Microsoft, сознательно пойдя на компромисс между надёжностью и удобством. Например, если ваш ПК присоединён к домену, ключи BitLocker автоматически отправляются в Active Directory на случай их утери. Кстати, получение копий ключей из учётной записи или Active Directory является основным способом взлома BitLocker.

А ещё открытые копии ключей сохраняются в оперативной памяти компьютера, а значит и в файле дампа ОЗУ, и в файле гибернации, из которых их также можно извлечь, получив физический доступ к жёсткому диску. Получается так, что каким бы ни был надёжным сам алгоритм шифрования, весь результат его работы нивелируется организацией работы с ключами. Поэтому пользоваться BitLocker есть смысл только вместе с другими механизмами безопасности, в частности, с шифрованной файловой системой и службой управления правами доступа.

Изучаем и вскрываем BitLocker. Как устроена защита дисков Windows и как ее взломать

Технология шифрования BitLocker впервые появилась десять лет назад и менялась с каждой версией Windows. Однако далеко не все изменения в ней были призваны повысить криптостойкость. В этой статье мы подробно разберем устройство разных версий BitLocker (включая предустановленные в последние сборки Windows 10) и покажем, как обойти этот встроенный механизм защиты.

WARNING

Статья написана в исследовательских целях. Вся информация в ней носит ознакомительный характер. Она адресована специалистам по безопасности и тем, кто хочет ими стать.

Офлайновые атаки

Технология BitLocker стала ответом Microsoft на возрастающее число офлайновых атак, которые в отношении компьютеров с Windows выполнялись особенно просто. Любой человек с загрузочной флешкой может почувствовать себя хакером. Он просто выключит ближайший компьютер, а потом загрузит его снова — уже со своей ОС и портативным набором утилит для поиска паролей, конфиденциальных данных и препарирования системы.

В конце рабочего дня с крестовой отверткой и вовсе можно устроить маленький крестовый поход — открыть компы ушедших сотрудников и вытащить из них накопители. Тем же вечером в спокойной домашней обстановке содержимое извлеченных дисков можно анализировать (и даже модифицировать) тысячью и одним способом. На следующий день достаточно прийти пораньше и вернуть все на свои места.

Впрочем, необязательно вскрывать чужие компьютеры прямо на рабочем месте. Много конфиденциальных данных утекает после утилизации старых компов и замены накопителей. На практике безопасное стирание и низкоуровневое форматирование списанных дисков делают единицы. Что же может помешать юным хакерам и сборщикам цифровой падали?

Как пел Булат Окуджава: «Весь мир устроен из ограничений, чтобы от счастья не сойти с ума». Основные ограничения в Windows задаются на уровне прав доступа к объектам NTFS, которые никак не защищают от офлайновых атак. Windows просто сверяет разрешения на чтение и запись, прежде чем обрабатывает любые команды, которые обращаются к файлам или каталогам. Этот метод достаточно эффективен до тех пор, пока все пользователи работают в настроенной админом системе с ограниченными учетными записями. Однако стоит повысить права или загрузиться в другой операционке, как от такой защиты не останется и следа. Пользователь сам себя сделает админом и переназначит права доступа либо просто проигнорирует их, поставив другой драйвер файловой системы.

Есть много взаимодополняющих методов противодействия офлайновым атакам, включая физическую защиту и видеонаблюдение, но наиболее эффективные из них требуют использования стойкой криптографии. Цифровые подписи загрузчиков препятствуют запуску постороннего кода, а единственный способ по-настоящему защитить сами данные на жестком диске — это шифровать их. Почему же полнодисковое шифрование так долго отсутствовало в Windows?

От Vista до Windows 10

В Microsoft работают разные люди, и далеко не все из них кодят задней левой ногой. Увы, окончательные решения в софтверных компаниях давно принимают не программисты, а маркетологи и менеджеры. Единственное, что они действительно учитывают при разработке нового продукта, — это объемы продаж. Чем проще в софте разобраться домохозяйке, тем больше копий этого софта удастся продать.

«Подумаешь, полпроцента клиентов озаботились своей безопасностью! Операционная система и так сложный продукт, а вы тут еще шифрованием пугаете целевую аудиторию. Обойдемся без него! Раньше ведь обходились!» — примерно так мог рассуждать топ-менеджмент Microsoft вплоть до того момента, когда XP стала популярной в корпоративном сегменте. Среди админов о безопасности думали уже слишком многие специалисты, чтобы сбрасывать их мнение со счетов. Поэтому в следующей версии Windows появилось долгожданное шифрование тома, но только в изданиях Enterprise и Ultimate, которые ориентированы на корпоративный рынок.

Новая технология получила название BitLocker. Пожалуй, это был единственный хороший компонент Vista. BitLocker шифровал том целиком, делая пользовательские и системные файлы недоступными для чтения в обход установленной ОС. Важные документы, фотки с котиками, реестр, SAM и SECURITY — все оказывалось нечитаемым при выполнении офлайновой атаки любого рода. В терминологии Microsoft «том» (volume) — это не обязательно диск как физическое устройство. Томом может быть виртуальный диск, логический раздел или наоборот — объединение нескольких дисков (составной или чередующийся том). Даже простую флешку можно считать подключаемым томом, для сквозного шифрования которого начиная с Windows 7 есть отдельная реализация — BitLocker To Go (подробнее — во врезке в конце статьи).

С появлением BitLocker сложнее стало загрузить постороннюю ОС, так как все загрузчики получили цифровые подписи. Однако обходной маневр по-прежнему возможен благодаря режиму совместимости. Стоит изменить в BIOS режим загрузки с UEFI на Legacy и отключить функцию Secure Boot, и старая добрая загрузочная флешка снова пригодится.

Как использовать BitLocker

Разберем практическую часть на примере Windows 10. В сборке 1607 BitLocker можно включить через панель управления (раздел «Система и безопасность», подраздел «Шифрование диска BitLocker»).

Включение BitLocker

Включение BitLocker

Другие статьи в выпуске:

Xakep #216. Копаем BitLocker

Однако если на материнской плате отсутствует криптопроцессор TPM версии 1.2 или новее, то просто так BitLocker использовать не удастся. Чтобы его активировать, потребуется зайти в редактор локальной групповой политики (gpedit.msc) и раскрыть ветку «Конфигурация компьютера —> Административные шаблоны —> Компоненты Windows —> Шифрование диска BitLocker —> Диски операционной системы» до настройки «Этот параметр политики позволяет настроить требование дополнительной проверки подлинности при запуске». В нем необходимо найти настройку «Разрешить использование BitLocker без совместимого TPM. » и включить ее.

Настройка использования BitLocker без TPM

Настройка использования BitLocker без TPM

В соседних секциях локальных политик можно задать дополнительные настройки BitLocker, в том числе длину ключа и режим шифрования по стандарту AES.

Дополнительные настройки BitLocker

Дополнительные настройки BitLocker

После применения новых политик возвращаемся в панель управления и следуем указаниям мастера настройки шифрования. В качестве дополнительной защиты можно выбрать ввод пароля или подключение определенной USB-флешки.

Настраиваем разблокировку компьютера при включении

Настраиваем разблокировку компьютера при включении

На следующем этапе нам предложат сохранить копию ключа на случай восстановления.
По умолчанию предлагается отправить ее на серверы Microsoft, записать в файл или даже напечатать.

Сохранение ключа восстановления

Сохранение ключа восстановления

Хотя BitLocker и считается технологией полнодискового шифрования, она позволяет выполнять частичное шифрование только занятых секторов. Это быстрее, чем шифровать все подряд, но такой способ считается менее надежным. Хотя бы потому, что при этом удаленные, но еще не перезаписанные файлы какое-то время остаются доступными для прямого чтения.

Полное и частичное шифрование

Полное и частичное шифрование

После настройки всех параметров останется выполнить перезагрузку. Windows потребует ввести пароль (или вставить флешку), а затем запустится в обычном режиме и начнет фоновый процесс шифрования тома.

Запрос пароля перед запуском Windows

Запрос пароля перед запуском Windows

В зависимости от выбранных настроек, объема диска, частоты процессора и поддержки им отдельных команд AES, шифрование может занять от пары минут до нескольких часов.

Шифрование BitLocker

Шифрование BitLocker

После завершения этого процесса в контекстном меню «Проводника» появятся новые пункты: изменение пароля и быстрый переход к настройкам BitLocker.

Интеграция BitLocker в контекстное меню

Интеграция BitLocker в контекстное меню

Обрати внимание, что для всех действий, кроме смены пароля, требуются права администратора. Логика здесь простая: раз ты успешно вошел в систему, значит, знаешь пароль и имеешь право его сменить. Насколько это разумно? Скоро выясним!

BitLocker в панели управления

BitLocker в панели управления

Как устроен BitLocker

О надежности BitLocker не следует судить по репутации AES. Популярный стандарт шифрования может и не иметь откровенно слабых мест, а вот его реализации в конкретных криптографических продуктах ими часто изобилуют. Полный код технологии BitLocker компания Microsoft не раскрывает. Известно лишь, что в разных версиях Windows она базировалась на разных схемах, а изменения никак не комментировались. Более того, в сборке 10586 Windows 10 он просто исчез, а спустя два билда появился вновь. Впрочем, обо всем по порядку.

Первая версия BitLocker использовала режим сцепления блоков шифртекста (CBC). Уже тогда были очевидны его недостатки: легкость атаки по известному тексту, слабая стойкость к атакам по типу подмены и так далее. Поэтому в Microsoft сразу решили усилить защиту. Уже в Vista к схеме AES-CBC был добавлен алгоритм Elephant Diffuser, затрудняющий прямое сравнение блоков шифртекста. С ним одинаковое содержимое двух секторов давало после шифрования одним ключом совершенно разный результат, что усложняло вычисление общего паттерна. Однако сам ключ по умолчанию использовался короткий — 128 бит. Через административные политики его можно удлинить до 256 бит, но стоит ли это делать?

Для пользователей после изменения ключа внешне ничего не изменится — ни длина вводимых паролей, ни субъективная скорость выполнения операций. Как и большинство систем полнодискового шифрования, BitLocker использует несколько ключей. и ни один из них пользователи не видят. Вот принципиальная схема BitLocker.

  1. При активации BitLocker с помощью генератора псевдослучайных чисел создается главная битовая последовательность. Это ключ шифрования тома — FVEK (full volume encryption key). Именно им отныне шифруется содержимое каждого сектора.
  2. В свою очередь, FVEK шифруется при помощи другого ключа — VMK (volume master key) — и сохраняется в зашифрованном виде среди метаданных тома.
  3. Сам VMK тоже шифруется, но уже разными способами по выбору пользователя.
  4. На новых материнских платах ключ VMK по умолчанию шифруется с помощью ключа SRK (storage root key), который хранится в отдельном криптопроцессоре — доверенном модуле (TPM, trusted platform module). У пользователя нет доступа к содержимому TPM, и оно уникально для каждого компьютера.
  5. Если отдельного чипа TPM на плате нет, то вместо SRK для шифрования ключа VMK используется вводимый пользователем пин-код или подключаемый по запросу USB-Flash-накопитель с предварительно записанной на нем ключевой информацией.
  6. Дополнительно к TPM или флешке можно защитить ключ VMK паролем.

Такая общая схема работы BitLocker сохранялась и в последующих выпусках Windows вплоть до настоящего времени. Однако способы генерации ключей и режимы шифрования в BitLocker менялись. Так, в октябре 2014 года Microsoft по-тихому убрала дополнительный алгоритм Elephant Diffuser, оставив только схему AES-CBC с ее известными недостатками. Поначалу об этом не было сделано никаких официальных заявлений. Людям просто выдали ослабленную технологию шифрования с прежним названием под видом обновления. Туманные объяснения этого шага последовали уже после того, как упрощения в BitLocker заметили независимые исследователи.

Формально отказ от Elephant Diffuser потребовался для обеспечения соответствия Windows требованиям федеральных стандартов обработки информации США (FIPS), однако один аргумент опровергает эту версию: Vista и Windows 7, в которых использовался Elephant Diffuser, без проблем продавались в Америке.

Еще одна мнимая причина отказа от дополнительного алгоритма — это отсутствие аппаратного ускорения для Elephant Diffuser и потеря в скорости при его использовании. Однако в прежние годы, когда процессоры были медленнее, скорость шифрования почему-то устраивала. Да и тот же AES широко применялся еще до того, как появились отдельные наборы команд и специализированные чипы для его ускорения. Со временем можно было сделать аппаратное ускорение и для Elephant Diffuser или хотя бы предоставить клиентам выбор между скоростью и безопасностью.

Более реалистичной выглядит другая, неофициальная версия. «Слон» мешал сотрудникам АНБ, которым хотелось тратить меньше усилий при расшифровке очередного диска, а Microsoft охотно взаимодействует с органами власти даже в тех случаях, когда их запросы не вполне законны. Косвенно подтверждает теорию заговора и тот факт, что до Windows 8 при создании ключей шифрования в BitLocker применялся встроенный в Windows генератор псевдослучайных чисел. Во многих (если не во всех) выпусках Windows это был Dual_EC_DRBG — «криптографически стойкий ГПСЧ», разработанный Агентством национальной безопасности США и содержащий ряд изначально заложенных в него уязвимостей.

Разумеется, тайное ослабление встроенного шифрования вызвало мощную волну критики. Под ее давлением Microsoft вновь переписала BitLocker, заменив в новых выпусках Windows ГПСЧ на CTR_DRBG. Дополнительно в Windows 10 (начиная со сборки 1511) схемой шифрования по умолчанию стала AES-XTS, иммунная к манипуляциям с блоками шифртекста. В последних сборках «десятки» были устранены и другие известные недочеты BitLocker, но главная проблема по-прежнему осталась. Она настолько абсурдна, что делает бессмысленными остальные нововведения. Речь идет о принципах управления ключами.

Лос-аламосский принцип

Задачу дешифрования дисков BitLocker упрощает еще и то, что в Microsoft активно продвигают альтернативный метод восстановления доступа к данным через Data Recovery Agent. Смысл «Агента» в том, что он шифрует ключи шифрования всех накопителей в пределах сети предприятия единым ключом доступа. Заполучив его, можно расшифровать любой ключ, а значит, и любой диск, используемый в той же компании. Удобно? Да, особенно для взлома.

Идея использовать один ключ для всех замков уже скомпрометировала себя многократно, однако к ней продолжают возвращаться в той или иной форме ради удобства. Вот как записал Ральф Лейтон воспоминания Ричарда Фейнмана об одном характерном эпизоде его работы над проектом «Манхэттен» в Лос-Аламосской лаборатории: «. я открыл три сейфа — и все три одной комбинацией. <. > Я уделал всех их: открыл сейфы со всеми секретами атомной бомбы — технологией получения плутония, описанием процесса очистки, сведениями о том, сколько нужно материала, как работает бомба, как получаются нейтроны, как устроена бомба, каковы ее размеры, — словом, все, о чем знали в Лос-Аламосе, всю кухню!».

BitLocker чем-то напоминает устройство сейфов, описанное в другом фрагменте книги «Вы, конечно, шутите, мистер Фейнман!». Самый внушительный сейф сверхсекретной лаборатории имел ту же самую уязвимость, что и простой шкафчик для документов. «. Это был полковник, и у него был гораздо более хитрый, двухдверный сейф с большими ручками, которые вытаскивали из рамы четыре стальных стержня толщиной три четверти дюйма. <. > Я осмотрел заднюю сторону одной из внушительных бронзовых дверей и обнаружил, что цифровой лимб соединен с маленьким замочком, который выглядел точно так же, как и замок моего шкафа в Лос-Аламосе. <. > Было очевидно, что система рычагов зависит от того же маленького стержня, который запирал шкафы для документов. <. >. Изображая некую деятельность, я принялся наугад крутить лимб. <. > Через две минуты — щелк! — сейф открылся. <. > Когда дверь сейфа или верхний ящик шкафа для документов открыты, очень легко найти комбинацию. Именно это я проделал, когда Вы читали мой отчет, только для того, чтобы продемонстрировать Вам опасность».

Криптоконтейнеры BitLocker сами по себе достаточно надежны. Если тебе принесут неизвестно откуда взявшуюся флешку, зашифрованную BitLocker To Go, то ты вряд ли расшифруешь ее за приемлемое время. Однако в реальном сценарии использования зашифрованных дисков и съемных носителей полно уязвимостей, которые легко использовать для обхода BitLocker.

Потенциальные уязвимости

Наверняка ты заметил, что при первой активации BitLocker приходится долго ждать. Это неудивительно — процесс посекторного шифрования может занять несколько часов, ведь даже прочитать все блоки терабайтных HDD быстрее не удается. Однако отключение BitLocker происходит практически мгновенно — как же так?

Дело в том, что при отключении BitLocker не выполняет расшифровку данных. Все секторы так и останутся зашифрованными ключом FVEK. Просто доступ к этому ключу больше никак не будет ограничиваться. Все проверки отключатся, а VMK останется записанным среди метаданных в открытом виде. При каждом включении компьютера загрузчик ОС будет считывать VMK (уже без проверки TPM, запроса ключа на флешке или пароля), автоматически расшифровывать им FVEK, а затем и все файлы по мере обращения к ним. Для пользователя все будет выглядеть как полное отсутствие шифрования, но самые внимательные могут заметить незначительное снижение быстродействия дисковой подсистемы. Точнее — отсутствие прибавки в скорости после отключения шифрования.

Интересно в этой схеме и другое. Несмотря на название (технология полнодискового шифрования), часть данных при использовании BitLocker все равно остается незашифрованной. В открытом виде остаются MBR и BS (если только диск не был проинициализирован в GPT), поврежденные секторы и метаданные. Открытый загрузчик дает простор фантазии. В псевдосбойных секторах удобно прятать руткиты и прочую малварь, а метаданные содержат много всего интересного, в том числе копии ключей. Если BitLocker активен, то они будут зашифрованы (но слабее, чем FVEK шифрует содержимое секторов), а если деактивирован, то просто будут лежать в открытом виде. Это всё потенциальные векторы атаки. Потенциальные они потому, что, помимо них, есть куда более простые и универсальные.

Ключ восстановления

Помимо FVEK, VMK и SRK, в BitLocker используется еще один тип ключей, создаваемый «на всякий случай». Это ключи восстановления, с которыми связан еще один популярный вектор атаки. Пользователи боятся забыть свой пароль и потерять доступ к системе, а Windows сама рекомендует им сделать аварийный вход. Для этого мастер шифрования BitLocker на последнем этапе предлагает создать ключ восстановления. Отказ от его создания не предусмотрен. Можно только выбрать один из вариантов экспорта ключа, каждый из которых очень уязвим.

В настройках по умолчанию ключ экспортируется как простой текстовый файл с узнаваемым именем: «Ключ восстановления BitLocker #», где вместо # пишется идентификатор компьютера (да, прямо в имени файла!). Сам ключ выглядит так.

Аварийный вход в BitLocker

Аварийный вход в BitLocker

Если ты забыл (или никогда не знал) заданный в BitLocker пароль, то просто поищи файл с ключом восстановления. Наверняка он будет сохранен среди документов текущего пользователя или на его флешке. Может быть, он даже напечатан на листочке, как это рекомендует сделать Microsoft. Просто дождись, пока коллега уйдет на перерыв (как всегда, забыв заблокировать свой комп) и приступай к поискам.

Вход с ключом восстановления

Вход с ключом восстановления

Для быстрого обнаружения ключа восстановления удобно ограничить поиск по расширению (txt), дате создания (если представляешь, когда примерно могли включить BitLocker) и размеру файла (1388 байт, если файл не редактировали). Найдя ключ восстановления, скопируй его. С ним ты сможешь в любой момент обойти стандартную авторизацию в BitLocker. Для этого достаточно нажать Esc и ввести ключ восстановления. Ты залогинишься без проблем и даже сможешь сменить пароль в BitLocker на произвольный, не указывая старый! Это уже напоминает проделки из рубрики «Западлостроение».

Смена пароля без ввода действующего

Смена пароля без ввода действующего

Вскрываем BitLocker

Реальная криптографическая система — это компромисс между удобством, скоростью и надежностью. В ней надо предусмотреть процедуры прозрачного шифрования с дешифровкой на лету, методы восстановления забытых паролей и удобной работы с ключами. Все это ослабляет любую систему, на каких бы стойких алгоритмах она ни базировалась. Поэтому необязательно искать уязвимости непосредственно в алгоритме Rijndael или в разных схемах стандарта AES. Гораздо проще их обнаружить именно в специфике конкретной реализации.

В случае Microsoft такой «специфики» хватает. Например, копии ключей BitLocker по умолчанию отправляются в SkyDrive и депонируются в Active Directory. Зачем? Ну, вдруг ты их потеряешь. или агент Смит спросит. Клиента неудобно заставлять ждать, а уж агента — тем более.

По этой причине сравнение криптостойкости AES-XTS и AES-CBC с Elephant Diffuser отходит на второй план, как и рекомендации увеличить длину ключа. Каким бы длинным он ни был, атакующий легко получит его в незашифрованном виде.

Получение депонированных ключей из учетной записи Microsoft или AD — основной способ вскрытия BitLocker. Если же пользователь не регистрировал учетку в облаке Microsoft, а его компьютер не находится в домене, то все равно найдутся способы извлечь ключи шифрования. В ходе обычной работы их открытые копии всегда сохраняются в оперативной памяти (иначе не было бы «прозрачного шифрования»). Это значит, что они доступны в ее дампе и файле гибернации.

Почему они вообще там хранятся? Как это ни смешно — для удобства. BitLocker разрабатывался для защиты только от офлайновых атак. Они всегда сопровождаются перезагрузкой и подключением диска в другой ОС, что приводит к очистке оперативной памяти. Однако в настройках по умолчанию ОС выполняет дамп оперативки при возникновении сбоя (который можно спровоцировать) и записывает все ее содержимое в файл гибернации при каждом переходе компьютера в глубокий сон. Поэтому, если в Windows с активированным BitLocker недавно выполнялся вход, есть хороший шанс получить копию ключа VMK в расшифрованном виде, а с его помощью расшифровать FVEK и затем сами данные по цепочке. Проверим?

Все описанные выше методы взлома BitLocker собраны в одной программе — Forensic Disk Decryptor, разработанной в отечественной компании «Элкомсофт». Она умеет автоматически извлекать ключи шифрования и монтировать зашифрованные тома как виртуальные диски, выполняя их расшифровку на лету.

Дополнительно в EFDD реализован еще один нетривиальный способ получения ключей — атакой через порт FireWire, которую целесообразно использовать в том случае, когда нет возможности запускать свой софт на атакуемом компьютере. Саму программу EFDD мы всегда устанавливаем на свой компьютер, а на взламываемом стараемся обойтись минимально необходимыми действиями.

Установка EFDD

Установка EFDD

Для примера просто запустим тестовую систему с активным BitLocker и «незаметно» сделаем дамп памяти. Так мы смоделируем ситуацию, в которой коллега вышел на обед и не заблокировал свой компьютер. Запускаем RAM Capture и меньше чем через минуту получаем полный дамп в файле с расширением .mem и размером, соответствующим объему оперативки, установленной на компьютере жертвы.

Делаем дамп памяти

Делаем дамп памяти

Чем делать дамп — по большому счету без разницы. Независимо от расширения это получится бинарный файл, который дальше будет автоматически проанализирован EFDD в поисках ключей.

Записываем дамп на флешку или передаем его по сети, после чего садимся за свой компьютер и запускаем EFDD.

Запуск EFDD

Запуск EFDD

Выбираем опцию «Извлечь ключи» и в качестве источника ключей вводим путь до файла с дампом памяти.

Указываем источник ключей

Указываем источник ключей

BitLocker — типичный криптоконтейнер, вроде PGP Disk или TrueCrypt. Эти контейнеры получились достаточно надежными сами по себе, но вот клиентские приложения для работы с ними под Windows мусорят ключами шифрования в оперативной памяти. Поэтому в EFDD реализован сценарий универсальной атаки. Программа мгновенно отыскивает ключи шифрования от всех трех видов популярных криптоконтейнеров. Поэтому можно оставить отмеченными все пункты — вдруг жертва тайком использует TrueCrypt или PGP!

EFDD нашла ключи

EFDD нашла ключи

Спустя несколько секунд Elcomsoft Forensic Disk Decryptor показывает все найденные ключи в своем окне. Для удобства их можно сохранить в файл — это пригодится в дальнейшем.

Сохраняем найденные ключи

Сохраняем найденные ключи

Теперь BitLocker больше не помеха! Можно провести классическую офлайновую атаку — например, вытащить жесткий диск коллеги и скопировать его содержимое. Для этого просто подключи его к своему компьютеру и запусти EFDD в режиме «расшифровать или смонтировать диск».

Дешифровка BitLocker

Дешифровка BitLocker

После указания пути до файлов с сохраненными ключами EFDD на твой выбор выполнит полную расшифровку тома либо сразу откроет его как виртуальный диск. В последнем случае файлы расшифровываются по мере обращения к ним. В любом варианте никаких изменений в оригинальный том не вносится, так что на следующий день можешь вернуть его как ни в чем не бывало. Работа с EFDD происходит бесследно и только с копиями данных, а потому остается незаметной.

BitLocker To Go

Начиная с «семерки» в Windows появилась возможность шифровать флешки, USB-HDD и прочие внешние носители. Технология под названием BitLocker To Go шифрует съемные накопители точно так же, как и локальные диски. Шифрование включается соответствующим пунктом в контекстном меню «Проводника».

Включаем шифрование на флешке

Включаем шифрование на флешке

Для новых накопителей можно использовать шифрование только занятой области — все равно свободное место раздела забито нулями и скрывать там нечего. Если же накопитель уже использовался, то рекомендуется включить на нем полное шифрование. Иначе место, помеченное как свободное, останется незашифрованным. Оно может содержать в открытом виде недавно удаленные файлы, которые еще не были перезаписаны.

Процесс шифрования съемного накопителя

Процесс шифрования съемного накопителя

Даже быстрое шифрование только занятой области занимает от нескольких минут до нескольких часов. Это время зависит от объема данных, пропускной способности интерфейса, характеристик накопителя и скорости криптографических вычислений процессора. Поскольку шифрование сопровождается сжатием, свободное место на зашифрованном диске обычно немного увеличивается.

При следующем подключении зашифрованной флешки к любому компьютеру с Windows 7 и выше автоматически вызовется мастер BitLocker для разблокировки диска. В «Проводнике» же до разблокировки она будет отображаться как диск, закрытый на замок.

Запрос пароля BitLocker2Go

Запрос пароля BitLocker2Go

Здесь можно использовать как уже рассмотренные варианты обхода BitLocker (например, поиск ключа VMK в дампе памяти или файле гибернации), так и новые, связанные с ключами восстановления.

Если ты не знаешь пароль, но тебе удалось найти один из ключей (вручную или с помощью EFDD), то для доступа к зашифрованной флешке есть два основных варианта:

  • использовать встроенный мастер BitLocker для непосредственной работы с флешкой;
  • использовать EFDD для полной расшифровки флешки и создания ее посекторного образа.

Открываем флешку ключом восстановления

Открываем флешку ключом восстановления

Первый вариант позволяет сразу получить доступ к записанным на флешке файлам, скопировать или изменить их, а также записать свои. Второй вариант выполняется гораздо дольше (от получаса), однако имеет свои преимущества. Расшифрованный посекторный образ позволяет в дальнейшем выполнять более тонкий анализ файловой системы на уровне криминалистической лаборатории. При этом сама флешка уже не нужна и может быть возвращена без изменений.

Расшифровываем флешку в EFDD и записываем посекторный образ

Расшифровываем флешку в EFDD и записываем посекторный образ

Полученный образ можно открыть сразу в любой программе, поддерживающей формат IMA, или сначала конвертировать в другой формат (например, с помощью UltraISO).

Анализ образа расшифрованного диска

Анализ образа расшифрованного диска

Разумеется, помимо обнаружения ключа восстановления для BitLocker2Go, в EFDD поддерживаются и все остальные методы обхода BitLocker. Просто перебирай все доступные варианты подряд, пока не найдешь ключ любого типа. Остальные (вплоть до FVEK) сами будут расшифрованы по цепочке, и ты получишь полный доступ к диску.

Выводы

Технология полнодискового шифрования BitLocker отличается в разных версиях Windows. После адекватной настройки она позволяет создавать криптоконтейнеры, теоретически сравнимые по стойкости с TrueCrypt или PGP. Однако встроенный в Windows механизм работы с ключами сводит на нет все алгоритмические ухищрения. В частности, ключ VMK, используемый для дешифровки основного ключа в BitLocker, восстанавливается с помощью EFDD за несколько секунд из депонированного дубликата, дампа памяти, файла гибернации или атакой на порт FireWire.

Получив ключ, можно выполнить классическую офлайновую атаку, незаметно скопировать и автоматически расшифровать все данные на «защищенном» диске. Поэтому BitLocker целесообразно использовать только вместе с другими средствами защиты: шифрованной файловой системой (EFS), службой управления правами (RMS), контролем запуска программ, контролем установки и подключения устройств, а также более жесткими локальными политиками и общими мерами безопасности.

How to Recover BitLocker Password on Windows PC

Kawhi Dumingz

Almost all of us store sensitive information on our PC. Which is why it is a good option to encrypt the hard drive using an encryption program like BitLocker. This provides the much needed security and safety to your data.

However, the problem occurs when you forget the password with which you have locked your hard drive using BitLocker. This is because without the password you will not be able to access your own data unless you can reset or recover it. In this tutorial, we will show you the method of recovering your BitLocker password on your Windows 11 PC.

What is BitLocker

In simple terms, BitLocker is an encryption program from the stable of Microsoft offered with a select few versions of Windows operating system. Following are the flavors of Windows with which BitLocker is available:

· Windows Vista and Windows 7: Ultimate and Enterprise editions;

· Windows 8 and Windows 8.1: Pro and Enterprise editions;

· Windows 10 : Pro, Enterprise, and Education editions.

· Windows 11: Pro, Enterprise, and Education editions.

To check if your device supports BitLocker encryption, click Start and search for “Manage BitLocker” (without the quotes).

In case it doesn’t support BitLocker, you can use Windows Device Encryption instead. To check if you can use Device Encryption, click Start and search for System Information, once found click on Run as administrator. In the System Information window, locate Device Encryption Support and check if it says Meets prerequisites.

How to Check if BitLocker is Enabled or Not

Now that you know whether your device supports BitLocker, you need to check whether it is enabled on your device already. To check the status of BitLocker on your device, please follow the below method:

1. Click Start and search for CMD, once found click on the option that says Run as administrator.

2. Once the Command Prompt window opens, use the below command to check the status of all drives on your PC. Don’t forget to press Enter once you have typed in this command.

manage-bde -status

3. If the drive is encrypted with BitLocker, then under it would show under Protection Status.

If you want to check the BitLocker status for any particular drive, you can use the manage-bde -status <Drive>: command instead. Don’t forget to replace <Drive> with the drive letter of the drive for which you are checking the status.

Forgot BitLocker Password? Here is How to Recover BitLocker Password

In case you have the hard drive of your PC encrypted and you have forgotten the password, you can recover it using the below method:

1. Open This PC from your desktop.

2. Once open, right clicked on the locked drive, then click on the option that says Unlock Drive.

3. This will bring up the BitLocker Drive Encryption window from which you need to click on the I forgot my password link.

4. On the next window, there would be 2 options; to get the key from a USB flash drive, and to type the recovery key. Click on the second option to type in the recovery key.

5. Now it will ask you to type in the Recovery Key. This is available in the file downloaded during the creation of the BitLocker key. Copy and paste the BitLocker Recovery key from that file into this window and click Next.

6. In the next window, click Manage BitLocker.

7. Now you will get a number of options out of which you need to click on the option that says Change password to unlock the drive.

8. Next, it will ask you to enter the new password, twice. Enter the same and click Next.

9. That should generate a new set of recovery key. You’ll now have the option to save this new recovery key as a file like you did the last time. Click on Save the recovery key to a file option and click Next.

10. Now you should be able to unlock the drive using this new BitLocker password.

How to disable BitLocker

If you are prone to forgetting password, its best if you disable BitLocker on your hard drive. Here’s how to disable BitLocker on your computer.

1. Click Start and search for Manage BitLocker. Once found, click Open.

2. To turn off BitLocker on a drive that is unlocked, click on the option that says Turn off BitLocker beside it.

3. In case your hard drive is locked with BitLocker, click on Unlock device beside that drive. You will need to type in the BitLocker password. In case you don’t remember it, go through the previous section of this post to know how to recover the password.

4. It will give you a warning on whether you really want to Turn off BitLocker, click on that option and you would have successfully disabled BitLocker on your PC.

Hope this tutorial helps you in recovering your BitLocker password. You might even consider disabling it on your PC.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *