Дізнайтеся тип зашифрованого жорсткого диска


8

скажімо, ви отримуєте в руки випадковий жорсткий диск, який зашифрований. чи можна лише з компонування даних побачити, яке шифрування було використано?

тобто Bitlocker, Truecrypt, dcrypt?


Для цілей цього питання - це диск у завантажувальному диску, чи просто вторинний жорсткий диск?
lzam

На це питання, ймовірно, отримають кращі відповіді, якщо його перенесли на security.stackexchange.com
Vinayak

Відповіді:


3

Я не знаю про Bitlocker або dcrypt (я ніколи їх не використовував), але TCHunt by 16 Systems змогла дуже швидко виявити обсяги TrueCrypt на моєму комп'ютері.

TCHead , ще одна утиліта 16 System, змогла розшифрувати заголовки TrueCrypt (звичайно, з паролем) і може бути використана для грубої дії паролів при підозрі на томи TrueCrypt.

Як працює TCHunt (з веб-сайту 16 систем):

TCHunt використовує дуже простий процес усунення.
Програма розглядає атрибути файлів та перевіряє байти файлів.
Якщо файл досить великий (15 Мб за замовчуванням, але це можна відрегулювати),
тоді цей файл тестується, щоб побачити, чи розмір файлу по модулю 512 дорівнює 0.

Якщо файл проходить ці тести, то для визначення визначається інший тест
якщо вміст файлу є випадковим. І як остаточний тест, програма перевіряє файл
для декількох загальних файлових заголовків. Це все, що робить TCHunt.

За замовчуванням TCHunt шукає лише файли розміром не менше 15 Мб (як зазначено вище). Це значення можна легко змінити у вихідному коді програми та перекомпілювати для роботи із мінімальними значеннями розміру файлів, що надаються користувачем.


TCHunt може і робить помилкові позитиви.
Виняк

1

Ви можете спробувати безкоштовний детектор зашифрованих дисків від Magnet Forensics, який є інструментом командного рядка Windows:

Зашифрований детектор дисків (v2, випущений 22.04.2013) - це інструмент командного рядка, який дозволяє швидко та ненав’язливо перевірити зашифровані томи в комп'ютерній системі під час реакції на інцидент.

В даний час детектор зашифрованих дисків виявляє зашифровані томи TrueCrypt, PGP, Safeboot та Bitlocker, і ми додаємо до цього списку з кожною новою версією.


Я хотів би додати, що зашифрований детектор диска сканує лише повне шифрування диска або вже встановлені томи, це означає, що якщо у вас є томи TrueCrypt, що зберігаються на розділі HDD, EDD не зможе його виявити. З їхнього веб-сайту:[EDD] checks for full disk encryption or mounted encrypted volumes
Vinayak

@Vinayak: Цей текст не знайдений в описі інструменту, і це не буде великим судово-медичним інструментом з таким обмеженням. Якщо ОП спробує це, ми можемо знати відповідь.
harrymc

Текст був фактично взято з їхньої публікації в блозі про інструмент. Ви знайдете його тут: magnetforensics.com/…
Vinayak

І я вже намагався його використовувати, сподіваючись, що це буде краще / швидше, ніж TCHunt. Це дало помилковий позитив, виявивши заводський (відновлення?) Розділ як зашифрований через пошкоджений завантажувальний сектор.
Виняк
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.