重装系统后破解windows自带的EFS加密

重装系统后破解windows自带的EFS加密

ID:47549165

大小:37.50 KB

页数:3页

时间:2020-01-14

重装系统后破解windows自带的EFS加密_第1页
重装系统后破解windows自带的EFS加密_第2页
重装系统后破解windows自带的EFS加密_第3页
资源描述:

《重装系统后破解windows自带的EFS加密》由会员上传分享,免费在线阅读,更多相关内容在行业资料-天天文库

1、重装系统后破解windows自带的EFS加密老板电脑中病毒,无药可救,重装系统后才发觉他的D盘有部分文件无法打开使用,原因是老板竟然给自己的文件用了WINDOWS自带的EFS加密了。哎,真是骑虎难下!万不得已,只得寻找相关技术资料并试图解密……    首先我们先了解一下“EFS加密原理”:大家知道,EFS加密实际上综合了对称加密和不对称加密:(1)随机生成一个文件加密密钥(叫做FEK),用来加密和解密文件。(2)这个FEK会被当前帐户的公钥进行加密,加密后的FEK副本保存在文件$EFS属性的DDF字段里。(3)要想解密文件,首先必

2、须用当前用户的私钥去解密FEK,然后用FEK去解密文件。看到这里,似乎EFS的脉络已经很清晰,其实不然,这样还不足于确保EFS的安全性。系统还会对EFS添加两层保护措施:    1)Windows会用64字节的主密钥(Master Key)对私钥进行加密,加密后的私钥保存在以下文件夹:%UserProfile%Application DataMicrosoftCryptoRSASID   。提示 Windows系统里的各种私有密钥,都用相应的主密钥进行加密。Windows Vista的BitLocker加密,也用其主密钥

3、对FVEK(全卷加密密钥)进行加密。    2)为了保护主密钥,系统会对主密钥本身进行加密(使用的密钥由帐户密码派生而来),加密后的主密钥保存在以下文件夹:%UserProfile%Application DataMicrosoftProtectSID 。通过上面简单的介绍,我们可以得到这个结论,就是我们如果要对EFS进行解密必须要一下满足以下两点:(1)必须知道该被删帐户的密码:没有帐户密码,就无法解密主密钥。因为其加密密钥是由帐户密码派生而来的。(2)该被删帐户的配置文件必须存在:加密后的私钥和主密钥(还包括证书和公钥

4、),都保存在配置文件里,所以配置文件万万不可丢失,否则就会彻底任务失败。可能大家会想,只需新建一个同名的用户帐户,然后把原来配置文件复制给新帐户,不就可以解密EFS文件了?原因在于帐户的SID,因为新建用户的SID不可能和老帐户一样,所以常规方法是不可能奏效的。我们必须另辟蹊径,让系统再造一个完全一样的SID!下面就看我的具体步骤:(1)重装系统之前备份了DocumentandSettings目录,现在还真是庆幸啊,找出Application DataMicrosoftProtectSID。(2)再造SID,首先确认帐户的S

5、ID,这里可以进入以下文件夹:D:华港用户Application DataMicrosoftCryptoRSA 在其下应该有一个以该帐户的SID为名的文件夹,例如是S-1-5-21-1214440339-1078145449-1343024091-1004(RID为1004)现在我们要设法让新建帐户同样具有1004的RID,这样就能达到目的。在Windows中,下一个新建帐户所分配的RID是由HKEY_LOCAL_MACHINESAMSAMDomainsAccount注册表项的F键值所确定的。F键值是二进制类型的

6、数据,在偏移量0048处的四个字节,定义下一个帐户的RID。那么也就是说,只需要修改0048处的四个字节,就能达到目的(让新建帐户获得1004的RID)!默认情况下,只有system帐户才有权限访问HKEY_LOCAL_MACHINESAM,这里在CMD命令提示符窗口,运行以下命令,以system帐户身份打开注册表编辑器:psexec -i -d -s %windir%regedit.exe提示 可以在以下网站下载psexec:http://www.sysinternals.com/Utilities/PsExec.html(

7、3)定位到HKEY_LOCAL_MACHINESAMSAMDomainsAccount注册表项,双击打开右侧的F键值。(4)这里要说明一下,Windows是以十六进制、而且以反转形式保存下一个帐户的RID。什么意思呢?也就是说,如果是1004的RID,对应十六进制就是03EC,但是我们必须把它反转过来变成EC03,再扩展为4个字节,就是EC 03 00 00。所以,我们应该把F键值的0048偏移量处,把其中四个字节改为“EC 03 00 00”。(5)重启计算机!重启以后,新建一个同名帐户“华港用户”,它的SID应该和以前

8、是完全一样。如果不相信的话,可以借助GetSID或者PsGetSID等工具测试一下。(6)接下来的就非常简单了,用新建的“华港用户”帐户身份登录系统,随便加密一个文件,然后注销,用管理员帐户登录系统,把原来保留的配置文件覆盖到”C:Documen

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。