Ich habe einige EFS-verschlüsselte Dateien in Windows. Das besitzende Benutzerkonto ist durch ein Passwort geschützt, das von vielen Tools und Methoden leicht umgangen (dh zurückgesetzt) werden kann.
Was passiert dann mit diesen verschlüsselten Dateien? Werden sie dem Angreifer zugänglich sein? Oder sind sie weiterhin geschützt und benötigen den Verschlüsselungsschlüssel, um auf sie zugreifen zu können?
windows-7
encryption
ntfs
efs
ICTAddict
quelle
quelle
Antworten:
Die vorhandene Antwort ist insofern richtig, als der private EFS-Schlüssel durch das Kennwort des Benutzers geschützt ist. Es ist jedoch möglich, EFS Data Recovery Agents zu konfigurieren , die jede EFS-verschlüsselte Datei auf einem System entschlüsseln können. DRA-Zertifikate werden über Gruppenrichtlinien oder lokale Sicherheitsrichtlinien festgelegt, wenn Sie keine Domäne haben.
DRAs haben einen solchen Zugriff, da ein System, wenn es den öffentlichen Schlüssel der DRAs empfängt, den symmetrischen Schlüssel jeder verschlüsselten Datei zusätzlich zum öffentlichen Schlüssel des Benutzers mit dem öffentlichen Schlüssel jedes DRA verschlüsselt. Daher können DRAs verschlüsselte Dateien nur wiederherstellen, wenn sie nach der Registrierung ihres Zertifikats erstellt oder geöffnet wurden.
Also, je nach Konfiguration, es könnte möglich sein , die Daten wiederherzustellen , selbst nachdem der Besitzer das Passwort zurückzusetzen. DRA-Schlüssel sind ebenfalls durch das Kennwort des DRA geschützt. Ein geschickter Angreifer installiert jedoch ein DRA-Zertifikat für einen neuen Benutzer, wartet, bis Sie die Zieldateien berühren, und nutzt dann das Zertifikat, um sie zu entschlüsseln.
Beachten Sie, dass diese Wiederherstellungsoption nicht für DPAPI-geschützte Daten gilt, da die DPAPI EFS-DRAs nicht berücksichtigt. Du bist in für einige Schmerzen , wenn Sie solche Daten wiederherstellen müssen.
quelle
Der private EFS-Schlüssel des Benutzers sowie verschiedene andere private Daten, die von Windows gespeichert werden, werden mit dem Kennwort des Benutzers verschlüsselt. Wenn das Passwort geändert wird, ist es unmöglich, die privaten Schlüssel zu entschlüsseln, und ohne dies ist es unmöglich, auf die verschlüsselten Dateien zuzugreifen.
quelle