КОМПЬЮТЕРНАЯ КРИМИНАЛИСТИКА

Elcomsoft Forensic Disk Decryptor

Шифрование дисков BitLocker, FileVault 2, LUKS/LUKS2, PGP Disk, TrueCrypt и VeraCrypt, BestCrypt

Elcomsoft Forensic Disk Decryptor предназначен для расшифровки дисков, защищённых посредством BitLocker, FileVault 2, PGP Disk, TrueCrypt и VeraCrypt и проведения криминалистической экспертизы хранящихся в зашифрованных томах данных. Поддерживаются как фиксированные, так и портативные носители, включая PGP Disk в режиме шифрования всего диска, а также съёмные диски, защищённые с помощью BitLocker To Go.

С помощью Elcomsoft Forensic Disk Decryptor можно как полностью расшифровать содержимое защищённого тома, так и работать в реальном времени с подключением зашифрованных томов и расшифровкой выбранных данных «на лету». Для дисков, защищённых посредством распространённого в Linux стандарта LUKS/LUKS2, поддерживается извлечение метаданных шифрования, которое позволяет запустить атаку на пароль в Elcomsoft Distributed Password Recovery.

Для зашифрованных дисков и контейнеров Jetico BestCrypt поддерживается извлечение метаданных шифрования для последующего подбора пароля.

Возможности продукта

  • Расшифровка информации, защищённой тремя самыми распространёнными криптоконтейнерами (BitLocker, FileVault 2, PGP Disk, TrueCrypt и VeraCrypt)
  • Извлечение метаданных шифрования из дисков, зашифрованных TrueCrypt, VeraCrypt, BitLocker, PGP Disk, FileVault (HFS+/APFS), BestCrypt и LUKS/LUKS2
  • Поддержка портативных носителей и карт памяти, защищённых BitLocker To Go, а также томов BitLocker, защищённых посредством аппаратного модуля TPM
  • Поддержка формата BitLocker XTS-AES, добавленного в ноябрьском обновлении Windows 10 (сборка 1511)
  • Поддержка всех режимов работы PGP Disk, включая режим шифрования всего диска
  • Доступ в режимах реального времени и полной расшифровки
  • Извлечение ключей расшифровки данных из файлов гибернации, файла-образа оперативной памяти компьютера
  • Встроенный инструмент для снятия образа оперативной памяти, работающий в режиме ядра системы и подписанный цифровой подписью Microsoft
  • Возможность создания портативной установки для запуска с USB-накопителя
  • Возможность расшифровки томов при помощи текстовых паролей и депонированных ключей
  • Расшифровка томов BitLocker, в том числе защищённых посредством модуля TPM, с помощью депонированных ключей BitLocker Recovery Key, которые можно извлечь из учётной записи Microsoft Account или Active Directory
  • Расшифровка томов PGP Disk с помощью Recovery Key
  • Расшифровка томов FileVault 2 при помощи ключей, депонированных в iCloud (для их извлечения требуется Elcomsoft Phone Breaker)
  • Извлекает все ключи из дампа оперативной памяти единовременно, даже если в системе присутствуют более одного зашифрованного диска
  • Гарантия целостности и неизменности исследуемых данных
  • Поддержка как физических носителей, так и образов в форматах RAW (DD), EnCase .E01, DMG (включая зашифрованные), VHD и VHDX
  • Поддержка 32- и 64-разрядных версий Windows (начиная от Windows XP и старше, включая Windows 10)

Elcomsoft Forensic Disk Decryptor открывает доступ к информации, хранящейся в зашифрованных томах, созданных утилитами шифрования диска BitLocker, PGP Disk и TrueCrypt, позволяя полностью расшифровать данные или монтировать зашифрованные тома для быстрого доступа в реальном времени с расшифровкой файлов «на лету».

Полная расшифровка, монтирование или атака

Поддерживается два режима доступа к зашифрованной информации: полная расшифровка и режим доступа в реальном времени.

Полная расшифровка защищённых данных

В этом режиме Elcomsoft Forensic Disk Decryptor автоматически расшифровывает все данные, хранящиеся в зашифрованном диске. Этот режим даёт наиболее полный доступ с защищённым данным, расшифровывая абсолютно все файлы из зашифрованного тома.

Подключение зашифрованных дисков и расшифровка данных "на лету"

В режиме работы в реальном времени доступ к данным предоставляется мгновенно. Зашифрованный диск монтируется в системе как новый диск, после чего данные можно извлечь с помощью стандартного Проводника – или любого другого инструмента для работы с файлами. Информация при этом расшифровывается «на лету», в процессе чтения данных.

Скорость считывания данных в режиме доступа в реальном времени ограничена лишь скоростью работы жёсткого диска.

Перебор паролей

В случаях, когда невозможно извлечь ни криптографический ключ, ни ключ восстановления доступа, для доступа к данным может потребоваться восстановление оригинального пароля. Elcomsoft Distributed Password Recovery позволяет провести атаку пароля, который защищает зашифрованный контейнер, с помощью ряда современных технологий, включая атаку по словарю, по маске, с использованием мутаций и прямого перебора.

Гарантия целостности и неизменности данных

Доступ к данным и работа с зашифрованными дисками обеспечивается без изменения их содержимого. Гарантируются аутентичность и неизменность полученной информации.

Извлечение метаданных шифрования

Forensic Disk Decryptor позволяет мгновенно извлечь метаданные шифрования, необходимые для восстановления оригинального текстового пароля к зашифрованным дискам TrueCrypt, VeraCrypt, BitLocker, FileVault, PGP Disk и LUKS/LUKS2, а также контейнерам Jetico BestCrypt 9. Метаданные шифрования можно извлечь как с физического носителя, так и из файла-контейнера или образа диска. Данные шифрования сохраняются в небольшой файл, в котором содержатся все необходимые данные для проведения полноценной атаки в Elcomsoft Distributed Password Recovery.

Извлечение ключей расшифровки

Elcomsoft Forensic Disk Decryptor извлекает ключи, с помощью которых были зашифрованы данные. С помощью этих ключей расшифровка осуществляется в реальном времени – практически мгновенно.

Продукт поддерживает несколько методов извлечения ключей расшифровки.

  • Анализом файла гибернации (исследуемый компьютер выключен);
  • Анализом слепка оперативной памяти компьютера (может быть получен посредством встроенной утилиты)
  • Атакой через порт FireWire (компьютер должен быть включён, а зашифрованные тома – подключены). Для проведения атаки через порт FireWire требуется дополнительный компьютер с установленным бесплатным продуктом (например, Inception).
  • Снятие образа оперативной памяти при помощи встроенного инструмента (есть возможность запуска с USB накопителя)

Использование паролей и депонированных ключей

Elcomsoft Forensic Disk Decryptor предоставляет возможность монтировать или производить полную расшифровку зашифрованных дисков с известным паролем либо депонированным ключом. Депонированные ключи FileVault 2 могут быть извлечены из "облачного" сервиса Apple iCloud посредством Elcomsoft Phone Breaker, а ключи BitLocker могут быть получены из Active Directory либо из учётной записи пользователя Microsoft Account.

Извлечение ключей для расшифровки данных

Ключ расшифровки необходим для получения доступа к зашифрованным данным и расшифровки содержимого зашифрованного диска. Elcomsoft Forensic Disk Decryptor поддерживает три метода извлечения ключей. Выбор того или иного способа зависит от того, включён или выключен исследуемый компьютер, а так же от того, существует ли возможность запустить на исследуемом компьютере программу для снятия образа («слепка») оперативной памяти.

Компьютер выключен: в этом случае ключи извлекаются из файла гибернации. Защищённые тома должны быть подключены перед выключением компьютера. Если зашифрованный диск был размонтирован перед созданием файла гибернации, извлечь из него ключи будет невозможно.

Компьютер включён: при возможности на исследуемом компьютере запускается программа для снятия слепка оперативной памяти. Содержимое оперативной памяти сохраняется в файл, из которого Elcomsoft Forensic Disk Decryptor извлекает ключи расшифровки. Зашифрованные тома в момент снятия слепка должны быть подключены; в противном случае ключ расшифровки извлечь не удастся. Подробное описание этой технологии (и полный список как коммерческих, так и бесплатных программ доступен по адресу http://www.forensicswiki.org/wiki/Tools:Memory_Imaging).

Компьютер включён в режиме ограниченного доступа: если запуск программ на исследуемом компьютере невозможен (не хватает привилегий, нет пароля от учётной записи пользователя и т.п.), извлечение ключей возможно проведением атаки через порт FireWire. Атака производится с отдельного компьютера или ноутбука, подключённого к исследуемому компьютеру по интерфейсу FireWire. Для проведения атаки используется бесплатная утилита, устанавливаемая отдельно (например, Inception: http://www.breaknenter.org/projects/inception/). Данный вид атаки даёт результат, близкий к стопроцентному. Зашифрованные тома на момент атаки должны быть подключены.

После извлечения ключей расшифровки они сохраняются в базе данных, после чего Elcomsoft Forensic Disk Decryptor предложит провести полную расшифровку содержимого крипто контейнера или подключить защищённые тома в виде новых дисков для расшифровки «на лету».

При невозможности извлечь ключи шифровании и недоступности ключей восстановления EFDD извлечёт из зашифрованного тома данные, необходимые для запуска распределённой атаки при помощи Elcomsoft Distributed Password Recovery.

Инструмент для снятия образа оперативной памяти

В состав Elcomsoft Forensic Disk Decryptor входит инструмент, позволяющий снять образ оперативной памяти компьютера. Инструмент работает посредством низкоуровневого драйвера, работающий в режиме ядра системы. Поставляются 32- и64-разрядные версии драйвера, совместимые с операционными системами Windows 7, 8, 10 и соответствующими серверными редакциями. Драйвер подписан цифровой подписью Microsoft, и полностью совместим с последними сборками Windows 10 Fall Creators Update, которые проверяют цифровую подпись драйвера.

Утилиту для снятия образа оперативной памяти рекомендуется запускать с внешнего USB накопителя, на котором развёрнута портативная версия Elcomsoft Forensic Disk Decryptor.

Портативная установка

Пользователям Elcomsoft Forensic Disk Decryptor доступна возможность развернуть портативную версию инструментария на внешнем USB накопителе. Портативная версия необходима при проведении технической экспертизы и криминалистического анализа. Она запускается непосредственно с установочного накопителя, не требует установки или настройки на компьютере пользователя и не производит модификаций системного реестра или файловой системы.

Совместимость

Elcomsoft Forensic Disk Decryptor поддерживает зашифрованные тома, диски и портативные носители, защищённые с помощью BitLocker, FileVault 2, PGP Disk, LUKS/LUKS2, BestCrypt и TrueCrypt/VeraCrypt, а также образы дисков в формате RAW (DD) и VHD и VHDX. Поддерживается шифрование USB-накопителей с помощью BitLocker To Go, а также шифрование диска с помощью PGP Disk.