Angenommen, Sie haben eine zufällige Festplatte in die Hand, die verschlüsselt ist. Ist es möglich, nur anhand des Layouts der Daten zu erkennen, welche Art von Verschlüsselung verwendet wurde?
dh Bitlocker, Truecrypt, dcrypt?
Angenommen, Sie haben eine zufällige Festplatte in die Hand, die verschlüsselt ist. Ist es möglich, nur anhand des Layouts der Daten zu erkennen, welche Art von Verschlüsselung verwendet wurde?
dh Bitlocker, Truecrypt, dcrypt?
Antworten:
Ich weiß nichts über Bitlocker oder dcrypt (ich habe sie nie verwendet), aber TCHunt von 16 Systems konnte TrueCrypt-Volumes auf meinem Computer sehr schnell erkennen.
TCHead , ein weiteres Dienstprogramm von 16 Systems, konnte TrueCrypt-Header (natürlich mit dem Kennwort) entschlüsseln und zum Brute-Force- Erzwingen von Kennwörtern für verdächtige TrueCrypt-Volumes verwendet werden.
Wie TCHunt funktioniert (von der Website von 16 Systems):
TCHunt verwendet einen sehr einfachen Eliminierungsprozess. Das Programm überprüft Dateiattribute und überprüft Dateibytes. Wenn eine Datei groß genug ist (Standard 15 MB, dies kann jedoch angepasst werden), Dann wird diese Datei getestet, um festzustellen, ob die Dateigröße modulo 512 gleich 0 ist. Wenn die Datei diese Tests besteht, wird ein weiterer Test durchgeführt, um festzustellen wenn der Dateiinhalt zufällig ist. Als letzten Test überprüft das Programm die Datei für ein paar gängige Datei-Header. Das ist alles, was TCHunt tut.
Standardmäßig sucht TCHunt nur nach Dateien mit einer Größe von mindestens 15 MB (wie oben erwähnt). Dieser Wert kann leicht im Quellcode des Programms geändert und neu kompiliert werden, um mit vom Benutzer angegebenen Mindestwerten für die Dateigröße zu arbeiten.
Sie können den kostenlosen Encrypted Disk Detector von Magnet Forensics ausprobieren , einem Windows-Befehlszeilentool:
Encrypted Disk Detector (v2, veröffentlicht am 22.04.2013) ist ein Befehlszeilentool, mit dem während der Reaktion auf Vorfälle schnell und nicht aufdringlich nach verschlüsselten Volumes auf einem Computersystem gesucht werden kann.
Derzeit erkennt Encrypted Disk Detector verschlüsselte TrueCrypt-, PGP-, Safeboot- und Bitlocker-Volumes und wird mit jeder neuen Version zu dieser Liste hinzugefügt.
[EDD] checks for full disk encryption or mounted encrypted volumes