Карта сайта Хакер в RSS Энциклопедия Хакера PDA версия сайта Почтовые рассылки Хакера    Хакер в Twitter Хакер в ВКонтакте Приложение Хакер для Facebook Хакер на Formspring.me
Журнал Новости Форум Видео Life Xakep Live (блоги)
Bugtrack Статьи Блог Поиск English
Взлом как образ мысли Взлом как образ мысли
Интервью с человеком, который, как оказалось, является не только талантливым пентестером в одной из крупных ИБ-компании, но и хакером-ветераном, который уверенными шагами вышел на свет и прикоснулся к истории российской хак-сцены....
Полный гид по накрутке онлайн-голосований Полный гид по накрутке онлайн-голосований
Конкурсы с голосованием привлекают большое количество посетителей, а трафик, как известно, — это деньги. Особый интерес вызывают конкурсы, где за победу предлагаются лакомые призы....

Восстановление EFS №1

Bookmark and Share

Эта статья посвящена восстановлению работоспособности encrypted file system (efs), импорту ключей из старого профиля пользователя в новую систему для получения доступа к зашифрованной информации. Для начала определимся, что ты для начала можешь попробовать ряд существующих утилит для этой работы, производимая в статье работа требует определенных знаний и умений.

  • Наш любимый elcomsoft предлагает advanced efs data recovery для 2K/ХР по 99 долларов с доступной демо-версией.
  • Наша любимая Microsoft так же имеет в своем арсенала программу восстановления reccerts.exe, которую можно получить через службу платной поддержки.
  • Ну и неизвестная нам Passware предлагает efskey, которая, как говорят, работает медленнее aefsdr, а стоит ровно столько же - 95 условных енотов.

Вернемся к нашим баранам. По дефолту имена efs в ХР раскрашены зеленым. При сбое все ключи, естественно теряются, и при открытии файла создается пустой документ с описанием ошибки. Например:

  • notepad: cannot open the c:\documents and settings\foo\my documents\report.txt
  • файл: make sure a disk is in the drive you specified.
  • wordpad: access to c:\docume~1\foo\mydocu~1\report.txt was denied.

Появление такой ошибки обычно свидетельствует о том, что для всех пользователей, которые имели доступ к файлу, используется неправильный ключ шифрования. Причин этого может быть несколько - наиболее распространенная - переустановка системы.

Всем рекомендуется перед первым использованием efs сделать экспорт публичного и приватного ключей, причем желательно на другой носитель (cipher /?) - эти ключи рандомно генерируются при создании и при повторной установке системы естественно не повторяются. К удивлению, а может и специально, при первом использовании efs никаких предупреждений доблестная Microsoft не выдает и есть реальная опасность вообще напрочь про нее забыть.

В 2K и ХР данные о efs лежат тут:

c:\documents and settings\user\application data\microsoft\crypto\ - приватный ключ
c:\documents and settings\user\application data\microsoft\protect\ - парольная запись к приватному ключу
c:\documents and settings\user\application data\microsoft\systemcertificates\ - публичный ключ. В общем говоря не так и важен.

Допустим файлы сохранились и требуется их использовать. Для работы с файловой системой требуется тот же аккаунт с тем же номером компьютера, что и был изначально. Найти эти данные можно тут:

c:\documents and settings\%username%\application data\microsoft\crypto\rsa\s-1-5-21-1078081533- 1606980848-854245398-1003

Тут:

Номер компьютера: 1078081533-1606980848-854245398
Номер пользователя: 1003

В hex соответственно: fd374240 f094c85f 16c0ea32 и 3eb.

Идем в hklm\sam\sam\domains\account\users\%usernumbers% и проверяем, есть ли аккаунт с таким номером в системе. Если есть, то надо найти имя пользователя и создать профиль с оригинальным паролем. Если нету - создаем, изменив перед этим hklm\sam\sam\domains\account\f по смещению 48 на требуемый номер, и добавляем его в админскую группу. Далее: в hklm\sam\sam\domains\builtin\aliases\00000220\c меняем SID машины на оригинальный. Следующее проделываем и тут: hklm\sam\sam\domains\account\v. Из hklm\software\microsoft\windows nt\currentversion\profilelist\ экспортируем ключ, описывающий номеру машины с суффиксом из номера пользователя, изменяем на оригинальные номера и импортируем обратно. Копируем папки с ключами в c:\documents and settings\%username%\application data\microsoft\, перегружаемся... и все должно работать.

В следующей части мы рассмотри ситуацию, при которой файлов ключей нету.





СЛЕДУЮЩИЕ СТАТЬИ
Китайские закладки: непридуманная история о виртуализации, безопасности и шпионах
Бабло на малвари: как и сколько зарабатывают наши криминальные коллеги?
Безопасность расширений Opera: новые векторы атак через аддоны браузеров
Безопасность расширений Google Chrome: привычные векторы атак в контексте аддонов для браузера
Взлом игр ВКонтакте: исследование приложений ВКонтакте под микроскопом
Драйверы антивирусов — источник зла: уязвимости в драйверах проактивных защит
Взлом Psychometric Expert 7
Посев троянов в железные девайсы: заражение роутера Dlink 2500U
Брутим дедики по-новому: свежий подход к программированию RDP-брутфорсеров
Фаззинг, фаззить, фаззер: ищем уязвимости в программах, сетевых сервисах, драйверах
ПРЕДЫДУЩИЕ СТАТЬИ
Решение головоломки для Хакера №19
Дополнительные потоки данных в NTFS №2
Приложения HTML
Дополнительные потоки данных в NTFS №1
Головоломка для хакера №19
О мощном Who замолвим слово
Решение головоломки для хакера №18
Особенности реализации AVP
Remote Format String Vulnerability
Головоломка для хакера №18: троянский конь
ОБСУЖДЕНИЕ СТАТЬИ
Логин:
Пароль:
Если у вас есть форумный логин - вы можете использовать его, иначе анонимный гостевой доступ.

Для оставления комментария вы можете зарегистрироваться по упрощенной процедуре.

Обсуждение этой статьи на forum.xakep.ru
Для отправки сообщения введите код, указанный на картинке
Сообщение

UserГость
09.03.2008 15:24:06
Ответить Ссылка
Я пользуюсь ERD Commander`ом. Загружаюсь с ERD диска и "сбрасываю" permission на all т.е. безопасность.
UserГость
09.03.2008 15:24:06
Ответить Ссылка
А у меня раздел hklm\sam\sam\ абсолютно пуст (никаких domains\ там нет, вообще ничего). Так и не понял что делать с этим? Антон.
UserГость
21.03.2008 0:17:38
Ответить Ссылка
ERD Commander не работает с этим, а в реестре у мня как у Антона - hklm\sam\sam\ абсолютно пуст, люди подскажите как можно восстановить данные: все что нужно дл я восстановления (файлы, имя и пароль пользователя) есть, только что-то не получается с реестром, куда что добавлять. спасибо
UserГость
11.04.2008 16:33:05
Ответить Ссылка
Сделал все как написано (я надеюсь), и после перезагрузки учетная запись теряет права администратора. Хотелось бы уточнить, что менять и как менять в "hklm\sam\sam\domains\account\f по смещению 48 на требуемый номер".
Ф чтоб появился "Domains" в "SAM", нужно правой кнопкой по "SAM", там открыть разрешения и добавить себя с полным доступом
UserГость
11.04.2008 16:33:38
Ответить Ссылка
Сделал все как написано (я надеюсь), и после перезагрузки учетная запись теряет права администратора. Хотелось бы уточнить, что менять и как менять в "hklm\sam\sam\domains\account\f по смещению 48 на требуемый номер".
Ф чтоб появился "Domains" в "SAM", нужно правой кнопкой по "SAM", там открыть разрешения и добавить себя с полным доступом
UserГость
27.11.2008 13:03:19
Ответить Ссылка
Ура я восстановил зашифрованные файлы!!!
Ситуация следующая:
- Скопировал на другой винт данные с пользовательского ПК, где была установлена система Windows XP Pro SP2
- Отформатировал винт (форматирование быстрое NTFS)
- Установил систему Windows XP Pro SP2
- После переустановки системы начал копировать данные обратно тут как говорится, приплыли - данные оказались зашифрованные, прочитал в статьях и на форумах что зашифрованные файлы можно хоронить если заранее не был экспортирован ключ шифрования или в теории подбирать пароль 10-20 лет, что невозможно во-первых программ таких я не нашел, во вторых шифруется каждый файл 128 битным ключом по стандарту шифрования DES что делает процесс расшифровки невозможным. Данная статья мне помогла лишь тем, что там оговорена программа advanced efs data recovery, которая мне и помогла.
Процесс восстановления был следующий
- Подцепил винт к другому ПК
- Поездил по винту тремя программами восстановления информации GetDataBack, Easy Recovery и R-Studio.
- Свалил восстановленную информацию с помощью данных программ, на диск в разные папки, кстати, GetDataBack нашла больше всех.
- Натравил программу advanced efs data recovery - нажал кнопочку Scan for keys
указал диск с восстановленной информацией и о ЧУДО, просканировав винт да же непосекторно, программа нашла efs данные со старой системы. Какая из трех программ по восстановлению информации восстановила ключи шифрования я разбираться не стал, главное что они восстановились.
Дешифрованные файлы, которые горели красным, что означает невозможность дешифрации, загорели зеленым. После нажатия кнопочки. Дешифровать… РАДОСТИ НЕ БЫЛО ПРИДЕЛА!!! Если возникли какие-то вопросы
пишите jobox@rambler.ru. Не теряйте надежды и пробуйте, желаю успехов!!!
UserГость
19.09.2009 21:10:28
Ответить Ссылка
парни делал мульти ссесию на DVD-R и получилось что предыдущие файлы пропали! что делать?
UserГость
15.02.2010 1:19:00
Ответить Ссылка
Люди а Где и как найти это: hklm\sam\sam\domains\account\users\%usernumbers%?
UserГость
21.03.2010 1:44:43
Ответить Ссылка
чтО значит по смещению 48?
UserГость
21.03.2010 1:45:57
Ответить Ссылка
ПОЖАЛУЙСТА, ПЕРЕПИШИТЕ ЭТУ СТАТЬЮ КАК-ТО ПОПОНЯТНЕЕ
UserГость
11.05.2010 12:17:04
Ответить Ссылка
Стаейка хорошая.Но хотелось бы по подробнее
UserГость
24.11.2011 22:53:54
Ответить Ссылка
Здравствуйте. ПОМОГИТЕ ПОЖАЛУЙСТА

У меня такая проблема. ПК прекрасно работал, файлы не какие я не шифровала. попался какой-то вирус, когда скачивала с Интернета песню и после этого у меня нужные (некоторые) папки и файлы в них стали подписаны зеленым цветом. У меня 4 пользов. учет. записи но вот уже года 3 я пользуюсь только одной(администратором) к ПК доступа ни у кого нет. Файлы которые не открываются я скинула еще давно с ноутбука, и они до дня когда я поймала вирус - РАБОТАЛИ.

Я уже перепробовала все что знала, и пыталась программами расшифровать файлы, и программы для восстановления применяла. И права администратора выставляла(владельца в безопасности) - первый раз конечно, но думаю все так сделала. И на ошибки диск проверяла... И вирусы все, 5-ю антивир. программами и утилитами погоняла. Сейчас винт к ноуту подключила, тут у меня МАС стит и ХР, все равно пишет доступа нет, я эти файлы даже скопировать не могу на тот же диск где они лежат. Я очень прошу, помогите пожалуйста, готова выполнить все пройденое заново под чутким руководством специалистов! =)




Keywords: zPOSTz zHACKz, zSOFTz, zINFOz z26280z
Для Авторов: edit Lock delete Lock



    Rambler's Top100