Получение закрытого ключа EFS из образа системы

Мне пришлось недавно переустановить Windows 7, и я потерял экспортированный закрытый ключ для EFS. Однако у меня есть вся моя директория пользователя и мое понимание того, что ключ должен быть где-то там. Вопрос только в том, как его вытащить.

Я нашел открытые ключи в папке AppDataроумингМайкрософтSystemCertificatesмойсертификаты
Если я импортирую их с помощью certmg.msc он говорит, что у меня есть закрытый ключ в информации, но если я пытаюсь экспортировать их он говорит, что у меня нет закрытого ключа. Кроме того, расшифровка файлов не работает.

существует также папка "ключи" в AppDataRoamingMicrosoftSystemCertificatesMyKeys. После импорта сертификатов я копирую их в свою новую установку, но это не имеет никакого эффекта.

Я начинаю верить, что они находятся либо в AppDataRoamingMicrosoftProtectS-1-5-21-... или папке AppDataроумингМайкрософткриптоОГАс-1-5-21-... но я не уверен, как использовать файлы в этих папках. Кроме того, поскольку мой Сид изменился, сможете ими воспользоваться? Остальные части аккаунта остались прежними (имя и пароль). У меня также есть полный доступ к кусту реестра пользователей и большинству старых системных файлов (включая старые кусты системного реестра).

Я продолжаю видеть ссылки на "Key Recovery Agent", но ничего не нашел об использовании, только то, что его можно использовать.

спасибо!

3
задан thaimin
17.02.2023 3:44 Количество просмотров материала 3346
Распечатать страницу

2 ответа

Я узнал, что ваш пароль пользователя, user+machine SID и соль используются для шифрования мастер-пароля (хранится в AppData\Roaming\Microsoft\Protect), который, в свою очередь, используется для шифрования всех закрытых ключей с другой солью (в AppData\Roaming\Microsoft\Crypto\RSA). Есть некоторые руководства там на основной формат файлов в этих папках и как они шифруются. Однако есть недостающие части, поэтому полное решение будет принимать мастерить.

бесплатное решение является создание машины с той же машине SID (необходимо использовать XP и программа newsid-newsid не работает на Vista, и позже), а затем пользователь с тем же SID, скопируйте файлы более (Весь Crypto, защищать, и системные сертификаты папку), и экспорт оттуда. Я сделал это с помощью виртуальной машины.

предполагается, что у вас есть доступ ко всем исходным файлам. Программа восстановления данных Elcomsoft Advanced EFS, упомянутая Брайаном, также может искать по секторам для надлежащая информация. Он также не требует создания новой установки или повторного создания SID. Так что в большинстве случаев это будет намного проще, однако для людей, которые хотят делать это бесплатно, см. выше.

4
отвечен thaimin 2023-02-18 11:32

сертификаты/ключи и т. д. хранятся в старом профиле защищены и зашифрованы паролем пользователя хешируется с некоторой другой информацией. Поэтому нужно найти их и найти способ их расшифровки.

Elcomsoft предлагает программу для поиска и расшифровки. "Элкомсофт" - Advanced EFS восстановление данных (в нижней части страницы), но с работой вы можете сделать то же самое самостоятельно, используя онлайн-гиды это просто намного больше работы.

2
отвечен Brian 2023-02-18 13:49

Постоянная ссылка на данную страницу: [ Скопировать ссылку | Сгенерировать QR-код ]

Ваш ответ

Опубликуйте как Гость или авторизуйтесь

Имя
Вверх