AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 397842
Accepted
Scott Bussinger
Scott Bussinger
Asked: 2012-06-13 01:08:02 +0800 CST2012-06-13 01:08:02 +0800 CST 2012-06-13 01:08:02 +0800 CST

没有来自 WinPE 的 PIN 的 BitLocker 的安全性?

  • 772

假设您有一台计算机,其系统驱动器由 BitLocker 加密,并且您没有使用 PIN,因此计算机将在无人值守的情况下启动。如果攻击者将系统引导至 Windows 预安装环境会怎样?他们可以访问加密驱动器吗?

如果您有 TPM 与仅使用 USB 启动密钥相比,它会改变吗?

我要确定的是 TPM / USB 启动密钥是否可以在不从原始操作系统启动的情况下使用。换句话说,如果您使用 USB 启动密钥并且机器正常重启,那么除非攻击者能够登录,否则数据仍将受到保护。但是如果黑客只是将服务器启动到 Windows 预安装环境中插入的 USB 启动密钥?然后他们可以访问数据吗?还是需要恢复密钥?

理想情况下,像这样启动时需要恢复密钥,但我没有在任何地方看到这个记录。

encryption bitlocker disk-encryption windows-pe
  • 2 2 个回答
  • 3026 Views

2 个回答

  • Voted
  1. Best Answer
    Chris S
    2012-06-13T05:07:02+08:002012-06-13T05:07:02+08:00

    TPM 是安全的,因为它“监视”引导过程;当您正常的 Windows 安装启动时,它会遵循“正常”启动路径,并且 TPM 会识别这一点,并且只会在遵循此过程时存储/检索密钥。如果您以任何其他方式启动,即使只是安全模式,您也会“更改”该进程,并且 TPM 不会“解锁”。

    从技术上讲,密钥存储在 TPM 芯片中,理论上可以切开该芯片并获取数据。TPM 和其他任何保险库一样,只要有足够的时间和资源,理论上总是有可能闯入保险库。就公开知识而言,这从未发生过。但这是 PIN 和 USB Key 选项存在的一半原因。尝试暴力破解实际的 AES-256 加密密钥会花费大量时间。

    如果您的驱动器只需要 USB 密钥,那么即使在 WinPE 中也可以只使用它来解锁驱动器。

    我们在我工作的地方使用 BitLocker。每个驱动器都有保护器、TPM 密钥和自动发布到 Active Directory 的恢复密钥。计算机像正常一样启动,用户不知道它是加密的,除非他们看。当我将计算机送去维修/擦除/等时,我使用manage-bdeWinPE 中的命令行工具解锁和访问驱动器,使用恢复密钥解锁驱动器。

    另请记住,GUI 不会显示所有可用的 BitLocker 选项。命令行工具manage-bde可以。对于大多数人来说,GUI 足以入门,但 CLI 工具对于高级设置是必需的,并且可以让您更好地了解该技术。

    • 4
  2. Alex H
    2012-06-13T01:29:13+08:002012-06-13T01:29:13+08:00
    1. Bitlocker 使用密钥对数据进行加密,因此无论其他用户是否启动环境,他都无法直接访问数据。缺点是他可以尝试破解加密,因为他可以物理访问硬盘(这可以通过 USB 启动密钥部分阻止。
    2. 据我所知,从没有 PIN\PASSWORD 的另一个操作系统启动时,TPM / USB 密钥无法使用。
    3. 想要访问的人会选择以下路线:a) 获取笔记本电脑 b) 获取密钥 c) 获取 pin d) 获取访问权限。
    4. 他们仍然需要恢复密钥或 PIN,除非他们在没有密钥的情况下直接尝试暴力破解。

    我希望这有帮助 。

    • 1

相关问题

  • 受密码保护的 WinRAR 档案的安全性如何?

  • 如何设置 SSL 邮件服务器?

  • 一般 GnuPG 技巧

  • 加密备份

  • 如何启用与 SQL Server 实例的加密连接?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve