迫真Bitlocker扫盲
  

HSFLSK 1120

{{ttag.title}}
写这篇帖子有两个原因:
1.我闲的发慌
2.Bitlocker默认设置是有安全弱点的
本帖适用于:对系统盘启用了Bitlocker,或者对所有硬盘(包括系统盘)启用了Bitlocker加密的人。


我们先说Bitlocker在默认设置下会有什么安全弱点:

在默认设置下,Bitlocker是自动从TPM中释放密钥(只要启动管理器、BIOS固件、安全启动状态等等验证通过)的,同时,Bitlocker使用AES-128-XTS(早于Windows 10 1511的OS使用的是AES-128-CBC)加密方式。
AES-128-XTS/CBC解释:AES加密算法-128位密钥长度-XTS/CBC操作模式。

这导致了两个安全弱点:

1.具备高级攻击硬件(例如从内存中嗅探密钥的取证硬件)的对手可以在PCI-E接口(或者雷电接口)插入一个硬件,这个硬件会在TPM释放密钥时,从内存中捕获TPM芯片释放的密钥(据我所知,这种取证硬件并不算贵,甚至你在家都能照着开源文档手搓一个)。

2.AES-128无法应对量子计算机,128位AES加密会被量子计算机削弱为64位AES加密,这无法提供任何安全性。




那么如何修改呢?

在组策略(gpedit.msc)→计算机配置→管理模板→Bitlocker驱动器加密,这里有Bitlocker的详细设置。



我们要修改这个设置:“选择驱动器加密方法和密码长度(Windows 10 [版本1511] 和更高版本”。

我发一张图,这是我的配置。



我们将加密方式设置为XTS-AES-256位(XTS操作模式-AES加密算法-256位密钥)。

红圈中的部分是个坑,我给大家讲解一下:
AES-XTS是Windows 10 1511引入的新的磁盘加密操作模式,用来取代Windows 7时代的“带大象扩散器的CBC操作模式”。
但AES-XTS操作模式的Bitlocker加密,只有Windows 10 1511以上版本可以读取,你在Windows 7/8.1上插入XTS操作模式的Bitlocker加密磁盘,会直接提示数据损毁(无法读取)。
因此,如果你有一张要用Bitlocker加密的U盘/移动硬盘,且这些磁盘要在早期Windows OS上读取,请把红圈中的选项设置为AES-256-CBC。(AES加密算法-256位密钥-CBC操作模式)。


现在我们要去找另一个设置,它在这里:


这个设置将允许你启用PIN码或者U盘密钥文件验证,在系统启动时(TPM芯片释放密钥前),TPM会要求你提供PIN码或者U盘里的密钥文件,否则拒绝释放密钥(并要求输入恢复代码)。
这样做就可以阻止那些试图从内存中自动嗅探密钥的取证硬件,因为TPM在得到PIN码或者密钥文件前,拒绝释放存储的密钥。

我们把这项设置成这样:



然后点确定,前往控制面板→Bitlocker设置。
我们会发现,操作系统驱动器会多出一个选项:



点一下,就会出现三个选项:



默认情况是:让Bitlocker自动解锁我的驱动器。

我们可以修改为PIN码(默认情况下,最长20位数字),或者插入一个U盘。

这样设置后,就可以阻止那些有着复杂取证硬件的人偷你Bitlocker密钥的企图(因为在经过额外身份验证前,Bitlocker不会从TPM芯片中释放密钥)。

友情提示:请不要在人走的时候让电脑睡眠,那样的话,Bitlocker的密钥会存储在内存里。有取证硬件的人还是能给你还原出来。
你应该做的是关机(人走电脑关)。

新手371592 发表于 2023-4-7 00:19
  
高手如云且有助于学习!!!
姚顺 发表于 2023-4-10 05:58
  
高手如云且有助于学习!!!
戴加先 发表于 2023-4-12 05:45
  
高手如云且有助于学习!!!
曹电敬 发表于 2023-4-15 12:10
  
高手如云且有助于学习!!!
新手371592 发表于 2023-4-17 14:22
  
每天学习一点点,每天进步一点点。
家器新 发表于 2023-4-20 13:38
  
感谢分享,文章图文并茂
新手210358 发表于 2023-4-21 15:09
  
感谢楼主的分享,每天进步一点点!
新手210358 发表于 2023-4-21 15:10
  
感谢楼主的分享,每天进步一点点!
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
技术笔记
干货满满
技术咨询
新版本体验
GIF动图学习
产品连连看
功能体验
标准化排查
自助服务平台操作指引
2023技术争霸赛专题
运维工具
通用技术
秒懂零信任
技术晨报
信服课堂视频
用户认证
深信服技术支持平台
安装部署配置
SDP百科
设备维护
社区帮助指南
答题自测
每日一记
玩转零信任
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
云计算知识
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

12
185
6

发帖

粉丝

关注

本版达人

LoveTec...

本周分享达人

新手24116...

本周提问达人