Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Встроенное шифрование WinXP

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5

Открыть новую тему     Написать ответ в эту тему

KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Demetrio
Такс... давай медленно но верно.  
Что пока мне известно: это твой аккаунт
S-1-5-21-1343024091-789336058-1060284298-1003
это имя файла, в котором хранится твой открытый ключ
438605476D36A1632877315E46A66940874E217E
и уникальный идентификатор закрытого ключа
ec9a1dd8-452f-485a-910c-1c98639496f9
 
Теперь надо найти инфу о закрытом ключе и блокирующем файле.  
Зайди в WinHex, открой там свой диск С: как логический, у тя же система стоит на нем и забей в простой поиск по тексту (не в unicode) следующую строку твоего идентификатора закрытого ключа, как есть:

Код:
 
ec9a1dd8-452f-485a-910c-1c98639496f9
 

У тебя на диске окажется несколько мест где встретится подобная строка (у меня она оказалась 3 или 4), нам же надо найти такую, которая подходит, т.е. смотри рисунок и обрати внимание на запись в правой стороне рисунка, возле бирюзовой отметины: "CryptoAPI Private Key" по ней и ориентируйся.
   
Сначала выделяешь все байты, которые есть на рисунке (всего 82 строчки, последняя не полная, т.е. должно получиться 1305 байт) и сохраняешь в файл под именем "privatekey".
Теперь скопируй в блокнот свой "бирюзовый код" в Hex'е. После этого, сделай "неполный реверс", этого кода, вот как, к примеру, у меня:

Код:
 
0D393197A339394DBF1922BEBC22B02D - это то, что ты у себя должен найти, только код другой
9731390D-39A3-4D39-BF19-22BEBC22B02D - а это то, что должно получиться после реверса
 

т.е. первые три набора цифр\букв поставь задом на перед (по-байтно, т.е. по-парно), а два последних оставь, как есть и поставь тире где надо, как у меня. Это имя, так называемого "блокирующего файла", он есть у тебя тута C:\Documents and Settings\Dmitry\Application Data\Microsoft\Protect\S-1-5-21-1343024091-789336058-1060284298-1003\имя_твоего_файла. Тебе можно конечно же просто взять сам файл и прислать его мне, но просто ради любопытства попробуй сделать его сам, а потом сравни с оригинальным.
Далее, когда это проделаешь, забей получившуюся свою строчку опять в поиск, по системному разделу, но уже как текст в unicode. Когда будешь вставлять в WinHex для поиска, то программа сматерится и сообщит, что не может более 25 символов искать, обрезав лишние... пусть так и будет. См. рисунок  
   
Нашел, теперь выделяешь полностью все байты (всего рисунка), т.е. 388 байт (25 не полных строчек) и сохраняешь все в файл под именем "блокирующего файла", т.е. мое имя файла такое 9731390D-39A3-4D39-BF19-22BEBC22B02D. У тебя он лежит тута C:\Documents and Settings\Dmitry\Application Data\Microsoft\Protect\S-1-5-21-1343024091-789336058-1060284298-1003\имя_твоего_файла.
Теперь взяв код из желтой строки создай файл с именем "credhist", чтобы он выглядел следующим образом:
   
размер у него получится 24 байта и лежит к тебя тута C:\Documents and Settings\Dmitry\Application Data\Microsoft\Protect\CREDHIST  
 
Вот, вроде ничего не забыл. Архивируй и шли мне все созданные тобой файлы. Если чего криво написал, звиняй... можно качнуть у меня со склада перевод, сделанный albel, чтобы ориентироваться.
Пока.
 
andrex
Подправил, сорри... буковки были маленькие в имени файла. Щас качает, попробовал сам.

----------
Process Explorer RU
Process Monitor RU
Process Hacker RU

Всего записей: 11164 | Зарегистр. 12-10-2001 | Отправлено: 02:32 23-12-2003
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
То ли лыжи не едут... Вчера, перед тем, как запостить предыдущий пост, установил еще одну Оску, на FAT32, дабы посмотреть, что да как... и вот те данные, что я приводил в посте выше, я брал именно из оси стоящей на FAT32. Сгодня решил посмотреть на NTFS и... не нашел ничего подходящего, т.е. строчка попадается и не раз, но далеко не то что надо. Я имею ввиду то, что ищем после вот этой фразы (см. пост выше) :

Цитата:
Далее, когда это проделаешь, забей получившуюся свою строчку опять в поиск, по системному разделу, но уже как текст в unicode. Когда будешь вставлять в WinHex для поиска, то программа сматерится и сообщит, что не может более 25 символов искать, обрезав лишние... пусть так и будет.

Кто-нить еще искал на NTFS?

----------
Process Explorer RU
Process Monitor RU
Process Hacker RU

Всего записей: 11164 | Зарегистр. 12-10-2001 | Отправлено: 15:50 23-12-2003
Demetrio

uid=0
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS
Что-то я запутался малость
Там где бирюзовым отмечено - что мне надо выбрать?
Просто там перед CryptoAPI Private Key ещё идут символы и текст, так вот  с какого символа выделять?
 
http://forall.ru-board.com/Demetrio/crypt/3.jpg - это я нашёл первый пункт
 
http://forall.ru-board.com/Demetrio/crypt/4.jpg - а здесь запутался малость

Всего записей: 9967 | Зарегистр. 29-05-2002 | Отправлено: 20:19 23-12-2003 | Исправлено: Demetrio, 22:39 23-12-2003
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Там где бирюзовым отмечено - что мне надо выбрать?  

На каком рисунке, если на первом, то...

Цитата:
Просто там перед CryptoAPI Private Key ещё идут символы и текст

Ставишь курсор на букве "С" и влево, сначала отсчитываешь столько байт, сколько на рисунке до бирюзовой отметки, т.е. девять. Потом выделяешь, начиная с этого девятого байта - 16 байт.  
Ты не торопись, нам спешить некуда, просто почитай перевод и то, что я тут накалякал, повнимательней... я ведь тоже мало чего понимал сначала, потом постепенно прояснилось, особенно после сна мозги светлеют.
Пробуй так, пробежись сначала по всему диску и смотри то, что находится и что более всего соответсвует рисункам, которые я здесь привел. Так у тебя глаз научится различать между собой найденное. Попробуй поищи несколько раз по диску строку и уже через полчаса ты начнешь замечать различия не смотря на рисунки. Зрительная память свое дело сделает. Кстати у тя диск С: сильно большой? Если большой то конечно долго ждать. Я се поставил еще пару параллельных систем на FAT и на NTFS и размеры сделал по 2 ГБ, дык ищется гораздо быстрее. Если есть такая возможность то так и сделай, зашифруй по новой один файл в ней, бекапь и отсылай мне. Ну, а если диск не большой то на этом ищи. В любом случае спрашивай подробнее, я два дня назад знал столько, сколько ты сейчас... так что прорвемся
 
На твоем первом рисунке я что-то не увидел фразу "CryptoAPI Private Key" или она просто не вошла?

----------
Process Explorer RU
Process Monitor RU
Process Hacker RU





Я немножко переделал, ссылки на картинки поправил. Вроде так более правильно

Всего записей: 11164 | Зарегистр. 12-10-2001 | Отправлено: 21:53 23-12-2003 | Исправлено: Demetrio, 22:40 23-12-2003
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Мозги кипят уже от этих цифирок... вроде сделаешь, бац... не открывает, искать ошибку безтолку, начинаешь сначала. Пошел таким путем. Поставил две, девственно чистые системы, на NTFS разделы. В одной зашифровал, а в другой после импортировал все ключики EFS. Процесс описАл в файле Encrypted File System Recovery.doc и вложил его, как дополнение, к файлу перевода. Так что берите на складе.
dg
Если хочешь, можешь его и использовать за место описалова. Сильно не пинаться, я не Пушкин
 
Добавлено

Цитата:
Я немножко переделал, ссылки на картинки  

Ну да, так вот правильно... ох и "жирные" они у тя, пол дня грузятся на диалапе
begem0t
Ты спрашивал чего я собрался искать в зашифрованных файлах, вот глянь на Demetrio картинки и увидишь... он тоже чего-то там нашел

----------
Process Explorer RU
Process Monitor RU
Process Hacker RU

Всего записей: 11164 | Зарегистр. 12-10-2001 | Отправлено: 07:09 25-12-2003 | Исправлено: KLASS, 07:10 25-12-2003
begem0t



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS
при всём моём уважении к твоим познаниям в HDD и HEX, я не вижу, как это может помочь в расшифровке информации
Demetrio
зачем же текстовуху жыпегом то херить

Всего записей: 901 | Зарегистр. 06-01-2003 | Отправлено: 14:45 25-12-2003 | Исправлено: begem0t, 15:02 25-12-2003
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
begem0t
Прошу прощения... что значит
Цитата:
как это может помочь
При рабочей системе чел. зашифровал кучу доков. Аварийный диск, как всегда, не сделал. Вход в систему стал невозможным, по каким-то причинам... ты восстанавливаешь доступ к шифрованной информации из параллельно установленной системы... что не так? Это разве нельзя назвать "помощью в расшифровке информации"? Тогда дай пож. свое определение, обсуждаемому в этой теме...


----------
Process Explorer RU
Process Monitor RU
Process Hacker RU

Всего записей: 11164 | Зарегистр. 12-10-2001 | Отправлено: 17:51 25-12-2003
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Для общего развития:
Вот, наглядно, что можно найти в теле зашифрованного файла
   
 
Мудрость от Microsoft

Цитата:
 
Если кто-то может запустить программу на вашем компьютере, — это больше не ваш компьютер.
Если кто-то имеет неограниченный физический доступ к вашему компьютеру, — это больше не ваш компьютер.
 


----------
Process Explorer RU
Process Monitor RU
Process Hacker RU

Всего записей: 11164 | Зарегистр. 12-10-2001 | Отправлено: 01:12 26-12-2003 | Исправлено: KLASS, 01:58 26-12-2003
dg

Moderator-папарацци
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
к сожалению, автор темы перестал появляться в топике, и мы можем только гадать, помогла ли ему развернувшаяся бурная дискуссия. однако она послужила основой для новой статьи на сайте winbase: Восстановление зашифрованных файлов (EFS) под Windows 2000/XP. в первой части даётся полный официальный перевод известной статьи "Encrypted File System Recovery", выполненный albel, а во второй части о своей практике этого оригинального метода рассказывает KLASS. хотя обе части по сути рассматривают один и тот же алгоритм, они очень гармонично дополняют друг друга: если что-то непонятно в оригинале, этот момент подробнее освещается KLASS-ом, и наоборот. большое спасибо всем участинкам данной темы за всестороннее освещение столь важной проблемы.

Всего записей: 2852 | Зарегистр. 30-05-2002 | Отправлено: 03:48 29-12-2003 | Исправлено: dg, 05:12 29-12-2003
andrex



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS
dg
Хорошая статейка.  

Всего записей: 2531 | Зарегистр. 04-09-2002 | Отправлено: 16:20 29-12-2003
Zakkazak



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Встроенное шифрование имеет много недопоняток.  Хорошо конечно: быстро работает, прозрачно для приложений - то есть приложение когда обращаеться к файлу не подозревает что файл зашифрованный. Когда приложение создаёт файл в зашифрованной директории, то файл автоматически шифруеться...
 
но так-как происходит прозрачно, то есть система не спрашивает каким ключём шифровать, то с каждой переустановкой системы плодяться ключи.  
нельзя например вывести каким ключом какие файлы зашифрованны.
 
хотелось бы имет один ключ, но как "объеденить ключи" ?
 
я так понял в свеже установленной системе при шифровании новых папок, создаёться ещё один ключ, вместо того чтоб использовать уже ипортированный ключ ???
 
 

Всего записей: 995 | Зарегистр. 12-01-2005 | Отправлено: 13:40 12-07-2011
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Встроенное шифрование WinXP


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru