BitLocker Bypass Forschung
Persönliches Sicherheitsforschungsprojekt — Umgehung der BitLocker-Vollfestplattenverschlüsselung mittels CVE-2023-21563 (BitPixie).
Was dies ist
Im Oktober 2025 führte ich eine physische Laptop-Wiederherstellungsbewertung an einem Firmenlaptop mit aktiviertem BitLocker durch. Der Mitarbeiter hatte sein Passwort vergessen und der Wiederherstellungsschlüssel war nicht verfügbar. Ich nutzte eine bekannte Schwachstelle (CVE-2023-21563) aus, um den Volume Master Key aus dem Arbeitsspeicher zu extrahieren, BitLocker zu umgehen und vollen Zugriff auf das System wiederherzustellen.
Was verwendet wurde
- CVE-2023-21563 — BitLocker-Umgehung durch PXE-Soft-Reboot (BitPixie-Framework)
- CVE-2024-1086 — Linux-Kernel-Netfilter-Use-After-Free; nur verwendet, um den Kernel-Lockdown-Modus von Secure Boot für den Rohspeicherzugriff zu umgehen (nicht der Kern-Exploit, austauschbar und von der WinPE-Variante vollständig übersprungen)
- dislocker / libbde-utils — BitLocker-Analysewerkzeuge
- chntpw — Windows-Passwortzurücksetzung
- dd — Forensische Datenträgerabbildung
Was in diesem Repository enthalten ist
- METHODOLOGY.md — Schritt-für-Schritt-Durchlauf der Funktionsweise der Umgehung (2025, Onboard-NIC / Laptop mit lokalem Konto)
- MODERN-HARDWARE-NOTES.md — Wiederholung 2026 auf neuerer Hardware: USB-NIC-PXE-Chipsatz-Falle, Intel VMD versteckt die NVMe (und die portable-VMK-Lösung), lokaler Login über Entra/Azure-AD, die SYSTEM-Shell auf dem Anmeldebildschirm (Utilman/sethc) sowie defensive Gegenmaßnahmen
- REPORT.md — Zusammenfassung des Auftrags, Ergebnisse, Beweise und Empfehlungen
- evidence/screenshots/ — Während des Vorgangs aufgenommene Fotos
Haftungsausschluss
Dies war eine autorisierte Bewertung an Hardware, die ich testen durfte. Verwenden Sie nichts davon auf Systemen, die Ihnen nicht gehören oder für die Sie keine schriftliche Genehmigung zum Testen haben.