
Ein Tool zum Entschlüsseln von Ivanti-Geräte-Initrd-Images durch Reverse Engineering des bzImage des Kernels, um den eingebetteten AES-Schlüssel zu lokalisieren und zu verwenden.
Hier ist ein schnelles und schmutziges Werkzeug, um die initrd des Ivanti-Geräts zu entschlüsseln. Es ist größtenteils akademischer Natur, da es andere Möglichkeiten gibt, die (viel nützlicheren) LVM-Schlüssel für das eigentliche Root-Gerät zu extrahieren.
Zur Verwendung: Kopieren Sie die Kernel-Datei vom Ivanti und extrahieren Sie die ELF aus dem bzImage (ich habe binwalk -e verwendet). Laden Sie sie in IDA und suchen Sie nach der Funktion, die auf die Strings "/initrd.image" und auch "vaes" verweist. Der initrd-AES-Schlüssel wird dort sein. Fügen Sie diesen Schlüssel zum Skript hinzu, geben Sie Ihre initrd an, und Sie erhalten eine gz.
Beachten Sie, dass ich Probleme hatte, den gzippten Kernel zu extrahieren - ich habe schließlich 7zip verwendet, das viel verzeihender war (als gz).