Investigación sobre el bypass de BitLocker
Proyecto personal de investigación en seguridad: omisión del cifrado de disco completo de BitLocker mediante CVE-2023-21563 (BitPixie).
Qué es esto
En octubre de 2025, realicé una evaluación de recuperación física de un portátil corporativo con BitLocker activado. El empleado había olvidado su contraseña y la clave de recuperación no estaba disponible. Utilicé una vulnerabilidad conocida (CVE-2023-21563) para extraer la Volume Master Key de la memoria, eludir BitLocker y recuperar el acceso completo al sistema.
Qué se utilizó
- CVE-2023-21563 — Bypass de BitLocker mediante reinicio suave vía PXE (framework BitPixie)
- CVE-2024-1086 — use-after-free en netfilter del kernel de Linux; se usó solo para escapar del modo de bloqueo del kernel de Secure Boot y obtener acceso a memoria en bruto (no es el exploit principal, es sustituible y se omitió por completo en la variante WinPE)
- dislocker / libbde-utils — herramientas de análisis de BitLocker
- chntpw — restablecimiento de contraseña de Windows
- dd — duplicado forense de disco
Contenido de este repositorio
- METHODOLOGY.md — Guía paso a paso de cómo funciona el bypass (2025, portátil con NIC integrada / cuenta local)
- MODERN-HARDWARE-NOTES.md — Nueva ejecución en 2026 con hardware más reciente: el contratiempo del chipset USB-NIC para PXE, Intel VMD ocultando la NVMe (y la solución portable-VMK), inicio de sesión local con Entra/Azure-AD, el shell de SYSTEM en la pantalla de inicio de sesión (Utilman/sethc) y mitigaciones defensivas
- REPORT.md — Resumen del proyecto, hallazgos, evidencia y recomendaciones
- evidence/screenshots/ — Fotos tomadas durante el proceso
Aviso legal
Esta fue una evaluación autorizada en hardware con permiso para realizar pruebas. No uses nada de esto en sistemas que no te pertenezcan o para los que no tengas permiso por escrito para probar.