Recherche sur le contournement de BitLocker
Projet personnel de recherche en sécurité — contournement du chiffrement complet de disque BitLocker à l'aide de CVE-2023-21563 (BitPixie).
Ce que c'est
En octobre 2025, j'ai réalisé une évaluation physique de récupération d'un ordinateur portable d'entreprise avec BitLocker activé. L'employé avait oublié son mot de passe et la clé de récupération n'était pas disponible. J'ai utilisé une vulnérabilité connue (CVE-2023-21563) pour extraire la clé principale du volume (Volume Master Key) de la mémoire, contourner BitLocker et retrouver un accès complet au système.
Ce qui a été utilisé
- CVE-2023-21563 — Contournement de BitLocker via un redémarrage logiciel PXE (framework BitPixie)
- CVE-2024-1086 — Use-after-free dans netfilter du noyau Linux ; utilisé uniquement pour échapper au mode de verrouillage du noyau Secure Boot pour un accès mémoire brut (pas l'exploit principal, substituable, et complètement ignoré par la variante WinPE)
- dislocker / libbde-utils — Outils d'analyse BitLocker
- chntpw — Réinitialisation de mot de passe Windows
- dd — Imagerie de disque forensique
Contenu de ce dépôt
- METHODOLOGY.md — Guide pas à pas du fonctionnement du contournement (2025, ordinateur portable avec NIC intégrée / compte local)
- MODERN-HARDWARE-NOTES.md — Réexécution en 2026 sur du matériel plus récent : piège du chipset PXE USB-NIC, Intel VMD cachant le NVMe (et le correctif portable-VMK), connexion locale Entra/Azure-AD, le shell SYSTEM de l'écran de connexion (Utilman/sethc), et les mesures défensives
- REPORT.md — Résumé de l'intervention, conclusions, preuves et recommandations
- evidence/screenshots/ — Photos prises pendant le processus
Avertissement
Il s'agissait d'une évaluation autorisée sur du matériel que j'avais la permission de tester. N'utilisez rien de tout cela sur des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite de tester.