
Script Python pour extraire les clés VMK BitLocker
Ce script Python vous aide à extraire les clés maîtresses de volume (VMK) BitLocker potentielles à partir de fichiers de vidage mémoire, comme ceux générés par un écran bleu de la mort (BSOD). C'est un utilitaire en ligne de commande conçu pour assister les enquêtes médico-légales impliquant le chiffrement BitLocker. Bien que destiné aux vidages BSOD, il fonctionne également sur les images disque, l'espace disque non alloué exporté,
Démonstration d'utilisation et montage du lecteur avec la clé : https://www.youtube.com/watch?v=PFWVIZsGOaI&feature=youtu.be
J'ai conçu cet outil pour déverrouiller les coffres onedrive verrouillés. Si un ordinateur que vous examinez a planté alors que le volume était ouvert, cela vous permettra d'examiner les données du coffre du suspect.
Le script fonctionne en recherchant dans les données binaires d'un fichier de vidage mémoire des motifs d'octets spécifiques qui indiquent la présence d'un en-tête de clé maîtresse de volume BitLocker. Une fois identifié, il extrait les 64 caractères hexadécimaux suivants, qui représentent la VMK potentielle. Il inclut également une étape de filtrage pour éliminer les faux positifs courants.
Enregistrez le script : Enregistrez le code Python fourni sous le nom bitlocker_carve.py (ou tout autre nom de fichier .py).
Obtenez un vidage mémoire : Assurez-vous de disposer d'un fichier MEMORY.DMP (ou de tout autre fichier de vidage mémoire) que vous souhaitez analyser.
Exécutez le script : Ouvrez un terminal ou une invite de commande, naviguez jusqu'au répertoire où vous avez enregistré le script et le vidage mémoire, puis exécutez le script avec le fichier de vidage mémoire comme argument :
Bash
python bitlocker_carve.py MEMORY.DMP
Remplacez MEMORY.DMP par le chemin réel de votre fichier de vidage mémoire s'il ne se trouve pas dans le même répertoire.
[+] Fichier MEMORY.DMP trouvé.
[+] 1 clé VMK BitLocker potentielle trouvée :
1: a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6e7f8a9b0c1d2e3f4a5b6c7d8e9f0a1b2
Appuyez sur Entrée pour quitter...
Un immense merci à WithSecureLabs/bitlocker-spi-toolkit pour leur travail fondateur, qui a considérablement inspiré et rendu ce script possible.