
Bitlocker VMK कुंजियों की carving हेतु Python स्क्रिप्ट
BitLocker VMK कार्विंग टूल
यह Python स्क्रिप्ट आपको मेमोरी डंप फ़ाइलों, जैसे कि Blue Screen of Death (BSOD) द्वारा उत्पन्न की गई फ़ाइलों से संभावित BitLocker Volume Master Keys (VMKs) निकालने में मदद करती है। यह एक कमांड-लाइन उपयोगिता है जो BitLocker एन्क्रिप्शन से संबंधित फोरेंसिक जांचों में सहायता के लिए डिज़ाइन की गई है। हालाँकि यह BSOD डंप के लिए अभिप्रेत है, यह डिस्क इमेज, निर्यातित अआवंटित डिस्क स्थान पर भी काम करेगा,
उपयोग और कुंजी के साथ ड्राइव माउंट करने का डेमो: https://www.youtube.com/watch?v=PFWVIZsGOaI&feature=youtu.be
उपयोग मामला
मैंने इस उपकरण को लॉक किए गए OneDrive वॉल्ट को अनलॉक करने के लिए डिज़ाइन किया है। यदि आप जिस कंप्यूटर की जाँच कर रहे हैं, वह वॉल्यूम खुला होने पर क्रैश हो गया था, तो यह आपको संदिग्ध के वॉल्ट डेटा की जाँच करने की अनुमति देगा।
यह कैसे काम करता है
स्क्रिप्ट मेमोरी डंप फ़ाइल के बाइनरी डेटा में विशिष्ट बाइट पैटर्न की खोज करके काम करती है जो BitLocker Volume Master Key हेडर की उपस्थिति का संकेत देते हैं। पहचान होने पर, यह बाद के 64 हेक्साडेसिमल वर्णों को निकालता है, जो संभावित VMK का प्रतिनिधित्व करते हैं। इसमें सामान्य झूठी सकारात्मकताओं को हटाने के लिए एक फ़िल्टरिंग चरण भी शामिल है।
विशेषताएँ
मेमोरी डंप विश्लेषण: संभावित BitLocker VMKs की पहचान करने के लिए MEMORY.DMP फ़ाइलों को संसाधित करता है।
पैटर्न मिलान: अद्वितीय VMK हेडर हस्ताक्षर का पता लगाने के लिए रेगुलर एक्सप्रेशन का उपयोग करता है।
झूठी सकारात्मकता फ़िल्टरिंग: अप्रासंगिक परिणामों को कम करने के लिए एक बुनियादी फ़िल्टर शामिल करता है।
सरल कमांड-लाइन इंटरफ़ेस: मेमोरी डंप फ़ाइल को एक तर्क के रूप में प्रदान करके उपयोग करना आसान है।
आवश्यकताएँ
Python 3.x
उपयोग
स्क्रिप्ट सहेजें: प्रदान किए गए Python कोड को bitlocker_carve.py (या कोई अन्य .py फ़ाइल नाम) के रूप में सहेजें।
मेमोरी डंप प्राप्त करें: सुनिश्चित करें कि आपके पास एक MEMORY.DMP फ़ाइल (या कोई अन्य मेमोरी डंप फ़ाइल) है जिसका आप विश्लेषण करना चाहते हैं।
स्क्रिप्ट चलाएँ: एक टर्मिनल या कमांड प्रॉम्प्ट खोलें, उस निर्देशिका पर जाएँ जहाँ आपने स्क्रिप्ट और मेमोरी डंप को सहेजा है, और स्क्रिप्ट को मेमोरी डंप फ़ाइल के साथ एक तर्क के रूप में निष्पादित करें:
Bash
python bitlocker_carve.py MEMORY.DMP
यदि MEMORY.DMP उसी निर्देशिका में नहीं है तो इसे अपनी मेमोरी डंप फ़ाइल के वास्तविक पथ से बदलें।
उदाहरण आउटपुट
[+] MEMORY.DMP मिला। [+] 1 संभावित BitLocker VMK कुंजी(याँ) मिली: 1: a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6e7f8a9b0c1d2e3f4a5b6c7d8e9f0a1b2 बाहर निकलने के लिए Enter दबाएँ...
महत्वपूर्ण नोट्स
यह उपकरण संभावित BitLocker VMKs की पहचान करता है। उनकी वैधता की पुष्टि के लिए आगे के विश्लेषण की आवश्यकता हो सकती है।
इस उपकरण की प्रभावशीलता मेमोरी डंप की गुणवत्ता और पूर्णता पर निर्भर करती है।
मेमोरी डंप और निकाली गई कुंजियों को हमेशा उचित सुरक्षा उपायों के साथ संभालें।
स्वीकृतियाँ
WithSecureLabs/bitlocker-spi-toolkit को उनके मौलिक कार्य के लिए एक बड़ा धन्यवाद, जिसने इस स्क्रिप्ट को महत्वपूर्ण रूप से प्रेरित और संभव बनाया।