Ricerca sul Bypass di BitLocker
Progetto personale di ricerca sulla sicurezza — bypass della crittografia integrale del disco di BitLocker tramite CVE-2023-21563 (BitPixie).
Di cosa si tratta
Ad ottobre 2025 ho effettuato una valutazione fisica di recupero su un laptop aziendale con BitLocker attivo. Il dipendente aveva dimenticato la password e la chiave di ripristino non era disponibile. Ho utilizzato una vulnerabilità nota (CVE-2023-21563) per estrarre la Volume Master Key dalla memoria, bypassare BitLocker e recuperare l'accesso completo al sistema.
Cosa è stato utilizzato
- CVE-2023-21563 — bypass di BitLocker tramite soft reboot PXE (framework BitPixie)
- CVE-2024-1086 — use-after-free del netfilter del kernel Linux; usato solo per aggirare la modalità di lockdown del kernel di Secure Boot per l'accesso diretto alla memoria (non è l'exploit principale, è sostituibile ed è stato completamente saltato nella variante WinPE)
- dislocker / libbde-utils — strumenti di analisi di BitLocker
- chntpw — reimpostazione della password di Windows
- dd — imaging forense del disco
Contenuto di questa repository
- METHODOLOGY.md — Spiegazione passo passo di come funziona il bypass (2025, laptop con NIC integrata / account locale)
- MODERN-HARDWARE-NOTES.md — Nuovo test del 2026 su hardware più recente: problema del chipset PXE su USB-NIC, Intel VMD che nasconde l'NVMe (e fix con VMK portatile), login locale Entra/Azure-AD, shell SYSTEM sulla schermata di accesso (Utilman/sethc) e mitigazioni difensive
- REPORT.md — Riepilogo dell'engagement, risultati, evidenze e raccomandazioni
- evidence/screenshots/ — Foto scattate durante il processo
Disclaimer
Questa è stata una valutazione autorizzata su hardware su cui avevo il permesso di testare. Non usare nulla di tutto ciò su sistemi che non possiedi o per cui non hai un'autorizzazione scritta.