
Bitlocker VMKキーをカービングするPythonスクリプト
このPythonスクリプトは、ブルースクリーンオブデス(BSOD)によって生成されたメモリダンプファイルなどから、潜在的なBitLockerボリュームマスターキー(VMK)を抽出するのに役立ちます。BitLocker暗号化が関与するフォレンジック調査を支援するために設計されたコマンドラインユーティリティです。BSODダンプを対象としていますが、ディスクイメージやエクスポートされた未割り当てディスク領域でも動作します。
デモ動画(キーを使用したドライブのマウントと使用法):https://www.youtube.com/watch?v=PFWVIZsGOaI&feature=youtu.be
このツールは、ロックされたOneDriveボールトをアンロックするために設計しました。調査中のコンピュータがボリュームを開いた状態でクラッシュした場合、このツールを使用して容疑者のボールトデータを調査できます。
このスクリプトは、メモリダンプファイルのバイナリデータ内で、BitLockerボリュームマスターキーヘッダーの存在を示す特定のバイトパターンを検索します。識別されると、その後の64文字の16進文字(潜在的なVMKを表す)を抽出します。また、一般的な偽陽性を除去するためのフィルタリング手順も含まれています。
bitlocker_carve.py(または任意の.pyファイル名)として保存します。MEMORY.DMPファイル(またはその他のメモリダンプファイル)があることを確認してください。python bitlocker_carve.py MEMORY.DMP
MEMORY.DMPを、同じディレクトリにない場合は実際のメモリダンプファイルへのパスに置き換えてください。
[+] Found MEMORY.DMP.
[+] Found 1 potential BitLocker VMK key(s):
1: a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6e7f8a9b0c1d2e3f4a5b6c7d8e9f0a1b2
Press Enter to exit...
WithSecureLabs/bitlocker-spi-toolkitの基礎的な研究に多大な感謝を捧げます。このスクリプトはその研究から大きな影響を受け、可能になりました。