
Bitlocker VMK 키 추출용 Python 스크립트
BitLocker VMK 캐빙 도구
이 Python 스크립트는 블루 스크린 오브 데스(BSOD)와 같은 메모리 덤프 파일에서 잠재적인 BitLocker 볼륨 마스터 키(VMK)를 추출하는 데 도움을 줍니다. BitLocker 암호화가 관련된 포렌식 조사에서 사용하도록 설계된 명령줄 유틸리티입니다. BSOD 덤프용으로 제작되었지만 디스크 이미지, 내보낸 할당되지 않은 디스크 공간에서도 작동합니다.
사용 및 키로 드라이브 마운트 데모: https://www.youtube.com/watch?v=PFWVIZsGOaI&feature=youtu.be
사용 사례
이 도구는 잠긴 OneDrive 볼트를 해제하기 위해 설계되었습니다. 조사 중인 컴퓨터가 볼륨이 열려 있을 때 충돌했다면, 이를 통해 용의자의 볼트 데이터를 조사할 수 있습니다.
작동 방식
스크립트는 메모리 덤프 파일의 바이너리 데이터에서 BitLocker 볼륨 마스터 키 헤더의 존재를 나타내는 특정 바이트 패턴을 검색하여 작동합니다. 식별되면 잠재적인 VMK를 나타내는 후속 64개의 16진수 문자를 추출합니다. 또한 일반적인 오탐지를 제거하기 위한 필터링 단계가 포함되어 있습니다.
기능
요구 사항
사용법
스크립트 저장: 제공된 Python 코드를 bitlocker_carve.py(또는 다른 .py 파일 이름)로 저장합니다.
메모리 덤프 획득: 분석하려는 MEMORY.DMP 파일(또는 다른 메모리 덤프 파일)이 있는지 확인합니다.
스크립트 실행: 터미널 또는 명령 프롬프트를 열고 스크립트와 메모리 덤프를 저장한 디렉터리로 이동한 다음 메모리 덤프 파일을 인수로 사용하여 스크립트를 실행합니다:
python bitlocker_carve.py MEMORY.DMP
MEMORY.DMP를 메모리 덤프 파일의 실제 경로로 바꾸십시오(같은 디렉터리에 없는 경우).
예제 출력
[+] Found MEMORY.DMP. [+] Found 1 potential BitLocker VMK key(s): 1: a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6e7f8a9b0c1d2e3f4a5b6c7d8e9f0a1b2 Press Enter to exit...
중요 참고 사항
감사의 말
WithSecureLabs/bitlocker-spi-toolkit의 기초 작업에 큰 감사를 드립니다. 이 스크립트에 큰 영감을 주었고 가능하게 했습니다.