
Script Python para extrair chaves VMK do Bitlocker
Ferramenta de Extração de VMK do BitLocker
Este script Python ajuda você a extrair potenciais Chaves Mestre de Volume (VMKs) do BitLocker a partir de arquivos de despejo de memória, como aqueles gerados por uma Tela Azul da Morte (BSOD). É um utilitário de linha de comando projetado para auxiliar em investigações forenses onde a criptografia BitLocker está envolvida. Embora destinado a despejos de BSOD, também funcionará em imagens de disco, espaço não alocado exportado,
Demonstração de uso e montagem da unidade com a chave: https://www.youtube.com/watch?v=PFWVIZsGOaI&feature=youtu.be
Caso de Uso
Projetei esta ferramenta para desbloquear cofres do OneDrive bloqueados; se um computador que você está examinando travou quando o volume estava aberto, isso permitirá examinar os dados do cofre do suspeito.
Como Funciona
O script funciona pesquisando os dados binários de um arquivo de despejo de memória por padrões de bytes específicos que indicam a presença de um cabeçalho de Chave Mestre de Volume do BitLocker. Uma vez identificado, ele extrai os 64 caracteres hexadecimais subsequentes, que representam o VMK potencial. Também inclui uma etapa de filtragem para remover falsos positivos comuns. Recursos
Análise de Despejo de Memória: Processa arquivos MEMORY.DMP para identificar potenciais VMKs do BitLocker.
Correspondência de Padrões: Usa expressões regulares para localizar a assinatura exclusiva do cabeçalho VMK.
Filtragem de Falsos Positivos: Inclui um filtro básico para reduzir resultados irrelevantes.
Interface de Linha de Comando Simples: Fácil de usar, bastando fornecer o arquivo de despejo de memória como argumento.
Requisitos
Python 3.x
Uso
Salve o script: Salve o código Python fornecido como bitlocker_carve.py (ou qualquer outro nome de arquivo .py).
Obtenha um despejo de memória: Certifique-se de ter um arquivo MEMORY.DMP (ou qualquer outro arquivo de despejo de memória) que deseja analisar.
Execute o script: Abra um terminal ou prompt de comando, navegue até o diretório onde você salvou o script e o despejo de memória, e execute o script com o arquivo de despejo de memória como argumento:
Bash
python bitlocker_carve.py MEMORY.DMP
Substitua MEMORY.DMP pelo caminho real para o seu arquivo de despejo de memória se ele não estiver no mesmo diretório.
Exemplo de Saída
[+] Found MEMORY.DMP. [+] Encontrada(s) 1 chave VMK do BitLocker potencial(is): 1: a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6e7f8a9b0c1d2e3f4a5b6c7d8e9f0a1b2 Pressione Enter para sair...
Notas Importantes
Esta ferramenta identifica potenciais VMKs do BitLocker. Análises adicionais podem ser necessárias para confirmar sua validade.
A eficácia desta ferramenta depende da qualidade e integridade do despejo de memória.
Sempre manuseie despejos de memória e chaves extraídas com medidas de segurança apropriadas.
Agradecimentos
Um enorme agradecimento ao WithSecureLabs/bitlocker-spi-toolkit pelo trabalho fundamental, que inspirou significativamente e tornou este script possível.