Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
BSOD_bitlocker_recover — Скрипт Python для извлечения ключей Bitlocker VMK | Kitploit
Инструменты/GitHubGitHub/fishermavis/bsod_bitlocker_recover
Дисковая криминалистикаИнструменты шифрования/дешифрованияКриминалистика памятиФорензикаВосстановление ДанныхЦифровая криминалистика
GitHubfishermavis/bsod_bitlocker_recover

BSOD_bitlocker_recover

Скрипт Python для извлечения ключей Bitlocker VMK

Репозиторий
26277 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Инструмент для извлечения VMK BitLocker

Этот скрипт на Python помогает извлекать потенциальные главные ключи тома (VMK) BitLocker из файлов дампа памяти, таких как те, которые создаются при синем экране смерти (BSOD). Это утилита командной строки, предназначенная для помощи в криминалистических расследованиях, связанных с шифрованием BitLocker. Хотя инструмент ориентирован на дампы BSOD, он также работает с образами дисков и экспортированным нераспределенным дисковым пространством.

Демонстрация использования и монтирования диска с ключом: https://www.youtube.com/watch?v=PFWVIZsGOaI&feature=youtu.be

Вариант использования

Я разработал этот инструмент для разблокировки заблокированных хранилищ OneDrive. Если исследуемый компьютер аварийно завершил работу, когда том был открыт, это позволит вам изучить данные подозреваемого из хранилища.

Как это работает

Скрипт выполняет поиск в двоичных данных файла дампа памяти по определенным байтовым шаблонам, указывающим на наличие заголовка главного ключа тома BitLocker. После обнаружения извлекаются следующие 64 шестнадцатеричных символа, представляющие потенциальный VMK. Также предусмотрен этап фильтрации для удаления распространенных ложных срабатываний.

Возможности

  • Анализ дампа памяти: Обрабатывает файлы MEMORY.DMP для выявления потенциальных VMK BitLocker.
  • Поиск по шаблону: Использует регулярные выражения для поиска уникальной сигнатуры заголовка VMK.
  • Фильтрация ложных срабатываний: Включает базовый фильтр для уменьшения количества нерелевантных результатов.
  • Простой интерфейс командной строки: Легко использовать, указав файл дампа памяти в качестве аргумента.

Требования

  • Python 3.x

Использование

  1. Сохраните скрипт: Сохраните предоставленный код Python как bitlocker_carve.py (или любое другое имя файла .py).

  2. Получите дамп памяти: Убедитесь, что у вас есть файл MEMORY.DMP (или любой другой файл дампа памяти), который вы хотите проанализировать.

  3. Запустите скрипт: Откройте терминал или командную строку, перейдите в каталог, где вы сохранили скрипт и дамп памяти, и выполните скрипт, указав файл дампа памяти в качестве аргумента: Bash

    python bitlocker_carve.py MEMORY.DMP

    Замените MEMORY.DMP на фактический путь к вашему файлу дампа памяти, если он находится не в том же каталоге.

Пример вывода

[+] Found MEMORY.DMP. [+] Found 1 potential BitLocker VMK key(s): 1: a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6e7f8a9b0c1d2e3f4a5b6c7d8e9f0a1b2 Press Enter to exit...

Важные замечания

  • Этот инструмент выявляет потенциальные VMK BitLocker. Для подтверждения их действительности может потребоваться дальнейший анализ.
  • Эффективность инструмента зависит от качества и полноты дампа памяти.
  • Всегда применяйте соответствующие меры безопасности при работе с дампами памяти и извлеченными ключами.

Благодарности

Огромное спасибо WithSecureLabs/bitlocker-spi-toolkit за их основополагающую работу, которая значительно вдохновила меня и сделала этот скрипт возможным.

Скачать инструмент