Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
BSOD_bitlocker_recover — 用于提取Bitlocker VMK密钥的Python脚本 | Kitploit
工具/GitHubGitHub/fishermavis/bsod_bitlocker_recover
磁盘取证加密/解密工具内存取证取证分析数据恢复数字取证
GitHubfishermavis/bsod_bitlocker_recover

BSOD_bitlocker_recover

用于提取Bitlocker VMK密钥的Python脚本

查看仓库
26277个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

BitLocker VMK 提取工具

这个Python脚本帮助你从内存转储文件(例如蓝屏死机(BSOD)生成的文件)中提取潜在的BitLocker卷主密钥(VMK)。它是一个命令行工具,旨在协助涉及BitLocker加密的取证调查。虽然设计用于BSOD转储,但它同样适用于磁盘镜像、导出的未分配磁盘空间,

使用示例及使用密钥挂载驱动器的演示:https://www.youtube.com/watch?v=PFWVIZsGOaI&feature=youtu.be

用例

我设计这个工具是为了解锁被锁定的OneDrive保险库。如果你正在检查的计算机在卷打开时崩溃了,这个工具将允许你检查嫌疑人的保险库数据。

工作原理

该脚本通过在内存转储文件的二进制数据中搜索特定的字节模式来工作,这些模式指示BitLocker卷主密钥头的存在。一旦识别出,它会提取随后的64个十六进制字符,这些字符代表潜在的VMK。它还包括一个过滤步骤以去除常见的误报。

功能

  • 内存转储分析:处理MEMORY.DMP文件以识别潜在的BitLocker VMK。
  • 模式匹配:使用正则表达式定位独特的VMK头部签名。
  • 误报过滤:包含一个基本过滤器以减少不相关的结果。
  • 简单的命令行界面:只需提供内存转储文件作为参数即可轻松使用。

要求

  • Python 3.x

使用方法

  1. 保存脚本:将提供的Python代码保存为bitlocker_carve.py(或任何其他.py文件名)。

  2. 获取内存转储:确保您拥有要分析的MEMORY.DMP文件(或任何其他内存转储文件)。

  3. 运行脚本:打开终端或命令提示符,导航至保存脚本和内存转储文件的目录,然后以内存转储文件作为参数执行脚本:

    root@kitploit:~
    python bitlocker_carve.py MEMORY.DMP
    

    如果MEMORY.DMP不在同一目录中,请将其替换为内存转储文件的实际路径。

示例输出

[+] Found MEMORY.DMP. [+] Found 1 potential BitLocker VMK key(s): 1: a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6e7f8a9b0c1d2e3f4a5b6c7d8e9f0a1b2 Press Enter to exit...

重要注意事项

  • 此工具用于识别潜在的BitLocker VMK。可能需要进一步分析以确认其有效性。
  • 此工具的有效性取决于内存转储的质量和完整性。
  • 始终以适当的安全措施处理内存转储和提取的密钥。

致谢

非常感谢WithSecureLabs/bitlocker-spi-toolkit的基础工作,它极大地启发并促成了这个脚本的制作。

下载工具