BitLocker VMK 提取工具
这个Python脚本帮助你从内存转储文件(例如蓝屏死机(BSOD)生成的文件)中提取潜在的BitLocker卷主密钥(VMK)。它是一个命令行工具,旨在协助涉及BitLocker加密的取证调查。虽然设计用于BSOD转储,但它同样适用于磁盘镜像、导出的未分配磁盘空间,
使用示例及使用密钥挂载驱动器的演示:https://www.youtube.com/watch?v=PFWVIZsGOaI&feature=youtu.be
用例
我设计这个工具是为了解锁被锁定的OneDrive保险库。如果你正在检查的计算机在卷打开时崩溃了,这个工具将允许你检查嫌疑人的保险库数据。
工作原理
该脚本通过在内存转储文件的二进制数据中搜索特定的字节模式来工作,这些模式指示BitLocker卷主密钥头的存在。一旦识别出,它会提取随后的64个十六进制字符,这些字符代表潜在的VMK。它还包括一个过滤步骤以去除常见的误报。
功能
要求
使用方法
保存脚本:将提供的Python代码保存为bitlocker_carve.py(或任何其他.py文件名)。
获取内存转储:确保您拥有要分析的MEMORY.DMP文件(或任何其他内存转储文件)。
运行脚本:打开终端或命令提示符,导航至保存脚本和内存转储文件的目录,然后以内存转储文件作为参数执行脚本:
python bitlocker_carve.py MEMORY.DMP
如果MEMORY.DMP不在同一目录中,请将其替换为内存转储文件的实际路径。
示例输出
[+] Found MEMORY.DMP. [+] Found 1 potential BitLocker VMK key(s): 1: a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6e7f8a9b0c1d2e3f4a5b6c7d8e9f0a1b2 Press Enter to exit...
重要注意事项
致谢
非常感谢WithSecureLabs/bitlocker-spi-toolkit的基础工作,它极大地启发并促成了这个脚本的制作。