医治Windos
EFS(加密文件系统)是微软从windows 2000开始,提供的在NTFS分区上基于用户的加密功能,其安全性非常高,成了很多用户对文件基于用户加密的首选。正因为EFS是基于系统和账户SID依存的高强度加密方法,它给用户带了无尽的麻烦,成了挥之不去的心头之痛。比如,在删除帐户、忘记该账户密码,或者重装系统后都会导致无法访问EFS加密文件。<P> 怎么办呢?EFS加密是否无懈可击呢?下面我们结合相关案例来医治EFS加密带给用户的心头之痛。</P>
<P> <STRONG>案例1:帐户密码忘记,无法打开该帐户的EFS加密文件。</STRONG></P>
<P> 医治:</P>
<P> 1.原理:EFS加密是基于用户的,对于账户本身的访问是没有妨碍的,因些要访问其他账户加密的EFS文件,我们只要获取他的登录密码即可。</P>
<P> 2.适用对象:系统中有多用户,账户密码设置比较简单的账户,并且账户没有被删除。</P>
<P> 3.方法:工具破解帐户密码。</P>
<P> 4、操作:</P>
<P> 第一步:在系统中的某帐户下下载并安装Proactive System Password Recovery。</P>
<P> 提示:这是一款账户密码查看软件,它使用词典猜解方法查看账户密码。为了方便使用可以到网上下载对应的汉化版,本文以汉化版为例。由于是破解密码软件,运行时杀毒软件可能会报警,选择“忽略”。</P>
<P> 第二步:运行程序后,展开“Option(选项)→Gernal option(常规选项)”,在“chose a program interface language(选择程序语言)”下选择“chinese(中文)”,然后单击“Apply”切换到中文版。</P>
<P> <IMG height=488 alt=EFS加密 src="/bbs/attachments/computer/20081214/2008121411134337577801.jpg" width=500 twffan="done"></P>
<P> (图1)</P>
<P> 第三步:展开“主菜单→恢复Hashes”,在右侧的窗口就可以看到当前系统各账户密码,使用相应的密码登录系统解密文件即可。(图2)</P>
<P> <IMG height=487 alt=EFS加密 src="/bbs/attachments/computer/20081214/2008121411134343777802.jpg" width=500 twffan="done"></P>
<P></p><p align='center'><b> 下一页 </b></p> <
</P>
<P><STRONG> 案例2:重做系统后,无法打开此前系统中EFS加密的文件。</STRONG></P>
<P> 医治:</P>
<P> 1.原理:应用工具,绕过系统,直接从系统GHO镜像中扫描此前系统的加密文件,然后强行破解。</P>
<P> 2.适用对象:加密后制作了GHO镜像(加密前制作的镜像没有密钥),并且知道加密时的账户密码。</P>
<P> 3.方法:工具强行破解加密文件。</P>
<P> 4.操作:</P>
<P> 第一步:在新系统中下载并安装“Advanced EFS Data Recovery”(简称AEFSDR)。</P>
<P> 第二步:使用Ghost Explorer打开镜像文件,然后单击“编辑→全选”,把镜像文件全部提取到任一空白分区。(图3)</P>
<P> <IMG height=336 alt=EFS加密 src="/bbs/attachments/computer/20081214/2008121411134348477803.jpg" width=500 twffan="done"></P>
<P> 第三步:启动AEFSDR激活扫描向导,扫描分区选择“c:\”,扫描并找到密钥后,程序会提示添加用户名和密码。用户名随意输入,密码则一定要输入原来加密文件时使用的账户密码。(图4)</P>
<P> <IMG height=330 alt=EFS加密 src="/bbs/attachments/computer/20081214/2008121411134353177804.jpg" width=500 twffan="done"></P>
<P> 第四步:单击Add(添加)按钮,程序开始扫描指定NTFS分区上的加密文件,找到文件后如图5,单击Next(下一步)按钮,程度提示选择一个保存加密文件的目录(如d:),AEFSDR就会把提取的加密文件保存在d:\AEFSDR_J_DECRYPTED目录下如图6。(图5)(图6)</P>
<P> <IMG height=328 alt=EFS加密 src="/bbs/attachments/computer/20081214/2008121411134357877805.jpg" width=500 twffan="done"></P>
<P> <IMG height=350 alt=EFS加密 src="/bbs/attachments/computer/20081214/2008121411134362577806.jpg" width=447 twffan="done"></P>
<P></p><p align='center'><b>上一页 下一页 </b></p> <
</P>
<P><STRONG> 案例3:帐户被删除,此帐户EFS加密的文件无法打开。</STRONG></P>
<P> 医治:</P>
<P> 1.原理:其实打开EFS加密的关键就在于密钥,密钥和账户一一对应,如果不慎删除账户我们就要再造一个和被删账户相同的SID,通过欺骗XP的方法打开加密文件。</P>
<P> 2.适用对象:本机保存被删除账户的配置文件,而且能够记住原来账户密码,如果没有配置文件,请尝试使用数据恢复代理查找。</P>
<P> 3.方法:欺骗系统创建帐户。</P>
<P> 4.操作:</P>
<P> 提示:假设现在有一个名为lw的账户加密了文件,但是这个账户已经被删除,现在需要打开lw账户加密的文件。</P>
<P> 第一步:尝试打开C:\Documents and Settings\lw\Application Data\Microsoft\Crypto\RSA看看其中是否有类似S-1-5-21-1659004503-789336058-839522115-1003的文件夹(即被删除SID名的目录)如图7。如果没有该目录,我们就要使用恢复软件找回。比如使用PE启动系统后运行FinaData,单击“文件→打开”,选择C驱动器进行扫描,如呆找到被删目录C:\Documents and Settings\#lw就将它恢复到d:\。(图7)</P>
<P> <IMG height=334 alt=EFS加密 src="/bbs/attachments/computer/20081214/2008121411134367177807.jpg" width=500 twffan="done"></P>
<P> 第二步:打开d:\Documents and Settings\lw\Application Data\Microsoft\Crypto\RSA,可以看到其中名为S-1-5-21-1659004503-789336058-839522115-1003的目录,也就是说lw的SID就是S-1-5-21-1659004503-789336058-839522115-1003,它的RID是1003(RID是SID字符串中具体账户权限标识)。</P>
<P> 第三步:现在只要在系统新建一个名为 lw的账户,然后把它的RID标识更改为1003即可。在Windows中,下一个新建账户所分配的RID是由注册表项的HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Aliases键值所确定的。运行注册表编辑器,依次展开HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Aliases ,双击右侧的F值,选中0048处前四个字节,然后按退格键删除,接着输入F0 03 00 00。(操作前请先备份注册表)。(图8)</P>
<P> <IMG height=295 alt=EFS加密 src="/bbs/attachments/computer/20081214/2008121411134371877808.jpg" width=364 twffan="done"></P>
<P> 第四步:重启电脑新建一个名为lw的账户,用新建的lw账户登录系统,启动EFS随意加密任一文件然后注销(XP只有EFS加密后才会产生密钥)。</P>
<P> 第五步:用XP系统里其他管理员账户登录系统,把前面提取出来的配置文件改名为lw,复制到C:\Docnments and Settings文件夹下替换同名文件,因为lw登录后无法替换正在使用的配置文件。</P>
<P> 第六步:替换完成后重启,再次lw账户登录,就可以解密原来EFS加密文件了。因为XP已经把这个新建的lw账户“误认”为是原来的账户。</P>
<P> 总结:本文介绍的“医治”EFS加密之痛的方法可以在特定的情况下帮助我们恢复EFS文件。同时,也可以看出它的局限性:操作上有一定的难度;当帐户被完全删除,本机密钥彻底丢失情况下,我们根本无法破解EFS加密文件。因此,利用EFS加密的用户,最科学的措施是在第一次EFS加密时就及时导出证书保存,或者通过组策略配置“数据加密恢复代理”,未雨绸缪,这才是医治EFS加密之痛的万能药。</P></p><p align='center'><b>上一页 </b></p> <
页:
[1]