网站导航
设为首页
加入收藏
拓飞首页 关于拓飞 数据恢复 成功案例 热门问题 新闻中心客户服务 人才招聘
你当前位置:拓飞首页 >> 新闻中心 >> 拓飞动态
关于拓飞

 
   
国内首家成功破解Windows2000/XP/2003下EFS加密过的文件
来源:拓飞数据恢复 日期:2006-3-12
     EFS(Encrypting File System,加密文件系统)是从Windows 2000开始就提出的一种基于NTFS文件系统的核心文件加密技术,该技术用于在NTFS文件系统卷上存储已加密文件,对加密该文件的用户,加密是透明的。用户不需要使用前解密已加密的文件。你可以象平时那样轻松打开和更改文件。该技术主要是用于保护本地数据。如果入侵者试图打开,复制,移动或重新命名已加密过的文件或文件夹(删除除外),将收到拒绝访问的消息。在使用EFS加密文件的同时,也产生了诸多麻烦,比如重装系统后无法打开EFS加密过的文件夹等等。

    现象描述:在Windows XP Professional单机环境中,客户将D盘里面的文件夹(d:\论文)进行了efs加密。事先发现系统感染病毒.运行缓慢。于是请技术员前来重装系统,由于技术员没有留意客户对文件进行过efs加密。客户之前也没有导出EFS证书和私钥,待系统安装完毕后,发现EFS加密文件就不属于他了。如下图所示:

    流行方法不可靠:在没有备份密钥的情况下,要对EFS文件解密几乎是不可能的,虽然网上流行很多种解决方法,但是可行性微乎其微,劝大家放弃。因为某些EFS使用的是公钥证书对文件加密,而且在Windows 2000/XP/2003中,每一个用户都使用了惟一的SID(安全标志)。第一次加密文件夹时,系统会根据加密者的SID生成该用户的密钥,并且会将公钥和密钥分开保存。如果在重装系统之前没有对当前的密钥进行备份,那就意味着无论如何都不可能生成此前的用户密钥,而解密文件不仅需要公钥,还需要密码,所以也就根本不能打开此前EFS加密过的文件夹。
拓飞处理方法:经过对底层数据的分析,搜索密钥残余信息。组合原用户配置信息。
1. 将加密过的文件转换成二进制流,算出公钥的文件名.
2. 根据二进制流分析私钥信息,从中可以获取私钥部分信息以及文件参数。
3. 分析加密文件里面的十六进制流,转换成credhist文件。
4. 匹配加密前后的信息,算出密钥的前20位。
5. 再造私钥,公钥,个人登录信息库,信任文件等。以原来身份登录。Efs破解完成。  
拓飞专业为您提供更快、更好的数据恢复服务!欢迎电话咨询!020-38867762

粤ICP备05065874号 广州拓飞数据恢复有限公司版权所有 严禁以任何形式进行复制、抄袭
电 话:020-38867762 35840560 24小时:13556022157 QQ交流:625890606
公司地址:广州市天河区天河路371号隆德大厦东塔1208室 邮编:510630