Elcomsoft Forensic Disk Decryptor – полное вскрытие шифрованных жестких дисков. Открыть запароленные крипт(crypt) файлы программой Elcomsoft Forensic Disk Decryptor Извлечение ключей для расшифровки данных

Elcomsoft Forensic Disk Decryptor предназначен для расшифровки криптоконтейнеров BitLocker, FileVault 2, PGP, TrueCrypt и VeraCrypt и проведения криминалистической экспертизы хранящихся в зашифрованных томах данных. Поддерживаются как фиксированные, так и портативные носители, включая PGP в режиме шифрования всего диска, а также съёмные диски, защищённые с помощью BitLocker To Go.

С помощью Elcomsoft Forensic Disk Decryptor можно как полностью расшифровать содержимое защищённого тома, так и работать в реальном времени с подключением зашифрованных томов и расшифровкой выбранных данных «на лету».

Возможности продукта

  • Расшифровка информации, защищённой тремя самыми распространёнными криптоконтейнерами (BitLocker, FileVault 2, PGP, TrueCrypt и VeraCrypt)
  • Поддержка портативных носителей и карт памяти, защищённых BitLocker To Go, а также томов BitLocker, защищённых посредством аппаратного модуля TPM
  • Поддержка формата BitLocker XTS-AES, добавленного в ноябрьском обновлении Windows 10 (сборка 1511)
  • Поддержка всех режимов работы PGP, включая режим шифрования всего диска
  • Доступ в режимах реального времени и полной расшифровки
  • Извлечение ключей расшифровки данных из файлов гибернации, файла-образа оперативной памяти компьютера
  • Встроенный инструмент для снятия образа оперативной памяти, работающий в режиме ядра системы и подписанный цифровой подписью Microsoft
  • Возможность создания портативной установки для запуска с USB-накопителя
  • Возможность расшифровки томов при помощи текстовых паролей и депонированных ключей
  • Расшифровка томов BitLocker, в том числе защищённых посредством модуля TPM, с помощью депонированных ключей BitLocker Recovery Key, которые можно извлечь из учётной записи Microsoft Account или Active Directory
  • Расшифровка томов PGP с помощью Recovery Key
  • Расшифровка томов FileVault 2 при помощи ключей, депонированных в iCloud (для их извлечения требуется Elcomsoft Phone Breaker)
  • Извлекает все ключи из дампа оперативной памяти единовременно, даже если в системе присутствуют более, чем один криптоконтейнер
  • Гарантия целостности и неизменности исследуемых данных
  • Поддержка как физических носителей, так и образов в форматах RAW (DD), EnCase .E01, DMG (включая зашифрованные)
  • Поддержка 32- и 64-разрядных версий Windows (начиная от Windows XP и старше, включая Windows 10)

Elcomsoft Forensic Disk Decryptor открывает доступ к информации, хранящейся в зашифрованных томах, созданных криптоконтейнерами BitLocker, PGP и TrueCrypt, позволяя полностью расшифровать данные или монтировать зашифрованные тома для быстрого доступа в реальном времени с расшифровкой файлов «на лету».

Полная расшифровка, монтирование или атака

Поддерживается два режима доступа к зашифрованной информации: полная расшифровка и режим доступа в реальном времени.

Полная расшифровка защищённых данных

В этом режиме Elcomsoft Forensic Disk Decryptor автоматически расшифровывает все данные, хранящиеся в криптоконтейнере. Этот режим даёт наиболее полный доступ с защищённым данным, расшифровывая абсолютно все файлы из зашифрованного тома.

Подключение криптоконтейнеров и расшифровка данных "на лету"

В режиме работы в реальном времени доступ к данным предоставляется мнговенно. Криптоконтейнер монтируется в системе как новый диск, после чего данные можно извлечь с помощью стандартного Проводника – или любого другого инструмента для работы с файлами. Информация при этом расшифровывается «на лету», в процессе чтения данных.

Скорость считывания данных в режиме доступа в реальном времени ограничена лишь скоростью работы жёсткого диска.

Перебор паролей

В случаях, когда невозможно извлечь ни криптографический ключ, ни ключ восстановления доступа, для доступа к данным может потребоваться восстановление оригинального пароля. позволяет провести атаку пароля, который защищает зашифрованный контейнер, с помощью ряда современных технологий, включая атаку по словарю, по маске, с использованием мутаций и прямого перебора. (За исключением VeraCrypt)

Гарантия целостности и неизменности данных

Доступ к данным и работа с криптоконтейнерами обеспечивается без изменения их содержимого. Гарантируются аутентичность и неизменность полученной информации.

Извлечение ключей расшифровки

Elcomsoft Forensic Disk Decryptor извлекает ключи, с помощью которых были зашифрованы данные. С помощью этих ключей расшифровка осуществляется в реальном времени – практически мгновенно.

Продукт поддерживает несколько методов извлечения ключей расшифровки.

  • Анализом файла гибернации (исследуемый компьютер выключен);
  • Анализом слепка оперативной памяти компьютера (может быть получен посредством встроенной утилиты)
  • Атакой через порт FireWire (компьютер должен быть включен, а зашифрованные тома – подключены). Для проведения атаки через порт FireWire требуется дополнительный компьютер с установленным бесплатным продуктом (например, Inception).
  • Снятие образа оперативной памяти при помощи встроенного инструмента (есть возможность запуска с USB накопителя)

Использование паролей и депонированных ключей

Elcomsoft Forensic Disk Decryptor предоставляет возможность монтировать или производить полную расшифровку криптоконтейнеров с известным паролем либо депонированным ключом. Депонированные ключи FileVault 2 могут быть извлечены из "облачного" сервиса Apple iCloud посредством Elcomsoft Phone Breaker, а ключи BitLocker могут быть получены из Active Directory либо из учётной записи пользователя Microsoft Account.

Извлечение ключей для расшифровки данных

Ключ расшифровки необходим для получения доступа к зашифрованным данным и расшифровки содержимого криптоконтейнера. Elcomsoft Forensic Disk Decryptor поддерживает три метода извлечения ключей. Выбор того или иного способа зависит от того, включен или выключен исследуемый компьютер, а так же от того, существует ли возможность запустить на исследуемом компьютере программу для снятия образа («слепка») оперативной памяти.

Компьютер выключен: в этом случае ключи извлекаются из файла гибернации. Защищённые тома должны быть подключены перед выключением компьютера. Если криптоконтейнер был размонтирован перед созданием файла гибернации, извлечь из него ключи будет невозможно.

Компьютер включен: при возможности на исследуемом компьютере запускается программа для снятия слепка оперативной памяти. Содержимое оперативной памяти сохраняется в файл, из которого Elcomsoft Forensic Disk Decryptor извлекает ключи расшифровки. Зашифрованные тома в момент снятия слепка должны быть подключены; в противном случае ключ расшифровки извлечь не удастся. Подробное описание этой технологии (и полный список как коммерческих, так и бесплатных программ доступен по адресу http://www.forensicswiki.org/wiki/Tools:Memory_Imaging).

Компьютер включен в режиме ограниченного доступа: если запуск программ на исследуемом компьютере невозможен (не хватает привилегий, нет пароля от учётной записи пользователя и т.п.), извлечение ключей возможно проведением атаки через порт FireWire. Атака производится с отдельного компьютера или ноутбука, подключенного к исследуемому компьютеру по интерфейсу FireWire. Для проведения атаки используется бесплатная утилита, устанавливаемая отдельно (например, Inception: http://www.breaknenter.org/projects/inception/). Данный вид атаки даёт результат, близкий к стопроцентному. Зашифрованные тома на момент атаки должны быть подключены.

После извлечения ключей расшифровки они сохраняются в базе данных, после чего Elcomsoft Forensic Disk Decryptor предложит провести полную расшифровку содержимого криптоконтейнера или подключить защищённые тома в виде новых дисков для расшифровки «на лету».

При невозможности извлечь ключи шифровании и недоступности ключей восстановления EFDD извлечёт из зашифрованного тома данные, необходимые для запуска распределённой атаки при помощи Elcomsoft Distributed Password Recovery .

Инструмент для снятия образа оперативной памяти

В состав Elcomsoft Forensic Disk Decryptor входит инструмент, позволяющий снять образ оперативной памяти компьютера. Инструмент работает посредством низкоуровневого драйвера, работающий в режиме ядра системы. Поставляются 32- и64-разрядные версии драйвера, совместимые с операционными системами Windows 7, 8, 10 и соответствующими серверными редакциями. Драйвер подписан цифровой подписью Microsoft, и полностью совместим с последними сборками Windows 10 Fall Creators Update, которые проверяют цифровую подпись драйвера.

Утилиту для снятия образа оперативной памяти рекомендуется запускать с внешнего USB накопителя, на котором развёрнута портативная версия Elcomsoft Forensic Disk Decryptor.

Портативная установка

Пользователям Elcomsoft Forensic Disk Decryptor доступна возможность развернуть портативную версию инструментария на внешнем USB накопителе. Портативная версия необходима при проведении технической экспертизы и криминалистического анализа. Она запускается непосредственно с установочного накопителя, не требует установки или настройки на компьютере пользователя и не производит модификаций системного реестра или файловой системы.

Совместимость

Elcomsoft Forensic Disk Decryptor поддерживает зашифрованные тома, диски и портативные носители, защищённые с помощью BitLocker, FileVault 2, PGP и TrueCrypt, а также образы дисков в формате RAW (DD). Поддерживается шифрование флеш-карт с помощью BitLocker To Go, а также полное шифрование диска с помощью PGP.

Elcomsoft Forensic Disk Decryptor 1.0.124 эта программа предназначена для расшифровки криптоконтейнеров BitLocker, PGP и TrueCrypt и проведения криминалистического анализа хранящихся в зашифрованных томах данных.

Поддерживаются как фиксированные, так и портативные носители, включая PGP в режиме шифрования всего диска, а также съёмные диски, защищённые с помощью BitLocker To Go. С помощью Elcomsoft Forensic Disk Decryptor можно как полностью расшифровать содержимое защищённого тома, так и работать в реальном времени с подключением зашифрованных томов и расшифровкой выбранных данных «на лету».
Скачать программу можно по прямой ссылке (с облака) внизу страницы.

Основные возможности программы Elcomsoft Forensic Disk Decryptor:

  • Расшифровка информации, защищённой тремя самыми распространёнными криптоконтейнерами
  • Поддержка защищённых томов BitLocker, PGP и TrueCrypt.
  • Поддержка портативных носителей и флеш-карт, защищённых BitLocker To Go.
  • Поддержка всех режимов работы PGP, включая режим шифрования всего диска.
  • Доступ в режимах реального времени и полной расшифровки.
  • Извлечение ключей расшифровки данных из файлов гибернации, файла-образа оперативной памяти компьютера.
  • Извлекает все ключи из дампа оперативной памяти единовременно, даже если в системе присутствуют более, чем один криптоконтейнер.
  • Гарантия целостности и неизменности исследуемых данных.
  • Восстановление и сохранение ключей расшифровки данных.
  • Поддержка 32- и 64-разрядных версий Windows.

нажмите на картинку и она увеличится

Системные требования:
Операционная система: Windows XP,Vista,7,8 (x86,x64)
Процессор: 1 ГГц
Оперативная память: 512 МБ
Место на жестком диске: 8,8 МБ
Язык интерфейса: английский
Размер: 8,3 МБ
апте4ка: в комплекте
*архив БЕЗ пароля

откроется в новом окне

Несмотря на тот факт что поддержка была остановлена программа продолжает существовать и оставаться надежной защитой персональных данных. В марте 2015 года был завршен втор аудит Truecrypt. Согласно результатам аудита, никакой закладки в TrueCrypt 7.1a нет. Аудиторы отметили только 3 потенциально нехороших места, которые не приводили к компрометации каких-либо данных при обычных условиях:

  • 1. Отсутствие проверки подлинности зашифрованных данных в заголовке тома
  • 2. Смешивание ключевого файла происходит не криптографически устойчивым образом
  • 3. Реализация AES может быть уязвима к атаке по времени

Однако в 2015 году Русские разработчики создали приложений для вскрытия контейнеров TrueCrypt.

Является одним из самых необычных приложений, позволяющих производить расшифровку любого типа файл-контейнеров, на которых применялись программы шифрования данных, с целью проведения криминалистического анализа содержимого. Программа служит для извлечения ключей шифрования.

Программа извлекает ключи шифрования тремя методами:

  • 1. Из дампа оперативной памяти. Все ключи извлекаются единовременно, даже если в системе присутствуют более, чем один криптоконтейнер. Дамп оперативной памяти может быть создан с помощью соответствующих криминалистических продуктов, например, MoonSols Windows Memory Toolkit. Зашифрованные тома в момент снятия слепка должны быть подключены; в противном случае ключ расшифровки извлечь не удастся.
  • 2. Анализ файла гибернации (исследуемый компьютер выключен). Защищённые тома должны быть подключены перед выключением компьютера. Если криптоконтейнер был размонтирован перед созданием файла гибернации, извлечь из него ключи будет невозможно.
  • 3. Атакой через порт FireWire, если у вас не хватает прав для снятия дампа памяти или запуска программ на анализируемом компьютере. Для проведения атаки через порт FireWire требуется дополнительный компьютер с установленным бесплатным продуктом (например, Inception). Такая атака даёт практически стопроцентный результат, но опять же, зашифрованные тома должны быть подключены в момент анализа.

Рис. 11.

Если удалось извлечь ключи шифрования, то с их помощью расшифровка информации на носителе осуществляется в реальном времени.

В режиме работы в реальном времени доступ к данным предоставляется мгновенно. Криптоконтейнер монтируется в системе как новый диск, после чего можно извлечь данные с помощью стандартного «Проводника» или любого другого инструмента для работы с файлами. Информация при этом расшифровывается «на лету», в процессе чтения данных. Есть пробная версия, но она является «неполной», из неё невозможно изъять ключи шифрования. Так же у этой программы есть полная версия, которая распространяется исключительно для государственных учреждений.

С помощью этого инструмента можно извлечь данные из зашифрованного тома диска (FileVault 2, PGP, BitLocker или TrueCrypt), используя ключ двоичного шифрования, содержащийся в ОЗУ компьютера.

    Что нового?
  1. Извлечение ключа проанализировав файлы дампа памяти или файлы гибернации, поможет новый выпуск Elcomsoft Forensic Disk Decryptor, включая все что отсутствовало в более ранних версиях. Обычные текстовые пароли и ключи восстановления, Microsoft-подписанный инструмент визуализации RAM на уровне ядра, теперь доступна долгожданная переносная версия и поддержка стандартного снимка EnCase .E01 и зашифрованных снимков DMG. Автоматическое определение всех зашифрованных томов и предоставление подробной информации о методе шифрования, используемом для каждого тома. Запустим программу и посмотрим на примере.
  2. Обзор Elcomsoft Forensic Disk Decryptor 2.0
  3. Запустили Elcomsoft Forensic Disk Decryptor 2.0 и открываете зашифрованный диск или образ диска. EFDD сканирует диск и идентифицирует все зашифрованные тома, доступные на этом диске. Тома вместе с соответствующими настройками шифрования отображаются в главном окне, картинка ниже:
  4. Способы расшифровки:
  5. В предыдущих версиях были ограничения установкой или расшифровкой томов с помощью двоичных криптографических ключей, извлеченных из образа памяти компьютера или файла гибернации. Уязвимость в использовании паролей с открытым текстом или ключей условного депонирования для доступа к данным, хранящимся в зашифрованных контейнерах, была очень скудной.
  6. В EFDD 2.0. добавили новые способы монтирования или де шифрования зашифрованных томов. Также можно использовать двоичный криптографический ключ, если знаете пароль исходного контейнера, тогда его можно ввести для монтирования тома для его полного де шифрования или автономного анализа.
  7. Еще один способ получить доступ к зашифрованным данным это использовать ключ escrow или ключ восстановления, как их иногда называют. Клавиши Escrow предлагают резервную копию сортировки, предоставляя законному владельцу расшифровывать данные, если пароль утерян, забыт.
  8. Для зашифрованных томов BitLocker, ключ восстановления можно извлечь из Active Directory или из личных учетных записей, учетной записи пользователя Microsoft по этой ссылке:
  9. Для де шифрования томов BitLocker ознакомитесь на официальном блоге Elcomsoft и. Вы также можете узнать, что изменилось в BitLocker в November Update на сайте Microsoft.
  10. Для FileVault 2 вы можете извлечь ключ восстановления из Apple iCloud, тогда вам понадобится утилита.
  11. Инструмент визуализации памяти, уровня ядра. Найти ключ для открытия крипто контейнера.
  12. Изначально EFDD был сделан для сканирования энергозависимой памяти компьютера. Ниже на картинке EFDD ищет криптографические ключи, которые используются для доступа к данным хранящимся в зашифрованных контейнерах. Если будет найден криптографический ключ, тогда расшифровать контейнер не составит труда и не надо будет атак на исходный пароль обычного текста.
  13. Изначально Elcomsoft Forensic Disk Decryptor полагался на образы памяти, снятые сторонними инструментами. Версия 2.0 поставляется с уже имеющимся инструментом для обработки образа памяти в критической ситуации, который использует нулевой уровень доступа к ОЗУ компьютера. Инструмент обработки RAM включает в себя драйвер режима ядра, который несет цифровую подпись Microsoft, что полностью совместимо с 32-разрядными и 64-битными версиями Windows.
  14. Почему для устройства обработки образа, снимка, требуется драйвер уровня ядра?
  15. Потому что нужен доступ ко всем областям памяти компьютера, включая области которые активно защищены с помощью системных или сторонних антидемпинговых и антиотладочных инструментов. Некоторые утилиты, программы, сбора данных запускаются в пользовательском режиме и им запрещается доступ к определенным защищенным, как выше писал, областям в ОЗУ компьютера. ЕlcomSoft поставляется с драйвером уровня ядра, который работает в самом привилегированном «нулевом» окружении системы, имея полный и неограниченный доступ ко всем областям памяти компьютера, это круто!
  16. Драйвер с цифровой подписью Microsoft позволяет утилите, программе, быть установленным (или запущенным) на компьютере, на котором проверяется подпись драйвера. Собственно чтобы было все без ограничений во всех направлениях и областях, выражусь так.
  17. Создание портативной версии Elcomsoft Forensic Disk Decryptor 2.0
  18. Портативная версия также поддерживает снимки EnCase в стандартном формате.EO1 как и установочная, а также зашифрованные снимки DMG. Программу можно запустить на запущенных системах с USB-накопителя. Для создания портативной версии нужно установить на свой компьютер утилиту и зарегистрировать ее вашим лицензионным ключом. Далее создадите переносную версию утилиты, картинка ниже:
  19. Затем вы можете использовать новую созданную переносную версию программы для захвата энергозависимой памяти других компьютеров, монтирования, де шифрования зашифрованных томов.
  20. Если вы покупали ранее программу, тогда вы сможете бесплатно обновить до последней версии. Если вы желаете приобрести лицензию на использование Elcomsoft Forensic Disk Decryptor 2.0 тогда зайдите на официальный сайт и ознакомитесь с предложениями о покупки. Хороший софт всегда платный, это факт, конечно есть и исключения но их очень мало. С этой программой вы получаете хорошего помощника, который восстановит ваши файлы в случае заражения вирусами шифровальщиками. Также как выше писал если забыли или утеряли пароль к зашифрованному диску, контейнеру. Остались вопросы, с радостью отвечу в комментариях чуть ниже на этой странице.

Интерфейс программы: Английский

Платформа:XP / 7 / Vista

Производитель: Elcomsoft Co. Ltd.

Сайт: www.elcomsoft.ru

Elcomsoft Forensic Disk Decryptor является одним из самых необычных приложений, позволяющих производить расшифровку любого типа файл-контейнеров, на которых применялись программы шифрования данных, с целью проведения криминалистического анализа содержимого. Как говорится, вот уж точно, программа для взлома информации. Хотя приложение Elcomsoft Forensic Disk Decryptor и является довольно серьезным программным продуктом, скачать бесплатно его можно даже с нашего сайта. После установки программы Elcomsoft Forensic Disk Decryptor вы будете просто удивлены теми возможностями, которые она предлагает, даже при использовании ее абсолютно неподготовленным пользователем.

Основные возможности программы Elcomsoft Forensic Disk Decryptor

Этот уникальный продукт, надо полагать, используется соответствующими службами, занимающимися криминогенной обстановкой. Иначе, как объяснить те возможности, которые имеются в приложении Elcomsoft Forensic Disk Decryptor. Прежде всего, стоит обратить внимание на три варианта извлечения ключей расшифровки данных. Здесь можно использовать слепок оперативной памяти, атака через порт FireWire (при включенном терминале и подключенных зашифрованных томах), а также, анализ файла гибернации (даже при выключенном компьютере). Так что, если вы пытаетесь спрятать информацию от доступа соответствующих организаций, не спешите радоваться.

Что касается дешифратора, то он поддерживает работу с криптоконтейнерами типа BitLocker, PGP и TrueCrypt, а также, со съемными дисками, информация на которых была полностью защищена с помощью BitLocker To Go. Как видим, все поставлено на широкую ногу.

Самое интересное, что программа Elcomsoft Forensic Disk Decryptor поддерживает, как минимум, два режима доступа к информации. В первом случае производится полная расшифровка, а во втором – доступ в режиме реального времени. В принципе, неподготовленный пользователь может даже и не знать, что на данный момент произведен доступ, скажем, к оперативной памяти его компьютера, а соответствующие ключи уже не являются его персональной тайной. К тому же, в реальном времени такой доступ извне даже не сказывается на работоспособности или быстродействии его системы. Плюс ко всему, даже с помощью обычного Проводника Windows в таком случае можно работать с криптоконтейнером, просто как с дополнительным виртуальным диском в системе. Причем, информация извлекается целостно и без всяких изменений со стороны юзера.