Elcomsoft System Recovery, портативный загрузочный инструмент компьютерной криминалистики, теперь позволяет создавать отдельный накопитель для разблокировки томов BitLocker в режиме TPM. В версии 8.38 доступны два эксплойта на выбор, YellowKey и GreatXML. Кроме того, мы добавили запись контрольных сумм создаваемых образов дисков в журнал и обновли библиотеку для создания образов дисков.
Разблокировка томов BitLocker в режиме TPM
Elcomsoft System Recovery позволяет создать дополнительный USB-накопитель с записанным на него эксплойтом для BitLocker в режиме TPM, YellowKey или GreatXML на выбор. Это избавляет от необходимости поиска актуального кода эксплойта и работу по созданию накопителя; теперь всё необходимое делается в несколько кликов при установке.
Поддержка эксплойтов предварительная: накопитель готов к использованию, но интеграции в основной продукт пока нет; запуск эксплойта проходит по инструкциям разработчов. Результат зависит от TPM и настроек конкретного компьютера.
На ряде компьютеров защита BitLocker используется в режиме "только TPM", то есть, без ПИН-кода или дополнительных ключей; в основном это относится к компьютерам обычных (не корпоративных) пользователей. TPM (Trusted Platform Module) - это чип безопасности, который в современных компьютерах, как правило, эмулируется на уровне прошивки. TPM хранит ключ шифрования и автоматически передаёт его процессору при загрузке; использование эксплойтов YellowKey или GreatXML позволяет разблокировать такой том. Отметим, что на корпоративных устройствах чаще используется усиленная схема безопасности TPM+PIN, которую данные эксплойты не поддерживают.
Извлечение данных о веб-активности пользователя
В новую версию добавлено извлечение артефактов веб-активности пользователя из более чем 50 видов браузеров, таких как Chrome, Chromium-based, Microsoft Edge, Mozilla и др: сохранённых паролей, данных банковских карт, сведений автозаполнения форм, истории посещений и загрузок, а также закладок.
Прочие изменения
Образы дисков, создаваемые Elcomsoft System Recovery, теперь сопровождаются контрольной суммой; она записывается в журнал вместе с путём к образу и временем снятия образа. Раньше для этого требовался отдельный инструмент, теперь процесс автоматизирован.
Кроме того, в версии 8.38 обновлена библиотека для создания образов дисков, в которой исправлен ряд мелких ошибок.
О продукте Elcomsoft System Recovery
Elcomsoft System Recovery - портативный инструмент компьютерной криминалистики для анализа компьютеров на выезде. Продукт создавался как надёжный инструмент для сбора цифровых улик и проведения судебной экспертизы. Загрузочная среда на основе Windows обеспечивает быстрый доступ к цифровым уликам и совместима со всеми файловыми системами Windows и широким спектром аппаратных платформ.
Elcomsoft System Recovery работает поверх лицензированной среды Windows PE и включает в себя набор инструментов для создания образов дисков и управления пользователями системы. В состав продукта входит удобный двухпанельный файловый менеджер, обеспечивающий удобную навигацию по файловой системе. Elcomsoft System Recovery - идеальный инструмент для быстрого извлечения цифровых улик в полевых условиях, с помощью которого можно быстро, безопасно и надёжно исследовать компьютеры, загружая систему с портативного USB-накопителя.
Список изменений в Elcomsoft System Recovery 8.38:
Дополнительная информация
• Читать статью «YellowKey: критическая уязвимость BitLocker и доступ к «холодным» данным» в нашем блогеСсылки