Windows 7加密文件是什么样的?


-1

好的,这是一个奇怪的问题:

Windows 7(家庭高级版)加密文件(EFS)看起来像是“从外部”?

现在这里是故事。我的一个熟人的相识者收到了令人讨厌的病毒/恐吓软件。因此,我掏出了PC技术人员的帽子,然后继续工作。我要做的是从笔记本电脑中卸下驱动器,然后将其放入外部驱动器托架中。我扫描了驱动器,是的,它装有很多东西。基本上可以治愈感染,我可以启动系统了。

为了检查它是否解决了问题,我想在运行时查看系统。那里有两个用户帐户,一个有密码,一个没有密码(都是admin用户!?!)。因此,我登录了未受保护的用户并清除了残留的问题,例如在浏览器配置中将代理服务器替换为本地主机。现在,我想对受密码保护的用户执行相同的操作。

我注意到,从我的系统和不受保护的用户帐户来看,受保护用户的文件看起来是乱码。这些文件有点像12个随机字母数字字符,但文件夹看起来还不错。天真的,这可能是加密文件从“外部”看起来的样子。(我从不使用Microsoft自己的安全功能,所以我怎么知道。TrueCrypt是一大问题。)

由于无法访问第二个用户,因此我将其删除并从帐户中删除了密码。(我知道那可能是个错误。)现在,我执行了相同的清理任务,一切都很好。除了仍“加密”的文件。

因此,我调查了许多Windows加密文件恢复帖子,但并没有失去希望,因为我应该能够提取证书并使用密码重新获得对文件的访问权限。另请注意,Windows确实“仅”提示我删除密码将是不安全的,并非像大多数恢复文章中所声称的那样,将丢失对加密文件的访问。重置密码没有帮助,我放弃了过夜。

昨晚半夜困扰我的问题是,如果文件未加密,但恐吓软件已加密/破坏了文件怎么办?我不想花费数小时的时间来尝试恢复不可恢复的文件。问题是用户不记得打开它了,文件不是标记为蓝色并且文件名可读吗?

非常感谢来自对Windows EFS有更多了解的用户的意见。


1
Windows 7没有“ Home pro”版本。您可以拥有“ Windows 7 Home Premium”或“ Windows 7 Professional”。你有哪一个?
罗伯特

家庭高级版,我将在文本中进行编辑。
肖恩·法瑞尔

AFAIK Home Premium仅通过命令行工具支持EFS,而没有Bitlocker。您确定使用Windows集成加密吗?
罗伯特

如我所写,我越来越多地认为该病毒杀死了文件。这就是为什么我要问的是,在没有凭据的情况下查看加密文件时,它们的外观如何。
肖恩·法瑞尔

加密文件没有特定格式-它们看起来就像随机数据。而且,是否具有凭据也没关系,因为加密文件不会自动解密。如果您拥有木马,则应删除HDD,重新安装系统并从备份中还原文件。
罗伯特

Answers:


2

好吧,这需要一些研究和一些尝试。但是我找到了问题的答案:

Files that are encrypted with Windows EFS are green and the filename 
is unaltered. This is true when authenticated or not.

可惜的是丢失文件而不是备份在那里的用户。


1

加密文件看起来像具有高熵的随机数据。如果它们看起来像什么,您就会知道它们是加密的,使用哪种算法甚至哪些数据进行了加密,这将破坏加密的目的。


我知道数据,但是在Window EFS的特殊情况下,文件系统知道哪些文件已加密。它们是绿色的,绝对不乱码。
肖恩·法瑞尔

文件已加密的事实存储在文件系统的元数据中,特别是“文件记录”(以及文件名等)中。
Jamie Hanrahan

@SeanFarrell这是元数据,这意味着您知道它是从内部而不是外部进行加密的。
m0skit0 2016年

1

这是一个古老的问题,但我认为值得补充:

是的,在资源管理器中,它们看起来是绿色的(假设您已启用“以交替的颜色显示加密和压缩的文件”),并且文件名没有乱码。(因此请注意,文件名本身可能会泄漏信息。)

如果您尝试打开一个无法访问保护会话密钥的EFS证书的证书(基本上,如果您没有以加密文件的用户身份登录),则不会看到加密的内容。您的打开尝试将仅会失败,就像您被拒绝通过文件ACL访问文件一样。(如果您可以在计算机上创建第二个帐户,这很容易测试。)

如果您确实有权访问EFS证书,则该文件的行为就像普通文件一样。您没有执行单独的“解密”步骤来使用文件。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.