找出加密硬盘的类型


Answers:


3

我不了解Bitlocker或dcrypt(我从未使用过它们),但是16 Systems的TCHunt能够很快检测到计算机上的TrueCrypt卷。

TCHead是16 Systems的另一个实用程序,能够解密TrueCrypt标头(当然使用密码),并且可以用于对可疑的TrueCrypt卷进行暴力破解。

TCHunt的工作方式(来自16 Systems的网站):

TCHunt使用非常简单的消除过程。
该程序查看文件属性并检查文件字节。
如果文件足够大(默认为15MB,但可以调整),
然后测试该文件以查看512模的文件大小是否等于0。

如果文件通过了这些测试,则将执行另一个测试以确定
如果文件内容是随机的。作为最终测试,程序检查文件
一些常见的文件头。这就是TCHunt的全部工作。

默认情况下,TCHunt仅查找大小至少为15 MB的文件(如上所述)。可以在程序的源代码中轻松更改此值,然后重新编译以使用用户提供的最小文件大小值。


TCHunt可以并且确实会产生误报。
Vinayak 2014年

1

您可以尝试使用Magnet Forensics提供的免费加密磁盘检测器,它是Windows命令行工具:

加密磁盘检测器(v2,2013年4月22日发布)是一个命令行工具,可以在事件响应期间快速且非侵入式地检查计算机系统上的加密卷。

目前,“加密磁盘检测器”检测到TrueCrypt,PGP,Safeboot和Bitlocker加密卷,并且每个新发行版都将其添加到此列表中。


我想补充一点,加密磁盘检测器仅扫描完整磁盘加密或已安装的卷,这意味着,如果HDD分区上存储了TrueCrypt卷,则EDD 将无法检测到它。从他们的网站:[EDD] checks for full disk encryption or mounted encrypted volumes
Vinayak 2014年

@Vinayak:在该工具的描述中找不到此文本,并且具有这种限制的司法鉴定工具也不会太多。如果OP尝试,我们可能会知道答案。
harrymc

这些文字实际上取自他们关于该工具的博客文章。您可以在这里找到它:magnetforensics.com/…–
Vinayak,

而且我已经尝试过使用它,希望它比TCHunt更好/更快。它产生了误报,检测到由于引导扇区损坏而加密的工厂(恢复?)分区。
Vinayak
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.