您当前所在位置:主页 > 新闻中心 > 行业动态 >
新闻中心 / News
联系智融 / CONTACT US

技术经理:13871093995

邮箱:gongch@zronggsoft.com

QQ: 点击这里给我发消息 点击这里给我发消息
行业动态

如何防止加密内容以便保护数据丢失的风险

发布时间:2015-06-08 10:00
  电脑里的重要资料,用右击“属性”弹出“常规”中点“高级”中“加密内容以便保护数据”后之后重装了系统,文件却打不开了,针对这类的情况有很多,下面列出了一些几个具体的方法供大家参考;
给你一个理论上的恢复方法:恢复步骤:假设被删除的用户名为 USER,那么 C:\Documents and Settings\USER\Application Data\Microsoft\Crypto\RSA 目录下应该有一个形如 S-1-5-21-4662660629-873921405-788003330-1004 的文件夹,其中1004就是RID。加密内容以便保护数据
  
  以 System 权限(使用第三方软件)访问注册表 HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account 项的 F 键值,在偏移量0048处的四个字节,定义系统下一个帐户的RID值,因此我们将改位置的值改为“EC 03 00 00”(1004的16进制值是03EC)。
  
  重启后,新建一个同名帐户 USER,它的SID就和以前是完全一样的了。
  
  之后用新建的 User 帐户身份登录系统,随便加密一个文件,然后注销,用管理员帐户登录系统,把原来保留的配置文件复制到 C:\Documents and Settings\Admin文件夹下,再用 USER 帐户登录系统,就可以解密原来的EFS文件了。
  
  EFS加密原理:EFS加密综合了对称加密和不对称加密:(1)随机生成一个文件加密密钥(叫做FEK),用来加密和解密文件。
  
  (2)这个FEK会被当前帐户的公钥进行加密,加密后的FEK副本保存在文件$EFS属性的DDF字段里。
  
  (3)要想解密文件,首先必须用当前用户的私钥去解密FEK,然后用FEK去解密文件。
  
  系统还会对EFS添加两层保护措施:会用64字节的主密钥(Master Key)对私钥进行加密,加密后的私钥保存在 %UserProfile%\Application Data\Microsoft\Crypto\RSA\SID 文件夹下;(2)为了保护主密钥,系统会对主密钥本身进行加密(使用的密钥由帐户密码派生而来),加密后的主密钥保存在 %UserProfile%\Application Data\Microsoft\Protect\SID 文件夹下。
  
  注:再造相同的用户名和密码,生成的SID也会不同,因此无法通过重建用户信息而恢复。
  
  从以上原理可以分析出,要挽救这些文件,需要满足两个条件:(1)必须知道该被删帐户的密码:没有帐户密码,就无法解密主密钥。因为其加密密钥是由帐户密码派生而来的。
  
  (2) 该被删帐户的配置文件必须存在:加密后的私钥和主密钥(还包括证书和公钥),都保存在配置文件里。如果使用“本地用户和组”管理单元删除帐户,则配置文件保留的机会很大;如果使用“用户帐户”控制面板删除帐户,则有一半机会保留配置文件;如果配置文件不幸被删,则只能尝试借助数据恢复工具进行恢复。

上一篇:加工制造类企业安全信息管理常见问题

下一篇:2015文件加密软件排行榜之智融金甲EDS

 
 
点击这里给我发消息

经理电话:13871093995

-->

报价申请
加密软件价格申请
技术咨询
加密软件技术咨询
关注我们

智融科技