问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

EFS加密文件如果恢复过来

发布网友 发布时间:2022-05-09 17:47

我来回答

3个回答

热心网友 时间:2023-10-11 04:30

 首先我们先了解一下“EFS加密原理”:
大家知道,EFS加密实际上综合了对称加密和不对称加密:
(1)随机生成一个文件加密密钥(叫做FEK),用来加密和解密文件。
(2)这个FEK会被当前帐户的公钥进行加密,加密后的FEK副本保存在文件$EFS属性的DDF字段里。
(3)要想解密文件,首先必须用当前用户的私钥去解密FEK,然后用FEK去解密文件。看到这里,似乎EFS的脉络已经很清晰,其实不然,这样还不足于确保EFS的安全性。系统还会对EFS添加两层保护措施:
1)Windows会用64字节的主密钥(Master Key)对私钥进行加密,加密后的私钥保存在以下文件夹:%UserProfile%\Application Data\Microsoft\Crypto\RSA\SID  。提示 Windows系统里的各种私有密钥,都用相应的主密钥进行加密。Windows Vista的BitLocker加密,也用其主密钥对FVEK(全卷加密密钥)进行加密。
2)为了保护主密钥,系统会对主密钥本身进行加密(使用的密钥由帐户密码派生而来),加密后的主密钥保存在以下文件夹:%UserProfile%\Application Data\Microsoft\Protect\SID 。
通过上面简单的介绍,我们可以得到这个结论,就是我们如果要对EFS进行解密必须要一下满足以下两点:
(1)必须知道该被删帐户的密码:没有帐户密码,就无法解密主密钥。因为其加密密钥是由帐户密码派生而来的。
(2)该被删帐户的配置文件必须存在:加密后的私钥和主密钥(还包括证书和公钥),都保存在配置文件里,所以配置文件万万不可丢失,否则就会彻底任务失败。
可能大家会想,只需新建一个同名的用户帐户,然后把原来配置文件复制给新帐户,不就可以解密EFS文件了?原因在于帐户的SID,因为新建用户的SID不可能和老帐户一样,所以常规方法是不可能奏效的。我们必须另辟蹊径,让系统再造一个完全一样的SID!
下面就看我的具体步骤:
(1)把新系统进行GHOST备份。 (2)找一张DOS下的支持NTFS 的EasyRecovery光盘,使用EasyRecovery 找回账户配置文件(具体能不能找回该配置文件,就要看大家的运气了,还好我的运气不错,找到了,不然就不知道怎么向MM交代了,呵呵)。然后把找到的用户配置文件另存到D盘。 (3)还原第一步做的GHOST的备份,进入系统,找到刚刚我们恢复的账户配置文件,

  (4)再造SID,首先确认帐户的SID,这里可以进入以下文件夹:D:\华港用户\Application Data\Microsoft\Crypto\RSA在其下应该有一个以该帐户的SID为名的文件夹,例如是S-1-5-21-1214440339- 1078145449-1343024091-1004(RID为1004)现在我们要设法让新建帐户同样具有1004的RID,这样就能达到目的。
在Windows中,下一个新建帐户所分配的RID是由HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account注册表项的F键值所确定的。F 键值是二进制类型的数据,在偏移量0048处的四个字节,定义下一个帐户的RID。那么也就是说,只需要修改0048处的四个字节,就能达到目的(让新建帐户获得1004的RID)!

  默认情况下,只有system帐户才有权限访问HKEY_LOCAL_MACHINE\SAM,这里在CMD命令提示符窗口,运行以下命令,以system帐户身份打开注册表编辑器:

  psexec -i -d -s %windir%\regedit.exe 提示 可以在以下网站下载psexec:

   http://www.sysinternals.com/Utilities/PsExec.html

  (5)定位到HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account注册表项,双击打开右侧的F键值。

  (6)这里要说明一下,Windows是以十六进制、而且以反转形式保存下一个帐户的RID。什么意思呢?也就是说,如果是1004的RID,对应十六进制就是03EC,但是我们必须把它反转过来变成EC03,再扩展为4个字节,就是EC 03 00 00。所以,我们应该把F键值的0048偏移量处,把其中四个字节改为“EC 03 00 00”。
(7)重启计算机!重启以后,新建一个同名帐户“华港用户”,它的SID应该和以前是完全一样。如果不相信的话,可以借助GetSID或者PsGetSID等工具测试一下。

  (8)接下来的就非常简单了,用新建的“华港用户”帐户身份登录系统,随便加密一个文件,然后注销,用管理员帐户登录系统,把原来保留的配置文件覆盖到”C:\Documents and Settings\华港用户“文件夹。再用”华港用户“帐户登录系统,现在可以解密原来的EFS文件了。

热心网友 时间:2023-10-11 04:31

这里给忘记加密证书人的吃颗后悔药吧,请下载附件。
那个软件叫Advanced EFS Data Recovery 3.0。
我在Windows XP下一个管理员级用户User(该用户设有很复杂的密码)中对一个文件加密,然后打开证书管理器将“个人”目录下的证书删除,再注销该用户,进入另一个管理员级用户Test中,运行该软件,成功将User中加密的文件解密。
像上面这样,EFS就形同虚设了,我将证书管理器中的个人证书删除就是为了删除密钥,但在另一个用户Test中,Advanced EFS Data Recovery还是找到了密钥,并根据密钥成功解密。
请高手解答,如何才能完全删除密钥,使我加密的文件无法用该软件解密。 http://forums.quanpc.com/6082/EJB.aspx

热心网友 时间:2023-10-11 04:31

这个我不是黑懂也,哈哈!
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
ups快递客服电话24小时 贷款记录在征信保留几年? 安徽徽商城有限公司公司简介 安徽省徽商集团新能源股份有限公司基本情况 安徽省徽商集团有限公司经营理念 2019哈尔滨煤气费怎么有税? 快手删除的作品如何恢复 体育理念体育理念 有关体育的格言和理念 什么是体育理念 李文龙的简历 当小年遇到新年的作文 800字两篇 无人机飞不高,只能飞30CM? 如何用一道菜表明心意? 李文龙的介绍 李文龙个人简历 求《快穿之主神归来》百度云盘txt?最好到最新一章 求一本耽美快穿小说,剧情说实话,我有点不太记得了,主角在第一个世界是个公司快要 成都五老七贤是哪些人?求他们各自的简历,越详细越好。 排骨加什么才好吃 订阅号名称一年内已经改名2次,还改的话有什么办法订阅号名称一年内已经改名2次,还改的话有什么办法? 有牧白的小说吗? 触摸板灵敏度调高会容易坏还是费电,有什么影响吗? 枣庄李文龙是谁 飘走组词对吗 有一本bl快穿小说,主受穿成了一个哨兵,兽身是不死鸟,在那个世界里主受有个弟弟,主受的名字有一个墨 微信公众号能改名了,微信公众号怎么修改名 为什么我的鼠标在本子上无法使用? 快穿之主神归来百度云 dnf游戏开了连发怎么有点飘就是鼠标不好用了漂来漂去走到有点漂 找一本快穿耽美 三星 忘记备份EFS文件怎么办,如何恢复EFS资料合集 efs加密的文件 重装系统后无法使用了 用什么软件可以恢复 苹果手机接图片的文件夹在哪里? 如何恢复efs文件 毛文龙是谁? 耽美快穿zhu s 高文龙的人物简介 全球葡萄酒学院或大学有哪些? strongreminder在哪下载 六文龙双枪是虎将典故 世界知名的葡萄酒大学都有哪些? 月巴没李文龙是公司创始人吗? 法国有哪些大学有葡萄酒专业 谁能提供详细越剧《双枪陆文龙》的剧情介绍,急··· 想要留学法国读研有葡萄酒专业吗? 乡镇开什么店最挣钱 手机刷机efs丢了,但是有备份,文件是EFS.IMG,请问怎样通过电脑或手机恢复,什么软件 乡镇做什么赚钱? 如何找回失落的EFS加密文件