電子取證——日立硬盤BIOS加密無法訪問的快速解密方法技術(shù)研究

編者按:本期壳快,數(shù)據(jù)恢復(fù)四川省重點實驗室科研人員帶來一種關(guān)于日立硬盤BIOS加密無法訪問數(shù)據(jù)區(qū)的快速解密技術(shù)研究洼专。相比常規(guī)方法燕侠,這種技術(shù)操作簡單者祖、流程簡化、成功率高绢彤,可助力一線取證人員快速調(diào)取重要線索七问。

日立環(huán)球存儲科技公司創(chuàng)立于2003年,它是基于IBM和日立就存儲科技業(yè)務(wù)進行戰(zhàn)略性整合而創(chuàng)建的茫舶,存儲業(yè)務(wù)是日立的五項核心業(yè)務(wù)之一械巡。其中,日立硬盤覆蓋了適用于辦公室和家庭使用的電腦硬盤以及便于攜帶的移動硬盤等饶氏,在國內(nèi)具有較高的市場占有率讥耗。在案件調(diào)查取證過程中,一線取證人員會遇到日立硬盤BIOS加密(能識別型號疹启、LBA值古程、SN號)無法訪問數(shù)據(jù)的情況。這一情況往往是因為日立硬盤用戶為了防止硬盤數(shù)據(jù)泄露喊崖,而在電腦開機時進入電腦主板BIOS設(shè)置了BIOS密碼挣磨,導(dǎo)致出現(xiàn)取證人員無法訪問日立硬盤數(shù)據(jù)區(qū)的問題,影響案件的偵破速度荤懂。針對這一問題茁裙,研究一種專業(yè)技術(shù)快速有效解決日立硬盤BIOS(主要指臺式機或筆記本電腦硬盤,暫不包括移動硬盤)加密無法訪問數(shù)據(jù)區(qū)的問題势誊,對于電子取證非常重要呜达。

一谣蠢、認識日立硬盤

1粟耻、日立硬盤結(jié)構(gòu)

日立硬盤主要由電路板(包含ROM信息和NVRAM信息)查近、盤片、磁頭三部分構(gòu)成挤忙。NVRAM(非易失性內(nèi)存霜威,其中“非易失性”是指斷電后仍能保持數(shù)據(jù))其實是電路板(PCB,Printed Circuit Board)上8位串行存取的Flash ROM芯片册烈。這些數(shù)據(jù)非常重要戈泼,在日立硬盤的NVRAM中存儲了該硬盤的磁頭數(shù)量、固件區(qū)起始地址赏僧、ROM覆蓋模塊的校驗以及盤片適配參數(shù)等重要信息大猛,它位于硬盤電路板上。

【日立硬盤結(jié)構(gòu)圖】

在一般的硬盤產(chǎn)品中淀零,硬盤的磁頭數(shù)量挽绩、固件區(qū)起始地址、ROM覆蓋模塊的校驗以及盤片適配參數(shù)等重要信息都存儲在ROM與磁盤固件區(qū)等位置中驾中。而日立硬盤采用了NVRAM作為其重要參數(shù)的存儲介質(zhì)唉堪,同時還添加了一項新的重要特性——即在該技術(shù)中采用數(shù)量眾多的隨機固件區(qū)起始位置,并將這些可以看作是每個硬盤惟一(這里的惟一意味著很難找到兩塊具有完全相同固件區(qū)起始位置的硬盤)對應(yīng)的起始位置數(shù)據(jù)存放在了NVRAM中肩民。這樣每塊硬盤需配合自己的NVRAM才能工作唠亚,一旦硬盤的NVRAM存儲信息損壞或丟失,操作系統(tǒng)以及工具軟件都將無法識別硬盤持痰,更無法進入到硬盤固件區(qū)進行操作灶搜,硬盤將陷入癱瘓的狀態(tài),因此硬盤的維修和數(shù)據(jù)的恢復(fù)也就無從談起工窍。

2占调、日立硬盤固件結(jié)構(gòu)

日立硬盤的固件主要存儲在硬盤盤片上。無論是ARM系列還是IRM系列日立硬盤移剪,固件都有2個備份究珊,分別是A組、B組纵苛。此外剿涮,日立硬盤的固件中還存在一個C區(qū) ,它其實是A組的一個備份攻人,在廠家對硬盤進行自動校準工作時固化生成取试,并且以后不會再改變和使用。即使一塊硬盤中的A組和B組都損壞了怀吻,C區(qū)也不會被自動啟用來代替A組或B組瞬浓。此時就需要使用專門的軟件訪問C區(qū),并利用它來重建A組和B組蓬坡,以達到修復(fù)硬盤與恢復(fù)數(shù)據(jù)的目的猿棉。

二磅叛、日立硬盤BIOS加密本質(zhì)

日立硬盤存在的BIOS加密情況,其本質(zhì)就是人為設(shè)置了硬盤的ATA密碼(數(shù)據(jù)訪問鎖)萨赁,ATA密碼被記錄在密碼模塊內(nèi)弊琴。日立硬盤的密碼模塊一般有三種,即IECS杖爽、SECI與PSWD敲董,所有專業(yè)的工具可以查看密碼模塊并且對它解鎖,而這一功能是市面上解密工具都擁有的密碼移除功能慰安。但是腋寨,日立硬盤采用了更為嚴格的密碼保護措施:一旦硬盤在用戶模式下被鎖定了,進入到所有固件區(qū)(盤片上的固件和PCB上的固件)通道都會被鎖上化焕,因此是不可能去讀密碼模塊并且解鎖的精置。而且,不同于其他廠商的硬盤锣杂,日立硬盤不會在密碼模塊內(nèi)記錄純文本的ATA密碼脂倦。

日立硬盤在用戶模式下對硬盤進行加密,實際上就是在用戶模式下對A區(qū)的密碼模塊進行了修改元莫,修改之后的日立硬盤即可進入加密狀態(tài)赖阻。用戶模式下的固件區(qū)被加密,數(shù)據(jù)區(qū)就無法訪問踱蠢。

三火欧、日立硬盤解密思路:通過安全模式訪問C區(qū)原始密碼模塊

數(shù)據(jù)恢復(fù)四川省重點實驗室科研人員通過分析得出,加密日立硬盤的C區(qū)密碼模塊是沒有被修改和加密的茎截。因此只需要通過安全模式訪問C區(qū)的原始密碼模塊苇侵,并利用它來恢復(fù)A組和B組,就可以達到解密硬盤與恢復(fù)數(shù)據(jù)的目的企锌。在這里榆浓,我們需要了解一下日立硬盤的安全模式以及如何進入?

1撕攒、日立硬盤的兩種模式

日立硬盤有兩種模式:用戶模式和工廠模式陡鹃。用戶模式就是從A區(qū)啟動固件,初始化硬盤抖坪;而工廠模式就是從C區(qū)啟動固件萍鲸,初始化硬盤。在加密狀態(tài)下擦俐,處于用戶模式的硬盤無法訪問固件區(qū)脊阴,所以需要轉(zhuǎn)換硬盤到工廠模式。這個過程就是A組、C區(qū)轉(zhuǎn)換嘿期。

2品擎、如何進入安全模式

日立硬盤在從用戶模式轉(zhuǎn)換到工廠模式前要設(shè)置跳線,設(shè)置硬盤為安全模式(即工作在電路板模式)秽五;而從工廠模式轉(zhuǎn)換到用戶模式可以不需要設(shè)置跳線 孽查,直接更改“NVRAM”中的啟動標記字節(jié)實現(xiàn)饥悴。

四坦喘、日立硬盤解密流程

在日立硬盤解密的過程中,我們首先需要進入工廠模式西设,也就是常說的安全模式瓣铣。在安全模式下,才可以訪問到C區(qū)固件贷揽。因此棠笑,需要掌握日立硬盤的工廠模式啟動標記。啟動標記記錄在日立硬盤的NVRAM信息當中禽绪。

在訪問到C區(qū)固件之后蓖救,進行C區(qū)密碼模塊讀取,下一步就需要回寫C區(qū)原始密碼模塊到A組和B組印屁。如果硬盤A組和B組存放密碼模塊的地址發(fā)生偏移循捺,就會導(dǎo)致回寫原始密碼模塊失敗,最終導(dǎo)致解密失敗雄人。

【日立硬盤解密過程示意圖】

五从橘、影響日立硬盤解密成功的兩點因素

第一點,固件區(qū)地址發(fā)生偏移础钠,導(dǎo)致無法正確讀取和寫入密碼模塊恰力;第二點,無法正常進入日立硬盤特有的安全模式旗吁,進行C區(qū)固件的訪問踩萎。

小結(jié):數(shù)據(jù)恢復(fù)四川省重點實驗室科研人員通過利用日立硬盤在安全模式下訪問NVRAM芯片,修改固件區(qū)啟動標記很钓,從而將C區(qū)密碼模塊讀取后寫入A組或者B組密碼模塊驻民,以達到解密目的。這種方法能夠有效解決題日立硬盤BIOS加密無法訪問的問題履怯,目前已經(jīng)在效率源DRS數(shù)據(jù)恢復(fù)系統(tǒng)和HD Doctor硬盤固件專修上得到了很好的應(yīng)用回还,為電子取證提供了有力的技術(shù)支撐(效率源微信:xiaolvyuantech)。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末叹洲,一起剝皮案震驚了整個濱河市柠硕,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖蝗柔,帶你破解...
    沈念sama閱讀 217,406評論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件闻葵,死亡現(xiàn)場離奇詭異,居然都是意外死亡癣丧,警方通過查閱死者的電腦和手機槽畔,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,732評論 3 393
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來胁编,“玉大人厢钧,你說我怎么就攤上這事℃页龋” “怎么了早直?”我有些...
    開封第一講書人閱讀 163,711評論 0 353
  • 文/不壞的土叔 我叫張陵,是天一觀的道長市框。 經(jīng)常有香客問我霞扬,道長,這世上最難降的妖魔是什么枫振? 我笑而不...
    開封第一講書人閱讀 58,380評論 1 293
  • 正文 為了忘掉前任喻圃,我火速辦了婚禮,結(jié)果婚禮上粪滤,老公的妹妹穿的比我還像新娘斧拍。我一直安慰自己,他們只是感情好额衙,可當我...
    茶點故事閱讀 67,432評論 6 392
  • 文/花漫 我一把揭開白布饮焦。 她就那樣靜靜地躺著,像睡著了一般窍侧。 火紅的嫁衣襯著肌膚如雪县踢。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,301評論 1 301
  • 那天伟件,我揣著相機與錄音硼啤,去河邊找鬼。 笑死斧账,一個胖子當著我的面吹牛谴返,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播咧织,決...
    沈念sama閱讀 40,145評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼嗓袱,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了习绢?” 一聲冷哼從身側(cè)響起渠抹,我...
    開封第一講書人閱讀 39,008評論 0 276
  • 序言:老撾萬榮一對情侶失蹤蝙昙,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后梧却,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體奇颠,經(jīng)...
    沈念sama閱讀 45,443評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,649評論 3 334
  • 正文 我和宋清朗相戀三年放航,在試婚紗的時候發(fā)現(xiàn)自己被綠了烈拒。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 39,795評論 1 347
  • 序言:一個原本活蹦亂跳的男人離奇死亡广鳍,死狀恐怖荆几,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情搜锰,我是刑警寧澤伴郁,帶...
    沈念sama閱讀 35,501評論 5 345
  • 正文 年R本政府宣布耿战,位于F島的核電站蛋叼,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏剂陡。R本人自食惡果不足惜狈涮,卻給世界環(huán)境...
    茶點故事閱讀 41,119評論 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望鸭栖。 院中可真熱鬧歌馍,春花似錦、人聲如沸晕鹊。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,731評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽溅话。三九已至晓锻,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間飞几,已是汗流浹背砚哆。 一陣腳步聲響...
    開封第一講書人閱讀 32,865評論 1 269
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留屑墨,地道東北人躁锁。 一個月前我還...
    沈念sama閱讀 47,899評論 2 370
  • 正文 我出身青樓,卻偏偏與公主長得像卵史,于是被迫代替她去往敵國和親战转。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 44,724評論 2 354

推薦閱讀更多精彩內(nèi)容

  • linux資料總章2.1 1.0寫的不好抱歉 但是2.0已經(jīng)改了很多 但是錯誤還是無法避免 以后資料會慢慢更新 大...
    數(shù)據(jù)革命閱讀 12,161評論 2 33
  • Ubuntu的發(fā)音 Ubuntu色鸳,源于非洲祖魯人和科薩人的語言社痛,發(fā)作 oo-boon-too 的音。了解發(fā)音是有意...
    螢火蟲de夢閱讀 99,260評論 9 467
  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理命雀,服務(wù)發(fā)現(xiàn)蒜哀,斷路器,智...
    卡卡羅2017閱讀 134,654評論 18 139
  • 理論部分 鏡像 一吏砂、鏡像的百科定義 1撵儿、維基百科 ISO映像是一種光盤的存檔文件(英語:archive file)...
    幻影翔閱讀 1,914評論 4 3
  • 相愛很美好, 相知更心動狐血, 恰恰結(jié)尾卻碰到了選擇淀歇。 你愛我如寶, 我懂你如已匈织, 但所有的愛情浪默, 并不是都有美好的結(jié)...
    夢悠悠閱讀 326評論 1 1