请教 windows 加密硬盘 的问题

2017-05-09 19:47:54 +08:00
 gdtv

我台式电脑有两个硬盘,操作系统装在其中一个硬盘上。

我想要实现是:只要 windows 登录密码不泄漏,就算电脑被别人偷走,别人也访问不了硬盘里面的内容,就算别人拆下硬盘装到其他电脑上也读不出数据。

于是我开启了这两个硬盘的 BitLocker 功能。但是每次启动电脑,在进入 windows 之前就要输入 BitLocker 的密码。这样的话家里停电再来电后电脑自动启动,或者 windows 自动更新之后重启,如果没人在电脑前,就会卡在输入 BitLocker 密码的界面,我在外地就无法远程连接到电脑了。

请问我该怎么解决呢?

2517 次点击
所在节点    问与答
31 条回复
wevsty
2017-05-09 19:59:32 +08:00
系统盘不开启 BitLocker 即可,关键文件放到加密的硬盘就行了。
Windows 账户登录密码直接不会影响 BitLocker 加密文件的安全。
hjc4869
2017-05-09 20:04:15 +08:00
你想实现的不是 Bitlocker,而是 EFS。右键文件-属性-高级-加密打开。
geelaw
2017-05-09 20:09:16 +08:00
@wevsty 那就不能 EFS,得用不透明的加密。

---

@hjc4869 这样是不行的,攻击者拆掉硬盘之后可以直接拿出 EFS 的密钥。

---

楼主:

你需要 TPM,然后 BitLocker 系统盘。

如果你的电脑是多用户,那么你还需要 EFS。
kokutou
2017-05-09 20:11:08 +08:00
EFS
gdtv
2017-05-09 20:11:17 +08:00
@wevsty 系统盘我也想加密,因为浏览器的书签、cookie 等私人的东西也不想被人获取到
Osk
2017-05-09 20:11:48 +08:00
使用 tpm 模块可以在启动时自动验证启动环境,若没问题,主板可以释放 bitlocker 密钥解密,全程不需交互。

没 tpm 的话,还是想想其他办法吧。
非要使用 bitlocker: 使用 u 盘存放解密密钥,但计算机被盗了的话,解密密钥还不是被直接拿来解密 C 盘,骗自己,而且 U 盘坏了就得麻烦地进行 bitlocker 恢复

不使用 bitlocker 保护吧,万一计算机被人离线注入点什么东西,开机后你解密数据盘,一条命令就把恢复密码搞到手了。而且系统盘不加密,无法使用 bitlocker 自动解密数据盘!

所以在计算机会被其他人物理接触的情况下,TPM 真的是有大用,虽然 TPM 很有可能有 ZF 的后门。以后配计算机 TPM 模块是我的重要选项。
oisc
2017-05-09 20:12:02 +08:00
你电脑没有 TPM 吧
ProjectAmber
2017-05-09 20:12:27 +08:00
你需要 TPM。
wevsty
2017-05-09 20:13:05 +08:00
@gdtv 要加密系统盘那就没有什么好办法了,只有 TPM
zhujinliang
2017-05-09 20:14:24 +08:00
用 ipmi 之类的远程控制
luos543
2017-05-09 20:43:47 +08:00
关闭自动更新,上 ups 电源
wevsty
2017-05-09 21:00:48 +08:00
其实楼主不介意性能差点的话,虚拟机可以解决这个问题。
vmware 的产品直接支持对整个虚拟机硬盘加密。
所以楼主可以直接新建一个加密虚拟机,实体机彻底不加密,这样即使没有 TPM 重启也可以保证 Windows 能顺利起来。
因为虚拟机硬盘文件整个都是加密,所以安全性彻底得到保障。
billlee
2017-05-09 21:35:15 +08:00
@geelaw #3 EFS 私钥是用登录口令加密的。
hjc4869
2017-05-10 00:04:32 +08:00
@geelaw 现在 EFS 的密钥不是用登录密码加密的吗?
https://technet.microsoft.com/en-us/library/cc962112.aspx
geelaw
2017-05-10 07:09:14 +08:00
@billlee
@hjc4869 是我 naif 了
netfee
2017-05-10 07:25:52 +08:00
借楼问一下 BitLocker 足够安全吗?
acess
2017-05-10 09:09:54 +08:00
@netfee
随手一搜: https://zh.scribd.com/doc/130070110/Extracting-Encryption-keys-from-RAM
不过有些硬盘支持加密,可能这样就可以避免从内存中 dump 密钥的问题。
EFS 的问题和这个差不多吧,好像直接拿 SYSTEM 账户打开 certmgr.msc 就可以看到私钥的样子。
acess
2017-05-10 09:10:56 +08:00
@netfee 如果登录密码足够靠谱,没泄露也不会被暴力猜解,那 EFS 和 BitLocker 都足够靠谱,除非对方可以通过液氮冷却等方法 dump 内存。
acess
2017-05-10 09:13:08 +08:00
@wevsty 系统盘必须加密,否则……就我知道的,蓝屏 dump,还有休眠文件 hiberfil.sys 就有可能被拿去 dump 内存、读取密钥了。
acess
2017-05-10 09:19:28 +08:00
@netfee 我说的可能有点误导……
想直接提取 EFS 的密钥,必须让目标账户登录一下。没有目标账户的密码,目标账户没登录的话,私钥也是不会被解密的,有管理员权限(比如用 WinPE 开启 Administrator 账号)也没用。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/360213

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX