BitLocker 在没有 TPM 的情况下安全吗?

2021-04-09 15:36:01 +08:00
 rv54ntjwfm3ug8
一直用 Bitwarden 生成的 64 位含符号随机密码加密放在移动硬盘中的 Windows 虚拟机全盘,今天注意到了一个名为 BitCracker 的项目,可以对 BitLocker 强制创建的纯数字恢复代码进行暴力破解。由于恢复代码的复杂度比我的密码低得多,想问一问 BitLocker 在没有 TPM 的情况下安全吗?
4645 次点击
所在节点    Windows
32 条回复
Stain5
2021-04-09 20:22:32 +08:00
@qbqbqbqb 都上数字信号分析器了,把主板上的 CMOS RAM 拆了用编程器读一下也不是不可能
dingwen07
2021-04-09 20:42:26 +08:00
你要是怕数字密码(恢复密钥)被暴力破解,直接用 manage-bde 把它删了不就得了
mmlmml1
2021-04-09 20:51:05 +08:00
别忘了 BitLocker 在支持硬件加密的情况下是直接交给硬件负责的,但有部分 SSD 的加密形同虚设,根本就不加密...
Greatshu
2021-04-09 21:03:30 +08:00
不敢用 TPM,要是 CPU 或者主板 TPM 挂了,资料就全完了
kikikiabc
2021-04-09 21:26:48 +08:00
所谓的 bug 都是在你最意想不到的地方冒出来。不要小看这个看上去好像没啥的临时禁用操作,关键时刻是致命的。bug 都是以比千分之一万分之一还要小得多的机会才会触发,但遇到就没机会了
rv54ntjwfm3ug8
2021-04-09 22:41:43 +08:00
@nosugar #6 感谢您的建议,但目前是 Apple 全家桶用户,iCloud 还是有必要打开的。
@qbqbqbqb #2 没有找到相关的组策略项目,能否提供下路径?
Rocketer
2021-04-10 00:42:25 +08:00
TPM 在物理安全的情况下是可靠的,所以我司对存有敏感数据的主机都放在有保险设施的机房里,使用者只能使用远程桌面访问。局域网环境下与使用物理机体验几乎一致。
qbqbqbqb
2021-04-10 01:01:18 +08:00
@theklf4 管理模板 /Windows 组件 /BitLocker 驱动器加密 /操作系统驱动器 /选择如何才能恢复受 BitLocker 保护的操作系统驱动器
leafleave
2021-04-11 10:05:54 +08:00
@Greatshu 保存好恢复密钥就行
rv54ntjwfm3ug8
2021-04-24 18:29:05 +08:00
@dingwen07 #22 看了下 Microsoft 官方的 manage-bde 文档,没找到删除恢复密钥的方法呀。
@qbqbqbqb #28 这样配置后已经生成的恢复密钥是否仍然有效并可以用于第三方解锁工具呢?
dingwen07
2021-04-25 05:09:53 +08:00
@theklf4 #30 先列出所有 protectors,找到数字密码,可以看到你的回复密钥明文,然后删除对应 ID
davidpi
2023-01-19 20:14:19 +08:00
楼主是不是对数字恢复密码的强度有什么误解。
那个数字恢复密码的长度是 48 位,一共有 10^48 种组合,大致相当于 160 Bit 密钥:log2(10^48) = 159.45
Bitlocker 的默认加密是 128 Bit AES 。那个数字密码的强度已经比 AES128 高 2^(160-128) = 42 亿倍了。攻击那个不如直接攻击 AES 。
对于 AES128 加密,你的密码最终会变成一个 128 Bit 的密钥。如果你的密码是大小写字母+数字组合( 62 种字符),高于 22 位都没有意义了,因为 log(2^128, 62) = 21.49 。
在现有(以及可以预见的未来,量子计算机成为现实)以前,AES128 都不可能被暴力破解。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/769463

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX