密碼恢復 DriveLock、轉換證書

密碼恢復 DriveLock、轉換證書

我正在嘗試恢復加密檔案系統遺失的密碼。使用的軟體是CenterTools DriveLock,有些舊版,專有,無文件。與 VeraCrypt 類似,可在多個大檔案和執行檔中使用加密磁碟。執行檔字串提及 AES/3DES/Blowfish/Twofish/CAST5/SHA-1/RIPEMD/PMC/Serpent/Whirlpool。所以可能是 AES

在第一個加密檔案上執行 binwalk 會得到一個私鑰:

1164 0x48C Private key in DER format (PKCS header length: 4, sequence length: 329

原始文件(Base64 編碼):

MIIBSQIBADGB5jCB4wIBADBMMDgxNjA0BgNVBAMTLURyaXZlTG9jayBDb250YWluZXItYmFzZWQg
RW5jcnlwdGlvbiBSZWNvdmVyeQIQJ4WOaLFnRpJI18AOLBgV8jANBgkqhkiG9w0BAQFAASBgIXT
KLIzEFfYpfnouNEZndIGVWZRsumstx2RxBSUxwFei9deaeljlb9rhxBL07AQsmSK1+bjmq5XSOR+
SDBx1YFUdYYX08xQl5prQbEClHrrEgvOMlJDrHLuDwErkymHuIzMyBNX0yhbndeW0HepC+swtcCI
bTM9hLAugEkApONLMFsGCSqGSIb3DQEHATAMBggqhkiG9w0DBAUAgEAjCk9WujyWarnk2c3/8U1u
Euq6yIlEVN/c2NwIGYBNLTBC+mrsw7wX465zvXi4cpLsWTbpR8Sg5Vino3wUlUhe

openssl asn1parse -通知 DER -in der_private_key

    0:d=0 hl=4 l= 329 缺點:序列          
    4:d=1 hl=2 l= 1 prim: 整數:00
    7:d=1 hl=3 l= 230 缺點:設定               
   10:d=2 hl=3 l= 227 缺點:序列          
   13:d=3 hl=2 l= 1 prim: 整數:00
   16:d=3 hl=2 l= 76 缺點:序列          
   18:d=4 hl=2 l= 56 缺點:序列          
   20:d=5 hl=2 l= 54 缺點:設定               
   22:d=6 hl=2 l= 52 缺點:序列          
   24:d=7 hl=2 l= 3 prim: 物件 :commonName
   29:d=7 hl=2 l= 45 prim: PRINTABLESTRING :DriveLock 基於容器的加密恢復
   76:d=4 hl=2 l= 16 prim: 整數:27858E68B167469248D7C00E2C1815F2
   94:d=3 hl=2 l= 13 缺點:序列          
   96:d=4 hl=2 l= 9 prim: 物件:rsaEncryption
  107:d=4 hl=2 l= 0 基本:NULL              
  109:d=3 hl=3 l= 128 prim: 八位元組字串 [十六進位轉儲]:85D328B2331057D8A5F9E8B8D1199DD206556651B2E9ACB71D91C4149DD206556651B2E9ACB71D91C4149DD206556651B2E9ACB71D91C414945C705385 10B2648AD7E6E39AAE5748E47E483071D58154758617D3CC50979A6B41B102947AEB120BCE325243AC72EE0F012B9329877 B5C0886D333D84B02E804900A4E34B
  240:d=1 hl=2 l= 91 缺點:序列          
  242:d=2 hl=2 l= 9 prim: 物件:pkcs7-數據
  253:d=2 hl=2 l= 12 缺點:序列          
  255:d=3 hl=2 l= 8 prim: 物件:rc4
  265:d=3 hl=2 l= 0 基本上:NULL              
  267:d=2 hl=2 l= 64 prim: 續 [ 0 ]        

可能是加密證書?

我怎麼才能將其轉換為用於使用crackpkcs12或類似的單字清單攻擊?

答案1

該檔案看起來像 PKCS#7(CMS、S/MIME)EnvelopedData。它沒有證書的私鑰;它有一些數據(可能是文件的對稱密鑰)加密為憑證(基本上它類似於 PGP 加密檔案)。

(我認為 binwalk 將其與 PKCS#8 加密私鑰混淆了,因為它們都是 ASN.1 DER 文件,但實際內容根本不像 PKCS#8。)

該文件的加密不涉及密碼,因此沒有單字列表。只有當您找到與此「DriveLock Container-based Encryption Recovery」憑證相符的實際私鑰時,這些才會有幫助。

相關內容