Dislocker

Lit et écrit des volumes chiffrés BitLocker depuis Linux, donnant aux examinateurs forensiques l'accès aux disques Windows chiffrés à condition d'avoir une clé ou un mot de passe valide. Reads and writes BitLocker-encrypted volumes from Linux, giving forensic examiners access to encrypted Windows drives given a valid key or password.

↗ https://github.com/Aorimn/dislocker

Overview

Dislocker allows Linux systems to mount and access BitLocker-encrypted volumes, using a recovery key, password, clear key, or FVEK. In forensic and incident response work it’s used to gain read (and optionally write) access to seized or imaged Windows drives that were protected with BitLocker, exposing the decrypted volume as a FUSE-mounted virtual file that can then be mounted normally.

Common Usage

Decrypt using a recovery password, expose as a virtual NTFS file

dislocker -V /dev/sdb2 -p'123456-123456-123456-123456-123456-123456-123456-123456' \
  -- /mnt/bitlocker

Decrypt using a 48-digit recovery key file

dislocker -V /dev/sdb2 -f recovery.key -- /mnt/bitlocker

Decrypt from a raw disk image instead of a device

dislocker -V evidence.img -p'password' -- /mnt/bitlocker

Mount the resulting virtual NTFS device read-only for forensic review

mount -o loop,ro /mnt/bitlocker/dislocker-file /mnt/ntfs

Then browse the decrypted filesystem read-only

ls /mnt/ntfs

Tips

  • dislocker FUSE-mounts a virtual dislocker-file that represents the decrypted NTFS volume — you still need a second mount to browse it as a filesystem
  • Always mount the final NTFS view with -o ro in forensic contexts to preserve evidence integrity
  • Accepts several unlock methods: -p (password/recovery key), -f (key file), -k (clear key), -b (bek file from a USB startup key)
Help / Man page
Usage: dislocker [options] -- <mount point>

  -V, --volume=VOLUME       BitLocker-encrypted volume/image to decrypt
  -p, --user-password[=PASS]   decrypt using a user password
  -p[RECOVERY-PASSWORD]        decrypt using the 48-digit recovery password
  -f, --fvek-file=FILE          use the raw FVEK
  -k, --key-clear=KEY           decrypt using a clear key
  -b, --bek-file=FILE           decrypt using a .bek startup key file
  -r, --readonly                mount the volume read-only
  -v, --verbosity                increase verbosity (can repeat)

Typical follow-up:
  mount -o loop,ro <mount_point>/dislocker-file /mnt/ntfs

Vue d’ensemble

Dislocker permet aux systèmes Linux de monter et d’accéder aux volumes chiffrés BitLocker, avec une clé de récupération, un mot de passe, une clé en clair ou la FVEK. En forensique et en réponse à incident, il sert à obtenir un accès en lecture (et optionnellement en écriture) à des disques Windows saisis ou imagés protégés par BitLocker, en exposant le volume déchiffré comme un fichier virtuel monté via FUSE, qui peut ensuite être monté normalement.

Utilisation courante

# Déchiffrer avec un mot de passe de récupération, exposer comme fichier NTFS virtuel
dislocker -V /dev/sdb2 -p'123456-123456-123456-123456-123456-123456-123456-123456' \
  -- /mnt/bitlocker

# Déchiffrer avec un fichier de clé de récupération à 48 chiffres
dislocker -V /dev/sdb2 -f recovery.key -- /mnt/bitlocker

# Déchiffrer depuis une image disque brute au lieu d'un périphérique
dislocker -V evidence.img -p'password' -- /mnt/bitlocker

# Monter le périphérique NTFS virtuel résultant en lecture seule pour examen forensique
mount -o loop,ro /mnt/bitlocker/dislocker-file /mnt/ntfs

# Puis parcourir le système de fichiers déchiffré en lecture seule
ls /mnt/ntfs

Conseils

  • dislocker monte via FUSE un dislocker-file virtuel qui représente le volume NTFS déchiffré : il vous faut encore un second mount pour le parcourir comme un système de fichiers
  • Montez toujours la vue NTFS finale avec -o ro en contexte forensique pour préserver l’intégrité de la preuve
  • Accepte plusieurs méthodes de déverrouillage : -p (mot de passe/clé de récupération), -f (fichier de clé), -k (clé en clair), -b (fichier bek d’une clé de démarrage USB)
Aide / Page de manuel
Usage: dislocker [options] -- <mount point>

  -V, --volume=VOLUME       BitLocker-encrypted volume/image to decrypt
  -p, --user-password[=PASS]   decrypt using a user password
  -p[RECOVERY-PASSWORD]        decrypt using the 48-digit recovery password
  -f, --fvek-file=FILE          use the raw FVEK
  -k, --key-clear=KEY           decrypt using a clear key
  -b, --bek-file=FILE           decrypt using a .bek startup key file
  -r, --readonly                mount the volume read-only
  -v, --verbosity                increase verbosity (can repeat)

Typical follow-up:
  mount -o loop,ro <mount_point>/dislocker-file /mnt/ntfs