Dislocker
Lit et écrit des volumes chiffrés BitLocker depuis Linux, donnant aux examinateurs forensiques l'accès aux disques Windows chiffrés à condition d'avoir une clé ou un mot de passe valide. Reads and writes BitLocker-encrypted volumes from Linux, giving forensic examiners access to encrypted Windows drives given a valid key or password.
↗ https://github.com/Aorimn/dislockerOverview
Dislocker allows Linux systems to mount and access BitLocker-encrypted volumes, using a recovery key, password, clear key, or FVEK. In forensic and incident response work it’s used to gain read (and optionally write) access to seized or imaged Windows drives that were protected with BitLocker, exposing the decrypted volume as a FUSE-mounted virtual file that can then be mounted normally.
Common Usage
Decrypt using a recovery password, expose as a virtual NTFS file
dislocker -V /dev/sdb2 -p'123456-123456-123456-123456-123456-123456-123456-123456' \
-- /mnt/bitlocker
Decrypt using a 48-digit recovery key file
dislocker -V /dev/sdb2 -f recovery.key -- /mnt/bitlocker
Decrypt from a raw disk image instead of a device
dislocker -V evidence.img -p'password' -- /mnt/bitlocker
Mount the resulting virtual NTFS device read-only for forensic review
mount -o loop,ro /mnt/bitlocker/dislocker-file /mnt/ntfs
Then browse the decrypted filesystem read-only
ls /mnt/ntfs
Tips
dislockerFUSE-mounts a virtualdislocker-filethat represents the decrypted NTFS volume — you still need a secondmountto browse it as a filesystem- Always mount the final NTFS view with
-o roin forensic contexts to preserve evidence integrity - Accepts several unlock methods:
-p(password/recovery key),-f(key file),-k(clear key),-b(bek file from a USB startup key)
Help / Man page
Usage: dislocker [options] -- <mount point>
-V, --volume=VOLUME BitLocker-encrypted volume/image to decrypt
-p, --user-password[=PASS] decrypt using a user password
-p[RECOVERY-PASSWORD] decrypt using the 48-digit recovery password
-f, --fvek-file=FILE use the raw FVEK
-k, --key-clear=KEY decrypt using a clear key
-b, --bek-file=FILE decrypt using a .bek startup key file
-r, --readonly mount the volume read-only
-v, --verbosity increase verbosity (can repeat)
Typical follow-up:
mount -o loop,ro <mount_point>/dislocker-file /mnt/ntfs
Vue d’ensemble
Dislocker permet aux systèmes Linux de monter et d’accéder aux volumes chiffrés BitLocker, avec une clé de récupération, un mot de passe, une clé en clair ou la FVEK. En forensique et en réponse à incident, il sert à obtenir un accès en lecture (et optionnellement en écriture) à des disques Windows saisis ou imagés protégés par BitLocker, en exposant le volume déchiffré comme un fichier virtuel monté via FUSE, qui peut ensuite être monté normalement.
Utilisation courante
# Déchiffrer avec un mot de passe de récupération, exposer comme fichier NTFS virtuel
dislocker -V /dev/sdb2 -p'123456-123456-123456-123456-123456-123456-123456-123456' \
-- /mnt/bitlocker
# Déchiffrer avec un fichier de clé de récupération à 48 chiffres
dislocker -V /dev/sdb2 -f recovery.key -- /mnt/bitlocker
# Déchiffrer depuis une image disque brute au lieu d'un périphérique
dislocker -V evidence.img -p'password' -- /mnt/bitlocker
# Monter le périphérique NTFS virtuel résultant en lecture seule pour examen forensique
mount -o loop,ro /mnt/bitlocker/dislocker-file /mnt/ntfs
# Puis parcourir le système de fichiers déchiffré en lecture seule
ls /mnt/ntfs
Conseils
dislockermonte via FUSE undislocker-filevirtuel qui représente le volume NTFS déchiffré : il vous faut encore un secondmountpour le parcourir comme un système de fichiers- Montez toujours la vue NTFS finale avec
-o roen contexte forensique pour préserver l’intégrité de la preuve - Accepte plusieurs méthodes de déverrouillage :
-p(mot de passe/clé de récupération),-f(fichier de clé),-k(clé en clair),-b(fichier bek d’une clé de démarrage USB)
Aide / Page de manuel
Usage: dislocker [options] -- <mount point>
-V, --volume=VOLUME BitLocker-encrypted volume/image to decrypt
-p, --user-password[=PASS] decrypt using a user password
-p[RECOVERY-PASSWORD] decrypt using the 48-digit recovery password
-f, --fvek-file=FILE use the raw FVEK
-k, --key-clear=KEY decrypt using a clear key
-b, --bek-file=FILE decrypt using a .bek startup key file
-r, --readonly mount the volume read-only
-v, --verbosity increase verbosity (can repeat)
Typical follow-up:
mount -o loop,ro <mount_point>/dislocker-file /mnt/ntfs