BitLocker Forensics
forensicsDéfinition
BitLocker est la solution de chiffrement de disque intégrée à Windows permettant de chiffrer des volumes entiers avec AES (128 ou 256 bits en mode XTS-AES sur les versions modernes). Pour les investigations forensiques, BitLocker représente un obstacle majeur si la clé de déchiffrement n'est pas disponible, mais aussi une source d'information sur la configuration de sécurité du système. Les modes de déverrouillage BitLocker influencent les possibilités forensiques. En mode TPM uniquement, BitLocker est transparent pour l'utilisateur — le volume se déchiffre automatiquement au démarrage si le TPM valide l'intégrité du démarrage. En mode TPM+PIN, un PIN est requis au démarrage. En mode Recovery Key uniquement, une clé de récupération de 48 chiffres est le seul moyen de déchiffrement. La Recovery Key est la cible principale de l'investigation forensique. Les sources de Recovery Keys BitLocker incluent : Active Directory (si la stratégie GPO est configurée pour sauvegarder les clés dans AD, ce qui est recommandé en entreprise), Azure Active Directory (pour les appareils joints à Azure AD, les Recovery Keys sont stockées dans le portail Azure/Entra ID), le compte Microsoft de l'utilisateur (pour les éditions Home/Pro personnelles, les clés sont sauvegardées dans le portail account.microsoft.com), et les sauvegardes manuelles (fichier de Recovery Key, impression). Pour les investigations sur des systèmes BitLocker actifs (running), le dump mémoire est la méthode d'accès forensique la plus précieuse : la Full Volume Encryption Key (FVEK) qui chiffre réellement les données est stockée en mémoire pendant que le volume est déverrouillé. Volatility (windows.bitlocker dans certaines versions) peut extraire cette clé depuis un dump mémoire, permettant le déchiffrement du volume. WinPmem et d'autres outils d'acquisition mémoire doivent être utilisés avant l'arrêt du système. Pour les volumes BitLocker verrouillés sans accès à la Recovery Key, les options forensiques se limitent aux métadonnées BitLocker visibles dans l'en-tête du volume (algorithme de chiffrement utilisé, GUID du volume, version) et à la recherche de clés dans des emplacements alternatifs (VSS non chiffrés sur des volumes non-OS, sauvegardes MBAM).
Fonctionnement
BitLocker chiffre en XTS-AES-128/256 avec une FVEK (Full Volume Encryption Key) qui chiffre les données, et une VMK (Volume Master Key) qui chiffre la FVEK. La VMK est protégée par un ou plusieurs KeyProtectors (TPM, PIN, Recovery Key, certificate). En mémoire (volume actif), la FVEK est présente en clair dans le pilote BitLocker (fvevol.sys). Le dump mémoire peut extraire cette FVEK.
Application DFIR
Forensique BitLocker : 1) Système en cours : dump mémoire immédiatement (WinPmem) → extraire FVEK avec Volatility windows.bitlocker ou elcomsoft.com tools, 2) Recovery Key : vérifier AD (Get-ADObject -Filter {objectClass -eq 'msFVE-RecoveryInformation'}), Azure AD portal, account.microsoft.com, 3) Métadonnées volume : manage-bde -status (si accès admin), ou lecture des premiers secteurs (BITLOCKER-FS header), 4) Déchiffrement avec Recovery Key : manage-bde -off X: ou via Dislocker (Linux tool).
Outils
manage-bde (Windows natif : status, unlock), Dislocker (Linux, déchiffrement BitLocker avec Recovery Key), Elcomsoft Forensic Disk Decryptor (EFDD, extraction FVEK depuis mémoire ou hibernation). Recovery Keys : AD Users & Computers, Azure/Entra ID portail, MBAM (Microsoft BitLocker Administration and Monitoring). Volatility : windows.bitlocker (plugin communautaire). BitLocker metadata : bde-info (The Sleuth Kit).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h