Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

BitLocker Forensics

forensics

Définition

BitLocker est la solution de chiffrement de disque intégrée à Windows permettant de chiffrer des volumes entiers avec AES (128 ou 256 bits en mode XTS-AES sur les versions modernes). Pour les investigations forensiques, BitLocker représente un obstacle majeur si la clé de déchiffrement n'est pas disponible, mais aussi une source d'information sur la configuration de sécurité du système. Les modes de déverrouillage BitLocker influencent les possibilités forensiques. En mode TPM uniquement, BitLocker est transparent pour l'utilisateur — le volume se déchiffre automatiquement au démarrage si le TPM valide l'intégrité du démarrage. En mode TPM+PIN, un PIN est requis au démarrage. En mode Recovery Key uniquement, une clé de récupération de 48 chiffres est le seul moyen de déchiffrement. La Recovery Key est la cible principale de l'investigation forensique. Les sources de Recovery Keys BitLocker incluent : Active Directory (si la stratégie GPO est configurée pour sauvegarder les clés dans AD, ce qui est recommandé en entreprise), Azure Active Directory (pour les appareils joints à Azure AD, les Recovery Keys sont stockées dans le portail Azure/Entra ID), le compte Microsoft de l'utilisateur (pour les éditions Home/Pro personnelles, les clés sont sauvegardées dans le portail account.microsoft.com), et les sauvegardes manuelles (fichier de Recovery Key, impression). Pour les investigations sur des systèmes BitLocker actifs (running), le dump mémoire est la méthode d'accès forensique la plus précieuse : la Full Volume Encryption Key (FVEK) qui chiffre réellement les données est stockée en mémoire pendant que le volume est déverrouillé. Volatility (windows.bitlocker dans certaines versions) peut extraire cette clé depuis un dump mémoire, permettant le déchiffrement du volume. WinPmem et d'autres outils d'acquisition mémoire doivent être utilisés avant l'arrêt du système. Pour les volumes BitLocker verrouillés sans accès à la Recovery Key, les options forensiques se limitent aux métadonnées BitLocker visibles dans l'en-tête du volume (algorithme de chiffrement utilisé, GUID du volume, version) et à la recherche de clés dans des emplacements alternatifs (VSS non chiffrés sur des volumes non-OS, sauvegardes MBAM).

Fonctionnement

BitLocker chiffre en XTS-AES-128/256 avec une FVEK (Full Volume Encryption Key) qui chiffre les données, et une VMK (Volume Master Key) qui chiffre la FVEK. La VMK est protégée par un ou plusieurs KeyProtectors (TPM, PIN, Recovery Key, certificate). En mémoire (volume actif), la FVEK est présente en clair dans le pilote BitLocker (fvevol.sys). Le dump mémoire peut extraire cette FVEK.

Application DFIR

Forensique BitLocker : 1) Système en cours : dump mémoire immédiatement (WinPmem) → extraire FVEK avec Volatility windows.bitlocker ou elcomsoft.com tools, 2) Recovery Key : vérifier AD (Get-ADObject -Filter {objectClass -eq 'msFVE-RecoveryInformation'}), Azure AD portal, account.microsoft.com, 3) Métadonnées volume : manage-bde -status (si accès admin), ou lecture des premiers secteurs (BITLOCKER-FS header), 4) Déchiffrement avec Recovery Key : manage-bde -off X: ou via Dislocker (Linux tool).

Outils

manage-bde (Windows natif : status, unlock), Dislocker (Linux, déchiffrement BitLocker avec Recovery Key), Elcomsoft Forensic Disk Decryptor (EFDD, extraction FVEK depuis mémoire ou hibernation). Recovery Keys : AD Users & Computers, Azure/Entra ID portail, MBAM (Microsoft BitLocker Administration and Monitoring). Volatility : windows.bitlocker (plugin communautaire). BitLocker metadata : bde-info (The Sleuth Kit).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis