การเข้ารหัสดิสก์ทั้งลูก (Full Disk Encryption - FDE) เป็นเทคโนโลยีที่สร้างความปลอดภัยให้กับข้อมูลในดิสก์ได้เป็นอย่างดีเพราะข้อมูลทั้งหมดถูกเข้ารหัส แม้แต่หน่วยงานรัฐก็ไม่สามารถเจาะข้อมูลออกมาได้หากไม่มีคีย์ แต่ซอฟต์แวร์ Elcomsoft Forensic Disk Decryptor (EFDD) ราคาเพียง 299 ปอนด์สามารถเจาะกระบวนการเข้ารหัสเหล่านี้ได้ในบางกรณี
กรณีที่ว่าคือการ hibernate (sleep to disk) ที่ระบบปฎิบัติการจะสำเนาข้อมูลทั้งหมดลงดิสก์ ปรากฎว่าข้อมูลที่สำเนาลงมาไม่ได้เข้ารหัส ทำให้คีย์การเข้ารหัสดิสก์ถูกเขียนลงมาสู่ดิสก์ด้วย ตัวโปรแกรม EFDD มีอัลกอริทึมค้นหาคีย์จากข้อมูลทั้งหมดที่ถูกเขียนลงมา เมื่อหาพบแล้วจึงนำไปถอดรหัสดิสก์ทั้งหมดอีกครั้ง
ข้อจำกัดของการใช้งานคือเครื่องต้องเมาน์ดิสก์ไว้ก่อนแล้วเพื่อให้มีคีย์อยู่ในหน่วยความจำ และต้องบังคับให้เครื่องเข้าสู่โหมด hibernate เช่นการถอดปลั๊กโน้ตบุ๊กเพื่อให้แบตเตอรี่หมด หรือบางครั้งหน้าจอล็อกของบางระบบปฎิบัติการอาจจะอนุญาตให้สั่ง hibernate ได้
ถ้าใครจะปิดโหมด hibernate เพื่อเลี่ยงปัญหานี้อย่าลืมว่าหลายปีก่อนมีทีมวิจัยสามารถอ่านค่าในแรมจากเครื่องที่เพิ่งปิดไปเพื่ออ่านค่าในแรมกลับมาได้อย่างรวดเร็ว ทางออกเรื่องนี้จริงๆ คงเป็นเรื่องการรักษาความปลอดภัยทางกายภาพที่ต้องระวังไม่ให้คนบุกรุกเข้ามาได้ง่ายๆ
ที่มา - The Register
on
ช่วงนี้มีข่าวแฮกกันบ่อยเหลือเ
itpcc Sun, 23/12/2012 - 17:23
ช่วงนี้มีข่าวแฮกกันบ่อยเหลือเกินจริงๆ
ต้องรีบกลับไปปรับปรุงซะแล้วสิ
เรื่องการป้องกันทางกายภาพเคยม
EThaiZone Sun, 23/12/2012 - 17:47
เรื่องการป้องกันทางกายภาพเคยมีหนังสือ Security หลายเล่มคุยเรื่องนี้มาเป็นล้านครั้ง (ไม่ใช่ล้านครั้งจริงๆ เป็นคำเปรียบเปรย) ต่อให้ระบบเหนียวแค่ไหน ถ้าเข้าถึงอุปกรณ์ที่ระบบนั้นๆ ตั้งอยู่ได้ การป้องกันก็แทบจะไร้ความหมายนอกจากความทนทานที่จะช่วยยื้อเวลาเท่านั้นเอง สุดท้ายก็โดนอยู่ดี
ย้ายข้อมูลขึ้นกลุ่มเมฆไป... ป
mr_tawan Sun, 23/12/2012 - 21:58
In reply to เรื่องการป้องกันทางกายภาพเคยม by EThaiZone
ย้ายข้อมูลขึ้นกลุ่มเมฆไป...
ปรากฎว่า 3rd party ทำรั่วซะเอง
หน้ามืดเลยทีเดียว = =a
EThaiZone Sun, 30/12/2012 - 11:16
In reply to ย้ายข้อมูลขึ้นกลุ่มเมฆไป... ป by mr_tawan
หน้ามืดเลยทีเดียว = =a
ดึงปลั๊ก ทำลายแรม....
KimhunCPE Sun, 23/12/2012 - 18:17
ดึงปลั๊ก ทำลายแรม....
แอ๊ะ.....ซื้อใหม่ทุกครั้งที่ใ
BLiNDiNG Sun, 23/12/2012 - 21:45
In reply to ดึงปลั๊ก ทำลายแรม.... by KimhunCPE
แอ๊ะ.....ซื้อใหม่ทุกครั้งที่ใช้งานเหรอครับ
ในกรณีที่โดนเคาะหน้าบ้านแล้วไ
KimhunCPE Mon, 24/12/2012 - 02:33
In reply to แอ๊ะ.....ซื้อใหม่ทุกครั้งที่ใ by BLiNDiNG
ในกรณีที่โดนเคาะหน้าบ้านแล้วไงฮะ
Boot memtest86 ก็พอ. และ
jane Mon, 24/12/2012 - 09:01
In reply to ดึงปลั๊ก ทำลายแรม.... by KimhunCPE
Boot memtest86 ก็พอ. และ 640kbytes แรก น่าจะเป็นพื้นที่สงวน ไม่น่ามี key อยู่ตรงนี้
แล้วถ้าใช้ TPM
hisoft Mon, 24/12/2012 - 00:06
แล้วถ้าใช้ TPM จะมีผลมั้ยครับเนี่ย ปราดเปรื่องมาก
BitLocker ใช้ TPM ครับ แต่
Jonathan_Job Mon, 24/12/2012 - 01:52
In reply to แล้วถ้าใช้ TPM by hisoft
BitLocker ใช้ TPM ครับ
แต่ TrueCrypt ไม่ได้ใช้
หลังจาก Vista แล้ว BitLocker
hisoft Mon, 24/12/2012 - 09:55
In reply to BitLocker ใช้ TPM ครับ แต่ by Jonathan_Job
หลังจาก Vista แล้ว BitLocker เปิดใช้ได้โดยไม่บังคับมี TPM นี่ครับ เครื่องผมตอนนี้ TPM หาย (ได้ไงไม่รู้ ไม่ใช่แค่ driver ไม่มีด้วย วันหลังจะแงะมาเช็คสายแพ) แต่ก็ยังใช้ BitLocker ได้ปกตินะครับ (Windows 8 ส่วน BitLocker เปิดกับ drive ที่ไม่ใช่ C:)