FileVault 2暗号化ドライブは泥棒によって再フォーマットされ、返却されました。元の暗号化されたデータは回収可能ですか?


2

FileVault 2で暗号化されたMacbook Air Yosemiteがありました。ラップトップは私から盗まれました。泥棒はOS Xと一部のアプリを再インストールすることができました(販売のために市場に持っていきました)。その後、ラップトップは回収され、私に返されました。

元のパーティションの暗号化に使用する回復キーとパスワードがまだあります。元の暗号化されたファイルはまだ回復可能ですか?暗号化されていないドライブ用のファイル回復ソフトウェアソリューションがいくつかあることを理解しています。この状況に利用可能なソリューションはありますか?

回答:


2

普通の「ホームユーザー」予算を考えれば、選択肢があまりないのではないかと思います。

理論的には、ドライブをIBASなどの回復サービスに送信して、ドライブ上の元のデータを回復させることができます。これがリモートでも可能かどうかは、使用していた物理メディアの種類によって異なります(つまり、SSDまたは回転式プラッターハードドライブ)。彼らがすべてを回復できる場合は、標準のAppleツールを使用して、パスワードまたは回復キーで暗号化されたドライブにアクセスできます。

完全なデータセットを回復できない場合は、データを手動で検査し、おそらく回復キーを使用してデータブロックを解読するための新しいツールを作成する必要があります。これには、専門的な知識とスキル、かなりの時間、そして成功の保証は必要ありません。通常のホームユーザーの目的には範囲外です。FileVault 2はAES-XTS暗号化を使用します-リカバリキーやボリュームマスターキーを取得していない場合、復号化は非常に困難(ほとんど不可能)になります。


こんにちはjksoegaard、回復キーと元のパスワードを持っています。問題は、回復ソフトウェアがどのように機能するかです。ブロックレベルで、再フォーマットがドライブ(SSD)上のブロックの一部を上書きしたと思います。
ダニエル

通常の回復ソフトウェアは、それらのブロックが上書きされる前にそれらを読み取ることができません。そのレベルでは-コンテンツは失われます。IBASなどの特殊な回復サービスは、SSDにまだ存在する場合、理論的にはSSDの一部を選択して内部メモリにアクセスし、コンテンツを回復できます-可能性があります。それは難しく、高価であり、成功を保証するものではありません。
jksoegaard
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.