Recuperação de EFS de arquivos de registro de backup?

4

Veja o que eu tenho:

  • Backup de arquivos criptografados
  • Backup de arquivos de registro (ntuser.dat)
  • senha

O sistema operacional original (Windows XP) que hospeda os arquivos criptografados com EFS desapareceu. Eu não tenho um arquivo de chave de backup.

É possível recuperar os arquivos criptografados com os elementos presentes?

Editar: Eu tentei aefsdr da elcomsoft, mas eu não vi nenhuma maneira de direcioná-lo para usar o arquivo de registro. Além disso, ele não encontrou nenhum arquivo criptografado, possivelmente porque os atributos que os identificam estão ausentes.

    
por Joel Harris 21.01.2010 / 15:59

1 resposta

1

Os arquivos de certificado EFS podem ser encontrados em "% userprofile% \ Dados de Aplicativos \ Microsoft \ SystemCertificates \ My \ Certificates". Se você tiver o diretório Documents and Settings da máquina antiga, terá um backup dos certificados. Eles são armazenados em um único arquivo, nomeado por impressão digital, sem extensão.

No meu teste rápido aqui, eu consegui movê-los, verificar se o certificado EFS havia desaparecido e os arquivos EFS não estavam acessíveis, depois movê-los de volta para a mesma máquina e tive sorte. Se isso vai funcionar entre duas máquinas que ainda não testei. Eu não sei em que formato esses certificados estão armazenados.

Como um aparte, você também pode usar cert: \ CurrentUser \ My em Powershell, mas isso requer um sistema ativo, então provavelmente não é relevante para sua pergunta atual.

    
por 09.02.2011 / 19:30