{"id":307449,"date":"2024-12-31T08:49:19","date_gmt":"2024-12-31T07:49:19","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=307449"},"modified":"2024-12-31T13:21:06","modified_gmt":"2024-12-31T12:21:06","slug":"38c3-bitlocker-ueber-schwachstellen-ausgehebelt-dez-2024","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/12\/31\/38c3-bitlocker-ueber-schwachstellen-ausgehebelt-dez-2024\/","title":{"rendered":"38C3: Bitlocker \u00fcber Schwachstellen ausgehebelt (Dez. 2024)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2024\/12\/31\/38c3-bitlocker-bypassed-via-vulnerabilities-dec-2024\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Noch ein kleiner Nachtrag vom Wochenende &#8211; auf dem 38C3-Kongress des Chaos Computer Clubs hat Thomas Lambertz, ein Sicherheitsexperte, gezeigt, wie sich Microsofts Bitlocker-Verschl\u00fcsselung \u00fcber ein \"Downgrade\" einer gepatchten Schwachstelle aushebeln l\u00e4sst. Der Weg, \u00fcber den Geheimdienste oder Strafverfolger an verschl\u00fcsselte Daten herankommen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/529cb71682d44204bc18744ea1f7ba8b\" alt=\"\" width=\"1\" height=\"1\" \/>Microsoft propagiert ja die Verschl\u00fcsselung der Datentr\u00e4ge von Windows-Systemen mittels Bitlocker. Das soll vertrauliche Daten vor unbefugten Dritten sch\u00fctzen. F\u00fcr Nutzer kann Bitlocker aber einige H\u00fcrden bieten (siehe Links am Artikelende, sowie folgenden Screenshot aus aus der 38C3-Session).<\/p>\n<p><a href=\"https:\/\/borncity.com\/win\/2024\/07\/12\/windows-10-11-updates-e-g-kb5040442-trigger-bitlocker-queries-july-2024\/\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/J0CKLxLJ\/image.png\" alt=\"Beitr\u00e4ge zu Bitlocker-Problemen\" width=\"609\" height=\"290\" \/><\/a><br \/>\n<em>Probleme mit Bitlocker, Screenshot bei 45:13 aus dem Vortrag auf dem 38C3, u.a. mit Referenz auf meinen Beitrag <a href=\"https:\/\/borncity.com\/win\/2024\/07\/12\/windows-10-11-updates-e-g-kb5040442-trigger-bitlocker-queries-july-2024\/\" target=\"_blank\" rel=\"noopener\">Windows 10\/11 updates (e.g. KB5040442) trigger Bitlocker queries (July 2024)<\/a><\/em><\/p>\n<p>Zudem f\u00e4llt auf, dass Bitlocker immer wieder durch Schwachstellen gl\u00e4nzt, die das Aushebeln der Verschl\u00fcsselung erm\u00f6glicht. Ich hatte beispielsweise im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/30\/windows-bitlocker-verschlsselung-trotz-tpm-ausgehebelt\/\" rel=\"bookmark\">Windows Bitlocker-Verschl\u00fcsselung trotz TPM ausgehebelt<\/a> \u00fcber eine solchen, allerdings aufw\u00e4ndigeren, Ansatz berichtet.<\/p>\n<p>Forensik-Unternehmen wie <a href=\"https:\/\/de.wikipedia.org\/wiki\/Cellebrite\" target=\"_blank\" rel=\"noopener\">Cellebrite<\/a>, die Strafverfolger unterst\u00fctzen, oder Geheimdienste und Justiz haben aber wohl Wege gefunden, wie sie verschl\u00fcsselte Datentr\u00e4ger \u00fcber verschiedene Ans\u00e4tze entschl\u00fcsseln k\u00f6nnen. Es war also nur eine Frage der Zeit, bis Sicherheitsforscher einen genauen Blick auf Bitlocker werfen w\u00fcrden.<\/p>\n<h2>Bitlocker per Software ausgehebelt<\/h2>\n<p>Sicherheitsexperte Thomas Lambertz hat auf dem 38 Chaos Computer Congress (38C3) eine Session mit dem Titel\u00a0<a href=\"https:\/\/media.ccc.de\/v\/38c3-windows-bitlocker-screwed-without-a-screwdriver#t=79\" target=\"_blank\" rel=\"noopener\">Windows BitLocker: Screwed without a Screwdriver<\/a> gehalten, in dem er zeigte, wie er \u00fcber eine Windows-Schwachstelle und ein modifiziertes Linux auf ein verschl\u00fcsseltes Bitlocker-Laufwerk unter einem aktuellen und voll gepatchten Windows 11 zugreifen kann, ohne den Wiederherstellungsschl\u00fcssel zu kennen.<\/p>\n<p>Hintergrund ist die Microsoft Bitlocker-Implementierung zur vollst\u00e4ndigen Verschl\u00fcsselung eines Volumens (Datentr\u00e4ger, Partition), die mehrere Betriebsmodi bietet. Am h\u00e4ufigsten wird die Secure Boot-basierte Verschl\u00fcsselung von Privat- und Firmenkunden verwendet. Bei neueren Windows 11-Installationen wird standardm\u00e4\u00dfig die sogenannte Ger\u00e4teverschl\u00fcsselung aktiviert (siehe auch <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/07\/windows-10-11-home-edition-und-die-oem-bitlocker-falle\/\">Windows 10\/11 Home-Edition und die OEM Bitlocker-Falle<\/a>).<\/p>\n<p>In diesem Modus ist die Festplatte im Ruhezustand durch Bitlocker verschl\u00fcsselt, wird aber automatisch entsiegelt, wenn ein rechtm\u00e4\u00dfiges Windows hochgefahren wird. Der Benutzer ben\u00f6tigt kein separates Entschl\u00fcsselungskennwort, da dieses beim Secure Boot aus dem TPM \u00fcbernommen wird. Die Anwender m\u00fcssen sich lediglich an ihrem normalen Windows Benutzerkonto anmelden.<\/p>\n<p>Die spannende Frage ist nun: Ist es m\u00f6glich, auf die Daten der Bitlocker-verschl\u00fcsselten Ger\u00e4te zuzugreifen, ohne das Passwort zu kennen? Im Vortrag auf dem 38C3 wurde demonstriert, wie die BitLocker-Verschl\u00fcsselung auf einem aktuellen Windows 11-System mit Secure Boot umgangen werden kann.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/Jhr40C14\/image.png\" alt=\"bitpixie vulnerability CVE-2023-21563\" width=\"640\" height=\"339\" \/><\/p>\n<p>Das ist trotz Absicherung durch Secure Boot m\u00f6glich, weil sich eine wenig bekannte Software-Schwachstelle &#8211; bitpixie (<a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2023-21563\" target=\"_blank\" rel=\"noopener\">CVE-2023-21563<\/a>) &#8211; ausnutzen l\u00e4sst. Diese Schwachstelle wurde zwar im November 2022 durch Microsoft gepatcht (bekannt ist das seit 2023). Aber <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2023-21563\" target=\"_blank\" rel=\"noopener\">CVE-2023-21563<\/a> l\u00e4sst sich heute noch mit einem Downgrade-Angriff zur Entschl\u00fcsselung von BitLocker nutzen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/9Mr2wGrr\/image.png\" alt=\"Downgrade attack on Bitlocker\" width=\"640\" height=\"355\" \/><\/p>\n<p>Konkret wird unter Secure Boot ein veralteter Windows Boot-Loader geladen, um Windows im abgesicherten Modus zu starten. Dadurch ger\u00e4t der Bitlocker- Wiederherstellungsschl\u00fcssel (als Volume Mount Key, VMK, bezeichnet) in den Arbeitsspeicher des Rechners.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/q72yV3k6\/image.png\" alt=\"Downgrade attack on Bitlocker\" width=\"640\" height=\"356\" \/><\/p>\n<p>Dann wird ein Linux-System auf einem zweiten Rechner, der per LAN mit dem ersten Windows-Rechner verbunden ist, per Secure Boot gestartet. \u00dcber das Netzwerk wird ein Memory-Dump des Windows-Arbeitsspeichers angefertigt. Dort l\u00e4sst sich dann der ben\u00f6tigte Schl\u00fcssel zum Mounten des Bitlocker-Laufwerks extrahieren. Schon hat man Zugriff auf die Daten des Bitlocker-Laufwerks, ohne jemals das Anmeldepasswort des Nutzers oder den Wiederherstellungsschl\u00fcssel bekommen zu haben.<\/p>\n<p>Die Details lassen sich in der unter <a href=\"https:\/\/media.ccc.de\/v\/38c3-windows-bitlocker-screwed-without-a-screwdriver#t=79\" target=\"_blank\" rel=\"noopener\">Windows BitLocker: Screwed without a Screwdriver<\/a> abrufbaren Aufzeichnung der Session von der 38C3 nachschauen (einige Informationen aus dem Video sind <a href=\"https:\/\/www.heise.de\/news\/38C3-BitLocker-Verschluesselung-von-Windows-11-umgangen-ohne-PC-zu-oeffnen-10221690.html\" target=\"_blank\" rel=\"noopener\">hier<\/a> aufbereitet).<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/07\/25\/microsoft-besttigt-bitlocker-abfragen-durch-windows-juli-2024-updates\/\">Microsoft best\u00e4tigt Bitlocker-Abfragen durch Windows Juli 2024-Updates<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/07\/12\/windows-11-update-kb5040442-verursacht-bitlocker-abfragen-juli-2024\/\">Windows 10\/11 Updates (z.B. KB5040442) triggern Bitlocker-Abfragen (Juli 2024)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/08\/16\/windows-bitlocker-abfrage-bug-durch-august-2024-updates-korrigiert\/\" rel=\"bookmark\">Windows-Bitlocker-Abfrage-Bug durch August 2024-Updates korrigiert<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/02\/07\/windows-10-11-home-edition-und-die-oem-bitlocker-falle\/\">Windows 10\/11 Home-Edition und die OEM Bitlocker-Falle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/04\/24\/windows-frage-wo-speichert-bitlocker-den-recovery-key\/\">Windows-Frage: Wo speichert Bitlocker den Recovery-Key?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/07\/bitlocker-ber-tmp-binnen-42-sekunden-mit-raspberry-pie-pico-ermittelt\/\" rel=\"bookmark\">Bitlocker \u00fcber TPM binnen 42 Sekunden mit Raspberry Pi Pico ermittelt<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2023\/04\/18\/windows-10-11-microsoft-verffentlicht-fix-fr-oobe-bitlocker-ausfall-bug\/\" rel=\"bookmark\">Windows 10\/11: Microsoft ver\u00f6ffentlicht Fix f\u00fcr OOBE-Bitlocker-Ausfall-Bug<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/03\/17\/windows-10-11-microsoft-verffentlicht-script-fr-den-winre-bitlocker-bypass-fix\/\" rel=\"bookmark\">Windows 10\/11: Microsoft ver\u00f6ffentlicht Script f\u00fcr den WinRE BitLocker Bypass-Fix<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/01\/27\/windows-10-neues-zum-winre-patch-fix-der-bitlocker-bypass-schwachstelle-cve-2022-41099\/\" rel=\"bookmark\">Windows 10: Neues zum WinRE-Patch (Fix der Bitlocker-Bypass-Schwachstelle CVE-2022-41099)<\/a><\/p>\n<h2 class=\"entry-title\"><\/h2>\n<h2 class=\"entry-title\"><\/h2>\n","protected":false},"excerpt":{"rendered":"<p>[English]Noch ein kleiner Nachtrag vom Wochenende &#8211; auf dem 38C3-Kongress des Chaos Computer Clubs hat Thomas Lambertz, ein Sicherheitsexperte, gezeigt, wie sich Microsofts Bitlocker-Verschl\u00fcsselung \u00fcber ein \"Downgrade\" einer gepatchten Schwachstelle aushebeln l\u00e4sst. Der Weg, \u00fcber den Geheimdienste oder Strafverfolger an &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/12\/31\/38c3-bitlocker-ueber-schwachstellen-ausgehebelt-dez-2024\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459,301,2557],"tags":[62,4328,3288],"class_list":["post-307449","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","category-windows","category-windows-server","tag-bitlocker","tag-sicherheit","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/307449","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=307449"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/307449\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=307449"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=307449"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=307449"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}