{"id":326025,"date":"2026-06-08T00:13:49","date_gmt":"2026-06-07T22:13:49","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=326025"},"modified":"2026-06-08T02:03:07","modified_gmt":"2026-06-08T00:03:07","slug":"windows-details-zur-bitlocker-schwachstelle-bitskrieg","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/06\/08\/windows-details-zur-bitlocker-schwachstelle-bitskrieg\/","title":{"rendered":"Windows: Details zur Bitlocker-Schwachstelle \"Bitskrieg\""},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Die in Windows mitgelieferte Bitlocker-Verschl\u00fcsselung l\u00e4sst sich aushebeln. Ein als \"Bitskrieg\" bezeichneter Angriff erm\u00f6glicht den Zugriff auf verschl\u00fcsselte Volume, wenn ein lokaler Zugang besteht. Der Entdecker hat die Details jetzt offengelegt, nachdem die Nachricht zu \"Bitskrieg\" vor einigen Tagen die Runde macht.<\/p>\n<p><!--more--><\/p>\n<h2>Kurzer R\u00fcckblick auf die Bitskrieg-Ank\u00fcndigung<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/df2edbf7f70f42d98eba55997b7e6ab0\" alt=\"\" width=\"1\" height=\"1\" \/>Zwischen Microsoft und der Community der Sicherheitsforscher herrscht ein etwas angespanntes Verh\u00e4ltnis. Hintergrund ist, dass das Microsoft Security Response Center Meldungen zu Schwachstellen oft verschleppt, oder die Melder stiefm\u00fctterlich behandelt. R\u00fcckmeldungen an die Melder, dass es keine Schwachstelle sei, das Ganze aber heimlich gefixt wird, keine Erw\u00e4hnung der Melder oder nicht gew\u00e4hrte Bug Bounty-Pr\u00e4mien haben dazu gef\u00fchrt, dass einige Sicherheitsforscher nichts mehr an Microsoft melden.<\/p>\n<p>Eskaliert ist das Ganze dann mit einem Sicherheitsforscher mit dem Alias Nightmare Eclipse, der sich von Microsoft \u00fcber den Tisch gezogen f\u00fchlte und im M\u00e4rz 2026 eine Windows 0-Day-Schwachstelle mit dem Namen \"BlueHammer\" ver\u00f6ffentlichte (siehe meinen Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/04\/09\/bluehammer-windows-0-day-schwachstelle\/\" rel=\"bookmark\">BlueHammer: Windows 0-day-Schwachstelle<\/a>). Seit dem hat dieser Sicherheitsforscher sechs Schwachstellen mit Exploits in Microsoft \u00f6ffentlich gemacht und Microsoft vorgef\u00fchrt.<\/p>\n<p>Eine der weiteren 0-day-Schwachstellen war YellowKey in der Bitlocker-Verschl\u00fcsselung (siehe\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/13\/chaotic-eclipse-zwei-0-day-windows-schwachstellen-yellowkey-greenplasma\/\">Chaotic Eclipse zwei 0-Day-Windows Schwachstellen (YellowKey, GreenPlasma), eine in MS Teams<\/a>). Microsoft hat diese Schwachstelle inzwischen geschlossen, war Nightmare Eclipse aber vor, durch die Ver\u00f6ffentlichung unverantwortlich zu handeln und sperrte dem Sicherheitsforscher den GitHub-Zugang.<\/p>\n<p>Statt zu deeskalieren, goss Redmond weiteres \u00d6l ins Feuer und versuchte allgemein alle Sicherheitsforscher die Schwachstellen ohne vorherige Meldungen ver\u00f6ffentlichen, zu kriminalisieren. Gleichzeitig wurde Druck auf Nightmare Eclipse aufgebaut &#8211; f\u00fcr diese Person scheint es wohl \"existenzbedrohend\" zu sein. Die Eskalation l\u00e4sst sich \u00fcber die am Artikelende verlinkten Blog-Beitr\u00e4ge nachlesen.<\/p>\n<p>Diese Entwicklung f\u00fchrte zu einer Solidarisierung der Community der Sicherheitsforscher mit Nightmare Eclipse. Andere Sicherheitsforscher haben gefundene Schwachstellen kostenlos mit dem Sicherheitsforscher geteilt. Dazu geh\u00f6rt auch eine \"Bitskrieg\" genannte Schwachstelle zum Aushebeln der Bitlocker-Verschl\u00fcsselung. Ein Sicherheitsforscher hat die von Nightmare Eclipse mit YellowKey beschriebene Angriffsmethode, kurz nachdem Microsoft diese Schwachstelle schloss, modifiziert und bezeichnet das ganze als \"Bitskrieg\".\u00a0 Ich hatte das im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/06\/01\/microsoft-versus-nightmare-eclipse-wir-haben-jetzt-bitskrieg\/\">Microsoft versus Nightmare Eclipse: Wir haben jetzt \"Bitskrieg\"<\/a> thematisiert. Aber es lagen keine Details zur Schwachstelle vor.<\/p>\n<p>Zum Wochenende hatte ich im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/06\/06\/blackhat-2026-in-vegas-tritt-das-msrc-gerade-in-das-naechste-fettnaepfchen\/\">BlackHat 2026 in Vegas: Tritt das MSRC gerade in das n\u00e4chste Fettn\u00e4pfchen?<\/a> den Sachverhalt aufgegriffen, dass das Microsoft Security Resource Center von Sicherheitsforschern, die auf der BlackHat 2026 Vortr\u00e4ge halten, wissen will, ob dort Schwachstellen in Microsoft Produkten behandelt werden. Die Vortragenden sollen melden, ob Microsoft informiert sei, und auch die MSRC Meldungsnummer mitteilen. St\u00f6\u00dft der Community der Sicherheitsforscher sauer auf, so mein Eindruck.<\/p>\n<h2>Details zu Bitskrieg ver\u00f6ffentlicht<\/h2>\n<p>Zu obigem Blog-Beitrag hat sich Blog-Leser peter0815 in <a href=\"https:\/\/borncity.com\/blog\/2026\/06\/06\/blackhat-2026-in-vegas-tritt-das-msrc-gerade-in-das-naechste-fettnaepfchen\/#comment-258076\">diesem Kommentar<\/a> gemeldet, und darauf hingewiesen, dass der Entdecker der \"Bitskrieg\"-Schwachstelle jetzt auf X die Details im Post <a href=\"https:\/\/x.com\/jonasLyk\/status\/2062768028090007773\" target=\"_blank\" rel=\"noopener\">Breaking Bitlocker again<\/a> ver\u00f6ffentlicht hat.<\/p>\n<p><a href=\"https:\/\/x.com\/jonasLyk\/status\/2062768028090007773\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-326026\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/Bitskrieg.jpg\" alt=\"Bitskrieg-Details\" width=\"606\" height=\"820\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/Bitskrieg.jpg 606w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/Bitskrieg-222x300.jpg 222w\" sizes=\"auto, (max-width: 606px) 100vw, 606px\" \/><\/a><\/p>\n<p>Der Sicherheitsforscher schreibt, dass Microsoft zwar die in YellowKey ausgenutzte Schwachstelle beseitigt habe (eine Datei zur Ausnutzung in WinRE wurde gel\u00f6scht). Aber am grunds\u00e4tzlichen Designproblem habe Microsoft nichts ge\u00e4ndert.<\/p>\n<p>Der Angriff auf die Bitlocker-Verschl\u00fcsselung kann \u00fcber die Wiederherstellungsumgebung (Windows Recovery Environment, WinRE) von Windows erfolgen. WinRE ist auf einer Systempartition gespeichert, die unverschl\u00fcsselt ist. Und das Trusted Platform Module (TPM) wird zum Zugriff erst gesperrt, wenn man eine Funktion nutzt, die nicht zur Startreparatur geh\u00f6rt. Die \u00dcberlegung ist daher, dass man unter WinRE Code auszuf\u00fchren versucht. Ist der Zugriff auf das TPM noch nicht gesperrt, hat man Zugriff auf das verschl\u00fcsselte Bitlocker-Laufwerk.<\/p>\n<p>In seiner <a href=\"https:\/\/x.com\/jonasLyk\/status\/2062768028090007773\" target=\"_blank\" rel=\"noopener\">Offenlegung auf X<\/a> beschreibt Jonas Lyk, wie er ein Windows 11 in einer virtuellen Maschine installierte. Normalerweise wird ein Bitlocker Recovery-Key in WinRE abgefragt, wenn die Maschine in das Recovery Environment gebootet wird. Der Zugriff auf die Bitlocker-Laufwerke ist also f\u00fcr Dritte gesperrt. In dieses Stadium tr\u00e4gt der Sicherheitsforscher mit folgenden BCDEdit-Befehlen:<\/p>\n<pre>bcdedit \/set ems 1 \r\nbcdedit \/set emsport 1<\/pre>\n<p>Anweisungen im Windows Boot Configuration Data (BCD) Bereich ein, die einen Emergency Management Services Port (EMSPORT ) zur seriellen Kommunikation mit Windows \u00fcber einen Port f\u00fcr das Remote Management \u00f6ffnen. Dann kann zur Boot-Zeit auf dem Host mittels Putty \u00fcber eine Pipe mit der Windows Wiederherstellungsumgebung kommuniziert werden.<\/p>\n<p>In der Offenlegung ist beschrieben, wie \u00fcber Putty mittels diverser Befehle dann der Zugriff auf das Bitlocker-Volumen freigeschaltet werden kann. Das funktioniert, da TPM die Ausf\u00fchrungssequenz hasht, bevor der Anmeldebildschirm erscheint. Nur wenn sich diese Ausf\u00fchrungssequenz nicht ge\u00e4ndert hat, wird das Laufwerk entsperrt. Der Angriff funktioniert f\u00fcr alle Windows-Version ab Windows XP und kann auch auf physischen Maschinen mittels eines USB-Serial-Adapters durchgef\u00fchrt werden.<\/p>\n<p>Die Quintessenz aus diversen Vorf\u00e4llen ist, dass Bitlocker nicht als sicher im Hinblick auf die Verschl\u00fcsselung vertraulicher Daten angesehen werden kann. Im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/01\/24\/microsoft-muss-bitlocker-key-an-us-strafverfolger-fbi-uebergeben\/\" rel=\"bookmark\">Microsoft muss Bitlocker-Key an US-Strafverfolger (FBI) \u00fcbergeben<\/a> hatte ich ja bereits erw\u00e4hnt, dass ein gespeicherter Bitlocker Recovery-Key durch Microsoft an Strafverfolger \u00fcbergeben werden muss.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2026\/04\/09\/bluehammer-windows-0-day-schwachstelle\/\" rel=\"bookmark\">BlueHammer: Windows 0-day-Schwachstelle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/16\/bluehammer-nachlese-defender-patch-vom-14-4-2026-und-analyse-von-fortra\/\" rel=\"bookmark\">BlueHammer-Nachlese: Defender-Patch vom 14.4.2026 und Analyse von Fortra<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/17\/redsun-naechste-windows-defender-0-day-schwachstelle\/\" rel=\"bookmark\">RedSun: N\u00e4chste Windows Defender 0-Day-Schwachstelle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/13\/chaotic-eclipse-zwei-0-day-windows-schwachstellen-yellowkey-greenplasma\/\">Chaotic Eclipse zwei 0-Day-Windows Schwachstellen (YellowKey, GreenPlasma), eine in MS Teams<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/16\/nightmare-eclipse-veroeffentlicht-miniplasma-schwachstelle\/\" rel=\"bookmark\">Nightmare Eclipse ver\u00f6ffentlicht MiniPlasma-Schwachstelle CVE-2020-17103<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/25\/zoff-und-schwarze-peter-spiel-zwischen-microslop-und-chaotic-eclipse\/\" rel=\"bookmark\">Zoff und Schwarze-Peter-Spiel zwischen 'Microslop' und Chaotic Eclipse<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/28\/nightmare-eclipse-auf-gitlab-gebannt-microsoft-nimmt-stellung\/\" rel=\"bookmark\">Nightmare Eclipse auf GitLab gebannt; Microsoft nimmt Stellung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/01\/microsoft-versus-nightmare-eclipse-wir-haben-jetzt-bitskrieg\/\">Microsoft versus Nightmare Eclipse: Wir haben jetzt \"Bitskrieg\"<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/06\/blackhat-2026-in-vegas-tritt-das-msrc-gerade-in-das-naechste-fettnaepfchen\/\">BlackHat 2026 in Vegas: Tritt das MSRC gerade in das n\u00e4chste Fettn\u00e4pfchen?<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die in Windows mitgelieferte Bitlocker-Verschl\u00fcsselung l\u00e4sst sich aushebeln. Ein als \"Bitskrieg\" bezeichneter Angriff erm\u00f6glicht den Zugriff auf verschl\u00fcsselte Volume, wenn ein lokaler Zugang besteht. Der Entdecker hat die Details jetzt offengelegt, nachdem die Nachricht zu \"Bitskrieg\" vor einigen Tagen die &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/06\/08\/windows-details-zur-bitlocker-schwachstelle-bitskrieg\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301],"tags":[62,4328,3288],"class_list":["post-326025","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","tag-bitlocker","tag-sicherheit","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/326025","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=326025"}],"version-history":[{"count":5,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/326025\/revisions"}],"predecessor-version":[{"id":326032,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/326025\/revisions\/326032"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=326025"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=326025"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=326025"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}