(Translated by https://www.hiragana.jp/)
加密文件系统 - 维基百科,自由的百科全书 とべ转到内容ないよう

みつぶんけんけい

本页使用了标题或全文手工转换
维基百科ひゃっか自由じゆうてき百科ひゃっかぜん
重定しげさだこうEFS

みつぶんけんけい英語えいごEncrypting File System,缩写EFSこれほろWindowsざいNTFS[1]3.0ちゅう引入てきいち个功のう,它提供ていきょうぶんけんけい统级みつえいFilesystem-level encryption。此技术使ぶんけん支持しじ透明とうめいえいTransparency (human–computer interaction)みつ以保护机みつすうすえめん具有ぐゆう物理ぶつり访问权限てきおさむ击者侵害しんがい

EFS从Windows 2000おこりざい所有しょゆう为商业环さかい开发てきWindowsばん本中ほんなか可用かよう(见下かたてき支持しじてき操作そうさけい统”いち节)。[2]だま认情况下,かいゆうぶんけんみつただしよう户可以选择加みつかくぶんけんかくぶんけん夹和かく驱动ゆう些EFS设置どおりWindowsいきえいWindowsいき环境ちゅうてき策略さくりゃく强制きょうせい执行。[3]

其他操作そうさけい统也ゆう提供ていきょうてきみつてきぶんけんけい统,ただしほろ软EFSあずか它们けんよう[4]另见みつぶんけんけい统列ひょうえいList of cryptographic file systems

基本きほんそうほう

[编辑]

很长いちだん时间以来いらい操作そうさけい运行ざい一个没有文件加密的系统上,访问ぶんけんとくただどおり操作そうさけい统控せいてきよう份验证访问ひかえせいれつひょう。如果おさむ击者取得しゅとくりょう计算つくえてき物理ぶつり访问权,么这些障碍都以被轻易绕过。方法ほうほう一就是移除磁盘并将其放在另一个计算机中,よう它的操作そうさけい统读取读取ぶんけんけい统,あるもの从一个可引导光盘重启计算机来读取文件系统。

さい广泛てき接受せつじゅ方案ほうあん将文まさふみけんみつそん储在物理ぶつりかい质上(磁盘、USB驱动、磁带、ひかり盘等)。

ざいほろ软Windows操作そうさけい家族かぞくちゅう,EFS完成かんせい这项举措,つきかんただのうざいNTFS驱动じょう。它使用しようおおやけ钥加みつ算法さんぽう對稱たいしょうみつ鑰加みつてき组合证没有正ありまさ确的みつ钥将极难かいみつぶんけん

ただし,EFSてき密密みつみつ钥在实践ちゅう使用しようよう户帐户的みつ码保护,并因此容易ようい受到だい多数たすうみつ码攻击。

操作そうさ

[编辑]
EFS(みつぶんけんけい统)てき操作そうさ

EFS使用しよう对称みつみつぶんけん,这被しょう为文けん密密みつみつ钥(File Encryption Key),简称FEK。使用しよう对称みつ算法さんぽういん为加みつ和解わかいみつ大量たいりょうすうすえ时这使用しよう对称みつみつ码本消耗しょうもうさらすくなてき时间。ざい不同ふどうてき操作そうさけい统版ほん配置はいちじょうはた使用しよう不同ふどうてき对称みつ算法さんぽう,见下めんてきAlgorithms used by Windows version。FEK(もちいらいみつぶんけんてき对称みつ钥)しかきさきかい使用しよう一个与加密文件的用户相关联的おおやけみつみつてきFEKはたそん储在みつぶんけんてき$EFS选数すえりゅう[5]ようかいみつ该文けん,EFS组件驱动ほどじょ使用しようひきはいEFS数字すうじ证书(よう于加みつぶんけんてきわたし钥解みつそん储在$EFSりゅうちゅうてき对称みつ钥。EFS组件驱动ほどじょしかきさき使用しよう对称みつ钥来かいみつ该文けんよし为加みつ和解わかいみつ操作そうさざいNTFSそこ层执ぎょういん此它对用户及所有しょゆう应用ほどじょ透明とうめいてき

内容ないようようみつてきぶんけん夹会ぶんけんけい统标记为“みつ属性ぞくせい。EFS组件驱动ほどじょかい检查此“みつ属性ぞくせい,这类NTFSちゅうぶんけん权限てき继承:如果一个文件夹标记为加密,ざいさとめん创建ぶんけん和子かずこぶんけん夹就默认会みつざいみつぶんけんうつり动到いち个NTFSまき时,ぶんけんかい继续保持ほじみつただしざい多情たじょう况下,Windows可能かのう需询问用户就かいみつぶんけん

复制いた另一种文件系统(如FAT32てきぶんけん和文わぶんけん夹会かいみつさいきさきみつてきぶんけん使用しようSMB/CIFS协议どおり过网络复せい时,ぶんけんざい发送いた网络まえかいかいみつ

避免“复制时解みつてきさい有效ゆうこう方法ほうほう使用しよう支持しじ原始げんしすうすえ”APIてき备份软件。使用しようRaw API页面そん档备份そん互联网档あんてき备份软件かい直接ちょくせつ复制やめみつぶんけんてきりゅう$EFS备用すうすえりゅう为单个文けん。换句话说,这些ぶんけん以加みつ形式けいしき“复制”,备份过程ちゅう牵扯かいみつ

Windows Vista开始,よう户的わたし钥可以存储在智慧ちえうえすうすえ恢复代理だいり(DRA)みつ钥也以存储在智能ちのう卡上。[6]

安全あんぜんせい

[编辑]

ほら

[编辑]

ざいWindows 2000てきEFSちゅう存在そんざい两个重大じゅうだい安全あんぜんほらざいきさきゆう遭遇そうぐう不同ふどう程度ていどてきかく种攻击。

使用しよう本地ほんじてきAdministrator帐户かいみつぶんけん

[编辑]

ざいWindows 2000ちゅう本地ほんじてきadministratorだま认的“かずすえ恢复代理だいり”,它可以解みつにんなんほんよう户用EFSみつてき所有しょゆうぶんけんざいWindows 2000ちゅうてきEFSざいぼつゆう“恢复代理だいり”时不能ふのう正常せいじょう运作,しょ以始终有一个人可以解密用户已加密的文件。にんなん加入かにゅういきてきWindows 2000计算つくえはた容易ようい受到授权てきEFSかいみつにんなんのう取得しゅとく本地ほんじAdministrator帐户权限てきじん以做到,而互联网じょうゆう许多工具こうぐ以做到这点。[7]

ざいWindows XP及之きさきてき版本はんぽんちゅうやめ经没ゆうだま认的“かずすえ恢复代理だいり”并且さい强制きょうせい需要じゅよう它。设置SYSKEYえいSYSKEY为模しき2ある3(ざい启动时键にゅうsyskeyある插入そうにゅうしょう应软盘)はた缓解经授权的どおり过本Administrator帐户かいみつてき风险。这是いん为本よう户密码进ぎょうりょうれつ处理,そん储在SAMぶんけんちゅう,并使用しようSyskeyみつ,而且Syskeyてき值对于无ほう接触せっしょくSyskeyこうれい/软盘てきだつつくえおさむ击者不可ふかよう

つう过密码重おけ访问わたし

[编辑]

ざいWindows 2000ちゅうよう户的RSAわたし钥只そん储在“真正しんせいてきみつ形式けいしきちゅうただしよう户的RSAわたし钥备份存在そんざいさら脆弱ぜいじゃくてき护。如果おさむ击者のう物理ぶつり访问Windows 2000计算つくえ并重置本おきもと帐户てきみつ[7]おさむ击者以登录为该用户(ある恢复代理だいり)并获とくかいみつ所有しょゆうぶんけんてきRSAわたし钥的权限。这是いん为RSAわたし使用しよういち个LSAわたし钥加みつ,而可ひさげますとう录到LocalSystemてきおさむ击者以访问它,获取しょう关工并不こま难。

ざいWindows XP及之きさき版本はんぽんよう户的RSAわたし使用しよう一个脱机公钥来备份,あずか该公钥对应的わたし钥存储在れつ位置いちいちみつ码重おけ磁盘(如果该Windows XP一个域成员),かつ动目录(如果该Windows XP一个域的成员)。这意味いみ以通过Windows XP本地ほんじけい统身份验证的おさむ击者仍无ほう访问そん储在PCかた盘上てきかい密密みつみつ钥。

ざいWindows 2000、XPある更新こうしん版本はんぽんちゅうよう户的RSAわたし使用しようよう户的NTLMみつ码散れつ加用かよう户名れつらいみつ——盐的れつ使ざい获知よう户密码的じょう况下,很难ぎゃく转此过程并得よう户的わたし钥。どう样,しょうけい统模しき设置为模しき2あるしき3(ざい启动时键いれあるつう过软盘提供ていきょうけい统密钥)はた缓解此攻击,いん为本よう户的みつ码散れつそん储在SAMぶんけんちゅう

其他问题

[编辑]

一旦用户已成功登录,访问てきEFSみつぶんけんてき请求かい要求ようきゅう份验证,かい密会みっかいしずかだま透明とうめい完成かんせいよし此,にんなんおさむやぶてきよう户密码都はた动允许访问数すえ。Windows使用しよう可逆かぎゃくみつそん储用户帐户密码,过这やめだま认情况;它还配置はいち为存储本よう户帐户密码的Lan管理かんりれつ,并且这在Windows XPさら早版はやばんほんてき原版げんばんちゅうだま认行为,这可以被おさむ击和さら容易よういおさむやぶ。它还そん储本よう户帐户密码的NTLMえいNTLMれつ,如果みつ码较じゃく,这可能かのう使用しようあやにじひょう”轻易おさむやぶ(Windows Vista和之かずゆききさき版本はんぽんだま认不まこと许弱みつ码)。为了避免本地ほんじみつ码遭受暴りょくやぶかいきゅう版本はんぽんてきWindows应该配置はいち为永そん储LMれつざい策略さくりゃくてき安全あんぜん设置部分ぶぶん),当然とうぜんさら不能ふのう启用动登录(かいざいちゅうさつひょうちゅうそん明文あきふみひそか码)。此外,使用しようちょう过14个字てき本地ほんじよう户帐户密码可避免WindowsざいSAMちゅうそん储LMれつ——以及きょう对NTLMれつてき暴力ぼうりょくおさむ击的抵抗ていこうせい

とう使用しようEFSみつぶんけん时,そくはた明文あきふみぶんけん转换为加みつぶんけん时,明文あきふみぶんけん并不かいこすじょ,而只标记为已删除(そくざいぶんけんけい统中标记为“使用しようすうすえ)。这意味いみじょ它恰こうそん储在いち支持しじTRIMてきSSDうえ,从而(あるものいん其他设定)つきかいくつがえ盖,いや则会容易ようい找回它们。为充ぶん减少对EFS这个やめ知的ちてきわざ术性てき问题,你应该在ぶんけん夹级别配置はいちみつ(以便使ざい这些ぶんけん夹中创建ぶんけん时即みつ,而不うつり动和とめ一份明文文件的残留)。とうそうようみつ单个ぶんけん时,其复せいいた一个加密的文件夹或者加密的文件中,しかきさき有效ゆうこうこすじょげんそん储卷。よう户可以使用しようWindows Cipher实用工具こうぐはい以/W选项)ある其他工具こうぐらい有效ゆうこうこすじょ磁盘じょうてき可用かようそら间。

にんなん取得しゅとく管理かんり员权げんてきじん以覆盖、更改こうかいData Recovery Agentてき配置はいち。这是一个非常严重的问题,いん为攻击者可能かのう侵入しんにゅう管理かんり员帐户并はたせいこころ设计てきにんなんDRA证书设置为数すえ恢复代理だいり,并等まち。这有时被しょう为双阶段おさむ击(two-stage attack),其与PC遗失あるぬすめてき风险显著不同ふどうさら突出とっしゅつ内部ないぶてき恶意人士じんししょ产生てき风险。

当用とうよう户在这种おさむ击的だい一阶段后对文件加密时,はた使用しよう指定していてきDRAこう钥加みつFEK。おさむ击者ただ需要じゅよう管理かんり员身份访问此计算つくえ,就能对随きさき使用しようEFSみつてきぶんけん进行完全かんぜん访问。そく使つかいやめ使用しようSyskeyしき2あるしき3,也并不能ふのう防止ぼうし这种おさむ击,いん为攻击者以将みつぶんけんだつつくえ备份并还ばらいた其他地方ちほうしかきさき使用しようDRAてきわたし钥解みつぶんけん当然とうぜん,如果ゆう恶意じん员可以物理ぶつり访问计算つくえ么您也可以考虑所有しょゆうてき安全あんぜんこう能都のとすすむ失效しっこういん为他们也以在计算つくえ上安かみやすそうRootkit特殊とくしゅ软件,あるものかたけん键盘记录ひとしざい恶意おさむ击中,这可能かのうくつがえ盖DRA策略さくりゃくさら有效ゆうこう全面ぜんめん

恢复

[编辑]

使用しようEFSみつてきぶんけんただのう使用しようひきはいぜん所用しょようこう钥的RSAわたし钥解みつよう户的わたし钥副ほんほん质上使用しようよう户的とう录密码保护。从Windows外的がいてき其他操作そうさけい统(Linux)访问みつてきぶんけん不可能ふかのうてき——ただいん为目ぜんぼつゆうだい三方さんぽうてきEFS组件驱动ほどじょ。此外,使用しよう特殊とくしゅ工具こうぐじゅうおけよう户的とう录密码以かいみつよう户的わたし钥和访问よう户的みつぶんけん也是不可能ふかのうてき。这也意味いみ着用ちゃくよう户有可能かのう导致すうすえ丢失,如果よう户忘记了自己じこてきみつ码并且没ゆう备份密密みつみつ钥。这成就じょうじゅりょういち个术语——“のべ迟的回收かいしゅう站”,它表示ひょうじぼつゆう经验てきよう使用しよう此功のうみつぶんけん乎会不可避ふかひめんてきざい未来みらいぐういたかずすえ丢失。

如果EFS配置はいち使用しよう一个公钥基础设施签发的密钥,并且PKI配置はいち为启ようみつ钥存档和恢复”,以先恢复わたし钥文けんしかきさき恢复みつぶんけん

みつ

[编辑]
  • よう户密码(ある智能ちのう卡私钥):よう生成せいせいかい密密みつみつ钥以かいみつよう户的DPAPIぬしみつ
  • DPAPIぬしみつ钥:よう于解みつよう户的RSAわたし
  • RSAわたし钥:よう于解みつごと个文けんてきFEK
  • ぶんけん密密みつみつ钥(FEK):よう于解ひそか/みつごと个文けんてきすうすえ(NTFS主要しゅようりゅう
  • SYSKEY:よう于加みつ缓存てきいき验证そん储在SAMちゅうてきみつ码散れつ
  • さがせひろみつ檔案位置いち(C:表示ひょうじかた碟代ごう,變更へんこうだいごうさがせひろ其他かた碟)

 請在Windows PowerShell しも執行しっこう指令しれい

  get-childitem C:\ -Recurse -Force -ErrorAction SilentlyContinue | where-object {$_.Attributes -ge "Encrypted"} | format-list fullname, attributes

支持しじてき操作そうさけい

[编辑]

Windows

[编辑]
  • Windows 2000专业ばんふく务器ばんこう级服务器ばんすうすえ中心ちゅうしんばん
  • Windows XP专业ばん、Tablet PCばん媒体ばいたい中心ちゅうしんばんx64版本はんぽん
  • Windows Server 2003かずWindows Server 2003 R2,包括ほうかつx86x64版本はんぽん
  • Windows Vistaしょう业版、くわだて业版はた舰版[8]
  • Windows 7专业ばんくわだて业版はた舰版
  • Windows Server 2008Windows Server 2008 R2
  • Windows 88.1专业ばんくわだて业版
  • Windows Server
  • Windows 10专业ばんくわだて业版教育きょういくばんざい家庭かていばんちゅう可用かよう

其他操作そうさけい

[编辑]

ぼつゆう其他操作そうさけい统或ぶんけんけい统原せい支持しじEFS。

かくWindows版本はんぽん可用かようてきしんこうのう

[编辑]
Windows XP
  • きゃく户端侧缓そんだつつくえぶんけんえいOffline Filesかずすえ库)みつ
  • 使用しよう广域こう钥保护DPAPIしゅみつ钥备份
  • 动注さつよう户证书(包括ほうかつEFS证书)
  • 多用たよう户(きょうとおる)访问みつぶんけんざいぶんけんてきもと础上),ざいともとおるみつぶんけん时检查证书吊销
  • みつぶんけん以用另一种颜しょく显示(だま认绿しょく
  • さい需要じゅよう强制きょうせいせいてき“恢复代理だいり
  • ぶんけんうつり动到支持しじてきぶんけんけい统而可能かのうしずかだまかいみつ警告けいこく
  • みつ码重おけ
  • EFSどおり过WebDAV,远程みつActive Directoryてきふく务器
Windows XP SP1
  • 支持しじ并默认对所有しょゆうEFSみつてきぶんけん使用しようAES-256对称みつ算法さんぽう
Windows XP SP2 + KB 912761页面そん档备份そん互联网档あん
  • 防止ぼうしちゅうさつ签名てきEFS证书
Windows Server 2003
  • 数字すうじ管理かんりふく
  • 强制きょうせい执行RSAみつ最小さいしょう长度设置,对于ちゅうさつ签名EFS证书
Windows Vista[9]かずWindows Server 2008[10][11]
  • きゃく户端侧缓そんだつつくえぶんけんぶんよう户加みつ
  • 支持しじざいいち个PC/SC智能ちのう卡上そん储用户或DRA(かずすえ恢复)RSAわたし
  • EFSみつ更新こうしんこう
  • EFSみつ钥备份提示ていじ
  • 支持しじ从PC/SC智能ちのう派生はせいDPAPIしゅみつ
  • 支持しじみつpagefile.sys
  • 使用しようBitLocker(Windows Vistaくわだて业版あるはた舰版提供ていきょう护EFSしょう关的わたしみつしんじいき[12][13]
  • 策略さくりゃくひかえせい强制きょうせい执行:
    • ぶん档”ぶんけん夹的みつ
    • だつつくえぶんけんみつ
    • みつぶんけんてき索引さくいん
    • 使用しようEFS需要じゅよう智能ちのう
    • 智能ちのう卡创けん一个可缓存的用户密钥
    • よう户密钥创けん时显しめせみつ钥备份通知つうち
    • 指定してい动注さつEFS证书时使用しようてき证书ばん
Windows Server 2008[11]
  • ざいWindows Server 2008ふく务器じょうちゅうさつてきEFS签名证书はただま使用しよう2048RSAみつ钥长
  • 所有しょゆうEFSばんよう户和恢复代理だいり证书)だま使用しよう2048RSAみつ钥长
Windows 7Windows Server 2008 R2[14]
  • 椭圆きょく线密码学(ECC)。Windows 7支持しじECCRSA算法さんぽうてき混合こんごう操作そうさしき证向きさきけんよう
  • EFS签名证书ざい使用しようECC时将だま使用しよう256みつ钥。
  • EFSざい使用しよう签名RSA证书时可以配置はいち使用しよう1K/2k/4k/8k/16kみつ钥,使用しようECC证书时可以使用しよう256/384/512みつ钥。

かくWindows版本はんぽん使用しようてき算法さんぽう

[编辑]

Windows EFS支持しじ一系列对称加密算法,みつぶんけん使用しようてき算法さんぽう决于Windows版本はんぽん

操作そうさけい だま认算ほう 其他算法さんぽう
Windows 2000 DESXえいDESX (无)
Windows XP RTM DESX 三重みえDES
Windows XP SP1 AES Triple DES、DESX
Windows Server 2003 AES Triple DES、DESX[15]
Windows Vista AES Triple DES、DESX
Windows Server 2008 AES Triple DES、DESX (?)
Windows 7

Windows Server 2008 R2

混合こんごう(AES、SHAECC) Triple DES、DESX

まいり

[编辑]

参考さんこう资料

[编辑]
  1. ^ File Encryption (Windows). Microsoft. [2010-01-11]. (原始げんし内容ないようそん于2009-12-27). 
  2. ^ EFS is available on Windows 2000 Server and Workstation, on Windows XP Professional, on Windows Server 2003 and 2008, and on Windows Vista and Windows 7 Business, Enterprise and Ultimate.
  3. ^ Encrypting File System. Microsoft. 2008-05-01 [2011-08-24]. (原始げんし内容ないようそん于2016-08-15). 
  4. ^ Cryptographic Filesystems, Part One: Design and Implementation. Security Focus. [2010-01-11]. (原始げんし内容ないようそん档于2008-07-25). 
  5. ^ Encrypting File System. [2017-04-01]. (原始げんし内容ないようそん于2017-09-07). 
  6. ^ Chris Corio. First Look: New Security Features in Windows Vista. TechNet Magazine. Microsoft. 2006-05 [2006-11-06]. (原始げんし内容ないようそん档于2006-11-10). 
  7. ^ 7.0 7.1 ntpasswd, available since 1997. [2017-04-01]. (原始げんし内容ないようそん于2016-02-12).  引用いんよう错误:带有name属性ぞくせい“ntpasswd”てき<ref>标签よう不同ふどう内容ないようてい义了つぎ
  8. ^ Microsoft website.. [2017-04-01]. (原始げんし内容ないようそん档于2007-02-03). 
  9. ^ Kim Mikkelsen. Windows Vista Session 31: Rights Management Services and Encrypting File System (PDF). presentation. Microsoft. 2006-09-05 [2007-10-02]. [永久えいきゅう失效しっこう連結れんけつ]
  10. ^ Encrypting File System. documentation. Microsoft. 2007-04-30 [2007-11-06]. (原始げんし内容ないようそん档于2014-01-20). 
  11. ^ 11.0 11.1 Changes in Functionality from Windows Server 2003 with SP1 to Windows Server 2008: Encrypting File System. documentation. Microsoft. 2007-09-01 [2007-11-06]. (原始げんし内容ないようそん档于2008-03-25). 
  12. ^ Scott Field. Microsoft Windows Vista Security Enhancements (DOC). whitepaper. Microsoft. 2006-06 [2007-06-14]. (原始げんし内容ないようそん于2011-06-04). 
  13. ^ Microsoft Corporation. Data Communication Protocol. patent. Microsoft. 2006-11-30 [2007-06-14]. (原始げんし内容ないようそん于2007-09-29). 
  14. ^ Changes in EFS. Microsoft TechNet. [2009-05-02]. (原始げんし内容ないようそん于2009-04-24). 
  15. ^ Muller, Randy. How IT Works: Encrypting File System. TechNet Magazine. Microsoft. 2006-05 [2009-05-22]. (原始げんし内容ないようそん于2008-12-20). 

延伸えんしん阅读

[编辑]