Синій екран із написом «Enter the recovery key» і 32 порожні віконця. Під ним один-єдиний рядок: «BitLocker needs your recovery key to unlock your drive.» Ноутбук далі не йде. Наші клієнти тут, у Брно, потрапляють у цей стан у середньому двічі на місяць — завжди в найгірший можливий момент, часто після заміни материнської плати або оновлення BIOS, яке «просто перезавантажилося», і раптом ноутбук перетворюється на замкнену скриньку.

Це не стаття про те, як зламати BitLocker. AES-XTS зламати неможливо; ми б брехали, якби стверджували інакше. Це посібник про те, де шукати ключ, перш ніж ви назавжди втратите свої дані — і що робити, коли його справді ніде немає.

Технік ITHOPE за робочим місцем із 2,5-дюймовим диском, підключеним через перехідник SATA-USB, на столі 3,5-дюймовий диск і моток кабелів
Диск надходить на діагностику — перше неінвазивне зчитування через SATA-USB. У разі зашифрованих томів на цьому етапі ми з'ясовуємо, чи має клієнт ключ відновлення, чи нам доведеться розшукувати його разом.

Історія з майстерні: Kingston Locker+ і принцип, що діє так само

Нещодавно ми мали замовлення на апаратно зашифровану USB-флешку — Kingston DataTraveler Locker+ G3, 32 ГБ, бухгалтерія підприємця та документи для податкової. Принцип точно такий самий, як у BitLocker: дані зашифровані, ключ зберігає сам пристрій (у Locker це чип просто на платі, у BitLocker зазвичай модуль TPM). Без правильного пароля вміст — лише шум.

На щастя, клієнт пам’ятав пароль. Після нестандартного chip-off (мікросхема пам’яті деградувала і її не вдавалося зняти у звичайний спосіб) ми витягли з його паролем ~10 ГБ документів. Якби він не мав пароля, на цьому ми б зупинилися. Саме тому ключ відновлення BitLocker — це не запасний варіант для зручності, це єдиний шлях назад, щойно TPM перестане співпрацювати.

Друкована плата USB-флешки з роз'ємом USB-A та єдиною монолітною флеш-мікросхемою, на платі виробничий код 20240126-001B00
USB-флешка зі знятим пластиковим корпусом. Уся пам'ять і контролер містяться в одній монолітній мікросхемі — коли вона виходить з ладу, ми беремося за неї методом chip-off або зчитуванням через сервісні контакти.

Що таке BitLocker і як він працює

BitLocker — це вбудоване повнодискове шифрування у редакціях Windows Pro, Enterprise і Education (10, 11, Server). Споживчі редакції Home мають, починаючи з Windows 11, обмежений варіант «Шифрування пристрою» — він працює так само, лише без елемента панелі керування (ключ автоматично потрапляє до облікового запису Microsoft).

Під капотом це AES-XTS у варіанті 128 або 256 біт. Ключ тому (FVEK — Full Volume Encryption Key) сам зашифрований іншими ключами (VMK — Volume Master Key), і ті прив’язані або до:

  • Чипа TPM (Trusted Platform Module) — шматочка кремнію на материнській платі, який видає ключ лише тоді, коли система завантажилася «чисто» (BIOS, завантажувач і розділи не змінилися).
  • TPM + PIN — TPM видає ключ лише після того, як користувач уведе PIN.
  • TPM + USB — фізичний USB-токен як другий фактор.
  • Пароля (на дискових томах з даними або машинах без TPM).

І 48-значного ключа відновлення — рятувальної копії на випадок, якщо один із замків вище відмовить.

Якщо хочете заглибитися, технічний опис є на Вікіпедії (en) та в офіційній документації Microsoft.

Де знайти ключ відновлення BitLocker?

Це найчастіше питання, з яким люди заходять до майстерні — вони панікують перед синім екраном, не можуть пригадати ключ і ніде не бачать його вдома. Перевірте ці сховища в такому порядку:

1. Обліковий запис Microsoft (особистий Windows 10/11)

Найпоширеніша схованка. Коли ви активували BitLocker, увійшовши до облікового запису Microsoft, ключ було збережено там автоматично.

  • Відкрийте account.microsoft.com/devices/recoverykey
  • Увійдіть тим самим обліковим записом, яким ви тоді входили до Windows
  • Ви побачите список пристроїв з їхніми ключами — кожен складається з 48 цифр, розділених дефісами

Порада з досвіду: Люди часто мають кілька облікових записів Microsoft (особистий @outlook.com + шкільний @live.cz + робочий @firma.cz). Перевірте всі, якими ви будь-коли входили до Windows. У 70 % випадків ключ є в одному з них.

2. Active Directory / Microsoft Entra ID (корпоративний ноутбук)

Якщо ноутбук приєднано до домену (виданий роботодавцем), ключ найімовірніше зберігається в центральному сховищі:

  • AD on-prem — ІТ-адміністратор витягує його з атрибута msFVE-RecoveryInformation через RSAT або PowerShell
  • Microsoft Entra ID (раніше Azure AD) — доступний через entra.microsoft.com → Devices → BitLocker keys, або самим користувачем через myaccount.microsoft.com → Devices → View BitLocker Keys
  • Microsoft Intune (MDM) — Endpoint Manager admin center → Devices → конкретний пристрій → Recovery keys

Шанс, що корпоративна служба підтримки знайде ключ, становить близько 80 %, за умови, що ноутбук було належно зареєстровано від самого початку.

3. Локальні резервні копії: USB / роздруківка / файл

Під час активації BitLocker Windows пропонує чотири способи зберегти ключ. Люди часто зберігають усі й потім про це забувають:

  • Друк — папір у шухляді, у папці, на холодильнику
  • Зберегти на USB-флешку — перевірте старі флешки у своїх коробках
  • Зберегти у файл — зазвичай BitLocker Recovery Key XXXXXXXX-XXXX-...txt на робочому столі, у Документах або OneDrive
  • Зберегти в обліковому записі Microsoft — див. пункт 1

Перешукайте локальний диск через Пошук (*.txt + слово «BitLocker» або «Recovery»), OneDrive, Google Drive та архівовані листи — Windows під час активації інколи надсилає копію ключа на пошту облікового запису MS.

4. Інші менш очевидні місця

  • Застосунок Intune Company Portal на телефоні — адміністратор інколи публікує там ключ як самообслуговування
  • Резервна копія в Azure Information Protection — корпорації в стилі IBM
  • Образи Acronis / Veeam — якщо ви маєте образ резервної копії з періоду ПЕРЕД інцидентом, ключ інколи лежить у ньому як .txt

Що робити, коли в мене справді немає ключа відновлення?

Коротка правда: AES-XTS-128/256 неможливо зламати перебором. Ані нашою лабораторією, ані АНБ, ані 2 000 GPU у хмарі. Саме в цьому й полягає сенс шифрування — якби ключ можна було обійти, BitLocker був би марним як захист від злодія.

Що реально можна зробити:

  • Знайти ключ деінде — поверніться з холодною головою до пунктів 1–4 вище. Запитайте HR/ІТ/колишнього колегу. Перегляньте старі папери. 60 % «втрачених» ключів знаходяться протягом 48 годин.
  • Реконструкція метаданих — якщо диск фізично несправний (але ключ Є в наявності), ми можемо відновити дані так само, як на незашифрованому диску. Без ключа ми щонайбільше реконструюємо структуру (файлову систему, назви, розміри) — вміст файлів лишається зашифрованим.
  • Спробувати ключ пізніше — ми зчитуємо диск, створюємо його образ і зберігаємо. Якщо клієнт знайде ключ через місяць, ми розшифруємо образ без потреби знову надсилати фізичний диск.

Що неможливо зробити:

  • «Обійти TPM» — TPM не видасть ключ, якщо виміряні значення змінилися (Boot configuration, стан Secure Boot тощо). Повернення BIOS до початкового стану інколи допомагає, але не завжди.
  • «Скинути пароль» — пароль BitLocker — це не пароль Windows. Його не можна скинути ані з Live USB, ані з консолі відновлення, ані будь-яким іншим шляхом.
  • «Розгладити AES» — див. вище. Ні.

Ми мали замовлення на SSD Samsung T7 Shield (зовнішній диск 2 ТБ, зашифрований паролем Samsung — концептуально схоже на BitLocker). На щастя, клієнт пам’ятав пароль; ми лише електронно оживили диск і розшифрували його паролем. Без пароля нам довелося б сказати йому, що ми зрештою підійшли близько і далі не просунемося. Це реальність, а не маркетинг.

Як перевірити, чи ввімкнено BitLocker

Панель керування Windows 10 чеською — інструмент Шифрування диска BitLocker, на диску C: BitLocker вимкнено, поруч посилання Увімкнути BitLocker
Стан за замовчуванням після відкриття BitLocker у Панелі керування: на системному диску C: шифрування вимкнено. Клацання на «Увімкнути BitLocker» запускає майстер налаштування.

Через графічний інтерфейс

Панель керування → Система та безпекаШифрування диска BitLocker. Для кожного диска він покаже або «BitLocker on» (працює), «BitLocker off» (вимкнено), або «BitLocker waiting for activation» (активація триває).

PowerShell — manage-bde

Надійніше за графічний інтерфейс. Запустіть PowerShell від імені адміністратора:

manage-bde -status

Для кожного тому ви побачите Conversion Status (Fully Encrypted / Decrypted), Encryption Method (наприклад, XTS-AES 128) та Protection Status (On / Off).

Якщо потрібно простим способом побачити ключ:

manage-bde -protectors -get C:

Він виведе ID кожного протектора, включно з Numerical Password (= той самий 48-значний ключ відновлення). З цього екрана перепишіть його й зберігайте поза ноутбуком — на папері, у менеджері паролів, на другому пристрої.

Для компаній: масова інвентаризація

Get-BitLockerVolume | Format-Table MountPoint, ProtectionStatus, EncryptionMethod, KeyProtector

Зручно для ІТ-адміністраторів перед оновленням усього парку (міграція на Windows 11, заміна жорстких дисків).

Монітор HP із запущеним PC-3000 — hex-редактор сектора та кольорова карта секторів (зчитані сектори зелені, решта жовті), на задньому плані карта PC-3000 Express у ПК
Клонування пошкодженого диска за допомогою PC-3000: карта секторів виявляє несправні ділянки (жовтим), зелені вже зчитано. У зашифрованому томі сектори містять лише псевдовипадковий шум, доки ви не надасте ключ.

Практична гігієна ключів відновлення

За десять років роботи з ключами відновлення BitLocker ми раз у раз бачимо ті самі помилки. Кілька правил, які працюють:

  1. Зберігайте ключ поза зашифрованим диском. Ключ від сейфа всередині сейфа — марний. Папір у сейф, менеджер паролів (Bitwarden, 1Password, KeePass), USB-флешку, схована в шухляді. Будь-що, що BitLocker не замикає разом із собою.
  2. Обліковий запис Microsoft як стандарт. Навіть якщо ви проти хмари, автоматичне резервування ключа в обліковому записі MS — це різниця між «я маю ключ» і «я втратив 5 років фотографій». Потім захистіть обліковий запис MS за допомогою 2FA.
  3. Перевірте ключ перед заміною материнської плати / оновленням BIOS. Запишіть його заздалегідь, тримайте папір під рукою. Після заміни TPM змінюється, і машина запитає. 5 хвилин профілактики проти 5 годин паніки.
  4. Для співробітників компанії захистіть ключ у ІТ. Коли йде адміністратор, який ніде не зберіг ключі відновлення, ви маєте бомбу сповільненої дії. Проводьте аудит AD/Intune раз на рік.
  5. Регулярно тестуйте відновлення. Принаймні раз на півроку розшифруйте BitLocker на одному диску і зашифруйте його знову. Так ви перевірите, що ключ працює і що ви можете його знайти.

Поширені запитання

Чи працює BitLocker на Windows Home?

Так, але з обмеженнями — під назвою «Шифрування пристрою». Воно вмикається автоматично на підтримуваних машинах (TPM 2.0, Modern Standby), і ключ потрапляє до облікового запису Microsoft. Елемента панелі керування немає; ключ відновлення ви знайдете лише в обліковому записі MS або через manage-bde -status у PowerShell.

Що станеться, якщо я вийму зашифрований диск і вставлю в інший ПК?

Диск з’явиться в новому ПК як заблокований. Під час першого доступу Windows запитає ключ відновлення (або пароль, якщо це том з даними без TPM). З ключем диск працює так само, як у початковій машині. Без ключа ви не дістанетеся до даних — навіть виймання диска не є вектором атаки, у цьому й суть BitLocker.

Чи можна ввімкнути BitLocker заднім числом, коли на диску вже є дані?

Так. Активація не видаляє дані — Windows поступово шифрує їх у фоновому режимі (на великих дисках це триває від годин до днів). Але перед активацією завжди робіть резервну копію — якщо під час шифрування зникне живлення або станеться помилка, ризик втрати не є нульовим.

Чи безпечний BitLocker, чи має він бекдор?

Реалізація AES-XTS у BitLocker є стандартною, і з Windows 10 22H2 він за замовчуванням використовує XTS-AES, найстійкіший публічно доступний блоковий шифр. Єдина відома вразливість (CVE-2022-41099, обхід «WinRE») була в середовищі відновлення Windows, а не в самому алгоритмі — Microsoft її виправила. Бекдор для державних органів публічно не задокументований і його можна було б виявити криптографічно.

Що, якщо я маю ключ, але BitLocker його не приймає?

Три типові причини:

  1. Неправильний ключ — ви переписали його з паперу й сплутали символ (0/O, 1/I). Скористайтеся копією з облікового запису Microsoft, вона надійна.
  2. Ключ від іншого тому — у вас кілька зашифрованих дисків, і ключі різні. Перевірте ID протектора (8 цифр після «BitLocker recovery key» — вони мають збігатися з тим, що Windows повідомляє на екрані).
  3. Диск фізично пошкоджений — сектор з метаданими BitLocker нечитабельний. Перед продовженням потрібен imaging. Це вже завдання для відновлення даних.

Втратили ключ BitLocker або не можете прочитати дані із зашифрованого диска? Зателефонуйте нам або приходьте до брненської лабораторії — Запит на відновлення · +420 775 556 063. Телефоном або під час діагностики ми відразу скажемо вам, чи потрібен ключ і які шанси повернути дані.