Windows 11 BitLocker绕过漏洞:完整复现过程与原理分析

作者:睿海科技 发布:2026-05-20 11:37 收录:2026-09-02 16:02 2 次阅读 约 1116 字
摘要:BitLocker
推荐理由:本文涵盖「BitLocker」、「TPM」、「WinRE」等多个主题,重点关注 BitLocker。

点击蓝字 关注我们


本期关键字:BitLocker

图片来源于网络

很多人认为:

只要开启了BitLocker,
电脑里的数据基本就安全了。

尤其是开启TPM后,Windows可以在开机时自动完成密钥校验与解锁,用户甚至不需要输入密码。

这也是目前很多Windows 11设备默认采用的方式:TPM Only。

它的体验很好

➡ 正常开机时自动解密

➡ 用户几乎无感

➡ 不需要额外PIN或U盘密钥

但问题也恰恰出在这里。

一旦攻击者能够介入系统启动流程,那么TPM自动释放密钥这件事,反而可能成为突破口。


    披露的高危漏洞    

     最近,研究人员公开披露的一个Windows平台高危漏洞,则直接打破了很多人对BitLocker的安全认知。这个漏洞利用的是WinRE(Windows 恢复环境)中的一个隐藏机制。

     攻击者只需要将特定文件放置到指定目录,随后进入WinRE模式,系统就可能直接启动一个具有SYSTEM权限的命令行Shell。更关键的是:此时BitLocker加密卷已经处于可访问状态。也就是说,在不知道BitLocker密码、不知道恢复密钥的情况下,攻击者依然可能直接访问磁盘数据。

目前该漏洞影响

➡ Windows 11(所有版本)

➡ Windows Server 2022/2025

而Windows 10不受影响。


    漏洞是怎么工作的    

    研究人员发现,问题出在WinRE(Windows恢复环境)中的一个隐藏组件:FsTx。这个组件非常特殊。它只存在于WinRE镜像中,
     正常Windows系统里几乎看不到它的完整功能,网上关于它的公开资料也极少。也正因为如此,它长期未受外界关注。而这次披露的高危漏洞的核心,就是利用了这个隐藏组件在WinRE下的特殊行为。

攻击者会将FsTx放置到特定路径
例如

➡ System Volume Information\FsTx

➡ EFI 分区

      随后在进入WinRE时触发该机制。如果触发成功,系统会直接弹出一个SYSTEM权限的命令行Shell。而此时,BitLocker加密卷已经处于可访问状态,攻击者可以直接读取文件、复制数据,甚至制作盘符镜像。

01

漏洞复现

测试环境为

➡ 一台配置TPM芯片的笔记本

➡ Windows 11系统

➡ 系统C盘启用BitLocker(TPM Only模式)

     正常情况下,系统启动后会自动完成解密,用户无需输入任何密码。但如果系统无法正常启动(比如,不知道Windows开机密码),这时即使在PE环境下,也是无法直接访问加密盘的。原C盘虽会被挂载,但没有恢复密钥的情况下,依然无法读取其中的数据。

如下图(PE系统中,原C盘被挂载为D盘):

现在我们开始尝试绕过这个BitLocker锁

➡ 首先准备一个U盘,NTFS格式化,将漏洞利用文件FsTx,存放于U盘目录下的root\System Volume Information\FsTx;

➡ 将U盘插入目标电脑;

➡ 重启电脑进入恢复模式;

➡ 恢复模式启动过程中,按住Ctrl,如果过程正确,当弹出一个SYSTEM权限的命令行窗口时,就成功绕过了这个BitLocker锁。


02

漏洞利用

绕过BitLocker锁之后,在弹出的SYSTEM权限的命令行中,我们可以进行查看盘符状态,访问盘符文件,也可以直接制作目标盘符镜像。

获取盘符信息

命令:manage-bde -status C:

Copy文件

命令:xcopy C:\<源文件夹> D:\<目标文件夹>\

获取镜像(使用Disk2vhd)

命令:disk2vhd -accepteula C: D:\c_drive.vhdx

获取到的镜像可以在Windows中直接打开

    结语    

      对于已经开启BitLocker、无法正常进入系统的设备,很多情况下,一般会默认认为:“数据已经无法获取”。但实际上,不同的加密配置、启动方式以及系统环境,都会直接影响最终的数据提取结果。

针对

➡ BitLocker加密设备

➡ WinRE异常环境

➡ 系统无法启动

➡ TPM自动解锁场景

➡ Windows离线数据提取

目前已有越来越多针对性的研究与提取方案。

如果在实际工作中遇到相关设备,
也欢迎交流讨论。

转载声明:本文转载自原发布平台 (作者:睿海科技), 原文标题《Windows 11 BitLocker绕过漏洞:完整复现过程与原理分析》, 查看原文。 版权归原作者及原发布平台所有,本站仅作收录与展示,未对正文内容作实质性修改; 若涉及侵权请联系本站处理。