->
Bir Önceki yazılarımızda EFS kullanımında başımıza gelebilecek kötü durumlarıve bu durumlarla thirtparty yazılım kullanmadan nasıl başa çıkabileceğimizi görmüştük.Ancak EFS ile dosya şifreleyen bir kullanıcının, kullanıcıhesabısilinirse ve kullanıcının EFS sertifikasıönceden yedeklenmediyse, ortamda da bir DRA yoksa dosyalarıkurtarmak mümkün değildir.
Böyle bir durumda kullanımıçok kolay olan Elcomsoft Advanced EFS Data Recovery ile kullanıcının şifreli dosyalarındaki bilgileri kurtarmamız mümkün. (http://www.elcomsoft.com adresinden deneme sürümüne ulaşabilirsiniz)
Senaryomuzda Zeynep kullanıcısıEFS kullanarak önemli bir dosyayışifreledikten sonra kullanıcıhesabısilinecek ve bu şifreli dosyada bulunan bilgileri kurtaracağız.
Zeynep kullanıcısının c:\zeynep_private\raporlar.txt dosyasıçok önemli ve gizli bilgiler içerdiğinden kullanıcıbu dosyayıEFS kullanarak şifrelemek istiyor.


KullanıcıEncrypt contents to secure data seçeneğini işaretleyerek dosyasınıEFS ile şifrelemiş oluyor.
şifreleme yapıldıktan sonra aktif hale gelen “Details†butonuna bastığımızda dosyaya sadece Zeynep kullanıcısının erişim hakkıolduğunu doğruluyoruz.

şekilde de görüldüğü gibi bu dosyadaki verileri kurtarmak için kullanılabilecek bir Data Recovery Agent yok.
Zeynep kullanıcısının hesabınısilip dosyayıkurtarılamaz hale getiriyoruz.

Kullanıcının hesabınısildik ve şimdi de şifrelediği dosyadaki verilere ulaşmaya çalışalım. Administrator olarak dosyanın sahipliğini alalım.

Dosyanın sahipliğini aldıktan sonra şifrelemeyi kaldırmaya çalışalım.


Ancak dosyanın şifresini kaldırabilmemiz için dosyanın sahipliğini bile almamız yetmez ve dosyanın sahibi bile olsak şekildeki gibi “Access is denied†mesajınıalırız. Çünkü EFS ile NTFS haklar birbirinden bağımsızdır. Bize tam olarak gereken kullanıcının EFS sertifikasındaki private key’dir. Eğer private key’i elde edersek dosyayıdeşifre edebiliriz.
Daha önceki yazılarımızda kullanıcının EFS sertifikasınıbir pfx dosyasına export edip kendimize import ederek kullanıcının EFS uyguladığıtüm dosyalara erişim sağlayabilmiştik. Ancak şu an kullanıcının sertifikasınıexport ettiği bir pfx dosyasına sahip değiliz. Sertifikayışimdi export etmek istersek de private keyi almamız engellenecek.

Private key bulunamadıbu yüzden sertifika ile birlikte export edemiyoruz. Halbuki private key kullanıcının profilinde duruyor ancak export işlemini yapan EFS’i uygulayan kişi olmadığıiçin export işleminde kullanıcının private key’inin export edilmesine izin vermiyor.
Aşağıdaki şekilde de görüldüğü gibi kullanıcının private keyi profilinde duruyor. Dosyalarındaki bilgilerini kurtarmamızıisteyen kullanıcıbize şifresini de söylüyor ancak third party araç kullanmadan elimizden bir şey gelmiyor.
İşte bunun gibi bir durumda Elcomsoft programıile kullanıcının şifrelediği dosyasında bulunan bilgileri kurtarmamız mümkün.
Elcomsoft programının kurulumuna başlıyoruz.

Programın kurulum yerini belirledikten sonra next butonu ile ilerliyoruz.

Kurulum çok kısa bir süre içerisinde tamamlanıyor.
Program EFS ile birlikte bir çok uygulama için kurtarma aracıgetiriyor.

Elcomsoft programınıaçıp Advanced EFS Data Recovery aracına ulaşıyoruz.
Programıaçtığımızda sihirbaz otomatik olarak geliyor ve bu sihirbaz ile kolayca istediğimiz verilere ulaşabiliriz.

Next butonu ile bir sonraki adıma geçiyoruz.

Bu adımda EFS uygulayan kullanıcının private key’ini bulmak için taramamız gereken sürücüyü seçiyoruz. Private key hala kullanıcının profilinde duruyor (C:\Documents and Settings\zeynep\Application Data\Microsoft\Crypto\RSA klasöründen kullanıcının private key’ine erişebiliriz bu yüzden C sürücüsünü seçiyoruz.)

Private key’leri bulmak için belirlediğimiz sürücü üzerinde tarama gerçekleştiriliyor.

Kullanıcının private key’i bulundu ancak bunu deşifre edebilmemiz için kullanıcıadıve şifresine ihtiyacımız var. Kullanıcının adıve şifresini girdikten sonra “Add†butonuna tıklıyoruz ve “Next†ile devam ediyoruz. Eğer aynıdurumda olan birden fazla kullanıcıvarsa sonraki adımda onların da kullanıcıadıve şifrelerini ekleyip aynıanda birden fazla EFS uygulanmış farklıkişilerin dosyalarına ulaşabiliriz.

Kullanıcıadıve şifresini verdiğimiz kullanıcının private key’i deşifre edildi. Next butonu ile ilerleyip sonraki adımda dosyalarıtaramaya başlayacağız.

Bus adımda kullanıcınıverilerini kurtarmak istediğimiz EFS uygulanmış dosyalarınıtaratacağız bu yüzden de dosyaların bulunduğu sürücüyü seçiyoruz.

Belirlediğimiz sürücü üzerinde EFS uygulanan dosyalar taranıyor.

Kullanıcımızın EFS uyguladığıve şimdi de kullanıcıhesabısilindiği için ulaşamayıp içindeki verileri kurtarmamız için bize başvurduğu dosyayıbulduk. Dosyayıdeşifre etmek için “next†butonuna basıyoruz.

Bulduğumuz dosya deşifre ediliyor.

Dosya içeriği deşifre edildi ve dosyadaki verileri nereye çıkarmak istediğimizi belirliyoruz. Zira bu programın yaptığısadece kullanıcının private key’ini kullanarak dosyanın içindeki bilgileri başka bir lokasyona kurtarmak, orjinal dosyayıdeşifre etmek değil.

Dosyanın çıkaralıcağıyeri belirttikten sonra edşifre işleminin başarıyla bittiğini söylüyor ve “finish†butonuna basıp sihirbazdan çıkıyoruz.
Dosyanın çıkarılacağıdizine gittiğimizde EFS uygulanan dosyanın içeriğinin düzgün şekilde deşifre edildiğini görüyoruz.

şekilde de görüldüğü gibi Elcomsoft Advanced EFS Data Recovery ile EFS uygulanan dosyayı, dosyayıaçacak private key’i, bu key’in bulunduğu profili kullanan kullanıcının kullanıcıadı ve bu kullanıcının bu key’i kullanıyorken kullandığılogon password’ünü gösterdikten sonra çok kolay bir şekilde kurtarabiliyoruz.
Powered by MightyAdsense
Tags: anlatım, data, kurtarmak, Kurulum, recovery, sifreli, veri
gercektn gzl
teşekkurler..
hahha
hocam harbıden ıımıs eleman saol
çok bilmişlik taslıyorlarya.oyle zeynep kullamıcısınıbilgisayar yönetiminden silmekle olmuyor.At formatısonra gör e.b.e.ni.ozaman göreyim seni.nasıl kurtarıyosan. hohohooho
ben formattan sonra böyle bi durumla karşılaştım..örnekte verilenden daha farklıbi durum çünkü en azından regler durduğu için program için bulmak çok daha kolay oluyo..ancak ben kullandım 3.0 versiyonu bunu yapmıyor.. aefsdr 4.2 versiyonunun internette sadece trial version olduğu için o da işe yaramıyor ancak full versionun formattan sonra bile şifrelenmiş dosyalarıdeşifreleyebiliyor diye zannediyorum çünkü trial versionu keyleri bulabildi ve decrypt edilebilr diye 3.0 da dememesine rağmen bu son v4.2 de decrytp edilebilinir görünüyo..decrypt ettikten sonra registarion code yazın diyo ki yanında da şöle bi yazıoluyo: ” işte efenim sadece 512byte decrypt ediliyo geri kalan sıfırla dolduruluyo diyo” … bu geri kalan kısım sıfırla dolduruluyo ve en azından dosyalar işe yaramıyo olsa da en azından her bişe denendikten sonra açılıyo.. mesela resimler siyah görünüyo (zaten 0 kodu siyaha denk gelir) mesela text dosyalarıaçılıyor ama 4-5 satırdan sonrasıyok satıların uzunluğuna göre.. yani 299euro verip full version satın alınırsa formattan sonra bile şifrelenmiş ancak sertifikasısilinmiş dosyalar kurtarılabilinir..
dogru diyor maksim, formatı at sonra gör zeynebi….
Arkadaşlar bende bi 7-8 tane dosya var ve şifre koyacaktım sağ tıkladım özelliklerden gelişmiş yaptım ve “”veriyi korumak için içeriği şifrele”" komutunu seçince bir daha açamadım ve tam 1 yıldır açılmıyor.
Eğer zahmet olmazsa iyi bileniniz varsa bana bi yol göstersinde yapayım artık şunu. Yalnız benim dosya sistemim NTFS.