<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>pascals.blog : Bitlocker</title><link>http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx</link><description>Tags: Bitlocker</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>BitLocker cassé ? Désolé, non, pas cette fois.</title><link>http://blogs.technet.com/pascals/archive/2009/12/08/bitlocker-cass-d-sol-non-pas-cette-fois.aspx</link><pubDate>Tue, 08 Dec 2009 18:44:09 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3299208</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3299208.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3299208</wfw:commentRss><description>&lt;p&gt;Les commentaires fusent sur l’attaque de BitLocker présentée par le Fraunhofer Institute for Secure Information Technology (SIT) ici :&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;2009-12-03 &lt;a href="http://testlab.sit.fraunhofer.de/content/output/project_results/bitlocker_skimming/"&gt;Attacking the BitLocker Boot Process&lt;/a&gt; (&lt;a href="http://testlab.sit.fraunhofer.de/downloads/Publications/Attacking_the_BitLocker_Boot_Process_Trust2009.pdf"&gt;document PDF&lt;/a&gt;)&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;Quelle est cette attaque ? Il s’agit d’une attaque dite &lt;em&gt;Evil Maid Attack&lt;/em&gt;, ou femme de ménage malveillante (ne cherchons pas une traduction littérale pour cette fois). Il faut reconnaître à Joanna Rutkowska l’antériorité sur l’expression &lt;em&gt;Evil Maid Attack&lt;/em&gt;, puisqu’elle introduisit cette notion dans un article de janvier 2009 :&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;2009-01-21 &lt;a href="http://theinvisiblethings.blogspot.com/2009/01/why-do-i-miss-microsoft-bitlocker.html"&gt;Why do I miss Microsoft BitLocker?&lt;/a&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;Remarque : dans cet article Joanna Rutkowska écrivait que BitLocker n’était pas vulnérable à cette attaque, ce qui vient d’être infirmé par le papier du Fraunhofer SIT.&lt;/p&gt;  &lt;p&gt;En octobre dernier, elle implémente cette attaque contre TrueCrypt :&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;2009-10-16 &lt;a href="http://theinvisiblethings.blogspot.com/2009/10/evil-maid-goes-after-truecrypt.html"&gt;Evil Maid goes after TrueCrypt!&lt;/a&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;Ce qui est commenté par Bruce Schneier une semaine plus tard :&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;2009-10-23 &lt;a href="http://www.schneier.com/blog/archives/2009/10/evil_maid_attac.html"&gt;&amp;quot;Evil Maid&amp;quot; Attacks on Encrypted Hard Drives&lt;/a&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;Et nous voici aujourd’hui avec cette attaque réussie sur BitLocker. De quoi s’agit-il donc ?&lt;/p&gt;  &lt;p&gt;Le principe est assez simple, mais la mise en œuvre l’est moins : lorsque vous utilisez un système de chiffrement de disque, vous devez entrer au démarrage un mot de passe ou un code PIN pour débloquer la clé de chiffrement. L’attaquant, que nous appellerons EMily (EM comme Evil Maid…) doit avoir accès physique à votre PC deux fois.&lt;/p&gt;  &lt;p&gt;(1) EMily accède au PC et injecte l’attaque sur la partition active (partition en clair). Le code de l’attaque consiste en un MBR et un fichier sur la partition en clair. Notez déjà que pour ce faire, le PC doit pouvoir démarrer sur la clé USB ou le CD d’EMily, ou EMily doit extraire le disque.&lt;/p&gt;  &lt;p&gt;EMily replace le PC à sa place, éteint.&lt;/p&gt;  &lt;p&gt;(2) le propriétaire, vous, démarrez le PC normalement. Lorsque BitLocker vous demande votre PIN, vous le saisissez normalement. Le PC redémarre sans prévenir, (&lt;em&gt;tiens, c’est étrange mais bon…&lt;/em&gt;), vous entrez à nouveau votre PIN et le PC démarre normalement.&lt;/p&gt;  &lt;p&gt;C’est le code d’EMily qui vous a demandé le PIN, en imitant l’écran de saisie de BitLocker (bootmgr). Il l’a ensuite enregistré quelque part sur la partition en clair, puis a rétabli le MBR d’origine, supprimé toute trace de code étranger, et a redémarré le PC. Au redémarrage, BitLocker fonctionne correctement et le code PIN permet de débloquer la clé, puisque rien n’a changé dans le code de boot. Seulement entre temps, le code PIN a été stocké en clair sur le disque.&lt;/p&gt;  &lt;p&gt;(3) Enfin, EMily doit à nouveau mettre la main sur votre PC et récupérer le PIN sur le disque.&lt;/p&gt;  &lt;p&gt;Que peut faire EMily une fois qu’elle a votre code PIN ? Elle peut démarrer le PC. Mais, comme BitLocker lie la clé de chiffrement au TPM du PC, elle aura besoin d’une autre attaque pour accéder au disque : attaque de la mémoire (cold boot, DMA) pour y trouver la clé FVEK de BitLocker, attaque réseau… L’attaque n’est pas terminée : la protection est simplement revenue au niveau de ce qu’elle est en mode “TPM seul”.&lt;/p&gt;  &lt;p&gt;Au final, nous avons là une méthode caractéristique d’une attaque très ciblée : il y a nécessité de deux accès à la machine cible, donc d’une sérieuse préparation. BitLocker est conçu pour protéger les données lors du vol d’un ordinateur portable. Point. Le scénario &lt;em&gt;Evil Maid&lt;/em&gt; est efficace quel que soit le système de chiffrement utilisé : il serait certes intéressant et pertinent de le prendre en compte dans Windows, pour couvrir les… 0,001% des cas non couverts par BitLocker (environ :)).&lt;/p&gt;  &lt;p&gt;En attendant, je vous conseille vivement la lecture du &lt;a href="http://go.microsoft.com/fwlink/?LinkId=81666"&gt;Data Encryption Toolkit for Mobile PCs&lt;/a&gt; –et dormez tranquilles, vos données chiffrées avec BitLocker ne seront pas accessibles en cas de vol.&lt;/p&gt;  &lt;p&gt;Pour une réponse “officielle” à ce sujet, voir l’article de Paul Cooke : &lt;a href="http://windowsteamblog.com/blogs/windowssecurity/archive/2009/12/07/windows-bitlocker-claims.aspx"&gt;Windows BitLocker Claims&lt;/a&gt;.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3299208" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx">Bitlocker</category></item><item><title>Vacances tranquilles 2 : Windows 7 et BitLocker sans TPM</title><link>http://blogs.technet.com/pascals/archive/2009/07/29/vacances-tranquilles-2-windows-7-et-bitlocker-sans-tpm.aspx</link><pubDate>Thu, 30 Jul 2009 00:23:35 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3269193</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3269193.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3269193</wfw:commentRss><description>&lt;p&gt;Il y a un an, je décrivais &lt;a href="http://blogs.technet.com/pascals/archive/2008/07/16/vacances-tranquilles.aspx"&gt;ici même&lt;/a&gt; les précautions que vous pouvez prendre avant de partir en vacances l’esprit tranquille quant à vos données à la maison : faites des sauvegardes et chiffrez les données qui restent derrière vous. L’idée est que vos données soient protégées même en cas de vol du PC ou de non-redémarrage au retour de vacances. &lt;a href="http://blogs.technet.com/pascals/archive/2008/07/16/vacances-tranquilles.aspx"&gt;Ces conseils&lt;/a&gt; sont toujours d’actualités.&lt;/p&gt;  &lt;p&gt;Aujourd’hui je vais profiter du fait que je suis en train de préparer un départ proche, pour vous faire profiter de l’utilisation de &lt;strong&gt;BitLocker dans Windows 7 Ultimate&lt;/strong&gt; pour protéger les données qui restent sur place. Cette manipulation est valable pour la RC de Windows 7, et le sera à l’identique pour la version Ultimate (Intégrale) finale.&lt;/p&gt;  &lt;p&gt;Cette machine contient deux disques internes : le disque du système et un disque de données. Comme c’est une machine de bureau et qu’elle date&amp;#160; un peu, elle ne dispose pas d’un TPM. Il faudra donc utiliser une clé USB pour que Windows récupère la clé BitLocker lors de son démarrage.&lt;/p&gt;  &lt;p&gt;&lt;em&gt;AVERTISSEMENT : Ne chiffrez pas votre disque à moins de comprendre le mécanisme de BitLocker, de disposer d’&lt;strong&gt;au moins deux clés USB formatées en FAT&lt;/strong&gt;, et d’être certain de ne pas perdre ces deux clés. Une fois votre disque chiffré, si vous perdez la clé, &lt;strong&gt;personne ne pourra absolument rien pour vous&lt;/strong&gt;, vos données seront perdues à jamais.&lt;/em&gt;&lt;/p&gt;  &lt;h2&gt;1. Chiffrement du disque C: (système)&lt;/h2&gt;  &lt;p&gt;Donc la première étape est de configurer BitLocker pour qu’il accepte de fonctionner dans ce mode “clé USB”, sans TPM. Pour ceci, lancez &lt;strong&gt;gpedit.msc&lt;/strong&gt;, puis sélectionnez le nœud &lt;strong&gt;Computer Configuration – Administrative Templates – Windows Components – BitLocker Drive Encryption – Operating System Drives&lt;/strong&gt; :&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/01-gpedit_2.png"&gt;&lt;img style="border-right-width: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px" title="01-gpedit" border="0" alt="01-gpedit" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/01-gpedit_thumb.png" width="244" height="172" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Double-cliquez sur &lt;strong&gt;Require additional authentication at startup&lt;/strong&gt; :&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/02-gpedit_2.png"&gt;&lt;img style="border-right-width: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px" title="02-gpedit" border="0" alt="02-gpedit" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/02-gpedit_thumb.png" width="244" height="224" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Sélectionnez &lt;strong&gt;Enabled&lt;/strong&gt; pour activer la stratégie, et cochez la case &lt;strong&gt;Allow BitLocker without a compatible TPM&lt;/strong&gt;. Les explications se trouvent dans le texte de droite. Validez et fermez &lt;strong&gt;gpedit&lt;/strong&gt;.&lt;/p&gt;  &lt;p&gt;Dans l’explorateur Windows, cliquez à droite sur le Disque C et sélectionnez &lt;strong&gt;Turn on BitLocker&lt;/strong&gt;.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/03-explorer_2.png"&gt;&lt;img style="border-right-width: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px" title="03-explorer" border="0" alt="03-explorer" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/03-explorer_thumb.png" width="244" height="196" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;L’assistant BitLocker démarre :&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/04-wizard_2.png"&gt;&lt;img style="border-right-width: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px" title="04-wizard" border="0" alt="04-wizard" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/04-wizard_thumb.png" width="244" height="189" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Sélectionnez &lt;strong&gt;Require a Startup key at every startup&lt;/strong&gt;. Si ce n’est déjà fait, connectez la clé USB choisie pour abriter la clé de chiffrement BitLocker. L’assistant vous montre la clé USB connectée :&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/05-wizard_2.png"&gt;&lt;img style="border-right-width: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px" title="05-wizard" border="0" alt="05-wizard" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/05-wizard_thumb.png" width="244" height="189" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Sélectionnez la clé USB et cliquez sur &lt;strong&gt;Save&lt;/strong&gt;.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/06-wizard_2.png"&gt;&lt;img style="border-right-width: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px" title="06-wizard" border="0" alt="06-wizard" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/06-wizard_thumb.png" width="244" height="189" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Cette étape vous propose de faire une ou plusieurs copies du mot de passe de récupération BitLocker. Je vous conseille de faire deux choses : imprimez le mot de passe grâce à la troisième option &lt;strong&gt;Print the recovery key&lt;/strong&gt;, puis sauvegardez le mot de passe sur la même clé USB que la clé BitLocker, grâce à la première option &lt;strong&gt;Save the recovery key to a USB flash drive&lt;/strong&gt;.&lt;/p&gt;  &lt;p&gt;Conservez le papier sur lequel vous avez imprimé le mot de passe en lieu sûr.&lt;/p&gt;  &lt;p&gt;Une fois ces deux sauvegardes effectuées, cliquez sur &lt;strong&gt;Next&lt;/strong&gt;.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/09-wizard_2.png"&gt;&lt;img style="border-right-width: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px" title="09-wizard" border="0" alt="09-wizard" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/09-wizard_thumb.png" width="244" height="189" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Cette étape est très importante : elle consiste à vérifier que votre PC parvient à lire la clé USB lors du démarrage, ce qui est nécessaire pour le fonctionnement de BitLocker sans TPM. Assurez-vous que la case &lt;strong&gt;Run BitLocker system check&lt;/strong&gt; est bien &lt;strong&gt;cochée&lt;/strong&gt;, puis cliquez sur &lt;strong&gt;Continue&lt;/strong&gt;.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/10-restart_2.png"&gt;&lt;img style="border-right-width: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px" title="10-restart" border="0" alt="10-restart" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/10-restart_thumb.png" width="244" height="115" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Cliquez sur &lt;strong&gt;Restart now&lt;/strong&gt; pour effectuer la vérification. Après le redémarrage, ouvrez une session avec le même compte utilisateur que précédemment.&lt;/p&gt;  &lt;p&gt;Au redémarrage, en cas de problème avec la vérification, un message vous en préviendra. &lt;em&gt;Arrêtez ici : il est inutile, et dangereux, de continuer plus loin&lt;/em&gt;. Au mieux, retentez l’opération depuis le début avec une autre clé USB.&lt;/p&gt;  &lt;p&gt;Si aucun message ne vient vous avertir d’un problème, la vérification a réussi et le chiffrement du disque est en train de commencer. Vous verrez un icône de BitLocker dans la zone de notification de Windows 7 :&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/11-encryption_2.png"&gt;&lt;img style="border-right-width: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px" title="11-encryption" border="0" alt="11-encryption" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/11-encryption_thumb.png" width="244" height="138" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;En cliquant sur l’icône vous pouvez suivre la progression du chiffrement (patience… le chiffrement de mon disque SATA2 de 500 Go a pris &lt;strong&gt;plusieurs heures&lt;/strong&gt;.)&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/12-encryption_2.png"&gt;&lt;img style="border-right-width: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px" title="12-encryption" border="0" alt="12-encryption" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/12-encryption_thumb.png" width="244" height="122" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Vous remarquerez aussi que pendant le chiffrement, le disque C apparaît complètement saturé :&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/13-encryption_2.png"&gt;&lt;img style="border-right-width: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px" title="13-encryption" border="0" alt="13-encryption" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/13-encryption_thumb.png" width="244" height="196" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;C’est tout à fait normal et cela ne dure que le temps du chiffrement. Pendant ce temps, vous pouvez observer le statut de BitLocker dans une ligne de commande en tant qu’administrateur, avec la commande &lt;strong&gt;manage-bde –status&lt;/strong&gt; :&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/14-manage-bde-status_2.png"&gt;&lt;img style="border-right-width: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px" title="14-manage-bde-status" border="0" alt="14-manage-bde-status" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/14-manage-bde-status_thumb.png" width="244" height="167" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;De même vous pouvez consulter les &lt;em&gt;protecteurs de clé&lt;/em&gt; pour le disque C avec la commande &lt;strong&gt;manage-bde –protectors –get C:&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/15-manage-bde-protectors_2.png"&gt;&lt;img style="border-right-width: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px" title="15-manage-bde-protectors" border="0" alt="15-manage-bde-protectors" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/15-manage-bde-protectors_thumb.png" width="244" height="75" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Notez que cette commande vous permet d’afficher le mot de passe de récupération.&lt;/p&gt;  &lt;p&gt;Une fois le chiffrement terminé, vérifiez que votre machine redémarre correctement : avec la clé USB connectée, le démarrage doit se dérouler normalement. Sans la clé, BitLocker doit vous inviter à connecter la clé et à taper Echap pour redémarrer. S’il y a un problème à ce niveau, il vaut mieux déchiffrer le disque :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Utilisez le mot de passe de récupération (&lt;em&gt;recovery mode&lt;/em&gt;) que vous avez imprimé pour démarrer le système. &lt;/li&gt;    &lt;li&gt;Depuis le panneau de configuration (&lt;strong&gt;Control Panel – System and Security – BitLocker Drive Encryption&lt;/strong&gt;), sélectionnez &lt;strong&gt;Turn Off BitLocker&lt;/strong&gt; puis &lt;strong&gt;Decrypt Drive&lt;/strong&gt;. &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Si tout s’est bien déroulé jusqu’ici, il est temps de faire une deuxième copie de la clé USB. Pour ce faire, cliquez à droite sur le disque C dans l’explorateur Windows, et sélectionner &lt;strong&gt;Manage BitLocker&lt;/strong&gt;. Sélectionnez alors &lt;strong&gt;Duplicate the startup key&lt;/strong&gt; pour sauvegarder la clé de chiffrement sur la deuxième clé USB. Puis, refaites l’opération en sélectionnant cette fois &lt;strong&gt;Save or Print recovery key again&lt;/strong&gt; pour sauvegarder à nouveau le mot de passe de récupération.&lt;/p&gt;  &lt;h2&gt;2. Chiffrement d’un disque de données interne&lt;/h2&gt;  &lt;p&gt;Si vous avez tout suivi jusqu’ici, et si vous avez comme moi un deuxième disque dur interne à protéger, il reste à chiffrer celui-ci, cette fois avec un simple mot de passe.&lt;/p&gt;  &lt;p&gt;Dans l’explorateur Windows, cliquez à droite sur le disque de données (D: dans mon cas) et sélectionnez &lt;strong&gt;Turn on BitLocker&lt;/strong&gt;.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/16-disque-D_2.png"&gt;&lt;img style="border-right-width: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px" title="16-disque-D" border="0" alt="16-disque-D" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/16-disque-D_thumb.png" width="244" height="189" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Cochez la case &lt;strong&gt;Use a password to unlock the drive&lt;/strong&gt;, et entrez (deux fois) le mot de passe que vous avez choisi. Cochez également la case &lt;strong&gt;Automatically unlock this drive on this computer&lt;/strong&gt;. Notez que cette dernière option permet de déverrouiller automatiquement le disque de données, mais que la clé est stockée sur le disque C qui est déjà chiffré, donc protégée. Il n’y a donc pas de risque à ce niveau.&lt;/p&gt;  &lt;p&gt;Cliquez sur &lt;strong&gt;Next&lt;/strong&gt;.&lt;/p&gt;  &lt;p&gt;On vous demande ensuite de sauvegarder le mot de passe de récupération (&lt;strong&gt;recovery key&lt;/strong&gt;) pour ce deuxième disque. La manipulation est identique à précédemment : Imprimez le mot de passe, puis sauvegardez-le une fois sur la 1ère clé USB, et une seconde fois sur la seconde clé USB.&lt;/p&gt;  &lt;p&gt;Une fois l’impression et les sauvegardes effectuées, cliquez sur Next.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/18-disque-D_2.png"&gt;&lt;img style="border-bottom: 0px; border-left: 0px; display: inline; border-top: 0px; border-right: 0px" title="18-disque-D" border="0" alt="18-disque-D" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/Vacancestranquilles2Windows7etBitLockers_147E0/18-disque-D_thumb.png" width="244" height="189" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Cliquez sur Start Encrypting pour démarrer le chiffrement. Quelques heures sont encore nécessaires, pendant lesquelles le disque de données apparaîtra comme presque plein et ne disposant que de 6 Go de libre.&lt;/p&gt;  &lt;p&gt;Reste à s’assurer que les impressions des mots de passe de récupération seront en lieu sûr, ainsi que les deux clés USB. Personnellement je les apporte en vacances, avec &lt;strong&gt;les sauvegardes&lt;/strong&gt; de mes données sur un disque dur externe compact. S’il prenait l’idée à un voleur de mettre la main sur mon PC, il n’aurait qu’une machine qui ne démarre pas et deux disques illisibles…&lt;/p&gt;  &lt;p&gt;Bonnes vacances !&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3269193" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx">Bitlocker</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+7/default.aspx">Windows 7</category></item><item><title>Hyper-V et BitLocker : le whitepaper</title><link>http://blogs.technet.com/pascals/archive/2008/06/26/hyper-v-et-bitlocker-le-whitepaper.aspx</link><pubDate>Thu, 26 Jun 2008 01:28:20 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3078132</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3078132.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3078132</wfw:commentRss><description>&lt;p&gt;On dirait que quelqu'un de l'autre cot&amp;#233; de l'Atlantique a &amp;#233;crit ce &lt;em&gt;whitepaper&lt;/em&gt; juste pour &amp;#234;tre cit&amp;#233; ici :-)&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=2c3c0615-baf4-4a9c-b613-3fda14e84545&amp;amp;DisplayLang=en"&gt;Windows Server 2008 Hyper-V and BitLocker Drive Encryption&lt;/a&gt; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;D&amp;#232;s que les serveurs seront correctement r&amp;#233;pliqu&amp;#233;s (manifestement il y a quelques soucis dans la publication), vous pourrez r&amp;#233;cup&amp;#233;rer &amp;#224; l'adresse ci-dessus un whitepaper vous expliquant comment les responsables de r&amp;#233;seaux d'agences pourront dormir plus tranquilles..&lt;/p&gt;  &lt;p&gt;Imaginez un serveur dans une agence recul&amp;#233;e, sous un bureau ou dans un placard, mais h&amp;#233;bergeant quelques machines virtuelles critiques (contr&amp;#244;leur de domaine, donn&amp;#233;es clients, op&amp;#233;rations financi&amp;#232;res, etc.) Le risque de vol du serveur ou d'un disque est nettement sup&amp;#233;rieur que pour ses grands fr&amp;#232;res au frais dans les datacenters centraux : d'o&amp;#249; l'id&amp;#233;e d'utiliser BitLocker de Windows Server 2008 pour chiffrer les volumes h&amp;#233;bergeant les VHD des machines virtuelles. De quoi sauver la journ&amp;#233;e &amp;#224; moindre frais !&lt;/p&gt;  &lt;p&gt;Je n'ai pas lu le whitepaper. &amp;#201;tant donn&amp;#233; les contraintes propres &amp;#224; l'environnement d'une agence, il est probable que la recommandation soit d'&amp;#234;tre dans un mode &amp;quot;TPM seul&amp;quot; de fa&amp;#231;on &amp;#224; ce que le syst&amp;#232;me puisse (re)d&amp;#233;marrer sans intervention manuelle &amp;#224; l'initiative des centres nationaux ou r&amp;#233;gionaux. Cela implique que la protection ne concerne que les attaques &amp;quot;offline&amp;quot; : d&amp;#233;marrage sur un autre OS, lecture du disque sur une autre machine, tentative de d&amp;#233;marrage sur une autre machine. Par contre et comme toujours avec ce niveau de protection, la machine d&amp;#233;marre automatiquement : sa protection &amp;quot;online&amp;quot; doit donc &amp;#234;tre d&amp;#233;finie ind&amp;#233;pendamment de BitLocker.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3078132" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx">Bitlocker</category><category domain="http://blogs.technet.com/pascals/archive/tags/Hyper-V/default.aspx">Hyper-V</category></item><item><title>BitLocker certifié FIPS</title><link>http://blogs.technet.com/pascals/archive/2008/05/28/bitlocker-certifi-fips.aspx</link><pubDate>Wed, 28 May 2008 21:25:25 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3062264</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3062264.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3062264</wfw:commentRss><description>&lt;p&gt;BitLocker Drive Encryption vient d'&amp;#234;tre certifi&amp;#233; conforme au standard am&amp;#233;ricain FIPS 140-2. Il a re&amp;#231;u le certificat #947 du NIST et du CSE. Plus que la certification elle-m&amp;#234;me, le document fourni par Microsoft int&amp;#233;ressera ceux qui cherchent des informations sur les aspects cryptographiques du produit :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://csrc.nist.gov/groups/STM/cmvp/documents/140-1/140sp/140sp947.pdf"&gt;BitLocker Drive Encryption Security Policy&lt;/a&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Les informations sur la certification sont publi&amp;#233;es dans la &lt;a href="http://csrc.nist.gov/groups/STM/cmvp/documents/140-1/140val-all.htm"&gt;liste des produits valid&amp;#233;s FIPS&lt;/a&gt; (chercher le num&amp;#233;ro 947).&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3062264" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Vista/default.aspx">Windows Vista</category><category domain="http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx">Bitlocker</category></item><item><title>Bitlocker et Linux sur la même machine</title><link>http://blogs.technet.com/pascals/archive/2008/04/30/bitlocker-et-linux-sur-la-m-me-machine.aspx</link><pubDate>Wed, 30 Apr 2008 21:09:29 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3047753</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3047753.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3047753</wfw:commentRss><description>&lt;p&gt;Mon coll&amp;#232;gue &lt;a href="http://blogs.technet.com/voy/"&gt;Cyril Voisin&lt;/a&gt; vient de publier un &lt;em&gt;webcast&lt;/em&gt; sur la configuration d'un &lt;em&gt;dual boot&lt;/em&gt; Linux et Vista avec Bitlocker et un TPM. Ce webcast compl&amp;#232;te par une d&amp;#233;monstration d&amp;#233;taill&amp;#233;e et un livre blanc ses pr&amp;#233;c&amp;#233;dents articles sur le sujet.&lt;/p&gt;  &lt;p&gt;Le webcast, la pr&amp;#233;sentation et le livre blanc :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/interop/themes/infrastructure/20080430-dualboot-linux-bitlocker/default.mspx"&gt;Installer une machine en double d&amp;#233;marrage (dual boot) avec Linux et Windows Vista prot&amp;#233;g&amp;#233; par BitLocker et un TPM&lt;/a&gt; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Les articles :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://blogs.technet.com/voy/archive/2006/10/13/how-to-use-windows-vista-s-boot-manager-to-boot-linux.aspx"&gt;How to use Windows Vista&amp;#8217;s Boot Manager to boot Linux&lt;/a&gt; &lt;/li&gt;    &lt;li&gt;&lt;a href="http://blogs.technet.com/voy/archive/2006/10/13/building-a-dual-boot-system-with-windows-vista-bitlocker-protection-with-tpm-support.aspx"&gt;Building a dual boot system with Windows Vista BitLocker protection with TPM support&lt;/a&gt; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Merci Cyril !&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Mise &amp;#224; jour 14/05/2008&lt;/strong&gt; - Cyril a post&amp;#233; sur son blog &lt;a href="http://blogs.technet.com/voy/archive/2008/05/12/linux-windows-vista-dual-boot-with-bitlocker-and-a-tpm.aspx"&gt;un article plus d&amp;#233;taill&amp;#233;&lt;/a&gt; avec des copies d'&amp;#233;crans et le minutage des s&amp;#233;quences de la vid&amp;#233;o.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3047753" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Vista/default.aspx">Windows Vista</category><category domain="http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx">Bitlocker</category><category domain="http://blogs.technet.com/pascals/archive/tags/Linux/default.aspx">Linux</category></item><item><title>Outils BitLocker pour Vista SP1 et Windows Server 2008</title><link>http://blogs.technet.com/pascals/archive/2008/04/29/outils-bitlocker-pour-vista-sp1-et-windows-server-2008.aspx</link><pubDate>Wed, 30 Apr 2008 00:05:53 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3047143</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3047143.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3047143</wfw:commentRss><description>&lt;p&gt;Les outils BitLocker viennent d'&amp;#234;tre publi&amp;#233;s pour Windows Vista SP1 et Windows Server 2008 :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;BitLocker Drive Preparation Tool : &lt;a href="http://support.microsoft.com/kb/933246/en-us"&gt;description&lt;/a&gt;, &lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyId=320B9AA9-47E8-44F9-B8D0-4D7D6A75ADD0&amp;amp;displaylang=en"&gt;t&amp;#233;l&amp;#233;chargement&lt;/a&gt; &lt;/li&gt;    &lt;li&gt;BitLocker Recovery Password Viewer for Active Directory Users and Computers tool : &lt;a href="http://support.microsoft.com/kb/928202/en-us"&gt;description&lt;/a&gt;, &lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyId=2786FDE9-5986-4ED6-8FE4-F88E2492A5BD&amp;amp;displaylang=en"&gt;t&amp;#233;l&amp;#233;chargement&lt;/a&gt; &lt;/li&gt;    &lt;li&gt;BitLocker Repair Tool : &lt;a href="http://support.microsoft.com/kb/928201/en-us"&gt;description&lt;/a&gt;, &lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyId=4FFD0D16-A51B-48B1-9042-AE1FB2DE40C6&amp;amp;displaylang=en"&gt;t&amp;#233;l&amp;#233;chargement&lt;/a&gt; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;La nouveaut&amp;#233; majeure ici est la disponibilit&amp;#233; publique du dernier outil : si vous &amp;#234;tes administrateur en entreprise et que BitLocker est d&amp;#233;ploy&amp;#233; sur votre parc de portables, cet outil pourra vous sauver en cas de probl&amp;#232;me physique sur un disque.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3047143" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Vista/default.aspx">Windows Vista</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx">Bitlocker</category></item><item><title>BitUnlocker : rien de nouveau</title><link>http://blogs.technet.com/pascals/archive/2008/02/25/bitunlocker-rien-de-nouveau.aspx</link><pubDate>Mon, 25 Feb 2008 17:08:47 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2930906</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/2930906.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=2930906</wfw:commentRss><description>&lt;p&gt;Depuis la semaine derni&amp;#232;re, le sujet &amp;#224; la mode est l'&lt;a href="http://www.freedom-to-tinker.com/?p=1257"&gt;annonce&lt;/a&gt; d'une &lt;a href="http://citp.princeton.edu/memory/"&gt;attaque efficace&lt;/a&gt; contre &lt;a href="http://go.microsoft.com/fwlink/?LinkId=95463"&gt;BitLocker&lt;/a&gt; et tous les syst&amp;#232;mes de chiffrement de disque (&lt;a href="http://en.wikipedia.org/wiki/FileVault"&gt;FileVault&lt;/a&gt;, &lt;a href="http://www.truecrypt.org/"&gt;TrueCrypt&lt;/a&gt;, &lt;a href="http://www.saout.de/misc/dm-crypt/"&gt;dm-crypt&lt;/a&gt; etc.) L'attaque consiste &amp;#224; trouver la cl&amp;#233; de chiffrement en m&amp;#233;moire si le PC est allum&amp;#233; ou en veille. Certes, l'&amp;#233;tude en question montre quelques infos int&amp;#233;ressantes sur la r&amp;#233;manence des donn&amp;#233;es en m&amp;#233;moire apr&amp;#232;s coupure de l'alimentation, ainsi qu'une m&amp;#233;thode pour rechercher des cl&amp;#233;s cryptographiques en m&amp;#233;moire.&lt;/p&gt;  &lt;p&gt;Mais d&amp;#233;j&amp;#224; en septembre 2006, Douglas MacIver &amp;#233;voquait les attaques contre la m&amp;#233;moire dans sa pr&amp;#233;sentation &lt;a href="http://conference.hackinthebox.org/hitbsecconf2006kl/materials/DAY%202%20-%20Douglas%20MacIver%20-%20Pentesting%20BitLocker.pdf"&gt;Penetration Testing Windows Vista&amp;#160; BitLocker Drive Encryption&lt;/a&gt; &amp;#224; l'&amp;#233;v&amp;#233;nement &lt;a href="http://conference.hitb.org/hitbsecconf2006kl/"&gt;Hack In The Box 2006&lt;/a&gt;. On peut &amp;#233;galement citer &lt;a href="http://www.storm.net.nz/projects/16"&gt;l'attaque par le bus FireWire&lt;/a&gt; publi&amp;#233;e en 2006, tout aussi efficace.&lt;/p&gt;  &lt;p&gt;Le &lt;a href="http://www.microsoft.com/technet/security/guidance/clientsecurity/dataencryption/analysis/4e6ce820-fcac-495a-9f23-73d65d846638.mspx"&gt;Data Encryption Toolkit for Mobile PCs&lt;/a&gt; (avril 2007 - &lt;a href="http://www.microsoft.com/france/technet/security/guidance/clientsecurity/dataencryption/analysis/4e6ce820-fcac-495a-9f23-73d65d846638.mspx"&gt;en fran&amp;#231;ais&lt;/a&gt;) pr&amp;#233;cise quelques recommandations concernant la mise en &amp;#339;uvre de BitLocker qui peuvent s'appliquer &amp;#224; tous les syst&amp;#232;mes de chiffrement de disque : le principe &amp;#233;tant d'&amp;#233;viter que le syst&amp;#232;me soit actif dans les mains de l'attaquant, il faut (1) que le PC soit &amp;#233;teint ou en hibernation lorsqu'il est laiss&amp;#233; sans surveillance et (2) qu'il ne puisse pas d&amp;#233;marrer automatiquement, donc &amp;#233;viter le mode TPM seul et pr&amp;#233;f&amp;#233;rer les modes multi-facteurs (TPM+PIN, TPM+cl&amp;#233; USB ou TPM+PIN+cl&amp;#233; USB).&lt;/p&gt;  &lt;p&gt;Autre article sur le sujet : &lt;a href="http://blogs.msdn.com/windowsvistasecurity/archive/2008/02/22/disk-encryption-balancing-security-usability-and-risk-assessment.aspx"&gt;Disk encryption: Balancing security, usability and risk assessment&lt;/a&gt;.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Mise &amp;#224; jour 26/02/2008&lt;/strong&gt; - &lt;a href="http://blogs.msdn.com/si_team/archive/2008/02/25/protecting-bitLocker-from-cold-attacks-and-other-threats.aspx"&gt;Je vous recommande l'article que Douglas McIver a publi&amp;#233; hier sur le m&amp;#234;me sujet&lt;/a&gt;.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2930906" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx">Bitlocker</category></item><item><title>BitLocker : volumes de données dans Windows Vista SP1</title><link>http://blogs.technet.com/pascals/archive/2008/01/30/bitlocker-volumes-de-donn-es-dans-windows-vista-sp1.aspx</link><pubDate>Wed, 30 Jan 2008 12:35:26 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2797660</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/2797660.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=2797660</wfw:commentRss><description>&lt;p&gt;Parmi les nouveaut&amp;#233;s de s&amp;#233;curit&amp;#233; de Windows Vista SP1 (outre &lt;a href="http://blogs.msdn.com/jean-yves_poublan/archive/2008/01/06/windows-vista-sp1-de-nouveaux-prngs.aspx"&gt;les nouveaux PRNG&lt;/a&gt; et &lt;a href="http://technet2.microsoft.com/WindowsVista/en/library/005f921e-f706-401e-abb5-eec42ea0a03e1033.mspx"&gt;d'autres modifications&lt;/a&gt;), BitLocker h&amp;#233;rite de deux modifications majeures qui le mettent &amp;#224; niveau avec Windows Server 2008 :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Un nouveau mode TPM+PIN+cl&amp;#233; externe&lt;/li&gt;    &lt;li&gt;Le chiffrement de volumes de donn&amp;#233;es&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Je reviendrai plus tard sur le premier point. Quant au second, comme nous l'avons vu &lt;a href="http://blogs.technet.com/pascals/archive/2008/01/07/bitlocker-volumes-de-donn-es-et-autounlock.aspx"&gt;dans un pr&amp;#233;c&amp;#233;dent article&lt;/a&gt; qui d&amp;#233;taille l'impl&amp;#233;mentation technique de la protection d'un volume de donn&amp;#233;es, il &amp;#233;tait d&amp;#233;j&amp;#224; techniquement pr&amp;#233;sent dans la version initiale de Windows Vista. La diff&amp;#233;rence est que le SP1 apporte le &lt;em&gt;support&lt;/em&gt; de la fonctionnalit&amp;#233;, ainsi que sa prise en charge simplifi&amp;#233;e dans l'interface graphique.&lt;/p&gt;  &lt;p&gt;Je viens ainsi de lancer le chiffrement d'un disque externe USB connect&amp;#233; &amp;#224; mon portable :&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/BitLockervolumesdedonnesdansWindowsVista_94E1/image_2.png"&gt;&lt;img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="184" alt="Chiffrement d&amp;#39;un volume de donn&amp;#233;es" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/BitLockervolumesdedonnesdansWindowsVista_94E1/image_thumb.png" width="244" border="0" /&gt;&lt;/a&gt;&amp;#160;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/BitLockervolumesdedonnesdansWindowsVista_94E1/image_4.png"&gt;&lt;img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="121" alt="Chiffrement en cours" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/BitLockervolumesdedonnesdansWindowsVista_94E1/image_thumb_1.png" width="244" border="0" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Le chiffrement d'un disque externe n'est peut-&amp;#234;tre pas support&amp;#233; officiellement, mais le principe est le m&amp;#234;me pour un volume de donn&amp;#233;es interne.&lt;/p&gt;  &lt;p&gt;Voici en quelques &amp;#233;tapes comment chiffrer un volume de donn&amp;#233;es avec BitLocker sous Windows Vista SP1 :&lt;/p&gt;  &lt;p&gt;Le volume contenant le syst&amp;#232;me doit d&amp;#233;j&amp;#224; &amp;#234;tre chiffr&amp;#233; avec BitLocker. En effet, pour que le volume de donn&amp;#233;es chiffr&amp;#233; soit d&amp;#233;verrouill&amp;#233; automatiquement au d&amp;#233;marrage du syst&amp;#232;me, un protecteur de cl&amp;#233; est ajout&amp;#233; et sa cl&amp;#233; stock&amp;#233;e dans le registre du syst&amp;#232;me. Le fait que le volume syst&amp;#232;me soit chiffr&amp;#233; assure le m&amp;#234;me niveau de protection (TPM+PIN par exemple) pour tous les volumes chiffr&amp;#233;s du syst&amp;#232;me.&lt;/p&gt;  &lt;p&gt;Pour chiffrer un volume de donn&amp;#233;es, il suffit alors d'aller dans le Panneau de Configuration - S&amp;#233;curit&amp;#233; - Chiffrement de lecteur BitLocker, puis de cliquer sur &lt;em&gt;Activer BitLocker&lt;/em&gt; sous le volume &amp;#224; chiffrer.&lt;/p&gt;  &lt;p&gt;Il vous est demand&amp;#233; de sauvegarder le mot de passe de r&amp;#233;cup&amp;#233;ration au choix sur un r&amp;#233;pertoire, un p&amp;#233;riph&amp;#233;rique USB ou de l'imprimer. En fait, si l'on choisit logiquement de le stocker sur une cl&amp;#233; USB, deux fichiers sont stock&amp;#233;s : une cl&amp;#233; externe de r&amp;#233;cup&amp;#233;ration (.bek) et le mot de passe de r&amp;#233;cup&amp;#233;ration (.txt). Bien que cela ne soit pas indiqu&amp;#233; dans l'interface graphique, le protecteur suppl&amp;#233;mentaire et sa cl&amp;#233; dans le registre sont cr&amp;#233;&amp;#233;s automatiquement.&lt;/p&gt;  &lt;p&gt;Le chiffrement d&amp;#233;bute alors. Comme pour le chiffrement de la partition du syst&amp;#232;me, il est possible d'interrompre le chiffrement si n&amp;#233;cessaire pour le reprendre plus tard.&lt;/p&gt;  &lt;p&gt;Une remarque pour terminer : avec le m&amp;#233;canisme &lt;em&gt;autounlock&lt;/em&gt; activ&amp;#233; par d&amp;#233;faut, un volume de donn&amp;#233;es sera d&amp;#233;verrouill&amp;#233; automatiquement d&amp;#232;s que le syst&amp;#232;me sera d&amp;#233;marr&amp;#233;. C'est &amp;#224; dire qu'&lt;em&gt;un seul protecteur de cl&amp;#233; du volume du syst&amp;#232;me&lt;/em&gt; suffit pour d&amp;#233;verrouiller tous les volumes de donn&amp;#233;es attach&amp;#233;s au syst&amp;#232;me. A quoi servent alors les protecteurs (cl&amp;#233; externe et mot de passe) de chaque volume de donn&amp;#233;es ? Ils servent dans le cas o&amp;#249; il serait n&amp;#233;cessaire d'acc&amp;#233;der &amp;#224; ces volumes depuis un autre syst&amp;#232;me, ou en cas de reconstruction du syst&amp;#232;me principal. Dans ce dernier cas, il sera n&amp;#233;cessaire de r&amp;#233;activer l'&lt;em&gt;autounlock&lt;/em&gt; par la commande &lt;em&gt;manage-bde.wsf -autounlock -enable e:&lt;/em&gt;.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2797660" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Vista/default.aspx">Windows Vista</category><category domain="http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx">Bitlocker</category></item><item><title>BitLocker dans Virtual PC</title><link>http://blogs.technet.com/pascals/archive/2008/01/29/bitlocker-dans-virtual-pc.aspx</link><pubDate>Tue, 29 Jan 2008 20:41:13 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2794888</guid><dc:creator>pascals</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/pascals/comments/2794888.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=2794888</wfw:commentRss><description>&lt;p&gt;Ben Armstrong vient de re-publier &lt;a href="http://blogs.msdn.com/virtual_pc_guy/archive/2008/01/23/using-bitlocker-under-virtual-pc-virtual-server.aspx"&gt;l'article indiquant comment activer BitLocker dans une machine virtuelle&lt;/a&gt;. Comme c'est une m&amp;#233;thode que j'ai trouv&amp;#233;e l'ann&amp;#233;e derni&amp;#232;re, je vais me permettre de la r&amp;#233;sumer ici en fran&amp;#231;ais. Mais avant cela, un peu d'histoire...&lt;/p&gt;  &lt;p&gt;En avril l'ann&amp;#233;e derni&amp;#232;re, je pr&amp;#233;parais une formation dont BitLocker &amp;#233;tait un sujet majeur. Je cherchais un moyen d'en faire des d&amp;#233;monstrations dans des sc&amp;#233;narios assez complexes, comme par exemple l'analyse d'un volume chiffr&amp;#233; avec BitLocker depuis une machine Windows XP. &lt;a href="http://www.microsoft.com/virtualpc"&gt;Virtual PC&lt;/a&gt; &amp;#233;tait un bon candidat, puisque les manipulations de disques, comme par exemple brancher le disque Vista/BitLocker en disque secondaire d'une machine Windows XP, devenaient triviales et se faisaient en quelques clics. Il fallait donc r&amp;#233;ussir &amp;#224; activer le chiffrement BitLocker dans une VM... Inutile d'insister du cot&amp;#233; du TPM. Restait le mode avec cl&amp;#233; USB, mais Virtual PC ne fait pas l'USB... Et l'interface graphique de BitLocker ne pr&amp;#233;sente que les cl&amp;#233;s USB sp&amp;#233;cifiquement. La simple id&amp;#233;e &amp;#233;tait alors : pourquoi pas une disquette ? Virtual PC sait utiliser des disquettes virtuelles (fichiers .vfd) et, au lieu d'utiliser l'interface graphique, j'ai fait le test avec la ligne de commande &lt;strong&gt;manage-bde.wsf&lt;/strong&gt; avec les options &lt;strong&gt;-on c:&lt;/strong&gt; (pour chiffrer c:), &lt;strong&gt;-rp&lt;/strong&gt; (pour cr&amp;#233;er un mot de passe de r&amp;#233;cup&amp;#233;ration) et &lt;strong&gt;-sk a:&lt;/strong&gt; (pour cr&amp;#233;er la cl&amp;#233; de d&amp;#233;marrage sur la disquette a:). Et cela a march&amp;#233;... Restait &amp;#224; param&amp;#233;trer convenablement le BIOS de la VM pour qu'elle ne cherche pas &amp;#224; d&amp;#233;marrer sur la disquette, et laisser cette derni&amp;#232;re charg&amp;#233;e dans la VM en permanence.&lt;/p&gt;  &lt;p&gt;Comme &amp;#224; l'&amp;#233;poque je n'avais pas commenc&amp;#233; ce blog, j'avais donn&amp;#233; l'id&amp;#233;e &amp;#224; Ben pour qu'il la publie, ce qu'il a fait d&amp;#233;but mai, mais il a d&amp;#251; &lt;a href="http://blogs.msdn.com/virtual_pc_guy/archive/2007/04/30/using-vista-bitlocker-under-virtual-pc-virtual-server.aspx"&gt;retirer l'article&lt;/a&gt; imm&amp;#233;diatement &amp;#224; cause d'une clause dans le contrat de licence de WIndows Vista qui interdisait l'utilisation de certaines technologies comme BitLocker dans des environnements virtuels. Il se trouve que &lt;a href="http://download.microsoft.com/documents/useterms/Windows%20Vista_Ultimate%20and%20Ultimate%20SP1,%20Supplemental_English_d512375b-79d7-41e5-852d-45f69f7378dd.pdf"&gt;ce contrat de licence vient de changer&lt;/a&gt; et que cette configuration est maintenant autoris&amp;#233;e !&lt;/p&gt;  &lt;p&gt;Donc cette m&amp;#233;thode est la suivante. V&amp;#233;rifiez avec &lt;a href="http://blogs.msdn.com/virtual_pc_guy/archive/2008/01/23/using-bitlocker-under-virtual-pc-virtual-server.aspx"&gt;l'article de Ben&lt;/a&gt; pour plus de d&amp;#233;tails pratiques si n&amp;#233;cessaire.&lt;/p&gt;  &lt;ol&gt;   &lt;li&gt;Cr&amp;#233;ez la machine virtuelle avec un disque d'au moins 11 Go. Pensez que le disque prendra sa taille maximum d&amp;#232;s que BitLocker sera activ&amp;#233;, et qu'une fois chiffr&amp;#233;, la conpression NTFS sur le fichier .vhd n'aura aucun effet. Utilisez donc plut&amp;#244;t un disque virtuel de taille fixe plut&amp;#244;t qu'un disque dynamique, et dans un r&amp;#233;pertoire non compress&amp;#233;.      &lt;br /&gt;&amp;#160; &lt;/li&gt;    &lt;li&gt;Cr&amp;#233;ez une disquette virtuelle avec l'Assistant Disque Virtuel.      &lt;br /&gt;&amp;#160; &lt;/li&gt;    &lt;li&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/BitLockerdansVirtualPC_FD7C/image_4.png"&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; margin: 0px 0px 0px 10px; border-right-width: 0px" height="154" alt="Configuration du BIOS de la VM" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/BitLockerdansVirtualPC_FD7C/image_thumb_1.png" width="244" align="right" border="0" /&gt;&lt;/a&gt;Configurez le BIOS de la machine virtuelle pour qu'elle ne d&amp;#233;marre pas sur la disquette : D&amp;#233;marrez la VM, tapez imm&amp;#233;diatement &amp;lt;Suppr&amp;gt;, allez dans la page &lt;em&gt;Boot&lt;/em&gt;, S&amp;#233;lectionnez &lt;em&gt;Boot Device Priority&lt;/em&gt; &amp;lt;Entr&amp;#233;e&amp;gt;, &lt;em&gt;Floppy Drive&lt;/em&gt; &amp;lt;Entr&amp;#233;e&amp;gt;, &lt;em&gt;Disabled&lt;/em&gt; &amp;lt;Entr&amp;#233;e&amp;gt;, puis &amp;lt;F10&amp;gt; pour sauvegarder.       &lt;br /&gt;&amp;#160; &lt;/li&gt;    &lt;li&gt;Installez Windows Vista, en pr&amp;#233;parant les partitions avant de lancer l'installation. Pour ce faire, utilisez &lt;a href="http://blogs.technet.com/pascals/archive/2008/01/19/installation-manuelle-de-windows-vista-pour-bitlocker.aspx"&gt;cet article&lt;/a&gt; ou proc&amp;#233;dez comme suit (m&amp;#233;thode de Ben, tr&amp;#232;s astucieuse !).       &lt;br /&gt;      &lt;br /&gt;Au d&amp;#233;marrage sur le DVD de Vista, choisissez &lt;em&gt;Installer&lt;/em&gt; et continuez jusqu'&amp;#224; l'&amp;#233;cran &lt;em&gt;O&amp;#249; souhaitez-vous installer Windows&lt;/em&gt;. tapez Shift+F10. Dans la ligne de commande qui s'ouvre, tapez :       &lt;br /&gt;      &lt;br /&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/BitLockerdansVirtualPC_FD7C/image_6.png"&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; margin: 0px 0px 0px 10px; border-right-width: 0px" height="184" alt="Partitionnement lors de l&amp;#39;installation" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/BitLockerdansVirtualPC_FD7C/image_thumb_2.png" width="244" align="right" border="0" /&gt;&lt;/a&gt;diskpart       &lt;br /&gt;select disk 0       &lt;br /&gt;clean       &lt;br /&gt;create partition primary size=1500       &lt;br /&gt;assign letter=S       &lt;br /&gt;active       &lt;br /&gt;create partition primary       &lt;br /&gt;assign letter=C       &lt;br /&gt;exit       &lt;br /&gt;format c: /y /q /fs:NTFS       &lt;br /&gt;format s: /y /q /fs:NTFS       &lt;br /&gt;exit       &lt;br /&gt;      &lt;br /&gt;Cliquez sur &lt;em&gt;Actualiser&lt;/em&gt; puis choisissez la seconde partition (la plus volumineuse) pour installer Vista. Apr&amp;#232;s installation, installez les additions de Virtual PC.       &lt;br /&gt;      &lt;br /&gt;&lt;em&gt;Note : la lettre S utilis&amp;#233;e ci-dessus est purement temporaire. Une fois Vista install&amp;#233;, la partition active de 1,5 Go s'appellera D:&lt;/em&gt;.       &lt;br /&gt;&amp;#160; &lt;/li&gt;    &lt;li&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/BitLockerdansVirtualPC_FD7C/image_14.png"&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; margin: 0px 0px 0px 10px; border-right-width: 0px" height="184" alt="gpedit.msc, configuration de BitLocker sans TPM" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/BitLockerdansVirtualPC_FD7C/image_thumb_6.png" width="244" align="right" border="0" /&gt;&lt;/a&gt;Permettre l'utilisation de BitLocker sans TPM : lancez &lt;strong&gt;gpedit.msc&lt;/strong&gt; et naviguez vers &lt;em&gt;Configuration Ordinateur - Mod&amp;#232;les d'administration - Composants Windows - Chiffrement de lecteur BitLocker&lt;/em&gt;. Activez l'option &lt;em&gt;Configuration du Panneau de configuration : Activez les options de d&amp;#233;marrage avanc&amp;#233;es&lt;/em&gt;. S&amp;#233;lectionnez &lt;em&gt;Activ&amp;#233;&lt;/em&gt; et cochez la case &lt;em&gt;Autoriser BitLocker sans un module de plateforme s&amp;#233;curis&amp;#233;e&lt;/em&gt;...       &lt;br /&gt;&amp;#160; &lt;/li&gt;    &lt;li&gt;Chargez la disquette virtuelle cr&amp;#233;&amp;#233;e &amp;#224; l'&amp;#233;tape 2 (menu &lt;em&gt;Disquette&lt;/em&gt;.)       &lt;br /&gt;&amp;#160; &lt;/li&gt;    &lt;li&gt;Ouvrez une ligne de commande en tant qu'administrateur et tapez la commande :      &lt;br /&gt;      &lt;br /&gt;cscript manage-bde.wsf -on c: -rp -sk a:       &lt;br /&gt;      &lt;br /&gt;Copiez le mot de passe de r&amp;#233;cup&amp;#233;ration, puis red&amp;#233;marrez la machine virtuelle.       &lt;br /&gt;&amp;#160; &lt;/li&gt;    &lt;li&gt;Une fois la machine virtuelle red&amp;#233;marr&amp;#233;e, v&amp;#233;rifiez que le chiffrement en est cours dans le Panneau de configuration, S&amp;#233;curit&amp;#233;, BitLocker. &lt;/li&gt; &lt;/ol&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/BitLockerdansVirtualPC_FD7C/image_12.png"&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; margin: 0px 0px 0px 10px; border-right-width: 0px" height="184" alt="Cl&amp;#233; BitLocker lue au d&amp;#233;mararge" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/BitLockerdansVirtualPC_FD7C/image_thumb_5.png" width="244" align="right" border="0" /&gt;&lt;/a&gt;Une fois le chiffrement termin&amp;#233;, il suffit que la disquette virtuelle soit toujours charg&amp;#233;e dans la VM pour que celle-ci d&amp;#233;marre automatiquement. Au d&amp;#233;marrage, bootmgr lit la cl&amp;#233; externe sur la disquette (ci-contre) : malgr&amp;#233; le message, ne retirez pas la disquette de la VM.&lt;/p&gt;  &lt;p&gt;Bien entendu les performances ne seront pas extraordinaires, mais cette configuration peut &amp;#234;tre utile pour des tests ou des d&amp;#233;monstrations.&lt;/p&gt;  &lt;p&gt;Bonnes d&amp;#233;mos ! &lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2794888" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/Virtual+PC/default.aspx">Virtual PC</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Vista/default.aspx">Windows Vista</category><category domain="http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx">Bitlocker</category></item><item><title>Installation manuelle de Windows Vista pour BitLocker</title><link>http://blogs.technet.com/pascals/archive/2008/01/19/installation-manuelle-de-windows-vista-pour-bitlocker.aspx</link><pubDate>Sat, 19 Jan 2008 04:11:39 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2757919</guid><dc:creator>pascals</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/pascals/comments/2757919.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=2757919</wfw:commentRss><description>&lt;p&gt;&lt;em&gt;Mea Culpa. Contrairement &amp;#224; ce que j'ai &amp;#233;crit dans tous les articles pr&amp;#233;c&amp;#233;dents, il parait que BitLocker prend un 'L' majuscule. Bit&lt;u&gt;L&lt;/u&gt;ocker !&lt;/em&gt;&lt;/p&gt;  &lt;p&gt;Dans certains cas, m&amp;#234;me sur une installation &amp;quot;fraiche&amp;quot; de Windows Vista, l'&lt;a href="http://support.microsoft.com/kb/930063"&gt;outil de pr&amp;#233;paration de lecteur BitLocker&lt;/a&gt; ne fonctionne pas &amp;#224; chaque fois. Comme je l'ai &amp;#224; nouveau constat&amp;#233; r&amp;#233;cemment en voulant repartitionner mon nouveau portable. L'article &lt;a href="http://support.microsoft.com/kb/930063"&gt;KB930063&lt;/a&gt; pr&amp;#233;sente quelques solutions possibles, mais aucune n'est garantie &amp;#224; 100%. Lors de l'installation manuelle de Windows Vista, le plus s&amp;#251;r est donc donc de pr&amp;#233;voir le partitionnement ad&amp;#233;quat avant l'installation. Cet article montre comment effectuer ce partitionnement rapidement et simplement.&lt;/p&gt;  &lt;p&gt;Cette m&amp;#233;thode n'est pas nouvelle : si vous avez d&amp;#233;j&amp;#224; utilis&amp;#233; &lt;strong&gt;diskpart&lt;/strong&gt; et sa commande shrink pour le partitionnement BitLocker, inutile d'aller plus loin !&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/InstallationmanuelledeWindowsVistapourBi_CC35/BDE-diskmgmt_2.png"&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; border-right-width: 0px" height="174" alt="Exemple de partitions pour BitLocker" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/InstallationmanuelledeWindowsVistapourBi_CC35/BDE-diskmgmt_thumb.png" width="244" align="right" border="0" /&gt;&lt;/a&gt;Tout d'abord, quel est le probl&amp;#232;me ? Pour activer BitLocker, il faut que le syst&amp;#232;me soit install&amp;#233; sur une partition diff&amp;#233;rente de la partition active, et que cette derni&amp;#232;re ait une taille d'au moins 1,5 Go. Pour r&amp;#233;sumer, le processus de boot doit d&amp;#233;marrer sur une partition en clair contenant bootmgr. Celui-ci sait ensuite acc&amp;#233;der aux cl&amp;#233;s BitLocker et charger winload.exe depuis la partition chiffr&amp;#233;e.&lt;/p&gt;  &lt;p&gt;&lt;em&gt;[Publicit&amp;#233;] Tout ceci sera &amp;#233;videmment d&amp;#233;taill&amp;#233; dans ma pr&amp;#233;sentation BitLocker aux &lt;a href="http://go.microsoft.com/?linkid=7733599"&gt;TechDays&lt;/a&gt;.&lt;/em&gt;&lt;/p&gt;  &lt;p&gt;Tout ce dont nous avons besoin est la machine &amp;#224; installer (avec un disque vierge ou pr&amp;#234;t &amp;#224; &amp;#234;tre enti&amp;#232;rement &amp;#233;cras&amp;#233;) et le DVD de Windows Vista.&lt;/p&gt;  &lt;p&gt;&lt;em&gt;[Avertissement] Cette proc&amp;#233;dure &amp;#233;crase enti&amp;#232;rement le contenu du disque dur !&lt;/em&gt;&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;D&amp;#233;marrez la machine avec le DVD de Windows Vista dans le lecteur. Appuyez sur une touche quelconque si le DVD vous le demande. &lt;/li&gt;    &lt;li&gt;Dans le premier &amp;#233;cran, cliquez sur &lt;em&gt;R&amp;#233;parer l'ordinateur&lt;/em&gt; (en bas &amp;#224; gauche). &lt;/li&gt;    &lt;li&gt;Dans la liste des options de r&amp;#233;cup&amp;#233;ration syst&amp;#232;me, cliquez sur &lt;em&gt;Invite de commandes&lt;/em&gt; (en bas de la liste). &lt;/li&gt;    &lt;li&gt;Dans l'interpr&amp;#233;teur de commande, tapez : &lt;/li&gt; &lt;/ul&gt;  &lt;blockquote&gt;   &lt;pre&gt;diskpart&lt;/pre&gt;
&lt;/blockquote&gt;

&lt;ul&gt;
  &lt;li&gt;Dans diskpart, tapez les commandes suivantes : &lt;/li&gt;
&lt;/ul&gt;

&lt;blockquote&gt;
  &lt;pre&gt;select disk 0
clean
create partition primary
assign letter=c
shrink minimum=1500
create partition primary
active
assign letter=s
exit&lt;/pre&gt;
&lt;/blockquote&gt;

&lt;ul&gt;
  &lt;li&gt;De retour dans l'interpr&amp;#233;teur de commande, tapez : &lt;/li&gt;
&lt;/ul&gt;

&lt;blockquote&gt;
  &lt;pre&gt;format c: /y /q /fs:NTFS
format s: /y /q /fs:NTFS
exit&lt;/pre&gt;
&lt;/blockquote&gt;

&lt;ul&gt;
  &lt;li&gt;De retour dans la liste des options de r&amp;#233;cup&amp;#233;ration syst&amp;#232;me fermez la fen&amp;#234;tre &lt;strong&gt;en cliquant sur la croix en haut &amp;#224; droite de la fen&amp;#234;tre&lt;/strong&gt; (ne cliquez pas sur le bouton Arr&amp;#234;ter ou Red&amp;#233;marrer !) &lt;/li&gt;

  &lt;li&gt;Cela vous ram&amp;#232;ne au premier &amp;#233;cran, dans lequel vous pouvez maintenant cliquer sur &lt;em&gt;Installer&lt;/em&gt;. &lt;/li&gt;

  &lt;li&gt;Lors du choix de la partition sur laquelle vous voulez installer Windows, choisissez la premi&amp;#232;re (la plus volumineuse). &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Cette m&amp;#233;thode cr&amp;#233;e la partition active &amp;#224; la fin du disque. Dans la proc&amp;#233;dure ci-dessus, la partition active est appel&amp;#233;e S:, mais cela ne vaut que le temps du formatage. Une fois Windows Vista install&amp;#233;, elle s'appellera D:.&lt;/p&gt;

&lt;p&gt;Si vous souhaitez faire ce partitionnement depuis un Windows PE, sans encha&amp;#238;ner imm&amp;#233;diatement sur l'installation proprement dite, utilisez &lt;strong&gt;diskpart&lt;/strong&gt; avec les commandes suivantes.&lt;/p&gt;

&lt;p&gt;Pour cr&amp;#233;er la partition active en d&amp;#233;but de disque :&lt;/p&gt;

&lt;pre&gt;select disk 0
clean
create partition primary size=1500
active
create partition primary&lt;/pre&gt;

&lt;p&gt;Ou, pour cr&amp;#233;er la partition active en fin de disque :&lt;/p&gt;

&lt;pre&gt;select disk 0
clean
create partition primary
shrink minimum=1500
create partition primary
active&lt;/pre&gt;

&lt;p&gt;&lt;a href="http://support.microsoft.com/kb/300415"&gt;Plus d'informations sur diskpart&lt;/a&gt;.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2757919" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Vista/default.aspx">Windows Vista</category><category domain="http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx">Bitlocker</category></item><item><title>Bitlocker : le lien à conserver</title><link>http://blogs.technet.com/pascals/archive/2008/01/08/bitlocker-le-lien-conserver.aspx</link><pubDate>Tue, 08 Jan 2008 13:31:42 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2722765</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/2722765.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=2722765</wfw:commentRss><description>&lt;p&gt;Il n'est pas toujours &amp;#233;vident de trouver le bon pointeur sur Technet sur un sujet particulier. Pour Bitlocker dans Windows Vista, voici LE lien &amp;#224; garder sous le coude :&lt;/p&gt;  &lt;p&gt;&lt;a title="http://technet.microsoft.com/en-us/windowsvista/aa905065.aspx" href="http://technet.microsoft.com/en-us/windowsvista/aa905065.aspx"&gt;http://technet.microsoft.com/en-us/windowsvista/aa905065.aspx&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;ou &lt;a title="http://go.microsoft.com/fwlink/?LinkId=95463" href="http://go.microsoft.com/fwlink/?LinkId=95463"&gt;http://go.microsoft.com/fwlink/?LinkId=95463&lt;/a&gt; pour le &amp;quot;raccourci&amp;quot;.&lt;/p&gt;  &lt;p&gt;Concernant Bitlocker dans Windows Server 2008, c'est ici :&lt;/p&gt;  &lt;p&gt;&lt;a href="http://technet2.microsoft.com/windowsserver2008/en/library/a2ba17e6-153b-4269-bc46-6866df4b253c1033.mspx"&gt;http://technet2.microsoft.com/windowsserver2008/en/library/a2ba17e6-153b-4269-bc46-6866df4b253c1033.mspx&lt;/a&gt;&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2722765" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Vista/default.aspx">Windows Vista</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx">Bitlocker</category></item><item><title>Bitlocker : volumes de données et autounlock</title><link>http://blogs.technet.com/pascals/archive/2008/01/07/bitlocker-volumes-de-donn-es-et-autounlock.aspx</link><pubDate>Mon, 07 Jan 2008 11:33:05 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2718726</guid><dc:creator>pascals</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/pascals/comments/2718726.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=2718726</wfw:commentRss><description>&lt;p&gt;Bitlocker, dans Windows Vista, ne permet que de chiffrer le volume du syst&amp;#232;me (le volume qui contient Windows). Ou, plus pr&amp;#233;cis&amp;#233;ment, seul le chiffrement du volume du syst&amp;#232;me est support&amp;#233; dans Windows Vista. L'interface graphique (panneau de configuration, Bitlocker) ne permet pas le chiffrement d'un autre volume, mais il est possible, bien que non support&amp;#233;, de chiffrer d'autres volumes en utilisant la commande manage-bde.wsf. &lt;a href="http://blogs.msdn.com/askdavid/archive/2007/06/08/enabling-bitlocker-on-removable-drives-usb-flash-drives-usb-hard-drives.aspx"&gt;Plusieurs&lt;/a&gt; &lt;a href="http://technet2.microsoft.com/windowsserver2008/en/library/cbc28269-5146-4672-9161-8872697897061033.mspx"&gt;articles&lt;/a&gt; d&amp;#233;crivent ce proc&amp;#233;d&amp;#233;, qui sera tr&amp;#232;s prochainement support&amp;#233; dans Windows Vista SP1 et Windows Server 2008.&lt;/p&gt;  &lt;p&gt;Tout d'abord, le volume du syst&amp;#232;me doit &amp;#234;tre d&amp;#233;j&amp;#224; chiffr&amp;#233; avec Bitlocker avant de chiffrer un volume suppl&amp;#233;mentaire. L'id&amp;#233;e est la suivante : pour le volume du syst&amp;#232;me, les protecteurs de cl&amp;#233; sont trait&amp;#233;s par bootmgr lors de la phase de boot. Bootmgr ne s'occupe pas de tous les volumes pr&amp;#233;sents sur tous les disques de la machine. &lt;/p&gt;  &lt;p&gt;Si l'on souhaite que le syst&amp;#232;me qui d&amp;#233;marre d&amp;#233;verrouille tous les volumes de donn&amp;#233;es chiffr&amp;#233;s de fa&amp;#231;on automatique, il est n&amp;#233;cessaire que le syst&amp;#232;me dispose des cl&amp;#233;s permettant de d&amp;#233;verrouiller chacun de ces volumes. C'est ce que l'on appelle l'&lt;em&gt;autounlock&lt;/em&gt;. Le principe est d'ajouter au volume de donn&amp;#233;es chiffr&amp;#233; un protecteur suppl&amp;#233;mentaire de type cl&amp;#233; externe, dont la cl&amp;#233; n'est pas stock&amp;#233;e sur une cl&amp;#233; USB mais dans le registre du syst&amp;#232;me. En l'occurrence, cette cl&amp;#233; est stock&amp;#233;e &amp;#224; cet endroit :&lt;/p&gt;  &lt;p&gt;HKLM\SYSTEM\CurrentControlSet\Control\FVEAutoUnlock\{Volume ID}&lt;/p&gt;  &lt;p&gt;o&amp;#249; {Volume ID} est le GUID du volume concern&amp;#233;. Le blob binaire stock&amp;#233; &amp;#224; cet endroit contient le GUID du protecteur de cl&amp;#233;, ce qui permet au syst&amp;#232;me de d&amp;#233;bloquer le bon protecteur pour le bon volume. Cette cl&amp;#233; est prot&amp;#233;g&amp;#233;e lorsque le syst&amp;#232;me tourne par une ACL qui ne permet qu'au compte SYSTEM d'y acc&amp;#233;der. De plus, le registre, stock&amp;#233; sur le volume du syst&amp;#232;me, est &amp;#233;galement prot&amp;#233;g&amp;#233; lorsque le syst&amp;#232;me est arr&amp;#234;t&amp;#233; par le chiffrement Bitlocker de ce volume.&lt;/p&gt;  &lt;p&gt;Pratiquement, le chiffrement d'un volume de donn&amp;#233;es se fait en deux commandes (dans une ligne de commande avec privil&amp;#232;ges &amp;#233;lev&amp;#233;s).&lt;/p&gt;  &lt;p&gt;Premi&amp;#232;rement, on chiffre le volume de donn&amp;#233;es (ici, F:) avec deux protecteurs de cl&amp;#233; classiques : une cl&amp;#233; externe sur une cl&amp;#233; USB U: et un mot de passe de r&amp;#233;cup&amp;#233;ration.&lt;/p&gt;  &lt;pre&gt;cscript manage-bde.wsf -on f: -rk u:\ -rp&lt;/pre&gt;

&lt;p&gt;Ensuite, on active l'&lt;em&gt;autounlock&lt;/em&gt; sur le volume :&lt;/p&gt;

&lt;pre&gt;cscript manage-bde.wsf -autounlock -enable f:&lt;/pre&gt;

&lt;p&gt;Cette deuxi&amp;#232;me commande ajoute le nouveau protecteur de cl&amp;#233; et stocke la cl&amp;#233; dans le registre. Au prochain d&amp;#233;marrage, le volume F: sera automatiquement d&amp;#233;verrouill&amp;#233; par le syst&amp;#232;me.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2718726" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Vista/default.aspx">Windows Vista</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx">Bitlocker</category></item><item><title>Bitlocker Deep Dive aux TechDays 2008</title><link>http://blogs.technet.com/pascals/archive/2007/12/14/bitlocker-deep-dive-aux-techdays-2008.aspx</link><pubDate>Sat, 15 Dec 2007 01:59:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2647743</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/2647743.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=2647743</wfw:commentRss><description>&lt;P&gt;Les sessions des TechDays 2008 commencent à apparaître &lt;A href="http://www.microsoft.com/france/mstechdays/" mce_href="http://www.microsoft.com/france/mstechdays/"&gt;sur le site de l'événement&lt;/A&gt;. Rendez vous dans la section &lt;A href="http://www.microsoft.com/france/mstechdays/parcours/" mce_href="http://www.microsoft.com/france/mstechdays/parcours/"&gt;Parcours&lt;/A&gt; pour les consulter. Ma session sur Bitlocker (&lt;EM&gt;Deep Dive&lt;/EM&gt;) est planifiée dans le parcours Sécurité pour le mardi 12 février à 14h30 :&lt;/P&gt;
&lt;P&gt;"&lt;EM&gt;Bitlocker Drive Encryption&lt;/EM&gt; (BDE) est une fonctionnalité de Windows Vista Édition Intégrale, Windows Vista Entreprise et Windows Server 2008 qui consiste d'une part à chiffrer intégralement un volume du disque dur et d'autre part à assurer l'intégrité du démarrage du système. Cette session présente le fonctionnement interne de Bitlocker et insiste particulièrement sur la séquence de démarrage du système, les scénarios de récupération et les outils disponibles."&lt;/P&gt;
&lt;P&gt;Le sommaire provisoire est le suivant :&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Intro (courte) : principes de Bitlocker&lt;/LI&gt;
&lt;LI&gt;Structure d’un disque&lt;/LI&gt;
&lt;LI&gt;&lt;EM&gt;Secure Startup&lt;/EM&gt;, TPM et PCR (tout sur la séquence de &lt;EM&gt;boot&lt;/EM&gt;)&lt;/LI&gt;
&lt;LI&gt;Chiffrement et protecteurs de clés (presque tout sur le principe des protecteurs et de la récupération)&lt;/LI&gt;
&lt;LI&gt;Outils et &lt;EM&gt;scripting&lt;/EM&gt; (interface graphique, manage-bde.wsf, WMI, Bitlocker Drive Preparation Tool, Bitlocker Repair Tool)&lt;/LI&gt;
&lt;LI&gt;Administration (stratégies de groupe, sauvegarde dans AD, Bitlocker Recovery Password Viewer)&lt;/LI&gt;
&lt;LI&gt;Scénarios de récupération&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;En attendant les articles correspondants ici-même, voici quelques liens intéressants :&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;A href="http://blogs.msdn.com/si_team/" mce_href="http://blogs.msdn.com/si_team/"&gt;System Integrity Team Blog&lt;/A&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;A href="http://technet2.microsoft.com/WindowsVista/en/library/ba1a3800-ce29-4f09-89ef-65bce923cdb51033.mspx" mce_href="http://technet2.microsoft.com/WindowsVista/en/library/ba1a3800-ce29-4f09-89ef-65bce923cdb51033.mspx"&gt;BitLocker Drive Encryption: Technical Overview&lt;/A&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;A href="http://go.microsoft.com/fwlink/?LinkId=77976" mce_href="http://go.microsoft.com/fwlink/?LinkId=77976"&gt;Windows BitLocker Drive Encryption Frequently Asked Questions&lt;/A&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;A href="http://blogs.msdn.com/si_team/archive/2006/09/15/756622.aspx" mce_href="http://blogs.msdn.com/si_team/archive/2006/09/15/756622.aspx"&gt;BitLocker cryptographic algorithm (Niels Ferguson)&lt;/A&gt;&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;Rendez-vous aux TechDays !&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2647743" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Vista/default.aspx">Windows Vista</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx">Bitlocker</category></item><item><title>Bitlocker : analyse du MBR de Windows Vista</title><link>http://blogs.technet.com/pascals/archive/2007/11/27/bitlocker-analyse-du-mbr-de-windows-vista.aspx</link><pubDate>Wed, 28 Nov 2007 00:08:13 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2575717</guid><dc:creator>pascals</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/pascals/comments/2575717.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=2575717</wfw:commentRss><description>&lt;p&gt;Quel rapport entre le &lt;em&gt;Master Boot Record&lt;/em&gt; (MBR) d'un disque dur et &lt;a href="http://technet.microsoft.com/fr-fr/windowsvista/aa905065.aspx"&gt;Bitlocker&lt;/a&gt; ? Une des fonctions de Bitlocker est le &lt;em&gt;Secure Startup&lt;/em&gt;. Cette fonction consiste &amp;#224; s'assurer que le syst&amp;#232;me ne d&amp;#233;marre que si le code de d&amp;#233;marrage pr&amp;#233;-OS (du BIOS jusqu'&amp;#224; bootmgr, avant winload.exe) n'a pas chang&amp;#233; depuis l'activation de Bitlocker. Si un bit de cette cha&amp;#238;ne de code a chang&amp;#233;, le TPM ne d&amp;#233;chiffrera pas la cl&amp;#233; de chiffrement du disque syst&amp;#232;me.&lt;/p&gt;  &lt;p&gt;Dans cette cha&amp;#238;ne de code pr&amp;#233;-OS se trouve le MBR du disque : lors du d&amp;#233;marrage d'un PC sur un disque dur, le BIOS charge le MBR (secteur 0) du disque et l'ex&amp;#233;cute. Celui-ci lit la table de partition qu'il contient, identifie la partition active, charge son secteur de boot (premier secteur de la partition) et l'ex&amp;#233;cute.&lt;/p&gt;  &lt;p&gt;Avec Vista cette s&amp;#233;quence est modifi&amp;#233;e pour le &lt;em&gt;Secure Startup&lt;/em&gt; : le BIOS charge le MBR, le &lt;em&gt;hashe&lt;/em&gt; dans le PCR (&lt;em&gt;Platform Configuration Register&lt;/em&gt;) 4 du TPM, puis l'ex&amp;#233;cute. A son tour, le MBR charge le secteur de boot de la partition active, le &lt;em&gt;hashe&lt;/em&gt; dans le PCR 8 du TPM, puis l'ex&amp;#233;cute, et ainsi de suite.&lt;/p&gt;  &lt;p&gt;A la fin du processus de boot, un certain nombre de PCR du TPM sont renseign&amp;#233;s par les &lt;em&gt;hashes&lt;/em&gt; des diff&amp;#233;rents codes ex&amp;#233;cut&amp;#233;s. Lorsque &lt;em&gt;bootmgr&lt;/em&gt; demande au TPM de d&amp;#233;chiffrer la cl&amp;#233; Bitlocker (en fait la &lt;em&gt;Volume Master Key&lt;/em&gt; - VMK) du disque syst&amp;#232;me, le TPM ne r&amp;#233;pond favorablement que si les valeurs de tous ces PCR sont identiques &amp;#224; ce qu'elles &amp;#233;taient au moment de l'activation de Bitlocker.&lt;/p&gt;  &lt;p&gt;Int&amp;#233;ressons-nous aujourd'hui &amp;#224; cette phase durant laquelle, comme dit plus haut, le MBR charge le secteur de boot de la partition active, le &lt;em&gt;hashe&lt;/em&gt; dans le PCR 8 du TPM, puis l'ex&amp;#233;cute. Il y a &amp;#224; peu pr&amp;#232;s un an, j'&amp;#233;tais en train de travailler sur Bitlocker pour une formation que je pr&amp;#233;parais, et toute cette th&amp;#233;orie sur le &lt;em&gt;Secure Startup&lt;/em&gt; me paraissait trop vague pour l'expliquer correctement. J'ai alors d&amp;#233;cid&amp;#233; de d&amp;#233;sassembler le MBR, pour voir et comprendre comment se faisait ce &lt;em&gt;hash&lt;/em&gt;. Car je suis comme &amp;#231;a : je ne comprends que ce que je vois ! :)&lt;/p&gt;  &lt;p&gt;Pour rappel, le MBR est &amp;#233;crit en assembleur et son code est assez court puisque dans 512 octets doivent tenir le code, les messages d'erreurs correspondants, et la table des partitions. Il s'agit de code Intel en &lt;em&gt;mode r&amp;#233;el&lt;/em&gt;. Pour ceux qui &amp;#233;taient n&amp;#233;s et qui s'en souviennent, au d&amp;#233;but des ann&amp;#233;es 80, c'est l'assembleur que l'on utilisait sous MS-DOS : la m&amp;#233;moire adress&amp;#233;e sur 20 bits (donc 1 Mo adressable) mais avec segmentation. Une adresse m&amp;#233;moire est repr&amp;#233;sent&amp;#233;e par un segment et un offset, chacun de 16 bits, et l'adresse physique est d&amp;#233;termin&amp;#233;e par segment * 0x10 + offset.&lt;/p&gt;  &lt;p&gt;Avant de continuer sur l'analyse du MBR, rappelons que le TPM r&amp;#233;pond &amp;#224; une sp&amp;#233;cification TCG v1.21 (&lt;a href="https://www.trustedcomputinggroup.org/"&gt;Trusted Computing Group&lt;/a&gt;). Microsoft a publi&amp;#233; en mai 2006 le document &lt;a href="http://download.microsoft.com/download/a/f/7/af7777e5-7dcd-4800-8a0a-b18336565f5b/BitLockerReq.doc"&gt;Windows Vista BitLocker Client Platform Requirements&lt;/a&gt; qui d&amp;#233;crit en d&amp;#233;tail les interfaces que doit supporter le BIOS d'une machine &amp;#233;quip&amp;#233;e d'un TPM pour que Bitlocker fonctionne. Extrait : &lt;em&gt;The BIOS must expose a TCG INT 1Ah, sub-function BBh interface to pre-operating system environment applications&lt;/em&gt;. C'est &amp;#224; dire que c'est &amp;#224; travers l'interruption 1AH, avec AH=BBh, que le code en mode r&amp;#233;el acc&amp;#232;de aux fonctions du TPM.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Premi&amp;#232;re &amp;#233;tape : extraire le MBR sous la forme d'un fichier&lt;/strong&gt;. N'importe quel Windows Vista install&amp;#233; fera l'affaire : m&amp;#234;me si Bitlocker n'est disponible qu'avec les versions &lt;em&gt;Enterprise&lt;/em&gt; et &lt;em&gt;Ultimate&lt;/em&gt;, le MBR est le m&amp;#234;me pour toutes les versions et comporte toujours ce code de &lt;em&gt;hash&lt;/em&gt; du secteur de boot par le TPM.&lt;/p&gt;  &lt;p&gt;&lt;em&gt;Sector Inspector &lt;/em&gt;(SecInspect.exe) est un outil &lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=DD3EF22A-A586-4079-9489-C3EA14573FC4&amp;amp;displaylang=en"&gt;en t&amp;#233;l&amp;#233;chargement gratuit&lt;/a&gt; qui suffira amplement. Apr&amp;#232;s l'avoir install&amp;#233;, utilisez simplement la commande suivante, dans une ligne de commande &lt;em&gt;Administrateur&lt;/em&gt; :&lt;/p&gt;  &lt;pre&gt;secinspect.exe -backup PhysicalDrive0 mbr.bin 0 1&lt;/pre&gt;

&lt;p&gt;Le fichier mbr.bin contient maintenant la copie du MBR. Utilisons encore SecInspect.exe pour afficher en hexa le fichier mbr.bin (cette fois, il est inutile d'&amp;#234;tre administrateur puisque nous ne faisons que lire un fichier, et non le disque physique) :&lt;/p&gt;

&lt;pre&gt;secinspect.exe -dfile mbr.bin&lt;/pre&gt;

&lt;p&gt;Le r&amp;#233;sultat ressemble &amp;#224; ceci :&lt;/p&gt;

&lt;p&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; border-right-width: 0px" height="577" alt="secinspect-dfile-mbr.bin" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/BitlockeranalyseduMBRdeWindowsVista_1A70/secinspect-dfile-mbr.bin_3.png" width="649" border="0" /&gt; &lt;/p&gt;

&lt;p&gt;Le code se trouve de l'offset 0 &amp;#224; l'offset 0x0161. Les messages d'erreur de 0x0162 &amp;#224; 0x01b4, et finalement la table des partitions de 0x01be &amp;#224; 0x01fd. Les deux derniers octets (55 aa) forment la signature du MBR.&lt;/p&gt;

&lt;p&gt;Si l'on regarde bien le code en hexa, on remarque deux instructions &amp;quot;cd 1a&amp;quot;. Ces deux octets forment l'instruction INT 1Ah. Comme dit pr&amp;#233;c&amp;#233;demment, cela doit correspondre aux instructions du TPM pour &lt;em&gt;hasher&lt;/em&gt; le secteur de boot.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Deuxi&amp;#232;me &amp;#233;tape : d&amp;#233;sassembler le MBR&lt;/strong&gt;. Pour ce faire, j'ai utilis&amp;#233; &lt;a href="http://www.datarescue.be/idafreeware/freeida43.exe"&gt;IDA Pro Freeware Freeware v4.3&lt;/a&gt;, derni&amp;#232;re version &lt;em&gt;freeware&lt;/em&gt; de &lt;a href="http://www.datarescue.com/idabase/"&gt;IDA Pro&lt;/a&gt;. Passons sur le processus de d&amp;#233;sassemblage : apr&amp;#232;s un peu de &lt;em&gt;renommage&lt;/em&gt; de variables et de labels, on arrive assez rapidement &amp;#224; quelque chose de clair. Concentrons-nous plut&amp;#244;t sur les sections de code les plus importantes.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Analyse du code du MBR&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Le BIOS charge toujours le MBR &amp;#224; l'adresse 0000:7C00. Comme le MBR charge plus tard le secteur de boot &amp;#224; la m&amp;#234;me adresse, la premi&amp;#232;re chose qu'il fait est de se copier &amp;#224; l'adresse 0000:0600 et de continuer son ex&amp;#233;cution &amp;#224; ce nouvel emplacement :&lt;/p&gt;

&lt;pre&gt;seg000	segment	byte public 'CODE' use16
	assume	cs:seg000
	;org 600h
	assume	es:nothing, ss:nothing, ds:nothing, fs:nothing, gs:nothing
	xor	ax, ax		; Executing at 0000:C700h
	mov	ss, ax		; SS=0000
	assume	ss:seg000
	mov	sp, 7C00h
	mov	es, ax		; ES=0000
	mov	ds, ax		; DS=0000
	mov	si, 7C00h	; Source=0000:7C00h
	mov	di, 600h	; Target=0000:0600h
	mov	cx, 200h	; Length=0200h=512
	cld
	repe	movsb		; Copy MBR from 0000:C700h to 0000:0600h
	push	ax
	push	61Ch
	retf			; Jump at 0000:061Ch
	sti			; Now at 0000:061Ch&lt;/pre&gt;

&lt;p&gt;Il encha&amp;#238;ne directement sur la boucle d'analyse de la table des partitions &amp;#224; l'offset 0600+01be = 07be :&lt;/p&gt;

&lt;pre&gt;	mov	cx, 4
	mov	bp, 7BEh
check_entry:
	cmp	byte ptr [bp+0], 0
	jl	active_entry
	jnz	invalid_table
	add	bp, 10h		; Next entry
	loop	check_entry
	int	18h		; retour au BIOS
active_entry:&lt;/pre&gt;

&lt;p&gt;Le code pr&amp;#233;c&amp;#233;dent cherche la partition active en testant si le bit de poids fort est &amp;#224; 1 dans le 1er octet (0x80). Si aucune partition active n'est pr&amp;#233;sente, alors on rend la main au BIOS (pour info l'instruction INT 18h, sur les premiers IBM-PC, donnait la main au BASIC en ROM...)&lt;/p&gt;

&lt;p&gt;Une fois la partition active trouv&amp;#233;e, on lit son secteur de boot en 0000:7C00. Le code est un peu trop long pour &amp;#234;tre pr&amp;#233;sent&amp;#233; ici dans son int&amp;#233;gralit&amp;#233;, du fait d'une gymnastique un peu lourde en fonction de la pr&amp;#233;sence ou non des &lt;a href="http://en.wikipedia.org/wiki/BIOS_call"&gt;extensions de l'INT 13h du BIOS&lt;/a&gt; pour lire le disque.&lt;/p&gt;

&lt;p&gt;C'est une fois le secteur de boot charg&amp;#233; que les choses deviennent int&amp;#233;ressantes.&lt;/p&gt;

&lt;p&gt;V&amp;#233;rification de la signature 55 AA &amp;#224; la fin du secteur de boot :&lt;/p&gt;

&lt;pre&gt;check_boot_sect:
	cmp	word ptr ds:7DFEh, 0AA55h
	jnz	missing_os
	push	word ptr [bp+0]	; Sauvegarde du num&amp;#233;ro lecteur&lt;/pre&gt;

&lt;p&gt;Suit ensuite un bout de code dont le but est d'activer la &amp;quot;ligne d'adresse A20&amp;quot; afin de g&amp;#233;rer l'adressage au-del&amp;#224; d'1 Mo (requis par certains BIOS TCG). Ce bout de code g&amp;#232;re le contr&amp;#244;leur clavier 8042 pour &amp;#233;viter les conflits. Tout ceci n'est pas extr&amp;#234;mement clair pour moi, mais peu importe, la suite est plus int&amp;#233;ressante.&lt;/p&gt;

&lt;p&gt;Arrive ensuite le test de pr&amp;#233;sence du TPM. D'apr&amp;#232;s &lt;a href="http://download.microsoft.com/download/a/f/7/af7777e5-7dcd-4800-8a0a-b18336565f5b/BitLockerReq.doc"&gt;Windows Vista BitLocker Client Platform Requirements&lt;/a&gt;, la fonction &lt;strong&gt;TCG_StatusCheck&lt;/strong&gt; (INT 1Ah avec AX=BB00h) renvoie EBX=41504354h (&amp;quot;TCPA&amp;quot;) si un TPM est pr&amp;#233;sent et si le BIOS est compatible, et la version du BIOS TCG dans CX (0102h pour 1.2). Ce test est effectu&amp;#233; ici :&lt;/p&gt;

&lt;pre&gt;check_TPM:
	mov	ax, 0BB00h
	int	1Ah		; TCG_StatusCheck
	and	eax, eax
	jnz	exec_boot_sect
	cmp	ebx, 41504354h	; &amp;quot;TCPA&amp;quot;
	jnz	exec_boot_sect
	cmp	cx, 102h
	jb	exec_boot_sect&lt;/pre&gt;

&lt;p&gt;Vient ensuite le hash du secteur de boot, gr&amp;#226;ce &amp;#224; la fonction &lt;strong&gt;TCG_CompactHashLogExtendEvent&lt;/strong&gt; (INT 1Ah avec AX=0B07h) :&lt;/p&gt;

&lt;pre&gt;hash_boot_sect:			; AX=BB07h: TCG_CompactHashLogExtendEvent
	push	large 0BB07h
	push	large 200h	; ECX: length of buffer to be hashed=512
	push	large 8		; EDX: PCR Number=8
	push	ebx		; EBX: 41504354h
	push	ebx
	push	ebp		; BP
	push	large 0		; SI
	push	large 7C00h	; DI: offset of	buffer to be hashed = 7C00h
	popad
	push	0
	pop	es		; ES: segment of buffer	to be hashed = 0
	assume	es:seg000
	int	1Ah		; TCG_CompactHashLogExtendEvent&lt;/pre&gt;

&lt;p&gt;Comme on le voit, le hash est effectu&amp;#233; par le TPM : le MBR lui fournit le num&amp;#233;ro de PCR destination et le buffer &amp;#224; &lt;em&gt;hasher&lt;/em&gt;, et le TPM effectue l'op&amp;#233;ration.&lt;/p&gt;

&lt;p&gt;Puis vient l'ex&amp;#233;cution du secteur de boot, sans explication n&amp;#233;cessaire :&lt;/p&gt;

&lt;pre&gt;exec_boot_sect:
	pop	dx
	xor	dh, dh
	jmp	far ptr	0:7C00h&lt;/pre&gt;

&lt;p&gt;Cet article montre de quelle fa&amp;#231;on le MBR de Vista participe &amp;#224; la cha&amp;#238;ne de confiance du &lt;em&gt;Secure Startup&lt;/em&gt; de Bitlocker en faisant &lt;em&gt;hasher&lt;/em&gt; le secteur de boot par le TPM dans le PCR 8. Finalement, les vieux souvenirs d'assembleur peuvent toujours servir !&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Pour en savoir plus&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
  &lt;li&gt;&lt;a href="http://technet.microsoft.com/fr-fr/windowsvista/aa905065.aspx"&gt;BitLocker Drive Encryption (fran&amp;#231;ais)&lt;/a&gt; - voir en particulier le &lt;a href="http://technet.microsoft.com/fr-fr/windowsvista/bb643259.aspx"&gt;document technique&lt;/a&gt;. &lt;/li&gt;

  &lt;li&gt;&lt;a href="http://technet.microsoft.com/en-us/windowsvista/aa905065.aspx"&gt;BitLocker Drive Encryption (anglais)&lt;/a&gt; &lt;/li&gt;

  &lt;li&gt;&lt;a href="http://download.microsoft.com/download/a/f/7/af7777e5-7dcd-4800-8a0a-b18336565f5b/BitLockerReq.doc"&gt;Windows Vista BitLocker Client Platform Requirements&lt;/a&gt; - (DOC en anglais) r&amp;#233;f&amp;#233;rence de l'interface d'un BIOS TCG compatible avec Bitlocker&lt;/li&gt;

  &lt;li&gt;&lt;a href="https://www.trustedcomputinggroup.org/specs/PCClient/TCG_PCClientImplementationforBIOS_1-20_1-00.pdf"&gt;TCG PC Client Specific Implementation Specification For Conventional BIOS&lt;/a&gt; - (PDF en anglais) sp&amp;#233;cification TCG 1.2&lt;/li&gt;

  &lt;li&gt;&lt;a href="http://blogs.technet.com/voy/archive/2006/10/13/building-a-dual-boot-system-with-windows-vista-bitlocker-protection-with-tpm-support.aspx"&gt;Building a dual boot system with Windows Vista BitLocker protection with TPM support&lt;/a&gt; - sujet connexe, au cas o&amp;#249; vous vous poseriez la question. &lt;/li&gt;

  &lt;li&gt;&lt;a href="http://www.prosec.rub.de/trusted_grub.html"&gt;TrustedGRUB&lt;/a&gt; - un projet de &lt;em&gt;bootloader&lt;/em&gt; GRUB utilisant le TPM d'une mani&amp;#232;re &amp;#233;quivalente &amp;#224; Bitlocker.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;[03/12/2007 - quelques corrections et ajout&amp;#233; comme r&amp;#233;f&amp;#233;rence la sp&amp;#233;cification TCG 1.2]&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2575717" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Vista/default.aspx">Windows Vista</category><category domain="http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx">Bitlocker</category></item><item><title>Infosecurity, Bitlocker et les Techdays</title><link>http://blogs.technet.com/pascals/archive/2007/11/22/infosecurity-bitlocker-et-les-techdays.aspx</link><pubDate>Fri, 23 Nov 2007 00:21:03 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2544889</guid><dc:creator>pascals</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/pascals/comments/2544889.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=2544889</wfw:commentRss><description>&lt;p&gt;Infosecurity a ferm&amp;#233; ses porte ce soir, apr&amp;#232;s deux jours moyennement remplis - les &lt;a href="http://news.fr.msn.com/Greves.aspx"&gt;&amp;#233;v&amp;#233;nements que vous savez&lt;/a&gt; y sont &amp;#233;videmment pour quelque chose. Mais j'ai eu l'occasion de discuter de Windows Vista et &lt;a href="http://technet.microsoft.com/fr-fr/windowsvista/aa905065.aspx"&gt;BitLocker&lt;/a&gt; avec plusieurs clients. Le sujet int&amp;#233;resse manifestement des entreprises qui envisagent de le d&amp;#233;ployer sur leurs parcs de portables, ce qui est &amp;#233;videmment une bonne chose pour la protection des donn&amp;#233;es.&lt;/p&gt;  &lt;p&gt;Je pense s&amp;#233;rieusement m'&amp;#233;tendre un peu sur les internes de Bitlocker (et j'esp&amp;#232;re notamment sur ce fameux &lt;em&gt;autounlock&lt;/em&gt; qui m'intrigue encore) dans un prochain article ici-m&amp;#234;me, ainsi que dans une session aux &lt;a href="http://www.microsoft.com/france/mstechdays/"&gt;Microsoft Techdays 2008&lt;/a&gt;.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2544889" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Windows+Vista/default.aspx">Windows Vista</category><category domain="http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx">Bitlocker</category></item></channel></rss>