Skip to content

Tips & Trik: Ekstraksi Master Key BitLocker dari RAM Dump

Tips & Trik Volatility Framework 3 v3.2.0 2 Tayangan

Tips & Trik: Ekstraksi Master Key BitLocker dari RAM Dump

Langkah-langkah mengekstrak Volume Master Key (FVEK) dari sampel memori untuk membuka disk terenkripsi.

Jika target menggunakan enkripsi drive BitLocker dan sistem sempat di-dump RAM-nya saat terbuka, kunci dekripsi tersimpan di memori.

  1. Gunakan Plugin Bitlocker Volatility: Jalankan `python3 vol.py -f memory.dmp windows.bitlocker`.
  2. Salin Full Volume Encryption Key (FVEK): Dapatkan string hex 256-bit kunci dekripsi.
  3. Mount Drive di Diskey Tools: Gunakan dislocker atau bde-mount di Linux untuk membaca isi drive yang terenkripsi.
Kembali ke Volatility Framework 3 Triage Investiga • Technical Documentation