Restaurer des fichiers chiffrés par EFS sur un lecteur NTFS

Dans cet article, nous examinerons une situation dans laquelle des fichiers ont été chiffrés à l’aide de Windows EFS puis ont disparu : ils ont été supprimés par erreur, formatés, ou la partition a été supprimée, le système de fichiers NTFS a été endommagé, ou l’accès aux fichiers a été perdu après la réinstallation de Windows. Nous montrerons comment travailler avec le certificat EFS et la clé privée sous Windows, ainsi que comment travailler avec des fichiers chiffrés sur macOS.

Restaurer des fichiers chiffrés par EFS sur un lecteur NTFS

EFS (Encrypting File System) est une technologie intégrée à Windows destinée au chiffrement des fichiers sur les volumes NTFS. Elle protège les données sensibles, mais la suppression d’un fichier chiffré peut compliquer considérablement sa récupération. Cela est particulièrement pertinent si de nouvelles données continuent d’être écrites sur le disque après la suppression.

Si un fichier EFS a été supprimé par erreur, cela ne signifie pas nécessairement que son contenu est immédiatement perdu. Dans certains cas, les données physiques restent sur le disque jusqu’à ce qu’elles soient écrasées. Toutefois, pour accéder à un fichier récupéré, il est important de prendre en compte les exigences spécifiques à EFS : la présence du certificat de chiffrement et de la clé privée correspondante.

Dans cet article, nous expliquerons comment récupérer des fichiers EFS supprimés à partir d’un lecteur NTFS, quelles conditions sont requises pour accéder à leur contenu, quel rôle jouent le certificat EFS et la clé PFX, et quoi faire si un fichier a été supprimé ou corrompu. Nous examinerons également séparément les scénarios dans lesquels le certificat et la clé privée sont disponibles, ainsi que les cas où aucune sauvegarde n’existe.

Visualisation
Comment récupérer des fichiers chiffrés avec EFS depuis un disque NTFS | Certificat et clé PFX

Comment récupérer des fichiers chiffrés avec EFS depuis un disque NTFS | Certificat et clé PFX

Qu’est-ce que Windows EFS ?

Windows EFS, ou Encrypting File System, est une technologie permettant de chiffrer des fichiers et des dossiers individuels dans le système de fichiers NTFS.

Après le chiffrement, le fichier reste visible dans Windows, mais seul l’utilisateur dont le profil contient le certificat EFS et la clé privée correspondants peut l’ouvrir. Ces éléments confirment le droit d’accès au fichier chiffré. Si un tel fichier est copié sur un autre ordinateur ou si Windows est réinstallé sans conservation de la clé, l’accès peut être perdu.

Windows EFS : certificat et clé privée après réinstallation de Windows

Important : EFS fonctionne spécifiquement avec NTFS. Si le lecteur est formaté en FAT32 ou exFAT, cette fonctionnalité n’est pas disponible.

Caractéristique Description
Nom EFS (Encrypting File System) est une technologie intégrée à Windows permettant de chiffrer des fichiers et des dossiers individuels.
Système de fichiers EFS fonctionne avec le système de fichiers NTFS.
Objectif Protéger les fichiers sensibles contre tout accès non autorisé.
Niveau de chiffrement Des fichiers et dossiers individuels sont chiffrés, et non l’ensemble du disque.
Principe de fonctionnement Une clé symétrique est utilisée pour chiffrer le fichier, et cette clé est en outre protégée par les clés cryptographiques de l’utilisateur.
Certificat EFS Le certificat identifie l’utilisateur autorisé à déchiffrer les fichiers EFS.
Clé privée Nécessaire pour déchiffrer les fichiers EFS. Sa perte peut entraîner une perte d’accès aux données.
Sauvegarde de la clé Le certificat EFS et la clé privée peuvent être exportés vers un fichier PFX/P12 et protégés par un mot de passe.
Accès aux fichiers Un utilisateur autorisé peut ouvrir et utiliser les fichiers EFS presque de la même manière que des fichiers ordinaires.
Suppression de fichier Un fichier EFS supprimé peut parfois être récupéré si ses données n’ont pas encore été écrasées.
Déchiffrement après récupération L’accès au contenu d’un fichier récupéré nécessite la clé privée EFS correspondante.
Sauvegarde Il est recommandé de sauvegarder régulièrement le certificat EFS et la clé privée, car leur perte peut rendre les données inaccessibles.

Quelle est la différence entre BitLocker et EFS ?

BitLocker et EFS poursuivent un objectif commun : protéger les informations contre les accès non autorisés, mais ils s’appliquent à des niveaux différents et dans des scénarios différents.

  • BitLocker chiffre un disque entier ou une partition spécifique. Son objectif principal est de rendre le contenu inaccessible si un ordinateur portable, un disque dur HDD ou un SSD est volé. Si un tel disque est connecté à un autre ordinateur, il ne peut pas être lu sans la clé de récupération, le TPM correspondant ou un mot de passe.
  • EFS fonctionne avec des fichiers individuels dans le système de fichiers NTFS. Cette technologie est mieux adaptée aux ordinateurs multi-utilisateurs où plusieurs comptes ont accès au même périphérique de stockage. Le propriétaire peut ouvrir ses documents normalement, tandis que les autres utilisateurs ne peuvent pas les consulter sans le certificat et la clé privée appropriés.

Le mécanisme de récupération est également différent :

  • Pour BitLocker, une clé de récupération à 48 chiffres, le TPM ou un mot de passe de récupération sont généralement utilisés.
  • Pour EFS, un certificat avec une clé privée est requis, lequel peut être exporté vers un fichier .pfx.

Après le déverrouillage de BitLocker, le fonctionnement est transparent : le système d’exploitation et les applications voient les fichiers comme des fichiers ordinaires. EFS n’interfère pas non plus avec le travail du propriétaire sur les documents, mais pour les autres comptes, les fichiers restent inaccessibles.

Ces solutions peuvent être combinées : BitLocker protège l’ensemble du volume, tandis qu’EFS restreint en plus l’accès à certains fichiers au niveau de l’utilisateur.

Caractéristique BitLocker EFS
Objectif Protège un disque entier ou une partition contre tout accès non autorisé. Chiffre des fichiers et dossiers individuels.
Niveau de chiffrement Chiffre l’intégralité du volume, y compris le système de fichiers et ses données. Chiffre uniquement les fichiers et dossiers sélectionnés.
Système de fichiers Principalement utilisé avec NTFS, mais protège le volume indépendamment des fichiers individuels. Fonctionne avec le système de fichiers NTFS.
Cas d’utilisation principal Protège les données en cas de perte ou de vol d’un ordinateur ou d’un périphérique de stockage. Protège des fichiers sensibles individuels contre les autres utilisateurs du système.
Clés et authentification Peut utiliser un TPM, un code PIN, un mot de passe, une clé de récupération et d’autres mécanismes selon la configuration. Utilise un certificat EFS et la clé privée correspondante de l’utilisateur.
Fonctionnement après ouverture de session Windows Une fois le disque déverrouillé, l’utilisateur accède aux données selon les autorisations du système de fichiers. Un utilisateur autorisé peut ouvrir les fichiers chiffrés sans déchiffrement manuel.
Protection contre un autre utilisateur Windows À lui seul, il n’est pas destiné à distinguer l’accès entre les utilisateurs après le déverrouillage du disque. Permet de protéger les fichiers contre d’autres utilisateurs ne disposant pas de la clé EFS correspondante.
Protection en cas d’accès physique au disque Élevée : sans la clé de déverrouillage, les données du volume chiffré sont inaccessibles. Protège des fichiers individuels, mais pas l’intégralité du contenu du disque.
Sauvegarde de la clé Il est important de conserver la clé de récupération BitLocker. Il est essentiel de sauvegarder le certificat EFS et la clé privée.
Format de sauvegarde La clé de récupération peut être enregistrée sous forme de code à 48 chiffres et par d’autres moyens selon la configuration. Le certificat et la clé privée peuvent être exportés vers un fichier PFX/P12.
Récupération de fichiers supprimés Les fichiers supprimés appartiennent au volume chiffré ; pour les utiliser, vous devez avoir accès au volume déverrouillé. Après récupération d’un fichier supprimé, vous devez également disposer de la clé privée EFS correspondante pour accéder à son contenu.
Impact sur les performances Dépend de l’accélération matérielle et de la configuration du système, mais reste généralement faible sur le matériel moderne. A généralement un impact mineur, car seuls des fichiers individuels sont chiffrés.
Ce qu’il protège Les données de l’ensemble du volume chiffré. Le contenu de fichiers chiffrés spécifiques.
Quand l’utiliser Pour protéger un ordinateur portable, un disque système, un SSD, un HDD ou un périphérique de stockage externe. Pour protéger des documents, dossiers et autres fichiers sensibles individuels.

Certificat EFS et clé privée

Lorsqu’un utilisateur chiffre des fichiers avec EFS, Windows crée ou utilise le certificat EFS de l’utilisateur actuel. Il est stocké dans le magasin de certificats Windows.

Pour afficher les certificats de l’utilisateur actuel, appuyez sur Win + R, saisissez la commande certmgr.msc, puis appuyez sur Entrée.

Appuyez sur Win + R, saisissez la commande certmgr.msc, puis appuyez sur Entrée

Dans le Gestionnaire de certificats ouvert, accédez à Utilisateur actuel – Personnel – Certificats. Le certificat associé à Encrypting File System y est généralement stocké.

Gestionnaire de certificats : Utilisateur actuel - Personnel - Certificats

Important à comprendre : l’accès aux fichiers EFS nécessite non seulement le mot de passe du compte Windows, mais aussi le certificat EFS et la clé privée correspondants. Si la clé privée est perdue, il ne sera pas possible de déchiffrer les fichiers à l’aide des outils standard de Windows.

Comment exporter la clé EFS vers un fichier *.PFX ?

Après le chiffrement des fichiers, Windows peut afficher une notification proposant de sauvegarder la clé. Cette étape ne doit pas être ignorée, car cette sauvegarde permet de rétablir l’accès aux fichiers EFS après la réinstallation du système ou le transfert des données vers un autre ordinateur.

Windows : notification proposant de sauvegarder la clé

Pour exporter la clé manuellement, appuyez sur Win + R, saisissez la commande certmgr.msc, puis appuyez sur Entrée.

Appuyez sur Win + R, saisissez la commande certmgr.msc, puis appuyez sur Entrée

Dans la fenêtre du Gestionnaire de certificats, accédez à Personnel – Certificats, recherchez le certificat dont l’usage est Encrypting File System, cliquez dessus avec le bouton droit, puis sélectionnez Toutes les tâches – Exporter.

Gestionnaire de certificats : Personnel - Certificats - Encrypting File System - Toutes les tâches - Exporter

Dans l’Assistant d’exportation de certificats, sélectionnez impérativement Oui, exporter la clé privée, puis indiquez le format Personal Information Exchange – PKCS #12 (.PFX).

Assistant d’exportation de certificats : Oui, exporter la clé privée, Personal Information Exchange - PKCS #12 (.PFX)

Définissez ensuite un mot de passe pour protéger le fichier .pfx et enregistrez-le sur un autre support de stockage, comme une clé USB ou un disque externe.

Le fichier .pfx contient la clé privée ; il doit donc être conservé dans un emplacement sécurisé. S’il tombe entre les mains d’une personne non autorisée, avec le mot de passe, celle-ci pourra accéder à vos fichiers EFS chiffrés.

Fonctionnalités et limites de la clé EFS

La clé EFS est nécessaire pour accéder aux fichiers chiffrés avec Encrypting File System. Elle peut être utilisée pour ouvrir des données chiffrées, transférer l’accès vers un autre ordinateur, créer une sauvegarde du certificat ou supprimer le chiffrement des fichiers.

Important à comprendre : sans la clé privée, il est impossible de simplement découvrir le mot de passe d’un fichier EFS, de le brute-forcer ou d’ouvrir le fichier en utilisant uniquement le mot de passe du compte Windows.

Fonctionnalités et limites de la clé EFS

Si Windows a été réinstallé, si le profil utilisateur a été perdu et s’il n’existe aucune sauvegarde de la clé au format .pfx, l’accès aux fichiers EFS peut être perdu définitivement.

Un logiciel de récupération de données peut trouver les fichiers chiffrés eux-mêmes ou aider à récupérer des sauvegardes de clé perdues. Toutefois, il ne peut pas casser le chiffrement EFS sans la clé privée correcte.

Récupération de fichiers chiffrés supprimés

Lancez Hetman Partition Recovery. Dans la fenêtre principale, le programme affichera tous les périphériques de stockage connectés disponibles pouvant être analysés.

La solution polyvalente pour récupérer des fichiers depuis des périphériques de stockage dont les données ont été supprimées, formatés, endommagés ou inaccessibles.
Hetman Partition Recovery : récupération de fichiers chiffrés supprimés

Pour afficher le contenu du périphérique de stockage et retrouver les données perdues, lancez l’analyse. Dans la plupart des cas, il est recommandé de commencer par une Analyse rapide, surtout si le système de fichiers n’a pas été endommagé.

Hetman Partition Recovery : pour afficher le contenu du périphérique de stockage et retrouver les données perdues, lancez l’analyse

Une fois l’analyse terminée, le programme affichera les fichiers actuels et supprimés, en marquant les éléments supprimés avec une icône spéciale. La structure originale des dossiers sera également conservée, ce qui simplifie grandement la recherche des données requises. Parmi les fichiers trouvés, il peut également y avoir des éléments chiffrés. Leur aperçu ne sera pas disponible tant que vous n’aurez pas ajouté la clé d’accès correspondante. Dans ce cas, le programme vous demandera de spécifier la clé nécessaire pour déchiffrer les fichiers.

Hetman Partition Recovery : éléments chiffrés

Vous pouvez ajouter la clé aux fichiers chiffrés de deux manières : pour ajouter les données de déchiffrement, cliquez sur Ajouter des données de déchiffrement dans la fenêtre d’aperçu.

Hetman Partition Recovery : pour ajouter les données de déchiffrement, cliquez sur Ajouter des données de déchiffrement

Vous pouvez également sélectionner le fichier requis, ouvrir le menu Outils et choisir Ajouter des données de déchiffrement.

Hetman Partition Recovery : Outils - Ajouter des données de déchiffrement

Ensuite, une boîte de dialogue s’ouvrira. Vous devrez y indiquer le type de chiffrement, sélectionner le fichier de clé et saisir le mot de passe correspondant à cette clé.

Hetman Partition Recovery : sélectionnez le fichier de clé et saisissez le mot de passe

Après l’ajout des données de déchiffrement correctes, le programme accédera au contenu des fichiers chiffrés et les affichera en aperçu. Sélectionnez les éléments requis et cliquez sur Récupération. Indiquez ensuite l’emplacement d’enregistrement.

Hetman Partition Recovery : le programme a accédé au contenu des fichiers chiffrés

Important : les données récupérées doivent être enregistrées sur un autre périphérique de stockage physique. N’enregistrez pas les fichiers sur le même disque ou la même partition à partir desquels l’analyse a été effectuée, car cela pourrait écraser des données et rendre la récupération ultérieure plus difficile, voire impossible.

Conclusion

La récupération de fichiers EFS supprimés à partir d’un lecteur NTFS présente des particularités, car il ne suffit pas de restaurer simplement le fichier depuis le disque : il faut également s’assurer qu’il peut être déchiffré. Après la suppression, les données peuvent rester sur le support de stockage jusqu’à ce qu’elles soient écrasées ; l’étape la plus importante consiste donc à arrêter toute nouvelle écriture sur le disque et à commencer la récupération dès que possible.

Pour accéder avec succès au contenu d’un fichier EFS, le certificat EFS et la clé privée correspondante sont essentiels. S’ils ont été enregistrés dans une sauvegarde ou exportés vers un fichier PFX, le fichier récupéré peut être déchiffré après avoir été restauré sur un lecteur NTFS. Si la clé privée est perdue ou endommagée, la simple récupération du fichier chiffré ne garantit pas que son contenu pourra être lu.

Par conséquent, la meilleure stratégie consiste à combiner la récupération des données supprimées du lecteur NTFS avec une sauvegarde conservée des clés EFS. La sauvegarde régulière du certificat et de la clé privée au format PFX peut réduire considérablement le risque de perte irréversible d’accès aux fichiers chiffrés.

Abdelhamid Balti

Auteur: , Rédacteur technique

AbdelHamid Balti est un rédacteur technique chez Hetman Software. Il gère les tutoriels, les procédures et les revues détaillées concernant le fonctionnement des outils de l'entreprise avec toutes sortes de périphériques de stockage de données.

Mykhailo Miroshnychenko

Éditeur: , Rédacteur technique

Mykhailo Miroshnychenko est l'un des principaux programmeurs de la société Hetman Software. S'appuyant sur quinze années d'expérience en développement logiciel, il partage ses connaissances avec les lecteurs de notre blog. En plus de la programmation, Mykhailo est un expert dans le domaine de la récupération de données, des systèmes de fichiers, des périphériques de stockage de données et des matrices RAID.

Recommandé pour vous