Odzyskiwanie plików zaszyfrowanych przez EFS na dysku NTFS

W tym artykule przeanalizujemy sytuację, w której pliki zostały zaszyfrowane przy użyciu Windows EFS, a następnie zniknęły: zostały przypadkowo usunięte, sformatowane, usunięto partycję, uszkodzony został system plików NTFS albo dostęp do plików został utracony po ponownej instalacji systemu Windows. Pokażemy, jak pracować z certyfikatem EFS i kluczem prywatnym w systemie Windows oraz jak pracować z zaszyfrowanymi plikami w systemie macOS.

Odzyskiwanie plików zaszyfrowanych przez EFS na dysku NTFS

EFS (Encrypting File System) to wbudowana technologia systemu Windows służąca do szyfrowania plików na woluminach NTFS. Chroni ona dane wrażliwe, jednak usunięcie zaszyfrowanego pliku może znacznie skomplikować jego odzyskanie. Ma to szczególne znaczenie, jeśli po usunięciu na dysk nadal zapisywane są nowe dane.

Jeśli plik EFS został przypadkowo usunięty, nie oznacza to automatycznie, że jego zawartość została natychmiast utracona. W niektórych przypadkach dane fizycznie pozostają na dysku do momentu ich nadpisania. Aby jednak uzyskać dostęp do odzyskanego pliku, należy uwzględnić wymagania specyficzne dla EFS: obecność certyfikatu szyfrowania oraz odpowiedniego klucza prywatnego.

W tym artykule omówimy, jak odzyskać usunięte pliki EFS z dysku NTFS, jakie warunki są wymagane, aby uzyskać dostęp do ich zawartości, jaką rolę odgrywają certyfikat EFS i klucz PFX oraz co zrobić, jeśli plik został usunięty lub uszkodzony. Oddzielnie przeanalizujemy również scenariusze, w których certyfikat i klucz prywatny są dostępne, a także przypadki, gdy nie ma kopii zapasowej.

Przejdź do widoku
Jak odzyskać pliki zaszyfrowane przez EFS z dysku NTFS | Certyfikat i klucz PFX

Jak odzyskać pliki zaszyfrowane przez EFS z dysku NTFS | Certyfikat i klucz PFX

Czym jest Windows EFS?

Windows EFS, czyli Encrypting File System, to technologia szyfrowania pojedynczych plików i folderów w systemie plików NTFS.

Po zaszyfrowaniu plik pozostaje widoczny w systemie Windows, ale otworzyć go może wyłącznie użytkownik, którego profil zawiera odpowiedni certyfikat EFS oraz klucz prywatny. Dane te potwierdzają prawo dostępu do zaszyfrowanego pliku. Jeśli taki plik zostanie skopiowany na inny komputer lub system Windows zostanie ponownie zainstalowany bez zachowania klucza, dostęp do niego może zostać utracony.

Windows EFS: certyfikat i klucz prywatny po ponownej instalacji systemu Windows

Ważne: EFS działa wyłącznie z NTFS. Jeśli dysk jest sformatowany w systemie FAT32 lub exFAT, ta funkcja nie jest dostępna.

Cecha Opis
Nazwa EFS (Encrypting File System) to wbudowana technologia systemu Windows służąca do szyfrowania pojedynczych plików i folderów.
System plików EFS działa z systemem plików NTFS.
Przeznaczenie Ochrona poufnych plików przed nieautoryzowanym dostępem.
Poziom szyfrowania Szyfrowane są pojedyncze pliki i foldery, a nie cały dysk.
Zasada działania Do szyfrowania pliku używany jest klucz symetryczny, który dodatkowo jest chroniony przez klucze kryptograficzne użytkownika.
Certyfikat EFS Certyfikat identyfikuje użytkownika uprawnionego do odszyfrowania plików EFS.
Klucz prywatny Jest wymagany do odszyfrowania plików EFS. Jego utrata może spowodować utratę dostępu do danych.
Kopia zapasowa klucza Certyfikat EFS i klucz prywatny można wyeksportować do pliku PFX/P12 i zabezpieczyć hasłem.
Dostęp do plików Uprawniony użytkownik może otwierać i używać plików EFS niemal tak samo jak zwykłych plików.
Usunięcie pliku Usunięty plik EFS można czasami odzyskać, jeśli jego dane nie zostały jeszcze nadpisane.
Odszyfrowanie po odzyskaniu Dostęp do zawartości odzyskanego pliku wymaga odpowiedniego prywatnego klucza EFS.
Kopia zapasowa Zaleca się regularne wykonywanie kopii zapasowej certyfikatu EFS i klucza prywatnego, ponieważ ich utrata może spowodować niedostępność danych.

Jaka jest różnica między BitLockerem a EFS?

BitLocker i EFS mają wspólny cel: ochronę informacji przed nieautoryzowanym dostępem, ale są stosowane na różnych poziomach i w różnych scenariuszach.

  • BitLocker szyfruje cały dysk lub określoną partycję. Jego podstawowym celem jest uniemożliwienie dostępu do zawartości w przypadku kradzieży laptopa, dysku HDD lub SSD. Jeśli taki dysk zostanie podłączony do innego komputera, nie będzie można go odczytać bez klucza odzyskiwania, odpowiedniego TPM lub hasła.
  • EFS działa z pojedynczymi plikami w systemie plików NTFS. Technologia ta lepiej sprawdza się na komputerach wieloużytkownikowych, na których kilka kont ma dostęp do tego samego nośnika. Właściciel może normalnie otwierać swoje dokumenty, podczas gdy inni użytkownicy nie mogą ich przeglądać bez odpowiedniego certyfikatu i klucza prywatnego.

Mechanizm odzyskiwania również jest inny:

  • W przypadku BitLockera zazwyczaj używa się 48-cyfrowego klucza odzyskiwania, TPM lub hasła odzyskiwania.
  • W przypadku EFS wymagany jest certyfikat z kluczem prywatnym, który można wyeksportować do pliku .pfx.

Po odblokowaniu BitLocker działa transparentnie: system operacyjny i aplikacje widzą pliki jako zwykłe pliki. EFS również nie zakłóca pracy właściciela z dokumentami, ale dla innych kont pliki pozostają niedostępne.

Rozwiązania te można łączyć: BitLocker chroni cały wolumin, a EFS dodatkowo ogranicza dostęp do wybranych plików na poziomie użytkownika.

Cecha BitLocker EFS
Przeznaczenie Chroni cały dysk lub partycję przed nieautoryzowanym dostępem. Szyfruje pojedyncze pliki i foldery.
Poziom szyfrowania Szyfruje cały wolumin, w tym system plików i jego dane. Szyfruje tylko wybrane pliki i foldery.
System plików Jest używany głównie z NTFS, ale chroni wolumin niezależnie od poszczególnych plików. Działa z systemem plików NTFS.
Podstawowy scenariusz użycia Ochrona danych w przypadku utraty lub kradzieży komputera albo nośnika. Ochrona pojedynczych poufnych plików przed innymi użytkownikami systemu.
Klucze i uwierzytelnianie Może wykorzystywać TPM, PIN, hasło, klucz odzyskiwania oraz inne mechanizmy w zależności od konfiguracji. Wykorzystuje certyfikat EFS oraz odpowiadający mu klucz prywatny użytkownika.
Działanie po zalogowaniu do systemu Windows Po odblokowaniu dysku użytkownik uzyskuje dostęp do danych zgodnie z uprawnieniami systemu plików. Uprawniony użytkownik może otwierać zaszyfrowane pliki bez ręcznego odszyfrowywania.
Ochrona przed innym użytkownikiem systemu Windows Sam w sobie nie służy do rozróżniania dostępu między użytkownikami po odblokowaniu dysku. Pozwala chronić pliki przed innymi użytkownikami, którzy nie mają odpowiedniego klucza EFS.
Ochrona przy fizycznym dostępie do dysku Wysoka: bez klucza odblokowującego dane na zaszyfrowanym woluminie są niedostępne. Chroni pojedyncze pliki, ale nie całą zawartość dysku.
Kopia zapasowa klucza Ważne jest przechowywanie klucza odzyskiwania BitLocker. Krytyczne znaczenie ma kopia zapasowa certyfikatu EFS i klucza prywatnego.
Format kopii zapasowej Klucz odzyskiwania można zapisać jako 48-cyfrowy kod oraz w inny sposób, zależnie od konfiguracji. Certyfikat i klucz prywatny można wyeksportować do pliku PFX/P12.
Odzyskiwanie usuniętych plików Usunięte pliki należą do zaszyfrowanego woluminu; aby z nimi pracować, trzeba mieć dostęp do odblokowanego woluminu. Po odzyskaniu usuniętego pliku trzeba również mieć odpowiedni prywatny klucz EFS, aby uzyskać dostęp do jego zawartości.
Wpływ na wydajność Zależy od przyspieszenia sprzętowego i konfiguracji systemu, zwykle jest niewielki na nowoczesnym sprzęcie. Zazwyczaj ma niewielki wpływ, ponieważ szyfrowane są tylko pojedyncze pliki.
Co chroni Dane na całym zaszyfrowanym woluminie. Zawartość określonych zaszyfrowanych plików.
Kiedy używać Do ochrony laptopa, dysku systemowego, SSD, HDD lub zewnętrznego nośnika danych. Do ochrony pojedynczych dokumentów, folderów i innych poufnych plików.

Certyfikat EFS i klucz prywatny

Gdy użytkownik szyfruje pliki za pomocą EFS, system Windows tworzy lub wykorzystuje certyfikat EFS bieżącego użytkownika. Jest on przechowywany w magazynie certyfikatów systemu Windows.

Aby wyświetlić certyfikaty bieżącego użytkownika, naciśnij Win + R, wpisz polecenie certmgr.msc i naciśnij Enter.

Naciśnij Win + R, wpisz polecenie certmgr.msc i naciśnij Enter

W otwartym Menedżerze certyfikatów przejdź do sekcji Bieżący użytkownik – Osobiste – Certyfikaty. Zazwyczaj znajduje się tutaj certyfikat powiązany z Encrypting File System.

Menedżer certyfikatów: Bieżący użytkownik - Osobiste - Certyfikaty

Ważne do zrozumienia: dostęp do plików EFS wymaga nie tylko hasła do konta Windows, ale także odpowiedniego certyfikatu EFS i klucza prywatnego. Jeśli klucz prywatny zostanie utracony, odszyfrowanie plików za pomocą standardowych narzędzi systemu Windows nie będzie możliwe.

Jak wyeksportować klucz EFS do pliku *.PFX?

Po zaszyfrowaniu plików system Windows może wyświetlić powiadomienie z propozycją utworzenia kopii zapasowej klucza. Tego kroku nie należy pomijać, ponieważ taka kopia umożliwia przywrócenie dostępu do plików EFS po ponownej instalacji systemu lub przeniesieniu danych na inny komputer.

System Windows: powiadomienie z propozycją wykonania kopii zapasowej klucza

Aby ręcznie wyeksportować klucz, naciśnij Win + R, wpisz polecenie certmgr.msc i naciśnij Enter.

Naciśnij Win + R, wpisz polecenie certmgr.msc i naciśnij Enter

W oknie Menedżera certyfikatów przejdź do Osobiste – Certyfikaty, znajdź certyfikat o przeznaczeniu Encrypting File System, kliknij go prawym przyciskiem myszy i wybierz Wszystkie zadania – Eksportuj.

Menedżer certyfikatów: Osobiste - Certyfikaty - Encrypting File System - Wszystkie zadania - Eksportuj

W Kreatorze eksportu certyfikatów koniecznie wybierz Tak, eksportuj klucz prywatny, a następnie wskaż format Personal Information Exchange – PKCS #12 (.PFX).

Kreator eksportu certyfikatów: Tak, eksportuj klucz prywatny, Personal Information Exchange - PKCS #12 (.PFX)

Następnie ustaw hasło chroniące plik .pfx i zapisz go na innym nośniku, na przykład na pamięci USB lub dysku zewnętrznym.

Plik .pfx zawiera klucz prywatny, dlatego musi być przechowywany w bezpiecznym miejscu. Jeśli trafi w ręce osoby nieuprawnionej wraz z hasłem, osoba ta uzyska dostęp do zaszyfrowanych plików EFS.

Możliwości i ograniczenia klucza EFS

Klucz EFS jest wymagany do uzyskania dostępu do plików zaszyfrowanych za pomocą Encrypting File System. Można go użyć do otwierania zaszyfrowanych danych, przeniesienia dostępu na inny komputer, utworzenia kopii zapasowej certyfikatu lub usunięcia szyfrowania z plików.

Ważne do zrozumienia: bez klucza prywatnego nie można po prostu poznać hasła do pliku EFS, złamać go metodą brute-force ani otworzyć pliku, używając wyłącznie hasła do konta Windows.

Możliwości i ograniczenia klucza EFS

Jeśli system Windows został ponownie zainstalowany, profil użytkownika został utracony, a nie ma kopii zapasowej klucza w formacie .pfx, dostęp do plików EFS może zostać utracony bezpowrotnie.

Program do odzyskiwania danych może odnaleźć same zaszyfrowane pliki lub pomóc odzyskać utracone kopie zapasowe klucza. Nie może jednak złamać szyfrowania EFS bez poprawnego klucza prywatnego.

Odzyskiwanie usuniętych zaszyfrowanych plików

Uruchom Hetman Partition Recovery. W głównym oknie program wyświetli wszystkie dostępne podłączone urządzenia pamięci masowej, które można skanować.

Uniwersalne rozwiązanie do odzyskiwania plików z usuniętych, sformatowanych, uszkodzonych lub niedostępnych urządzeń pamięci masowej.
Hetman Partition Recovery: odzyskiwanie usuniętych zaszyfrowanych plików

Aby wyświetlić zawartość nośnika i odnaleźć utracone dane, rozpocznij analizę. W większości przypadków zaleca się rozpoczęcie od Szybkiej analizy, zwłaszcza jeśli system plików nie został uszkodzony.

Hetman Partition Recovery: aby wyświetlić zawartość nośnika i odnaleźć utracone dane, rozpocznij analizę

Po zakończeniu skanowania program wyświetli bieżące i usunięte pliki, oznaczając usunięte elementy specjalną ikoną. Zostanie również zachowana oryginalna struktura folderów, co znacznie ułatwia odnalezienie wymaganych danych. Wśród znalezionych plików mogą znajdować się także elementy zaszyfrowane. Ich podgląd nie będzie dostępny do momentu dodania odpowiedniego klucza dostępu. W takim przypadku program poprosi o wskazanie klucza wymaganego do odszyfrowania plików.

Hetman Partition Recovery: zaszyfrowane elementy

Klucz do zaszyfrowanych plików można dodać na dwa sposoby: aby dodać dane odszyfrowywania, kliknij Dodaj dane odszyfrowywania w oknie podglądu.

Hetman Partition Recovery: aby dodać dane odszyfrowywania, kliknij Dodaj dane odszyfrowywania

Możesz także zaznaczyć wymagany plik, otworzyć menu Narzędzia i wybrać Dodaj dane odszyfrowywania.

Hetman Partition Recovery: Narzędzia - Dodaj dane odszyfrowywania

Następnie otworzy się okno dialogowe. Należy w nim określić typ szyfrowania, wybrać plik klucza i wprowadzić hasło odpowiadające temu kluczowi.

Hetman Partition Recovery: wybierz plik klucza i wprowadź hasło

Po dodaniu poprawnych danych odszyfrowywania program uzyska dostęp do zawartości zaszyfrowanych plików i wyświetli je w podglądzie. Zaznacz wymagane elementy i kliknij Odzyskaj. Następnie wskaż lokalizację zapisu.

Hetman Partition Recovery: program uzyskał dostęp do zawartości zaszyfrowanych plików

Ważne: odzyskane dane należy zapisać na innym fizycznym nośniku. Nie zapisuj plików na tym samym dysku ani partycji, z których wykonywano skanowanie, ponieważ może to spowodować nadpisanie danych i utrudnić dalsze odzyskiwanie lub uczynić je niemożliwym.

Podsumowanie

Odzyskiwanie usuniętych plików EFS z dysku NTFS ma swoją specyfikę, ponieważ nie wystarczy po prostu przywrócić pliku z dysku — trzeba jeszcze upewnić się, że będzie można go odszyfrować. Po usunięciu dane mogą pozostać na nośniku do momentu ich nadpisania, dlatego najważniejszym krokiem jest zaprzestanie zapisywania nowych danych na dysku i jak najszybsze rozpoczęcie odzyskiwania.

Aby uzyskać skuteczny dostęp do zawartości pliku EFS, kluczowe znaczenie mają certyfikat EFS i odpowiadający mu klucz prywatny. Jeśli zostały zapisane w kopii zapasowej lub wyeksportowane do pliku PFX, odzyskany plik można odszyfrować po przywróceniu go na dysk NTFS. Jeśli klucz prywatny został utracony lub uszkodzony, samo odzyskanie zaszyfrowanego pliku nie gwarantuje możliwości odczytania jego zawartości.

Dlatego najlepszą strategią jest połączenie odzyskiwania usuniętych danych z dysku NTFS z zachowaną kopią zapasową kluczy EFS. Regularne tworzenie kopii zapasowych certyfikatu i klucza prywatnego w formacie PFX może znacząco zmniejszyć ryzyko nieodwracalnej utraty dostępu do zaszyfrowanych plików.

Oksana Volyniuk

Autor: , Pisarz techniczny

Oksana Volyniuk jest autorem pracującym w Hetman Software. Ma prawie trzyletnie doświadczenie w zakresie technologii IT, a wcześniej pracowała jako HR menedżer w IT kompanii. Oksana kocha technologię i jest zapalona tworzeniem każdego aktykułu, który może pomóć ludziom.

Michał Mirosznyczenko

Redaktor: , Pisarz techniczny

Michał Mirosznyczenko jest jednym z czołowych programistów firmy Hetman Software. Bazując na piętnastoletnim doświadczeniu w tworzeniu oprogramowania, dzieli się swoją wiedzą z czytelnikami naszego bloga. Oprócz programowania Michał jest ekspertem w dziedzinie odzyskiwania danych, systemów plików, urządzeń do przechowywania danych i macierzy RAID.

Rekomendujemy