Restaurando arquivos criptografados pelo EFS em uma unidade NTFS

Neste artigo, examinaremos uma situação em que arquivos foram criptografados usando o Windows EFS e depois desapareceram: foram excluídos acidentalmente, formatados ou a partição foi excluída, o sistema de arquivos NTFS foi danificado ou o acesso aos arquivos foi perdido após a reinstalação do Windows. Demonstraremos como trabalhar com o certificado EFS e a chave privada no Windows, bem como com arquivos criptografados no macOS.

Restaurando arquivos criptografados pelo EFS em uma unidade NTFS

EFS (Encrypting File System) é uma tecnologia integrada ao Windows para criptografar arquivos em volumes NTFS. Ela protege dados confidenciais, mas a exclusão de um arquivo criptografado pode complicar significativamente sua recuperação. Isso é especialmente relevante se novos dados continuarem sendo gravados na unidade após a exclusão.

Se um arquivo EFS foi excluído acidentalmente, isso não significa necessariamente que seu conteúdo seja perdido imediatamente. Em alguns casos, os dados físicos permanecem na unidade até serem sobrescritos. No entanto, para acessar um arquivo recuperado, é importante considerar os requisitos específicos do EFS: a presença do certificado de criptografia e da chave privada correspondente.

Neste artigo, abordaremos como recuperar arquivos EFS excluídos de uma unidade NTFS, quais condições são necessárias para acessar seu conteúdo, qual é o papel do certificado EFS e da chave PFX, e o que fazer se um arquivo tiver sido excluído ou corrompido. Também analisaremos separadamente cenários em que o certificado e a chave privada estão disponíveis, bem como casos em que não há backup.

Vá para ver
How to Recover EFS Encrypted Files in Windows | Restore EFS Key (.PFX) & Data

How to Recover EFS Encrypted Files in Windows | Restore EFS Key (.PFX) & Data

O que é o Windows EFS?

Windows EFS, ou Encrypting File System, é uma tecnologia para criptografar arquivos e pastas individuais no sistema de arquivos NTFS.

Após a criptografia, o arquivo permanece visível no Windows, mas somente o usuário cujo perfil contém o correspondente certificado EFS e chave privada pode abri-lo. Esses dados confirmam o direito de acesso ao arquivo criptografado. Se esse arquivo for copiado para outro computador ou o Windows for reinstalado sem preservar a chave, o acesso a ele poderá ser perdido.

Windows EFS: certificado e chave privada após a reinstalação do Windows

Importante: o EFS funciona especificamente com NTFS. Se a unidade estiver formatada como FAT32 ou exFAT, esse recurso não estará disponível.

Característica Descrição
Nome EFS (Encrypting File System) é uma tecnologia integrada ao Windows para criptografar arquivos e pastas individuais.
Sistema de arquivos O EFS funciona com o sistema de arquivos NTFS.
Finalidade Proteger arquivos confidenciais contra acesso não autorizado.
Nível de criptografia Arquivos e pastas individuais são criptografados, não a unidade inteira.
Princípio de funcionamento Uma chave simétrica é usada para criptografar o arquivo, e essa chave é adicionalmente protegida pelas chaves criptográficas do usuário.
Certificado EFS O certificado identifica o usuário autorizado a descriptografar arquivos EFS.
Chave privada Necessária para descriptografar arquivos EFS. Sua perda pode resultar na perda de acesso aos dados.
Backup da chave O certificado EFS e a chave privada podem ser exportados para um arquivo PFX/P12 e protegidos por senha.
Acesso aos arquivos Um usuário autorizado pode abrir e usar arquivos EFS de forma praticamente igual à de arquivos normais.
Exclusão de arquivos Um arquivo EFS excluído às vezes pode ser recuperado se seus dados ainda não tiverem sido sobrescritos.
Descriptografia após a recuperação Para acessar o conteúdo de um arquivo recuperado, é necessária a chave privada EFS correspondente.
Backup Recomenda-se fazer backup regular do certificado EFS e da chave privada, pois sua perda pode tornar os dados inacessíveis.

Qual é a diferença entre BitLocker e EFS?

BitLocker e EFS compartilham um objetivo comum: proteger informações contra acesso não autorizado, mas são aplicados em níveis e cenários diferentes.

  • BitLocker criptografa uma unidade inteira ou uma partição específica. Seu objetivo principal é manter o conteúdo inacessível se um laptop, HDD ou SSD for roubado. Se essa unidade for conectada a outro computador, ela não poderá ser lida sem a chave de recuperação, o correspondente TPM ou uma senha.
  • EFS trabalha com arquivos individuais no sistema de arquivos NTFS. Essa tecnologia é mais adequada para computadores multiusuário, nos quais várias contas têm acesso ao mesmo dispositivo de armazenamento. O proprietário pode abrir seus documentos normalmente, enquanto outros usuários não conseguem visualizá-los sem o certificado e a chave privada apropriados.

O mecanismo de recuperação também é diferente:

  • Para BitLocker, normalmente é usada uma chave de recuperação de 48 dígitos, TPM ou senha de recuperação.
  • Para EFS, é necessário um certificado com chave privada, que pode ser exportado para um arquivo .pfx.

Depois que o BitLocker é desbloqueado, ele funciona de forma transparente: o sistema operacional e os aplicativos veem os arquivos como arquivos comuns. O EFS também não interfere no trabalho do proprietário com os documentos, mas, para outras contas, os arquivos permanecem inacessíveis.

Essas soluções podem ser combinadas: o BitLocker protege todo o volume, enquanto o EFS restringe adicionalmente o acesso a arquivos selecionados no nível do usuário.

Característica BitLocker EFS
Finalidade Protege uma unidade inteira ou partição contra acesso não autorizado. Criptografa arquivos e pastas individuais.
Nível de criptografia Criptografa todo o volume, incluindo o sistema de arquivos e seus dados. Criptografa apenas arquivos e pastas selecionados.
Sistema de arquivos É usado principalmente com NTFS, mas protege o volume independentemente dos arquivos individuais. Funciona com o sistema de arquivos NTFS.
Caso de uso principal Proteger dados em caso de perda ou roubo de um computador ou dispositivo de armazenamento. Proteger arquivos confidenciais individuais de outros usuários do sistema.
Chaves e autenticação Pode usar TPM, PIN, senha, chave de recuperação e outros mecanismos, dependendo da configuração. Usa um certificado EFS e a chave privada correspondente do usuário.
Operação após entrar no Windows Após a unidade ser desbloqueada, o usuário obtém acesso aos dados de acordo com as permissões do sistema de arquivos. Um usuário autorizado pode abrir arquivos criptografados sem descriptografia manual.
Proteção contra outro usuário do Windows Por si só, não se destina a distinguir o acesso entre usuários após a unidade ser desbloqueada. Permite proteger arquivos de outros usuários que não possuem a chave EFS correspondente.
Proteção com acesso físico à unidade Alta: sem a chave de desbloqueio, os dados no volume criptografado ficam inacessíveis. Protege arquivos individuais, mas não todo o conteúdo da unidade.
Backup da chave É importante armazenar a chave de recuperação do BitLocker. É fundamental fazer backup do certificado EFS e da chave privada.
Formato de backup A chave de recuperação pode ser salva como um código de 48 dígitos e de outras formas, dependendo da configuração. O certificado e a chave privada podem ser exportados para um arquivo PFX/P12.
Recuperação de arquivos excluídos Os arquivos excluídos pertencem ao volume criptografado; para trabalhar com eles, é necessário ter acesso ao volume desbloqueado. Após recuperar um arquivo excluído, também é necessário ter a chave privada EFS correspondente para acessar seu conteúdo.
Impacto no desempenho Depende da aceleração de hardware e da configuração do sistema, geralmente é pequeno em hardware moderno. Normalmente tem impacto mínimo, porque apenas arquivos individuais são criptografados.
O que protege Os dados em todo o volume criptografado. O conteúdo de arquivos criptografados específicos.
Quando usar Para proteger um laptop, unidade do sistema, SSD, HDD ou dispositivo de armazenamento externo. Para proteger documentos individuais, pastas e outros arquivos confidenciais.

Certificado EFS e chave privada

Quando um usuário criptografa arquivos com EFS, o Windows cria ou usa o certificado EFS do usuário atual. Ele é armazenado no repositório de certificados do Windows.

Para visualizar os certificados do usuário atual, pressione Win + R, digite o comando certmgr.msc e pressione Enter.

Pressione Win + R, digite o comando certmgr.msc e pressione Enter

No Gerenciador de Certificados aberto, vá para Usuário Atual – Pessoal – Certificados. O certificado associado ao Encrypting File System geralmente é armazenado aqui.

Gerenciador de Certificados: Usuário Atual - Pessoal - Certificados

Importante compreender: o acesso a arquivos EFS requer não apenas a senha da conta do Windows, mas também o correspondente certificado EFS e chave privada. Se a chave privada for perdida, não será possível descriptografar os arquivos usando as ferramentas padrão do Windows.

Como exportar a chave EFS para um arquivo *.PFX?

Depois que os arquivos são criptografados, o Windows pode exibir uma notificação oferecendo o backup da chave. Essa etapa não deve ser ignorada, pois esse backup permite restaurar o acesso aos arquivos EFS após reinstalar o sistema ou transferir dados para outro computador.

Windows: notificação oferecendo backup da chave

Para exportar a chave manualmente, pressione Win + R, digite o comando certmgr.msc e pressione Enter.

Pressione Win + R, digite o comando certmgr.msc e pressione Enter

Na janela do Gerenciador de Certificados, vá para Pessoal – Certificados, localize o certificado com a finalidade Encrypting File System, clique com o botão direito nele e selecione Todas as Tarefas – Exportar.

Gerenciador de Certificados: Pessoal - Certificados - Encrypting File System - Todas as Tarefas - Exportar

No Assistente de Exportação de Certificado, certifique-se de selecionar Sim, exportar a chave privada e, em seguida, especifique o formato Intercâmbio de Informações Pessoais – PKCS #12 (.PFX).

Assistente de Exportação de Certificado: Sim, exportar a chave privada, Intercâmbio de Informações Pessoais - PKCS #12 (.PFX)

Em seguida, defina uma senha para proteger o arquivo .pfx e salve-o em outro dispositivo de armazenamento, como um pendrive USB ou uma unidade externa.

O arquivo .pfx contém a chave privada, portanto deve ser armazenado em um local seguro. Se ele cair nas mãos de uma pessoa não autorizada junto com a senha, essa pessoa poderá acessar seus arquivos EFS criptografados.

Capacidades e limitações da chave EFS

A chave EFS é necessária para acessar arquivos criptografados com Encrypting File System. Ela pode ser usada para abrir dados criptografados, transferir o acesso para outro computador, criar um backup do certificado ou remover a criptografia dos arquivos.

Importante compreender: sem a chave privada, é impossível simplesmente descobrir a senha de um arquivo EFS, fazer força bruta ou abrir o arquivo usando apenas a senha da conta do Windows.

Capacidades e limitações da chave EFS

Se o Windows foi reinstalado, o perfil do usuário foi perdido e não há backup da chave no formato .pfx, o acesso aos arquivos EFS pode ser perdido para sempre.

Um programa de recuperação de dados pode encontrar os próprios arquivos criptografados ou ajudar a recuperar backups de chave perdidos. No entanto, ele não pode quebrar a criptografia EFS sem a chave privada correta.

Recuperando arquivos criptografados excluídos

Inicie o Hetman Partition Recovery. Na janela principal, o programa exibirá todos os dispositivos de armazenamento conectados disponíveis que podem ser verificados.

A opção mais versátil para recuperar arquivos de dispositivos de armazenamento apagados, formatados, danificados ou inacessíveis.
Hetman Partition Recovery: recuperação de arquivos criptografados excluídos

Para visualizar o conteúdo do dispositivo de armazenamento e encontrar dados perdidos, inicie a análise. Na maioria dos casos, recomenda-se começar com a Análise Rápida, especialmente se o sistema de arquivos não tiver sido danificado.

Hetman Partition Recovery: para visualizar o conteúdo do dispositivo de armazenamento e encontrar dados perdidos, inicie a análise

Após a conclusão da verificação, o programa exibirá os arquivos atuais e excluídos, marcando os itens excluídos com um ícone especial. A estrutura original de pastas também será preservada, o que simplifica significativamente a localização dos dados necessários. Entre os arquivos encontrados, também podem haver itens criptografados. A pré-visualização deles não estará disponível até que você adicione a chave de acesso correspondente. Nesse caso, o programa solicitará que você especifique a chave necessária para descriptografar os arquivos.

Hetman Partition Recovery: itens criptografados

Você pode adicionar a chave aos arquivos criptografados de duas maneiras: para adicionar os dados de descriptografia, clique em Adicionar Dados de Descriptografia na janela de pré-visualização.

Hetman Partition Recovery: para adicionar os dados de descriptografia, clique em Adicionar Dados de Descriptografia

Você também pode selecionar o arquivo necessário, abrir o menu Ferramentas e escolher Adicionar Dados de Descriptografia.

Hetman Partition Recovery: Ferramentas - Adicionar Dados de Descriptografia

Depois disso, uma caixa de diálogo será aberta. Nela, você precisa especificar o tipo de criptografia, selecionar o arquivo de chave e inserir a senha correspondente a essa chave.

Hetman Partition Recovery: selecione o arquivo de chave e digite a senha

Após adicionar os dados de descriptografia corretos, o programa terá acesso ao conteúdo dos arquivos criptografados e os exibirá para pré-visualização. Selecione os itens necessários e clique em Recuperar. Em seguida, especifique o local para salvá-los.

Hetman Partition Recovery: o programa obteve acesso ao conteúdo dos arquivos criptografados

Importante: os dados recuperados devem ser salvos em outro dispositivo de armazenamento físico. Não salve os arquivos na mesma unidade ou partição da qual a verificação foi realizada, pois isso pode sobrescrever dados e tornar a recuperação posterior mais difícil ou impossível.

Conclusão

A recuperação de arquivos EFS excluídos de uma unidade NTFS tem suas particularidades, porque não basta simplesmente restaurar o arquivo da unidade — também é necessário garantir que ele possa ser descriptografado. Após a exclusão, os dados podem permanecer no dispositivo de armazenamento até serem sobrescritos, portanto a etapa mais importante é interromper a gravação de novas informações na unidade e iniciar a recuperação o mais rápido possível.

Para acessar com sucesso o conteúdo de um arquivo EFS, o certificado EFS e a chave privada correspondente são fundamentais. Se eles tiverem sido salvos em backup ou exportados para um arquivo PFX, o arquivo recuperado poderá ser descriptografado após ser restaurado em uma unidade NTFS. Se a chave privada for perdida ou danificada, simplesmente recuperar o arquivo criptografado em si não garante que seu conteúdo possa ser lido.

Portanto, a melhor estratégia é combinar a recuperação de dados excluídos da unidade NTFS com um backup salvo das chaves EFS. Fazer backup regular do certificado e da chave privada em formato PFX pode reduzir significativamente o risco de perda irreversível de acesso a arquivos criptografados.

Raidel Becerra

Autor: , Escritor técnico

Raidel Arbelay Becerra é um escritor técnico para a Hetman Software e a voz e rosto do Hetman Software: Canal YouTube de recuperação de dados. Escreve artigos aprofundados, tutoriais e resenhas sobre como funciona o software da empresa com todos os tipos de dispositivos de armazenamento.

Mykhailo Miroshnichenko

Editor: , Escritor técnico

Mykhailo Miroshnychenko é um dos principais programadores da Hetman Software. Com base em quinze anos de experiência em desenvolvimento de software, partilha os seus conhecimentos com os leitores do nosso blogue. Para além da programação, Mikhail é um especialista em recuperação de dados, sistemas de ficheiros, dispositivos de armazenamento e matrizes RAID.

Recomendado para você