Täisdiskide krüptimine Windows Linuxi installitud süsteemides. Krüptitud mitme alglaadimine

Täisdiskide krüptimine Windows Linuxi installitud süsteemides. Krüptitud mitme alglaadimine
Uuendatud oma juhend täisdiskikrimineerimise kohta internetis V0.2.

Kovboi strateegia:

[A] blokksüsteemi krüpteerimine Windows 7 paigaldatud süsteemis;
[B] blokksüsteemi krüpteerimine GNU/Linux (Debian) paigaldatud süsteem (sealhulgas /boot);
[C] GRUB2 seadistamine, samasuguse allkirjastamise/uthentimise/juhtimise kaitse;
[D] puhastamine — dekrüpteerimata andmete hävitamine;
[E] universaalne varundamine krüpteeritud OPS-ide;
[F] rünnak

eesmärk — GRUB2 laadija;
[G] kasulikud dokumentatsioon.

╭───Ruumi skeem 40# :
├──╼ Windows 7 paigaldatud — täielik süsteemne krüpteerimine, mitte peidetud;
├──╼ GNU/Linux paigaldatud (Debian ja selle tuletised) — täielik süsteemne krüpteerimine mitte peidetud(/, sealhulgas /boot; swap);
├──╼ sõltumatud laadijad: VeraCrypt laadija paigaldatud MBR-s, GRUB2 laadija paigaldatud laiendatud sektsiooni;
├──╼ OS-i paigaldamine/ülendamine ei ole vajalik;
└──╼ kasutatav krüptograafia tarkvara: VeraCrypt; Cryptsetup; GnuPG; Seahorse; Hashdeep; GRUB2 – tasuta.

Ülaltoodud skeem lahendab osaliselt probleemi "käivitusseade USB-sse", võimaldab nautida krüpteeritud Windows/Linux OPS-e ja andmete vahetamist "krüpteeritud kanali" kaudu ühe OPS-i ja teise vahel.

Arvuti käivitamise järjekord (üks variant):

  • seadmise sisse lülitamine;
  • VeraCrypt laadija käivitamine (õige parooli sisestamine jätkab Windows 7 laadimist);
  • nupu "Esc" vajutamine laadib GRUB2 laadija;
  • GRUB2 laadija (jaotise valik / GNU/Linux / CLI), nõuab GRUB2 superkasutaja autentimist ;
  • pärast edukat autentimise ja jaotise valimise korraldamist tuleb sisestada paroolifras "\/boot\/initrd.img" avamiseks;
  • pärast GRUB2-sse sisestamist tuleks sisestada parool (kolmas parool, BIOS-i parool või GNU/Linux kasutaja konto parool - mitte arvesse võtta) GNU/Linux OPS-i avamiseks ja laadimiseks, või automaatne saladusvõtme sisestamine (kaks parooli + võti, või parool + võti);
  • GRUB2 konfiguratsiooni väline sekkumine külmutab GNU/Linux käitamist.

Töötav? Okei, lähme automatiseerima protsesse.

Karm oli kõvaketta jaotamisel (MBR tabel) Arvutil võib olla mitte rohkem kui 4 peamist jaotust või 3 peamist jaotust ja üks laiendatud ning ka määramata ala. Laiendatud jaotus võib, erinevalt peamisest, sisaldada alamjaotusi. (loogilised kettad=laiendatud partitsioon). Teisisõnu, "laiendatud partitsioon" HDD-l asendab LVM-i praeguses ülesandes: täieliku süsteemi krüpteerimise korral. Kui teie ketas on jaotatud neljaks põhiosaks, peate kasutama lvm-i või transformeerima (vormindamisega) partitsiooni põhiosast laiendatud, või oskuslikult kasutama kõiki nelja osa ja jätma kõik nii nagu on, et saavutada soovitud tulemus. I isegi kui teil on kettal ainult üks partitsioon, aitab Gparted HDD-d jagada (lisapartitsioonideks) ilma andmete kaota, kuid siiski väikese hinna eest selliste tegevuste eest.

Käesoleva artikli kogu verbaalset sisu määrab kõvaketta jaotustabel, mis on esitatud allolevas tabelis.

Täisdiskide krüptimine Windows Linuxi installitud süsteemides. Krüptitud mitme alglaadimine
Tabel (nr 1) 1TB partitsioonidest.

Midagi sarnast peaks olema ka teil.
sda1 — põhiosak nr 1 NTFS (krüpteeritud);
sda2 — laiendatud partitsioon marker;
sda6 — loogiline ketas (sellele on installitud laadimisprogramm GRUB2);
sda8 — swap (krüpteeritud vahetusfail / mitte alati);
sda9 — testloogiline ketas;
sda5 — loogiline ketas uudishimulike jaoks;
sda7 — OS GNU/Linux (ülekandmine OS-ile krüpteeritud loogilisele kettale);
sda3 — põhiosak nr 2 koos OS Windows 7 (krüpteeritud);
sda4 — põhiosak nr 3 (selles oli krüpteerimata GNU/Linux, kasutatakse varukoopiana / mitte alati).

[A] Blokeeritud süsteemi krüpteerimine Windows 7

A1. VeraCryptTäisdiskide krüptimine Windows Linuxi installitud süsteemides. Krüptitud mitme alglaadimine

Laadimine ametlikult veebisaidilt, või peeglist sourceforge VeraCrypt krüptograafia tarkvara installiversiooni (artikli avaldamise ajal v1.24-Update3, VeraCrypti kaasaskantav versioon ei sobi süsteemi krüpteerimiseks). Kontrollige allalaaditud tarkvara kontrollsumma

$ Certutil -hashfile "C:VeraCrypt Setup 1.24.exe" SHA256

ja võrrelge saadud tulemust VeraCrypti arendaja veebisaidil avaldatud KS-iga.

Kui HashTab tarkvara on installitud, on veel lihtsam: hiire paremklõps (VeraCrypt Setup 1.24.exe)-omadused-faili kontrollsummad.

Programmide allkirja kontrollimiseks peab süsteemis olema installitud tarkvara ja arendaja avalik pgp võti gnuPG; gpg4win.

A2. VeraCrypt tarkvara installimine/käivitamine administraatori õigustesTäisdiskide krüptimine Windows Linuxi installitud süsteemides. Krüptitud mitme alglaadimine

A3. Aktiivse partitsiooni süsteemi krüpteerimise parameetrite valimineVeraCrypt – Süsteem – Krüpteeri süsteemipartitsioon/ketas – Tavaline – Krüpteeri Windowsi süsteemipartitsioon – Mitme käivitamise (hoiatuseks: "Kogemusteta kasutajatele seda meetodit ei soovitata" ja see on tõsi, nõustume "Jah") – Käivitusketas ("jah", isegi kui see pole nii, siis "jah") – Süsteemide arv "2 või enam" – Mitmed süsteemid ühel ketasel "Jah" – Ei ole Windowsi buutija "Ei" (faktina "Jah", kuid VeraCrypti/GRUB2 buutijad ei jaganud MBR-d omavahel, täpsemalt, MBR-i/buutee rada sisaldab vaid väikseimat osa buutijakoodist, peamine osa asub failisüsteemis) – Multiboot – Krüpteerimise seadistuste parametrite…

Kui kõrvaldate eespool kirjeldatud sammud (plokk-süsteemi krüptimise skeemid), siis VeraCrypt välja annab hoiatuse ja ei luba jaotist krüpteerida.

Järgmises etapis, andmete sihitud kaitse, viige läbi "Test" ja valige krüpteerimisalgoritm. Kui teil on vanem CPU, siis tõenäoliselt on kõige kiiremini salvestav krüpteerimisalgoritm Twofish. Kui CPU on võimas, tunnete vahet: AES – krüpteerimine testi tulemuste põhjal on mitu korda kiiremad kui tema krüptot konkurandid. AES – populaarne krüpteerimisalgoritm, kaasaegsete CPU-d on spetsiaalselt optimeeritud selle "saladuse" ja "murdmiseks".

VeraCrypt toetab võimalust krüpteerida kettaid AES-i kaskaadis(Twofish)/и другими комбинациями. На старо-ядерном CPU Intel десятилетней давности (ilma AES-i riistvara toeta, A/T kaskaadi krüpteerimine) võimsuse langus on sisuliselt märkamatult. (AMD CPU-d sama ajastu/parameetrite puhul – jõudlus on veidi langenud). OS töötab dünaamiliselt ja ressursside tarbimine läbipaistva krüpteerimise jaoks – märkamatult. Erinevalt, nagu näiteks, märgatav jõudluse langus paigaldatud katse ebaühtlase desktop keskkonna Mate v1.20.1 tõttu (või v1.20.2 ei mäleta täpselt) GNU/Linux-is või Windows 7 telemeetriateenuse tõttu ↑. Tavaliselt teevad kogenud kasutajad enne krüpteerimist riistvara jõudluse teste. Näiteks Aida64/Sysbench/systemd-analyze blame ja võrreldavad neid testide tulemustega pärast süsteemi krüpteerimist, seeläbi ümber lükkades müüdi "süsteemne krüpteerimine on kahjulik". Aparaadi aeglustumine ja ebamugavustunne on tunda varundamise/taastamise ajal krüpteeritud andmete korral, sest "süsteemse andmete varundamise toiming" ei mõõdeta millisekundites ning lisatakse need samad . Lõppkokkuvõttes iga kasutaja, kellel on lubatud krüptograafiaga tegeleda, seab tasakaalu krüpteerimisalgoritmi, ülesannete täitmise rahulolu, oma paranoia taseme ja kasutusmugavuse vahel.

PIM parameeter on parem jätta vaikeväärtusele, et operatsioonisüsteemi igakordsel käivitamisel ei peaks täpset iteratsioonide arvu sisestama. VeraCrypt rakendab tohutut hulka iteratsioone tõeliselt "aeglase räsiga" loomisel. Rünnak sellise "krüptoahviline" vastu Brute force/rainbow tabelitega on mõttekas ainult lühikese "lihtsa" paroolifraasi ja isikliku charset-loendi olemasolul ohvril. Parooli vastupidavuse hind on aeglustus õige parooli sisestamise korral operatsioonisüsteemi käivitamisel. (VeraCrypti mahuteid GNU/Linuxis on oluliselt kiirem).
Vaba tarkvara brute force rünnaku teostamiseks. (paroolifraasi väljavõtmine VeraCrypt/LUKS ketta pealkirjast). Hashcat. John the Ripper ei oska "Veracrypti murda", ja LUKS-i töötlemisel ei mõista ta Twofishi krüptograafiat.

Krüpteerimisalgoritmide krüptograafilise vastupidavuse tõttu arendavad läbimurdmatud krüptopankad tarkvara muude rünnakusuundadega. Näiteks metaandmete/otsinguvõtmete väljavõtmine RAM-ilt. (külm jalatsirünnak/otsene juurdepääs mälule), need eesmärgid võivad saavutada spetsialiseeritud tasuline ja tasuta tarkvara.

Pärast krüpteeritava aktiivse jaotise "unikaalsete metaandmete" seadistamist/generatsiooni pakub VeraCrypt PC taaskäivitamist, et testida oma laadija toimimist. Pärast Windowsi taaskäivitamist/algust laadib VeraCrypt ooterežiimis, jääb vaid kinnitada krüpteerimise protsessi — Y.

Lõppfaasis pakub VeraCrypt võimalust luua aktiivse krüpteeritud partitsiooni pealkirja varukoopia failina „veracrypt rescue disk.iso“ — see tuleb kindlasti teha — selles programmis on see tegu nõue (LUKSis on see kahjuks vahele jäetud, kuid dokumentatsioonis on see rõhutatud). Abiplaat on kõigile kasulik, mõnedel võib seda vaja minna isegi mitu korda. Kaotsimine (pealkirja/MBR kirjutamine üle) varukoopia pealkirjast jätab igaveseks ligipääsu dekrüpteeritud Windowsi partitsioonile.

A4. VeraCrypti pääste USB/ketta loomineVaikimisi pakub VeraCrypt põletada „metaandmed ~2-3 MB“ kompaktdiskile, kuid mitte kõigil ei ole uued kettaid või DVD-ROMe, ja VeraCrypt Rescue diski käivitamine USB-le võib osutuda tehniliseks üllatuseks: Rufus/GUIdd-ROSA ImageWriter ja muud sarnased programmid ei suuda ülesandega hakkama saada, sest lisaks nihutatud metaandmete kopeerimisele USB-le tuleb teha koopia/pastet väljaspool USB-mälusüsteemi, lühidalt öeldes, õigesti kopeerida MBR/rada võtmele. GNU/Linuxi operatsioonisüsteemist (OS) saab käivitatavat USB-d luua, kasutades tööriista „dd“, toetudes sellele tabelile.

Täisdiskide krüptimine Windows Linuxi installitud süsteemides. Krüptitud mitme alglaadimine

Päästedisk Windowsi keskkonnas — siis on see hoopis erinev. VeraCrypti arendajad ei lisanud selle probleemi lahendust ametlikku dokumentatsioon „rescue disk“ kohta, vaid pakkusid lahendust teise tee kaudu: nad avaldasid täiendava tarkvara „usb rescue disk“ loomiseks vabas juurdepääsule oma VeraCrypti foorumis. Selle Windowsi tarkvara arhiiv on „usb veracrypt rescue disk“ loomine. Pärast rescue disk.iso salvestamist algab aktiivse partitsiooni bloki süsteemide krüpteerimise protsess. Krüpteerimise ajal ei peatu operatsioonisüsteemi töö, arvuti taaskäivitus ei ole vajalik. Kui krüpteerimise protsess on lõpule jõudnud, on aktiivne partitsioon täielikult krüpteeritud ja seda saab kasutada. Kui arvuti käivitamisel ei ilmu VeraCrypti laadija ja pealkirja taastamise toiming ei aita, siis kontrollige lippu „boot“, see peaks olema seadistatud osale, kus on Windows (ülaltoodud krüpteerimise ja teiste operatsioonisüsteemide puhul, vt tabel nr 1).
Sellega on Windowsi operatsioonisüsteemiga bloki süsteemide krüpteerimise kirjeldus lõppenud.

[B] LUKS. GNU/Linuxi krüpteerimine (~Debian) mooduliga operatsioonisüsteem. Algoritm ja sammud

Debiani / tuletava jaotuste krüptimiseks tuleb ettevalmistatud jaotus määrata virtuaalsele plokkseadmestikule, edastada see määratud kettale GNU / Linuxis ning installida / seadistada GRUB2. Kui sul ei ole paljas server ning hindad oma aega, peaksid kasutama GUI-d, samas kui enamik allpool kirjeldatud terminalikäske eeldab, et see sisestatakse 'Chuck Norris'i režiimis.

B1. Arvuti käivitamine live USB GNU / Linuxiga

„Tehke krüptotest riistvara jõudluse jaoks“

lscpu && cryptsetup benchmark

Täisdiskide krüptimine Windows Linuxi installitud süsteemides. Krüptitud mitme alglaadimine

Kui oled õnnelik suure jõudlusega masina omanik, millel on riistvara AES-i toetus, siis numbrid sarnanevad terminali paremal poole; kui oled õnnelik, aga vanema riistvaraga — vasakul poole.

B2. Ketta partitsioneerimine. loogilise HDD seadmise fs Ext4 (Gparted) montaaž / formaatimine

B2.1. Krüpteeritud jaotushitsu loomine sda7Jaotuste nimesid hakkan selgitama vastavalt oma ülalpool toodud partitsioonitabelile. Vastavalt teie kettapartiitsioonile peate sisestama oma jaotusnimesid.

Loogilise ketta krüptimise seondumine ( /dev/sda7 > /dev/mapper/sda7_crypt).
#Простое создание «LUKS-AES-XTS раздела»

cryptsetup -v -y luksFormat /dev/sda7

Valikud:

* luksFormat - LUKS-i jaotuse algatamine;
* -y - paroolifraas (mitte võti / fail);
* -v - verbalsus (teabe edastamine terminalis);
* /dev/sda7 - teie loogiline ketas laiendatud jaotusest (kuhu plaanitakse üle viia / krüpteerida GNU / Linux).

Käesoleva valiku kohaselt on krüptimise algoritm <LUKS1: aes-xts-plain64, Võti: 256 bitti, LUKS pealkirja hashimine: sha256, RNG: /dev/urandom> (sõltub cryptsetupi versioonist).

#Проверка default-алгоритма шифрования
cryptsetup  --help #самая последняя строка в выводе терминала.

Kui CPU-l ei ole AES-i riistvara tuge, oleks parim valik luua laiendatud "LUKS-Twofish-XTS jaotus".

B2.2. Laiendatud "LUKS-Twofish-XTS jaotuse" loomine

cryptsetup luksFormat /dev/sda7 -v -y -c twofish-xts-plain64 -s 512 -h sha512 -i 1500 --use-urandom

Valikud:
* luksFormat - LUKS-i jaotuse algatamine;
* /dev/sda7 teie tulevane krüpteeritud loogiline ketas;
* -v verbalsus;
* -y paroolifraas;
* -c andmete krüptimismeetodi valik;
* -s krüptimisvõtme suurus;
* -h hashimisalgoritm / krüptofunktsioon, mida kasutatakse RNG (—use-urandom) loogilise ketta pea, teise võti pea (XTS) jaoks ainulaadse krüpteerimise/dekrüpteerimise võtme genereerimiseks; ainulaadne meistrivõti, mis on salvestatud kettapealese, teise XTS võtme, kõik need metaandmed ja krüpteerimise alamprogrammid, mis krüpteerivad/dekrüpteerivad andmeid jaotises meistrivõtme ja teise XTS võtme abil. (välja arvatud jaotise pea) salvestatakse ~3 MB valitud kõvakettajaotises.
* -i iteratsioonid millisekundites, mitte „kogused” (ajaviivitus paroolifraasi töötlemisel, mõjutab OS-i laadimist ja võtmete krüpteerimiskindlust). Lihtsa parooli, nagu "russian", krüpteerimiskindluse tasakaalu säilitamiseks on vaja suurendada -(i) väärtust, keerulise parooli, nagu "?8dƱob/øfh", korral saab väärtust vähendada.
* —use-urandom juhuslikkuse generaator, genereerib võtmed ja soola.

Pärast jaotise sda7 vastavusseviimist > sda7_crypt (operatsioon on kiire, kuna luuakse krüpteeritud pea metaandmetega ~3 MB ja sellega ongi kõik), tuleb sda7_crypt vormindada ja montaažida failisüsteem.

B2.3. Vastavusseviimine

cryptsetup open /dev/sda7 sda7_crypt
# selle käsu käitamine nõuab salajase paroolifraasi sisenemist.

valikud:
* open - vastavusse viia jaotus "nimega";
* /dev/sda7 - loogiline kettas;
* sda7_crypt - vastavusse oleva nime määramine, mida kasutatakse krüpteeritud jaotuse monteerimiseks või selle algatamiseks OS-i käivitamisel.

B2.4. Failisüsteemi sda7_crypt vormindamine ext4. Ketaste monteerimine OS-is(Märkus: Gpartediga ei saa krüpteeritud jaoga enam töötada)

#форматирование блочного шифрованного устройства
mkfs.ext4 -v -L DebSHIFR /dev/mapper/sda7_crypt 

valikud:
* -v - verbaliseerimine;
* -L - kettamärgis (mis kuvatakse exploreris teiste ketaste seas).

Seejärel tuleb virtuaalne-krüpteeritud plokiseade /dev/sda7_crypt süsteemi monteerida

mount /dev/mapper/sda7_crypt /mnt

Failide töötlemine kaustas /mnt viib automaatse krüpteerimise/dekrüpteerimise andmetesse sda7.

Jaotuse vastavusse viimine ja monteerimine on mugavam exploreris (nautilus/caja GUI), jaotus on juba ketaste valiku nimekirjas, peab lihtsalt sisestama paroolifraasi, et ava/krüpteerida ketta. Vastavusse viidava nime valib automaatselt ja see ei ole "sda7_crypt", vaid midagi sellist nagu /dev/mapper/Luks-xx-xx…

B2.5. Ketta pea varundamine (metaanded ~3MB)Üks kõige olulisemaid tegevusi, mida tuleb kohe teha - varukoopia pealkirjast "sda7_crypt". Kui pealkiri kirjutatakse üle/katkeb, (näiteks GRUB2 installimise tõttu ja nii edasi), siis krüpteeritud andmed kaovad lõplikult, ilma igasuguse võimaluseta neid taastada, sest sama võtme taastamine ei ole võimalik, kuna võtmed on unikaalsed.

#Бэкап заголовка раздела
cryptsetup luksHeaderBackup --header-backup-file ~/Бэкап_DebSHIFR /dev/sda7 

#Восстановление заголовка раздела
cryptsetup luksHeaderRestore --header-backup-file <file> <device>

valikud:
* luksHeaderBackup --header-backup-file - varukoopia käsk;
* luksHeaderRestore --header-backup-file - taastamiskäsk;
* ~/Varukoopia_DebSHIFR - varukoopiafail;
* /dev/sda7 - partition, mille krüpteeritud kõvaketta pealkirja varukoopia tuleb salvestada.
Selles etapis on lõpule viidud.

B3. GNU/Linux'i üleviimine (sda4) krüpteeritud osakonda (sda7)

Loome kausta /mnt2 (Märkus - oleme endiselt live usb'ga, sda7_crypt on monteeritud /mnt punkti), ja monteerime meie GNU/Linux'i /mnt2, mille me peame krüpteerima.

mkdir /mnt2
mount /dev/sda4 /mnt2

Teostame korrektset operatsioonisüsteemi üleviimist Rsync tarkvara abil

rsync -avlxhHX --progress /mnt2/ /mnt

Rsynci valikud on kirjeldatud p.E1.

Edasi, vajada teha loogilise ketta osaku defragmentatsioon

e4defrag -c /mnt/ # pärast kontrollimist, e4defrag näitab, et defragmentatsiooni tase osakul on ~"0", see on eksitus, mis võib kaasa tuua olulisi jõudluse kaotusi!
e4defrag /mnt/ # teeme GNU/Linux'i krüpteeritud defragmentatsiooni

Harjutage: tehke aeg-ajalt e4defrag krüpteeritud GNU/Linux'ile, kui teil on HDD.
Üleviimine ja sünkroniseerimine [GNU/Linux > GNU/Linux-krüpteeritud] on sellel etapil lõpetatud.

V4. GNU/Linux'i seadistamine krüpteeritud osakus sda7

Pärast operatsioonisüsteemi edukat üleviimist /dev/sda4 > /dev/sda7 tuleb siseneda GNU/Linux'i krüpteeritud osakonda ning teostada edasine seadistamine (ilma arvuti taaskäivitamiseta) seoses krüpteeritud süsteemiga. See tähendab, et viibida live usb's, kuid käske teostada „krüpteeritud operatsioonisüsteemi juurest“. Taolise olukorra simuleerimiseks kasutatakse „chrooti“. Et kiiresti saada teavet, millise operatsioonisüsteemiga praegu töötate (kas krüpteeritud või mitte, kuna andmed sda4 ja sda7 on sünkroniseeritud), desünkroniseerige operatsioonisüsteemid. Looge juurkataloogidesse (sda4/sda7_crypt) tühjad markerifailid, näiteks /mnt/krüpteeritudOS ja /mnt2/deskrüpteeritudOS. Kiire kontroll, millises operatsioonisüsteemis te viibite (sealhulgas tulevikus):

ls /

B4.1. „Krüpteeritud operatsioonisüsteemi sisenemise simuleerimine“

mount --bind /dev /mnt/dev
mount --bind /proc /mnt/proc
mount --bind /sys /mnt/sys
chroot /mnt

B4.2. Kontrollige, et töö toimub krüpteeritud süsteemi suhtes

ls /mnt
#ja näeme faili "/krüpteeritudOS"

history
#terminali väljundis peaks ilmuma su töötava OS-i käskude ajalugu.

B4.3. Krüpteeritud swap'i loomine/konfigureerimine, crypttab/fstab redigeerimineKuna vahetusfail vormindatakse iga kord, kui OS käivitatakse, ei ole mõtet praegu swap'i loomiseks ja loogilise kettaga sidumiseks käskude kirjutamist, nagu p.B2.2. Swap'i jaoks genereeritakse iga kord automaatselt uued ajutised krüptovõtmed. Swap'i võtmete elutsükkel: mountimise/väljalülitamise swap-partitsioon. (+mälu puhastamine); või OS-i taaskäivitamine. Swap'i seadistamine, avame faili, mis vastutab plokkkrüpteeritud seadmete konfiguratsiooni eest (sarnane fstab-failile, kuid vastutab krüpto eest).

nano /etc/crypttab 

redigeerime

#«target name» «source device» «key file» «options»
swap /dev/sda8 /dev/urandom swap,cipher=twofish-xts-plain64,size=512,hash=sha512

Valikud
* swap -sidusnimi krüpteerimise ajal /dev/mapper/swap.
* /dev/sda8 -kasutage oma loogilist partitsiooni swap'ina.
* /dev/urandom -krüptimisvõtmete generaator swap'i jaoks (iga uue OS käivitamisega — loodud uued võtmed). /dev/urandom generaator on vähem juhuslik kui /dev/random, igal juhul /dev/random kasutatakse töötamiseks ohtlikes paranoiat tingimustes. OS-i käivitamisel aeglustab /dev/random käivitamist minuteid ±. (vt. systemd-analyze).
* swap,cipher=twofish-xts-plain64,size=512,hash=sha512: -partitsioon teab, et see on swap ja vormindatakse vastavalt; krüpteerimise algoritm.

#Открываем и правим fstab
nano /etc/fstab

redigeerime

# swap was on /dev/sda8 during installation
/dev/mapper/swap none swap sw 0 0

/dev/mapper/swap -имя , которое задали в crypttab.

Alternatiivne krüpteeritud swap
Kui mingil põhjusel te ei soovi kogu partitsiooni swap-failiks anda, siis on võimalik minna alternatiivset ja parem teed: luua swap-fail failina krüpteeritud OS-i partitsioonil.

fallocate -l 3G /swap #loome 3GB suuruse faili (peaaegu kohene tegevus)
chmod 600 /swap #seame õigused
mkswap /swap #loome failist swap-faili
swapon /swap #lülitame meie swap'i sisse
free -m #kontrollime, et swap-fail on aktiveeritud ja töötab
printf "/swap none swap sw 0 0" >> /etc/fstab #vajadusel, pärast taaskäivitamist on swap alaline

Swap'i partitsiooni seadistamine on lõpetatud.

B4.4. Krüpteeritud GNU/Linux'i seadistamine (failide crypttab/fstab redigeerimine)Fail /etc/crypttab, nagu eelnevalt mainitud, kirjeldab krüpteeritud plokkseadmeid, mis seadistatakse süsteemi käivitamisel.

#правим /etc/crypttab 
nano /etc/crypttab 

kui sidusite partitsiooni sda7>sda7_crypt nagu p.B2.1

# «target name» «source device» «key file» «options»
sda7_crypt UUID=81048598-5bb9-4a53-af92-f3f9e709e2f2 none luks

kui olete sda7 ja sda7_crypt jaotanud nagu p.B2.2

# «target name» «source device» «key file» «options»
sda7_crypt UUID=81048598-5bb9-4a53-af92-f3f9e709e2f2 none cipher=twofish-xts-plain64,size=512,hash=sha512

kui olete sda7 ja sda7_crypt jaotanud nagu p.B2.1 või B2.2, kuid ei soovi operatsioonisüsteemi käivitamiseks ja lukustuse avamiseks parooli uuesti sisestada, siis saab parooli asemel kasutada salajast võtit/üheksa faili

# «target name» «source device» «key file» «options»
sda7_crypt UUID=81048598-5bb9-4a53-af92-f3f9e709e2f2 /etc/skey luks

Kirjeldus
* none - näitab, et operatsioonisüsteemi käivitamisel tuleb juurpõhja avamiseks sisestada salajane paroolifraas.
* UUID - jaotuse identifikaator. Oma identifikaatori leidmiseks tippige terminalis (meeldetuletus, et kogu see aeg ja edaspidi töötate te terminalis chroot keskkonnas, mitte teises live usb terminalis).

fdisk -l #kontrollib kõiki jaotusi
blkid #peaks olema midagi sellist 

/dev/sda7: UUID=«81048598-5bb9-4a53-af92-f3f9e709e2f2» TYPE=«crypto_LUKS» PARTUUID=«0332d73c-07»
/dev/mapper/sda7_crypt: LABEL=«DebSHIFR» UUID=«382111a2-f993-403c-aa2e-292b5eac4780» TYPE=«ext4»

seda rida näeb, kui palute blkid terminalis live usb juures, kus sda7_crypt on monteeritud).
UUID võtke kindlasti oma sdaX-st (mitte sdaX_crypt!, UUID sdaX_crypt kaob automaatselt, kui genereerida config grub.cfg).
* cipher=twofish-xts-plain64,size=512,hash=sha512 - luks-krüpteerimine laiendatud režiimis.
* /etc/skey - salajane faili võti, mis sisestatakse automaatselt operatsioonisüsteemi käivitamise avamiseks (kolmanda parooli sisestamise asemel). Faili saab määrata mistahes kuni 8MB, kuid andmed loetakse <1MB.

#Создание "генерация" случайного файла <секретного ключа> размером 691б.
head -c 691 /dev/urandom > /etc/skey

#Добавление секретного ключа (691б) в 7-й слот заголовка luks
cryptsetup luksAddKey --key-slot 7 /dev/sda7 /etc/skey

#Проверка слотов "пароли/ключи luks-раздела"
cryptsetup luksDump /dev/sda7 

Näeb välja umbes nii:

(tehke ise ja näete).

cryptsetup luksKillSlot /dev/sda7 7 # võtme/parooli eemaldamine 7. slotist

/etc/fstab содержит описательную информацию о различных файловых системах.

#Правим /etc/fstab
nano /etc/fstab

# «file system» «mount poin» «type» «options» «dump» «pass»
# / was on /dev/sda7 during installation
/dev/mapper/sda7_crypt / ext4 errors=remount-ro 0 1

valik
* /dev/mapper/sda7_crypt - nimetus, mis on seotud sda7 ja sda7_crypt, nagu on määratletud failis /etc/crypttab.
crypttab/fstab seadistamine on lõpetatud.

B4.5. Konfiguratsioonifailide redigeerimine. Oluline hetkB4.5.1. faili /etc/initramfs-tools/conf.d/resume redigeerimine

#Если у вас ранее был активирован swap раздел, отключите его. 
nano /etc/initramfs-tools/conf.d/resume

ja kommenteerige (kui see eksisteerib) „#“ rida „resume“. Fail peab olema täiesti tühi.

B4.5.2. faili /etc/initramfs-tools/conf.d/cryptsetup redigeerimine

nano /etc/initramfs-tools/conf.d/cryptsetup

peab vastama

# /etc/initramfs-tools/conf.d/cryptsetup
CRYPTSETUP=yes
export CRYPTSETUP

B4.5.3. faili /etc/default/grub redigeerimine (just see konfiguratsioon vastutab grub.cfg genereerimise eest, kui töötada krüpteeritud /boot-ga)

nano /etc/default/grub

lisame rea „GRUB_ENABLE_CRYPTODISK=y“
väärtus ‘y’, grub-mkconfig ja grub-install kontrollivad krüpteeritud diskide olemasolu ja genereerivad täiendavad käsud nende juurdepääsuks käivitamisel (insmod-id ).
peab olema sarnane

GRUB_DEFAULT=0
GRUB_TIMEOUT=1
GRUB_DISTRIBUTOR=`lsb_release -i -s 2> /dev/null || echo Debian`
GRUB_CMDLINE_LINUX_DEFAULT=„acpi_backlight=vendor“
GRUB_CMDLINE_LINUX=„quiet splash noautomount“
GRUB_ENABLE_CRYPTODISK=y

B4.5.4. Konfiguratsiooni redigeerimine /etc/cryptsetup-initramfs/conf-hook

nano /etc/cryptsetup-initramfs/conf-hook

kontrollige, et rida oleks kommenteeritud .
Tulevikus (ja isegi juba nüüd, see parameeter ei oma mingit tähtsust, kuid mõnikord takistab see initrd.img-uudistamise).

B4.5.5. Konfiguratsiooni redigeerimine /etc/cryptsetup-initramfs/conf-hook

nano /etc/cryptsetup-initramfs/conf-hook

lisame

KEYFILE_PATTERN="/etc/skey"
UMASK=0077

See pakib salajase võtme "skey" initrd.img-i, see võti on vajalik süsteemi käivitamisel juurkäivitamiseks. (kui ei ole soovi parooli uuesti sisestada, kasutatakse automaatselt võtit "skey").

B4.6. Uuendamine /boot/initrd.img [version]Selleks, et pakendada salajane võti initrd.img-i ja rakendada cryptsetup-i parandusi, uuendame pilti

update-initramfs -u -k all

initrd.img uuendamisel (nagu öeldakse «Võimalik, aga see ei ole kindel») tekivad cryptsetupiga seotud hoiatused või näiteks teade Nvidia moodulite kadumise kohta — see on normaalne. Pärast faili uuendamist kontrollige, et see tõepoolest uuendatud on, vaadake aega. (seoses chroot keskkonnaga./boot/initrd.img). Tähelepanu! enne [update-initramfs -u -k all] tuleb kohustuslikult kontrollida, et cryptsetup open /dev/sda7 sda7_crypt — just see nimi peaks olema, mis on /etc/crypttab-is, muidu pärast taaskäivitamist on viga busybox)
Selles etapis on konfiguratsioonifailide seadistamine lõpetatud.

[C] GRUB2 installimine ja seadistamine/Kaitse

C1. Vajadusel vormindage eraldatud partitsioon käivitaja jaoks (partitsioonil peab olema vähemalt 20MB)

mkfs.ext4 -v -L GRUB2 /dev/sda6

C2. Mountige /dev/sda6 /mntKuna me töötame chrootis, ei ole juures katalooge /mnt2, ja kaust /mnt on tühi.
mountige GRUB2 partitsioon

mount /dev/sda6 /mnt

Kui teil on installitud vana versioon GRUB2, siis kataloogis /mnt/boot/grub/i-386-pc (võib olla teine platvorm, näiteks mitte "i386-pc") puuduvad krüptomoodulid (lühemalt, kaustas peaks olema moodulid, sealhulgas need .mod: cryptodisk; luks; gcry_twofish; gcry_sha512; signature_test.mod), sellisel juhul tuleb GRUB2 "raputada".

apt-get update
apt-get install grub2 

Oluline! GRUB2 paketi uuendamise ajal repos, küsimusele "kus paigutada" käivitaja – peab keelduma installimisest (põhjus — katse installida GRUB2 "MBRisse" või live usb-le). Vastasel juhul kahjustate VeraCrypti pealkirja/käivitajat. Pärast GRUB2 pakettide uuendamist ja installimise tühistamist tuleb käivitaja käsitsi installida loogilisse ketasse, mitte "MBRisse". Kui teie repos on vananenud versioon GRUB2, proovige uuendada tema amet amet amet amet amet amet amet amet amet amet amet amet amet (töötas värskete GRUB 2.02 ~BetaX laadijatega).

C3. GRUB2 installimine laienetud osasse [sda6]Teil peab olema kinnitatud osa [p.C.2]

grub-install --force --root-directory=\/mnt \/dev\/sda6

valikud
* —force - laadija installimine, mööda minnes kõikidest hoiatusest, mis tavaliselt esinevad ja blokeerivad installi (kohustuslik lipp).
* —root-directory - katalooge seadistamine sda6 juurese.
* \/dev\/sda6 - teie sdaX osa (ärge jätke vahet vahel \/mnt \/dev\/sda6).

C4. Konfiguratsioonifaili loomine [grub.cfg]Unustage käsk «update-grub2» ja kasutage täielikku konfiguratsioonifaili genereerimise käsku

grub-mkconfig -o \/mnt\/boot\/grub\/grub.cfg

pärast grub.cfg faili genereerimise/värskendamise lõpetamist peaks terminali väljundis olema rida(a) leidudest OS-dest kettal («grub-mkconfig» võib leida ja haarata OS-sid live usb-lt, kui teil on multiboot flash-disk Windows 10 ja hulga live distributsioonidega — see on normaalne). Kui terminalis on «tühi», ei ole fail «grub.cfg» genereeritud, siis see on just see juhtum, mil GRUB-is on vead (ja tõenäoliselt laadija testimise haru repozitooriumist) taaskäivitage GRUB2 usaldusväärsetest allikatest.
Installatsiooni «lihtne konfiguratsioon» ja GRUB2 seadistamine on lõpetatud.

C5. Tõend-test krüpteeritud OS GNU/LinuxKorrektselt viime lõpule krüptomissiooni. Hoolikalt lahkume krüpteeritud GNU/Linuxist (väljumine chroot keskkonnast).

umount -a # lahtiühendamine kõikidest kinnitatud osi krüpteeritud GNU/Linuxist
Ctrl+d # väljumine chroot keskkonnast
umount \/mnt\/dev
umount \/mnt\/proc
umount \/mnt\/sys
umount -a # lahtiühendamine kõikidest kinnitatud osi live usb-lt
reboot

Pärast arvuti taaskäivitamist peaks VeraCrypt laadija käima.
Täisdiskide krüptimine Windows Linuxi installitud süsteemides. Krüptitud mitme alglaadimine

* Parool aktiivse osa jaoks sisestatakse — algab Windows OS laadimine.
* Klahvi «Esc» vajutamine edastaks GRUB2-le juhtimise, kui valitakse krüpteeritud GNU/Linux – on vajalik parool (sda7_crypt) /boot/initrd.img avamiseks (kui grub2 ütleb uuid «leidmata» — see on grub2 laadija probleem, seda tuleks uuesti installida näiteks testimise haru/stabiilne ja p.d).
Täisdiskide krüptimine Windows Linuxi installitud süsteemides. Krüptitud mitme alglaadimine

* Sõltuvalt sellest, kuidas you have configured the system (vt p.B4.4/4.5) after the correct password input for unlocking the image /boot/initrd.img, a password will be required to load the kernel/root OS, or the secret key «skey» will be automatically substituted, freeing you from re-entering the passphrase.
Täisdiskide krüptimine Windows Linuxi installitud süsteemides. Krüptitud mitme alglaadimine
(ekraan «salajase võtme automaatne asendamine»).

*Edasi hakatakse laadima tuttavat GNU/Linuxi protsessi koos kasutajakonto autentimisega.
Täisdiskide krüptimine Windows Linuxi installitud süsteemides. Krüptitud mitme alglaadimine

*Pärast kasutaja autentimist ja sisenemist opsüsteemi on vaja uuesti värskendada /boot/initrd.img (vt V4.6).

update-initramfs -u -k all

Ja kui GRUB2 menüüs on üleliigseid ridu (live USB alt jooksvalt opsüsteemide jaoks) vabane neist

mount /dev/sda6 /mnt
grub-mkconfig -o /mnt/boot/grub/grub.cfg

Lühike kokkuvõte GNU/Linuxi süsteemide krüptimise kohta:

  • GNU/Linux on täielikult krüpteeritud, sealhulgas /boot/kernel ja initrd;
  • salajane võti on pakitud initrd.img-sse;
  • praegune autentimisskeem (parooli sisestamine initrd dekrüpteerimiseks; parool/võti opsüsteemi laadimiseks; Linuxi kasutajakonto autentimissõna).

«Lihtne GRUB2 konfiguratsioon» süsteemne krüptimine plokkjaotuse jaoks on lõpetatud.

C6. Täiustatud GRUB2 seadistamine. Laadimisseadmest digi-allkiri + autentimise kaitseGNU/Linux on täielikult krüpteeritud, kuid laadimisseadet ei saa krüpteerida — see tingimus on dikteeritud BIOS-ist. Seetõttu on ahelkrüpteeritud GRUB2 laadimine võimatu, kuid lihtne ahel laadimine on võimalik/saadaval; kaitse vaatenurgast — vajalik ei ole [vt P. F].
«Haavatava» GRUB2 jaoks on arendajad realiseerinud laadimisseadmest kaitse algoritmi «allkiri/autentimine».

  • Kui laadimisseadet kaitseb «oma digitaalne allkiri», viib väline failide modifitseerimine või katse laadida laadimisseadmest täiendavaid mooduleid laadimisprotsessi blokeerimiseni.
  • Laadimisseadmest autentimise kaitse korral on mis tahes distro laadimise valimiseks või CLI-s täiendavate käskude sisestamiseks vajalik sisestada superkasutaja-GRUB2 kasutajanimi ja parool.

C6.1. Laadimisseadmest kaitse autentimisegaKontrollige, et töötaksite terminilis krüpteeritud opsüsteemis

ls / #leidke markerifail

looge superkasutaja parool GRUB2-sse autentimiseks

grub-mkpasswd-pbkdf2 #sisestage/korrake superkasutaja parooli. 

Saage parooli hash. Midagi sellist:

grub.pbkdf2.sha512.10000.DE10E42B01BB6FEEE46250FC5F9C3756894A8476A7F7661A9FFE9D6CC4D0A168898B98C34EBA210F46FC10985CE28277D0563F74E108FCE3ACBD52B26F8BA04D.27625A4D30E4F1044962D3DD1C2E493EF511C01366909767C3AF9A005E81F4BFC33372B9C041BE9BA904D7C6BB141DE48722ED17D2DF9C560170821F033BCFD8

mountime GRUB jaotust

mount /dev/sda6 /mnt 

muudame konfiguratsiooni

nano -$ /mnt/boot/grub/grub.cfg 

kontrollige failipõhist otsingut, et «grub.cfg»-s ei oleks kuskil lippe (» —unrestricted» «—user»,
lisage lõpupoole (enne rida ### END /etc/grub.d/41_custom ###)
«set superusers=»root»
password_pbkdf2 root hash.

See peaks olema umbes selline

# This file provides an easy way to add custom menu entries. Simply type the
# menu entries you want to add after this comment. Be careful not to change
# the ‘exec tail’ line above.
### END /etc/grub.d/40_custom ###

### BEGIN /etc/grub.d/41_custom ###
if [ -f ${config_directory}/custom.cfg ]; then
source ${config_directory}/custom.cfg
kui [ -z «${config_directory}» -a -f $prefix/custom.cfg ]; siis
allika $prefix/custom.cfg;
fi
seada superusers=«root»
salasõna_pbkdf2 root grub.pbkdf2.sha512.10000.DE10E42B01BB6FEEE46250FC5F9C3756894A8476A7F7661A9FFE9D6CC4D0A168898B98C34EBA210F46FC10985CE28277D0563F74E108FCE3ACBD52B26F8BA04D.27625A4D30E4F1044962D3DD1C2E493EF511C01366909767C3AF9A005E81F4BFC33372B9C041BE9BA904D7C6BB141DE48722ED17D2DF9C560170821F033BCFD8
### END /etc/grub.d/41_custom ###
#

Kui te kasutate sageli käsku «grub-mkconfig -o /mnt/boot/grub/grub.cfg» ega soovi iga kord muudatusi grub.cfg-s teha, lisage eespool mainitud read (logi/salasõna) GRUB-i kasutajaskripti alumisse otsa

nano /etc/grub.d/41_custom 

cat << EOF
seada superusers=«root»
salasõna_pbkdf2 root grub.pbkdf2.sha512.10000.DE10E42B01BB6FEEE46250FC5F9C3756894A8476A7F7661A9FFE9D6CC4D0A168898B98C34EBA210F46FC10985CE28277D0563F74E108FCE3ACBD52B26F8BA04D.27625A4D30E4F1044962D3DD1C2E493EF511C01366909767C3AF9A005E81F4BFC33372B9C041BE9BA904D7C6BB141DE48722ED17D2DF9C560170821F033BCFD8
EOF

Konfiguratsiooni genereerimisel «grub-mkconfig -o /mnt/boot/grub/grub.cfg» lisatakse autentimisega seotud read automaatselt grub.cfg-sse.
Sel etapil on GRUB2 autentimise seadistamine lõpetatud.

C6.2. Käivitaja kaitse digitaalse allkirjagaEeldatakse, et teil on juba teie isiklik krüptimis-pgp-võti (või looge selline võti). Süsteemis peab olema installitud krüptograafiline tarkvara: gnuPG; kleopatra/GPA; Seahorse. Krüpto-tarkvara muudab teie elu sellistes asjades oluliselt lihtsamaks. Seahorse — stabilne versioon paketist 3.14.0 (versioonid, mis on üle, näiteks V3.20 – on puudulikud ja neil on tõsised vead).

PGP-võtit tuleb genereerida/käivitada/juurutada ainult su keskkonnas!

Genereeri isiklik krüptimisvõti

gpg --gen-key

Ekspordi oma võti

gpg --export -o ~/perskey

Mäountige loogiline ketas operatsioonisüsteemile, kui see pole veel monteeritud

mount /dev/sda6 /mnt #sda6 – GRUB2 partitsioon

puhastage GRUB2 partitsioon

rm -rf /mnt/

Installeeri GRUB2 sda6-sse, paigaldades oma isikliku võtme GRUB-i põhifaili «core.img»

grub-install --force --modules="gcry_sha256 gcry_sha512 signature_test gcry_dsa gcry_rsa" -k ~/perskey --root-directory=/mnt /dev/sda6

valikud
* --force - käivitab käivitusprogrammi, möödaaines kõikidest hoiatusest, mis alati olemas on (kohustuslik lipp).
* --modules=«gcry_sha256 gcry_sha512 signature_test gcry_dsa gcry_rsa» - käskib GRUB2-l laadida vajalikud moodulid arvuti käivitamisel.
* -k ~/perskey - tee «PGP-võtmest» (kui pärast võtme pakkimist pildisse, võib selle eemaldada).
* --root-directory - määrab boot kausta sda6 juure
/dev/sda6 -ваш sdaХ раздел.

Genereerime/uuendame grub.cfg

grub-mkconfig -o /mnt/boot/grub/grub.cfg

Lisa faili «grub.cfg» lõppu rida «trust /boot/grub/perskey» (sunniviisiliselt kasutada pgp-võtit.) Kuna installisime GRUB2 koos moodulite komplektiga, sealhulgas allkirjastamis-mooduliga «signature_test.mod», siis see vabastab vajadusest lisada konfiguratsiooni käske nagu «set check_signatures=enforce».

See peaks välja nägema umbes nii (faili grub.cfg lõppread)

### BEGIN /etc/grub.d/41_custom ###
if [ -f ${config_directory}/custom.cfg ]; then
source ${config_directory}/custom.cfg
kui [ -z «${config_directory}» -a -f $prefix/custom.cfg ]; siis
allika $prefix/custom.cfg;
fi
trust /boot/grub/perskey
seada superusers=«root»
salasõna_pbkdf2 root grub.pbkdf2.sha512.10000.DE10E42B01BB6FEEE46250FC5F9C3756894A8476A7F7661A9FFE9D6CC4D0A168898B98C34EBA210F46FC10985CE28277D0563F74E108FCE3ACBD52B26F8BA04D.27625A4D30E4F1044962D3DD1C2E493EF511C01366909767C3AF9A005E81F4BFC33372B9C041BE9BA904D7C6BB141DE48722ED17D2DF9C560170821F033BCFD8
### END /etc/grub.d/41_custom ###
#

Teed "boot/grub/perskey" ei pea näitama konkreetset kettasegmenti, näiteks hd0,6, kuna „root“ on GRUB2 jaoks vaikimisi seadistatud tee. (vt set rot=..).

Allkirjastame GRUB2 (kõik failid kõigis katalogides /GRUB) oma võtmega "perskey".
Lihtne lahendus, kuidas allkirjastada (failihalduri nautilus/caja jaoks): installime failihalduri laienduse "seahorse". Teie võti peaks olema lisatud keskkonda su.
Avage failihaldur sudo "mnt/boot" – RDP – allkirjastamine. Ekraanil näeb see välja nii

Täisdiskide krüptimine Windows Linuxi installitud süsteemides. Krüptitud mitme alglaadimine

Isegi võti "mnt/boot/grub/perskey" (kopeerida katalogisse grub) peab samuti olema allkirjastatud oma allkirjaga. Kontrollige, et kataloogis/kataloogides oleksid failide allkirjad [*.sig].
Ülaltoodud meetodil allkirjastame "boot" (meie kernel, initrd). Kui teie aeg maksab midagi, siis see meetod säästab teid bash-skripti kirjutamisest "paljude failide" allkirjastamiseks.

Kõik GRUBi allkirjad eemaldamiseks (kui midagi läks valesti)

rm -f $(find /mnt/boot/grub -type f -name '*.sig')

Et mitte allkirjastada laadijat pärast süsteemi uuendamist, külmutame kõik GRUB2-ga seotud uuenduspakkumised.

apt-mark hold grub-common grub-pc grub-pc-bin grub2 grub2-common

Selle sammu <laadija kaitse digitaalallkirjaga> täiustatud GRUB2 seadistamine on lõpetatud.

C6.3. Tõestustest GRUB2 laadijast, mis on kaitstud digitaalallkirja ja autentimisegaGRUB2. Kui valite mõne GNU/Linuxi jaotuse või sisenete CLI (käskude rea) on vajalik superkasutaja autoriseerimine. Õige sisselogimise/parooli sisestamise järel on vajalik parool initrd jaoks

Täisdiskide krüptimine Windows Linuxi installitud süsteemides. Krüptitud mitme alglaadimine
Skrin, GRUB2 superkasutaja edukas autentimine.

Kui te rikutakse mõnda GRUB2 faili/muutke grub.cfg, või kustutage faili/allkirja, laadige pahatahtlik moodul.mod, siis kuvatakse vastav hoiatusteate. GRUB2 laadimine peatatakse.

Täisdiskide krüptimine Windows Linuxi installitud süsteemides. Krüptitud mitme alglaadimine
Skrin, katse sekkuda GRUB2 "väljast poolt".

Tavalise laadimise "ilma sekkumiseta" juures on süsteemi väljakood "0". Seetõttu ei ole teada, kas kaitse töötab või mitte (st "laadija allkirjaga kaitsega või ilma" tavalise laadimise juures on olek sama "0" – see on halb).

Kuidas kontrollida kaitset digitaalallkirjaga?

Ebamugav kontrollimeetod: vale kasutada/ eemaldada GRUB2 moodul, näiteks eemaldada allkiri luks.mod.sig ja saada viga.

Õige meetod: minge laadija CLI-sse ja sisestage käsk

trust_list

Vastuseks peab olema „perskey” jälg, kui olek on „0”, siis allkirjastamise kaitse ei tööta, kontrollige p.C6.2 uuesti.
Sellel sammul on laiendatud seade „GRUB2 allkirja ja autentimise kaitse” lõpetatud.

C7 Alternatiivne meetod GRUB2 laadija kaitsmiseks hashimise abilÜlaltoodud meetod „CPU laadija kaitse/autoriseerimisega” on klassika. GRUB2 ebatäiuslikkuse tõttu on see paranoilistes tingimustes reaalselt haavatav rünnakule, millest räägin allpool p.[F]. Lisaks tuleb pärast operatsioonisüsteemi/tuuma uuendamist laadija uuesti allkirjastada.

GRUB2 laadija kaitse hashimise abil

Eelised klassika ees:

  • Kõrgem usaldusväärsuse tase (hashimine/kontrollimine toimub ainult krüpteeritud kohalikult ressursilt. Kõike GRUB2 allolevat eraldatud osa jälgitakse võimalike muudatuste osas, samas kui kõik muu on krüpteeritud, klassikalisel skeemil CPU laadija kaitse/autoriseerimisega kontrollitakse ainult faile, mitte vaba ruumi, kuhu "midagi kahtlast" võib lisada).
  • Krüpteeritud logimine (skeemile lisatakse lugemisvõimega isiklik krüpteeritud logi).
  • Kiirus (kogu eraldatud osa GRUB2 jaoks kaitsmine/kontrollimine toimub praktiliselt koheselt).
  • Kõigi krüptograafiliste protsesside automatiseerimine.

Puudused klassika ees.

  • Allkirja võltsimine (teoreetiliselt on võimalik leida soovitud hash-funktsiooni kollisioon).
  • Suurem keerukuse tase (klassikaga võrreldes on vajalik veidi rohkem oskusi GNU/Linux operatsioonisüsteemis).

Kuidas idee hashimisega GRUB2/osa töötab

GRUB2 osa „allkirjastatakse”, käivitamisel toimub laadija osa muutumatuse kontrollimine koos logimisega turvalises keskkonnas (krüpteeritud). Kui laadijat või selle osi on rikutud, käivitatakse sissetungi logi lisaks.

Asi.Täisdiskide krüptimine Windows Linuxi installitud süsteemides. Krüptitud mitme alglaadimine

Neli korda päevas toimub sarnane kontroll, mis ei koorma süsteemi ressursse.
Käsk „-$ kontrolle_GRUB” võimaldab igal hetkel kohest kontrollimist ilma logimiseta, kuid CLI-sse teabe väljundiga.
Käsk „-$ sudo allkiri_GRUB” võimaldab kohest GRUB2/laadija osa allkirjastamist ja selle uuendatud logimist (peab olema pärast operatsioonisüsteemi/boot'i uuendamist), ja elu läheb edasi.

Laadija ja selle osa räsimise meetodi rakendamine

0) Allkirjastame laadija/osa GRUB, paigaldades selle eelnevalt kausta /media/username

-$ hashdeep -c md5 -r /media/username/GRUB > /podpis.txt

1) Loome salajase laiendita skripti krüpteeritud OP juures ~ /podpis, rakendame sellele õigused 744 turvalisuse ja

Kandke selle sisu

#!/bin/bash

#Проверка всего раздела выделенного под загрузчик GRUB2 на неизменность.
#Ведется лог "о вторжении/успешной проверке каталога", короче говоря ведется полный лог с тройной вербализацией. Внимание! обратить взор на пути: хранить ЦП GRUB2 только на зашифрованном разделе OS GNU/Linux. 
echo -e "******************************************************************n" >> '/var/log/podpis.txt' && date >> '/var/log/podpis.txt' && hashdeep -vvv -a -k '/podpis.txt' -r '/media/username/GRUB' >> '/var/log/podpis.txt'

a=`tail '/var/log/podpis.txt' | grep failed` #не использовать "cat"!! 
b="hashdeep: Audit failed"

#Условие: в случае любых каких-либо изменений в разделе выделенном под GRUB2 к полному логу пишется второй отдельный краткий лог "только о вторжении" и выводится на монитор мигание gif-ки "warning".
if [[ "$a" = "$b" ]] 
then
echo -e "****n" >> '/var/log/vtorjenie.txt' && echo "vtorjenie" >> '/var/log/vtorjenie.txt' && date >> '/var/log/vtorjenie.txt' & sudo -u username DISPLAY=:0 eom '/warning.gif' 
fi

Käivitame skripti aadressilt su, toimub GRUB ja selle laadija räsimise kontroll, salvestame logi.

Loome või kopeerime näiteks "kahjuliku faili" [virus.mod] GRUB2 sektsiooni ja käivitame ajutise kontrolli/testimise:

-$ hashdeep -vvv -a -k '/podpis.txt' -r '/media/username/GRUB'

CLI-s peame nägema sisenemist meie -tsitadelli-#Урезанный лог в CLI

Kolmapäev, 2. jaan 11:41 MSK 2020
/media/username/GRUB/boot/grub/virus.mod: Viidud /media/username/GRUB/1nononoshifr
/media/username/GRUB/boot/grub/i386-pc/mda_text.mod: Ok
/media/username/GRUB/boot/grub/grub.cfg: Ok
hashdeep: Audit ebaõnnestus
   Sisendfailid: 0
  Oodatud failid: 0
          Vastavad failid: 325
Osaliselt vastavad failid: 0
            Failid liigutatud: 1
        Uued failid leitud: 0
  Oodatud failid ei leitud: 0

#как видим появилось «Files moved: 1 и Audit failed» означает, что проверка не прошла.
Kuna testitava sektsiooni omadused, siis "Uued failid leitud" > "Failid liiguvad"

2) Paneme gif siia > ~/warning.gif, seame õigused 744.

3) Seame fstab'i GRUB sektsiooni automaatselt monteerima käivitamisel

-$ sudo nano /etc/fstab

LABEL=GRUB /media/username/GRUB ext4 defaults 0 0

4) Teeme logi pööramise

-$ sudo nano /etc/logrotate.d/podpis 

/var/log/podpis.txt {
igapäevaselt
pööramine 50
suurus 5M
dateext
compress
delaycompress
vanem kataloog /var/log/old
}

/var/log/vtorjenie.txt {
kuu kaupa
pööramine 5
suurus 5M
dateext
vanem kataloog /var/log/old
}

5) Lisame ülesande cron'isse

-$ sudo crontab -e

taaskäivita '/podpis'
0 * /6 * * * '/podpis

6) Loome püsivad aliasid

-$ sudo su
-$ echo "alias подпись_GRUB='hashdeep -c md5 -r /media/username/GRUB > /podpis.txt'" >> /root/.bashrc && bash
-$ echo "alias проверка_GRUB='hashdeep -vvv -a -k '/podpis.txt' -r /media/username/GRUB'" >> .bashrc && bash

Pärast operatsioonisüsteemi uuendamist -$ apt-get upgrade allkirjastame uuesti oma GRUB sektsiooni
-$ подпись_GRUB
Selle sammu käigus on GRUB sektsiooni räsimis kaitse lõpetatud.

[D] Puhastamine — mittekrüpteeritud andmete hävitamine

Kustutage oma isiklikud failid nii täielikult, et "isegi Jumal ei saa neid lugeda", nagu ütles Lõuna-Carolina esindaja Trey Gowdy.

Nagu tavaliselt, eksisteerivad erinevad "müüdid ja legendid" seotud andmete taastamisega pärast nende kustutamist kõvakettalt. Kui usute kübermaagia, või olete Dr Webi kogukonna liige ja pole kunagi proovinud andmeid pärast nende kustutamist/ümberkirjutamist taastada (näiteks taastamine R-studio abil), siis tõenäoliselt ei sobi teile pakutud meetod, kasutage seda, mis teile paremini sobib.

Pärast GNU/Linux edukat üleviimist krüpteeritud partitsioonile tuleb vana koopia kustutada, et andmeid ei saaks taastada. Üks universaalne kustutamise meetod: Windows/Linuxi tarkvara, tasuta GUI rakendus. BleachBit.
Kiire formaadi partitsioon, mille andmed tuleb hävitada (Gparted'i abil), käivitame BleachBit'i, valime „Vaba ruumi puhastamine” – valime partitsiooni (teie sdaX eelmise GNU/Linux koopia), käivitub puhastamisprotsess. BleachBit – puhastab ketast ühe läbimisega – see on just see, mida „me vajame”, kuid! see töötab ainult teoorias, kui olete ketast vormindanud ja puhastanud BB v2.0 tarkvaras.

Ettevaatusabinõud! BB puhastab ketast, jättes metaandmed, failide nimed kustutamise ajal jäävad alles (Ccleaner – ei jäta metaandmeid).

Ja müüt andmete taastamise võimalusest ei ole täielikult müüt.Bleachbit V2.0-2 oli endine unstable OS Debian pakett (ja iga muu sarnane tarkvara: sfill; wipe-Nautilus - on samuti selle räpase asja juures märgatud) oli tegelikult kriitilise vea tõttu: „vaba ruumi puhastamise” funktsioon töötab valehäirega HDD/deivanik (ntfs/ext4). Selline tarkvara ruumi puhastamisel ei kirjutata üle kogu ketast, nagu paljud kasutajad arvavad. Ja mõned (palju) kustutatud andmed OS/tarkvara loetakse need andmed kustutamata/kasutaja omadeks ja ruumi puhastamisel „OСП” ignoreeritakse neid faile. Probleem on selles, et pärast sellist pikka ruumi puhastamist „kustutatud failid” on võimalik taastada isegi pärast 3+ läbimist kettapuhastamise ajal.
GNU/Linuxis töötab Bleachbit'is usaldusväärselt failide ja kataloogide pöördumatute kustutamise funktsioonid, kuid vabade ruumide puhastamine mitte. Võrdluseks: Windowsis CCleaner'i tarkvaras töötab „OСП ntfs“ funktsioon korrektselt, ja tõeliselt ei saa keegi lugeda kustutatud andmeid. 2.0-2 Seega, et tõhusalt kustutada

„kompromiteerivaid” vanasid krüpteerimata andmeid, on vaja otsest ligipääsu Bleachbit'ile nendele andmetele , seejärel kasutada funktsiooni „failide/kataloogide pöördumatu kustutamine”.Kustutamiseks „kustutatud faile süsteemi vahendite abil” Windowsis kasutage CCleaner'i/BB koos „OСП” funktsiooniga. GNU/Linuxis selle probleemi osas
(kustutatud failide kustutamine) tuleb teil seda ise praktiseerida (andmete kustutamine + proovige neid taastada ja ärge lootke tarkvara versioonile (kui pole backdoor'i, siis on see bug)) (andmete eemaldamine + iseseisev katse nende taastamiseks ning ärge toetuge tarkvara versioonile (kui ei ole tagasivõtmist, siis on see viga)), ainult sel juhul saate aru, kuidas see probleem töötab ja vabaneda eemaletõugatud andmetest lõplikult.

Bleachbit v3.0 ei ole kontrollitud, võib-olla on probleem juba lahendatud.
Bleachbit v2.0 töötab usaldusväärselt.

Selle sammuga on 'ketta puhastamine' lõpetatud.

[E] Ülevaatlik varundamine krüpteeritud opsüsteemidest

Igal kasutajal on oma andmete varundamise meetod, kuid krüpteeritud 'Süsteemi opsüsteemide' andmed nõuavad veidi teistsugust lähenemisviisi. Ühtne tarkvara, nagu 'Clonezilla' ja sarnased programmid, ei saa otse krüpteeritud andmetega töötada.

Varundamise ülesande seadmine krüpteeritud plokiseadmete jaoks:

  1. universaalsus - sama algoritm/tarkvara varundamiseks Windowsi/Linuxi jaoks;
  2. võimalus töötada terminalis mis tahes live usb GNU/Linuxiga, ilma et oleks vaja täiendavalt tarkvara alla laadida (aga siiski soovitan GUI-d);
  3. varundamise turvalisus - salvestatud 'pildid' peavad olema krüpteeritud/paroolitud;
  4. krüpteeritud andmete suurus peab vastama reaalsete varundatavate andmete suurusele;
  5. mugav vajadusel failide taastamine varundusest (ilma vajaduseta kõigepealt kogu jaotust dekrüpteerida).

Näiteks varundamine/taastamine utiliidiga 'dd'

dd if=/dev/sda7 of=/tee/sda7.img bs=7M conv=sync,noerror
dd if=/tee/sda7.img of=/dev/sda7 bs=7M conv=sync,noerror

Köidab peaaegu kõiki ülesande punkte, kuid punktis 4 on kriitikari, kuna kopeerib kogu kettajaotuse tervikuna, sealhulgas vaba ruumi - see ei ole huvitav.

Näiteks GNU/Linux varundamine arhiivimise abil [tar» | gpg] on mugav, kuid Windows'i varundamiseks tuleb leida teine lahendus - see ei ole huvitav.

E1. Ülevaatlik Windows/Linux varundamine. Rikkalik rsync (Grsync) + VeraCrypt mahutiVarundamise loomise algoritm:

  1. krüpteeritud konteineri loomine (mahuti/fail) VeraCrypt opsüsteemidele;
  2. operatsioonisüsteemi edasiviimine/sünkroniseerimine Rsync tarkvara abil VeraCrypt krüpteeritud konteinerisse;
  3. vajadusel VeraCrypt mahuti laadimine www.

Krüpteeritud VeraCrypt konteineri loomisel on omad eripärad:
dünaamilise mahuti loomine (dünaamilise mahuti loomine on saadaval ainult Windowsis, saab kasutada ka GNU/Linuxis);
tavalise mahuti loomine, kuid on olemas 'paranoiline iseloom' nõue (arendaja sõnul) – konteineri vormindamine.

Dünaamiline maht luuakse Windowsi operatsioonisüsteemis praktiliselt kohe, kuid andmete kopeerimisel GNU/Linux OS-ilt > VeraCrypt DTh, langeb varundamise töötluse jõudlus oluliselt.

Tavaline Twofish maht 70 GB luuakse (öeldes nii, keskmise jõudlusega arvutis) HDD-l ~ poole tunni jooksul (varasemate andmete kirjutamine konteinerisse ühe käiguga, mis on tingitud turvanõuetest). VeraCrypt Windows/Linuxis eemaldati mahtude loomisel kiire vormindamise funktsioon, seega saab konteinerit luua ainult „ühe-käitena kirjutamise” abil või luua madala jõudlusega dünaamilise mahu.

Loome tavalise VeraCrypt mahu (mitte dünaamiline/ntfs), probleeme ei tohiks tekkida.

Konfigureerime/loome/avam konteineri VeraCrypt GUI > GNU/Linux live usb (maht monteeritakse automaatselt /media/veracrypt2, Windows OS-i maht monteeritakse /media/veracrypt1). Loome krüpteeritud varukoopia Windowsi OS-ist, kasutades GUI rsynci (grsync), sättides linnukesed.

Täisdiskide krüptimine Windows Linuxi installitud süsteemides. Krüptitud mitme alglaadimine

Ootame protsessi lõppu. Varundamise lõpuks on meil üks krüpteeritud fail.

Sama moodi luua varukoopia GNU/Linux OS-ist, tühjendades linnukese GUI rsyncis „Windowsi ühilduvus”.

Ettevaatusabinõud! VeraCrypt konteinerit „GNU/Linux varundamiseks” tuleb luua failisüsteemis ext4. Kui teete varukoopia NTFS konteinerisse, kaotate kõigi oma andmete õigused/grupid selle koopia taastamisel.

Kõik operatsioonid saab teha ka terminalis. Rsynci põhivalikud:
* -g -säilitada grupid;
* -P —progress — faili töötlemise aja staatuse näitamine;
* -H -kanda kõvaketta lingid nagu nad on;
* -a -arhiveerimisrežiim (mitu flägi rlptgoD);
* -v -verbaliseerimine.

Kui soovite mountida „Windows VeraCrypt mahtu” konsoolis cryptsetup tarkvara kaudu, annab alias (su)

echo "alias veramount='cryptsetup open --veracrypt --tcrypt-system --type tcrypt /dev/sdaX Windows_crypt && mount /dev/mapper/ Windows_crypt /media/veracrypt1'" >> .bashrc && bash

Nüüd käsuga „veramount pictures” kuvatakse paroolifraasi sisestamise geel, ja Windowsi krüpteeritud süsteemimaht monteeritakse OS-i.

Süsteemi VeraCrypt mahu liitmiseks/mountimiseks cryptsetup käsk

cryptsetup open --veracrypt --tcrypt-system --type tcrypt /dev/sdaX Windows_crypt
mount /dev/mapper/Windows_crypt /mnt

VeraCrypt osa/konteineri liitmiseks/mountimiseks cryptsetup käsk

cryptsetup open --veracrypt --type tcrypt /dev/sdaY test_crypt
mount /dev/mapper/test_crypt /mnt

Kasutame aliasi asemel (skripti autolaadimisse) süsteemset mahtu Windowsi operatsioonisüsteemiga ja loogilist krüpteeritud ntfs-diski GNU/Linuxi autolaadimisse.

Loome skripti ja salvestame selle ~\/VeraOpen.sh.

printf 'Ym9i' | base64 -d | cryptsetup open --veracrypt --tcrypt-system --type tcrypt \/dev\/sda3 Windows_crypt && mount \/dev\/mapper\/Windows_crypt \/media\/Winda7 # dekodeerime parooli base64-st (bob) ja saadame selle süsteemse Windowsi ketta mountimise parooli sisestamise palvele.
printf 'Ym9i' | base64 -d | cryptsetup open --veracrypt --type tcrypt \/dev\/sda1 ntfscrypt && mount \/dev\/mapper\/ntfscrypt \/media\/KontainerHntfs # sarnasel viisil montime loogilise ntfs-diski.

Anname õiged õigused:

sudo chmod 100 \/VeraOpen.sh.

Loome kaks sama nimega faili (sama nimi!) \/etc\/rc.local ja ~\/etc\/init.d\/rc.local.
Täidame failid.

#!/bin/sh -e
#
# rc.local
#
# This script is executed at the end of each multiuser runlevel.
# Make sure that the script will «exit 0» on success or any other
# value on error.
#
# In order to enable or disable this script just change the execution
# bits.
#
# By default this script does nothing.

sh -c "sleep 1 && '/VeraOpen.sh'" #после загрузки ОС, ждём ~ 1с и только потом монтируем диски.
exit 0

Anname õiged õigused:

sudo chmod 100 \/etc\/rc.local && sudo chmod 100 \/etc\/init.d\/rc.local. 

Nüüd, kui GNU/Linux käivitub, ei pea me krüpteeritud ntfs-diskide montimiseks paroole sisestama, kettad montitakse automaatselt.

Märkus lühidalt sellest, mis on eelpool punktis E1 samm-sammult kirjeldatud (aga nüüd GNU/Linuxi jaoks).
1) Loo maht fs ext4 > 4gb (faili) Linuxis Veracrypt [Krüptokarp].
2) Taaskäivita live USB kaudu.
3) ~$ cryptsetup open \/dev\/sda7 Lunux # krüpteeritud partitsiooni määramine.
4) ~$ mount \/dev\/mapper\/Linux \/mnt # krüpteeritud partitsiooni montimine \/mnt.
5) ~$ mkdir mnt2 # kausta loomine tulevase varukoopia jaoks.
6) ~$ cryptsetup open —veracrypt —type tcrypt ~\/Krüptokarp Krüptokarp && mount \/dev\/mapper\/Krüptokarp \/mnt2 # Veracrypti mahuti nimega «Krüptokarp» määramine ja montimine \/mnt2.
7) ~$ rsync -avlxhHX —progress \/mnt \/mnt2\/ # krüpteeritud partitsiooni varundamise operatsioon krüpteeritud Veracrypti mahuti.

(p\/s\/ Ettevaatusabinõud! Kui viidate krüpteeritud GNU/Linuxi ühelt arhitektuurilt/masinat teisele, näiteks Intelilt AMD-le (st taastate varukoopia ühelt krüpteeritud partitsioonilt teisele krüpteeritud partitsioonile Intelilt AMD-le), ärge unustage pärast krüpteeritud OS-i üleviimist muuta salajast sisestatud võtit parooli asemel, kuna eelmine võti ~\/etc\/skey ei sobi uuele krüpteeritud partitsioonile; uue võtme «cryptsetup luksAddKey» loomist ei ole soovitatav teha chrootist — võib tekkida tõrge, lihtsalt seadke ~\/etc\/crypttab's ajutiselt «none», pärast taaskäivitamist ja OSX-i sisestamist looge oma salajane sisestatud võti uuesti.

IT veteranid ei unusta eraldi varundada krüpteeritud Windowsi/Linuxi partitsioonide header'eid, muidu võib krüpteerimine teile endale kahjulikuks osutuda.
Selle sammu juures on krüpteeritud opsüsteemide varundamine lõpetatud.

[F] GRUB2 laadimisse rünnak

ÜksikasjadKui olete oma laadijat kaitsnud digitaalse allkirjaga ja/või autentimisega (vt p.C6.), siis ei kaitse see füüsilise juurdepääsu eest. Krüpteeritud andmed jäävad endiselt kättesaamatuks, kuid kaitse ümbersõit (digitaalallkirja kaitse lähtestamine) GRUB2 võimaldab küberkurjategijal oma koodi laadijasse sisestada, kahtlust äratamata (kui kasutaja ei jälgi laadija olekut käsitsi või ei loo oma kindlat skripti grub.cfg jaoks).

Rünnaku algoritm. Kurjategija

* Käivitab arvuti live USB-lt. Igasugune muutus (rikkumise teel) failides teavitab tegelikku arvuti omanikku laadijasse sisenemisest. Kuid GRUB2 lihtne uuesti paigaldamine, säilitades grub.cfg (ja võimalus hiljem seda redigeerida) lubab kurjategijal redigeerida ükskõik missuguseid faile (sellisel juhul ei teavitata reaalset kasutajat GRUB2 käivitamisel. Oleku järgi sama )
* Mountib krüpteerimata partitsiooni, salvestab enda alla '/mnt/boot/grub/grub.cfg'.
* Paigaldab laadija uuesti (visates 'perskey' core.img-st välja)

grub-install --force --root-directory=\/mnt \/dev\/sda6

* Tagastab 'grub.cfg' > '/mnt/boot/grub/grub.cfg', vajadusel redigeerib, näiteks lisades oma mooduli 'keylogger.mod' laadijate moodulite kausta, 'grub.cfg' > rida 'insmod keylogger'. Või näiteks, kui vaenlane on kurjategija, siis pärast GRUB2 uuesti paigaldamist (kõik allkirjad jäävad paika) kogub põhi GRUB2 pildi, kasutades 'grub-mkimage' koos valikuga (-s). Valik '-s' võimaldab laadida oma konfiguratsiooni enne põhi 'grub.cfg' laadimist. Konfiguratsioon võib koosneda vaid ühest reast: suunamine mis tahes 'modern.cfg'-le, mis on näiteks segatud ~400 failiga (moodulid + allkirjad) kaustas '/boot/grub/i386-pc'. Sel ajal võib rikkuja lisada meelevaldset koodi ja laadida mooduleid, mõjutamata '/boot/grub/grub.cfg', isegi kui kasutaja on faili jaoks 'hashsum' rakendanud ja ajutiselt selle ekraanile lasknud.
Superkasutaja GRUB2 sisselogimise/parooli häkkimiseks ei pea ründaja kasutama, piisab, kui kopeerida read (mis vastutavad autentimise eest) '/boot/grub/grub.cfg'-st oma 'modern.cfg'-le

seada superusers=«root»
salasõna_pbkdf2 root grub.pbkdf2.sha512.10000.DE10E42B01BB6FEEE46250FC5F9C3756894A8476A7F7661A9FFE9D6CC4D0A168898B98C34EBA210F46FC10985CE28277D0563F74E108FCE3ACBD52B26F8BA04D.27625A4D30E4F1044962D3DD1C2E493EF511C01366909767C3AF9A005E81F4BFC33372B9C041BE9BA904D7C6BB141DE48722ED17D2DF9C560170821F033BCFD8

Ja arvuti omanikule kehtib endiselt superkasutaja GRUB2 autentimise kontroll.

Ahel laadimine (laadija laadib teise laadija), nagu eelnevalt öeldud, pole mõtet (see on mõeldud teistsuguseks eesmärgiks)BIOS-i tõttu ei saa krüpteeritud laadijat käivitada (ahel-boot'i käivitamisel toimub GRUB2 taaskäivitamine > krüpteeritud GRUB2, tõrge!)Kuid kui siiski kasutada ahel-boot'i ideed, siis võib olla kindel, et käivitub just krüpteeritud (mitte uuendatud) «grub.cfg» krüpteeritud jaolt. Ja see on ka vale turvatunne, sest kõik, mis on krüpteeritud «grub.cfg» (moodulite laadimine) koondub koos moodulitega, mis laaditakse mittekrüpteeritud GRUB2-st.

Kui soovite seda kontrollida, siis eraldage/krüpteerige veel üks jaotise sdaY, kopeerige GRUB2 sellele (grub-install'i toiming ei ole krüpteeritud jaotisele võimalik) ja «grub.cfg» (mittesalatustatud konfiguratsioon) muutke selliseid ridu

menuentry 'GRUBx2' —class parrot —class gnu-linux —class gnu —class os $menuentry_id_option 'gnulinux-simple-382111a2-f993-403c-aa2e-292b5eac4780' {
load_video
insmod gzio
if [ x$grub_platform = xxen ]; siis insmod xzio; insmod lzopio; fi
insmod part_msdos
insmod cryptodisk
insmod luks
insmod gcry_twofish
insmod gcry_twofish
insmod gcry_sha512
insmod ext2
cryptomount -u 15c47d1c4bd34e5289df77bcf60ee838
set root='cryptouuid/15c47d1c4bd34e5289df77bcf60ee838'
normal /boot/grub/grub.cfg
}

read
* insmod - vajalike moodulite laadimine krüpteeritud ketta kasutamiseks;
* GRUBx2 - sildi nimi GRUB2 käivitamismenüüs;
* cryptomount -u 15c47d1c4bd34e5289df77bcf60ee838 - vt fdisk -l (sda9);
* set root - juure seadmine;
* normal /boot/grub/grub.cfg - käivitatav konfiguratsioonifail krüpteeritud jaotises.

Usaldus, et käivitub just krüpteeritud «grub.cfg» — on positiivne vastus paroolile/vabastusele «sdaY» valides menüüst «GRUBx2».

CLI-s töötades, et mitte segadusse minna (ja kontrollida, kas keskkonna muutuja «set root» on toimunud), looge tühjad markerfailid, näiteks krüpteeritud jaotises «/shifr_grub», mittesalastatud jaotises «/noshifr_grub». Kontrollimine CLI-s

cat /Tab-Tab

Nagu ülal mainitud, ei aita see kahjulike moodulite laadimisest, kui sellised moodulid teie arvutisse satuvad. Näiteks klahvivõtja, mis salvestab klahvivajutusi faili ja seguneb teiste failidega «~/i386», kuni ründaja, kellel on füüsiline ligipääs arvutile, selle alla laadib.

Lihtsaim viis kontrollida, et digitaalallkirja kaitse töötab aktiivselt (ei ole lähtestatud), ja keegi ei ole laadijasse tunginud, sisestage CLI-s käsk

list_trusted

vastuseks saame meie «perskey» koopia, või ei saa midagi, kui meid rünnati (on vajalik kontrollida ka «set check_signatures=enforce»).
Oluline puudus sellisest sammust on käsitsi käskude sisestamine. Kui see käsk lisada «grub.cfg» faili ja kaitsta see digitaalallkirjaga, siis on eelaandmete väljund klahvi ekraanile tuvastamiseks ajaliselt liiga lühike, ja võib jääda selle väljundi nägemisega hiljaks, saades GRUB2 laadimise.
Kohustusi ei saa kedagi esitada: arendaja ütleb selle kohta ametlikult dokumentatsioon p.18.2

«Pange tähele, et isegi GRUB-i paroolikaitsega ei suuda GRUB ise takistada kedagi füüsilise juurdepääsuga masinale selle masina tarkvara (nt Coreboot või BIOS) seadistuse muutmist, et sundida masinat käivituma teisest (ründaja kontrollitavast) seadmed. GRUB on parimal juhul vaid üks link turvalises käivitusahelas.»

GRUB2 on liiga funktsioonirikas, mis võib anda vale turvatunde, ning selle areng on juba ületanud funktsionaalsuse MS-DOS-i operatsioonisüsteemist, kuigi see on vaid laadija. Naljakas on see, et GRUB2 – “homme” võiks saada operatsioonisüsteemiks, kui saab laadida GNU/Linux virtuaalmasinaid selle jaoks.

Lühike video, kuidas ma GRUB2 digitaalallkirja kaitse maha võtsin ja teatasin oma sissetungist päris kasutajale (kardeti, ja selle asemel, mis videos on näidatud - saab kirjutada mitteohutut suvalist koodi /.mod).

Mängi videot

Kokkuvõtted:

1) Blokeeritud süsteemide krüpteerimine Windowsis on lihtsam teostada, ja ühe parooliga kaitse on mugavam kui mitme parooliga kaitse blokkeerimisüsteemide krüpteerimisel GNU/Linuxis, aususe nimel: viimane on automatiseeritud.

2) Artikli kirjutasin, kui asjakohase ja detailse lihtsa järgimine täieliku kettakrüpteerimise VeraCrypt/LUKS kohta ühes kodus masin, mis on tänaseks parim RuNetis (IMHO). Juhendis on > 50k märki, seetõttu ei käsitletud seal mõned huvitavad peatükid: krüptograafidest, kes kaovad/hoiduvad varjus; sellest, et erinevates GNU/Linuxi raamatutes krüptograafiast ei kirjutata palju/vähe; ja art.51 Venemaa põhiseadusest; krüptimise/запрете sertifitseerimise kirjeldamiseks Venemaal, selle kohta, miks on vaja krüpteerida „juurt/boot”. Juhend osutus ja ilma selle põdorata, kuid detailne (kirjeldades isegi lihtsaid samme), omakorda säästab see teile rohkelt aega, kui hakkate “päris krüpteerimisega” tegelema.

3) Täielikku kettakrüpteerimist teostasin Windows 7 64; GNU/Linux Parrot 4x; GNU/Debian 9.0/9.5.

4) Teostasin eduka rünnaku oma GRUB2 laadijale.

5) Tutorial on loodud, et aidata kõiki paranoikuid SRÜs, kus krüpteerimise kasutamine on seadusega lubatud. Eelkõige nendele, kes soovivad rakendada täielikku kettakrüptimist, hävitamata oma seadistatud süsteeme.

6) Taasiseseisvatasin ja värskendasin oma juhendit, mis on asjakohane 2020. aastal.

[G] Kasulik dokumentatsioon

  1. TrueCrypti kasutajajuhend (veebruar 2012 RU)
  2. VeraCrypti dokumentatsioon
  3. /usr/share/doc/cryptsetup(-run) [локальный ресурс] (ametlik üksikasjalik dokumentatsioon krüptimise seadistamiseks GNU/Linuxis cryptsetupi abil)
  4. Ametlik cryptsetupi KKK (lühiülevaade krüptimise seadistamisest GNU/Linuxis cryptsetupi abil)
  5. Seadme LUKS krüptimine (archlinux-dokumentatsioon)
  6. Cryptsetupi süntaksi üksikasjalik kirjeldus (archi juhendilehekülg)
  7. Crypttabi üksikasjalik kirjeldus (archi juhendilehekülg)
  8. GRUB2 ametlik dokumentatsioon.

Märksõnad: ketta täielik krüptimine, osade krüptimine, Linuxi täielik kettakrüptimine, LUKS1 täielik süsteemi krüptimine.

Ainult registreeritud kasutajad saavad küsitluses osaleda. Logige sisse, palun.

Kas krüpteerite?

  • 17,1%Krüpteerin kõike, mis on võimalik. Mul on paranoia.14

  • 34,2%Krüpteerin ainult olulised andmed.28

  • 14,6%Mõnikord krüpteerin, mõnikord unustan.12

  • 34,2%Ei, ma ei krüpteeri, see on ebamugav ja kulukas.28

Hääletas 82 kasutajat. 22 kasutas ettevaatlikke hääli.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster