
Përditësimi i udhëzuesit për enkriptimin e plotë të disqeve në rrjetin rus V0.2.
Strategjia kovbojë:
[A] enkriptimi sistematik i plotë i Windows 7 të instaluar;
[B] enkriptimi sistematik i plotë GNU/Linux (Debian) sistem i instaluar (përfshirë /boot);
[C] konfigurimi i GRUB2, mbrojtja e bootloader-it me nënshkrim digjital/autentifikim/hashed;
[D] pastrimi â shkatĂ«rrimi i tĂ« dhĂ«nave tĂ« paenkriptuara;
[E] kopjimi universal i sistemeve operative të enkriptuara;
[F] sulmi qĂ«llimi â bootloader GRUB2;
[G] dokumentacion i dobishëm.
ââââSistemi #dhoma 40# :
âââ⌠Windows 7 e instaluar â enkriptim i plotĂ« sistematik, jo i fshehur;
âââ⌠GNU/Linux e instaluar (Debian dhe distribucione tĂ« lidhura) â enkriptim i plotĂ« sistematik jo i fshehur(/, pĂ«rfshirĂ« /boot; swap);
âââ⌠bootloader tĂ« pavarur: bootloader VeraCrypt i instaluar nĂ« MBR, bootloader GRUB2 i instaluar nĂ« pjesĂ«n e zgjeruar;
âââ⌠instalimi/rinstalimi i OS-sĂ« nuk kĂ«rkohet;
âââ⌠softueri kriptografik nĂ« pĂ«rdorim: VeraCrypt; Cryptsetup; GnuPG; Seahorse; Hashdeep; GRUB2 â tĂ« lirĂ«/falĂ«.
Skema e përshkruar më lart zgjidh pjesërisht problemin e "boot-it të jashtëm në flash", duke lejuar që të shijoni OS Windows/Linux të enkriptuar dhe të shkëmbeni të dhëna përmes një "kanali të enkriptuar" nga një OS në tjetër.
Renditja e ngarkesës së PC-së (një nga opsionet):
- kyçja e aparatit;
- ngarkimi i menaxherit të ngarkesës VeraCrypt (hyrja e saktë e fjalëkalimit do të vazhdojë ngarkesën e Windows 7);
- shtypja e çelësit "Esc" do të ngarkojë menaxherin e ngarkesës GRUB2;
- menaxheri i ngarkesës GRUB2 (zgjedhja e distibutiveve/GNU/Linux/CLI), do të kërkojë autentifikimin e superpërdoruesit GRUB2 ;
- pas autentifikimit të suksesshëm dhe zgjedhjes së distibutivit, do të kërkohet futja e një fraze fjalëkalimi për të zhbllokuar "/boot/initrd.img";
- pas futjes së fjalëkalimeve të sakta në GRUB2 "do të kërkohet" futja e fjalëkalimit (fjalëkalimi i tretë, fjalëkalimi i BIOS-it ose fjalëkalimi i llogarisë së përdoruesit GNU/Linux - nuk merret parasysh) për të zbuluar dhe ngarkuar OS GNU/Linux, ose futja automatike e çelësit sekret (dy fjalëkalime + çelësi, ose fjalëkalimi + çelësi);
- ndërhyrja e jashtme në konfigurimin e GRUB2 do të ngrijë procesin e ngarkesës së GNU/Linux.
E lodhshme? Ok, le të automatizojmë proceset.
Kur bëhet ndarja e hard disku (tabela MBR) PC-ja mund të ketë jo më shumë se 4 ndarje kryesore, ose 3 ndarje kryesore dhe një të zgjeruar, si dhe një zonë të pa ndarë. Ndarja e zgjeruar, ndryshe nga ajo kryesore, mund të përmbajë nëndarje të tjera. (disk logjik = ndarje e zgjeruar). Me fjalë të tjera, "ndarja e zgjeruar" në HDD zëvendëson LVM për detyrën aktuale: enkriptimin e plotë të sistemit. Nëse disku juaj është ndarë në 4 ndarje kryesore, duhet të përdorni lvm, ose të transformoni (me formatim) ndarjen nga kryesore në të zgjeruar, ose të përdorni me zgjuarsi të katra ndarjet dhe të lini gjithçka siç është, duke marrë rezultatin e dëshiruar. Edhe nëse keni një ndarje në disk, Gparted ndihmon në ndarjen e HDD (në ndarje shtesë) pa humbje të të dhënave, por gjithsesi me një pak shpërblim për këto veprime.
Skema e ndarjes së hard diskut, në lidhje me të cilën do të bëhet verbalizimi i gjithë artikullit, është paraqitur në tabelën më poshtë.

Tabela (Nr. 1) e ndarjeve 1TB.
Diçka e ngjashme duhet të keni edhe ju.
sda1 - ndarja kryesore â 1 NTFS (e enkriptuar);
sda2 - ndarja e zgjeruar e shënjestrës;
sda6 - disk logjik (aty është instaluar ngarkuesi GRUB2);
sda8 â swap (skedar i koduar/jo gjithmonĂ«);
sda9 â disk logjik testimi;
sda5 â disk logjik pĂ«r kuriozĂ«t;
sda7 â OS GNU/Linux (sistemi i kaluar nĂ« disk logjik tĂ« koduar);
sda3 â pjesa kryesore nr. 2 me OS Windows 7 (i koduar);
sda4 â pjesa kryesore nr. 3 (nĂ« tĂ« ekzistonte GNU/Linux e pa koduar, pĂ«rdoret pĂ«r backup/jo gjithmonĂ«).
[A] Shifrim sistematik i bllokut Windows 7
A1. VeraCrypt
Ngarko nga , ose nga pasqyra versioni instalues i softuerit të kriptografisë VeraCrypt (në momentin e publikimit të artikullit v1.24-Update3, versioni portativ i VeraCrypt nuk është i përshtatshëm për shifrimin sistemor). Kontrolloni checksum-in e softuerit të shkarkuar
$ Certutil -hashfile "C:VeraCrypt Setup 1.24.exe" SHA256
dhe krahasoni rezultatin e marrë me KS e publikuar në faqen e zhvilluesit të VeraCrypt.
Nëse është instaluar softueri HashTab, është më e lehtë: klikoni me të djathtën (VeraCrypt Setup 1.24.exe)-pronat-hash-i skedarëve.
Për të verifikuar nënshkrimin e programit, në sistem duhet të jenë instaluar softueri dhe çelësi publik pgp i zhvilluesit ; .
A2. Instalimi/ekzekutimi i softuerit VeraCrypt me të drejta administratori
A3. Zgjedhja e parametrave tĂ« shifrimit sistemor tĂ« pjesĂ«s aktiveVeraCrypt â Sistemi â Enkripto pjesĂ«n/diskun e sistemit â I zakonshĂ«m â Enkripto pjesĂ«n e sistemit Windows â Multi-boot â (paralajmĂ«rim: «Metoda kĂ«tĂ« nuk rekomandohet pĂ«r pĂ«rdoruesit e papĂ«rvojë» dhe kjo Ă«shtĂ« e vĂ«rtetĂ«, pajtohemi «Po») â Disku bootues («po», madje edhe nĂ«se nuk Ă«shtĂ« kĂ«shtu, pĂ«rsĂ«ri «po») â Numri i disqeve sistemike «2 ose mĂ« shumë» â ShumĂ« sisteme nĂ« njĂ« disk «Po» â Jo bootloader Windows «Jo» (nĂ« tĂ« vĂ«rtetĂ« «Po», por bootloaders VeraCrypt/GRUB2 nuk ndajnĂ« MBR mes tyre, pĂ«r tĂ« qenĂ« mĂ« tĂ« saktĂ«, nĂ« MBR/rrugĂ«n boot Ă«shtĂ« ruajtur vetĂ«m pjesa mĂ« e vogĂ«l e kodit tĂ« bootloader-it, pjesa kryesore ndodhet brenda sistemit tĂ« skedarĂ«ve) â Multi-boot â CilĂ«simet e parametrave tĂ« enkriptimitâŠ
NĂ«se devijoni nga hapat e pĂ«rshkruar mĂ« sipĂ«r (skemat e enkriptimit sistemik me bllokĂ«), atĂ«herĂ« VeraCrypt do tĂ« nxjerrĂ« njĂ« paralajmĂ«rim dhe nuk do tâju lejojĂ« tĂ« enkriptoni pjesĂ«n.
NĂ« hapin e ardhshĂ«m, pĂ«r mbrojtjen e fokusuar tĂ« tĂ« dhĂ«nave, kryeni njĂ« "Test" dhe zgjidhni algoritmin e enkriptimit. NĂ«se keni njĂ« CPU tĂ« vjetĂ«r, shumĂ« mundĂ«si Ă«shtĂ« qĂ« algoritmi mĂ« i shpejtĂ« do tĂ« jetĂ« Twofish. NĂ«se CPU Ă«shtĂ« i fuqishĂ«m, do ta vini re ndryshimin: AES â enkriptimi sipas rezultateve tĂ« testit do tĂ« jetĂ« disa herĂ« mĂ« i shpejtĂ« se konkurruesit e tij. AES Ă«shtĂ« njĂ« algoritĂ«m i njohur i enkriptimit, komponentĂ«t e modernĂ«ve CPU janĂ« tĂ« optimizuar pĂ«r "sekret" si dhe pĂ«r "thyerje".
VeraCrypt mbĂ«shtet mundĂ«sinĂ« e enkriptimit tĂ« disqeve nĂ« kaskadĂ« AES(Twofish)/Đž ĐŽŃŃĐłĐžĐŒĐž ĐșĐŸĐŒĐ±ĐžĐœĐ°ŃĐžŃĐŒĐž. Đа ŃŃаŃĐŸ-ŃĐŽĐ”ŃĐœĐŸĐŒ CPU Intel ĐŽĐ”ŃŃŃОлДŃĐœĐ”Đč ЎаĐČĐœĐŸŃŃĐž (pa mbĂ«shtetje harduerike tĂ« AES, enkriptimi nĂ« kaskadĂ« A/T) ulja e performancĂ«s nĂ« thelb Ă«shtĂ« e padukshme. (pĂ«r CPU AMD tĂ« sĂ« njĂ«jtĂ«s epokĂ«/~parametra â performanca Ă«shtĂ« pak e ulur). OS punon nĂ« dinamizĂ«m dhe konsumi i burimeve pĂ«r enkriptimin e transparencĂ«s â i padukshĂ«m. Ndryshe, siç Ă«shtĂ«, pĂ«r shembull, ulja e dukshme e performancĂ«s pĂ«r shkak tĂ« mjedisit tĂ« desktopit tĂ« instaluar tĂ« paqĂ«ndrueshĂ«m Mate v1.20.1 (ose v1.20.2 saktĂ«sisht nuk e mbaj mend) nĂ« GNU/Linux, ose pĂ«r shkak tĂ« funksionimit tĂ« nĂ«nprogramit tĂ« telemetrisĂ« nĂ« Windows7â. NĂ« pĂ«rgjithĂ«si, pĂ«rdoruesit e avancuar realizojnĂ« teste pĂ«r performancĂ«n e harduerit para enkriptimit. PĂ«r shembull, nĂ« Aida64/Sysbench/systemd-analyze blame dhe krahasojnĂ« me rezultatet e kĂ«tyre testeve pas enkriptimit tĂ« sistemit, duke hedhur kĂ«shtu poshtĂ« mitin "enkriptimi i sistemit Ă«shtĂ« i dĂ«mshĂ«m". NgadalĂ«simi i makinĂ«s dhe shqetĂ«simi janĂ« tĂ« dukshme gjatĂ« kopjimit rezervĂ«/rikthimit tĂ« tĂ« dhĂ«nave tĂ« enkriptuara, sepse vetĂ« operacioni "kopjimi rezervĂ« i tĂ« dhĂ«nave tĂ« sistemit" nuk matet nĂ« ms, dhe shtohen ato <çdodokĂ« nĂ« kohĂ« tĂ« vĂ«rtetĂ«/enkripto>. NĂ« fund, çdo pĂ«rdorues qĂ« lejohet tĂ« merret me kriptografinĂ« vendos bilancin e algoritmit tĂ« enkriptimit nĂ« lidhje me pĂ«rmbushjen e detyrave tĂ« caktuara, shkallĂ«n e paranojĂ«s sĂ« tij dhe lehtĂ«sinĂ« e pĂ«rdorimit.
Parametri PIM është më mirë të lëshohet në parazgjedhje, në mënyrë që të mos futen vlera përkatëse të iteracioneve çdo herë kur bëhet ngarkimi i OS-së. VeraCrypt përdor një numër të madh iteracionesh për të krijuar një "hash" me të vërtetë të ngadalshëm. Sulmi ndaj një "kriptopanki" të tillë me metodën Brute force/tabelat e bojës ka kuptim vetëm në rast të një fjalëkalimi të shkurtër "të thjeshtë" ose një charset listë personale të viktimës. Kostoja për qëndrushmërinë e fjalëkalimit është vonesa në futjen e saktë të fjalëkalimit gjatë ngarkimit të OS-së. (montimi i vëllimeve VeraCrypt në GNU/Linux është dukshëm më i shpejtë).
Software i lirë për realizimin e sulmit brute force (nxjerrja e fjalëkalimit nga titulli i diskut VeraCrypt/LUKS) Hashcat. John the Ripper nuk di të "thyejë VeraCrypt", dhe gjatë punës me LUKS nuk kupton kriptografinë Twofish.
Për shkak të qëndrushmërisë kriptografike të algoritmeve të enkriptimit, hakerët e palodhur zhvillojnë software me një vektor të ndryshëm sulmi. Për shembull, nxjerrjen e metadata/çelësave nga RAM-i (sulmi me këpucë të ftohta/qasja e drejtpërdrejtë në memorie), ekziston software i specializuar i lirë dhe jo i lirë për këto qëllime.
Pas pĂ«rfundimit tĂ« konfigurimit/gjenerimit tĂ« "metadata veçanake" pĂ«r pjesĂ«n aktive tĂ« enkriptuar, VeraCrypt do t'ju propozojĂ« tĂ« ri-ngarkoni PC-nĂ« dhe tĂ« testoni funksionalitetin e ngarkuesit tuaj. Pas rinizimit tĂ« Windows, VeraCrypt do tĂ« ngarkohet nĂ« modalitetin pritĂ«s, duhet vetĂ«m tĂ« konfirmoni procesin e enkriptimit â Y.
NĂ« hapin pĂ«rfundimtar tĂ« enkriptimit sistemor, VeraCrypt do t'ju propozojĂ« tĂ« krijoni njĂ« kopje rezervĂ« tĂ« titullit tĂ« pjesĂ«s aktive tĂ« enkriptuar nĂ« formĂ«n e "veracrypt rescue disk.iso" â kjo duhet bĂ«rĂ« patjetĂ«r â nĂ« kĂ«tĂ« softuer, njĂ« operacion i tillĂ« Ă«shtĂ« njĂ« kĂ«rkesĂ«. (nĂ« LUKS, si kĂ«rkesĂ« â kjo pĂ«r fat tĂ« keq Ă«shtĂ« lĂ«nĂ« jashtĂ«, por Ă«shtĂ« theksuar nĂ« dokumentacion). Disku shpĂ«timtar do t'ju nevojitet tĂ« gjithĂ«ve, dhe disa madje disa herĂ«. Humbja (rishkrimi i titullit/MBR) e kopjes rezervĂ« tĂ« titullit do t'ju heqĂ« pĂ«rgjithmonĂ« aksesin nĂ« pjesĂ«n e dekristuar me OS Windows.
A4. Krijimi i USB/diskut shpëtimtar VeraCryptNë mënyrë standarde, VeraCrypt ofron të shkruajë «metadatat ~2-3mB» në një disk kompakt, por jo të gjithë kanë disqe ose ndihmës DWD-ROM. Krijimi i një flash drive të boot-ueshëm «VeraCrypt Rescue disk» për disa mund të jetë një surprizë teknike: Rufus/GUIdd-ROSA ImageWriter dhe programe të tjera të ngjashme nuk do të mund të përballojnë detyrën, sepse përveç kopjimit të metadatat e zhvendosura në flash drive, ne duhet të bëjmë një kopje/ngjitje jashtë sistemit të skedarëve të USB, për të thënë më shkurt, të kopjojmë MBR/rrugën në çelës. Nga sistemi operativ GNU/Linux, për të krijuar një flash drive të boot-ueshëm, mund të përdoret utilitari «dd», duke u bazuar në këtë tabelë.

Krijimi i njĂ« disku shpĂ«timi nĂ« mjedisin Windows Ă«shtĂ« ndryshe. Zhvilluesi i VeraCrypt nuk e pĂ«rfshiu zgjidhjen e kĂ«saj problemin nĂ« versionin zyrtar. pĂ«r «disqet e shpĂ«timit», por ofroi njĂ« zgjidhje ndryshe: shpĂ«rndau software shtesĂ« pĂ«r krijimin e «disqeve tĂ« shpĂ«timit usb» nĂ« qasje tĂ« lirĂ«, nĂ« forumin e tij VeraCrypt. Arkiva e kĂ«tij software pĂ«r Windows â «krijimi i disqeve tĂ« shpĂ«timit usb veracrypt». Pas ruajtjes sĂ« rescue disk.iso do tĂ« fillojĂ« procesi i enkriptimit sistematik tĂ« pjesĂ«s aktive. GjatĂ« enkriptimit, punimi i sistemit operativ nuk ndalet, riciklimi i PC-sĂ« nuk kĂ«rkohet. Pas pĂ«rfundimit tĂ« operacionit tĂ« enkriptimit, pjesa aktive bĂ«het plotĂ«sisht e enkriptuar dhe mund tĂ« pĂ«rdoret. NĂ«se gjatĂ« nisjes sĂ« PC-sĂ« nuk shfaqet ngarkuesi VeraCrypt, dhe as operacioni i rikthimit tĂ« titullit nuk ndihmon, kontrolloni flagun «boot», ai duhet tĂ« jetĂ« vendosur nĂ« pjesĂ«n ku ndodhet Windows (pavarĂ«sisht nga enkriptimi dhe sistemi tĂ« tjerĂ« operativĂ«, shiko tabela â1).
Kjo përfundon përshkrimin e enkriptimit sistematik me sistemin operativ Windows.
[B] LUKS. Enkriptimi GNU/Linux (~Debian) sistemi i instaluar. Algoritmi dhe Hapat
Për të enkriptuar një Debian/distribuim të derivuar të instaluar, kërkohet të përputhet një ndarje e përgatitur me një pajisje blloku virtuale, të transferohet në diskun e përputhur GNU/Linux dhe të instalohet/konfigurohet GRUB2. Nëse nuk keni një server të zbrazët dhe e vlerësoni kohën tuaj, duhet të përdorni GUI, ndërsa shumica e komandave terminale të përshkruara më poshtë supozohet se do të shkruhen në "rezhimin Chuck-Norris".
B1. Ngarkimi i PC-së me live usb GNU/Linux
«Të bësh një test kripto për performancën e harduerit»
lscpu && cryptsetup benchmark 
NĂ«se jeni njĂ« pronar i lumtur i njĂ« makine tĂ« fuqishme me mbĂ«shtetje harduerike AES, numrat do tĂ« duken si pjesa e djathtĂ« e terminalit; nĂ«se jeni i lumtur, por me harduer antik â si pjesa e majtĂ«.
B2. Ndërfaqja e diskut. montimi/formatimi i fs të diskut logjik HDD në Ext4 (Gparted)
B2.1. Krijimi i titullit të enkriptuar të ndarjes sda7Do të përshkruaj emrat e ndarjeve, këtu dhe më tej, sipas tabelës sime të ndarjeve, e cila është vendosur më lart. Sipas ndarjes suaj të diskut, duhet të zëvendësoni emrat e ndarjeve.
Përputhja e enkriptimit të diskut logjik (/dev/sda7 > /dev/mapper/sda7_crypt).
#ĐŃĐŸŃŃĐŸĐ” ŃĐŸĐ·ĐŽĐ°ĐœĐžĐ” «LUKS-AES-XTS ŃазЎДла»
cryptsetup -v -y luksFormat /dev/sda7Opcione:
* luksFormat - inicializimi i titullit LUKS;
* -y - fraza e fjalëkalimit (jo çelësi/faqja);
* -v - verbalisht (cili informacion shfaqet në terminal);
* /dev/sda7 - disku juaj logjik nga pjesa e zgjeruar (aty ku planifikohet transferimi/kriptimi i GNU/Linux-it).
Me qĂ«llim tĂ« parazgjedhur algoritmi i kriptimit <LUKS1: aes-xts-plain64, ĂelĂ«si: 256 bits, Hasimi i titullit LUKS: sha256, RNG: /dev/urandom> (varet nga versioni i cryptsetup).
#ĐŃĐŸĐČĐ”ŃĐșа default-Đ°Đ»ĐłĐŸŃĐžŃĐŒĐ° ŃĐžŃŃĐŸĐČĐ°ĐœĐžŃ
cryptsetup --help #ŃĐ°ĐŒĐ°Ń ĐżĐŸŃĐ»Đ”ĐŽĐœŃŃ ŃŃŃĐŸĐșа ĐČ ĐČŃĐČĐŸĐŽĐ” ŃĐ”ŃĐŒĐžĐœĐ°Đ»Đ°.NĂ« mungesĂ« tĂ« mbĂ«shtetjes harduerike AES nĂ« CPU, zgjedhja mĂ« e mirĂ« do tĂ« ishte krijimi i njĂ« «LUKS-Twofish-XTS-pjesë».
B2.2. Krijimi i zgjeruar të një «LUKS-Twofish-XTS-pjesë»
cryptsetup luksFormat /dev/sda7 -v -y -c twofish-xts-plain64 -s 512 -h sha512 -i 1500 --use-urandom Opcione:
* luksFormat - inicializimi i titullit LUKS;
* /dev/sda7 disku juaj logjik i koduar;
* -v verbalisht;
* -y fraza e fjalëkalimit;
* -c zgjedhja e algoritmit për kriptimin e të dhënave;
* -s madhësia e çelësit të kriptimit;
* -h algoritmi i hashtimit/funksioni kriptografik, përdor RNG (--use-urandom) për gjenerimin e një çelësi unik për enkriptimin/dekriptimin e titullit të disku logjik, çelësit dytësor të titullit (XTS); çelësi unik master që ruhet në titullin e enkriptuar të disku, çelësi dytësor XTS, të gjitha këto metadata dhe nënprogrami i enkriptimit, i cili me ndihmën e çelësit master dhe çelësit dytësor XTS enkripton/dekripton çdo të dhënë në pjesë (përveç titullit të pjesës) ruhen në ~3mB në pjesën e zgjedhur të diskut të fortë.
* -i iteracioneve nĂ« milisekonda, nĂ« vend tĂ« "sasisĂ«" (mungesĂ« kohe gjatĂ« pĂ«rpunimit tĂ« fjalĂ«kalimit, ndikon nĂ« ngarkimin e OS-sĂ« dhe qĂ«ndrueshmĂ«rinĂ« kriptografike tĂ« çelĂ«ve). PĂ«r tĂ« ruajtur balancĂ«n e qĂ«ndrueshmĂ«risĂ« kriptografike me njĂ« fjalĂ«kalim tĂ« thjeshtĂ« si "russian" kĂ«rkohet tĂ« rritet vlera -(i), me njĂ« fjalĂ«kalim tĂ« komplikuar si "?8dƱob/Ăžfh" vlera mund tĂ« zvogĂ«lohet.
* âuse-urandom gjenerator numrash tĂ« rastĂ«sishĂ«m, gjeneron çelĂ«sa dhe kripĂ«.
Pas përputhjes së pjesës sda7 > sda7_crypt (operacioni është i shpejtë, pasi krijohet një titull i enkriptuar me metadata ~3 mB dhe kjo është e gjitha), duhet të formatohet dhe të montohet sistemi i skedarëve sda7_crypt.
B2.3. Përputhja
cryptsetup open /dev/sda7 sda7_crypt
#ekzekutimi i kësaj komande kërkon hyrjen e fjalëkalimit të sekretit.
opsionet:
* open -përputhni seksionin "me emrin";
* /dev/sda7 -disku logjik;
* sda7_crypt -emri i përputhjes që përdoret për montimin e seksionit të enkriptuar ose për inicializimin e tij gjatë ngarkimit të OS-së.
B2.4. Formati i sistemit të skedarëve sda7_crypt në ext4. Montimi i diskut në OS(Shënim: në Gparted nuk do të jetë më e mundur të punohet me seksionin e enkriptuar)
#ŃĐŸŃĐŒĐ°ŃĐžŃĐŸĐČĐ°ĐœĐžĐ” Đ±Đ»ĐŸŃĐœĐŸĐłĐŸ ŃĐžŃŃĐŸĐČĐ°ĐœĐœĐŸĐłĐŸ ŃŃŃŃĐŸĐčŃŃĐČа
mkfs.ext4 -v -L DebSHIFR /dev/mapper/sda7_crypt
opsionet:
* -v -verbalisht;
* -L -etiketa e diskut (e cila shfaqet në eksplorues mes disqeve të tjera).
Më pas, duhet të montohet pajisja virtuale e enkriptuar bllok /dev/sda7_crypt në sistem
mount /dev/mapper/sda7_crypt /mntPunimi me skedarët në dosjen /mnt do të çojë në enkriptimin/dekriptimin automatik të të dhënave në sda7.
ĂshtĂ« mĂ« e lehtĂ« tĂ« pĂ«rputhĂ«sh dhe montosh seksionin nĂ« eksplorues (nautilus/caja GUI), seksioni do tĂ« jetĂ« tashmĂ« nĂ« listĂ«n e zgjedhjeve tĂ« disqeve, mbetet vetĂ«m tĂ« futet fjalĂ«kalimi pĂ«r hapjen/dekriptimin e diskut. Emri i pĂ«rputhjes do tĂ« zgjidhet automatikisht dhe jo "sda7_crypt", por diçka si /dev/mapper/Luks-xx-xxâŠ
B2.5. Kopjimi i titullit tĂ« diskut (metadatat ~3mB)NjĂ« nga mĂ« tĂ« rendĂ«sishmet operacioneve qĂ« duhet tĂ« kryhen pa vonesĂ« â rezervimi i titullit "sda7_crypt". NĂ«se shkruani/pĂ«rmbysni titullin (p.sh., duke instaluar GRUB2 nĂ« pjesĂ«n sda7 etj.), tĂ« dhĂ«nat e koduara do tĂ« humbin pĂ«rfundimisht pa mundĂ«si rikuperimi, sepse nuk do tĂ« jetĂ« e mundur tĂ« rinovohen çelĂ«sat e njĂ«jtĂ«, çelĂ«sat krijohen unik.
#ĐŃĐșап Đ·Đ°ĐłĐŸĐ»ĐŸĐČĐșа ŃазЎДла
cryptsetup luksHeaderBackup --header-backup-file ~/ĐŃĐșап_DebSHIFR /dev/sda7
#ĐĐŸŃŃŃĐ°ĐœĐŸĐČĐ»Đ”ĐœĐžĐ” Đ·Đ°ĐłĐŸĐ»ĐŸĐČĐșа ŃазЎДла
cryptsetup luksHeaderRestore --header-backup-file <file> <device> opsionet:
* luksHeaderBackup âheader-backup-file -komanda pĂ«r backup;
* luksHeaderRestore âheader-backup-file -komanda pĂ«r rikuperim;
* ~/Backup_DebSHIFR â skedari i rezervĂ«s;
* /dev/sda7 -pjesa ku duhet ruajtur rezervimi i titullit të koduar të diskut.
Në këtë hap ka përfunduar.
B3. Transferimi i OS GNU/Linux (sda4) në pjesën e koduar (sda7)
KrijojmĂ« dosjen /mnt2 (ShĂ«nim â ende po punojmĂ« me live usb, nĂ« pikĂ«n /mnt Ă«shtĂ« e montuar sda7_crypt), dhe montohet GNU/Linux ynĂ« nĂ« /mnt2, i cili duhet tĂ« kodizohet.
mkdir /mnt2
mount /dev/sda4 /mnt2
Kryejmë transferimin e saktë të OS-së me softuerin Rsync
rsync -avlxhHX --progress /mnt2/ /mntOpsionet e Rsync janë të përshkruara në p.E1.
Tjetër, duhet të kryejmë defragmantimin e pjesës së diskut logjik
e4defrag -c /mnt/ #pas kontrollit, e4defrag do të tregojë se shkalla e defragmentimit të ndarjes ~"0", është një keqkuptim që mund t'ju kushtojë një humbje të konsiderueshme të performancës!
e4defrag /mnt/ #po kryejmë defragmentimin e GNU/Linux të enkriptuar Merrni si rregull: bëni e4defrag në GNU/Linux të enkriptuar herë pas here nëse keni HDD.
Transferimi dhe sinkronizimi [GNU/Linux > GNU/Linux-enkriptuar] në këtë hap përfunduan.
V4. Konfigurimi i GNU/Linux në ndarjen e enkriptuar sda7
Pas transferimit tĂ« suksesshĂ«m tĂ« OS /dev/sda4 > /dev/sda7, Ă«shtĂ« e nevojshme tĂ« hyni nĂ« GNU/Linux nĂ« ndarjen e enkriptuar dhe tĂ« bĂ«ni konfigurim tĂ« mĂ«tejshĂ«m. (pa rinisje tĂ« PC) pĂ«r sistemin e enkriptuar. Kjo do tĂ« thotĂ« tĂ« jeni nĂ« live usb, por komanda tĂ« ekzekutohen "nĂ« lidhje me rrĂ«njĂ«n e OS tĂ« enkriptuar". Simulimi i njĂ« situate tĂ« tillĂ« do tĂ« jetĂ« "chroot". PĂ«r tĂ« marrĂ« informacion nĂ« mĂ«nyrĂ« tĂ« shpejtĂ« se me cilin OS po punoni aktualisht (nĂ« tĂ« enkriptuar apo jo, pasi tĂ« dhĂ«nat nĂ« sda4 dhe sda7 janĂ« sinkronizuar), desinkronizoni OS-tĂ«. Krijoni nĂ« katalogĂ«t rrĂ«njĂ« (sda4/sda7_crypt) skedare-markues tĂ« zbrazĂ«t, pĂ«r shembull, /mnt/operimiEnkriptuar dhe /mnt2/operimiIĂliruar. Kontrolloni shpejt nĂ« cilin OS jeni (madhe dhe pĂ«r tĂ« ardhmen):
ls /B4.1. «Simulimi i hyrjes në sistemin e operativ të enkriptuar»
mount --bind /dev /mnt/dev
mount --bind /proc /mnt/proc
mount --bind /sys /mnt/sys
chroot /mnt
B4.2. Kontrolli që puna bëhet në lidhje me sistemin e enkriptuar
ls /mnt
#dhe shohim skedarin "/sistemiIEnkriptuar"
history
#në daljen e terminalit duhet të shfaqet historia e porosive su të sistemit të operativ.B4.3. Krijimi/rregullimi i swap-it të enkriptuar, redaktimi i crypttab/fstabDuke qenë se skedari i swap-it formohet me çdo nisje të sistemit të operativ, nuk ka kuptim të krijojmë dhe të përshtatim swap me disku logjik tani, dhe të shtojmë porositë si në p.B2.2. Për swap-in do të gjenerohen automatikisht çelësat e përkohshëm të enkriptimit me çdo nisje. Jeta e çelësave të swap-it: çmontimi/dikja e seksionit të swap-it (+pastrimi i RAM-it); ose ribllokimi i sistemit të operativ. Rregullimi i swap-it, hapim skedarin që përgjigjet për konfigurimin e pajisjeve të enkriptuara (analog i skedarit fstab, por që përgjigjet për kriptimin).
nano /etc/crypttab shtojmë/modifikojmë
#«target name» «source device» «key file» «options»
swap /dev/sda8 /dev/urandom swap,cipher=twofish-xts-plain64,size=512,hash=sha512
Opsione
* swap -emri i përshtatur gjatë enkriptimit /dev/mapper/swap.
* /dev/sda8 -përdorni seksionin tuaj logjik për swap.
* /dev/urandom -generatori i rastĂ«sishĂ«m i çelĂ«save tĂ« enkriptimit pĂ«r swap (me çdo ngarkesĂ« tĂ« re tĂ« sistemit operativ â krijohen çelĂ«sa tĂ« rinj). Generatori /dev/urandom Ă«shtĂ« mĂ« pak rastĂ«sor se /dev/random, pasi qĂ« /dev/random pĂ«rdoret nĂ« kushte tĂ« rrezikshme paranojake. GjatĂ« ngarkesĂ«s sĂ« sistemit operativ /dev/random ngadalĂ«son ngarkesĂ«n pĂ«r disa ± minuta (shih systemd-analyze).
* swap,cipher=twofish-xts-plain64,size=512,hash=sha512: -particioni e di se është swap dhe formatizohet "përkatësisht"; algoritmi i enkriptimit.
#ĐŃĐșŃŃĐČĐ°Đ”ĐŒ Đž ĐżŃаĐČĐžĐŒ fstab
nano /etc/fstab
shtojmë/modifikojmë
# swap was on /dev/sda8 during installation
/dev/mapper/swap none swap sw 0 0
/dev/mapper/swap -ĐžĐŒŃ , ĐșĐŸŃĐŸŃĐŸĐ” заЎалО ĐČ crypttab.
Swap i koduar alternativ
Nëse për ndonjë arsye nuk dëshirani ta ndani tërë një particion për të dhënat e ndihmës, mund të zgjidhni një rrugë alternative dhe më të mirë: krijimi i një skedari ndihmës në një skedari në një particion të koduar me sistemin operativ.
fallocate -l 3G /swap #krijimi i një skedari me përmasë 3GB (operacion pothuajse i menjëhershëm)
chmod 600 /swap #vendosja e të drejtave
mkswap /swap #nga skedari krijojmë skedarin ndihmës
swapon /swap #aktivizojmë ndihmën tonë
free -m #kontrollojmë që skedari ndihmës është aktivizuar dhe funksionon
printf "/swap none swap sw 0 0" >> /etc/fstab #nëse është e nevojshme, pas rilokimit swap do të jetë i përhershëmKonfigurimi i particionit të ndihmës është përfunduar.
B4.4. Konfigurimi i GNU/Linux të koduar (redaktimi i skedarëve crypttab/fstab)Skedha /etc/crypttab, siç e përmenda më lart, përshkruan pajisjet e bllokut të enkriptuara që konfigurohen gjatë ngarkimit të sistemit.
#ĐżŃаĐČĐžĐŒ /etc/crypttab
nano /etc/crypttab
nëse e keni lidhur pjesën sda7>sda7_crypt siç është në p.B2.1
# «target name» «source device» «key file» «options»
sda7_crypt UUID=81048598-5bb9-4a53-af92-f3f9e709e2f2 none luks
nëse e keni lidhur pjesën sda7>sda7_crypt siç është në p.B2.2
# «target name» «source device» «key file» «options»
sda7_crypt UUID=81048598-5bb9-4a53-af92-f3f9e709e2f2 none cipher=twofish-xts-plain64,size=512,hash=sha512
nëse e keni lidhur pjesën sda7>sda7_crypt siç është në p.B2.1 ose B2.2, por nuk dëshironi të shkruani përsëri fjalëkalimin për të çelur dhe ngarkuar OS-në, atëherë mund të vendosni një çelës sekret/skedar të rastit në vend të fjalëkalimit
# «target name» «source device» «key file» «options»
sda7_crypt UUID=81048598-5bb9-4a53-af92-f3f9e709e2f2 /etc/skey luks
Përshkrimi
* none - tregon se gjatë ngarkimit të OS-së, për të çelur rrënjën kërkohet hyrja e një fraze sekrete fjalëkalimi.
* UUID - identifikuesi i pjesës. Për të marrë identifikuesin tuaj, shënoni në terminal (kujtesë, që gjatë gjithë kësaj kohe dhe më tutje, po punoni në terminalin brenda mjedisit chroot, dhe jo në një terminal tjetër live usb).
fdisk -l # kontrolli të gjitha pjesëve
blkid # duhet të jetë diçka e tillë
/dev/sda7: UUID=«81048598-5bb9-4a53-af92-f3f9e709e2f2» TYPE=«crypto_LUKS» PARTUUID=«0332d73c-07»
/dev/mapper/sda7_crypt: LABEL=«DebSHIFR» UUID=«382111a2-f993-403c-aa2e-292b5eac4780» TYPE=«ext4»
kjo rreshtë është e dukshme kur kërkohet blkid nga terminali live usb kur sda7_crypt është e montuar).
UUID e merrni pikĂ«risht nga sdaX juaj (jo sdaX_crypt!, UUID i sdaX_crypt â automatikisht do tĂ« largohet gjatĂ« gjenerimit tĂ« konfigurimit grub.cfg).
* cipher=twofish-xts-plain64,size=512,hash=sha512 -luks encryption në mënyrë të avancuar.
* /etc/skey -dosja sekrete e çelësit që automatikisht përdoret për të çelur ngarkimin e OS. (në vend të futur të 3-të fjalëkalimin). File mund të jetë çfarëdo deri në 8MB, por të dhënat do të lexohen <1MB.
#ĐĄĐŸĐ·ĐŽĐ°ĐœĐžĐ” "ĐłĐ”ĐœĐ”ŃаŃĐžŃ" ŃĐ»ŃŃаĐčĐœĐŸĐłĐŸ ŃаĐčла <ŃĐ”ĐșŃĐ”ŃĐœĐŸĐłĐŸ ĐșĐ»ŃŃа> ŃĐ°Đ·ĐŒĐ”ŃĐŸĐŒ 691б.
head -c 691 /dev/urandom > /etc/skey
#ĐĐŸĐ±Đ°ĐČĐ»Đ”ĐœĐžĐ” ŃĐ”ĐșŃĐ”ŃĐœĐŸĐłĐŸ ĐșĐ»ŃŃа (691б) ĐČ 7-Đč ŃĐ»ĐŸŃ Đ·Đ°ĐłĐŸĐ»ĐŸĐČĐșа luks
cryptsetup luksAddKey --key-slot 7 /dev/sda7 /etc/skey#ĐŃĐŸĐČĐ”ŃĐșа ŃĐ»ĐŸŃĐŸĐČ "паŃĐŸĐ»Đž/ĐșĐ»ŃŃĐž luks-ŃазЎДла"
cryptsetup luksDump /dev/sda7
Do të duket përafërsisht kështu:
(bëjeni vetë dhe do ta shihni vetë).
cryptsetup luksKillSlot /dev/sda7 7 #heqja e çelĂ«sit/fjalĂ«kalimit nga sloti 7/etc/fstab ŃĐŸĐŽĐ”ŃĐ¶ĐžŃ ĐŸĐżĐžŃаŃДлŃĐœŃŃ ĐžĐœŃĐŸŃĐŒĐ°ŃĐžŃ ĐŸ ŃазлОŃĐœŃŃ ŃаĐčĐ»ĐŸĐČŃŃ ŃĐžŃŃĐ”ĐŒĐ°Ń .
#ĐŃаĐČĐžĐŒ /etc/fstab
nano /etc/fstab
# «file system» «mount poin» «type» «options» «dump» «pass»
# / was on /dev/sda7 during installation
/dev/mapper/sda7_crypt / ext4 errors=remount-ro 0 1
opsioni
* /dev/mapper/sda7_crypt -emri i lidhjes sda7>sda7_crypt, i caktuar në dosjen /etc/crypttab.
Konfigurimi crypttab/fstab përfundoi.
B4.5. Redaktimi i skedarëve të konfigurimit. Pika kyçeB4.5.1. Redaktimi i konfigurimit /etc/initramfs-tools/conf.d/resume
#ĐŃлО Ń ĐČĐ°Ń ŃĐ°ĐœĐ”Đ” бŃĐ» аĐșŃĐžĐČĐžŃĐŸĐČĐ°Đœ swap ŃазЎДл, ĐŸŃĐșĐ»ŃŃĐžŃĐ” Đ”ĐłĐŸ.
nano /etc/initramfs-tools/conf.d/resume
dhe komenton (nëse ekziston) «#» rreshtin «resume». Skedari duhet të jetë plotësisht i zbrazët.
B4.5.2. Redaktimi i konfigurimit /etc/initramfs-tools/conf.d/cryptsetup
nano /etc/initramfs-tools/conf.d/cryptsetupduhet të përputhet
# /etc/initramfs-tools/conf.d/cryptsetup
CRYPTSETUP=yes
export CRYPTSETUP
B4.5.3. Redaktimi i konfigurimit /etc/default/grub (ky konfigurim është përgjegjës për gjenerimin e grub.cfg gjatë punës me të enkriptuar /boot)
nano /etc/default/grub shtojmë rreshtin «GRUB_ENABLE_CRYPTODISK=y»
vlera âyâ, grub-mkconfig dhe grub-install do tĂ« kontrollojnĂ« nĂ«se ekzistojnĂ« disqe tĂ« koduara dhe do tĂ« gjenerojnĂ« komandat shtesĂ« tĂ« nevojshme pĂ«r aksesin e tyre gjatĂ« ngarkimit (insmod-Ă«t ).
duhet të ketë një ngjashmëri
GRUB_DEFAULT=0
GRUB_TIMEOUT=1
GRUB_DISTRIBUTOR=`lsb_release -i -s 2> /dev/null || echo Debian`
GRUB_CMDLINE_LINUX_DEFAULT="acpi_backlight=vendor"
GRUB_CMDLINE_LINUX="quiet splash noautomount"
GRUB_ENABLE_CRYPTODISK=y
B4.5.4. Redaktimi i konfigurimit /etc/cryptsetup-initramfs/conf-hook
nano /etc/cryptsetup-initramfs/conf-hook sigurohuni që rreshti të jetë komentuar .
Në të ardhmen (dhe madje edhe tani, ky parametër nuk do të ketë ndonjë vlerë, por ndonjëherë pengon përditësimin e imazhit initrd.img).
B4.5.5. Redaktimi i konfigurimit /etc/cryptsetup-initramfs/conf-hook
nano /etc/cryptsetup-initramfs/conf-hookshtojmë
KEYFILE_PATTERN="/etc/skey"
UMASK=0077
Kjo do të paketojë çelësin sekret "skey" në initrd.img, çelësi është i nevojshëm për të zhbllokuar rrënjën gjatë ngarkimit të OS (nëse nuk ka dëshirë për të futur përsëri fjalëkalimin, çelësi "skey" vendoset automatikisht).
B4.6. Përditësimi /boot/initrd.img [version]Për të paketuar çelësin sekret në initrd.img dhe për të aplikuar rregullimet e cryptsetup, përditësojmë imazhin
update-initramfs -u -k all nĂ« pĂ«rditĂ«simin e initrd.img (siç thotĂ« "Ndoshta, por nuk Ă«shtĂ« e sigurt") do tĂ« shfaqen paralajmĂ«rime lidhur me cryptsetup, apo njĂ« njoftim pĂ«r humbjen e moduleve Nvidia â kjo Ă«shtĂ« normale. Pas pĂ«rditĂ«simit tĂ« skedarit, kontrolloni qĂ« ai tĂ« ketĂ« pĂ«rditĂ«suar me tĂ« vĂ«rtetĂ« sipas kohĂ«s (nĂ« lidhje me ambientin chroot./boot/initrd.img). Kujdes! para [update-initramfs -u -k all] sigurohuni qĂ« tĂ« kontrolloni se cryptsetup open /dev/sda7 sda7_crypt â ky duhet tĂ« jetĂ« emri qĂ« figuron nĂ« /etc/crypttab, nĂ« tĂ« kundĂ«rt pas reboot-it do tĂ« ketĂ« njĂ« gabim busybox)
Në këtë hap konfigurimi i skedarëve ka përfunduar.
[S] Instalimi dhe konfigurimi i GRUB2/Mbrojtja
C1. Nëse është e nevojshme, formatoni ndarjen e rezervuar për bootloader (ndarja duhet të ketë të paktën 20MB)
mkfs.ext4 -v -L GRUB2 /dev/sda6C2. Montimi i /dev/sda6 në /mntPas që punojmë në chroot, nuk do të ketë një direktor në /mnt2, dhe direktorja /mnt do të jetë e zbrazët.
montojmë ndarjen GRUB2
mount /dev/sda6 /mntNëse keni instaluar një version të vjetër të GRUB2, në direktorën /mnt/boot/grub/i-386-pc (mund të jetë një platformë tjetër, për shembull, jo «i386-pc») mungojnë modulet e kriptimit (në përmbledhje, në direktorë duhet të jenë modulet, duke përfshirë këto .mod: cryptodisk; luks; gcry_twofish; gcry_sha512; signature_test.mod), në këtë rast, GRUB2 duhet të rinovohet.
apt-get update
apt-get install grub2
KĂ«shillĂ«! GjatĂ« pĂ«rditĂ«simit tĂ« paketĂ«s GRUB2 nga depoja, nĂ« pyetjen "pĂ«r zgjedhjen" e vendit pĂ«r instalimin e bootloader-it â duhet tĂ« refuzoni instalimin (shkaku â pĂ«rpjekja pĂ«r tĂ« instaluar GRUB2 â nĂ« "MBR" ose nĂ« live usb). NĂ« tĂ« kundĂ«rt, do tĂ« dĂ«mtoni titullin/bootloader-in e VeraCrypt. Pas pĂ«rditĂ«simeve tĂ« paketave GRUB2 dhe anulimit tĂ« instalimit, bootloader-i duhet tĂ« instalohet manualisht nĂ« diskun logjik, dhe jo nĂ« "MBR". NĂ«se versioni GRUB2 nĂ« depo tuaj Ă«shtĂ« i skaduar, provoni nga faqja zyrtare â nuk e kam kontrolluar (kam punuar me bootloader-a tĂ« freskĂ«t GRUB 2.02 ~BetaX).
C3. Instalimi i GRUB2 në pjesën e zgjeruar [sda6]Duhet të keni të montuar pjesën [p.C.2]
grub-install --force --root-directory=/mnt /dev/sda6 opsionet
* âforce -instalimi i bootloader-it, duke anashkaluar tĂ« gjitha paralajmĂ«rimet, qĂ« praktikisht janĂ« gjithmonĂ« tĂ« pranishme dhe bllokojnĂ« instalimin (flag i detyrueshĂ«m).
* âroot-directory -vendosja e direktorive nĂ« rrĂ«njĂ«n e sda6.
* /dev/sda6 -pjesa juaj sdaX (mos harroni midis /mnt /dev/sda6).
C4. Krijimi i skedarit të konfigurimit [grub.cfg]Harrojeni komandën "update-grub2", dhe përdorni komandën e plotë për gjenerimin e skedarit të konfigurimit
grub-mkconfig -o /mnt/boot/grub/grub.cfg pasĂ« pĂ«rfundimit tĂ« gjenerimit/ripĂ«rditjes sĂ« skedarit grub.cfg, nĂ« terminalin e daljes duhet tĂ« jenĂ« rreshta(Ă«) me sistemet operative tĂ« gjetura nĂ« disk («grub-mkconfig» mund tĂ« gjejĂ« dhe kapĂ« sistemet operative nga live usb, nĂ«se keni njĂ« çelĂ«s USB multiboot me Windows 10 dhe shumĂ« distribucion tĂ« gjallĂ« â kjo Ă«shtĂ« normale). NĂ«se nĂ« terminal Ă«shtĂ« «boshe», skedari «grub.cfg» nuk Ă«shtĂ« gjeneruar, atĂ«herĂ« kjo Ă«shtĂ« ajo rast qĂ« ka gabime nĂ« sistemin GRUB (dhe shumĂ« mund tĂ« jetĂ« shkarkuesi nga dega testuese e depot), rinstaloni GRUB2 nga burime tĂ« sigurta.
Instalimi «konfigurim i thjeshtë» dhe konfigurosja e GRUB2 përfundoi.
C5. Testi i provës së sistemit operativ të koduar GNU/LinuxKorrigjimi përfundon misionin e kriptimit. Me kujdes largohemi nga GNU/Linux i koduar (dalja nga ambienti chroot).
umount -a #çmontimi i të gjitha pjesëve të montuara të GNU/Linux të koduar
Ctrl+d #dalja nga ambienti chroot
umount /mnt/dev
umount /mnt/proc
umount /mnt/sys
umount -a #çmontimi i të gjitha pjesëve të montuara në live usb
reboot Pas rinisjes së PC-së, duhet të ngarkohet shkarkuesi VeraCrypt.

*Hyrja e fjalĂ«kalimit pĂ«r pjesĂ«n aktive â do tĂ« fillojĂ« ngarkimi i sistemit operativ Windows.
*Shtypja e çelĂ«sit «Esc» do tĂ« transferojĂ« kontrollin nĂ« GRUB2, kur tĂ« zgjidhet GNU/Linux i koduar â do tĂ« kĂ«rkohet fjalĂ«kalimi (sda7_crypt) pĂ«r tĂ« zhbllokuar /boot/initrd.img (nĂ«se grub2 shkruan uuid «nuk u gjet» â kjo Ă«shtĂ« njĂ« problem me ngarkuesin grub2, ai duhet tĂ« riinstalohet, pĂ«r shembull, nga dega testuese/stabil dhe p.d.).

*Varet nga si e keni konfiguruar sistemin (shihni p.B4.4/4.5) pas hyrjes së saktë të fjalëkalimit për zhbllokimin e imazhit /boot/initrd.img, do të kërkohet fjalëkalimi për të ngarkuar kernelin/rrënjën e OS, ose automatikisht do të vendoset çelësi sekret «skey», duke eliminuar nevojën për të përsëritur hyrjen e fjalëkalimit.

(screenshot «autorizimi automatik i çelësit sekret»).
*Më pas do të vazhdojë procesi i njohur i ngarkimit të GNU/Linux me autentifikimin e llogarisë përdoruesit.

*Pas autorizimit të përdoruesit dhe hyrjes në OS, duhet të përditësohet përsëri /boot/initrd.img. (shih V4.6).
update-initramfs -u -k allDhe në rastin e rreshtave të tepërt në menynë GRUB2 (nga kapja e OS-ve me live usb) eliminoni ato
mount /dev/sda6 /mnt
grub-mkconfig -o /mnt/boot/grub/grub.cfg
Përmbledhje e shkurtër mbi enkriptimin sistemor të GNU/Linux:
- GNU/Linux është plotësisht e enkriptuar, duke përfshirë /boot/kernel dhe initrd;
- çelësi sekret është i paketuar në initrd.img;
- skema aktuale e autorizimit (nëntoni fjalëkalimin për të çblokuar initrd; fjalëkalimi/çelësi për ngarkimin e OS; fjalëkalimi për autentifikimin e llogarisë Linux).
«Konfigurimi i thjeshtë i GRUB2» enkriptimi sistemik i ndarjes bllok është përfunduar.
C6. Konfigurimi i avancuar i GRUB2. Mbrojtja e ngarkuesit me nĂ«nshkrim digjital + mbrojtja me autentifikimGNU/Linux Ă«shtĂ« enkriptuar plotĂ«sisht, por ngarkuesi nuk mund tĂ« jetĂ« i enkriptuar â njĂ« kusht i imponuar nga BIOS. PĂ«r kĂ«tĂ« arsye, ngarkimi i enkriptuar i GRUB2 Ă«shtĂ« i pamundur, megjithatĂ«, ngarkimi i thjeshtĂ« i zinxhirit Ă«shtĂ« i mundur / i aksesueshĂ«m, nga pikĂ«pamja e mbrojtjes â nuk nevojitet [shih P. F].
Për GRUB2 'të ndjeshëm', zhvilluesit kanë realizuar algoritmin e mbrojtjes së ngarkuesit me 'nënshkrim / autentifikim'.
- Me mbrojtjen e ngarkuesit me 'nĂ«nshkrimin e tij digjital', modifikimi i jashtĂ«m i skedarĂ«ve, ose pĂ«rpjekja pĂ«r tĂ« ngarkuar module tĂ« tjera nĂ« kĂ«tĂ« ngarkues â do tĂ« çojĂ« procesin e ngarkimit nĂ« bllokim.
- Me mbrojtjen e ngarkuesit me autentifikim, për të zgjedhur ngarkimin e ndonjë distribucioni, ose për të futur komandat e tjera në CLI, do të kërkohet të vendosni emrin e përdoruesit dhe fjalëkalimin e superpërdoruesit-GRUB2.
C6.1. Mbrojtja e ngarkuesit me autentifikimKontrolloni që të jeni duke punuar në terminalin në OS të enkriptuar
ls / #gjej skedarin e shenjavekrijoni një fjalëkalim superpërdoruesi për autorizimin në GRUB2
grub-mkpasswd-pbkdf2 #shkruani/ripërsëritni fjalëkalimin e superpërdoruesit. Merrni hash-in e fjalëkalimit. Disaçka e tillë duket si kjo
grub.pbkdf2.sha512.10000.DE10E42B01BB6FEEE46250FC5F9C3756894A8476A7F7661A9FFE9D6CC4D0A168898B98C34EBA210F46FC10985CE28277D0563F74E108FCE3ACBD52B26F8BA04D.27625A4D30E4F1044962D3DD1C2E493EF511C01366909767C3AF9A005E81F4BFC33372B9C041BE9BA904D7C6BB141DE48722ED17D2DF9C560170821F033BCFD8
mondoni seksionin GRUB
mount /dev/sda6 /mnt redaktoni konfigurimin
nano -$ /mnt/boot/grub/grub.cfg kontrolloni kĂ«rkimin nĂ« skedarin, qĂ« nĂ« 'grub.cfg' nuk ka asnjĂ«herĂ« flaga ('âunrestricted' 'âuser',
shtoni në fund të fundit (para rreshtit ### END /etc/grub.d/41_custom ###)
"set superusers='root'"
password_pbkdf2 root hash'.
Duhet të jetë afërsisht kështu
# This file provides an easy way to add custom menu entries. Simply type the
# menu entries you want to add after this comment. Be careful not to change
# the âexec tailâ line above.
### END /etc/grub.d/40_custom ###### BEGIN /etc/grub.d/41_custom ###
if [ -f ${config_directory}/custom.cfg ]; then
source ${config_directory}/custom.cfg
elif [ -z "${config_directory}" -a -f $prefix/custom.cfg ]; then
source $prefix/custom.cfg;
fi
set superusers='root'
password_pbkdf2 root grub.pbkdf2.sha512.10000.DE10E42B01BB6FEEE46250FC5F9C3756894A8476A7F7661A9FFE9D6CC4D0A168898B98C34EBA210F46FC10985CE28277D0563F74E108FCE3ACBD52B26F8BA04D.27625A4D30E4F1044962D3DD1C2E493EF511C01366909767C3AF9A005E81F4BFC33372B9C041BE9BA904D7C6BB141DE48722ED17D2DF9C560170821F033BCFD8
### END /etc/grub.d/41_custom ###
#
Nëse ju përdorni shpesh komandën 'grub-mkconfig -o /mnt/boot/grub/grub.cfg' dhe nuk dëshironi të bëni çdo herë ndryshime në grub.cfg, futni rreshtat e përmendur më sipër (login/fjalëkalim) në skriptin e përdoruesit të GRUB-it në fund
nano /etc/grub.d/41_custom cat << EOF
set superusers='root'
password_pbkdf2 root grub.pbkdf2.sha512.10000.DE10E42B01BB6FEEE46250FC5F9C3756894A8476A7F7661A9FFE9D6CC4D0A168898B98C34EBA210F46FC10985CE28277D0563F74E108FCE3ACBD52B26F8BA04D.27625A4D30E4F1044962D3DD1C2E493EF511C01366909767C3AF9A005E81F4BFC33372B9C041BE9BA904D7C6BB141DE48722ED17D2DF9C560170821F033BCFD8
EOF
Kurë të krijoni konfigurimin «grub-mkconfig -o /mnt/boot/grub/grub.cfg», linjat për autentikim do të shtohen automatikisht në grub.cfg.
Në këtë hap, konfigurimi i autentikimit të GRUB2 përfundon.
S6.2. Mbrojtja e bootloader me nĂ«nshkrim digjitalSupozoni qĂ« tashmĂ« e keni çelĂ«sin tuaj personal tĂ« enkriptimit pgp (ose krijoni njĂ« tĂ« tillĂ«). Sistemi duhet tĂ« ketĂ« instaluar softuerin kriptografik: gnuPG; kleopatra/GPA; Seahorse. Softueri kriptografik do t'ju lehtĂ«sojĂ« shumĂ« nĂ« tĂ« gjitha kĂ«to çështje. Seahorse â versioni stabil i paketĂ«s 3.14.0 (versionet e mbi, pĂ«r shembull, V3.20 â janĂ« tĂ« paplota dhe kanĂ« probleme tĂ« mĂ«dha).
ĂelĂ«si PGP duhet tĂ« gjenerohet/pĂ«rdoret/shtohet vetĂ«m nĂ« mjedisin su!
Generoni çelësin tuaj personal të enkriptimit
gpg --gen-keyEksportoni çelësin tuaj
gpg --export -o ~/perskeyMundoni diskun logjik në OS nëse nuk është ende i montuar
mount /dev/sda6 /mnt #sda6 â pjesa GRUB2pastro pjesĂ«n GRUB2
rm -rf /mnt/Instaloni GRUB2 në sda6, duke vendosur çelësin tuaj personal në imazhin kryesor GRUB «core.img»
grub-install --force --modules="gcry_sha256 gcry_sha512 signature_test gcry_dsa gcry_rsa" -k ~/perskey --root-directory=/mnt /dev/sda6 opsionet
* âforce -instalimi i ngarkuesit, duke anashkaluar tĂ« gjitha paralajmĂ«rimet qĂ« janĂ« gjithmonĂ« tĂ« pranishme (flag i detyrueshĂ«m).
* âmodules=«gcry_sha256 gcry_sha512 signature_test gcry_dsa gcry_rsa» -instruktiv GRUB2 tĂ« ngarkojĂ« paraprakisht modulat e nevojshme gjatĂ« nisjes sĂ« PC-sĂ«.
* -k ~/perskey -rruga drejt «çelësit PGP» (pas paketimit të çelësit në imazh, ai mund të fshihet).
* âroot-directory -vendosni katalogun boot nĂ« rrĂ«njĂ« sda6
/dev/sda6 -ĐČĐ°Ń sdaĐ„ ŃазЎДл.
Generojmë/aktualizojmë grub.cfg
grub-mkconfig -o /mnt/boot/grub/grub.cfgShtoni në fund të skedarit «grub.cfg» rreshtin «trust /boot/grub/perskey» (përdorni me detyrim çelësin pgp.) Duke qenë se kemi instaluar GRUB2 me një grup modulash, përfshirë edhe modulin e nënshkrimit «signature_test.mod», kjo na çliron nga nevoja për të shtuar në konfigurim komandat si «set check_signatures=enforce».
Duhet të duket më shumë kështu (rreshtat e fundit në skedarin grub.cfg)
### BEGIN /etc/grub.d/41_custom ###
if [ -f ${config_directory}/custom.cfg ]; then
source ${config_directory}/custom.cfg
elif [ -z "${config_directory}" -a -f $prefix/custom.cfg ]; then
source $prefix/custom.cfg;
fi
trust /boot/grub/perskey
set superusers='root'
password_pbkdf2 root grub.pbkdf2.sha512.10000.DE10E42B01BB6FEEE46250FC5F9C3756894A8476A7F7661A9FFE9D6CC4D0A168898B98C34EBA210F46FC10985CE28277D0563F74E108FCE3ACBD52B26F8BA04D.27625A4D30E4F1044962D3DD1C2E493EF511C01366909767C3AF9A005E81F4BFC33372B9C041BE9BA904D7C6BB141DE48722ED17D2DF9C560170821F033BCFD8
### END /etc/grub.d/41_custom ###
#
Rruga drejt «/boot/grub/perskey» nuk ka nevojë të tregojë një pjesë specifike të diskut, për shembull hd0,6, për ngarkuesin e vet «rrënjën» e konsideron si rrugë default të pjesës ku është instaluar GRUB2 (shih. set rot=..).
Nënshkruajmë GRUB2 (të gjitha skedarët në të gjitha direktorët /GRUB) me çelësin tuaj «perskey».
NjĂ« zgjidhje e thjeshtĂ« pĂ«r tĂ« nĂ«nshkruar (pĂ«r shfletuesin nautilus/caja): ngjitim nga repository-t e shĂ«rbimit «seahorse» pĂ«r menaxherin. ĂelĂ«si juaj duhet tĂ« jetĂ« shtuar nĂ« ambientin su.
Hapni menaxherin nga sudo «/mnt/boot» â klikoni me tĂ« djathtĂ«n â nĂ«nshkruaj. NĂ« skrin kjo dukej kĂ«shtu

ĂelĂ«si i vet «/mnt/boot/grub/perskey» (kopjoni nĂ« katalogun grub) duhet gjithashtu tĂ« nĂ«nshkruhet me nĂ«nshkrimin e saj. Kontrolloni qĂ« nĂ« katalog/subkatalogĂ«t tĂ« kenĂ« dalĂ« nĂ«nshkrimet e skedave [*.sig].
Me mënyrën e përshkruar më sipër nënshkruajmë «/boot» (kerneli ynë, initrd). Nëse koha juaj ka vlerë, kjo metodë eliminon nevojën për të shkruar një skript bash për nënshkrimin e «shumë skedave».
Për të hequr të gjitha nënshkrimet e menaxherit të ngarkesës (nëse diçka nuk shkoi mirë)
rm -f $(find /mnt/boot/grub -type f -name '*.sig')Për të mos nënshkruar menaxherin pas përditësimit të sistemit, ngrini të gjitha paketat e përditësimit që kanë të bëjnë me GRUB2.
apt-mark hold grub-common grub-pc grub-pc-bin grub2 grub2-commonNë këtë hap konfigurimi i avancuar i GRUB2 përfundon.
C6.3. Testi i provës për menaxherin GRUB2, të mbrojtur nga nënshkrimi digjital dhe autentifikimiGRUB2. Kur zgjidhni ndonjë distribucion GNU/Linux ose hyni në CLI (linja e komandës) do të kërkohet autorizimi i superpërdoruesit. Pas hyrjes së emrit të saktë të përdoruesit/fjalëkalimit, do të kërkohet fjalëkalimi për initrd

Screenshot, autentifikimi i suksesshëm i superpërdoruesit GRUB2.
Nëse ndonjë nga skedarët GRUB2 falsifikohet/modifikohet në grub.cfg, ose nëse skedari/podshkrimi hiqet, ose ngarkohet një modul të dëmshëm .mod, atëherë do të shfaqet përkatësisht një paralajmërim. Ngarkimi i GRUB2 do të pezullohet.

Screenshot, përpjekje për të ndërhyrë në GRUB2 "nga jashtë".
Në ngarkesën "normale" "pa ndërhyrje", statusi i kodit të daljes së sistemit është "0". Prandaj, nuk është e qartë nëse mbrojtja funksionon apo jo (pra, "me mbrojtje të nënshkrimit të ngarkuesit ose pa të" në ngarkesën normale statusi është i njëjtë "0" - kjo është keq).
Si të kontrolloni mbrojtjen me nënshkrim digjital?
Metoda e pakëndshme e kontrollit: falsifikoni/hiqni modul GRUB2 që përdoret, për shembull, hiqni nënshkrimin luks.mod.sig dhe merrni një gabim.
Metoda e duhur: hyni në CLI të ngarkuesit dhe shkruani komandën
trust_list Në përgjigje duhet të merrni gjurmën "perskey", nëse statusi është "0", atëherë mbrojtja me nënshkrim nuk funksionon, kontrolloni përsëri p.C6.2.
Në këtë hap, konfigurimi i avancuar "Mbrojtja GRUB2 me nënshkrim digjital dhe autentikim" përfundon.
C7 Metoda alternative për mbrojtjen e ngarkuesit GRUB2 me anë të hashimitMetoda e përshkruar më sipër "Mbrojtja e ngarkuesit CPU/Auth" është një klasik. Për shkak të papërsosmërisë së GRUB2, nën kushte paranoike ai është i ekspozuar ndaj një sulmi të vërtetë, të cilin do ta paraqes më poshtë në p.[F]. Përveç kësaj, pas përditësimit të OS/kernelit, është e nevojshme të ripenisoni ngarkuesin.
Mbrojtja e ngarkuesit GRUB2 me anë të hashimit
Përparësitë në krahasim me klasiken:
- Një nivel më i lartë besueshmërie (hashimi/verifikimi ndodh vetëm me një burim lokal të enkriptuar. Kontrollohet tërë pjesa e dedikuar për GRUB2 për çdo ndryshim, ndërsa gjithçka tjetër është e enkriptuar, në skemën klasike me mbrojtjen e ngarkuesit CPU/Auth kontrollohen vetëm skedarët, por jo hapësira e lirë, ku "diçka e keqe" mund të shkruhet).
- Logimi i enkriptuar (në skemë shtohet një log i enkriptuar personal që është i lexueshëm).
- Shpejtësia (mbrojtja/verifikimi i tërë pjesës së dedikuar për GRUB2 ndodh praktikisht menjëherë).
- Automatizimi i të gjitha proceseve kriptografike.
Disavantazhet në krahasim me klasiken.
- Falsifikimi i nënshkrimit (teorikisht, është e mundur të gjendet kolizion i caktuar i funksionit hash).
- Niveli i rritur i vështirësisë (krahasuar me klasikën, kërkohen pak më shumë aftësi në sistemin operativ GNU/Linux).
Si funksionon ideja me hashimin GRUB2/particionin
Particioni GRUB2 ânĂ«nshkruhetâ, gjatĂ« ngarkimit tĂ« sistemit operativ bĂ«het njĂ« kontroll i pandryshueshmĂ«risĂ« sĂ« particionit tĂ« ngarkuesit me regjistrimin e mĂ«tejmĂ« nĂ« njĂ« mjedis tĂ« sigurt (tĂ« enkriptuar). NĂ« rast tĂ« komprometimit tĂ« ngarkuesit, apo tĂ« particionit tĂ« tij, pĂ«rveç regjistrimit tĂ« ndĂ«rhyrjes aktivizohet njĂ«
Gjë.
Katër herë në ditë ndodh një kontroll i ngjashëm, i cili nuk ngarkon burimet e sistemit.
Me ndihmĂ«n e komandĂ«s â-$ kontrolli_GRUBâ bĂ«het njĂ« kontroll i menjĂ«hershĂ«m nĂ« çdo moment pa regjistrim, por me dalje informacioni nĂ« CLI.
Me ndihmĂ«n e komandĂ«s â-$ sudo nĂ«nshkruaj_GRUBâ bĂ«het njĂ« ripĂ«rqendrim i menjĂ«hershĂ«m i ngarkuesit GRUB2/particionit dhe regjistrimi i tij i pĂ«rditĂ«suar (nevojitet pas pĂ«rditĂ«simit tĂ« sistemit operativ/boot), dhe jeta vazhdon mĂ« tej.
Zbatimi i metodës së hashimit të ngarkuesit dhe particionit të tij
0) Do të nënshkruajmë ngarkuesin/particionin GRUB, duke e montuar atë më parë në /media/username
-$ hashdeep -c md5 -r /media/username/GRUB > /podpis.txt1) Krijojmë një skenar pa zgjerim në rrënjë të sistemit të operimit të enkriptuar ~/podpis, aplikojmë të drejtat e nevojshme 744 për siguri dhe mbrojtje nga "budallaqi".
E mbushim përmbajtjen e tij
#!/bin/bash
#ĐŃĐŸĐČĐ”ŃĐșа ĐČŃĐ”ĐłĐŸ ŃазЎДла ĐČŃĐŽĐ”Đ»Đ”ĐœĐœĐŸĐłĐŸ ĐżĐŸĐŽ загŃŃĐ·ŃĐžĐș GRUB2 ĐœĐ° ĐœĐ”ĐžĐ·ĐŒĐ”ĐœĐœĐŸŃŃŃ.
#ĐДЎДŃŃŃ Đ»ĐŸĐł "ĐŸ ĐČŃĐŸŃĐ¶Đ”ĐœĐžĐž/ŃŃпДŃĐœĐŸĐč ĐżŃĐŸĐČĐ”ŃĐșĐ” ĐșаŃĐ°Đ»ĐŸĐłĐ°", ĐșĐŸŃĐŸŃĐ” ĐłĐŸĐČĐŸŃŃ ĐČДЎДŃŃŃ ĐżĐŸĐ»ĐœŃĐč Đ»ĐŸĐł Ń ŃŃĐŸĐčĐœĐŸĐč ĐČĐ”ŃбалОзаŃОДĐč. ĐĐœĐžĐŒĐ°ĐœĐžĐ”! ĐŸĐ±ŃаŃĐžŃŃ ĐČĐ·ĐŸŃ ĐœĐ° ĐżŃŃĐž: Ń
ŃĐ°ĐœĐžŃŃ ĐŠĐ GRUB2 ŃĐŸĐ»ŃĐșĐŸ ĐœĐ° заŃĐžŃŃĐŸĐČĐ°ĐœĐœĐŸĐŒ ŃазЎДлД OS GNU/Linux.
echo -e "******************************************************************n" >> '/var/log/podpis.txt' && date >> '/var/log/podpis.txt' && hashdeep -vvv -a -k '/podpis.txt' -r '/media/username/GRUB' >> '/var/log/podpis.txt'
a=`tail '/var/log/podpis.txt' | grep failed` #ĐœĐ” ĐžŃĐżĐŸĐ»ŃĐ·ĐŸĐČаŃŃ "cat"!!
b="hashdeep: Audit failed"
#ĐŁŃĐ»ĐŸĐČОД: ĐČ ŃĐ»ŃŃаД Đ»ŃбŃŃ
ĐșаĐșĐžŃ
-Đ»ĐžĐ±ĐŸ ĐžĐ·ĐŒĐ”ĐœĐ”ĐœĐžĐč ĐČ ŃазЎДлД ĐČŃĐŽĐ”Đ»Đ”ĐœĐœĐŸĐŒ ĐżĐŸĐŽ GRUB2 Đș ĐżĐŸĐ»ĐœĐŸĐŒŃ Đ»ĐŸĐłŃ ĐżĐžŃĐ”ŃŃŃ ĐČŃĐŸŃĐŸĐč ĐŸŃЎДлŃĐœŃĐč ĐșŃаŃĐșĐžĐč Đ»ĐŸĐł "ŃĐŸĐ»ŃĐșĐŸ ĐŸ ĐČŃĐŸŃĐ¶Đ”ĐœĐžĐž" Đž ĐČŃĐČĐŸĐŽĐžŃŃŃ ĐœĐ° ĐŒĐŸĐœĐžŃĐŸŃ ĐŒĐžĐłĐ°ĐœĐžĐ” gif-ĐșĐž "warning".
if [[ "$a" = "$b" ]]
then
echo -e "****n" >> '/var/log/vtorjenie.txt' && echo "vtorjenie" >> '/var/log/vtorjenie.txt' && date >> '/var/log/vtorjenie.txt' & sudo -u username DISPLAY=:0 eom '/warning.gif'
fiE nisim skenarin nga su, do të ndodhë kontrolli i hash-it të seksionit GRUB dhe ngarkuesit të tij, ruaj logun.
Do të krijojmë ose kopjojmë, për shembull, "skedarin e dëmshëm" [virus.mod] në seksionin GRUB2 dhe do të fillojmë një verifikim/testim të përkohshëm:
-$ hashdeep -vvv -a -k '/podpis.txt' -r '/media/username/GRUBNĂ« CLI duhet tĂ« shohim ndĂ«rhyrjen nĂ« -citadelĂ«n- tone#ĐŁŃĐ”Đ·Đ°ĐœĐœŃĐč Đ»ĐŸĐł ĐČ CLI
E mërkurë jan 2 11::41 MSK 2020
/media/username/GRUB/boot/grub/virus.mod: U lëviz nga /media/username/GRUB/1nononoshifr
/media/username/GRUB/boot/grub/i386-pc/mda_text.mod: Ok
/media/username/GRUB/boot/grub/grub.cfg: Ok
hashdeep: Audit nuk kaloi
Skedarët e dhënë që u shqyrtuan: 0
Skedarët e njohur që pritet: 0
Skedarët e përputhur: 325
Skedarët e pjesërisht të përputhur: 0
Skedarët e lëvizur: 1
Skedarët e rinj të gjetur: 0
SkedarĂ«t e njohur qĂ« nuk u gjetĂ«n: 0 #ĐșаĐș ĐČĐžĐŽĐžĐŒ ĐżĐŸŃĐČĐžĐ»ĐŸŃŃ Â«Files moved: 1 Đž Audit failed» ĐŸĐ·ĐœĐ°ŃаДŃ, ŃŃĐŸ ĐżŃĐŸĐČĐ”ŃĐșа ĐœĐ” ĐżŃĐŸŃла.
Për shkak të veçorive të seksionit të testuar në vend të "Skedarëve të rinj të gjetur" > "Skedarë të lëvizur"
2) Vendosim gifin këtu > ~/warning.gif, caktuar të drejtat 744.
3) Konfigurojmë fstab për automontimin e seksionit GRUB gjatë ngarkimit
-$ sudo nano /etc/fstabLABEL=GRUB /media/username/GRUB ext4 defaults 0 0
4) Kryejmë rotacionin e logut
-$ sudo nano /etc/logrotate.d/podpis /var/log/podpis.txt {
ditore
rotacioni 50
masa 5M
dataext
kompresim
delaycompress
olddir /var/log/old
}/var/log/vtorjenie.txt {
mujore
rotacioni 5
masa 5M
dataext
olddir /var/log/old
}
5) Shtojmë një detyrë në cron
-$ sudo crontab -eâ/podpisâ
0 */6 * * * â/podpis
6) Krijojmë aliase të përhershme
-$ sudo su
-$ echo "alias nënshkrim_GRUB='hashdeep -c md5 -r /media/username/GRUB > /podpis.txt'" >> /root/.bashrc && bash
-$ echo "alias kontrollim_GRUB='hashdeep -vvv -a -k '/podpis.txt' -r /media/username/GRUB'" >> .bashrc && bash
Pas përditësimit të OS -$ apt-get upgrade Rinisëm nënshkrimin e seksionit tonë GRUB
-$ nënshkrim_GRUB
Në këtë hap, mbrojtja me hashim e seksionit GRUB është përfunduar.
[D] Pastrimi â shkatĂ«rrimi i tĂ« dhĂ«nave tĂ« paenkriptuara
Fshini skedarët tuaj personalë në një mënyrë kaq të plotë, saqë 'edhe Zoti nuk mund t'i lexojë', sipas përfaqësuesit të Karolinës së Jugut, Trey Gowdy.
Si zakonisht, ekzistojnë mite dhe , rreth rikuperimit të të dhënave pas fshirjes së tyre nga disku i ngurtë. Nëse besoni në cybermagjinë, ose jeni një anëtar i komunitetit Dr web dhe kurrë nuk keni provuar rikuperimin e të dhënave pas fshirjes/rikthimit (p.sh., rikuperimi me R-studio), atëherë metoda e propozuar ndoshta nuk ju përshtatet, përdorni atë që ju përshtatet më mirë.
Pas transferimit të suksesshëm të GNU/Linux në seksionin e enkriptuar, kopja e vjetër duhet të fshihet pa mundësi rikuperimi të të dhënave. Një mënyrë universale për pastrim: softuer për Windows/Linux softuer i lirë GUI .
Shpejt formatojmĂ« seksionin, tĂ« dhĂ«nat qĂ« duhet tĂ« fshihen (me Gparted), nisim BleachBit, zgjedhim âPastrimi i hapĂ«sirĂ«s sĂ« lirĂ«â â zgjedhim ndarjen (sdaX juaj nga kopja e kaluar GNU/Linux), do tĂ« fillojĂ« procesi i pastrimit. BleachBit - e pastron diskun me njĂ« kalim - kjo Ă«shtĂ« ajo qĂ« âna nevojitetâ, Po! kjo funksionon vetĂ«m nĂ« teori, nĂ«se e keni formatizuar diskun dhe e keni pastruar me BB v2.0.
Kujdes! BB e pastron diskun, duke lënë metadatën, emrat e skedarëve gjatë eliminimit të të dhënave mbahen (Ccleaner - nuk lë metadatë).
Dhe miti mbi mundĂ«sinĂ« e rikuperimit tĂ« tĂ« dhĂ«nave Ă«shtĂ« jo krejt mito.Bleachbit V2.0-2 ishte njĂ« paketĂ« jo stabile nĂ« OS Debian (dhe çdo software tjetĂ«r i ngjashĂ«m: sfill; wipe-Nautilus - gjithashtu janĂ« vĂ«nĂ« re nĂ« kĂ«tĂ« punĂ« tĂ« papastĂ«r) nĂ« tĂ« vĂ«rtetĂ« kishte njĂ« gabim kritik: funksioni âpastrimi i hapĂ«sirĂ«s sĂ« lirĂ«â nuk punon siç duhet nĂ« HDD/Flash (ntfs/ext4). Softueri i tillĂ« gjatĂ« pastrimit tĂ« hapĂ«sirĂ«s sĂ« lirĂ« nuk e ripĂ«rshkruan tĂ« gjithĂ« diskun, siç mendojnĂ« shumĂ« pĂ«rdorues. Disa (shumĂ«) tĂ« dhĂ«na tĂ« fshira nga OS/Software mendojnĂ« se kĂ«to tĂ« dhĂ«na nuk janĂ« tĂ« fshira/pĂ«rdoruese dhe gjatĂ« pastrimit tĂ« âHAPĂSIRĂS SĂ LIRĂâ i kalojnĂ« kĂ«to skedarĂ«. Problemi Ă«shtĂ« se pas njĂ« pastrimi tĂ« tillĂ«, qĂ« zgjat shumĂ«, diskun «skedarĂ«t e fshirë» mund tĂ« rikuperohen edhe pas 3+ kalimeve pĂ«r fshirjen e diskut.
Në GNU/Linux me Bleachbit 2.0-2 funksionet për fshirjen e trajtueshme të skedarëve dhe katalogëve punojnë në mënyrë të besueshme, por jo pastrimi i hapësirës së lirë. Për krahasim, në Windows, në softuerin CCleaner, funksioni «OFS për ntfs» punon siç duhet, dhe vërtet asnjë Zot nuk mund të lexojë të dhënat e fshira.
Dhe kështu, për të fshirë përfundimisht të dhënat e "komprometuar" të vjetra dhe të pa encryptuara, Bleachbit kërkon qasje direkte në këto të dhëna, pastaj, përdorni funksionin «fshirje skedarësh/katalogësh pa kthim».
Për të fshirë «skedarët e fshirë me mjetet standarde të OS-së» në Windows, përdorni CCleaner/BB me funksionin «OFS». Në GNU/Linux, mbi këtë problem (fshirja e skedarëve të fshirë) duhet të merrni praktikë vetë (fshirja e të dhënave + përpjekja e vetë-përmbushjes për rikuperimin dhe nuk duhet të mbështeteni në versionin e softuerit (nëse nuk është një backdoor, atëherë një bug)), vetëm në këtë rast do të mund të kuptoni mekanizmin e këtij problemi dhe të shpëtoni përfundimisht nga të dhënat e fshira.
Bleachbit v3.0 nuk e kam kontrolluar, ndoshta problemi është rregulluar tashmë.
Bleachbit v2.0 punon ndershmërisht.
Në këtë hap, "pastrimi i diskut" është përfunduar.
[E] Backup universal i sistemeve operative të enkriptuara
Ădo pĂ«rdorues ka metodĂ«n e vet pĂ«r tĂ« bĂ«rĂ« backup tĂ« tĂ« dhĂ«nave, por tĂ« dhĂ«nat e enkriptuara tĂ« "Sistemeve Operative" kĂ«rkojnĂ« njĂ« qasje paksa ndryshe. Software-i i unifikuar, siç Ă«shtĂ« "Clonezilla" dhe softi tĂ« ngjashĂ«m, nuk mund tĂ« punojĂ« drejtpĂ«rdrejt me tĂ« dhĂ«na tĂ« enkriptuara.
Formulimi i detyrës për backup të pajisjeve bllokuese të enkriptuara:
- universialiteti â algoritmi/softi i njĂ«jtĂ« pĂ«r backup pĂ«r Windows/Linux;
- mundësia për të punuar në konsolë me çdo live usb GNU/Linux pa nevojën për shkarkimin e softit shtesë (por gjithsesi rekomandoj GUI);
- siguria e kopjeve rezervĂ« â "imazhet" e ruajtura duhet tĂ« jenĂ« tĂ« enkriptuara/ me fjalĂ«kalim;
- përmasat e të dhënave të enkriptuara duhet të përputhen me përmasat e të dhënave reale që kopjohen;
- nxjerrja e lehtë e skedave të nevojshme nga backup-u (mungesa e kërkesës për të dekoduar fillimisht të gjithë partition-in).
P.sh., backup/rivendosje përmes utilitarit "dd"
dd if=/dev/sda7 of=/rruga/sda7.img bs=7M conv=sync,noerror
dd if=/rruga/sda7.img of=/dev/sda7 bs=7M conv=sync,noerrorPĂ«rmbush pothuajse tĂ« gjitha pikĂ«t e caktuara, por nĂ« pikĂ«n 4 nuk mban kritika, pasi kopjon tĂ«rĂ« seksionin e diskut, duke pĂ«rfshirĂ« hapĂ«sirĂ«n e lirĂ« â nuk Ă«shtĂ« interesante.
PĂ«r shembull, krijimi i njĂ« kopje rezervĂ« GNU/Linux pĂ«rmes arkivuesit [tar» | gpg] Ă«shtĂ« i pĂ«rshtatshĂ«m, por pĂ«r kopjimin e Windows duhet tĂ« kĂ«rkoni njĂ« zgjidhje tjetĂ«r â nuk Ă«shtĂ« interesante.
E1. Krijimi universal i kopjeve rezervë për Windows/Linux. Lidhja rsync (Grsync) + VeraCrypt volumAlgoritmi për krijimin e kopjes rezervë:
- krijimi i një kontejneri të enkriptuar (volum/fajll) VeraCrypt për OS;
- kalimi/sinkronizimi i OS-së përmes softuerit Rsync në kontejnerin e enkriptuar VeraCrypt;
- nëse është e nevojshme, ngarko volumet VeraCrypt në www.
Krijimi i një kontejneri të enkriptuar VeraCrypt ka veçoritë e veta:
krijimi i një volumi dinamik (krijimi i DT është në dispozicion vetëm në Windows, por mund të përdoret edhe në GNU/Linux);
krijimi i njĂ« volumi tĂ« zakonshĂ«m, por ekziston kĂ«rkesa "paranoide" (sipĂ«r nga zhvilluesi) â formati i kontejnerit.
Volumi dinamik krijohet praktikisht menjëherë në OS Windows, por kur kopjohen të dhëna nga OS GNU/Linux > VeraCrypt DT, në përgjithësi performanca e operacionit të krijimit të kopjeve rezervë reduktohet ndjeshëm.
Një volum i zakonshëm Twofish prej 70 GB krijohet (thënë kështu, në një PC me fuqi mesatare) në HDD ~ për gjysmë ore (rikopjimi i të dhënave të mëparshme të kontejnerit në një kalim, për shkak të kërkesës për siguri). Nga VeraCrypt Windows/Linux është hequr funksioni i formatimit të shpejtë të volumit gjatë krijimit, prandaj krijimi i kontejnerit është i mundur vetëm nëpërmjet "rikopjimit në një kalim", ose krijimit të një volumi dinamik me performancë të ulët.
Krijojmë një volum të zakonshëm VeraCrypt (jo dinamik/ntfs), nuk duhet të ketë asnjë problem.
Konfigurojmë/krijojmë/hapim kontejnerin në VeraCrypt GUI> GNU/Linux live usb (vëllimi do të automontuot në /media/veracrypt2, vëllimi i OS Windows është montuar në /media/veracrypt1). Krijojmë një kopje rezervë të enkriptuar të OS Windows me ndihmën e GUI rsync (grsync), duke vendosur shenjat.

Të presim përfundimin e procesit. Pas përfundimit të kopjimit, do të kemi një skedar të vetëm të enkriptuar.
Po ashtu, krijoni një kopje rezervë të OS GNU/Linux, duke i hequr shenjën në GUI rsync "kompatibilitet me Windows".
Kujdes! kontejneri Veracrypt për "kopjen rezervë GNU/Linux" duhet të krijohet në sistemin e skedarëve ext4. Nëse bëni një kopje rezervë në një kontejner ntfs, atëherë gjatë rikthimit të kësaj kopje do të humbni të gjitha të drejtat/grupet mbi të dhënat tuaja.
Të gjitha operacionet mund të kryhen edhe në terminal. Opsionet kryesore për rsync:
* -g -ruaj grupet;
* -P âprogress â statusi i kohĂ«s sĂ« punĂ«s mbi skedarin;
* -H -kopjojni hardlink-et ashtu siç janë;
* -a -modi arkiv; (flagg të shumta rlptgoD);
* -v -shprehje.
Nëse dëshironi të montoni "volumin Windows VeraCrypt" përmes konsolës në programin cryptsetup, mund të krijoni një alias (su)
echo "alias veramount='cryptsetup open --veracrypt --tcrypt-system --type tcrypt /dev/sdaX Windows_crypt && mount /dev/mapper/ Windows_crypt /media/veracrypt1'" >> .bashrc && bash
Tani me komandën "veramount pictures" do të shfaqet një kërkesë për të futur fjalëkalimin, dhe do të montohet volumi sistemor i enkriptuar Windows në sistem.
Komanda për të lidhur/montuar volumin sistemor VeraCrypt në cryptsetup
cryptsetup open --veracrypt --tcrypt-system --type tcrypt /dev/sdaX Windows_crypt
mount /dev/mapper/Windows_crypt /mntKomanda për të lidhur/montuar seksionin/conteiner VeraCrypt në cryptsetup
cryptsetup open --veracrypt --type tcrypt /dev/sdaY test_crypt
mount /dev/mapper/test_crypt /mntNë vend të alias-it, do të shtojmë (skedd e ngarkesës) volumin sistemor me OS Windows dhe diskun logjik të enkriptuar ntfs në ngarkesën GNU/Linux
Krijoni një script dhe ruajeni në ~/VeraOpen.sh
printf 'Ym9i' | base64 -d | cryptsetup open --veracrypt --tcrypt-system --type tcrypt /dev/sda3 Windows_crypt && mount /dev/mapper/Windows_crypt /media/Winda7 #dekodojmë fjalëkalimin nga base64 (bob) dhe e dërgojmë atë në kërkesën për hyrje të fjalëkalimit gjatë montimit të diskut sistemik të OS Windows.
printf 'Ym9i' | base64 -d | cryptsetup open --veracrypt --type tcrypt /dev/sda1 ntfscrypt && mount /dev/mapper/ntfscrypt /media/KontejnerNtfs #po ashtu, por montojmë diskun logjik ntfs.
Përdorim të drejtat "e sakta":
sudo chmod 100 /VeraOpen.shKrijojmë dy skedarë të njëjtë (me të njëjtin emër!) në /etc/rc.local dhe ~/etc/init.d/rc.local
Mbushim skedarët
#!/bin/sh -e
#
# rc.local
#
# This script is executed at the end of each multiuser runlevel.
# Make sure that the script will «exit 0» on success or any other
# value on error.
#
# In order to enable or disable this script just change the execution
# bits.
#
# By default this script does nothing.
sh -c "sleep 1 && '/VeraOpen.sh'" #ĐżĐŸŃлД загŃŃĐ·ĐșĐž ĐĐĄ, жЎŃĐŒ ~ 1Ń Đž ŃĐŸĐ»ŃĐșĐŸ ĐżĐŸŃĐŸĐŒ ĐŒĐŸĐœŃĐžŃŃĐ”ĐŒ ĐŽĐžŃĐșĐž.
exit 0Përdorim të drejtat "e sakta":
sudo chmod 100 /etc/rc.local && sudo chmod 100 /etc/init.d/rc.local Tani, gjatë ngarkimit të GNU/Linux nuk do të na nevojitet të vendosim fjalëkalimet për montimin e disqeve të koduar, disqet montohen automatikisht.
Shënim i shkurtër mbi atë që është përshkruar më sipër në p.E1 hap pas hapi (por tani për OS GNU/Linux)
1) Krijoni një volum në fs ext4 > 4gb (për skedarin) Linux në Veracrypt [Kryptokasa].
2) Përshtyremi në live usb.
3) ~$ cryptsetup open /dev/sda7 Lunux #përputhja e ndarjes së koduar.
4) ~$ mount /dev/mapper/Linux /mnt #montimi i ndarjes së koduar në /mnt.
5) ~$ mkdir mnt2 #krijimi i një katalogu për backup të ardhshëm.
6) ~$ cryptsetup open âveracrypt âtype tcrypt ~/KryptojaĆik KryptojaĆik && mount /dev/mapper/KryptojaĆik /mnt2 #PĂ«rputhja e volumit Veracrypt me emrin «KryptojaĆik» dhe montimi i KryptojaĆik nĂ« /mnt2.
7) ~$ rsync -avlxhHX âprogress /mnt /mnt2/ #operacioni i backup-it tĂ« ndarjes sĂ« enkriptuar nĂ« volumet e enkriptuar Veracrypt.
(p/s/ Kujdes! NĂ«se po transferoni GNU/Linux tĂ« enkriptuar nga njĂ« arkitekturĂ«/makinĂ« nĂ« njĂ« tjetĂ«r, pĂ«r shembull, Intel > AMD (dmth. po vendosni njĂ« backup nga njĂ« ndarje tĂ« enkriptuar nĂ« njĂ« ndarje tjetĂ«r tĂ« enkriptuar Intel > AMD), mos harroni pas transferimit tĂ« OS-sĂ« sĂ« enkriptuar, ndryshoni çelĂ«sin sekret tĂ« vendosur nĂ« vend tĂ« fjalĂ«kalimit, sepse çelĂ«si i mĂ«parshĂ«m ~/etc/skey â nuk do tĂ« funksionojĂ« pĂ«r ndarjen tjetĂ«r tĂ« enkriptuar, dhe krijimi i njĂ« çelĂ«si tĂ« ri me «cryptsetup luksAddKey» nuk rekomandohet nga chroot â mund tĂ« ndodhin probleme, thjesht nĂ« ~/etc/crypttab pĂ«rcaktoni pĂ«rkohĂ«sisht «none» nĂ« vend tĂ« «/etc/skey», pas rinitjes dhe hyrjes nĂ« OS, krijoni pĂ«rsĂ«ri çelĂ«sin tuaj sekret.
Si veteranët e IT-së, mos harroni të bëni backup veçanërisht të titujve të ndarjeve të enkriptuara të OS-së Windows/Linux, përndryshe enkripcija do t'ju kthehet kundër.
Në këtë pikë, backup-i i OS-ve të enkriptuara përfundon.
[F] Sulmi ndaj bootloader-it GRUB2
DetajetNëse e keni mbrojtur ngarkuesin tuaj me një nënshkrim dixhital dhe/ose autentifikim (shih p.C6.), kjo nuk do ta mbrojë nga qasja fizike. Të dhënat e enkriptuara do të mbeten të paqasshme, por (qëllimi i heqjes së mbrojtjes së nënshkrimit dixhital) GRUB2 lejon një hajdut kibernetik të fusë kodin e tij në ngarkues, pa shkaktuar dyshime (nëse përdoruesi nuk ndjek manualisht statusin e ngarkuesit ose nuk krijon kod të fortë të skriptit të rastësishëm për grub.cfg).
Algoritmi i sulmit. Sulmuesi
* Ngarkon PC me usb tĂ« gjallĂ«. Ădo ndryshim (nga shkelĂ«si) i skedave do tĂ« çojĂ« nĂ« njoftimin e pronarit tĂ« vĂ«rtetĂ« tĂ« PC-sĂ« pĂ«r ndĂ«rhyrjen nĂ« ngarkues. Por rinstalimi i thjeshtĂ« i GRUB2 me ruajtjen e grub.cfg (dhe mundĂ«sia e mĂ«vonshme e redaktimit tĂ« tij) do tâi lejojĂ« shkelĂ«sit tĂ« redaktojĂ« çdo skedar (nĂ« njĂ« skenar tĂ« tillĂ«, gjatĂ« ngarkimit tĂ« GRUB2, nuk do tĂ« ketĂ« njoftim pĂ«r pĂ«rdoruesin e vĂ«rtetĂ«. Statusi Ă«shtĂ« i njĂ«jtĂ« )
* Monton një ndarje të paenkriptuar, ruan te ai «/mnt/boot/grub/grub.cfg».
* Rinstalon ngarkuesin (duke hequr «perskey» nga imazhi core.img)
grub-install --force --root-directory=/mnt /dev/sda6 * Kthen kthj «grub.cfg» > «/mnt/boot/grub/grub.cfg», nëse është e nevojshme, e redakton atë, për shembull, duke shtuar modulin e tij «keylogger.mod» në dosjen e moduleve të bootloader-it, në «grub.cfg» > rreshti «insmod keylogger». Ose, për shembull, nëse armiku është dinak, atëherë pas ripërkthimit të GRUB2. (të gjitha nënshkrimet mbeten në vend) ai grumbullon imazhin kryesor GRUB2, duke përdorur «grub-mkimage» me opsionin (-s). Opsioni «-s» do të lejojë ngarkimin e konfigurimit të tij para ngarkimit të «grub.cfg» kryesor. Konfigurimi mund të përbëhet vetëm nga një rresht: ridrejtuar në çdo «modern.cfg», duke u përzier, për shembull, me ~400 skedarë. (module+nënshkrime) në dosjen «/boot/grub/i386-pc». Në këtë mënyrë, sulmuesi mund të fusë kod të rastësishëm dhe të ngarkojë module, pa prekur «/boot/grub/grub.cfg», madje edhe nëse përdoruesi ka aplikuar «hashsum» në skedarin dhe e ka shfaqur përkohësisht në ekran.
Sulmi mbi emrin e përdoruesit/fjalëkalimin e superpërdoruesit GRUB2 nuk do të kërkojë, thjesht duhet të kopjojë rreshtat (të cilat përgjigjen për autentifikim) «/boot/grub/grub.cfg» në konfigurimin e tij «modern.cfg».
set superusers='root'
password_pbkdf2 root grub.pbkdf2.sha512.10000.DE10E42B01BB6FEEE46250FC5F9C3756894A8476A7F7661A9FFE9D6CC4D0A168898B98C34EBA210F46FC10985CE28277D0563F74E108FCE3ACBD52B26F8BA04D.27625A4D30E4F1044962D3DD1C2E493EF511C01366909767C3AF9A005E81F4BFC33372B9C041BE9BA904D7C6BB141DE48722ED17D2DF9C560170821F033BCFD8
Dhe për pronarin e PC-së, verifikimi i autenticitetit të superpërdoruesit GRUB2 do të vazhdojë të funksionojë.
Ngarkimi i zinxhirit (bootloader-i ngarkon një tjetër bootloader), si e thënë më parë, nuk ka kuptim (ajo është për një qëllim tjetër). Për shkak të BIOS-it, ngarkimi i një ngarkuesi të enkriptuar nuk është i mundur (kur ndodh ngarkimi në varg, ndodh rinisja e GRUB2 > GRUB2 i enkriptuar, gabim!). Megjithatë, nëse vendosni të përdorni idenë e ngarkimit në varg, mund të jeni të sigurt se ngarkohet pikërisht ai i enkriptuar (nuk është modernizuar) «grub.cfg» nga pjesa e enkriptuar. Dhe kjo është edhe një ndjenjë e falsifikuar sigurie, sepse gjithçka që është e përshkruar në «grub.cfg» të enkriptuar (ngarkimi i moduleve) kombinon me modulat që ngarkohen nga GRUB2 i pa-enkriptuar.
Nëse dëshironi ta verifikoni këtë, atëherë shënoni/enkriptuar një pjesë tjetër sdaY, kopjoni aty GRUB2 (operacioni grub-install në pjesën e enkriptuar nuk është i mundur) dhe në «grub.cfg» (konfigurojmë pa-enkriptuar) ndryshoni rreshtat e ngjashëm me këto
menuentry âGRUBx2â âclass parrot âclass gnu-linux âclass gnu âclass os $menuentry_id_option âgnulinux-simple-382111a2-f993-403c-aa2e-292b5eac4780â {
load_video
insmod gzio
if [ x$grub_platform = xxen ]; then insmod xzio; insmod lzopio; fi
insmod part_msdos
insmod cryptodisk
insmod luks
insmod gcry_twofish
insmod gcry_twofish
insmod gcry_sha512
insmod ext2
cryptomount -u 15c47d1c4bd34e5289df77bcf60ee838
set root=âcryptouuid/15c47d1c4bd34e5289df77bcf60ee838â
normal /boot/grub/grub.cfg
}
rreshta
* insmod - ngarkimi i moduleve të nevojshme për funksionimin me diskun e enkriptuar;
* GRUBx2 - emri që shfaqet në menunë e ngarkesës GRUB2;
* cryptomount -u 15c47d1c4bd34e5289df77bcf60ee838 - shih fdisk -l (sda9);
* set root - vendosja e rrënjës;
* normal /boot/grub/grub.cfg - skedari ekzekutiv i konfigurimit në pjesën e enkriptuar.
Siguria që ngarkohet pikërisht «grub.cfg» e enkriptuar - është një reagim pozitiv në futjen e fjalëkalimit / çeljes «sdaY» kur zgjidhni linjën «GRUBx2» në menunë GRUB.
Kur punoni në CLI, për të mos u ngatërruar (dhe për të kontrolluar nëse ka funksionuar ambienti i variablit «set root»), krijoni skedarë të zbrazët si shenjues, për shembull, në pjesën e enkriptuar «/shifr_grub», në pjesën e paenkriptuar «/noshifr_grub». Kontrollimi në CLI
cat /Tab-TabSiç është vajtur më sipër, kjo nuk do të ndihmojë në mbrojtjen nga ngarkimi i moduleve të dëmshme, nëse këto modula ndodhen në PC-në tuaj. Për shembull, një keylogger, që gjithashtu mund të ruajë shtypjet e çelësit në një skedar dhe të përzihet me skedarët e tjerë në «~/i386», derisa ta shkarkojë sulmuesi me qasje fizike në PC.
Mënyra më e thjeshtë për të kontrolluar nëse mbrojtja e nënshkrimit digjital është aktivisht në punë (nuk është zhbërë), dhe askush nuk është infiltruar në ngarkues, në CLI shkruajmë komandën
list_trusted si përgjigje marrim një kopje të "perskey" tonë, ose nuk marrim gjë, nëse jemi sulmuar (po ashtu është e nevojshme të kontrollohet "set check_signatures=enforce").
Një minus i rëndësishëm i këtij hapi, është se duhet të futen komandat manualisht. Nëse këtë komandë e shtojmë në "grub.cfg" dhe e mbrojmë konfigurimin me një nënshkrim digjital, atëherë dalja paraprake e kopjes së çelësit në ekran është shumë e shkurtër për timing, dhe mund të mos kemi kohë ta shohim daljen, duke marrë ngarkesën e GRUB2.
Nuk ka kënë askush për të kërkuar llogari: zhvilluesi në p.18.2 shpall zyrtarisht
"Vini re se madje edhe me mbrojtjen e fjalëkalimit të GRUB, GRUB vetë nuk mund të parandalojë dikë me akses fizik në makineri të ndryshojë firmware-in e asaj makinerie (p.sh., Coreboot ose BIOS) për ta bërë atë makineri të ngarkohet nga një pajisje tjetër (e kontrolluar nga sulmuesi). GRUB është, në mënyrë të përgjithshme, vetëm një lidhje në një zinxhir të sigurt të ngarkimit."
GRUB2 Ă«shtĂ« shumĂ« e mbingarkuar me funksione, tĂ« cilat mund tĂ« japin njĂ« ndjenjĂ« tĂ« rreme tĂ« sigurisĂ«, dhe zhvillimi i tij tashmĂ« ka kaluar nĂ« funksionalitet sistemin operativ MS-DOS, e cila Ă«shtĂ« thjesht njĂ« ngarkues. ĂshtĂ« qesharake se GRUB2 - "nesĂ«r" mund tĂ« bĂ«het sistem operativ, dhe makinat virtuale GNU/Linux tĂ« ngarkuara pĂ«r tĂ«.
NjĂ« video e vogĂ«l, pĂ«r atĂ« se si unĂ« kam hequr mbrojtjen e nĂ«nshkrimit digjital tĂ« GRUB2 dhe i kam bĂ«rĂ« me dije njĂ« pĂ«rdoruesi real tĂ« sulmit tim (frikĂ«suar, dhe nĂ« vend tĂ« asaj qĂ« Ă«shtĂ« treguar nĂ« video â mund tĂ« shkruhet njĂ« kod i rastĂ«sishĂ«m jo aq tĂ« pafajshĂ«m/.mod).

Konkluzione:
1) Kriptimi sistematik i bllokut për Windows është më i lehtë për t'u realizuar, dhe mbrojtja me një fjalëkalim është më e përshtatshme sesa mbrojtja me disa fjalëkalime në kriptimin sistematik të bllokut të GNU/Linux, me drejtësi: e fundit është automatizuar.
2) Artikulli u shkrua si i rĂ«ndĂ«sishĂ«m dhe i detajuar i thjeshtĂ« udhĂ«zues pĂ«r kriptimin e plotĂ« tĂ« diskut VeraCrypt/LUKS nĂ« njĂ« makinĂ« shtĂ«piake, e cila, deri mĂ« tani, Ă«shtĂ« mĂ« e mira nĂ« internetin rus (IMHO). UdhĂ«zuesi ka mĂ« shumĂ« se 50k karaktere dhe prandaj nuk trajton disa kapituj interesantĂ«: pĂ«r kriptografĂ«t qĂ« zhduken/mbajnĂ« nĂ« hije; pĂ«r atĂ« qĂ« shumĂ« libra pĂ«r GNU/Linux kanĂ« pak/nuk shkruajnĂ« pĂ«r kriptografinĂ«; pĂ«r nenin 51 tĂ« kushtetutĂ«s sĂ« RF; pĂ«r /запŃĐ”ŃĐ” , pĂ«r atĂ« qĂ« duhet tĂ« kriptohet "rrĂ«nja/boot". UdhĂ«zuesi doli tĂ« ishte mjaft i madh, por i detajuar (duke pĂ«rshkruar madje edhe hapat e thjeshtĂ«), nga ana e tij, do t'ju kursejĂ« njĂ« mori kohĂ« kur tĂ« angazhoheni me "kriptimin e vĂ«rtetĂ«".
3) Kriptimi i plotë të diskut e kam realizuar në Windows 7 64; GNU/Linux Parrot 4x; GNU/Debian 9.0/9.5.
4) Kam realizuar një sulm të suksesshëm ndaj bootloader-it tim GRUB2. ngarkuesi GRUB2.
5) Tutorial është krijuar për të ndihmuar të gjithë paranoidët e CIS, ku puna me enkriptimin është e lejuar me ligj. Sidomos për ata që dëshirojnë të aplikojnë enkriptimin e plotë të diskut pa hequr sistemet e tyre të konfigurura.
6) Kam rishikuar dhe përditësuar udhëzuesin tim, i cili është aktual për vitin 2020.
[G] Dokumentacion i dobishëm
- (shkurt 2012 RU)
- /usr/share/doc/cryptsetup(-run) [Đ»ĐŸĐșалŃĐœŃĐč ŃĐ”ŃŃŃŃ] (dokumentacioni zyrtar i detajuar pĂ«r konfigurimin e enkriptimit GNU/Linux me cryptsetup)
- (dokumentacion i shkurtër për konfigurimin e enkriptimit GNU/Linux me cryptsetup)
- (dokumentacioni archlinux)
- (fq. e guidës arch)
- (fq. e guidës arch)
- .
Etiketat: enkriptimi i plotë i diskut, enkriptimi i ndarjes, enkriptimi i plotë i diskut Linux, enkriptimi i plotë i sistemit LUKS1.
Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. , ju lutemi.
A e enkriptoni?
17,1%E enkriptoj çdo gjë që mundem. Kam paranojë.
34,2%E enkriptoj vetëm të dhënat e rëndësishme.
14,6%Herë pas here e enkriptoj, herë harroj.
34,2%Jo, nuk e enkriptoj, është e pakëndshme dhe e kushtueshme.
82 përdorues kanë votuar. 22 përdorues janë përmbajtur.
Burimi: habr.com
