WEB开发网
开发学院操作系统windows 2008 EFS加密帐户被删的一线生机 阅读

EFS加密帐户被删的一线生机

 2010-05-18 00:00:00 来源:WEB开发网   
核心提示: psexec -i -d -s %windir%\regedit.exe提示 可以在以下网站下载psexec:http://www.sysinternals.com/Utilities/PsExec.html(2) 定位到HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Ac

psexec -i -d -s %windir%\regedit.exe

提示 可以在以下网站下载psexec:

http://www.sysinternals.com/Utilities/PsExec.html

(2) 定位到HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account注册表项,双击打开右侧的F键值。

(3) 这里要说明一下,Windows是以十六进制、而且以反转形式保存下一个帐户的RID。什么意思呢?也就是说,如果是1004的RID,对应十六进制就是03EC,但是我们必须把它反转过来变成EC03,再扩展为4个字节,就是EC 03 00 00。

所以,我们应该把F键值的0048偏移量处,把其中四个字节改为“EC 03 00 00”,如图2所示。

EFS加密帐户被删的一线生机

图2

(4) 重要:别忘了重启计算机!

(5) 重启以后,新建一个同名帐户Admin,它的SID应该和以前是完全一样。如果不相信的话,可以借助GetSID或者PsGetSID等工具测试一下。

2.“破解”EFS

接下来的方法就非常简单了,用新建的Admin帐户身份登录系统,随便加密一个文件,然后注销,用管理员帐户登录系统,把原来保留的配置文件复制到C:\Documents and Settings\Admin文件夹下。

再用Admin帐户登录系统,现在可以解密原来的EFS文件了。

疑难解答

1.如果已经重装系统,那怎么办?

“声明”部分提到的那篇文章里提到,如果还记得原来帐户的密码,并且配置文件没有被删除的话,还有希望。这时候可以借助sysinternals的 NEWSID工具把系统的计算机SID重设为原来的值,再用前面描述的方法构造所需的RID,这样就可以获得所需的帐户SID。剩余步骤完全一样。

上一页  1 2 3 4 5 6 7  下一页

Tags:EFS 加密 帐户

编辑录入:爽爽 [复制链接] [打 印]
赞助商链接