第 38 讲:BitLocker 与数据保护
第 38 讲:BitLocker 与数据保护
卷七·安全防护(共 5 讲,本卷收官)
师生对话实录课:AI 当老师、我当 0 基础学生,每讲只发明一个概念。本机实测 2026-08-26。官方锚点:BitLocker、TPM 概述。
开场:系统没在跑,权限就是纸
🧑🏫 老师:
上一讲配好了应用控制——只有签名过的程序能跑,看上去天衣无缝。可第二天有人顺手把你的笔记本塞进背包,回家拆下硬盘、挂到他自己机器上当从盘。这下 ACL、WDAC、令牌全部失灵——它们都得系统活着才管用,而此刻你的系统根本没在跑。攻击者插个 Linux Live USB,文件明明白白摊在那儿。更阴险的是:哪怕从没被偷过,休眠文件、页面文件、回收站没清空的文档都可能把密钥留在盘上——运行时权限管不到这些「尸体」。
🧑🎓 学生: 所以要一道「硬盘离开这台机器就读不出原文」的防线。
🧑🏫 老师:
这就是 BitLocker,思路分两层:
第一层:全盘加密(FDE)。加密的不是「某个文件」而是「整个卷」——一把扇区级的对称密钥(FVEK,全卷加密密钥)把盘上所有数据搅成密文;Windows 启动时在内存里解密给你看,关机拔走盘,又变回密文。
第二层:TPM 绑定(Measured Boot)。光加密不够——密钥总得有地方存,存在硬盘上等于锁和钥匙放一块。BitLocker 把「解开 FVEK 的主密钥(VMK)」封进主板上的 TPM 芯片:TPM 是焊在主板上的密码学芯片,私钥物理上取不出;开机时 TPM 先校验启动环境有没有被篡改(PCR 寄存器记着从固件到引导链每一环的测量值——第 4 讲 SAS 防「假登录框」的硬件版同思路);一切正常才放出 VMK。盘被拆走挂到别的机器?那个 TPM 不在这——VMK 解不开、FVEK 解不开,整块盘就是乱码。
权限管「系统在跑时谁能读」,BitLocker 管「硬盘被偷走后读不出」。锁是加密,钥匙焊死在 TPM 里。
第 1 课:恢复密钥与分工
TPM 也会拒绝放密钥:主板换了/TPM 被清空、启动配置被改(PIN 猜错太多次)、固件更新动了 PCR。这时靠恢复密钥(Recovery Key)——48 位数字,绕过 TPM 直接解 VMK。必须提前备份,否则合法的你自己也进不去。三种托管:AD(域 GPO 自动上传到计算机对象——本机加域的场景);Entra ID/个人账户(云加入自动备份);文件/打印/U 盘(工作组机器)。
和运行时权限的一动一静分工:
| 运行时权限(ACL/令牌) | BitLocker | |
|---|---|---|
| 管什么时候 | 系统在跑时 | 关机/拆盘后 |
| 管什么威胁 | 越权访问 | 物理盗取 |
| 失效场景 | 硬盘被挂到别处 | 系统已启动、攻击者已登录 |
两者是纵深不是替代——登录后想读同事文件,ACL 照拦;小偷偷走硬盘,BitLocker 照样让他读不出。BitLocker To Go 是同机制搬到 U 盘:没有固定 TPM,插上输密码解锁、拔下即密文。
第 2 课:本机收官实测
🧑🎓 学生: 最后查一台:这台机器的盘是什么状态?
🧑🏫 老师:
PS> manage-bde -status C:
Percentage Encrypted: 0.0% ← 一点没加密
Encryption Method: None ← 没有加密方法
PS> Get-Tpm
TpmPresent : False ← 连 TPM 都没有(第 34 讲查过)证据链收口:盘 0% 明文 + 无 TPM → 卷一第 1 讲那条「关机拿镜像离线抓哈希」的攻防链,在这台机器上全程畅通(当时 BitLocker 那格「护法②」就是空缺的)。至此这台机器的安全巡检全表(三卷实测攒出来的):
| 防线 | 本机状态 | 实测处 |
|---|---|---|
| UAC | 关闭(EnableLUA=0) | 卷一第 1 讲 |
| LAPS | 策略键查无 | 卷一第 1 讲 |
| Credential Guard | 未运行(VBS 在跑) | 卷七第 35 讲 |
| HVCI | 未配置 | 卷七第 36 讲 |
| Hello/TPM | 不可用(无硬件) | 卷七第 34 讲 |
| 应用控制 | WDAC 强制中(EDR)、AppLocker 空置 | 卷七第 37 讲 |
| BitLocker | 0% / None | 本讲 |
一张表里七道防线四种状态——这就是「查实际状态、别假设默认」的完整示范,也是这套书从第 0 讲「第二个人坐到电脑前」一路讲到这里的收束:机制懂了,落点永远是眼前这台机器的真实状态。
收束
你现在会了: 为什么 ACL 管不住「拆盘挂机」;BitLocker 怎么用全盘加密 + TPM 绑定补上这层;恢复密钥为什么必须有、怎么托管;与运行时权限一动一静的分工;本机 0% + 无 TPM 的收官实测与全系列巡检总表。
卷七到此收束——从「你是谁」(Hello)到「内存里的凭据」(Credential Guard),到「内核能不能被攻破」(VBS/HVCI),到「能跑什么」(应用控制),最后到「盘上的密文」(BitLocker),一条纵深防御链补全。
下一站: 去总图——把卷一到卷七所有概念拼成一张完整地图,看它们彼此怎么咬合;或回书稿索引跳讲复习。
← 上一章:第 37 讲:应用控制
· 回书稿索引
→ 下一章:总图