Восстановление данных с внешнего диска, зашифрованного с помощью BitLocker To Go

BitLocker To Go использует тот же механизм шифрования, что и BitLocker для системного диска, но применяется к съёмным носителям — внешним жёстким дискам, SSD и USB-накопителям. Способы разблокировки описаны в нашем руководстве по восстановлению данных с внутреннего тома BitLocker, однако на практике съёмные накопители выходят из строя иначе: TPM недоступен для резервного сценария, видимый раздел FAT32 ошибочно принимают за весь диск, а вероятность физического отключения накопителя во время операции выше. В этом руководстве рассматриваются особенности работы с внешними дисками и USB-накопителями.

Восстановление данных с внешнего диска, зашифрованного с помощью BitLocker To Go

Содержание

  1. Чем BitLocker To Go отличается от обычного BitLocker
  2. Диагностика проблемы
  3. Когда восстановление возможно — и когда оно уже невозможно
  4. Где найти ключ восстановления
  5. Восстановление данных с помощью RS Partition Recovery
Ситуация Что делать Сложность
Пароль забыт, но ключ восстановления или файл BEK доступны Разблокировать накопитель непосредственно с помощью ключа в процессе восстановления Низкая
Накопитель отключился или потерял питание во время шифрования Разблокировать его с помощью ключа и выполнить сканирование; при необходимости отдельно возобновить шифрование Средняя
Виден только небольшой раздел FAT32, а остальная часть диска выглядит пустой Зашифрованный том находится в отдельном скрытом разделе — он не потерян Низкая
Windows предлагает отформатировать накопитель, но форматирование ещё не выполнялось Не нажимайте «Форматировать»; напрямую просканируйте накопитель на наличие сигнатуры FVE Высокая
Накопитель уже отформатирован — быстро или полностью Вариантов нет: форматирование уничтожает метаданные FVE, с которыми связан ключ Невосстановимо
Ключ восстановления именно для этого накопителя нигде не был сохранён Восстановить данные невозможно — шифрование выполняет свою задачу Невосстановимо

Чем BitLocker To Go отличается от обычного BitLocker

Структура тома и метаданные FVE (Full Volume Encryption, полное шифрование тома) у съемного накопителя идентичны метаданным внутреннего диска. Отличается только набор доступных протекторов, поскольку съемный накопитель не привязан к аппаратному обеспечению конкретного компьютера. Автоматическая разблокировка с помощью TPM здесь вообще не применяется: протектор TPM существует только для загрузочного тома самого компьютера. Поэтому при подключении внешнего накопителя к каждому новому компьютеру потребуется явно указать пароль, смарт-карту или ключ восстановления.

При включении BitLocker To Go Проводник Windows по умолчанию использует протектор на основе пароля и создает ключ восстановления в том же формате из 48 цифр, что и для внутренних томов. Этот ключ можно сохранить в учетной записи Microsoft, распечатать или записать в файл.

Автоматическая разблокировка доступна и для внешних накопителей, однако она действует отдельно на каждом компьютере, а не для самого накопителя. После того как конкретный компьютер с Windows разблокирует накопитель по паролю, он запоминает эти данные и при последующих подключениях больше не запрашивает пароль. Это состояние хранится на компьютере, а не на накопителе. Поэтому при первом подключении к любому другому компьютеру — например, к другому ПК, среде Linux Live или рабочей станции восстановления — тот же накопитель снова потребует пароль.

На практике это означает, что для внешнего накопителя ключ восстановления или пароль нельзя считать необязательными, как иногда бывает с системным диском при исправно работающей автоматической разблокировке. Рано или поздно на каком-либо компьютере придется воспользоваться одним из них. Проверить настроенные протекторы подключенного накопителя можно по назначенной ему букве:

manage-bde -protectors -get E:

Диагностика проблемы

Если в Проводнике отображается только небольшой раздел FAT32, а остальные данные отсутствуют, это ещё не означает, что они были потеряны. На дисках, зашифрованных в старых версиях Windows, помимо зашифрованного тома создавался небольшой раздел FAT32. На нём находилась программа BitLocker To Go Reader — отдельная утилита, которая позволяла системам эпохи Windows 7 без встроенной поддержки BitLocker разблокировать диск. Сам зашифрованный том расположен в отдельном разделе, и Windows подключает его только после разблокировки; он никуда не исчез. В оснастке «Управление дисками» или в программе восстановления, работающей с разделами, отображаются оба раздела, даже если буква диска автоматически назначена только разделу FAT32.

Другая ситуация возникает, когда шифрование или расшифровка прерываются на полпути — обычно из-за отключения диска, перебоя питания или разрыва USB-соединения во время операции. В результате том оказывается в смешанном состоянии: часть данных уже обработана, а часть — ещё нет. Это отдельная проблема, не связанная с физическим повреждением диска, поэтому важно отличить её от других неисправностей, прежде чем предпринимать дальнейшие действия.

Если Windows сообщает, что диск не читается, или предлагает его отформатировать, это может указывать на одну из двух совершенно разных проблем: повреждение таблицы разделов при сохранном зашифрованном томе или реальную физическую неисправность. Переносные диски чаще страдают от падений, неисправностей микросхемы USB–SATA-моста и сбоев контроллера, чем диски, постоянно установленные внутри корпуса. Поэтому перед тем как считать проблему исключительно логической, стоит исключить физическое повреждение. На него могут указывать нестабильное обнаружение диска при подключении к разным USB-портам, необычные звуки или отключение диска во время передачи данных.

Наконец, есть ещё одна ситуация, которую важно распознать, а не пытаться устранять как неисправность: диск настроен на автоматическую разблокировку на одном компьютере, но подключён к другому, который раньше с ним не работал. Такой компьютер запрашивает пароль или ключ восстановления, как будто диск подключён впервые, — потому что для него это действительно первое подключение.

Сначала проверьте состояние диска:
manage-bde -status E:
Эта команда показывает процент выполнения шифрования и состояние блокировки. Это помогает отличить прерванное шифрование от других проблем с диском и выбрать дальнейшие действия.

Когда восстановление возможно — и когда оно уже невозможно

После выявления проблемы всё сводится к одному вопросу: сохранились ли метаданные FVE — структура, связывающая зашифрованный том с его VMK, а через него — с паролем, ключом восстановления или файлом BEK? На практике большинство случаев можно свести к нескольким типовым сценариям:

  • Файлы удалены или утрачены, но том по-прежнему разблокируется в обычном режиме. Это самый простой случай: метаданные FVE не затронуты, были удалены только записи файловой системы, относящиеся к отдельным файлам. Рабочий пароль, ключ восстановления или файл BEK разблокирует том точно так же, как и раньше.
  • Том отображается как RAW, нераспределённая область или система предлагает его отформатировать. Если после этого на диск ничего не записывалось, метаданные FVE и зашифрованные сектора обычно сохраняются, даже если пострадала таблица разделов. Таблица разделов и заголовок FVE — это разные структуры, поэтому утрата одной из них не приводит автоматически к утрате другой.
  • Шифрование или расшифровка были прерваны. Том оказывается в смешанном состоянии: часть данных обработана, а часть — нет. Однако сам заголовок FVE не повреждается из-за прерывания процесса: если имеется рабочий протектор, том можно разблокировать и просканировать независимо от того, насколько далеко успела зайти операция.
  • Диск подключён к компьютеру, на котором для него нет состояния автоматической разблокировки. С самим томом ничего не произошло — на новом компьютере просто отсутствуют сохранённые данные для автоматической разблокировки. Ключ восстановления или пароль будут работать так же, как на исходном компьютере.
  • Диск был отформатирован, но на нём находилось несколько разделов. Если первый раздел был удалён, а затем диск отформатирован, форматирование обычно перезаписывает только целевую область. Поэтому метаданные FVE второго или третьего раздела, расположенного дальше по диску, могут остаться нетронутыми. Такие разделы всё ещё могут поддаваться восстановлению, даже если первый раздел уже утрачен. Поэтому стоит просканировать весь физический диск, а не считать его полностью потерянным.

Действительно необратимых ситуаций меньше. Если односекционный диск уже был отформатирован — быстро или полностью, — инструментам восстановления, как правило, больше не с чем работать: форматирование заменяет структуры, в которых находятся VMK и заголовок FVE. Поэтому даже правильный исходный пароль или ключ восстановления уже не смогут разблокировать том — необходимые метаданные уничтожены. То же относится к случаям, когда пароль и ключ восстановления безвозвратно утрачены и не осталось ни одного протектора, который можно было бы использовать, а также к серьёзным физическим повреждениям, уничтожившим сектора с самим заголовком FVE, а не только запись таблицы разделов, указывающую на него.

Запрос Windows «Отформатировать этот диск?» сам по себе ещё ничего не меняет — отказ от форматирования ничего вам не стоит. Изменения начинаются после подтверждения операции. Если диск отображается как RAW, не читается или считается неформатированным, сначала просканируйте его программой для восстановления данных и только потом форматируйте.

Где найти ключ восстановления

Ключ восстановления диска обычно можно найти в одном из нескольких мест. Если на компьютере, с которого настраивалось шифрование, был выполнен вход в учетную запись Microsoft, ключ часто автоматически сохраняется в резервной копии и доступен по адресу account.microsoft.com/devices/recoverykey. Если найти его там не удалось, проверьте наличие распечатанной копии или сохраненного текстового файла, созданного при первом шифровании диска. По умолчанию Windows называет такие файлы в соответствии с уникальным идентификатором диска, поэтому сопоставить ключ с нужным диском будет проще. На компьютере, управляемом организацией, администратор домена или Azure AD может найти ключ по устройству или идентификатору ключа. Если же том настроен на разблокировку с помощью файла ключа запуска, а не вводимого пароля, сам файл BEK и является учетными данными — отдельный ключ восстановления не требуется.

Ключи восстановления привязаны к конкретному диску, а не к учетной записи пользователя в целом: ключ, сохраненный для одного внешнего диска, не разблокирует другой, даже если оба диска были зашифрованы на одном компьютере. Если у вас есть несколько ключей, сопоставьте их по идентификатору ключа.

Восстановление данных с помощью RS Partition Recovery

RS Partition Recovery обнаруживает том BitLocker по сигнатуре FVE и до начала сканирования запрашивает пароль, ключ восстановления или файл BEK. Процесс аналогичен работе с внутренним диском, однако для внешних носителей необходимо учитывать несколько особенностей:

Подключайте диск напрямую, не используя USB-концентратор или док-станцию сомнительного качества. Нестабильное USB-соединение во время длительного сканирования — одна из распространённых причин, по которым сканирование начинается заново после частичного выполнения.

Запускайте сканирование всего физического устройства, а не отдельной логической буквы диска. Это важно по двум причинам, описанным выше: так программа сможет обнаружить зашифрованный раздел вместе с разделом FAT32, предназначенным для обнаружения, а также найдёт второй или третий раздел, сохранившийся после форматирования всего диска, даже если первый раздел на этом же диске был утрачен.

Если требуется лишь убедиться, что диск не вышел из строя физически, прежде чем искать ключ восстановления, сканирование можно запустить без указания какого-либо протектора. Это не расшифрует содержимое файлов, но позволит определить, присутствует ли том BitLocker и сохранилась ли его структура. Такой подход помогает на раннем этапе исключить неисправность самого диска.

Когда вы будете готовы расшифровать данные, укажите пароль, 48-значный ключ восстановления или один либо несколько файлов .bek. Если неизвестно, какой именно файл подходит, можно добавить сразу несколько файлов BEK: программа сопоставит их по идентификатору ключа (Key ID), поэтому перебирать их вручную не потребуется.

Неверный ключ будет отображён непосредственно как ошибка разблокировки. Программа не станет молча переходить к поиску файлов по сигнатурам среди данных, которые по-прежнему остаются зашифрованными.

После разблокировки том расшифровывается непосредственно во время сканирования — так же, как при работе с внутренним диском.

Сохраняйте восстановленные файлы на другой физический диск — ни в коем случае не на тот же внешний диск, с которого выполняется восстановление.

Часто задаваемые вопросы

Ключ восстановления действует только для той конкретной VMK, для которой он был сгенерирован — ключ с другого диска или от другой операции шифрования на том же диске будет полностью отклонён, а не работать частично. Сверьте Key ID, показанный в подсказке разблокировки, с ID в имени файла ключа или на распечатке; их несовпадение означает, что ключ неверный, а не повреждённый.
Восстановление копирует файлы в отдельное место и не меняет состояние исходного диска. Том остаётся защищён BitLocker в прежнем виде и после восстановления может продолжать использоваться с тем же паролем или ключом восстановления — процесс восстановления не удаляет и не сбрасывает шифрование.
Да. BEK‑файл привязан к конкретному protector‑у тома, а не к тому ПК, на котором он изначально был сохранён — это файл ключа без аппаратной привязки. Пока он соответствует Key ID (идентификатору ключа) тома, который нужно разблокировать, не важно, с какого устройства он был получен.
Нет. Пароль, ключ восстановления и файл BEK — это свойства самого зашифрованного тома, а не операционной системы. В отличие от автоматической разблокировки с использованием TPM, которая привязана к аппаратной платформе конкретного компьютера и по сути применяется только к загрузочным томам Windows, протектор для внешнего диска BitLocker To Go работает одинаково независимо от того, какая операционная система выполняет разблокировку.
Оставить комментарий