Vue lecture

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.

Windows 11 - La restauration qui embarque aussi vos fichiers

Depuis le 23 juin, Microsoft déploie sur Windows 11 une nouvelle fonction de récupération baptisée point-in-time restore, et il y a de bonnes chances qu'elle tourne déjà sur votre PC sans que vous l'ayez demandé. En effet, sur les éditions Home et les Pro non gérées en entreprise, elle est allumée par défaut dès que votre disque système dépasse 200 Go.

Le principe ressemble à ce que fait ce bon vieux point de restauration, sauf qu'il va beaucoup plus loin ! Toutes les 24 heures environ, Windows capture en arrière-plan un instantané complet de la machine via le service VSS (Volume Shadow Copy). Le système, les applications, les réglages... et cette fois vos fichiers locaux aussi !! Woohoo ! Et oui, aussi bizarre que cela puisse paraître, l'ancien System Restore ne touchait jamais vos documents.

Celui-là embarque enfin absolument tout !

Comme ça, en cas de mise à jour foireuse ou de PC qui part en vrille (ça n'arrive JAMAIS sous Windows, c'est bien connu ^^), vous redémarrez dans l'environnement de récupération, vous choisissez un instantané, et la machine revient à son état d'il y a quelques heures en quelques minutes.

Et c'est là qu'il faut faire gaffe car si vous restaurez un instantané d'il y a 48 heures, ça ne remontera pas que le système. Tout ce que vous avez créé depuis disparaîtra... Vos fichiers, vos applications installées, vos mots de passe enregistrés, les certificats, les clés... TOUT ce qui est postérieur à votre date de restauration sera balayé. Il n'y a que vos données OneDrive dans le cloud qui seront épargnées, mais tout ce qui vit en local repartira à la version de l'instantané.

Donc, autrement dit, ce truc peut vous sauver après un update raté mais il peut aussi vous faire perdre une journée de boulot si vous cliquez sans réfléchir.

Autre point à garder en tête, ce n'est pas une sauvegarde. La rétention plafonne à 72 heures, et passé ce délai les vieux instantanés sont supprimés automatiquement, en commençant par les plus anciens. Donc oubliez l'idée de récupérer un fichier effacé la semaine dernière, on est sur du rollback court terme pour se sortir d'un mauvais pas, et pas sur un coffre-fort de vos archives.

Côté stockage, la fonction se réserve par défaut 2% de votre disque, jusqu'à 50 Go maximum, en la jouant maligne puisque l'espace n'est pas bloqué à l'avance. En effet, VSS pioche dedans quand il en a besoin et rend la place quand ça devient tendu. Et si vous passez sous 20 Go de libre, les instantanés dégageront dans la joie et la bonne humeur pour laisser respirer le système.

Voilà, si vous êtes super chaud et dans la panade et que vous voulez restaurer votre Windows, tout se passe en local depuis WinRE, dans Troubleshoot puis Point-in-time restore, et si votre disque est chiffré il faudra que vous ayez la fameuse clé de récupération BitLocker sous la main sinon vous restez à la porte de votre propre machine.

Notez aussi qu'après une restauration, Recall se coupe et vous redemandera votre accord avant de reprendre ses captures. De plus, sur une machine à plusieurs volumes, seul le disque système est restauré, et le reste ne bougera pas. Donc, ça peut être pas mal de garder le système sur un disque et vos données sur l'autre. Comme ça, vous pouvez restaurer votre système quand vous voulez sans perdre vos données. Et ces données, il faudra les sauvegarder par un autre moyen, évidemment.

Ah et si vous êtes passé de Home à Pro entre-temps, les instantanés créés sous l'ancienne édition ne sont plus utilisables.

Enfin, seule l'édition Enterprise peut ajuster la fréquence et la durée de rétention. Sur Home et Pro, vous subirez donc les valeurs par défaut rikiki, à prendre ou à laisser, même si vous pouvez toujours couper la fonction dans Paramètres > Système > Récupération.

Voilà, cette restauration express s'inscrit dans le grand chantier de Microsoft pour rendre Windows plus solide et plus facile à réparer après le fiasco CrowdStrike. L'intention est bonne, et l'approche 100% locale, sans passer par le cloud, est plutôt rassurante je trouve. Reste juste à ne pas confondre filet de sécurité et sauvegarde, et à garder en tête que ça travaille en silence chez vous.

Bref, faites un tour dans Paramètres > Système > Récupération pour voir si c'est actif et combien de place ça grignote.

Et pour tout ce qui compte vraiment, gardez une vraie sauvegarde à côté.

Merci à Tijer pour le lien !

Source : Microsoft Learn

Cold boot attack - Dumper la RAM d'un PC avec 5 Ko d'assembleur

Vous branchez une clé USB sur un PC, vous démarrez dessus, et le temps de vous servir un petit café, hop, tout le contenu de la mémoire vive est recopié sur la clé. Le rêve pour les gens qui font du forensic, car dans la RAM on trouve des mots de passe, des clés de chiffrement et tout ce qui traîne. De quoi choper de sérieux indices !

Parce que oui, si vous pensiez être bien tranquille avec votre disque chiffré grâce à BitLocker, FileVault ou LUKS, sachez que la clé de déchiffrement se balade en clair dans la RAM. Pas la peine de casser de la crypto quand il suffit d'aller cueillir la clé là où elle traîne. C'est cet angle mort qu' ElcomSoft exploitait déjà en 2012 pour cracker TrueCrypt et BitLocker .

Sauf que pour aller cueillir cette clé, encore faut-il que la machine soit allumée, non ?

Eh bien pas forcément car contrairement à ce qu'on croit, la RAM ne s'efface pas d'un coup quand on coupe le courant.

Hé oui, les données restent lisibles plusieurs secondes, voire une minute, ce qui est largement suffisant pour récupérer des infos importantes. Et si vous refroidissez les barrettes (par exemple jusqu'à -60°C avec de l'azote liquide), le contenu peut tenir plusieurs heures !!

Ce phénomène n'a rien de neuf. On appelle ça une cold boot attack, et ce sont des chercheurs de Princeton qui l'ont mise en lumière dès 2008, en révélant un truc totalement contre-intuitif : une mémoire vive censée se vider dès qu'on l'éteint, garde en réalité ses secrets bien après.

Alors on va me dire que tout ça, c'est mitigé depuis des lustres : Le scrubbing mémoire au boot, où le firmware écrase la RAM au démarrage, les clés planquées dans les registres du CPU façon TRESOR, le chiffrement mémoire chez Intel et AMD, les barrettes carrément soudées à la carte mère... les parades existent, c'est vrai. Sauf qu'en 2018, deux chercheurs de F-Secure ont remis une pièce dans la machine en montrant comment désactiver ce fameux scrubbing sur quasiment tous les ordi portables modernes, Dell, Lenovo et même les Mac.

Et c'est là qu'arrive BareMetal RAM Dumper, un outil signé pIat0n qui rejoue justement cette vieille attaque de 2008. Le truc tient dans 5 Ko d'assembleur x86 et démarre directement sur le BIOS en mode legacy, avant de basculer en unreal mode pour aller taper dans toute la mémoire au-dessus de 1 Mo.

La récupération totale ne dépassera pas 4 Go par contre, car l'unreal mode ne grimpe pas plus haut, mais en général c'est bien suffisant pour repêcher quelques clés d'accès. Et surtout, ça fait gagner un temps fou aux gens qui font du forensic : plus besoin d'un labo dédié, une clé USB et le tour est joué. Ça rejoint donc la longue liste des façons d'ouvrir un disque soi-disant blindé, comme BitPixie qui déverrouille BitLocker en cinq minutes .

Bref, c'est aussi une bonne piqûre de rappel qu'un chiffrement ne protège vraiment vos données que quand la machine est éteinte pour de bon. Le code est sur GitHub sous licence AGPL !

❌