webForumDet fria alternativet

Hur fungerar den inbyggda krypteringen i XP. Jag får access denied.

Program & appar

4 svar · 359 visningar · startad av Mattias Nordin

Medlem sedan dec. 20051 056 inlägg
Frågan#1

Hej,

Jag har krypterat en katalog med filer och underkataloger på min windows xp pro dator. Se:

http://www.microsoft.com/windowsxp/using/security/learnmore/encryptdata.mspx

Det var ganska länge sedan jag gjorde det. Nu när jag vill öppna någon av filerna så får jag access denied. Jag får navigera igenom hela den krypterade katalogen och se alla filer men jag kan inte påverka dem eller öppna dem.

Öppnar jag en specifik fil och kollar på details på "advanced attributes"-fönstret så får jag se vilken användare som har behörighet att accessa de krypterade filerna. Jag får även se ett "Certificate Thumbprint".

Min gissning är att certifikat filen (der är väl en fil?) har försvunnit eller liknande?

Är det någon som vet hur ovan fungerar?
Var sparas normalt cerifikat filen?

:stud

Medlem sedan maj 20033 218 inlägg
#2

För att det skall gå att öppna den korrekt så är det viktigt att det är exakt samma användar konto som när du valde att kryptera filerna. (ingen ominstallation, eller någon annan användare).

Tror att du kan kontrollera ditt cert om du gör följande:
mmc -> Lägg till Certificate -> Sen under Personal tror jag du skall ha ett Cert. Där kan du kontrollera så att ditt "Thumbprint" stämmer med det som har har krypterat filerna.

( inte helt bekräftat, men för mig det är något sådant )

Medlem sedan dec. 20051 056 inlägg
#3

Hej Sjödahl.

Jag har haft samma AD konto i flera år. Datorn har inte ominstallerats. Profilkatalogerna bör vara intakta.

Om jag högerklickar på en krypterad fil så får jag reda på att användaren "mattias.nordin" med certificate thumbprint "DB27 F97F..." ska kunna accessa filerna.

Öppnar jag "mmc -> certificate..." på min dator så ser jag ett certifikat för användaren
mattias.nordin fast med ett ANNAT certificate thumbprint.

Jag kan verifiera att detta certifikat används genom att kryptera en ny fil. Då matchar filens thumbprint med certifikatet.

Fråga 1) I en domänmiljö, sparas inte certifikatet även på servern ?

Fråga 2) Hur fungerar "Data recovery agents?"

Det finns ett "administrator" certifikat med thumbprint "4C99 B207..."
på min dator. Tyvärr matchar det inte filens administrator thumbprint.

Vilket "administrator"-konto pratar vi om här? Är det den lokala maskinens eller är det domänens?

Börjar bli lite nervös. Hur kan man försöra ett certifikat?

Medlem sedan dec. 20051 056 inlägg
#4

Finns certifikaten fysiskt på disken som en fil eller vart sparas den informationen?

Fann följande:

Why Did My Certificate Stored On a Windows XP Computer Stop Working?
Your private key is stored in the Windows Registry, encrypted using your account password. There is a problem in Windows XP SP1 when using an NT4 domain account. In this configuration, if you change your password, your private key will stop working. Changing your password back to the value it had when the private key was stored will enable it again.

Källa: http://www.dartmouth.edu/comp/support/library/safecomputing/defenses/authentication/pki/faqs/winxp.html

Medlem sedan maj 20033 218 inlägg
#5

Minns inte riktigt hur allt hänger ihop på rak arm, men för att du skall kunna gör en recvoery så måste användaren, administratörn ha en EFS recovery roll (certificate), eller heter den bara File Recovery? Eller bägge. Detta kan du kontrollera på samma sätt som du kollade din användare. Har han inget kan du alltid requesta ett genom att höger klicka på personal tror jag det och välja typ request a certificate.

Kanske inte blir så mycket klarare ; )

Kanske kan vara till hjälp:
http://www.microsoft.com/technet/prodtechnol/winxppro/deploy/cryptfs.mspx

Du kan alltid högerklicka och när du är inne i mmc -> Certificate och exportera för att spara undan ditt cert, men lite sent nu.

Vad det gäller om det finns i ad, har jag för mig det finns en kryss ruta när man lägger upp nya certifikat på server där man kan välja typ "Public in AD".

Men reservera mig för rätt mycket svamel har inte tillgång till någon server så jag kan kolla runt just nu. :birp

Ett otestat program om allt går åt ...
http://www.elcomsoft.com/aefsdr.html

258 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
121 ms — deklarationer (db)
0 ms — hämta statistik (cache)
132 ms — hämta tråd, inlägg och bilagor (db)
123 ms — ändringar (db)