Sunday, July 15, 2007

titkosított, windowsból is használható pendrive HOWTO

a dolog nem volt olyan egyszerű, mint vártam, de kezdjük az elejéről:

1. cryptsetup, hashalot csomagok telepítése, kernel előkészítése (>= 2.6.16). gyári kernelnél nem kell valószínüleg, de ezek az opciók azok:
  • Code maturity level options
    • Prompt for development and/or incomplete code/drivers
  • Device Drivers -> Multi-device support (RAID and LVM)
    • Device mapper support
    • Crypt target support
  • Cryptographic options
    • AES cipher algorithms
2. opcionális lépés paranoidoknak: badblocks -c 10240 -s -w -t random -v /dev/sdb, real paranoidoknak pedig: dd if=/dev/urandom of=/dev/sda

3. pendrive partícionálása. elejére egy 32m-s fat partíció, ezen lesznek a cuccok, amivel windowsból is lehet használni. és egy a maradékot kitöltő filerendszer nélküli.

4. cryptsetup luksFormat /dev/sda


5. cryptsetup luksOpen /dev/sda pen


6. mkfs.vfat -v /dev/mapper/pen


7. cryptsetup lucksClose /dev/mapper/pen


most jön a nehezebb rész, windowsban működésre bírni.

1. spéci driver beszerzése, kicsomagolása a kis fat partícióra (alapból csak egy partíciót tud kezelni az xp eltávolítható lemezen).

2. regedit, HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum
\USBSTOR\Disk&Ven_Generic&Prod_USB_Flash_Disk&Rev_0.00
a vége más lesz, a félkövér részre lesz szükségünk. jobb gomb bal oldalon, kulcsnév másolása.

3. a driver .inf-jébe
n %Microdrive_devdesc% kezdetű sorokból egyet meghagyni, helyére:
%Microdrive_devdesc% = cfadisk_install,USBSTOR\Disk&Ven_Generic&Prod_USB_Flash_Disk&Rev_0.00

4. insert pendrive, eszközkezelő/lemezek-ben kikeresni, driver frissítése, spéci driver betallózása

5. eltávolítás, újrainsertálás, és már elvileg fix lemezként fog mejelenni

6.
freeotfe letöltése, kitömörítése a kis partícióra a pendriveon. ha elindítjuk, a File/Linux volume/Mount partition menüponttal csatlakoztathatjuk a sifrírozott partíciót, miután megadtuk a jelszót. Előtte nem árt megnézni hányas diszk a pendriveunk, bár elég valószínű, hogy az utolsó, ha nem dugtunk be utána semmit. Ha nem látszana a második partíciója, akkor nem sikerült a driveres bütykölés.

ha minden jól ment, megjelent új meghajtóként a titkos partíció. Linuxban valószínüleg automatikusan poppolódik az ablak a jelszónak, és már használható is (xubuntu-n valamiért nem húzta be a szükséges modulokat magától, szóval ha nem sikerül, akkor modprobe aes és dm-crypt ha jól emlékszem). windowson már nehezebb, ha nincs jogosultságunk drivert telepíteni akkor esélytelen. áthidalható, ha egy nagy fat partíciót csinálunk, és arra egy titkosított image file-t, nem olyan szép, mint a külön partíciós megoldás, de talán mindenhol működik.

No comments: