Transmisja strumieniowa wideo OTT IPTV przez Internet

BitLocker Linux – jak uzyskać dostęp do zaszyfrowanej partycji

8 min. czytania

Aby uzyskać dostęp do partycji zaszyfrowanej BitLockerem w Linuxie, najczęściej używa się narzędzia Dislocker (open‑source, FUSE) lub komercyjnego M3 BitLocker Loader for Linux. Wymagane jest hasło BitLocker, 48‑cyfrowy klucz odzyskiwania albo plik klucza (.bek) – bez jednego z nich odszyfrowanie w sposób legalny i technicznie wykonalny jest praktycznie niemożliwe.

Poniżej znajdziesz kompletny, gotowy do publikacji poradnik.

1. Co to jest BitLocker i dlaczego Linux „nie widzi” takiej partycji?

BitLocker to wbudowany w Windows mechanizm pełnego szyfrowania dysków (FDE – full disk encryption), dostępny w edycjach Pro/Enterprise oraz wybranych wersjach Education.

Gdy BitLocker jest włączony:

  • cała zawartość woluminu (partycji) jest szyfrowana algorytmem AES (zwykle AES‑XTS z 128 lub 256‑bitowym kluczem),
  • klucz główny jest powiązany np. z modułem TPM, hasłem, PIN‑em, kluczem USB, kontem Microsoft itd.,
  • system Windows odszyfrowuje dane „w locie”, dzięki czemu użytkownik widzi dysk jak normalny wolumin NTFS.

Linux nie ma natywnej obsługi BitLockera – jądro i standardowe narzędzia (np. cryptsetup) nie otwierają woluminów BitLocker samodzielnie. Dostęp jest możliwy dopiero po użyciu oprogramowania pośredniego, np. Dislocker (darmowy, FUSE) lub M3 BitLocker Loader for Linux (komercyjny).

2. Co będzie potrzebne?

Aby odblokować partycję BitLocker w Linuxie, przygotuj:

  1. odpowiadające dane uwierzytelniające – jedna z trzech opcji:
  • hasło BitLocker ustawione podczas szyfrowania,
  • klucz odzyskiwania (48‑cyfrowy kod),
  • plik klucza z rozszerzeniem .bek (często zapisywany na pendrive podczas konfiguracji).

Dodatkowo przyda się system Linux z kontem mającym uprawnienia sudo/root oraz możliwością instalacji pakietów z repozytoriów.

  1. stabilny nośnik docelowy, jeśli chcesz kopiować duże ilości danych (np. inny dysk, NAS, zewnętrzny HDD/SSD).
  2. (Opcjonalnie) Live USB z Linuksem, jeśli komputer nie uruchamia się z Windows, a chcesz zgrać dane z zaszyfrowanego dysku.

3. Ostrzeżenia i bezpieczeństwo

  • brak klucza = brak dostępu – bez hasła, klucza odzyskiwania lub pliku .bek odszyfrowanie jest praktycznie niewykonalne (szyfrowanie jest mocne kryptograficznie),
  • nie próbuj napraw „na ślepo” – eksperymenty z „naprawą” RAW/BitLocker bez znajomości klucza mogą pogorszyć sytuację lub uszkodzić struktury,
  • pracuj tylko na odczyt, jeśli celem jest wyłącznie odzyskanie danych – minimalizuje to ryzyko uszkodzeń logicznych,
  • zabezpiecz kopie kluczy – traktuj je jak dane wrażliwe (hasła, klucze kryptograficzne).

4. Rozpoznanie partycji BitLocker w Linuxie

Po uruchomieniu Linuxa najpierw sprawdź listę dysków poleceniem:

sudo lsblk -f

Alternatywnie możesz użyć:

sudo fdisk -l

Wynik sprawdź pod kątem wpisów typu Microsoft basic data z nieznanym systemem plików oraz podpisów rozpoznawanych jako BitLocker lub MS Data (część narzędzi pokaże to w polu „Type GUID”). Jeśli Windows widzi wolumin jako RAW, Linux również może pokazywać nieznany system plików – Dislocker nadal bywa w stanie pracować, o ile struktura BitLocker nie jest uszkodzona.

Załóżmy dalej, że partycja BitLocker widoczna jest jako np. /dev/nvme0n1p3 lub /dev/sda3.

5. Metoda 1 – Dislocker (zalecane rozwiązanie open‑source)

5.1. Instalacja Dislockera

W dystrybucjach opartych na Debianie/Ubuntu uruchom:

sudo apt update
sudo apt install dislocker

W innych dystrybucjach pakiet zwykle nazywa się dislocker (np. repozytoria community/AUR w Arch, EPEL w RHEL/CentOS/Fedora) – instaluj standardowym menedżerem pakietów.

5.2. Przygotowanie katalogów

Potrzebujesz dwóch katalogów: jednego na „odszyfrowaną reprezentację” woluminu tworzoną przez Dislocker oraz drugiego na docelowy punkt montowania NTFS. Utwórz je poleceniami:

sudo mkdir -p /mnt/bitlocker_raw
sudo mkdir -p /mnt/bitlocker

5.3. Odblokowanie partycji BitLocker (Dislocker)

Przypadek A – masz hasło BitLocker

Użyj następującej komendy i wprowadź hasło, gdy zostaniesz o nie poproszony:

sudo dislocker -V /dev/sdXn -u -- /mnt/bitlocker_raw

Gdzie /dev/sdXn to Twoja partycja BitLocker (np. /dev/sda3, /dev/nvme0n1p3), opcja -u oznacza tryb z hasłem użytkownika, a po -- podajesz katalog docelowy (/mnt/bitlocker_raw), w którym powstanie plik dislocker-file.

Przypadek B – masz 48‑cyfrowy klucz odzyskiwania

Klucz ma postać ośmiu grup po 6 cyfr, np. 123456-123456-.... Wprowadź go bez spacji po opcji -k:

sudo dislocker -V /dev/sdXn -k123456-123456-123456-123456-123456-123456-123456-123456 -- /mnt/bitlocker_raw

Przypadek C – masz plik klucza .bek (np. na pendrive)

Jeśli pendrive z kluczem jest zamontowany pod /media/usb, wskaż plik .bek parametrem -F:

sudo dislocker -V /dev/sdXn -F /media/usb/klucz.bek -- /mnt/bitlocker_raw

5.4. Co robi Dislocker?

Po poprawnym odblokowaniu w katalogu /mnt/bitlocker_raw pojawi się plik dislocker-file. To „wirtualny”, odszyfrowany obraz woluminu BitLocker, który następnie montujesz jako NTFS. Dislocker nie montuje NTFS bezpośrednio – „tłumaczy” warstwę BitLockera na strumień danych czytelny dla sterownika NTFS.

6. Montowanie odszyfrowanego woluminu w Linuxie

Do montowania użyjesz zwykle ntfs‑3g (sterownik NTFS w przestrzeni użytkownika).

6.1. Sprawdzenie i instalacja ntfs‑3g (jeśli potrzeba)

Zainstaluj pakiet poleceniem:

sudo apt install ntfs-3g

6.2. Montowanie

Zamontuj odszyfrowany obraz na docelowym punkcie montowania:

sudo mount -o loop /mnt/bitlocker_raw/dislocker-file /mnt/bitlocker

Po tym kroku katalog /mnt/bitlocker zawiera odblokowaną partycję NTFS, do której masz normalny dostęp. Aby sprawdzić zawartość, użyj:

ls /mnt/bitlocker

7. Kopiowanie, backup, praca z plikami

Aby skopiować pojedyncze pliki lub katalogi na inny nośnik, wykonaj:

cp -a /mnt/bitlocker/ścieżka/do/pliku /media/docelowy_dysk/

Aby zsynchronizować całą strukturę danych na docelowy dysk, użyj:

rsync -avh /mnt/bitlocker/ /media/docelowy_dysk/backup_bitlocker/

Aby utworzyć obraz odszyfrowanego woluminu (np. do analizy forensycznej), zastosuj:

sudo dd if=/mnt/bitlocker_raw/dislocker-file of=/media/docelowy_dysk/bitlocker_decrypted.img bs=16M status=progress

Na odszyfrowanej warstwie NTFS działają wszystkie standardowe narzędzia systemowe (np. tar, find, grep), więc możesz z nich swobodnie korzystać.

8. Odmontowanie i zamykanie dostępu

Gdy skończysz pracę, odmontuj oba punkty montowania:

sudo umount /mnt/bitlocker
sudo umount /mnt/bitlocker_raw

9. Metoda 2 – M3 BitLocker Loader for Linux (komercyjne)

Alternatywą dla Dislockera jest M3 BitLocker Loader for Linux – rozwiązanie komercyjne, które:

  • zapewnia graficzny interfejs do odblokowania woluminów BitLocker,
  • wymaga posiadania hasła, klucza odzyskiwania lub pliku klucza – podobnie jak Dislocker,
  • automatycznie montuje odszyfrowany NTFS w Linuxie.

Ogólny schemat użycia wygląda następująco: pobierz instalator od producenta i zaakceptuj licencję, uruchom program jako root, wskaż wolumin BitLocker (/dev/sdXn), podaj hasło/klucz/plik .bek, a następnie otwórz wolumin, który pojawi się jako zamontowany katalog/dysk. Ze względu na zamknięty kod i licencję większość administratorów preferuje Dislocker; M3 jest pomocne głównie dla osób wolących GUI.

10. Najczęstsze problemy i ich rozwiązania

10.1. Dislocker zgłasza błąd klucza/hasła

  • zweryfikuj, czy na pewno podajesz hasło BitLocker, a nie np. hasło do konta Microsoft/Windows,
  • jeśli używasz klucza odzyskiwania – sprawdź, czy przepisałeś wszystkie 48 cyfr i poprawnie użyłeś myślników,
  • spróbuj alternatywnej metody (np. hasło zamiast klucza, jeśli je pamiętasz).

10.2. Dislocker działa, ale montowanie NTFS się nie udaje

  • upewnij się, że używasz poprawnej ścieżki; przed montowaniem sprawdź, czy w katalogu jest plik dislocker-file:

ls /mnt/bitlocker_raw

  • sprawdź, czy masz zainstalowany ntfs-3g,
  • spróbuj wymusić użycie sterownika ntfs-3g poleceniem:

sudo mount -t ntfs-3g -o loop /mnt/bitlocker_raw/dislocker-file /mnt/bitlocker

10.3. Partycja BitLocker jest uszkodzona (RAW w Windows)

Jeśli Windows widzi partycję jako RAW, a była szyfrowana BitLockerem, może to oznaczać m.in. uszkodzony nagłówek BitLocker, uszkodzone struktury NTFS pod spodem lub inne błędy logiczne.

Dislocker może nadal otworzyć wolumin, jeśli klucz BitLocker i nagłówek są nienaruszone, ale po montowaniu możesz zobaczyć błędy NTFS lub nieczytelne struktury. W takiej sytuacji wykonaj bitową kopię pliku dislocker-file i pracuj na kopii z narzędziami naprawczymi/odzyskowymi (np. TestDisk, narzędzia forensyczne, rozwiązania komercyjne).

10.4. Linux obok Windows na dysku z BitLockerem

Przed zmianami partycjonowania zaleca się tymczasowo wyłączyć BitLockera w Windows, następnie wykonać modyfikacje i ponownie włączyć szyfrowanie. Instalator Linuxa nie potrafi bezpośrednio zmieniać rozmiaru zaszyfrowanych woluminów BitLocker ani bezpiecznie ingerować w ich strukturę, więc bez wyłączenia szyfrowania ryzykujesz utratę danych.

11. Jak zabezpieczać się na przyszłość?

  • zapisz i przechowuj klucz odzyskiwania BitLocker w kilku fizycznie różnych miejscach (menedżer haseł + wydruk w sejfie),
  • rozważ przechowywanie pliku .bek na dedykowanym pendrive używanym wyłącznie do odszyfrowania,
  • regularnie testuj dostęp do backupów (spróbuj przywrócić losowy plik z kopii),
  • jeśli często pracujesz w środowisku mieszanym (Windows + Linux), rozważ szyfrowanie danych na osobnej partycji przy użyciu VeraCrypt (klienci dla Windows i Linux) zamiast pełnego szyfrowania systemu BitLockerem, gdy potrzebujesz częstego dostępu z Linuxa.

12. Podsumowanie praktyczne (checklista)

  1. zidentyfikuj partycję BitLocker poleceniem lsblk -f lub fdisk -l,
  2. zainstaluj Dislocker: sudo apt install dislocker,
  3. utwórz katalogi montowania: /mnt/bitlocker_raw oraz /mnt/bitlocker,
  4. otwórz wolumin BitLocker jedną z metod:
  • z hasłem – użyj polecenia i podaj hasło, gdy zostaniesz o nie poproszony;

sudo dislocker -V /dev/sdXn -u -- /mnt/bitlocker_raw

  • z kluczem odzyskiwania – wpisz 48‑cyfrowy kod po opcji -k bez spacji;

sudo dislocker -V /dev/sdXn -kKLUCZ-ODZYSKIWANIA -- /mnt/bitlocker_raw

  • z plikiem .bek – wskaż ścieżkę do pliku parametrem -F.

sudo dislocker -V /dev/sdXn -F /ścieżka/do/klucz.bek -- /mnt/bitlocker_raw

  1. zamontuj odszyfrowany obraz jako NTFS:

sudo mount -o loop /mnt/bitlocker_raw/dislocker-file /mnt/bitlocker

  1. skopiuj potrzebne dane z /mnt/bitlocker,
  2. po zakończeniu odmontuj oba katalogi:

sudo umount /mnt/bitlocker
sudo umount /mnt/bitlocker_raw