0 votos

Cómo puedo volcar mi ssd de arranque para inspeccionar el volcado en el editor HEX

Estoy en macbook. Tengo un volumen de arranque encriptado. Conozco mi contraseña y puedo acceder normalmente a mi perfil en MacOS. Necesito hacer un volcado de bytes de la partición cifrada en su estado descifrado para buscar una secuencia de bytes específica.
Pasos que hice:

  • entrar en el modo de recuperación

  • montar la partición mediante diskutil

  • ejecutar el terminal y tratar de leer /dev/disk1s1

Muestra el siguiente error:

cat: /dev/disk1s1: Operation not permitted

También he probado con editores hexadecimales y en modo sudo.

¿Hay alguna manera de acceder a la secuencia de bytes sin cifrar en el ssd interno de mi macbook?

1voto

Douglas Puntos 10417

Dado que está arrancando en la recuperación, tendrá que descifrar primero usando diskutil

diskutil coreStorage decryptVolume /dev/disk1s1 -passphrase ThePassPhraseYouSet 

A continuación, descifrará el volumen.

Según la página man ( man diskutil ) :

Comienza un proceso en segundo plano de desencriptación de la copia de seguridad en disco bytes de un volumen lógico (LV) de CoreStorage ya encriptado. Los bytes se leen, se descifran y se vuelven a escribir en el disco en formato plano. El BT debe estar desbloqueado antes de iniciar esta operación.

Tendrás que desbloquear primero...

diskutil coreStorage unlockVolume

Una vez que se describa, se puede utilizar dd para volcarlo en una imagen para su posterior manipulación:

sudo dd if=/dev/disk1 of=/path/to/disk.img

0 votos

¡Excelente respuesta!

AppleAyuda.com

AppleAyuda es una comunidad de usuarios de los productos de Apple en la que puedes resolver tus problemas y dudas.
Puedes consultar las preguntas de otros usuarios, hacer tus propias preguntas o resolver las de los demás.

Powered by:

X