• [^] # Re: Il y a des gens qui comptent sur le mot de passe de Grub ?

    Posté par (site web personnel, Mastodon) . En réponse au journal Un mot de passe, ça s'efface chez Grub2. Évalué à 6.

    Pour info, voici à quoi ressemble un "rescue shell" avec un disque entièrement chiffré (incluant GRUB excepté cette invite-là) :

    grub cryptodisk fail

    Le "rescue shell" permet rien d’autre tant qu'on ne déchiffre pas un disque :

    grub cryptodisk unable

    On peut seulement charger les modules suivants après avoir déchiffré le disque :

    grub cryptodisk rescue

    C’est après ce cryptomount réussi que l’on peut charger des modules pour charger un noyau, lancer un éditeur, charger un fichier de config, modifier le système de fichier s'il est accessible dans des conditions simplistes (systèmes sur volume chiffré ou lvm uniquement en lecture seule, sûrement à cause de la complexité tout simplement), ou lancer un shell GRUB normal à la place du shell de récupération. Ce que nous faisons ici puisque GRUB est correctement configuré. Autrement on pourrait tout faire à la main, chargeant le noyau et l’initrd depuis le volume désormais déchiffré. Pour l’annecdote, le module "configfile" qui va lire /boot/grub/grub.cfg n’est même pas encore chargé (il sera chargé en passant au shell normal, mais on peut le faire à la main), même ce module est laissé dans le volume chiffré. Il en est de même pour un module inutile et sans risque comme le module "font" qui permet d’afficher des caractères spéciaux (comme le cadre du menu). En gros, à part cryptomount, ls (qui liste les volumes disponibles) et des détails comme ça, absolument rien n’est accessible à celui qui n’a pas la clé de déchiffrement, pas même l’aide, autant dire qu’il ne va pas loin.

    Une fois le module normal chargé, on peut charger le shell, s’il y a un "mot de passe GRUB", c’est ici qu’il est demandé, autant dire qu’il ne sert à rien du tout et que si tu arrives là, c’est que tu connais la clé du volume chiffré. Il n’y a pas de mot de passe GRUB, donc le menu s’ouvre à l’ouverture du shell normal :

    grub cryptodisk normal

    Mais si on n’avait pas le mot de passe GRUB, on pourrait simplement charger le fichier grub.cfg à la main ou lancer un noyau à la main. De toute manière, si vous êtes à ce niveau-là, le système de fichier est déjà compromis, le chiffrement est déjà cassé.

    ce commentaire est sous licence cc by 4 et précédentes