Data Recovery Heroes.

Recovery Italia® può aiutarVi a risolvere con successo qualsiasi caso di perdita di dati.

preventivo immediato

Come Recuperare i dati da Western Digital MyBook dopo estrazione del disco

06/12/2024
BASIC KNOWLEDGE

Western Digital implementa encryption ( denominata smartware ) sui propri hard drive USB di tipo retail, come MYBook e MY Passport.
Le ragioni di questa scelta tecnica risiedono nel fatto che I dischi western digital dispongono di una utility specifica per proteggere i dati con una password gestita dalla utility integrata WD Unlock.

WD MYBOOK

Come funziona l'encryption sui Drive USB MYBook

I drive installati negli enclosure MYBook vengono criptati internamente a livello Hardware e decryptati on the fly semplicemente collegando il disco al computer utilizzando la porta USB.

Quindi, un drive WD benchè nativamente criptato puo' essere acceduto per la lettura dei dati semplicemente collegandolo al computer.
Se l'utente intendesse applicare una password di protezione al disco, deve eseguire l'utility WD Unlock per impostare una password di accesso ai dati.

Metodo di protezione applicato dalle utility Smartware

In una posizione specifica del disco, variabile in base al tipo di controller Installato sulla scheda USB, viene posizionata un contenitore per la chiave di encryption, che normalmente è decriptato.

L'applicazione della chiave di protezione con WD Unlock protegge il contenitore e inibisce la "lettura della chiave" a chiunque non disponesse della chiave stessa.

Lacune tecniche e rischi nell'utilizzo delle devices MYBook

Sebbene tale applicazione di encryption possa sembrare una soluzione "interessante" l'utilizzo di tale sistema risulta essere molto problematico e rischioso, in quanto il contenitore delle chiavi viene posizionato su un singolo settore LBA, che potrebbe essere soggetto a degrado, pena l'impossibilità di poter recuperare la chiave principale e decodificare i dati.

Wd MY Book

Un tipico caso di perdita di dati, corto circuito e danneggiamento della scheda USB del MyBook

Un caso molto diffuso è la rottura dell'adattatore USB inserito nell'enclosure del MYBook.
Un corto circuito o un problema elettrico possono danneggiare la scheda esterna e rendere impossibile l'accensione del Disco.

WD Smartware USB PCB

Tipico comportamento di fronte al mancato avvio del disco, è quello di smontare il Mybook e posizionare il disco in un altro adattatore USB.
Il risultato è che Windows non sarà in grado nè di leggere le partizioni nè di leggere i dati, e proporrà all'utente di formattare il disco in quanto non inizializzato.

Il risultato di mancato accesso ai dati è naturale, in quanto all'interno del MYBook il controller si occupa di decriptare automaticamente i settori del disco, mentre in assenza del controller specifico la decryption è impossibile.

Implementazioni di Smartware disponibili per Hard Drive WD MYBook

Western Digital utilizza diversi tipi di integrati sui propri MYBook ed ogni integrato ha le sue peculiarità ed un tipo di Chiavi differenti in posizioni differenti.

Per poter identificare il tipo di controller è necessario verificare il codice stampato sul Chip Principale presente sulla scheda smartware

WD Smartware PCB

Implementazioni WD Disponibili su WD MYBook

JMicron JMS538S Intel 8051 based
JMicron JMS569 Intel 8051 based
Symwave SW6316 Motorola M68k
Initio INIC-1607E Intel 8051 based
Initio INIC-3608 ARC 600 based
PLX Technology OXUF943SE ARM7

Come decriptare i dati da un drive MyBook in seguito alla rimozione del drive dall'enclosure originale

Come accennato precedentemente, per poter decriptare e recuperare i dati da un MyBook è fondamentale la localizzazione ed il dump del contenitore delle chiavi, denominato KEK che a sua volta è criptato.
Se l'utente non ha impostato password la DEK, la chiave principale sarà la stessa per tutte le devices.

Sistema di derivazione della Password Utente (KEK) impostata con WD Unlock

Il codice da compilare in ambiente posix consente la creazione della password KEK.

Nei casi in cui non sia impostata alcuna password è necessario utilizzare la password di default:

03141592653589793238462643383279fcebea6d9aca7686cdc7b9d9bcc7cd86

/* 
   compile with gcc -o wd_kdf -lssl -lcrypto
 */

#include <stdio.h>
#include <string.h>
#include <iconv.h>
#include <openssl/evp.h>
#include <errno.h>

int main(int argc, char *argv[]) {

#if (OPENSSL_VERSION_NUMBER < 0x10100000L)
  EVP_MD_CTX mdctx;
#else
  EVP_MD_CTX *mdctx = EVP_MD_CTX_new();
#endif
  char *password, *password_copy;
  char *md_value, *md_value_copy;
  int md_len, i;
  size_t pwlen, pwlen_copy, pwlen2;
  iconv_t cd;
  const char *salt = "WDC.";

  pwlen = strlen(argv[1]) + 4;
  password = malloc (pwlen+1);
  password_copy = password;
  strcpy (password, salt);
  strcat (password, argv[1]);
  pwlen_copy = pwlen;

  cd = iconv_open ("UTF-16LE", "UTF-8");
  md_value = malloc (EVP_MAX_MD_SIZE);
  md_value_copy = md_value;
  md_len = iconv (cd, &password_copy, &pwlen_copy, &md_value_copy, &pwlen2);
  iconv_close (cd);
  md_len = md_value_copy - md_value;

  OpenSSL_add_all_digests();

  for (i=0;i<1000;i++) {
#if (OPENSSL_VERSION_NUMBER < 0x10100000L)
    EVP_MD_CTX_init(&mdctx);
    EVP_DigestInit_ex(&mdctx, EVP_sha256(), NULL);
    EVP_DigestUpdate(&mdctx, md_value, md_len);
    EVP_DigestFinal_ex(&mdctx, md_value, &md_len);
    EVP_MD_CTX_cleanup(&mdctx);
#else
    EVP_DigestInit_ex(mdctx, EVP_sha256(), NULL);
    EVP_DigestUpdate(mdctx, md_value, md_len);
    EVP_DigestFinal_ex(mdctx, md_value, &md_len);
#endif
    }
#if (OPENSSL_VERSION_NUMBER >= 0x10100000L)
  EVP_MD_CTX_free(mdctx);
#endif

  for(i = 0; i < md_len; i++) printf("%02x", md_value[i] & 0xff);
  printf("\n");
  return 0;
  }

Lo stesso codice puo' essere utilizzato per creare uno script di brute force per decriptare una DEK di cui non si conosce la password.

Decriptare WDMYBook con Controller JMicron JMS538S 

La tabella mostra la posizione in settori della DEK per il controller JMicron JMS538S

Per la localizzazione ed il dump è necessario utilizzare un editor esadecimale con accesso alla device disco.

500GB 976769056
750GB 1465143328
1TB 1953519648
1.5TB 2930272288
2TB 3907024928
3TB 5860528160
4TB 7814031392

JMS538S DEK

Procedura per la decryption del JMS538S

Nel seguente esempio dal drive "sdc" da 4 TB viene eseguito il dump di 512 bytes per ottenere la DEK.

dd if=/dev/sdc bs=512 skip=7814031392 count=1 of=kb.bin

Il Chip JMS538S richiede l'inversione di tutti i bytes della KEK e successivamente una decryption:

cat kek.hex | grep -o .. | tac | echo "$(tr -d '\n')" > kek1.hex

for i in `seq 0 31`; do
dd if=kb.bin bs=16 count=1 skip=$i status=none | \
xxd -p | grep -o .. | tac | echo "$(tr -d '\n')" | \
xxd -p -r >> kb1.bin
done
openssl enc -d -aes-256-ecb -K `cat kek1.hex` \
-nopad -in kb1.bin -out kb2.bin
for i in `seq 0 31`; do
dd if=kb2.bin bs=16 count=1 skip=$i status=none | \
xxd -p | grep -o .. | tac | echo "$(tr -d '\n')" | \
xxd -p -r >> kb3.bin
done

WD JM DEK Decrypted

 

Estrazione della Chiave dal Flusso Contenente la DEK:

dd if=kb3.bin bs=1 skip=268 count=16 of=dek0.bin status=none
dd if=kb3.bin bs=1 skip=288 count=16 status=none >> dek0.bin

Infine convertiamo in esadecimale e Byte Swap per estrarre la DEK:

xxd -p -c 32 dek0.bin | grep -o .. | tac | echo "$(tr -d '\n')" > dek.hex

E finalmente eseguiamo la creazione dei layers cryptati per arrivare al disco decriptato:

echo | sudo cryptsetup -d - -c rev16-ecb create wd-layer1 /dev/sdc
cat dek.hex | xxd -p -r | sudo cryptsetup -d - --hash=plain --key-size=256 -c aes-ecb create wd-layer2 /dev/mapper/wd-layer1
echo | sudo cryptsetup -d - -c rev16-ecb create wd /dev/mapper/wd-layer2

 

Decriptare WDMYBook con Controller SW6316 

La tabella mostra la posizione in settori della DEK per il controller Symwave 6316

Per la localizzazione ed il dump è necessario utilizzare un editor esadecimale con accesso alla device disco.

 

500GB 976770435
750GB 1465144707
1TB 1953521027
1.5TB 2930273667
2TB 3907026307
3TB 5860529539
4TB 7814032771

Symwave SW6316 DEK

 

sudo dd if=/dev/sdc bs=512 skip=3907026307 count=1 of=kb0.bin

Identificazione del tipo di Encryption (AES ECB / AES XTS )

Nei controller SW6313 sono disponibili 2 tipi di encryption visibili alla prima riga della DEK:

ECB Encryption

57 4d 59 53 fa 01 01 f8 00 00 00 00 02 00 00 00

XTS Encryption

57 4d 59 53 3e 67 01 f8 02 00 00 00 02 00 00 00

La complessità tecnica della procedura su SYMWAVE necessita di una sessione tecnica a parte in quanto sono necessarie compilazioni di moduli kernel per decriptare il drive WD.

Decriptare WDMYBook con Controller Initio INIC-1607E

La tabella mostra la posizione in settori della DEK per il controller INIC 1607E

Per la localizzazione ed il dump è necessario utilizzare un editor esadecimale con accesso alla device disco.

500GB 976769032
750GB 1465143304
1TB 1953519624
1.5TB 2930272264
2TB 3907024904
3TB 5860528136
4TB 7814031368

Initio INIC-1607E DEK 

La complessità tecnica della procedura su INIC necessita di una sessione tecnica a parte in quanto sono necessarie compilazioni di moduli kernel per decriptare il drive WD.

Decriptare WDMYBook con Controller PLX OXUF943SE

La tabella mostra la posizione in settori della DEK per il controller PLX OXUF943SE

Per la localizzazione ed il dump è necessario utilizzare un editor esadecimale con accesso alla device disco.

500GB 976774016
750GB 1465148288
1TB 1953524608
1.5TB 2930277248
2TB 3907029888
3TB 5860533120
4TB 7814036352

PLX OXUF943SE DEK

La complessità tecnica della procedura su PLX necessita di una sessione tecnica a parte in quanto sono necessarie compilazioni di moduli kernel per decriptare il drive WD.

Conclusioni e valutazioni Finali

I Drive WD MYBook implementano nativamente un sistema di Encryption Hardware per la gestione di una eventuale password utente.

Benchè la password interna hardware rimanga immutata, il contenitore DEK viene criptato consentendo la modifica del passcode senza la necessità di decriptare e criptare il drive completamente.

La DEK viene posizionata in modo diverso in base alla implementazione di controller, che utilizza metodi di rotazione dei dati e cifrature differenti in base al modello.

Il tallone di achille di questa implementazione è proprio la DEK, posizionata in un singolo settore del disco, che potrebbe danneggiarsi a causa di corruzioni magnetica e rendere il drive irrecuperabile.

In tutti i casi di implementazione SmartWare, è assolutamente sconsigliato rimuovere il drive dall'enclosure per collegarlo ad un altro adatattore, in quanto il drive è completamente cifrato e potrebbe essere inizializzato per errore.

 

 

 

 

 

 

 

 

 

 

  

 

 

Hai bisogno di aiuto o di maggiori informazioni ?

Contatta il nostro call center o inviaci una richiesta di assistenza a info@recoveryitalia.it. I nostri esperti sono a tua completa disposizione per una consulenza gratuita.

numero verde recovery italianumero verde recovery italia
numero verde recovery italia numero verde recovery italia
Recupero dati dopo mancata rimozione sicura di un Wd My Book

Mai sottovalutare l?importanza di una rimozione sicura di un dispositivo di memoria, perchè lo shock che si crea non è da sottovalutare. Se stiamo parlando di recupero dati dopo mancata rimozione sicura di un Wd My Book significa che il nostro hard disk esterno ha subito uno shock.

Recupero dati da hard disk WD20NMVW caduto

Recupero dati da un hard disk Western Digital WD20NMVW che dopo una caduta ha smesso di funzionare; tentata una copia dati non riuscita a causa del blocco definitivo dell'hard disk.

Recuperare dati da hard disk WD10TMVW che blocca il pc

Recuperare dati da hard disk Western Digital WD10TMVW esterno che blocca i pc a cui viene collegato. L'hard disk emette rumori anomali quando si collega; il pc inizialmente parte in maniera regolare poi si blocca, come tutti i pc a cui viene connesso.

Hard disk esterno: WD My Book e SSD Samsung a confronto per il backup dei dati

Abbiamo messo a confronto un hard disk Western Digital My Book con una unità SSD Samsung, vediamo quali sono le caratteristiche di entrambi, e in quali casi è opportuno prediligere l?una rispetto all?altra.

Come recuperare i dati da un disco esterno WD My Passport che fa rumore

Hai collegato il tuo disco esterno WD My Passport al computer Windows o MacOS come fai regolarmente e senti dei rumori sospetti? Vediamo più nel dettaglio quali sono le cause e soprattutto, considerando il rischio di guasti e malfunzionamenti, cosa fare per poter recuperare i file conservati sull?unità esterna.

Recuperare file WAV da SD Card Formattata

Formattare per errore una card è un errore comune e recuperare i dati utilizzando programmi per il recupero è molto semplice. Ma cosa accade se i file che dobbiamo salvare risultano essere frammentati ?

QNAP volume inaccessibile dopo rebuild raid

La sostituzione di un disco danneggiato in un NAS QNAP comporta la ricostruzione ( rebuild ) del RAID. In molti casi la procedura puo interrompersi o non rendere disponibile il volume e i dati.

Recuperare dati da Synology BTRFS dopo attacco ransomware con volume nascosto

In questo caso affrontiamo un nuovo tipo di attacco specifico per NAS Synology dove gli attaccanti hanno avuto accesso privilegiato al sistema e occultato il volume dati

Recuperare Fotogrammi Prodotti con Videcamera Panasonic da Card Formattata

Durante uno shooting è possibile che card possano essere invertite ed utilizzate o formattare per errore. E' possibile recuperarare un girato parzialmente sovrascritto in una sd card ?

Recovery Italia® GROUP

DATA RECOVERY SERVICE SRL
Via del Fosso Centroni, 4 Roma (RM)
PIVA.: 14931361001

Sede di Roma Sud

Via del fosso centroni, 4
00118 ROMA
Call Center 39 06 98357672
Email: info@recoveryitalia.it

METRO A ANAGNINA
Sede di Roma Prati

Via Attilio Regolo 19
00192 ROMA
Call Center 39 06 98357672
Email: info@recoveryitalia.it

METRO A LEPANTO
Sede di Milano

Via Dante, 16
21221 Milano
Call Center 39 02 00611518
Email: info@recoveryitalia.it

METRO M3 MISSORI