Один із найнеприємніших дзвінків під час відновлення даних звучить так: „Ноутбук не вмикається, вискочив якийсь синій екран і вимагає довгий ключ, якого в мене немає.“ Цієї миті я майже завжди знаю, що сталося — диск зашифровано BitLocker, і після якоїсь зміни комп’ютер вимагає 48-значний ключ відновлення, якого власник ніколи не бачив.
А тепер найголовніше: без цього ключа до даних не дістанеться ніхто. Ні ми, ні виробник диска, ні Microsoft. Це не залякування — у цьому весь сенс шифрування.
Найгірше те, що переважна більшість людей узагалі не здогадуються, що їхній диск зашифровано. Ніхто його не вмикав. Це сталося само собою. Розберімо, як воно працює, чому це відбувається, як це може вас замкнути — і що з цим робити. А оскільки писати „від столу“ ми не вміємо, ми пройшли весь сценарій наживо на тестовому комп’ютері в майстерні.
Щодо знімків: знімки зроблено з англійської інсталяції Windows 11 (версія 24H2) на нашому тестовому комп’ютері. Тому в назвах ми наводимо англійський варіант, як ви бачите його на екрані, а також український. Ключ відновлення на знімках і в прикладах — з нашого лабораторного комп’ютера; для будь-кого іншого він нічого не вартий, і ми показуємо його навмисне, щоб ви побачили, який саме вигляд має такий ключ.
Що таке BitLocker і „Device Encryption“
BitLocker — це вбудоване в Windows шифрування всього диска. Воно шифрує не окремі файли, а весь розділ — якщо хтось витягне диск із вимкненого ноутбука й під’єднає його до іншого комп’ютера, побачить лише нечитабельну мішанину. І це добре: воно захищає ваші дані в разі крадіжки чи втрати пристрою.
Є важлива відмінність, яка багатьох збиває з пантелику:
- BitLocker (із повним керуванням — вибір диска, політики, керування ключами) є лише у Windows 11 Pro, Enterprise і Education.
- „Device Encryption“ (Шифрування пристрою) — це спрощений, автоматично ввімкнений варіант того самого, і він є навіть у Windows 11 Home. Користувач його не налаштовує — воно просто працює.
Під капотом це той самий рушій. І саме цей автоматичний варіант — причина, чому люди сьогодні зашифровані, навіть не знаючи про це. (документація Microsoft)
Як це тримається купи (і чому це важливо)
Вам досить запам’ятати ланцюжок із трьох ключів:
TPM → розблоковує VMK → шифрує FVEK → шифрує ДАНІ на диску
- FVEK — це ключ, яким реально шифруються дані на диску.
- VMK — це „головний“ ключ, який захищає той FVEK.
- TPM (чип безпеки на платі) тримає VMK „запечатаним“ і видає його лише тоді, коли під час старту збігаються вимірювання системи (що не змінилися мікропрограма, Secure Boot, завантажувач…).
Стандартний шифр — XTS-AES 128-bit — сучасний і на практиці нездоланний грубою силою (до цього ми ще повернемося). Запам’ятайте лише, що ключ — це все. Якщо він загубиться, дані зникнуть разом із ним.
Тихе шифрування: чому воно вмикається само (24H2 і HP)
Ось де серце проблеми. Windows 11 версії 24H2 (і ноутбуки серії HP та інших виробників) вмикають Device Encryption автоматично після чистої інсталяції чи скидання, щойно ви увійдете обліковим записом Microsoft.
До того ж у 24H2 Microsoft скасувала колишні апаратні умови (DMA, HSTI/Modern Standby), тож тепер кваліфікується практично кожен новий комп’ютер: „Starting in Windows 11, version 24H2, the prerequisites of DMA and HSTI/Modern Standby are removed. As a result, more devices are eligible for automatic … device encryption.“ (Microsoft Learn)
І тут увага — пастка просто для сервісу й для вас:
- Після чистої інсталяції чи „Reset this PC“ (Скинути цей ПК) диск шифрується. Ноутбук, який до ремонту був незашифрований, після перевстановлення раптом виявляється зашифрованим. (Tom’s Hardware)
- HP навіть документує це сама: BitLocker вмикається автоматично, і „The recovery key is uploaded to the Microsoft account … automatically“ — із застереженням „It is vital that you back up your BitLocker recovery key.“ (HP support)
На нашому тестовому комп’ютері це було видно достеменно. manage-bde -status показав диск як повністю зашифрований (100 %), але при цьому захист вимкнено — це той проміжний стан, коли система ввійшла локальним обліковим записом і шифрування „чекає“:
Volume C: [Windows]
Conversion Status: Used Space Only Encrypted
Percentage Encrypted: 100.0%
Encryption Method: XTS-AES 128
Protection Status: Protection Off ← зашифровано, але захист ще не "озброєний"
Key Protectors: None Found
Microsoft описує це так само: доки ви входите лише локальним обліковим записом, „it remains unprotected even though the data is encrypted“. Щойно ви ввійдете обліковим записом Microsoft, захист „озброюється“, генерується ключ відновлення й зберігається у вашому обліковому записі — а ви про це не знаєте.
Що BitLocker у Windows реально робить (під капотом)
Цю частину більшість статей оминає, але вона корисна — коли ви знаєте, що в системі працює, краще розумієте, чому вона поводиться так, як поводиться. На живій системі ми „помацали“ окремі складники:
- Служба
BDESVC(BitLocker Drive Encryption Service) — керує всім BitLocker, працює всерединіsvchost.exe. - Драйвер ядра
fvevol.sys(Full Volume Encryption driver) — це той трудяга: він сидить у сховищному стеку під файловою системою і шифрує/розшифровує кожен окремий запис і читання на льоту. Тому дані на диску ніколи не з’являються незашифрованими, а ви при цьому нічого не помічаєте. Запускається одразу під час завантаження. tpm.sys— драйвер чипа безпеки TPM, який тримає ключ.
З реального аудиту тестового комп’ютера:
SVC BDESVC = Running (BitLocker Drive Encryption Service)
DRV fvevol = RUNNING StartMode: Boot C:\WINDOWS\system32\DRIVERS\fvevol.sys
DRV tpm = RUNNING C:\WINDOWS\system32\drivers\tpm.sys
WMI Win32_EncryptableVolume: ProtectionStatus=1(On) EncryptionMethod=6(XTS-AES128)
Стан ви будь-коли перевірите й самі — або в застосунку BitLocker Drive Encryption (Шифрування диска BitLocker) на Панелі керування, або в командному рядку командою manage-bde -status.
Ключ відновлення: який він має вигляд і де його знайти
Коли захист озброюється, Windows генерують ключ відновлення — ваш останній порятунок. Він має такий вигляд: 48 цифр у 8 групах по шість (лише цифри, жодних літер). Ось реальний ключ із нашого лабораторного комп’ютера:
ID ключа: {524E3754-49E7-4020-A2FC-EDD55FA41AB5}
Ключ: 160743-618486-642796-137687-058773-205568-527890-414128
Кожен ключ має своє ID (те довге в дужках). Увага — ID не є ключем, це лише „етикетка“, за якою у сховищі впізнають, який із кількох ключів належить саме цьому диску. На екрані відновлення вам показують саме лише це ID, а не ключ.
Куди ключ зберігається (і де його, отже, шукати):
- Ваш обліковий запис Microsoft — найчастіше у домашніх комп’ютерах. Знайдете його на account.microsoft.com/devices/recoverykey (скорочення
aka.ms/myrecoverykey). - Робочий обліковий запис (Microsoft Entra / Azure AD) —
aka.ms/aadrecoverykey. - USB-флешка / текстовий файл.
- Роздрукований на папері.
Ключ доведеться шукати з іншого пристрою (з телефона, іншого ПК) — замкнений комп’ютер чекає на екрані відновлення, і нічого іншого на ньому ви не зробите.
Як звичайнісіньке оновлення вас замикає
Тепер найчастіший біль із практики. BitLocker у звичайному режимі (лише TPM, без PIN) прив’язує ключ до вимірювання старту комп’ютера — конкретно до регістрів PCR 7 і PCR 11 (стан Secure Boot і завантажувача). Коли це вимірювання змінюється, TPM ключ не видає, і ви провалюєтеся на екран відновлення.
А що спричиняє таку зміну? Геть звичайні речі:
- оновлення BIOS / UEFI або мікропрограми TPM,
- деякі оновлення Windows, які зачіпають Secure Boot,
- зміна порядку завантаження, перенесення диска в інший комп’ютер.
Що це не теорія, показують задокументовані масові випадки за останні два роки:
- Липень 2024 — оновлення KB5040442 / KB5040427 відправили купу комп’ютерів (Windows 10, 11 22H2/23H2) на екран відновлення BitLocker після перезавантаження. Microsoft це підтвердила й виправила. (BleepingComputer)
- Жовтень 2025 — оновлення KB5066835 запустило відновлення переважно на машинах Intel, та ще й на багатьох із них середовище відновлення не сприймало USB-клавіатуру — люди ключ мали, але не могли його ввести. Microsoft випустила позачергове виправлення. (Tom’s Hardware)
- Квітень 2026 — оновлення KB5083769 запустило одноразову вимогу відновлення через зміну сертифіката Secure Boot (зміна вимірювання PCR7). (BleepingComputer)
Бачите цю закономірність? „Учетверте за чотири роки.“ Це просто повторюється.
На тестовому комп’ютері ми викликали блокування навмисне (manage-bde -forcerecovery), і після перезавантаження вискочив саме цей екран. Зверніть увагу на ID ключа (524E3754…) — це те саме ID, що й у ключа, який ми згенерували вище. Саме за цим ID ви знайдете свій 48-значний ключ в обліковому записі Microsoft:
Дрібниця, яку варто знати: під час звичайного старту цей екран ніколи не вискакує — TPM розблоковує диск автоматично, і ви йдете прямо до входу. Тому BitLocker „невидимий“ і тому люди про нього не знають. Ключ він вимагає аж тоді, коли щось змінюється — а це зазвичай найгірший момент.
Пентест: чи можна обійти BitLocker?
Коротка відповідь: сам шифр — ні, але за певних обставин можна викрасти ключ. Це важливо для розуміння, від чого BitLocker вас захищає, а від чого ні.
- Груба сила проти AES не має сенсу. Перебрати всі комбінації ключа фізично неможливо, хоч би яку потужність ви мали. Зашифрований диск без ключа = випадковий шум. Крапка.
- Тому атаки націлені на здобуття ключа на комп’ютері, до якого зловмисник має фізичний доступ, і майже всі вони використовують те, що в режимі лише TPM (без PIN) комп’ютер видає ключ сам собою під час старту:
- „bitpixie“ (CVE-2023-21563) — програмна атака, яка через підставлений старіший завантажувач витягує ключ із пам’яті. Жодної викрутки, кілька хвилин. Продемонстровано наживо на конференції 38C3 (грудень 2024, Thomas Lambertz) на повністю оновлених Windows 11. (neodyme.io)
- Перехоплення шини TPM — на комп’ютерах з окремим (дискретним) чипом TPM ключ мандрує платою в незашифрованому вигляді й піддається перехопленню. Дослідник „stacksmashing“ (Thomas Roth) у 2024 році продемонстрував це на ThinkPad за ~43 секунди за допомогою Raspberry Pi Pico вартістю кілька доларів. (Tom’s Hardware)
- Cold boot і атаки через DMA (Thunderbolt/PCIe) — читання ключа з RAM, доки він іще там.
Спільний знаменник: фізичний доступ + лише TPM без PIN. Для звичайного домашнього користувача це не щоденна загроза — але для робочого ноутбука з конфіденційними даними однозначно так. Захист простий: додати стартовий PIN (TPM+PIN). Тоді комп’ютер не видасть ключ, доки ви не введете PIN, і більшість цих атак розсипається.
Відновлення даних: без ключа = дані пропали
Це частина, яку в сервісі ми вирішуємо найчастіше, і я хочу бути цілком відвертим, бо йдеться про ваші дані й гроші.
Коли у вас зашифрований диск, відмовляє материнська плата або псується система — а у вас немає ключа відновлення — дані пропали безповоротно. Microsoft каже це прямо: „Microsoft Support doesn’t have the ability to retrieve, provide, or recreate a lost BitLocker recovery key.“ (Microsoft)
Що лабораторія з відновлення даних уміє і не вміє:
- Уміє: полагодити фізично пошкоджений диск, зняти образ даних, відстежити, куди зберігався ключ.
- Не вміє: розшифрувати дані без ключа. Навіть якби ми вичитали мікросхеми пам’яті безпосередньо, ми отримаємо зашифрований блок, який без ключа ні до чого. Відновлення даних — це відновлення носія, а не злам шифру.
І застереження: служби, що обіцяють „обійти BitLocker“ без ключа, у переважній більшості — шахрайство. Робочий шлях назад веде лише через ключ (manage-bde -unlock, у разі пошкодженого тому — repair-bde, але й він потребує дійсного ключа).
Що з цим робити — інструкція, щоб вас не заскочило
Добра новина: захиститися від цього сценарію — безкоштовно й займає п’ять хвилин.
- З’ясуйте, чи ви зашифровані.
Параметри → Конфіденційність і безпека → Шифрування пристрою, або в командному рядку (від імені адміністратора)manage-bde -status. Якщо бачите „Protection On“ — ви зашифровані. - Зробіть резервну копію ключа відновлення — причому в кількох місцях. Перевірте, що він є у вашому обліковому записі Microsoft, і додатково роздрукуйте його або збережіть на USB, яку тримайте поза комп’ютером. За локального облікового запису ключ нікуди не зберігається сам — його доведеться експортувати вручну.
- Перед оновленням BIOS/мікропрограми призупиніть BitLocker (Suspend → оновлення → перезавантаження). Це позбавить вас вимоги ключа відновлення. Команда:
Suspend-BitLocker -MountPoint "C:", після оновленняResume-BitLocker. - На робочому ноутбуці увімкніть стартовий PIN (TPM+PIN) — це значно ускладнить описані вище атаки.
- Шифрування ≠ резервна копія. BitLocker захищає дані від чужих очей, але не замінює резервної копії. Коли диск помре, зашифровані дані пропадуть так само, як незашифровані — лише на додачу їх ніхто не прочитає. Тримайтеся правила 3-2-1.
Коли вже зле (і чому телефонувати раніше, а не пізніше)
Кілька реальних ситуацій, із якими до нас приходять люди:
- „Після оновлення вимагає ключ, а я жодного не маю.“ — Іноді ми знаходимо ключ в обліковому записі Microsoft, про який власник забув, або у фірми в домені. Шанс є, доки ви марно не пробуєте скидання, які стирають дані.
- „Ноутбук упав / не вмикається, і на ньому BitLocker.“ — Диск ми вміємо вичитати навіть із машини, що не завантажується, але розшифрувати його можна лише з ключем. Тому перше питання завжди таке: ви десь маєте той ключ?
- „Я перевстановив Windows і тепер не можу дістатися до старих даних на диску.“ — Класична пастка 24H2: нова інсталяція знову зашифрувала диск, уже іншим ключем.
Коли комп’ютер поводиться дивно, не вмикається або раптом вимагає 48-значний ключ, не пускайтеся в експерименти й скидання — нерідко ви цим добиваєте й останній шанс на порятунок. Краще напишіть або зателефонуйте.
У брненській майстерні ми вирішуємо відновлення даних із зашифрованих і пошкоджених дисків, допоможемо відшукати ключ відновлення й налаштувати BitLocker так, щоб він вас захищав, а не заскочив. А якщо ви хочете просто порадитися, чи й як вас це стосується, — озвіться, кілька хвилин по телефону заощадять чимало нервів.