
Pred istým časom som sa zúčastnil prezentácie nového Windows 7, kde boli ukázané niektoré revolučné zmeny. Bolo to moje druhé stretnutie s ním, a tak keď prišla príležitosť doplniť nový disk, rozhodol som sa dať novú osobnosť môjmu PC. To som vtedy ešte netušil, čo všetko ma čaká. A toto zistenie ma stálo stratu minimálne päť rokov života (mohol som si radšej zapáliť).
Keďže som mierne paranoidná osoba, všetky svoje disky šifrujem cez open source TrueCrypt. Ešte predtým som využíval proprietárne riešenia až do dňa, kým TrueCrypt (ďalej už len TC) nepriniesol šifrovanie OS disku. Odvtedy som jeho relatívne spokojný používateľ.
• Inštalácia
Win 7 a šifrované disky
Ale späť k Win 7. Po predchádzajúcich veľmi zlých skúsenostiach s inštaláciou Visty, pri ktorej som už trikrát prišiel o dáta na inom, šifrovanom disku, som odpojil všetky ostatné disky a nechal zapojenú len DVD-ROM, disk s pôvodným OS Vistou a nový disk, kam som chcel
Win 7 nainštalovať. Nabootovanie inštalácie prebehlo v poriadku, inicializácia v poriadku, až po výber konečného disku, kam chcem nový Windows umiestniť. V tabuľke sa totiž objavila informácia, že môj pôvodný disk, kde je síce nainštalovaná Vista, ale je zašifrovaný, a tak inštalačka nemôže vedieť, že tam niečo je, obsahuje Windows. Myslel som, že ide len o chybu, a tak som tomu nevenoval pozornosť. Jednoducho som vybral prázdny disk a nechal Windows nainštalovať. Po spustení bolo všetko v najlepšom poriadku, stiahol som TrueCrypt a chcel „mountnúť“ pôvodný disk. TrueCrypt na to tvrdil, že na tom disku zaručene nie je zašifrovaná partícia, a hotovo. Nebudem tu opisovať môj niekoľkohodinový boj, dôležitý je výsledok.
Windows sa stáva každou verziou agresívnejším a rovnako ako Vista si aj Win 7 ukladá niektoré súbory inam. Pri Viste išlo len o mnou nikdy neidentifikované súbory, ktoré strkal na prvé voľné miesto, ktoré uvidel, pri Win 7 však ide o celý bootovací strom, teda všetky súbory potrebné na správny štart systému. Aj Vista, aj Win 7 si to riešia po svojom. Ak zbadajú niekde ďalší prázdny disk, nič im nezabráni jednoducho ho využiť. Dôvodom je asi to, že na zašifrovaných diskoch nevidno žiadnu partíciu, a teda sa tvária, ako keby boli práve donesené z obchodu. Aké bolo moje prekvapenie, keď som zistil, že moje dáta sú nenávratne fuč (pozri screenshot), a keď som práve dokaličený disk odpojil, nešiel, samozrejme, ani Win 7, keďže nemal svoju bootovaciu partíciu.
Moja rada znie: Ak šifrujete disky, zaručene pred inštaláciou všetky odpojte, vyhnete sa tak strate dát.Toto zistenie ma stálo nemalo nervov a vnútorného hnevu, straty plno dôležitých dát vrátane pracovných, mailov atď.
• Správa diskov
Aby to však nebol koniec, keď som konečne všetko sfunkčnil a oželel dáta, ktoré sú nenávratne preč, začal som pripájať disk po disku, čím som vybrakoval takmer polovicu písmeniek z abecedy. Logicky viedli moje kroky do správy počítača a tam do správy diskov, aby som mohol jednotlivé disky poukladať tak, ako som zvyknutý. Asi pred rokom som začal šifrovať disky tak, že už nevytváram partície, ale priamo zašifrujem disk, ako je (pozri screenshot).
Potom sa vo Win nehlási pod ďalším písmenkom prázdny disk a ten ho jednostaj nechce formátovať. S týmto spôsobom som veľmi spokojný, mám tak zašifrovaných 5 zo 7 diskov. Žiaľ, nejde to pri systemovom a druhý je externý a k tomu v RAID 0. V správe diskov teda nastal druhý problém, pretože Windows silou-mocou chcel zmeniť MBR pri disku 1 (pozri screenshot vpravo), aby k nemu mohol pristupovať. V domnienke, že chce urobiť nejaký zásah do prázdneho disku, ktorý je len naformátovaný a nie je zašifrovaný, alebo že chce zmeniť niečo na systémovom disku, som to, žiaľ, potvrdil. Keď sa hlásenie zopakovalo, spozornel som a zrušil som to, disky si prehádzal, ako som chcel, a začal opäť mountovať disky.
A zas ma nemilo prekvapil TC, ktorý opäť na jednom disku nevidel svoju partíciu. Už mi bolo jasné, že Win na ňom prepísal MBR, čím odstránil TC potrebné dáta na spustenie. Žiaľ, nepomohla ani obnova hlavičiek, disk sa jednoducho nedal zachrániť, a tak som prišiel o ďalšie dáta. Aj toto zistenie ma stálo veľa, no azda to pomôže niekomu z vás.
• Zašifrovanie systémového disku
No a nakoniec tretia situácia, spojená s TC. Win 7, pokiaľ nevidí nikde na blízku prázdny disk, vytvorí na vašom primárnom disku, teda tom, kde ho chcete nainštalovať skrytú partíciu s veľkosťou asi 200 MB, do ktorej si napchá svoje bootovacie dáta. To, samozrejme, prekáža TC pri šifrovaní OS disku, keďže on potrebuje mať bootovacie dáta na jednom mieste, aby ich mohol následne spustiť. A tak vám OS disk zašifrovať neumožní, podľa tvorcov až do vydania oficiálnej, teda nie RC verzie, čo bude až niekedy na jeseň. Ak ani vy nechcete čakať, sú dve možnosti, ako sa tomuto vyhnúť.
Tou prvou je dôsledná príprava pred inštaláciou.
• Neinštalujte Win 7 na disk, na ktorom nie je vytvorená partícia!
Windows potom bez varovania vytvorí skrytú partíciu s veľkosťou 200 MB bez toho, aby vás informoval.
• Vytvorte jednu veľkú partíciu, ktorá bude zaberať plné miesto, resp. viac partícií, ktoré budete chcieť do budúcnosti využívať a nezabudnite ich naformátovať (ak nešlo o nový disk).
• Ak ide o úplne nový, čistý disk, zvoľte rozšírenú (advanced) inštaláciu a cez nástroj vytvorte opäť jednu alebo viac partícií, ktoré bude chcieť používať. Nenechajte však voľné miesto, kde by si Win 7 mohol vytvoriť svoju skrytú partíciu.
• Windows sa možno pokúsi vytvoriť dodatočne svoju skrytú partíciu, čo vám dá na známosť hlásením: „To ensure that all Windows features work correctly, Windows might create additional partitions for system files.“ Kliknite na Cancel a Win 7 by sa mal plne nainštalovať na vybranú partíciu.
Ak už však systém je nainštalovaný,
Fredrik Poller odporúča využiť ktorékoľvek Linux Live CD a presunúť obsah tejto partície k zvyšku. Je to trošku riskantnejší postup, už mi písali dvaja ľudia, ktorí aj tak nakoniec museli preinštalovať celý systém.
• Záver
Pevne verím, že sa vďaka tomuto článku vyvarujete podobným problémom. Keby ste náhodou poznali inú situáciu, pri ktorej je potrebné byť obozretný, podeľte sa o ňu s nami v komentároch pod článkom.
Okrem toho mám skúsenosti s Win 7 relatívne dobré. S výnimkou niekoľkých výstrelkov je skutočne oveľa stabilnejší, rýchlejší, prispôsobivejší, intuitívnejší a aj vzhľadnejší ako jeho predchodcovia. Dôležitá je spätná kompatibilita, ktorá je vyriešená výborne, a tak sa mi po rokoch podarilo nainštalovať tlačiareň, ktorá nešla už ani vo Win XP.
Autor
Rastislav Turek je nezávislý bezpečnostný konzultant a člen organizácie OWASP. Prispieva na známy blog o bezpečnosti blog.synopsi.com.
Zdroj: Synopsi blog