Što je EFS
EFS (Encrypting File System) je native Windows feature u NTFS koji omogućuje enkripciju pojedinih datoteka ili mapa — bez enkripcije cijelog diska. Enkripcija je transparentna za vlasnika: korisnik otvara datoteku normalno, Windows dešifrira automatski.
EFS kriptografski tok — enkripcija i dekripcija
Karakteristike EFS-a
- Enkriptirane datoteke prikazuju se zelenom bojom (ako je uključena opcija u File Exploreru)
- Drugi korisnici vide žuti lokot na enkriptiranim datotekama
- EFS skriva sadržaj ali ne skriva ime i postojanje datoteke
- Administrator sustava bez DRA-a ne može dešifrirati tuđe EFS datoteke
Enkripcija — 2 načina
- GUI: File Explorer → desni klik → Properties → Advanced → "Encrypt contents to secure data"
- CLI:
cipher /e Jan-Security.txt - Kad enkriptiraš pojedinu datoteku → Windows pita: "Encrypt the file only" ili "Encrypt the parent folder"
Data Recovery Agent (DRA)
DRA je poseban račun koji ima sposobnost dešifriranja EFS datoteka koje su enkriptirali drugi korisnici — ali samo ako je DRA bio konfiguriran prije enkripcije datoteka.
Postavljanje DRA (iz laba)
mkdir c:\certificates— kreiraj mapu za certifikatcd c:\certificatescipher /r:EFSRA— kreira certifikat i privatni ključ- Nastaju: EFSRA.CER (javni ključ) i EFSRA.PFX (privatni ključ, zaštićen lozinkom)
- Importiraj
EFSRA.CERu Local Security Policy → EFS → Add Recovery Agent
Što DRA MOŽE i NE MOŽE
- ✅ Može — dešifrirati EFS datoteke i vratiti korisniku pristup podacima
- ✅ Može — dekriptirati datoteke obrisanog ili odsutnog korisnika
- ✅ Može — dekriptirati datoteke korisnika koji odbija surađivati s istragom
- ❌ Ne može — povratiti izgubljeni EFS privatni ključ korisnika
- ❌ Ne može — raditi retroaktivno (mora biti definiran PRIJE enkripcije)
Naredbe — cipher
Windows CLI naredba za EFS upravljanje. Datoteke u labu: Jan-Security.txt, Feb-Security.txt, Mar-Security.txt u mapi C:\SecReports.
Enkripcija i dekripcija
cipher— status enkripcije datoteka u dir-u (E = enkriptirana, U = neenkriptirana)cipher /e datoteka.txt— enkriptira datotekucipher /e *-Security.txt— enkriptira sve koji odgovaraju wildcardуcipher /d datoteka.txt— dekriptira datoteku
Ostale korisne opcije
cipher /c datoteka.txt— prikazuje detalje (tko ima pristup, koji DRA je upisan)cipher /r:EFSRA— kreira EFS DRA certifikat i privatni ključ
File Explorer opcija za boje: View → Options → View → "Show encrypted or compressed NTFS files in color"
Gubitak ključa — što se dogodi
Kada administrator promijeni lozinku lokalnom korisniku (na standalone sustavu), EFS privatni ključ se odbacuje:
- Pat enkriptira Jan-Security.txt i Feb-Security.txt (lozinka:
Password1) - Admin mijenja Patovu lozinku:
net user Pat Password123 - Pat se prijavljuje s novom lozinkom
Password123 - Jan-Security.txt i Feb-Security.txt → Access Denied (EFS ključ izgubljen)
- Mar-Security.txt → dostupan (nije bio enkriptiran, samo NTFS dozvole)
Oporavak pomoću DRA
- Admin prijavljuje se (
Admin / Pa$$w0rd) cipher /d Jan-Security.txt→ GREŠKA — DRA certifikat konfiguriran ali privatni ključ nije importirancipher /c Jan-Security.txt→ potvrđuje Admin kao Recovery Agent, ali PFX nije prisutan- Importiraj
EFSRA.PFX(dvostruki klik → Certificate Import Wizard → Current User → lozinka Pa$$w0rd) cipher /d Jan-Security.txt→ USPJEH: "1 file(s) within 1 directorie(s) were decrypted"- Pat se prijavljuje → sve datoteke dostupne (admin ih je dešifrirao u njegovo ime)
- DRA = Data Recovery Agent (stari naziv: KRA) — vraća pristup PODACIMA, ne EFS ključu
- DRA mora biti definiran PRIJE enkripcije datoteka — ne funkcionira retroaktivno
cipher /r:EFSRA→ EFSRA.CER (javni, za policy) + EFSRA.PFX (privatni, za dekripciju)- Admin bez DRA ne može otvoriti tuđe EFS datoteke (dobiva Access Denied)
- EFS skriva sadržaj, ali ne skriva ime i metapodatke datoteke
- Promjena lozinke lokalnom korisniku = gubitak EFS ključa (na standalone sustavu)
Kviz — 15 pitanja
1. Administrator je promijenio lozinku lokalnog korisnika Pat. Pat se prijavljuje novom lozinkom ali ne može otvoriti vlastite EFS enkriptirane datoteke. Što je uzrok?
2. Naredba cipher bez parametara prikazuje "E" i "U" uz nazive datoteka. Što ti simboli znače?
3. Koja naredba enkriptira sve .txt datoteke čiji naziv završava na "-Security" u trenutnom direktoriju?
4. Što sadrži EFSRA.PFX datoteka koja nastaje naredbom cipher /r:EFSRA?
5. DRA je konfiguriran NAKON što je korisnik enkriptirao datoteke. Možeš li koristiti DRA za oporavak tih datoteka?
6. EFS koristi kombinaciju simetrične i asimetrične kriptografije. Koji dio je simetričan?
7. Koja naredba prikazuje detalje o enkriptiranoj datoteci — tko ima pristup i koji DRA je konfiguriran?
8. Administrator bez DRA-a pokušava otvoriti EFS enkriptiranu datoteku korisnika Pat. Što se dogodi?
9. Što EFS SKRIVA od neovlaštenih korisnika?
10. Koji korak je neophodno napraviti NEPOSREDNO PRIJE nego DRA može dešifrirati EFS datoteke?
11. Zašto je naziv "DRA" (Data Recovery Agent) bolji od starog naziva "KRA" (Key Recovery Agent)?
12. Koji je ispravni redoslijed koraka za postavljanje EFS Data Recovery Agent-a na standalone Windows sustavu?
13. U labu je Pat enkriptirao Jan-Security.txt. Nakon što mu admin promijeni lozinku, Pat dobiva Access Denied na Jan-Security.txt, ali Mar-Security.txt može otvoriti. Zašto?
14. Admin pokušava cipher /d Jan-Security.txt ali dobiva grešku. Nakon importiranja EFSRA.PFX, ista naredba uspijeva. Što je bio problem?
15. U kojim situacijama je EFS DRA posebno koristan? (Odaberi 3)