O
ooo
Enthusiast
- 3.449
Redmi Note 7 (lavender) - Unbedingt Sicherheit erhöhen bei entsperrtem Bootloader
Hintergrundinfo zur Verschlüsselung
Das Phone ist unter MIUI v10 immer grundverschlüsselt (force encryption).
Also die data-Partition mit Apps, App-Daten, dem internen Speicher etc. - Nicht aber eine externe SD Card, wenn vorhanden.
Allerdings ist es nur mit einem sogenannten Default-Passwort verschlüsselt.
(Das gilt auch für Custom ROMs, wie z. B. xiaomi.eu oder LineageOS.)
___
Das Problem
Deswegen kann ein Custom Recovery, wie z. B. TWRP Recovery, die data-Partition entschlüsseln (weil das Default-Passwort bekannt ist).
Das gelingt selbst dann, wenn man als Bildschirmsperre ein Token gesetzt hat (Token = Muster|PIN|Passwort) und zusätzlich die Fingerabdruck-Entsperrung einsetzt.
Dadurch kann jeder mit Zugriff auf das Phone an die Daten heran (durch die "Hintertür").
Das Phone muss dafür auch nicht gerootet sein. Der entsperrte Bootloader genügt bereits.
(Ein Custom Recovery kann nur gestartet werden, wenn der Bootloader entsperrt ist, Geräte mit einem gesperrtem Bootloader sind "sicher".)
___
Die Lösung
Um zu vermeiden, dass jeder an die Daten eines Phones trotz Bildschirmsperre heran kommt, dessen Bootloader entsperrt ist, muss man folgende Schritte durchführen:
Einstellungen > Erweiterte Einstellungen > Sicherheit > Verschlüsselung & Anmeldedaten > Gerät mit Sperrbildschirmpasswort verschlüsseln
Dann den Hinweisen folgen.
_
_
___
Wenn man das Phone auf diese Weise abgesichert hat, kommt es zu einem neuen Problem.
Startet man in das TWRP Recovery, konnte dieses vorher die data-Partition automatisch entschlüsseln (mit dem Default-Passwort).
Dann konnte man z. B. direkt ein Backup machen oder einen Mod/Tweak installieren, der auch auf der data-Partition etwas ändert.
(Oder als Dieb, Daten stehlen und Identitätsdiebstahl begehen, im Internet auf Rechnung mit der Kredit-Karte des Phone-Besitzers einkaufen, Leute im Namen des Phone-Besitzers beleidigen etc.)
Jetzt geht das erst, nachdem man das Token der Bildschirmsperre eingibt (Token = Muster|PIN|Passwort; Fingerprint funktioniert im TWRP Recovery nicht).
Unter Android 9 Pie/MIUI v10 existiert jetzt ein Fehler: Hat man eine PIN/ein Passwort verwendet, dann wird ein Muster abgefragt und umgekehrt.
Damit lässt sich die data-Partition im gestarteten TWRP Recovery nicht mehr entschlüsseln.
Lösung (bei Verwendung von PIN oder Passwort)
TWRP > Token wird abgefragt
TWRP > Cancel
TWRP > Advanced > Terminal
Eingabe:
(Mit Eingabe-/Enter-Key bestätigen. - Das Phone wird entschlüsselt ...)
TWRP > Home-Symbol unten am Bildschirm antippen (Zurück in das TWRP-Hauptmenü)
Erst jetzt ist die data-Partition entschlüsselt und man kommt an die Daten heran.
Hintergrundinfo zur Verschlüsselung
Das Phone ist unter MIUI v10 immer grundverschlüsselt (force encryption).
Also die data-Partition mit Apps, App-Daten, dem internen Speicher etc. - Nicht aber eine externe SD Card, wenn vorhanden.
Allerdings ist es nur mit einem sogenannten Default-Passwort verschlüsselt.
(Das gilt auch für Custom ROMs, wie z. B. xiaomi.eu oder LineageOS.)
___
Das Problem
Deswegen kann ein Custom Recovery, wie z. B. TWRP Recovery, die data-Partition entschlüsseln (weil das Default-Passwort bekannt ist).
Das gelingt selbst dann, wenn man als Bildschirmsperre ein Token gesetzt hat (Token = Muster|PIN|Passwort) und zusätzlich die Fingerabdruck-Entsperrung einsetzt.
Dadurch kann jeder mit Zugriff auf das Phone an die Daten heran (durch die "Hintertür").
Das Phone muss dafür auch nicht gerootet sein. Der entsperrte Bootloader genügt bereits.
(Ein Custom Recovery kann nur gestartet werden, wenn der Bootloader entsperrt ist, Geräte mit einem gesperrtem Bootloader sind "sicher".)
___
Die Lösung
Um zu vermeiden, dass jeder an die Daten eines Phones trotz Bildschirmsperre heran kommt, dessen Bootloader entsperrt ist, muss man folgende Schritte durchführen:
Einstellungen > Erweiterte Einstellungen > Sicherheit > Verschlüsselung & Anmeldedaten > Gerät mit Sperrbildschirmpasswort verschlüsseln
Dann den Hinweisen folgen.
_
_
___
Wenn man das Phone auf diese Weise abgesichert hat, kommt es zu einem neuen Problem.
Startet man in das TWRP Recovery, konnte dieses vorher die data-Partition automatisch entschlüsseln (mit dem Default-Passwort).
Dann konnte man z. B. direkt ein Backup machen oder einen Mod/Tweak installieren, der auch auf der data-Partition etwas ändert.
(Oder als Dieb, Daten stehlen und Identitätsdiebstahl begehen, im Internet auf Rechnung mit der Kredit-Karte des Phone-Besitzers einkaufen, Leute im Namen des Phone-Besitzers beleidigen etc.)
Jetzt geht das erst, nachdem man das Token der Bildschirmsperre eingibt (Token = Muster|PIN|Passwort; Fingerprint funktioniert im TWRP Recovery nicht).
Unter Android 9 Pie/MIUI v10 existiert jetzt ein Fehler: Hat man eine PIN/ein Passwort verwendet, dann wird ein Muster abgefragt und umgekehrt.
Damit lässt sich die data-Partition im gestarteten TWRP Recovery nicht mehr entschlüsseln.
Lösung (bei Verwendung von PIN oder Passwort)
TWRP > Token wird abgefragt
TWRP > Cancel
TWRP > Advanced > Terminal
Eingabe:
Code:
twrp decrypt <HIER_PIN_ODER_PASSWORT_DER_BILDSCHIRMSPERRE_HINSCHREIBEN>
TWRP > Home-Symbol unten am Bildschirm antippen (Zurück in das TWRP-Hauptmenü)
Erst jetzt ist die data-Partition entschlüsselt und man kommt an die Daten heran.
Anhänge
Zuletzt bearbeitet: