Door johanw: Door Bitwiper: Wat mij betreft is het een fabeltje dat het onmogelijk zou zijn om hidden truecrypt partities te vinden; kwestie van de schijf afzoeken (sector voor sector) naar gebieden met een hoge entropie.
Dat heeft geen zin, bij elk beetje encryptie zijn alle bits niet van random te onderscheiden en TrueCrypt vult een leeg volume ook met random bits aan. Alles dat niet gebruikt is met nullen padden zou wel heel dom zijn .
Klopt, wat ik bedoelde te zeggen is dat een forensisch onderzoeker verschillen zal kunnen vinden tussen een harde schijf afkomstig uit een PC waarop
geen versleuteling is toegepast, en eentje afkomstig uit een PC waar versleutelde stukken met een minimale grootte op voorkomen (en dat heb je al snel bij veel foto's en zeker bij films). Oftewel, met redelijke zekerheid kan worden vastgesteld of iemand wel of geen (heimelijke) versleuteling gebruikt voor een deel van z'n schijf.
Als je
nog geen verdachte bent, hoeft een quick scan van je schijf (checken partitietabel en directorystructuur op de gevonden partities) er niet op te wijzen dat je delen van je schijf versleuteld hebt; daar zijn die hidden TrueCrypt partities prima voor. Als je
al wel verdachte bent, zal een forensisch onderzoeker inderdaad waarschijnlijk niet kunnen vaststellen welke delen van de schijf
met random data daadwerkelijk TrueCrypt partities bevatten (eventueel genest), maar in tegenstelling tot de meeste computergebruikers heb je dan kennelijk wel iets te verbergen. Aan de andere kant, als je wel verdacht bent kan het je vrijpleiten als alle bestanden op je schijf toegankelijk zijn (en niet belastend) en de rest van de schijf duidelijk geen versleutelde data bevat.
N.b. de meeste harde schijven worden uitgeleverd met alle sectors gevuld met (binaire) nullen. Sommigen hebben een semi-random patroon dat zich elke sector herhaalt, waarbij je soms in de eerste 4 bytes het logical block address (sectornummer) op de schijf terugvindt. In beide gevallen is het een koud kunstje om "maagdelijke" stukken schijf te onderscheiden van stukken die met "echte" random data (met hoge entropie) zijn gevuld.