TrueCrypt搜索和解密工具是为2013 DC3 Forensic Challenge开发的Python脚本。它用于搜索文件夹或驱动器中的TC加密文件,并尝试解密。这些是其主要功能:

1. 支持TrueCrypt版本7,添加密钥文件支持

2. 搜索TC卷效率非常高,搜索逻辑如下:

a. 可疑文件大小模512必须等于零

b. 可疑文件大小至少为256kB(包含标头与备份标头)。

c. 可疑文件不得包含公共文件头

d. 文件的熵值大于7.6

根据这些条件,工具能够查找任何可能的加密文件,而不仅限于TC卷,甚至还可用于查找其他加密文件(如FreeOTFE)。由于没有解密操作,无法确认文件是否为TC卷。