Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
secure-boot-cert-servicing — تقييم وخدمة مستقلّان لتبديل شهادات Secure Boot للأعوام 2011 إلى 2023 (CVE-2023-24932 / KB5025885). وضع التقييم فقط افتراضيًا؛ لا تبعيات، ولا شبكة، ولا تتبع. | Kitploit
أدوات/GitHubGitHub/ets-mse/secure-boot-cert-servicing
تحليل الثغرات الأمنيةتدقيق التكوينتحليل البرامج الثابتة
GitHubets-mse/secure-boot-cert-servicing

secure-boot-cert-servicing

تقييم وخدمة مستقلّان لتبديل شهادات Secure Boot للأعوام 2011 إلى 2023 (CVE-2023-24932 / KB5025885). وضع التقييم فقط افتراضيًا؛ لا تبعيات، ولا شبكة، ولا تتبع.

عرض المستودع
2منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

استبدال شهادات Secure Boot — التقييم والصيانة

سكربت PowerShell واحد ومستقل بذاته يقيّم وضع شهادات Secure Boot على جهاز Windows بخصوص الاستبدال 2011 ← 2023 (CVE-2023-24932 / KB5025885)، وفقط عندما تطلب منه ذلك صراحةً، يُشترك بالجهاز في خط أنابيب الصيانة من Microsoft.

نُشر بواسطة Exchange Technology Services للعملاء والشركاء الذين يديرون أجهزتهم الطرفية الخاصة بهم.


الخلاصة

شهادات Secure Boot التي أصدرتها Microsoft في 2011 تنتهي صلاحيتها ويجري استبدالها بنسخ 2023.

الشهادةالتاريخالمخزنالدور
Microsoft Corporation KEK CA 2011منتهية الصلاحية 24 يونيو 2026KEKيصرّح بالتحديثات على DB وDBX
Microsoft UEFI CA 2011منتهية الصلاحية 27 يونيو 2026DBيوقّع مُحمِّلات الطرف الثالث / خيارات ROM
Windows Production PCA 201119 أكتوبر 2026DBيوقّع مُحمِّل إقلاع Windows

لن يتوقف أي جهاز عن الإقلاع في أيٍّ من هذه التواريخ. توجيهات Microsoft هي أن الجهاز الذي يبلغ نهاية الصلاحية دون الشهادات الجديدة «سيظل يُقلع ويعمل بشكل طبيعي».

ما يُفقَد هو القدرة على تلقي تحديثات الأمان المبكرة للإقلاع — عمليات إبطال Secure Boot جديدة، وتخفيفات تجاوز BitLocker، وإصلاحات مُدير الإقلاع. هذا تراكُم للتعرض للخطر وليس انقطاعًا للخدمة.

بعد 19 أكتوبر 2026، سيتوقف الجهاز الذي لم يتلقَّ برنامجه الثابت Windows UEFI CA 2023 مطلقًا أيضًا عن التحقق من وسائط إقلاع Windows الموقَّعة حديثًا، وهو ما قد يؤثر على وسائط الاسترداد والتثبيت وPXE.

KEK هي البوابة. بدون Microsoft Corporation KEK 2K CA 2023 في البرنامج الثابت، لا يمكن لـ Windows Update تسليم تحديث DB إطلاقًا. الجهاز الذي يفتقدها لا يمكن معالجته حتى تصل KEK عبر Windows Update أو تحديث BIOS من الشركة المصنعة (OEM). هذا هو العائق الأكثر شيوعًا عمليًا، ويُبلغ السكربت عنه صراحةً بدلاً من كتابة قيمة لن تُجدي نفعًا.


ما يفعله هذا السكربت وما لا يفعله

الخاصيةالتفاصيل
السلوك الافتراضيالتقييم فقط. لا كتابة إطلاقًا بدون -Apply.
التبعياتلا شيء. لا وحدات نمطية، ولا مُثبِّت. Windows PowerShell 5.1.
الوصول إلى الشبكةلا شيء. لا يتصل بأي مضيف أبدًا.
القياس عن بُعد / إعداد التقاريرلا شيء. كل ما يجده يطبعه على وحدة التحكم لديك. لا يغادر الجهاز أي شيء.
مفاتيح استرداد BitLockerلا تُقرأ أو تُطبع أو تُنقل أبدًا. يتحقق فقط مما إذا كان حامي كلمة مرور الاسترداد موجودًا.
ما تكتبه -Applyقيمة سجل واحدة بالضبط: AvailableUpdates = 0x5944 تحت HKLM\SYSTEM\CurrentControlSet\Control\Secureboot. الاشتراك الموثَّق في KB5025885. إضافي — يضيف شهادة 2023 دون إزالة شهادة 2011.
إجراءات لا رجعة فيهارفض صارم. بت الإبطال 0x80 في DBX دائم ما دام Secure Boot مفعَّلًا؛ يرفض السكربت أي قيمة تحمله ما لم يُمرَّر -AllowRevocation صراحةً. لا تمرِّره.
إعادة التشغيللا يعيد تشغيل الجهاز أبدًا ولا يطلب من المستخدم أي شيء.

تشغيله

Windows PowerShell 5.1، بصلاحيات المسؤول — قراءة متغيرات UEFI تتطلب صلاحيات مرتفعة.

1. إلغاء حظر الملف (يحظر Windows السكربتات التي تم تنزيلها):

root@kitploit:~
Unblock-File .\Invoke-SecureBootCertServicing.ps1

2. التقييم — آمن ولا يُجري أي تغييرات:

root@kitploit:~
powershell.exe -ExecutionPolicy Bypass -File .\Invoke-SecureBootCertServicing.ps1

3. التطبيق، فقط إذا قال التقييم إن الجهاز جاهز:

root@kitploit:~
.\Invoke-SecureBootCertServicing.ps1 -Apply -SuspendBitLocker

التقاط المخرجات

يُكتب التقرير باستخدام Write-Host، لذا يظهر على وحدة التحكم ويُسجَّله Start-Transcript. إعادة التوجيه البسيطة > لن تلتقطه، ولن يلتقطه أيضًا تمريره إلى أمر آخر.

root@kitploit:~
Start-Transcript C:\Temp\secureboot.log
.\Invoke-SecureBootCertServicing.ps1
Stop-Transcript

للحصول على نسخة قابلة للقراءة آليًا، وهي مفيدة عند جمع النتائج عبر أسطول من الأجهزة:

root@kitploit:~
.\Invoke-SecureBootCertServicing.ps1 -JsonPath C:\Temp\secureboot.json

الأحكام

الحكمالمعنىرمز الخروج
ReadyToArmKEK 2023 موجودة، DB لم تُرحَّل بعد، لم يتم الاشتراك. -Apply هي الخطوة التالية.0
HalfMigratedالبرنامج الثابت يثق بشهادة 2023 لكن الجهاز ما زال يُقلع بمُحمِّل موقَّع بشهادة 2011. جيد اليوم؛ لكنه سيفشل في الإقلاع إذا أُبطِلت شهادة 2011 يومًا ما. ما زال بحاجة إلى تحديث مُدير الإقلاع.0
HalfMigrated-Armedكما سبق، ومُشترك بالفعل. أعد تشغيل الجهاز — لا تشغِّل -Apply مرة أخرى.0
AlreadyQueuedمُشترك، في انتظار الطرح التدريجي من Microsoft.0
InProgress / RebootPendingالصيانة جارية. أعد التشغيل وأعد التنفيذ لمتابعة التقدم.0
FullyMigratedاكتمل. مُدير الإقلاع موقَّع بإصدار 2023.2
BlockedNoKek2023KEK 2023 مفقودة. ثبِّت تحديثات Windows المعلَّقة و/أو تحديث BIOS من الشركة المصنعة أولًا.3
BlockedFirmwareKekالبرنامج الثابت لا يحتوي على KEK موقَّعة بمفتاح النظام الأساسي (Platform Key) الخاص بهذا الجهاز. يتطلب تحديث BIOS من الشركة المصنعة (أو، على جهاز افتراضي، تحديثًا من المضيف).3
NotApplicable-*BIOS تقليدي، أو Secure Boot معطَّل.2
Errorأبلغت الصيانة عن خطأ؛ رمز الخطأ مطبوع.0

محوران، لم يُدمجا عمدًا

يعرض التقرير حالة الصيانة وحالة الترحيل بشكل منفصل.

  • حالة الصيانة — ما يقوله خط أنابيب Microsoft إنه يفعله.
  • حالة الترحيل — ما هو صحيح فعليًا فيما يخص مسار الإقلاع.

هاتان الحالتان تتعارضان فعلًا في الميدان. يمكن لجهاز أن يُبلِّغ UEFICA2023Status = Updated بينما لا يزال ملفّا مُدير الإقلاع الثنائيان على القرص موقَّعين بإصدار 2011 — يحدث ذلك عندما يكون البرنامج الثابت قد شُحِن بشهادة 2023 مُسجَّلة مسبقًا، فاكتمل جانب الشهادة بينما لم يعمل جانب مُدير الإقلاع أبدًا. إن دمج الاثنين في حقل واحد يجعل التقرير يعرض ذلك الجهاز على أنه منتهٍ بينما هو في منتصف الترحيل.

وللسبب نفسه، لا يستمد السكربت الحالة من WindowsUEFICA2023Capable. تقول وثائق Microsoft عن تلك القيمة، حرفيًا: «للمرجعية فقط — لا تستخدم هذا المفتاح عند الحصول على حالة تحديثات Secure Boot.» تُلتقط كأداة تشخيص فقط.


BitLocker

تغيّر خطوات الصيانة حالة البرنامج الثابت، وهو ما قد يُحرِّك قيم PCR الخاصة بـ TPM التي خُتِم عليها حامي BitLocker، وهو ما قد يُنتج طلب مفتاح استرداد عند الإقلاع التالي.

  • يرفض السكربت تفعيل وحدة تخزين محمية لا تحتوي على حامي كلمة مرور استرداد — فلن يكون هناك أي طريق للعودة.
  • لا يمكنه التحقق من أنك تحتفظ بنسخة من ذلك المفتاح. أكِّد سلامة خزنك الاحتياطي (escrow) قبل تشغيل -Apply على نطاق واسع.
  • -SuspendBitLocker يعلِّق الحماية عبر إعادة التشغيل التالية بحيث يُعاد ختم (re-seal) التغيير دون طلب. يستأنف BitLocker تلقائيًا بعد ذلك.
  • يذكر التقرير ملف تعريف PCR لديك. ملف تعريف قائم على PCR 7 آمن للإقلاع المُقاس عند إضافة شهادة. أما ملف التعريف الذي يتضمن PCR 0/2/4 فيغطي قياسات البرنامج الثابت ومُدير الإقلاع، وهذه الخطوات تُحرِّكها فعلًا — مخاطر أعلى لظهور طلب.

تُقرأ حالة BitLocker بثلاث طرق مستقلة (Get-BitLockerVolume وmanage-bde و Win32_EncryptableVolume) ثم تُوحَّد النتائج. إذا اختلفت القارئات، أو إذا لم تستطع أيٌّ منها قراءة وحدة التخزين، يرفض السكربت تغيير البرنامج الثابت بدلاً من التخمين.


المعاملات

المعاملالافتراضيالغرض
-Applyمعطَّلتنفيذ الكتابة. بدونه، للقراءة فقط.
-SuspendBitLockerمعطَّلتعليق BitLocker عبر إعادة تشغيل الصيانة.
-RebootCount1عدد مرات إعادة التشغيل التي سيُعلَّق عبرها (1–15).
-JsonPathلا شيءكتابة التقييم أيضًا بصيغة JSON.
-MountPointمحرك النظاموحدة التخزين المراد تقييمها.
-ApplyValue0x5944قيمة DWORD الخاصة بـ AvailableUpdates.
-AllowRevocationمعطَّلمطلوب لأي قيمة تحمل بت الإبطال الدائم 0x80 في DBX. لا تمرِّر هذا.
-AllowVirtualMachineمعطَّلالسماح بتفعيل جهاز افتراضي.
-AllowServerمعطَّلالسماح بتفعيل إصدار Server.

تُستبعَد الأجهزة الافتراضية افتراضيًا: تصل شهادة 2023 إلى خط الأساس للبرنامج الثابت عبر تحديث BIOS، ويأتي البرنامج الثابت للجهاز الافتراضي من مُشغِّل الأجهزة الافتراضية (hypervisor) — فالجهاز الضيف على مضيف غير مُحدَّث لا يمكنه إكمال الترحيل من تلقاء نفسه.


ما يمكن توقعه بعد التطبيق

  • لن يكتمل عند أول إعادة تشغيل. يطبِّق Windows تحديث الشهادة، ثم تحديث مُدير الإقلاع، عادةً عبر أكثر من إعادة تشغيل مع مهمة مجدولة تعمل بينها.
  • تتحكم Microsoft في ذلك لكل جهاز. تعيين القيمة يُدرج العمل في قائمة الانتظار؛ ويقرر الطرح التدريجي من Microsoft متى يكون كل جهاز مؤهلًا. إذا لم يحدث شيء على ما يبدو، أعد التنفيذ واقرأ سطر «بوابة Microsoft» — فهو يذكر السبب، على سبيل المثال «قيد المراقبة — بيانات إضافية مطلوبة».
  • أعد التنفيذ في أي وقت للتحقق من التقدم. من الآمن تشغيله مرارًا وتكرارًا.

التحقق

اختُبِر من البداية إلى النهاية على Windows 11 (الإصدار 26200، PowerShell 5.1، يعمل بحساب SYSTEM)، بواجهة UEFI مع تفعيل Secure Boot، وBitLocker مشفَّر بالكامل مع حاميات TPM + كلمة مرور الاسترداد (RecoveryPassword) على ملف تعريف PCR 7,11:

  • حدد بشكل صحيح جهازًا في حالة ترحيل نصف مكتمل — برنامج ثابت يثق بشهادة Windows UEFI CA 2023 بينما كان bootmgfw.efi ما زال موقَّعًا بشهادة Microsoft Windows Production PCA 2011 — ولم يُبلِّغ عنه كمنتهٍ، على الرغم من أن ذلك الجهاز كان يُبلِّغ في الوقت نفسه UEFICA2023Status = Updated وWindowsUEFICA2023Capable = 2.
  • اتفقت قارئات BitLocker الثلاث وتم توحيد نتائجها.
  • تم التحقق من بوابات الرفض: جهاز افتراضي (رمز الخروج 2)، وبت الإبطال 0x80 (رمز الخروج 1).
  • كتب -Apply القيمة 0x5944، وهو ما تأكد بقراءة سجل مستقلة.
  • -SuspendBitLocker متبوعًا بإعادة تشغيل: عاد الجهاز بدون طلب استرداد، واستأنف BitLocker تلقائيًا.
  • التقط Start-Transcript التقرير كاملًا؛ ولم تحتوِ مخرجات JSON على أي بيانات لمفاتيح الاسترداد.

لم يُلاحَظ بعد: جهاز يكمل الترحيل الكامل إلى FullyMigrated. الخطوة الأخيرة محكومة بالطرح التدريجي لكل جهاز من Microsoft، وهو أمر خارج سيطرة أي أحد. يُظهر السكربت السبب المُعلَن لتلك البوابة بدلاً من تركها كعملية بلا تأثير دون تفسير.


الترخيص

MIT — انظر LICENSE. مُقدَّم كما هو، دون أي ضمان. راجعه قبل تشغيله في بيئتك؛ فهو ملف واحد قابل للقراءة لهذا السبب بالضبط.

تنزيل الأداة