Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
YellowKey-WinRE-Remediation — حزمة إصلاح مبنية على PowerShell تكتشف وتزيل إدخال BootExecute الضعيف الخاص بـ autofstx.exe من صور WinRE غير المتصلة، ثم تقوم بتحديث ثقة BitLocker للتخفيف من تجاوز YellowKey المرتبط بـ CVE-2026-45585. | Kitploit
أدوات/GitHubGitHub/everest90909/yellowkey-winre-remediation
أدوات دفاعيةتحليل الثغرات الأمنيةالبرمجة النصية والأتمتةتدقيق التكوينالاستجابة للحوادث
GitHubeverest90909/yellowkey-winre-remediation

YellowKey-WinRE-Remediation

حزمة إصلاح مبنية على PowerShell تكتشف وتزيل إدخال BootExecute الضعيف الخاص بـ autofstx.exe من صور WinRE غير المتصلة، ثم تقوم بتحديث ثقة BitLocker للتخفيف من تجاوز YellowKey المرتبط بـ CVE-2026-45585.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
12منذ 3 أشهرلم تتم المراجعة بعد

YellowKey WinRE Remediation

حزمة إصلاح لـ Intune لمعالجة الثغرة CVE-2026-45585 (YellowKey) التي تتجاوز حماية BitLocker/WinRE كما هو موضح في الإجراء المقدم.

تزيل هذه الحزمة autofstx.exe من قيمة BootExecute لصورة WinRE غير المتصلة وتقوم بتحديث تسجيل WinRE بحيث يتم إعادة بناء الثقة مع BitLocker.

المحتويات

root@kitploit:~
YellowKey-WinRE-Remediation/
  scripts/
    Detect-YellowKeyWinRE.ps1
    Remediate-YellowKeyWinRE.ps1
  .editorconfig
  .gitattributes
  .gitignore
  README.md

إعدادات Intune

استخدم هذه الإعدادات لحزمة الإصلاح:

الإعدادالقيمة
سكريبت الكشفscripts/Detect-YellowKeyWinRE.ps1
سكريبت الإصلاحscripts/Remediate-YellowKeyWinRE.ps1
تشغيل هذا السكريبت باستخدام بيانات اعتماد المستخدم المسجل دخولهNo
فرض التحقق من توقيع السكريبتNo، ما لم تقم بتوقيع السكريبتات
تشغيل السكريبت في PowerShell 64 بتYes

السلوك

الكشف:

  • يتطلب سياق مسؤول محلي أو SYSTEM (مرفوع الصلاحيات).
  • يتطلب PowerShell 64 بت.
  • يقوم بتحميل WinRE باستخدام reagentc.exe /mountre.
  • يقوم بتحميل hive SYSTEM لصورة WinRE غير المتصلة تحت اسم مؤقت في HKLM.
  • يتحقق من كل قيمة BootExecute في ControlSet###\Control\Session Manager غير المتصلة بحثاً عن autofstx.exe.
  • يقوم بإلغاء تحميل hive والتخلص من تحميل WinRE.
  • يخرج برمز 1 عند العثور على autofstx.exe أو إذا تعذر إتمام الكشف بأمان.
  • يخرج برمز 0 عند عدم العثور على إدخال ضعيف.

الإصلاح:

  • ينفذ نفس الضوابط البيئية المستخدمة في الكشف.
  • يقوم بتمكين WinRE أولاً إذا كان معطلاً ويمكن تمكينه.
  • يقوم بتحميل WinRE باستخدام reagentc.exe /mountre.
  • يقوم بتحميل hive SYSTEM لصورة WinRE غير المتصلة.
  • يزيل أي إدخال BootExecute يحتوي على autofstx.exe من كل ControlSet غير متصلة.
  • يستخدم RegistryValueKind.MultiString صراحةً عند كتابة BootExecute.
  • يرفض كتابة BootExecute فارغ؛ إذا كان التصفية ستؤدي إلى إفراغه، يكتب القيمة الافتراضية لنظام Windows autocheck autochk *.
  • يقوم بإلغاء تحميل hive قبل الالتزام.
  • يلتزم بصورة WinRE باستخدام reagentc.exe /unmountre /commit.
  • ينفذ reagentc.exe /disable ثم reagentc.exe /enable لتحديث تسجيل WinRE وإعادة بناء الثقة مع BitLocker.
  • ينظف الـ hives المحملة والصور المركبة في حالة الفشل.

القيود الوقائية

السكريبتات مصممة بحذر متعمد:

  • لا يتم تعليق أو إزالة أو تغيير أي واقيات BitLocker مباشرة.
  • الإصلاح يقوم فقط بتحرير صورة WinRE غير المتصلة، وليس قيمة BootExecute لنظام التشغيل الحي.
  • تتضمن أسماء الـ hives المؤقتة ومسارات التحميل لاحقات عشوائية لتجنب التضارب.
  • في حالة الفشل، يتم إلغاء تحميل hive المؤقت والتخلص من تحميل WinRE.
  • تُكتب السجلات في C:\ProgramData\IntuneRemediations\YellowKey.

السجلات

سجل الكشف:

root@kitploit:~
C:\ProgramData\IntuneRemediations\YellowKey\Detect.log

سجل الإصلاح:

root@kitploit:~
C:\ProgramData\IntuneRemediations\YellowKey\Remediate.log

التحقق المحلي

تشغيل التحقق من الصيغة دون تنفيذ الإصلاح:

root@kitploit:~
$paths = @(
    '.\scripts\Detect-YellowKeyWinRE.ps1',
    '.\scripts\Remediate-YellowKeyWinRE.ps1'
)

foreach ($path in $paths) {
    $tokens = $null
    $errors = $null
    [System.Management.Automation.Language.Parser]::ParseFile($path, [ref] $tokens, [ref] $errors) | Out-Null

    if ($errors.Count -gt 0) {
        $errors | Format-Table
        throw "Parse failed: $path"
    }
}

تشغيل Script Analyzer إذا كان مثبتاً:

root@kitploit:~
Invoke-ScriptAnalyzer -Path .\scripts -Recurse

ملاحظات تشغيلية

  • اختبر على حلقة تجريبية صغيرة قبل النشر الواسع.
  • تأكد من سلامة WinRE على الأجهزة الممثلة باستخدام reagentc.exe /info.
  • يجب معالجة الأجهزة التي تفتقد WinRE أو تكون غير سليمة بشكل منفصل.
  • إذا كانت مؤسستك تقوم بتوقيع سكريبتات Intune، فقم بتوقيع كلا ملفي .ps1 وقم بتمكين فرض التوقيع.
  • أبقِ الإصلاح مخصصاً فقط طالما كان ضرورياً، ثم اعتمد على الكشف/الإبلاغ لتتبع الامتثال.

رموز الخروج

السكريبتخروج 0خروج 1
الكشفمتوافق أو WinRE معطل / غير قابل للتطبيقضعيف أو تعذر إتمام الكشف بأمان
الإصلاحتم الإصلاح بنجاحفشل الإصلاح أو كان التنظيف مطلوباً
تنزيل الأداة