BlackLotus
BlackLotus, auch bekannt als CVE-2023-24932, Bereinigungsskripte für Intune, ConfigMgr und generische Ad-hoc-Nutzung.
Blogbeitrag: https://ajf.one/blacklotus
Allgemeine Hinweise
- Diese Bereinigungsskripte lösen KEINE Neustarts aus. Sie sind dafür ausgelegt, „über einen längeren Zeitraum“ ausgeführt zu werden, und das Gerät wird im Laufe seiner „natürlichen“ Neustarts – sei es durch monatliche Updates, benutzerinitiierte oder andere – schließlich als konform gemeldet.
- Das gesamte Bereinigungsskript MUSS in das Erkennungsskript für Intune Remediation und ConfigMgr CI eingebettet werden. Dies liegt daran, dass diese Skripte wie eine „Wähle dein eigenes Abenteuer“-Geschichte funktionieren, mit mehreren Ausstiegspunkten, die jeweils eigene Ausgaben zurückgeben.
- Am Anfang jedes Skripts befinden sich die Äquivalente zu „Erkennungsskripten“, um zu verhindern, dass Änderungen vorgenommen oder übermäßige Protokollierung auf einem bereits konformen Gerät durchgeführt werden.
- Zögern Sie nicht, ein Issue hier zu eröffnen oder mich auf Discord in WinAdmins (@krbtgt) zu erwähnen, falls Sie auf Probleme stoßen oder Feedback haben – das würde ich sehr schätzen!
Phase 1: Installieren der aktualisierten Zertifikatsdefinitionen in die DB und Aktualisieren des Boot Managers auf Ihrem Gerät
Prozessablaufdiagramm:
Das Phase-1-Skript führt die Schritte 1 und 2 aus der von Microsoft veröffentlichten Anleitung aus, indem es Folgendes tut:
- Setzen Sie den Registrierungswert
AvailableUpdates auf 0x40
- Starten Sie die geplante Aufgabe
\Microsoft\Windows\PI\Secure-Boot-Update, um Schritt 1 „Installieren der aktualisierten Zertifikatsdefinitionen in die DB“ auszuführen.
- Überprüfen, ob Schritt 1 abgeschlossen ist
- Setzen Sie den Registrierungswert
AvailableUpdates auf 0x100
- Starten Sie die geplante Aufgabe
\Microsoft\Windows\PI\Secure-Boot-Update, um Schritt 2 „Aktualisieren des Boot Managers auf Ihrem Gerät“ auszuführen.
- Überprüfen, ob Schritt 2 abgeschlossen ist
Die Überprüfung erfolgt zwischen den einzelnen Schritten und wird in $env:TEMP\BlackLotusPhase1Remediation.log protokolliert sowie an Intune zurückgegeben (wenn das Skript als Bereinigung ausgeführt wird).
Phase 2: Aktivieren des Widerrufs und Anwenden des SVN-Updates auf die Firmware
Prozessablaufdiagramm:
Das Phase-2-Skript führt die Schritte 3 und 4 aus der von Microsoft veröffentlichten Anleitung aus, indem es Folgendes tut:
- Setzen Sie den Registrierungswert
AvailableUpdates auf 0x80
- Starten Sie die geplante Aufgabe
\Microsoft\Windows\PI\Secure-Boot-Update, um Schritt 3 „Aktivieren des Widerrufs“ auszuführen.
- Überprüfen, ob Schritt 3 abgeschlossen ist
- Setzen Sie den Registrierungswert
AvailableUpdates auf 0x200
- Starten Sie die geplante Aufgabe
\Microsoft\Windows\PI\Secure-Boot-Update, um Schritt 4 „Anwenden des SVN-Updates auf die Firmware“ auszuführen.
- Überprüfen, ob Schritt 4 abgeschlossen ist