
BlackLotus aka CVE-2023-24932 Erkennungs-/Behebungsskripte für Intune, ConfigMgr und allgemeine Verwendung
BlackLotus, auch bekannt als CVE-2023-24932, Bereinigungsskripte für Intune, ConfigMgr und generische Ad-hoc-Nutzung.
Blogbeitrag: https://ajf.one/blacklotus
Prozessablaufdiagramm:
Das Phase-1-Skript führt die Schritte 1 und 2 aus der von Microsoft veröffentlichten Anleitung aus, indem es Folgendes tut:
AvailableUpdates auf 0x40\Microsoft\Windows\PI\Secure-Boot-Update, um Schritt 1 „Installieren der aktualisierten Zertifikatsdefinitionen in die DB“ auszuführen.AvailableUpdates auf 0x100\Microsoft\Windows\PI\Secure-Boot-Update, um Schritt 2 „Aktualisieren des Boot Managers auf Ihrem Gerät“ auszuführen.Die Überprüfung erfolgt zwischen den einzelnen Schritten und wird in $env:TEMP\BlackLotusPhase1Remediation.log protokolliert sowie an Intune zurückgegeben (wenn das Skript als Bereinigung ausgeführt wird).
Prozessablaufdiagramm:
Das Phase-2-Skript führt die Schritte 3 und 4 aus der von Microsoft veröffentlichten Anleitung aus, indem es Folgendes tut:
AvailableUpdates auf 0x80\Microsoft\Windows\PI\Secure-Boot-Update, um Schritt 3 „Aktivieren des Widerrufs“ auszuführen.AvailableUpdates auf 0x200\Microsoft\Windows\PI\Secure-Boot-Update, um Schritt 4 „Anwenden des SVN-Updates auf die Firmware“ auszuführen.