Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
bitlocker-hardening — BitLocker TPM+PIN-Härtung gegen CVE-2026-45585 (YellowKey) | Kitploit
Tools/GitHubGitHub/andrei-majer/bitlocker-hardening
DefensivwerkzeugeVerschlüsselungs-/EntschlüsselungstoolsSchwachstellenanalyseExploitationKonfigurationsprüfungHardware-SicherheitAuthentifizierungIncident Response
GitHubandrei-majer/bitlocker-hardening

bitlocker-hardening

BitLocker TPM+PIN-Härtung gegen CVE-2026-45585 (YellowKey)

Repository anzeigen
4vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🔐 yellowkey-mitigation

BitLocker-TPM+PIN-Härtung gegen CVE-2026-45585 (YellowKey)

Automatisierte Gegenmaßnahme für den WinRE-BitLocker-Bypass — noch kein vollständiger Patch verfügbar

CVE Platform PowerShell License: MIT


🔍 Die Schwachstelle

YellowKey ist ein öffentlich offengelegter BitLocker-Bypass, der einem Angreifer mit physischem Zugriff eine uneingeschränkte Shell auf einem BitLocker-geschützten Windows-11-Laufwerk verschafft — ohne Wiederherstellungsschlüssel, ohne PIN und ohne jegliche Anmeldedaten.

Eine Komponente in der Windows-Wiederherstellungsumgebung (autofstx.exe) führt eine Transaktions-NTFS-Wiedergaberoutine aus, die winpeshl.ini löscht. Der Nebeneffekt ist eine Shell, die mit vollem Zugriff auf das entschlüsselte Volume gestartet wird. Der Angreifer löst dies aus, indem er einen Ordner auf ein USB-Laufwerk (oder direkt auf die EFI-Partition) kopiert, in WinRE neu startet und STRG gedrückt hält.


💡 Die Gegenmaßnahme

Der Wechsel von TPM-only auf TPM+PIN blockiert den Angriff vollständig. Da beim Start eine PIN erforderlich ist, kann der Angreifer das Laufwerk nicht entschlüsseln, unabhängig davon, wie die WinRE-Shell erzeugt wird — der TPM gibt den Volume-Master-Key ohne die korrekte PIN nicht frei.

TPM-only-BitLocker entsperrt das Laufwerk bei jedem Start derselben Hardware automatisch. TPM+PIN erfordert ein Geheimnis, das nur der Benutzer kennt, und schließt damit die YellowKey-Lücke.

Das Skript kümmert sich um die Gruppenrichtlinien-Voraussetzungen, die manage-bde standardmäßig daran hindern, einen PIN-Schutz hinzuzufügen, und stellt das Laufwerk dann in einem einzigen Durchlauf sicher von TPM-only auf TPM+PIN um.


⚡ Was das Skript tut

root@kitploit:~
  Run Add-BitLockerTPMPin.ps1 (admin)
       │
       ▼
  [Version Check] ──→ exits gracefully on Windows 10 (not affected)
       │
       ▼
  [BitLocker Status Check] ──→ confirms encryption is active on C:
       │
       ▼
  [Group Policy Fix] ──→ sets UseAdvancedStartup + UseTPMPIN + UseEnhancedPin
       │                   (required — manage-bde rejects TPM+PIN without these)
       ▼
  [gpupdate /force] ──→ applies policy immediately without reboot
       │
       ▼
  [manage-bde -protectors -add C: -TPMAndPIN] ──→ prompts for PIN interactively
       │
       ▼
  [List Protectors] ──→ shows all current protectors for verification
       │
       ▼
  [Remove TPM-only Protector] ──→ optional, prompted with confirmation

🚀 Schnellstart

Voraussetzungen

  • Windows 11 (24H2 oder neuer) oder Windows Server 2022/2025
  • BitLocker auf C: aktiviert
  • Administratorrechte
  • Wiederherstellungsschlüssel vor der Ausführung verfügbar (im Microsoft-Konto speichern oder ausdrucken)

Ausführen

root@kitploit:~
# Run these as two separate commands in an elevated PowerShell prompt:
Set-ExecutionPolicy Bypass -Scope Process -Force
root@kitploit:~
# All BitLocker-protected drives (auto-detected):
.\Add-BitLockerTPMPin.ps1

# Or target a specific drive:
.\Add-BitLockerTPMPin.ps1 -Drive C
.\Add-BitLockerTPMPin.ps1 -Drive D

Sie werden interaktiv aufgefordert, pro Laufwerk eine PIN festzulegen. Alphanumerische PINs werden unterstützt (das Skript aktiviert erweiterte PINs über die Registrierung).

Hinweis: Der TPM+PIN-Schutz gilt nur für das Betriebssystemlaufwerk (das Laufwerk, das über den TPM startet). Datenlaufwerke (D:, E:, usw.) verwenden Kennwort- oder Wiederherstellungsschlüssel-Schutz — das Skript erkennt und überspringt sie automatisch.


📖 Verwendung

Interaktiver Ablauf

root@kitploit:~
BitLocker-protected drives found:
  C:\  FullyEncrypted  Protection: On
  D:\  FullyEncrypted  Protection: On

Group Policy keys set. Refreshing policy...

==============================
Drive: C:\
==============================
Adding TPM+PIN protector. You will be prompted for a PIN.
PIN must be 6+ characters. Alphanumeric is supported.

Type the PIN to use to protect the volume:
Confirm the PIN by typing it again:
Key Protectors Added:
  TPM And PIN:
    ID: {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}

Current protectors on C:\:
  ...

TPM-only protector found: {YYYYYYYY-YYYY-YYYY-YYYY-YYYYYYYYYYYY}
Remove TPM-only protector on C:\? This leaves only TPM+PIN. (y/N): y
TPM-only protector removed.

==============================
Drive: D:\
==============================
D:\ has no TPM protector — TPM+PIN applies to the OS drive only. Skipping.

Done. Verify with: manage-bde -status <drive>

Nach der Ausführung verifizieren

root@kitploit:~
manage-bde -status C:
# Should show: Key Protectors: TPM And PIN
# Protection Status: Protection On

🛡️ Sicherheitshinweise

Halten Sie Ihren Wiederherstellungsschlüssel bereit, bevor Sie das Skript ausführen. Das Skript entfernt den TPM-only-Schutz erst, nachdem bestätigt wurde, dass der TPM+PIN-Schutz erfolgreich hinzugefügt wurde. Wenn die Maschine jedoch mitten in der Ausführung neu gestartet wird oder der Schritt manage-bde -add teilweise fehlschlägt, benötigen Sie den Wiederherstellungsschlüssel, um das Laufwerk zu entsperren.

Rufen Sie Ihren Wiederherstellungsschlüssel jetzt ab:

root@kitploit:~
# Print recovery key to console (store it somewhere safe)
manage-bde -protectors -get C: -Type RecoveryPassword

Oder finden Sie ihn in Ihrem Microsoft-Konto unter account.microsoft.com/devices/recoverykey.

Die PIN-Wahl ist entscheidend. Eine kurze numerische PIN bietet nur schwachen Schutz gegen gezielte physische Angriffe. Verwenden Sie mindestens 8 Zeichen. Alphanumerische PINs werden vom Skript aktiviert.


⚙️ Was die Gruppenrichtlinien-Schlüssel bewirken

Das Skript setzt vier Registrierungswerte unter HKLM:\SOFTWARE\Policies\Microsoft\FVE:

Dies sind exakt die Schlüssel, die die Windows-Gruppenrichtlinie (gpedit.msc) schreibt. Sie über die Registrierung zu setzen, entspricht der Konfiguration der Richtlinie über das MMC-Snap-In.


🔧 Manuelle Schritte (ohne Skript)

Wenn Sie die Schritte lieber einzeln ausführen möchten:

root@kitploit:~
# 1. Set Group Policy registry keys
$p = "HKLM:\SOFTWARE\Policies\Microsoft\FVE"
if (-not (Test-Path $p)) { New-Item -Path $p -Force }
Set-ItemProperty -Path $p -Name "UseAdvancedStartup" -Value 1 -Type DWord -Force
Set-ItemProperty -Path $p -Name "UseTPMPIN"          -Value 2 -Type DWord -Force
Set-ItemProperty -Path $p -Name "UseTPM"             -Value 2 -Type DWord -Force
Set-ItemProperty -Path $p -Name "UseEnhancedPin"     -Value 1 -Type DWord -Force
gpupdate /force

# 2. Add TPM+PIN protector
manage-bde -protectors -add C: -TPMAndPIN

# 3. Find the TPM-only protector ID
manage-bde -protectors -get C:

# 4. Remove it (replace GUID with the ID from step 3)
manage-bde -protectors -delete C: -id {YOUR-TPM-ONLY-GUID}

# 5. Verify
manage-bde -status C:

🗂️ Repository-Struktur

root@kitploit:~
yellowkey-mitigation/
├── Add-BitLockerTPMPin.ps1   # Main mitigation script
└── README.md

🤖 Hinweis zur KI-Unterstützung

Dieses Skript wurde in Zusammenarbeit mit Claude (Anthropic) entwickelt. Die gesamte Logik wurde vom Autor unter Windows 11 überprüft und getestet.


📄 Lizenz

MIT — Frei verwendbar, modifizierbar und weiterverteilbar.


© 2026 Andrei Majer

GitHub LinkedIn

Tool herunterladen
Details
CVECVE-2026-45585
CVSS-Score6.8 (Mittel)
CVSS-VektorCVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-77 (Befehlsinjektion)
AngriffsvektorPhysischer Zugriff erforderlich
Veröffentlicht19. Mai 2026
PatchNoch keiner — Microsoft hat bisher nur eine manuelle Gegenmaßnahme bereitgestellt
MSRC-Advisorymsrc.microsoft.com/update-guide/vulnerability/CVE-2026-45585
PoCÖffentlich verfügbar (Nightmare-Eclipse/YellowKey)
BetroffenWindows 11 (24H2, 25H2, 26H1), Windows Server 2022/2025
Nicht betroffenWindows 10
SchlüsselWertZweck
UseAdvancedStartup1Aktiviert die Richtlinie „Zusätzliche Authentifizierung beim Start anfordern“ — ohne diese werden alle UseTPM*-Schlüssel ignoriert
UseTPMPIN20 = blockieren, 1 = erzwingen, 2 = TPM+PIN zulassen
UseTPM2Ermöglicht TPM-only neben PIN (verhindert Richtlinienkonflikte)
UseEnhancedPin1Ermöglicht alphanumerische Zeichen in der PIN