
BitLocker TPM+PIN-Härtung gegen CVE-2026-45585 (YellowKey)
Automatisierte Gegenmaßnahme für den WinRE-BitLocker-Bypass — noch kein vollständiger Patch verfügbar
YellowKey ist ein öffentlich offengelegter BitLocker-Bypass, der einem Angreifer mit physischem Zugriff eine uneingeschränkte Shell auf einem BitLocker-geschützten Windows-11-Laufwerk verschafft — ohne Wiederherstellungsschlüssel, ohne PIN und ohne jegliche Anmeldedaten.
Eine Komponente in der Windows-Wiederherstellungsumgebung (autofstx.exe) führt eine Transaktions-NTFS-Wiedergaberoutine aus, die winpeshl.ini löscht. Der Nebeneffekt ist eine Shell, die mit vollem Zugriff auf das entschlüsselte Volume gestartet wird. Der Angreifer löst dies aus, indem er einen Ordner auf ein USB-Laufwerk (oder direkt auf die EFI-Partition) kopiert, in WinRE neu startet und STRG gedrückt hält.
Der Wechsel von TPM-only auf TPM+PIN blockiert den Angriff vollständig. Da beim Start eine PIN erforderlich ist, kann der Angreifer das Laufwerk nicht entschlüsseln, unabhängig davon, wie die WinRE-Shell erzeugt wird — der TPM gibt den Volume-Master-Key ohne die korrekte PIN nicht frei.
TPM-only-BitLocker entsperrt das Laufwerk bei jedem Start derselben Hardware automatisch. TPM+PIN erfordert ein Geheimnis, das nur der Benutzer kennt, und schließt damit die YellowKey-Lücke.
Das Skript kümmert sich um die Gruppenrichtlinien-Voraussetzungen, die manage-bde standardmäßig daran hindern, einen PIN-Schutz hinzuzufügen, und stellt das Laufwerk dann in einem einzigen Durchlauf sicher von TPM-only auf TPM+PIN um.
Run Add-BitLockerTPMPin.ps1 (admin)
│
▼
[Version Check] ──→ exits gracefully on Windows 10 (not affected)
│
▼
[BitLocker Status Check] ──→ confirms encryption is active on C:
│
▼
[Group Policy Fix] ──→ sets UseAdvancedStartup + UseTPMPIN + UseEnhancedPin
│ (required — manage-bde rejects TPM+PIN without these)
▼
[gpupdate /force] ──→ applies policy immediately without reboot
│
▼
[manage-bde -protectors -add C: -TPMAndPIN] ──→ prompts for PIN interactively
│
▼
[List Protectors] ──→ shows all current protectors for verification
│
▼
[Remove TPM-only Protector] ──→ optional, prompted with confirmation
# Run these as two separate commands in an elevated PowerShell prompt:
Set-ExecutionPolicy Bypass -Scope Process -Force
# All BitLocker-protected drives (auto-detected):
.\Add-BitLockerTPMPin.ps1
# Or target a specific drive:
.\Add-BitLockerTPMPin.ps1 -Drive C
.\Add-BitLockerTPMPin.ps1 -Drive D
Sie werden interaktiv aufgefordert, pro Laufwerk eine PIN festzulegen. Alphanumerische PINs werden unterstützt (das Skript aktiviert erweiterte PINs über die Registrierung).
Hinweis: Der TPM+PIN-Schutz gilt nur für das Betriebssystemlaufwerk (das Laufwerk, das über den TPM startet). Datenlaufwerke (D:, E:, usw.) verwenden Kennwort- oder Wiederherstellungsschlüssel-Schutz — das Skript erkennt und überspringt sie automatisch.
BitLocker-protected drives found:
C:\ FullyEncrypted Protection: On
D:\ FullyEncrypted Protection: On
Group Policy keys set. Refreshing policy...
==============================
Drive: C:\
==============================
Adding TPM+PIN protector. You will be prompted for a PIN.
PIN must be 6+ characters. Alphanumeric is supported.
Type the PIN to use to protect the volume:
Confirm the PIN by typing it again:
Key Protectors Added:
TPM And PIN:
ID: {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}
Current protectors on C:\:
...
TPM-only protector found: {YYYYYYYY-YYYY-YYYY-YYYY-YYYYYYYYYYYY}
Remove TPM-only protector on C:\? This leaves only TPM+PIN. (y/N): y
TPM-only protector removed.
==============================
Drive: D:\
==============================
D:\ has no TPM protector — TPM+PIN applies to the OS drive only. Skipping.
Done. Verify with: manage-bde -status <drive>
manage-bde -status C:
# Should show: Key Protectors: TPM And PIN
# Protection Status: Protection On
Halten Sie Ihren Wiederherstellungsschlüssel bereit, bevor Sie das Skript ausführen. Das Skript entfernt den TPM-only-Schutz erst, nachdem bestätigt wurde, dass der TPM+PIN-Schutz erfolgreich hinzugefügt wurde. Wenn die Maschine jedoch mitten in der Ausführung neu gestartet wird oder der Schritt manage-bde -add teilweise fehlschlägt, benötigen Sie den Wiederherstellungsschlüssel, um das Laufwerk zu entsperren.
Rufen Sie Ihren Wiederherstellungsschlüssel jetzt ab:
# Print recovery key to console (store it somewhere safe)
manage-bde -protectors -get C: -Type RecoveryPassword
Oder finden Sie ihn in Ihrem Microsoft-Konto unter account.microsoft.com/devices/recoverykey.
Die PIN-Wahl ist entscheidend. Eine kurze numerische PIN bietet nur schwachen Schutz gegen gezielte physische Angriffe. Verwenden Sie mindestens 8 Zeichen. Alphanumerische PINs werden vom Skript aktiviert.
Das Skript setzt vier Registrierungswerte unter HKLM:\SOFTWARE\Policies\Microsoft\FVE:
Dies sind exakt die Schlüssel, die die Windows-Gruppenrichtlinie (gpedit.msc) schreibt. Sie über die Registrierung zu setzen, entspricht der Konfiguration der Richtlinie über das MMC-Snap-In.
Wenn Sie die Schritte lieber einzeln ausführen möchten:
# 1. Set Group Policy registry keys
$p = "HKLM:\SOFTWARE\Policies\Microsoft\FVE"
if (-not (Test-Path $p)) { New-Item -Path $p -Force }
Set-ItemProperty -Path $p -Name "UseAdvancedStartup" -Value 1 -Type DWord -Force
Set-ItemProperty -Path $p -Name "UseTPMPIN" -Value 2 -Type DWord -Force
Set-ItemProperty -Path $p -Name "UseTPM" -Value 2 -Type DWord -Force
Set-ItemProperty -Path $p -Name "UseEnhancedPin" -Value 1 -Type DWord -Force
gpupdate /force
# 2. Add TPM+PIN protector
manage-bde -protectors -add C: -TPMAndPIN
# 3. Find the TPM-only protector ID
manage-bde -protectors -get C:
# 4. Remove it (replace GUID with the ID from step 3)
manage-bde -protectors -delete C: -id {YOUR-TPM-ONLY-GUID}
# 5. Verify
manage-bde -status C:
yellowkey-mitigation/
├── Add-BitLockerTPMPin.ps1 # Main mitigation script
└── README.md
Dieses Skript wurde in Zusammenarbeit mit Claude (Anthropic) entwickelt. Die gesamte Logik wurde vom Autor unter Windows 11 überprüft und getestet.
MIT — Frei verwendbar, modifizierbar und weiterverteilbar.
| Details |
|---|
| CVE | CVE-2026-45585 |
| CVSS-Score | 6.8 (Mittel) |
| CVSS-Vektor | CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-77 (Befehlsinjektion) |
| Angriffsvektor | Physischer Zugriff erforderlich |
| Veröffentlicht | 19. Mai 2026 |
| Patch | Noch keiner — Microsoft hat bisher nur eine manuelle Gegenmaßnahme bereitgestellt |
| MSRC-Advisory | msrc.microsoft.com/update-guide/vulnerability/CVE-2026-45585 |
| PoC | Öffentlich verfügbar (Nightmare-Eclipse/YellowKey) |
| Betroffen | Windows 11 (24H2, 25H2, 26H1), Windows Server 2022/2025 |
| Nicht betroffen | Windows 10 |
| Schlüssel | Wert | Zweck |
|---|
UseAdvancedStartup | 1 | Aktiviert die Richtlinie „Zusätzliche Authentifizierung beim Start anfordern“ — ohne diese werden alle UseTPM*-Schlüssel ignoriert |
UseTPMPIN | 2 | 0 = blockieren, 1 = erzwingen, 2 = TPM+PIN zulassen |
UseTPM | 2 | Ermöglicht TPM-only neben PIN (verhindert Richtlinienkonflikte) |
UseEnhancedPin | 1 | Ermöglicht alphanumerische Zeichen in der PIN |