Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
YellowKey-WinRE-Remediation — PowerShell-basiertes Intune-Reparaturpaket, das den anfälligen autofstx.exe-BootExecute-Eintrag aus Offline-WinRE-Images erkennt und entfernt und dann das BitLocker-Vertrauen auffrischt, um die CVE-2026-45585 YellowKey-Umgehung zu entschärfen. | Kitploit
Tools/GitHubGitHub/everest90909/yellowkey-winre-remediation
DefensivwerkzeugeSchwachstellenanalyseScripting & AutomatisierungKonfigurationsprüfungIncident Response
GitHubeverest90909/yellowkey-winre-remediation

YellowKey-WinRE-Remediation

PowerShell-basiertes Intune-Reparaturpaket, das den anfälligen autofstx.exe-BootExecute-Eintrag aus Offline-WinRE-Images erkennt und entfernt und dann das BitLocker-Vertrauen auffrischt, um die CVE-2026-45585 YellowKey-Umgehung zu entschärfen.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
12vor 3 MonatenNoch nicht geprüft
Teilen

YellowKey WinRE Remediation

Intune-Remediation-Paket zur Abschwächung des CVE-2026-45585 YellowKey BitLocker/WinRE-Bypasses, wie in der bereitgestellten Anleitung beschrieben.

Dieses Paket entfernt autofstx.exe aus dem BootExecute-Wert des Offline-WinRE-Images und aktualisiert die WinRE-Registrierung, sodass das BitLocker-Vertrauen wiederhergestellt wird.

Inhalt

root@kitploit:~
YellowKey-WinRE-Remediation/
  scripts/
    Detect-YellowKeyWinRE.ps1
    Remediate-YellowKeyWinRE.ps1
  .editorconfig
  .gitattributes
  .gitignore
  README.md

Intune-Einstellungen

Verwenden Sie für das Remediation-Paket die folgenden Einstellungen:

EinstellungWert
Erkennungsskriptscripts/Detect-YellowKeyWinRE.ps1
Remediationsskriptscripts/Remediate-YellowKeyWinRE.ps1
Dieses Skript mit den Anmeldeinformationen des angemeldeten Benutzers ausführenNo
Skriptsignaturprüfung erzwingenNo, sofern Sie die Skripts nicht signieren
Skript in 64-Bit-PowerShell ausführenYes

Verhalten

Erkennung:

  • Erfordert einen erhöhten lokalen Administrator- oder SYSTEM-Kontext.
  • Erfordert 64-Bit-PowerShell.
  • Mountet WinRE mithilfe von reagentc.exe /mountre.
  • Lädt die SYSTEM-Hive des Offline-WinRE-Images unter einem temporären HKLM-Namen.
  • Prüft jeden Offline-ControlSet###\Control\Session Manager\BootExecute-Wert auf autofstx.exe.
  • Entlädt die Hive und verwirft das WinRE-Mount.
  • Beendet mit 1, wenn autofstx.exe gefunden wird oder die Erkennung nicht sicher abgeschlossen werden kann.
  • Beendet mit 0, wenn kein verwundbarer Eintrag gefunden wird.

Remediation:

  • Wendet dieselben Umgebungs-Guardrails wie die Erkennung an.
  • Aktiviert WinRE zuerst, wenn es deaktiviert ist und aktiviert werden kann.
  • Mountet WinRE mithilfe von reagentc.exe /mountre.
  • Lädt die SYSTEM-Hive des Offline-WinRE-Images.
  • Entfernt jeden BootExecute-Eintrag, der autofstx.exe enthält, aus jedem Offline-ControlSet.
  • Verwendet beim Schreiben von BootExecute explizit RegistryValueKind.MultiString.
  • Lehnt es ab, ein leeres BootExecute zu schreiben; wenn das Filtern den Wert leeren würde, wird der Windows-Standardwert autocheck autochk * geschrieben.
  • Entlädt die Hive vor dem Commit.
  • Committet das WinRE-Image mit reagentc.exe /unmountre /commit.
  • Führt reagentc.exe /disable und reagentc.exe /enable aus, um die WinRE-Registrierung und das BitLocker-Vertrauen zu erneuern.
  • Räumt bei einem Fehler geladene Hives und gemountete Images auf.

Guardrails (Schutzmaßnahmen)

Die Skripts sind bewusst konservativ gehalten:

  • Es werden keine BitLocker-Schutzvorrichtungen direkt angehalten, entfernt oder geändert.
  • Die Remediation bearbeitet nur das Offline-WinRE-Image, nicht den BootExecute-Wert des laufenden Betriebssystems.
  • Temporäre Hive-Namen und Mount-Pfade enthalten zufällige Suffixe, um Kollisionen zu vermeiden.
  • Die Fehlerbereinigung entlädt die temporäre Hive und verwirft das WinRE-Mount.
  • Protokolle werden unter C:\ProgramData\IntuneRemediations\YellowKey geschrieben.

Protokolle

Erkennungsprotokoll:

root@kitploit:~
C:\ProgramData\IntuneRemediations\YellowKey\Detect.log

Remediationsprotokoll:

root@kitploit:~
C:\ProgramData\IntuneRemediations\YellowKey\Remediate.log

Lokale Überprüfung

Führen Sie eine Syntaxprüfung aus, ohne die Remediation auszuführen:

root@kitploit:~
$paths = @(
    '.\scripts\Detect-YellowKeyWinRE.ps1',
    '.\scripts\Remediate-YellowKeyWinRE.ps1'
)

foreach ($path in $paths) {
    $tokens = $null
    $errors = $null
    [System.Management.Automation.Language.Parser]::ParseFile($path, [ref] $tokens, [ref] $errors) | Out-Null

    if ($errors.Count -gt 0) {
        $errors | Format-Table
        throw "Parse failed: $path"
    }
}

Führen Sie den Script Analyzer aus, sofern installiert:

root@kitploit:~
Invoke-ScriptAnalyzer -Path .\scripts -Recurse

Betriebshinweise

  • Testen Sie vor einer breiten Bereitstellung in einem kleinen Pilotring.
  • Bestätigen Sie mit reagentc.exe /info, dass WinRE auf repräsentativen Geräten intakt ist.
  • Geräte mit fehlendem oder nicht intaktem WinRE sollten separat per Remediation behandelt werden.
  • Wenn Ihre Organisation Intune-Skripts signiert, signieren Sie beide .ps1-Dateien und aktivieren Sie die Signaturerzwingung.
  • Weisen Sie die Remediation nur so lange zu, wie sie benötigt wird, und verlassen Sie sich danach für die Compliance-Überwachung auf Erkennung/Berichterstattung.

Exit-Codes

SkriptExit 0Exit 1
ErkennungKonform oder WinRE deaktiviert/nicht zutreffendVerwundbar oder Erkennung konnte nicht sicher abgeschlossen werden
RemediationRemediation erfolgreich abgeschlossenRemediation fehlgeschlagen oder Bereinigung war erforderlich
Tool herunterladen