
PowerShell-basiertes Intune-Reparaturpaket, das den anfälligen autofstx.exe-BootExecute-Eintrag aus Offline-WinRE-Images erkennt und entfernt und dann das BitLocker-Vertrauen auffrischt, um die CVE-2026-45585 YellowKey-Umgehung zu entschärfen.
Intune-Remediation-Paket zur Abschwächung des CVE-2026-45585 YellowKey BitLocker/WinRE-Bypasses, wie in der bereitgestellten Anleitung beschrieben.
Dieses Paket entfernt autofstx.exe aus dem BootExecute-Wert des Offline-WinRE-Images und aktualisiert die WinRE-Registrierung, sodass das BitLocker-Vertrauen wiederhergestellt wird.
YellowKey-WinRE-Remediation/
scripts/
Detect-YellowKeyWinRE.ps1
Remediate-YellowKeyWinRE.ps1
.editorconfig
.gitattributes
.gitignore
README.md
Verwenden Sie für das Remediation-Paket die folgenden Einstellungen:
| Einstellung | Wert |
|---|
| Erkennungsskript | scripts/Detect-YellowKeyWinRE.ps1 |
| Remediationsskript | scripts/Remediate-YellowKeyWinRE.ps1 |
| Dieses Skript mit den Anmeldeinformationen des angemeldeten Benutzers ausführen | No |
| Skriptsignaturprüfung erzwingen | No, sofern Sie die Skripts nicht signieren |
| Skript in 64-Bit-PowerShell ausführen | Yes |
Erkennung:
reagentc.exe /mountre.SYSTEM-Hive des Offline-WinRE-Images unter einem temporären HKLM-Namen.ControlSet###\Control\Session Manager\BootExecute-Wert auf autofstx.exe.1, wenn autofstx.exe gefunden wird oder die Erkennung nicht sicher abgeschlossen werden kann.0, wenn kein verwundbarer Eintrag gefunden wird.Remediation:
reagentc.exe /mountre.SYSTEM-Hive des Offline-WinRE-Images.BootExecute-Eintrag, der autofstx.exe enthält, aus jedem Offline-ControlSet.BootExecute explizit RegistryValueKind.MultiString.BootExecute zu schreiben; wenn das Filtern den Wert leeren würde, wird der Windows-Standardwert autocheck autochk * geschrieben.reagentc.exe /unmountre /commit.reagentc.exe /disable und reagentc.exe /enable aus, um die WinRE-Registrierung und das BitLocker-Vertrauen zu erneuern.Die Skripts sind bewusst konservativ gehalten:
BootExecute-Wert des laufenden Betriebssystems.C:\ProgramData\IntuneRemediations\YellowKey geschrieben.Erkennungsprotokoll:
C:\ProgramData\IntuneRemediations\YellowKey\Detect.log
Remediationsprotokoll:
C:\ProgramData\IntuneRemediations\YellowKey\Remediate.log
Führen Sie eine Syntaxprüfung aus, ohne die Remediation auszuführen:
$paths = @(
'.\scripts\Detect-YellowKeyWinRE.ps1',
'.\scripts\Remediate-YellowKeyWinRE.ps1'
)
foreach ($path in $paths) {
$tokens = $null
$errors = $null
[System.Management.Automation.Language.Parser]::ParseFile($path, [ref] $tokens, [ref] $errors) | Out-Null
if ($errors.Count -gt 0) {
$errors | Format-Table
throw "Parse failed: $path"
}
}
Führen Sie den Script Analyzer aus, sofern installiert:
Invoke-ScriptAnalyzer -Path .\scripts -Recurse
reagentc.exe /info, dass WinRE auf repräsentativen Geräten intakt ist..ps1-Dateien und aktivieren Sie die Signaturerzwingung.| Skript | Exit 0 | Exit 1 |
|---|---|---|
| Erkennung | Konform oder WinRE deaktiviert/nicht zutreffend | Verwundbar oder Erkennung konnte nicht sicher abgeschlossen werden |
| Remediation | Remediation erfolgreich abgeschlossen | Remediation fehlgeschlagen oder Bereinigung war erforderlich |