CVE-2021-36934
CVE-2021-36934 HiveNightmare Verwundbarkeitsprüfer und Problemumgehung
Ablauf
Das Skript hat den folgenden Ablauf:
- Erfordert die Ausführung mit Administratorrechten
- Überprüft, ob die Windows 10 Version von der Sicherheitslücke betroffen ist.
- Falls von der Sicherheitslücke betroffen:
- Zeige Meldung: Windows-Version könnte von der Sicherheitslücke betroffen sein
- Überprüft, ob die Berechtigungen der Hive-Systemdateien für BUILTIN\Users zugänglich sind
- Falls verwundbar:
- Wende die von Microsoft vorgeschlagene Problemumgehung an https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36934
- Überprüfen auf Schattenkopien
- Falls vorhanden:
- Zeige Meldung: Es gibt verwundbare Schattenkopien auf dem System
- Lösche vorhandene Schattenkopien und zeige Meldung: Schattenkopien wurden entfernt
- Ein neuer Wiederherstellungspunkt mit dem Namen "Restorepoint for CVE-2021-36934 HiveNightmare" wird erstellt und zeige Meldung: Ein neuer Wiederherstellungspunkt wurde erstellt
- Falls nicht vorhanden:
- Zeige Meldung: Keine Schattenkopien gefunden
- Zeige Meldung: System ist nicht verwundbar
- Falls nicht verwundbar:
- Zeige Meldung: Keine verwundbaren Hive-Systemdateien gefunden
- Zeige Meldung: System ist nicht verwundbar
- Falls nicht von der Sicherheitslücke betroffen:
- Zeige Meldung: Betriebssystem ist nicht verwundbar
Hinweise
- Nachdem das Skript zur Behebung der Sicherheitslücke ausgeführt wurde, kann es erneut ausgeführt werden, um zu prüfen, ob die Sicherheitslücke behoben wurde.
- Die Problemumgehung wird nur auf betroffene Systeme angewendet.
- Das Skript funktioniert korrekt mit jeder Spracheinstellung
- Einige EDR-Systeme könnten dieses Skript als verdächtiges Verhalten erkennen und dessen Ausführung stoppen, da die Schattenkopien gelöscht werden. Es wird empfohlen, es als Ausnahme hinzuzufügen.
Ausgaben
Wenn das System verwundbar war und behoben wurde, erhalten wir folgendes Ergebnis:

Wenn das System nicht verwundbar ist, erhalten wir folgendes Ergebnis:
