
Stellen Sie die Integrität des übergeordneten Ordners 'inetpub' wieder her, nachdem die Sicherheitsauswirkungen von CVE-2025-21204 hervorgehoben wurden.
Dieses Skript stellt den Ordner %SYSTEMDRIVE%\inetpub und seine standardmäßigen Sicherheitsberechtigungen wieder her, die als Reaktion auf CVE-2025-21204 nach dem Windows-Update KB5055523 erforderlich sind.
Es richtet sich an Benutzer, die diesen Ordner möglicherweise gelöscht haben, bevor sie seinen Sicherheitszweck verstanden haben, und ihn wiederherstellen möchten, ohne IIS-Funktionen aktivieren/deaktivieren zu müssen.
%SYSTEMDRIVE%\inetpub, falls es nicht existiert.inetpub selbst an.inetpub auf NT AUTHORITY\SYSTEM.Wählen Sie eine der folgenden Methoden. Alle erfordern ein erhöhtes (Administrator-) PowerShell-Fenster.
Dieser Befehl lädt das Skript herunter und führt es sofort aus. Das Skript wird standardmäßig bei Abschluss zur Bestätigung pausieren.
powershell -ExecutionPolicy Bypass -Command "irm 'https://raw.githubusercontent.com/mmotti/Reset-inetpub/refs/heads/main/Reset.ps1' | iex"
Dieser Befehl lädt das Skript herunter und führt es sofort aus, wobei der Schalter -NoWait verwendet wird, um zu verhindern, dass das Skript bei Abschluss pausiert.
powershell -ExecutionPolicy Bypass -Command "& ([ScriptBlock]::Create((irm 'https://raw.githubusercontent.com/mmotti/Reset-inetpub/refs/heads/main/Reset.ps1'))) -NoWait"
-NoWait: Ein Schalterparameter, der an das Skript übergeben wird, um die abschließende Eingabeaufforderung Drücken Sie eine beliebige Taste, um fortzufahren... zu unterdrücken.$scriptPath = Join-Path $env:TEMP "Reset-inetpub.ps1"
Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/mmotti/Reset-inetpub/refs/heads/main/Reset.ps1' -OutFile $scriptPath
# In Notepad öffnen
notepad $scriptPath
# Standardausführung (wird am Ende pausieren)
powershell -ExecutionPolicy Bypass -File $scriptPath
# -- ODER -- #
#Ausführung ohne die abschließende Pause
powershell -ExecutionPolicy Bypass -File $scriptPath -NoWait
Remove-Item -Path $scriptPath -Force
Bitte beachten Sie Folgendes:
%SYSTEMDRIVE%\inetpub selbst ab. Es werden Standardvererbungseinstellungen angewendet.inetpub existiert und Dateien oder Unterordner enthält, wird das Skript:
inetpub anwenden.NT AUTHORITY\SYSTEM) nur auf den Ordner inetpub selbst anwenden, nicht rekursiv. Dies vermeidet, dass benutzerdefinierte Berechtigungen für vorhandene Unterinhalte überschrieben werden.Das Skript versucht, die folgenden Berechtigungen anzuwenden, die von einem sauberen, durch das entsprechende Windows-Update erstellten inetpub-Verzeichnis erfasst wurden.
icacls-Export: Siehe acls.txt für die rohe SDDL-Zeichenfolge, die vom Skript verwendet wird.
icacls-Berechtigungsübersicht (Beispiel von Laufwerk C:):
C:\inetpub NT SERVICE\TrustedInstaller:(F)
NT SERVICE\TrustedInstaller:(OI)(CI)(IO)(F)
NT AUTHORITY\SYSTEM:(F)
NT AUTHORITY\SYSTEM:(OI)(CI)(IO)(F)
BUILTIN\Administrators:(F)
BUILTIN\Administrators:(OI)(CI)(IO)(F)
BUILTIN\Users:(RX)
BUILTIN\Users:(OI)(CI)(IO)(GR,GE)
CREATOR OWNER:(OI)(CI)(IO)(F)
(Hinweis: Das Skript ermittelt dynamisch den korrekten Laufwerksbuchstaben.)