Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
YellowKey-WinRE-Remediation — PowerShell-based Intune remediation package that detects and removes the vulnerable autofstx.exe BootExecute entry from offline WinRE images, then refreshes BitLocker trust to mitigate the CVE-2026-45585 YellowKey bypass. | Kitploit
Herramientas/GitHubGitHub/everest90909/yellowkey-winre-remediation
Herramientas DefensivasAnálisis de VulnerabilidadesScripting y AutomatizaciónAuditoría de ConfiguraciónRespuesta a Incidentes
GitHubeverest90909/yellowkey-winre-remediation

YellowKey-WinRE-Remediation

PowerShell-based Intune remediation package that detects and removes the vulnerable autofstx.exe BootExecute entry from offline WinRE images, then refreshes BitLocker trust to mitigate the CVE-2026-45585 YellowKey bypass.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
12hace 3 mesesAún no revisado
Compartir

Remediación de YellowKey WinRE

Paquete de remediación de Intune para la mitigación del bypass de BitLocker/WinRE YellowKey CVE-2026-45585 descrita en el procedimiento proporcionado.

Este paquete elimina autofstx.exe del valor BootExecute de la imagen WinRE sin conexión y actualiza el registro de WinRE para restablecer la confianza de BitLocker.

Contenido

root@kitploit:~
YellowKey-WinRE-Remediation/
  scripts/
    Detect-YellowKeyWinRE.ps1
    Remediate-YellowKeyWinRE.ps1
  .editorconfig
  .gitattributes
  .gitignore
  README.md

Configuración de Intune

Use esta configuración para el paquete de remediación:

ConfiguraciónValor
Script de detecciónscripts/Detect-YellowKeyWinRE.ps1
Script de remediaciónscripts/Remediate-YellowKeyWinRE.ps1
Ejecutar este script con las credenciales del usuario que ha iniciado sesiónNo
Exigir la comprobación de la firma del scriptNo, a menos que firme los scripts
Ejecutar el script en PowerShell de 64 bitsSí

Comportamiento

Detección:

  • Requiere contexto de administrador local elevado o SYSTEM.
  • Requiere PowerShell de 64 bits.
  • Monta WinRE mediante reagentc.exe /mountre.
  • Carga la colmena SYSTEM de WinRE sin conexión bajo un nombre HKLM temporal.
  • Comprueba cada valor ControlSet###\Control\Session Manager\BootExecute sin conexión en busca de autofstx.exe.
  • Descarga la colmena y descarta el montaje de WinRE.
  • Sale con 1 cuando se encuentra autofstx.exe o la detección no puede completarse de forma segura.
  • Sale con 0 cuando no se encuentra ninguna entrada vulnerable.

Remediación:

  • Aplica las mismas salvaguardas de entorno que la detección.
  • Habilita WinRE primero si está deshabilitado y se puede habilitar.
  • Monta WinRE mediante reagentc.exe /mountre.
  • Carga la colmena SYSTEM de WinRE sin conexión.
  • Elimina cualquier entrada BootExecute que contenga autofstx.exe de cada ControlSet sin conexión.
  • Usa RegistryValueKind.MultiString explícito al escribir BootExecute.
  • No escribe un BootExecute vacío; si el filtrado lo dejara vacío, escribe el valor predeterminado de Windows autocheck autochk *.
  • Descarga la colmena antes de confirmar.
  • Confirma la imagen WinRE con reagentc.exe /unmountre /commit.
  • Ejecuta reagentc.exe /disable y reagentc.exe /enable para actualizar el registro de WinRE y la confianza de BitLocker.
  • Limpia las colmenas cargadas y las imágenes montadas en caso de error.

Salvaguardas

Los scripts son intencionadamente conservadores:

  • No se suspenden, eliminan ni modifican protectores de BitLocker directamente.
  • La remediación solo edita la imagen WinRE sin conexión, no el valor BootExecute del sistema operativo en ejecución.
  • Los nombres de colmena temporales y las rutas de montaje incluyen sufijos aleatorios para evitar colisiones.
  • La limpieza ante fallos descarga la colmena temporal y descarta el montaje de WinRE.
  • Los registros se escriben en C:\ProgramData\IntuneRemediations\YellowKey.

Registros

Registro de detección:

root@kitploit:~
C:\ProgramData\IntuneRemediations\YellowKey\Detect.log

Registro de remediación:

root@kitploit:~
C:\ProgramData\IntuneRemediations\YellowKey\Remediate.log

Validación local

Ejecute la validación de sintaxis sin ejecutar la remediación:

root@kitploit:~
$paths = @(
    '.\scripts\Detect-YellowKeyWinRE.ps1',
    '.\scripts\Remediate-YellowKeyWinRE.ps1'
)

foreach ($path in $paths) {
    $tokens = $null
    $errors = $null
    [System.Management.Automation.Language.Parser]::ParseFile($path, [ref] $tokens, [ref] $errors) | Out-Null

    if ($errors.Count -gt 0) {
        $errors | Format-Table
        throw "Parse failed: $path"
    }
}

Ejecute Script Analyzer si está instalado:

root@kitploit:~
Invoke-ScriptAnalyzer -Path .\scripts -Recurse

Notas operativas

  • Pruebe en un anillo piloto pequeño antes de una implementación amplia.
  • Confirme que WinRE está en buen estado en dispositivos representativos mediante reagentc.exe /info.
  • Los dispositivos con WinRE ausente o en mal estado deben remediarse por separado.
  • Si su organización firma scripts de Intune, firme ambos archivos .ps1 y habilite la aplicación de la firma.
  • Mantenga la remediación asignada solo el tiempo necesario y, después, confíe en la detección/notificación para el seguimiento del cumplimiento.

Códigos de salida

ScriptSalida 0Salida 1
DetecciónConforme o WinRE deshabilitado/no aplicableVulnerable o la detección no pudo completarse de forma segura
RemediaciónRemediación completada correctamenteFalló la remediación o fue necesaria la limpieza
Descargar herramienta