CVE-2021-36934
CVE-2021-36934 HiveNightmare verificador de vulnerabilidad y solución alternativa
Flujo
El script tiene el siguiente flujo:
- Requiere ejecutarse con privilegios de Administrador
- Comprueba si la versión de Windows 10 está afectada por la vulnerabilidad.
- SI está afectado por la vulnerabilidad:
- Muestra el mensaje de que la versión de Windows puede estar afectada por la vulnerabilidad
- Comprueba si los permisos de los archivos del sistema hive son accesibles por BUILTIN\Users
- SI es vulnerable:
- Aplica la solución alternativa propuesta por Microsoft https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36934
- Comprueba si hay copias de sombra de volumen
- SI existen:
- Muestra el mensaje: Hay copias de sombra vulnerables en el sistema
- Elimina las copias de sombra de volumen existentes y muestra el mensaje: Las copias de sombra han sido eliminadas
- Se crea un nuevo punto de restauración con el nombre "Restorepoint for CVE-2021-36934 HiveNightmare" y se muestra el mensaje: Se ha creado un nuevo punto de restauración
- SI NO existen:
- Muestra el mensaje: No se encontraron copias de sombra
- Muestra el mensaje: El sistema no es vulnerable
- SI no es vulnerable:
- Muestra el mensaje: No se encontraron archivos de sistema hive vulnerables
- Muestra el mensaje: El sistema no es vulnerable
- SI no está afectado por la vulnerabilidad:
- Muestra el mensaje: El sistema operativo no es vulnerable
Consideraciones
- Una vez que se ha ejecutado el script para corregir la vulnerabilidad, se puede ejecutar de nuevo para comprobar si se ha solucionado.
- La solución alternativa solo se aplicará a los sistemas afectados.
- El script funciona correctamente con cualquier configuración de idioma.
- Algunos sistemas EDR pueden detectar este script como comportamiento sospechoso y detener su ejecución, debido a la eliminación del volumen de sombra. Se recomienda agregarlo como excepción.
Resultados
Si es vulnerable y se ha solucionado, obtendremos el siguiente resultado:

Si no es vulnerable, obtendremos el siguiente resultado:
