BlackLotus
BlackLotus, alias scripts de remédiation pour CVE-2023-24932 pour Intune, ConfigMgr et utilisation générique ad hoc.
Article de blog : https://ajf.one/blacklotus
Notes générales
- Ces scripts de remédiation ne déclenchent AUCUN redémarrage. Ils sont conçus pour être exécutés « au fil du temps », et éventuellement l'appareil se déclarera conforme au cours de ses redémarrages « naturels », que ce soit en raison des mises à jour mensuelles, d'une action de l'utilisateur ou autre.
- La totalité du script de remédiation DOIT être placée dans le script de détection pour l'utilisation avec Intune Remediation et ConfigMgr CI. Cela est dû au fait que ces scripts fonctionnent comme une histoire « dont vous êtes le héros », avec plusieurs points de sortie, chacun renvoyant sa propre sortie.
- Au début de chaque script se trouvent les équivalents des scripts de « détection », afin d'éviter toute modification ou journalisation excessive sur un appareil déjà conforme.
- N'hésitez pas à ouvrir une issue ici, ou à me faire un ping sur Discord dans WinAdmins (@krbtgt) si vous rencontrez le moindre problème ou avez des retours, ce serait grandement apprécié !
Phase 1 : Installation des définitions de certificats mises à jour dans la base de données, et mise à jour du gestionnaire de démarrage sur votre appareil
Organigramme du processus :
Le script de la phase 1 exécutera les étapes 1 et 2 du guide publié par Microsoft, en effectuant les opérations suivantes :
- Définir la valeur de registre
AvailableUpdates sur 0x40
- Démarrer la tâche planifiée
\Microsoft\Windows\PI\Secure-Boot-Update pour exécuter l'étape 1, « Installer les définitions de certificats mises à jour dans la base de données »
- Valider que l'étape 1 est terminée
- Définir la valeur de registre
AvailableUpdates sur 0x100
- Démarrer la tâche planifiée
\Microsoft\Windows\PI\Secure-Boot-Update pour exécuter l'étape 2, « Mettre à jour le gestionnaire de démarrage sur votre appareil »
- Valider que l'étape 2 est terminée
La validation est effectuée entre chaque étape, et sera journalisée dans $env:TEMP\BlackLotusPhase1Remediation.log, ainsi que renvoyée à Intune (si le script est exécuté en tant que Remédiation).
Phase 2 : Activation de la révocation et application de la mise à jour SVN au firmware
Organigramme du processus :
Le script de la phase 2 exécutera les étapes 3 et 4 du guide publié par Microsoft, en effectuant les opérations suivantes :
- Définir la valeur de registre
AvailableUpdates sur 0x80
- Démarrer la tâche planifiée
\Microsoft\Windows\PI\Secure-Boot-Update pour exécuter l'étape 3, « Activer la révocation »
- Valider que l'étape 3 est terminée
- Définir la valeur de registre
AvailableUpdates sur 0x200
- Démarrer la tâche planifiée
\Microsoft\Windows\PI\Secure-Boot-Update pour exécuter l'étape 4, « Appliquer la mise à jour SVN au firmware »
- Valider que l'étape 4 est terminée