Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
YellowKey-WinRE-Remediation — Intune Remediation package for the CVE-2026-45585 YellowKey BitLocker/WinRE bypass mitigation described in the provided procedure. This package removes `autofstx.exe` from the offline WinRE image's `BootExecute` value and refreshes WinRE registration so BitLocker trust is reestablished. | Kitploit
Outils/GitHubGitHub/everest90909/yellowkey-winre-remediation
Defensive ToolsVulnerability AnalysisScripting & AutomationConfiguration AuditingIncident Response
GitHubeverest90909/yellowkey-winre-remediation

YellowKey-WinRE-Remediation

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Intune Remediation package for the CVE-2026-45585 YellowKey BitLocker/WinRE bypass mitigation described in the provided procedure. This package removes `autofstx.exe` from the offline WinRE image's `BootExecute` value and refreshes WinRE registration so BitLocker trust is reestablished.

1il y a 3 moisPas encore vérifié
Partager

YellowKey WinRE Remediation

Package de correction Intune pour l'atténuation du contournement YellowKey BitLocker/WinRE (CVE-2026-45585) décrite dans la procédure fournie.

Ce package supprime autofstx.exe de la valeur BootExecute de l'image WinRE hors ligne et actualise l'enregistrement de WinRE afin de rétablir la confiance BitLocker.

Contenu

root@kitploit:~
YellowKey-WinRE-Remediation/
  scripts/
    Detect-YellowKeyWinRE.ps1
    Remediate-YellowKeyWinRE.ps1
  .editorconfig
  .gitattributes
  .gitignore
  README.md

Paramètres Intune

Utilisez ces paramètres pour le package de correction :

ParamètreValeur
Script de détectionscripts/Detect-YellowKeyWinRE.ps1
Script de correctionscripts/Remediate-YellowKeyWinRE.ps1
Exécuter ce script avec les informations d'identification de l'utilisateur connectéNon
Appliquer la vérification de signature du scriptNon, sauf si vous signez les scripts
Exécuter le script dans PowerShell 64 bitsOui

Comportement

Détection :

  • Nécessite un contexte administrateur local élevé ou SYSTEM.
  • Nécessite PowerShell 64 bits.
  • Monte WinRE à l'aide de reagentc.exe /mountre.
  • Charge la ruche SYSTEM de WinRE hors ligne sous un nom HKLM temporaire.
  • Vérifie chaque valeur BootExecute de ControlSet###\Control\Session Manager hors ligne pour la présence de autofstx.exe.
  • Décharge la ruche et supprime le montage WinRE.
  • Quitte avec le code 1 si autofstx.exe est trouvé ou si la détection ne peut pas se terminer en toute sécurité.
  • Quitte avec le code 0 si aucune entrée vulnérable n'est trouvée.

Correction :

  • Effectue les mêmes garde-fous d'environnement que la détection.
  • Active d'abord WinRE s'il est désactivé et peut être activé.
  • Monte WinRE à l'aide de reagentc.exe /mountre.
  • Charge la ruche SYSTEM de WinRE hors ligne.
  • Supprime toute entrée BootExecute contenant autofstx.exe de chaque ControlSet hors ligne.
  • Utilise explicitement RegistryValueKind.MultiString lors de l'écriture de BootExecute.
  • Refuse d'écrire un BootExecute vide ; si le filtrage le viderait, écrit la valeur par défaut de Windows autocheck autochk *.
  • Décharge la ruche avant de valider.
  • Valide l'image WinRE avec reagentc.exe /unmountre /commit.
  • Exécute reagentc.exe /disable et reagentc.exe /enable pour actualiser l'enregistrement de WinRE et la confiance BitLocker.

Garde-fous

Les scripts sont intentionnellement prudents :

  • Aucun protecteur BitLocker n'est suspendu, supprimé ou modifié directement.
  • La correction ne modifie que l'image WinRE hors ligne, pas la valeur BootExecute du système d'exploitation actif.
  • Les noms de ruches temporaires et les chemins de montage incluent des suffixes aléatoires pour éviter les collisions.
  • Le nettoyage en cas d'échec décharge la ruche temporaire et supprime le montage WinRE.
  • Les journaux sont écrits dans C:\ProgramData\IntuneRemediations\YellowKey.

Journaux

Journal de détection :

root@kitploit:~
C:\ProgramData\IntuneRemediations\YellowKey\Detect.log

Journal de correction :

root@kitploit:~
C:\ProgramData\IntuneRemediations\YellowKey\Remediate.log

Validation locale

Exécutez une validation syntaxique sans exécuter la correction :

root@kitploit:~
$paths = @(
    '.\scripts\Detect-YellowKeyWinRE.ps1',
    '.\scripts\Remediate-YellowKeyWinRE.ps1'
)

foreach ($path in $paths) {
    $tokens = $null
    $errors = $null
    [System.Management.Automation.Language.Parser]::ParseFile($path, [ref] $tokens, [ref] $errors) | Out-Null

    if ($errors.Count -gt 0) {
        $errors | Format-Table
        throw "Parse failed: $path"
    }
}

Exécutez Script Analyzer s'il est installé :

root@kitploit:~
Invoke-ScriptAnalyzer -Path .\scripts -Recurse

Notes opérationnelles

  • Testez sur un petit groupe pilote avant un déploiement large.
  • Confirmez que WinRE est sain sur les appareils représentatifs avec reagentc.exe /info.
  • Les appareils avec WinRE manquant ou défaillant doivent être corrigés séparément.
  • Si votre organisation signe les scripts Intune, signez les deux fichiers .ps1 et activez la vérification de signature.
  • Conservez la correction assignée uniquement le temps nécessaire, puis utilisez la détection/le rapport pour le suivi de conformité.

Codes de sortie

ScriptSortie 0Sortie 1
DétectionConforme ou WinRE désactivé/non applicableVulnérable ou la détection n'a pas pu se terminer en toute sécurité
CorrectionCorrection terminée avec succèsÉchec de la correction ou nettoyage nécessaire
Télécharger l’outil
  • Nettoie les ruches chargées et les images montées en cas d'échec.