CVE-2021-36934
CVE-2021-36934 Vérificateur de vulnérabilité HiveNightmare et correctif
Flux
Le script suit le flux suivant :
- Nécessite d'être exécuté avec des privilèges Administrateur
- Vérifier si la version de Windows 10 est affectée par la vulnérabilité.
- SI affecté par la vulnérabilité :
- Afficher le message indiquant que la version de Windows peut être affectée par la vulnérabilité
- Vérifier si les autorisations des fichiers système de la base de registre sont accessibles par BUILTIN\Users
- SI vulnérable :
- Appliquer le correctif proposé par Microsoft https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36934
- Vérifier les copies de volume fantôme
- SI elles existent :
- Afficher le message : Des copies fantômes vulnérables sont présentes sur le système
- Supprimer les copies de volume fantôme existantes et afficher le message : Les copies fantômes ont été supprimées
- Un nouveau point de restauration est créé avec le nom « Restorepoint for CVE-2021-36934 HiveNightmare » et afficher le message : Un nouveau point de restauration a été créé
- SI elles n'existent PAS :
- Afficher le message : Aucune copie fantôme trouvée
- Afficher le message : Le système n'est pas vulnérable
- Si NON vulnérable :
- Afficher le message : Aucun fichier système de base de registre vulnérable trouvé
- Afficher le message : Le système n'est pas vulnérable
- Si NON affecté par la vulnérabilité :
- Afficher le message : Le système d'exploitation n'est pas vulnérable
Considérations
- Une fois que le script de correction de la vulnérabilité a été exécuté, il peut être relancé pour vérifier si elle a été corrigée.
- Le correctif ne s'applique qu'aux systèmes affectés.
- Le script fonctionne correctement avec n'importe quel paramètre de langue
- Certains systèmes EDR peuvent détecter ce script comme un comportement suspect et arrêter son exécution, en raison de la suppression du volume fantôme. Il est recommandé de l'ajouter comme exception.
Résultats
Si le système est vulnérable et a été corrigé, nous obtiendrons le résultat suivant :

Si le système n'est pas vulnérable, nous obtiendrons le résultat suivant :
