
PowerShell-आधारित Intune सुधार पैकेज जो ऑफ़लाइन WinRE छवियों से कमजोर autofstx.exe BootExecute प्रविष्टि का पता लगाता है और हटाता है, फिर CVE-2026-45585 YellowKey बाईपास को कम करने के लिए BitLocker ट्रस्ट को रिफ्रेश करता है।
Intune उपचार पैकेज जो CVE-2026-45585 YellowKey BitLocker/WinRE बाईपास शमन के लिए है, जैसा कि प्रदान की गई प्रक्रिया में वर्णित है।
यह पैकेज ऑफलाइन WinRE इमेज के BootExecute मान से autofstx.exe को हटाता है और WinRE पंजीकरण को ताज़ा करता है ताकि BitLocker विश्वास पुनः स्थापित हो।
YellowKey-WinRE-Remediation/
scripts/
Detect-YellowKeyWinRE.ps1
Remediate-YellowKeyWinRE.ps1
.editorconfig
.gitattributes
.gitignore
README.md
उपचार पैकेज के लिए इन सेटिंग्स का उपयोग करें:
| सेटिंग | मान |
|---|---|
| पहचान स्क्रिप्ट | scripts/Detect-YellowKeyWinRE.ps1 |
| उपचार स्क्रिप्ट | scripts/Remediate-YellowKeyWinRE.ps1 |
| इस स्क्रिप्ट को लॉग-ऑन क्रेडेंशियल्स का उपयोग करके चलाएं | No |
| स्क्रिप्ट हस्ताक्षर जांच लागू करें | No, जब तक आप स्क्रिप्ट्स पर हस्ताक्षर न करें |
| स्क्रिप्ट को 64-बिट PowerShell में चलाएं | Yes |
पहचान:
reagentc.exe /mountre का उपयोग करके WinRE माउंट करता है।SYSTEM हाइव को अस्थायी HKLM नाम के तहत लोड करता है।ControlSet###\Control\Session Manager\BootExecute मान में autofstx.exe की जांच करता है।autofstx.exe मिलता है या पहचान सुरक्षित रूप से पूर्ण नहीं हो पाती तो 1 से बाहर निकलता है।0 से बाहर निकलता है।उपचार:
reagentc.exe /mountre का उपयोग करके WinRE माउंट करता है।SYSTEM हाइव को लोड करता है।autofstx.exe वाली किसी भी BootExecute प्रविष्टि को हटाता है।BootExecute लिखते समय स्पष्ट RegistryValueKind.MultiString का उपयोग करता है।BootExecute लिखने से मना करता है; यदि फ़िल्टरिंग इसे खाली कर देती है, तो Windows डिफ़ॉल्ट autocheck autochk * लिखता है।reagentc.exe /unmountre /commit के साथ WinRE इमेज को कमिट करता है।reagentc.exe /disable और reagentc.exe /enable चलाता है।स्क्रिप्ट्स जानबूझकर रूढ़िवादी हैं:
BootExecute मान को नहीं।C:\ProgramData\IntuneRemediations\YellowKey पर लिखे जाते हैं।पहचान लॉग:
C:\ProgramData\IntuneRemediations\YellowKey\Detect.log
उपचार लॉग:
C:\ProgramData\IntuneRemediations\YellowKey\Remediate.log
उपचार निष्पादित किए बिना सिंटैक्स सत्यापन चलाएं:
$paths = @(
'.\scripts\Detect-YellowKeyWinRE.ps1',
'.\scripts\Remediate-YellowKeyWinRE.ps1'
)
foreach ($path in $paths) {
$tokens = $null
$errors = $null
[System.Management.Automation.Language.Parser]::ParseFile($path, [ref] $tokens, [ref] $errors) | Out-Null
if ($errors.Count -gt 0) {
$errors | Format-Table
throw "Parse failed: $path"
}
}
यदि स्थापित है तो Script Analyzer चलाएं:
Invoke-ScriptAnalyzer -Path .\scripts -Recurse
reagentc.exe /info के साथ WinRE स्वस्थ है इसकी पुष्टि करें।.ps1 फ़ाइलों पर हस्ताक्षर करें और हस्ताक्षर प्रवर्तन सक्षम करें।| स्क्रिप्ट | निकास 0 | निकास 1 |
|---|---|---|
| पहचान | अनुपालन या WinRE अक्षम/लागू नहीं | संवेदनशील या पहचान सुरक्षित रूप से पूर्ण नहीं हो सकी |
| उपचार | उपचार सफलतापूर्वक पूर्ण हुआ | उपचार विफल हुआ या सफाई आवश्यक थी |