Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
YellowKey-WinRE-Remediation — PowerShell-आधारित Intune सुधार पैकेज जो ऑफ़लाइन WinRE छवियों से कमजोर autofstx.exe BootExecute प्रविष्टि का पता लगाता है और हटाता है, फिर CVE-2026-45585 YellowKey बाईपास को कम करने के लिए BitLocker ट्रस्ट को रिफ्रेश करता है। | Kitploit
उपकरण/GitHubGitHub/everest90909/yellowkey-winre-remediation
रक्षात्मक उपकरणभेद्यता विश्लेषणस्क्रिप्टिंग और स्वचालनकॉन्फ़िगरेशन ऑडिटिंगघटना प्रतिक्रिया
GitHubeverest90909/yellowkey-winre-remediation

YellowKey-WinRE-Remediation

PowerShell-आधारित Intune सुधार पैकेज जो ऑफ़लाइन WinRE छवियों से कमजोर autofstx.exe BootExecute प्रविष्टि का पता लगाता है और हटाता है, फिर CVE-2026-45585 YellowKey बाईपास को कम करने के लिए BitLocker ट्रस्ट को रिफ्रेश करता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
123 महीने पहलेअभी तक समीक्षित नहीं

YellowKey WinRE उपचार

Intune उपचार पैकेज जो CVE-2026-45585 YellowKey BitLocker/WinRE बाईपास शमन के लिए है, जैसा कि प्रदान की गई प्रक्रिया में वर्णित है।

यह पैकेज ऑफलाइन WinRE इमेज के BootExecute मान से autofstx.exe को हटाता है और WinRE पंजीकरण को ताज़ा करता है ताकि BitLocker विश्वास पुनः स्थापित हो।

सामग्री

root@kitploit:~
YellowKey-WinRE-Remediation/
  scripts/
    Detect-YellowKeyWinRE.ps1
    Remediate-YellowKeyWinRE.ps1
  .editorconfig
  .gitattributes
  .gitignore
  README.md

Intune सेटिंग्स

उपचार पैकेज के लिए इन सेटिंग्स का उपयोग करें:

सेटिंगमान
पहचान स्क्रिप्टscripts/Detect-YellowKeyWinRE.ps1
उपचार स्क्रिप्टscripts/Remediate-YellowKeyWinRE.ps1
इस स्क्रिप्ट को लॉग-ऑन क्रेडेंशियल्स का उपयोग करके चलाएंNo
स्क्रिप्ट हस्ताक्षर जांच लागू करेंNo, जब तक आप स्क्रिप्ट्स पर हस्ताक्षर न करें
स्क्रिप्ट को 64-बिट PowerShell में चलाएंYes

व्यवहार

पहचान:

  • उन्नत स्थानीय व्यवस्थापक या SYSTEM संदर्भ की आवश्यकता है।
  • 64-बिट PowerShell की आवश्यकता है।
  • reagentc.exe /mountre का उपयोग करके WinRE माउंट करता है।
  • ऑफलाइन WinRE SYSTEM हाइव को अस्थायी HKLM नाम के तहत लोड करता है।
  • प्रत्येक ऑफलाइन ControlSet###\Control\Session Manager\BootExecute मान में autofstx.exe की जांच करता है।
  • हाइव को अनलोड करता है और WinRE माउंट को त्याग देता है।
  • जब autofstx.exe मिलता है या पहचान सुरक्षित रूप से पूर्ण नहीं हो पाती तो 1 से बाहर निकलता है।
  • जब कोई संवेदनशील प्रविष्टि नहीं मिलती तो 0 से बाहर निकलता है।

उपचार:

  • पहचान के समान पर्यावरण सुरक्षा-सीमाएँ निष्पादित करता है।
  • पहले WinRE सक्षम करता है यदि वह अक्षम है और सक्षम किया जा सकता है।
  • reagentc.exe /mountre का उपयोग करके WinRE माउंट करता है।
  • ऑफलाइन WinRE SYSTEM हाइव को लोड करता है।
  • प्रत्येक ऑफलाइन ControlSet से autofstx.exe वाली किसी भी BootExecute प्रविष्टि को हटाता है।
  • BootExecute लिखते समय स्पष्ट RegistryValueKind.MultiString का उपयोग करता है।
  • खाली BootExecute लिखने से मना करता है; यदि फ़िल्टरिंग इसे खाली कर देती है, तो Windows डिफ़ॉल्ट autocheck autochk * लिखता है।
  • कमिट करने से पहले हाइव को अनलोड करता है।
  • reagentc.exe /unmountre /commit के साथ WinRE इमेज को कमिट करता है।
  • WinRE पंजीकरण और BitLocker विश्वास को ताज़ा करने के लिए reagentc.exe /disable और reagentc.exe /enable चलाता है।

सुरक्षा-सीमाएँ

स्क्रिप्ट्स जानबूझकर रूढ़िवादी हैं:

  • कोई BitLocker संरक्षक सीधे निलंबित, हटाए या बदले नहीं जाते हैं।
  • उपचार केवल ऑफलाइन WinRE इमेज को संपादित करता है, लाइव OS BootExecute मान को नहीं।
  • अस्थायी हाइव नाम और माउंट पथ टकराव से बचने के लिए यादृच्छिक प्रत्यय शामिल करते हैं।
  • विफलता सफाई अस्थायी हाइव को अनलोड करती है और WinRE माउंट को त्याग देती है।
  • लॉग C:\ProgramData\IntuneRemediations\YellowKey पर लिखे जाते हैं।

लॉग

पहचान लॉग:

root@kitploit:~
C:\ProgramData\IntuneRemediations\YellowKey\Detect.log

उपचार लॉग:

root@kitploit:~
C:\ProgramData\IntuneRemediations\YellowKey\Remediate.log

स्थानीय सत्यापन

उपचार निष्पादित किए बिना सिंटैक्स सत्यापन चलाएं:

root@kitploit:~
$paths = @(
    '.\scripts\Detect-YellowKeyWinRE.ps1',
    '.\scripts\Remediate-YellowKeyWinRE.ps1'
)

foreach ($path in $paths) {
    $tokens = $null
    $errors = $null
    [System.Management.Automation.Language.Parser]::ParseFile($path, [ref] $tokens, [ref] $errors) | Out-Null

    if ($errors.Count -gt 0) {
        $errors | Format-Table
        throw "Parse failed: $path"
    }
}

यदि स्थापित है तो Script Analyzer चलाएं:

root@kitploit:~
Invoke-ScriptAnalyzer -Path .\scripts -Recurse

परिचालन नोट्स

  • व्यापक परिनियोजन से पहले एक छोटे पायलट रिंग पर परीक्षण करें।
  • प्रतिनिधि उपकरणों पर reagentc.exe /info के साथ WinRE स्वस्थ है इसकी पुष्टि करें।
  • गुम या अस्वस्थ WinRE वाले उपकरणों को अलग से ठीक किया जाना चाहिए।
  • यदि आपका संगठन Intune स्क्रिप्ट्स पर हस्ताक्षर करता है, तो दोनों .ps1 फ़ाइलों पर हस्ताक्षर करें और हस्ताक्षर प्रवर्तन सक्षम करें।
  • उपचार को केवल आवश्यकता तक असाइन रखें, फिर अनुपालन ट्रैकिंग के लिए पहचान/रिपोर्टिंग पर निर्भर रहें।

निकास कोड

स्क्रिप्टनिकास 0निकास 1
पहचानअनुपालन या WinRE अक्षम/लागू नहींसंवेदनशील या पहचान सुरक्षित रूप से पूर्ण नहीं हो सकी
उपचारउपचार सफलतापूर्वक पूर्ण हुआउपचार विफल हुआ या सफाई आवश्यक थी
टूल डाउनलोड करें
  • विफलता पर लोड किए गए हाइव और माउंट की गई इमेज को साफ करता है।