Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
secure-boot-cert-servicing — Valutazione e manutenzione autonome per il rollover dei certificati Secure Boot dal 2011 al 2023 (CVE-2023-24932 / KB5025885). Solo valutazione per impostazione predefinita; nessuna dipendenza, nessuna rete, nessuna telemetria. | Kitploit
Strumenti/GitHubGitHub/ets-mse/secure-boot-cert-servicing
Analisi delle VulnerabilitàAudit di ConfigurazioneAnalisi del Firmware
GitHubets-mse/secure-boot-cert-servicing

secure-boot-cert-servicing

Valutazione e manutenzione autonome per il rollover dei certificati Secure Boot dal 2011 al 2023 (CVE-2023-24932 / KB5025885). Solo valutazione per impostazione predefinita; nessuna dipendenza, nessuna rete, nessuna telemetria.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
24 giorni faNon ancora revisionato

Rotazione dei certificati Secure Boot — valutazione e manutenzione

Un singolo script PowerShell autonomo che valuta la posizione dei certificati Secure Boot di una macchina Windows per la rotazione 2011 → 2023 (CVE-2023-24932 / KB5025885) e, solo quando glielo chiedi esplicitamente, attiva l'opt-in per quella macchina nella pipeline di manutenzione Microsoft.

Pubblicato da Exchange Technology Services per clienti e partner che gestiscono i propri endpoint.


La versione breve

I certificati Secure Boot emessi da Microsoft nel 2011 stanno scadendo e vengono sostituiti dalle versioni 2023.

CertificateDateStoreRole
Microsoft Corporation KEK CA 2011scaduto il 24 giu 2026KEKAutorizza gli aggiornamenti a DB e DBX
Microsoft UEFI CA 2011scaduto il 27 giu 2026DBFirma i loader di terze parti / option ROM
Windows Production PCA 201119 ott 2026DBFirma il boot loader di Windows

Nessuna macchina smette di avviarsi in una di queste date. La guida di Microsoft afferma che un dispositivo che raggiunge la scadenza senza i nuovi certificati "si avvierà e funzionerà ancora normalmente."

Ciò che si perde è la capacità di ricevere gli aggiornamenti di sicurezza del pre-avvio — nuove revoche di Secure Boot, mitigazioni per il bypass di BitLocker, correzioni del boot manager. Si tratta di un'esposizione che si accumula, non di un'interruzione.

Dopo il 19 ott 2026, una macchina il cui firmware non ha mai ricevuto Windows UEFI CA 2023 smette anche di convalidare i supporti di avvio Windows di nuova firma, il che può riguardare i supporti di ripristino, installazione e PXE.

La KEK è il cancello. Senza Microsoft Corporation KEK 2K CA 2023 nel firmware, Windows Update non può proprio consegnare l'aggiornamento del DB. Una macchina a cui manca non può essere corretta finché la KEK non arriva tramite Windows Update o un aggiornamento BIOS OEM. Questo è il blocco più comune nella pratica, e lo script lo segnala esplicitamente invece di scrivere un valore che non farebbe nulla.


Cosa fa e cosa non fa questo script


Eseguirlo

Windows PowerShell 5.1, come Amministratore — la lettura delle variabili UEFI richiede l'elevazione.

1. Sbloccare il file (Windows blocca gli script scaricati):

root@kitploit:~
Unblock-File .\Invoke-SecureBootCertServicing.ps1

2. Valutare — sicuro, non apporta modifiche:

root@kitploit:~
powershell.exe -ExecutionPolicy Bypass -File .\Invoke-SecureBootCertServicing.ps1

3. Applicare, solo se la valutazione indica che la macchina è pronta:

root@kitploit:~
.\Invoke-SecureBootCertServicing.ps1 -Apply -SuspendBitLocker

Acquisire l'output

Il report viene scritto con Write-Host, quindi viene visualizzato nella console e registrato da Start-Transcript. Un semplice reindirizzamento > non lo cattura, e nemmeno il piping verso un altro comando.

root@kitploit:~
Start-Transcript C:\Temp\secureboot.log
.\Invoke-SecureBootCertServicing.ps1
Stop-Transcript

Per una copia leggibile dalla macchina, utile quando si raccolgono i risultati su un parco macchine:

root@kitploit:~
.\Invoke-SecureBootCertServicing.ps1 -JsonPath C:\Temp\secureboot.json

Verdetti


Due assi, volutamente non accorpati

Il report mostra separatamente stato di manutenzione e stato di migrazione.

  • Stato di manutenzione — ciò che la pipeline di Microsoft dichiara di fare.
  • Stato di migrazione — ciò che è realmente vero per il percorso di avvio.

Nella pratica reale questi due stati possono davvero disallinearsi. Una macchina può riportare UEFICA2023Status = Updated mentre entrambi i binari del boot manager su disco sono ancora firmati con il 2011 — accade quando il firmware è stato fornito con la CA 2023 già pre-registrata, quindi il lato certificati è stato completato mentre il lato boot manager non è mai stato eseguito. Unire i due in un unico campo farebbe risultare quella macchina come completata quando in realtà è a metà migrazione.

Per lo stesso motivo lo script non ricava lo stato da WindowsUEFICA2023Capable. La documentazione Microsoft dice di quel valore, testualmente: "For reference only - do not use this key when getting status on Secure Boot updates." Viene acquisito solo come diagnostica.


BitLocker

I passaggi di manutenzione modificano lo stato del firmware, il che può spostare i PCR TPM a cui è sigillato un protettore BitLocker, e può produrre una richiesta di chiave di ripristino al riavvio successivo.

  • Lo script rifiuta di armare un volume protetto senza un protettore con password di ripristino — non ci sarebbe modo di rientrare.
  • Non può verificare che tu possieda una copia di quella chiave. Conferma che il tuo deposito (escrow) sia integro prima di eseguire -Apply su larga scala.
  • -SuspendBitLocker sospende la protezione per il riavvio successivo, così la modifica viene risigillata senza richieste. BitLocker riprende automaticamente in seguito.
  • Il report indica il profilo PCR. Un profilo basato su PCR 7 è sicuro per un'aggiunta di certificato in modalità measured boot. Un profilo che include PCR 0/2/4 copre le misurazioni di firmware e boot manager, che questi passaggi effettivamente modificano — rischio maggiore di richiesta.

Lo stato di BitLocker viene letto in tre modi indipendenti (Get-BitLockerVolume, manage-bde e Win32_EncryptableVolume) e riconciliato. Se i lettori non sono d'accordo, o se nessuno riesce a leggere il volume, lo script rifiuta di modificare il firmware piuttosto che tirare a indovinare.


Parametri

Le macchine virtuali sono escluse per impostazione predefinita: la CA 2023 arriva alla baseline del firmware tramite un aggiornamento BIOS, e il firmware di una VM proviene dal suo hypervisor — un guest su un host non aggiornato non può completare la migrazione da solo.


Cosa aspettarsi dopo l'applicazione

  • Non finirà al primo riavvio. Windows applica l'aggiornamento del certificato, poi l'aggiornamento del boot manager, tipicamente attraverso più di un riavvio con un'attività pianificata in esecuzione nel mezzo.
  • Microsoft controlla questo per dispositivo. Impostare il valore mette in coda il lavoro; il rollout graduale di Microsoft decide quando ogni macchina è idonea. Se non sembra succedere nulla, riesegui e leggi la riga "Microsoft gate" — riporta il motivo, ad esempio "Under Observation - More Data Needed".
  • Puoi rieseguire in qualsiasi momento per controllare i progressi. È sicuro eseguirlo ripetutamente.

Validazione

Testato end-to-end su Windows 11 (build 26200, PowerShell 5.1, eseguito come SYSTEM), UEFI con Secure Boot attivo, BitLocker completamente crittografato con protettori TPM + RecoveryPassword su un profilo PCR 7,11:

  • Ha identificato correttamente una macchina a metà migrazione — firmware che si fida di Windows UEFI CA 2023 mentre bootmgfw.efi era ancora firmato da Microsoft Windows Production PCA 2011 — e non l'ha segnalata come completata, nonostante quella macchina riportasse contemporaneamente UEFICA2023Status = Updated e WindowsUEFICA2023Capable = 2.
  • Tutti e tre i lettori BitLocker concordavano e sono stati riconciliati.
  • Verificati i blocchi di rifiuto: macchina virtuale (exit 2) e bit di revoca 0x80 (exit 1).
  • -Apply ha scritto 0x5944, confermato da una lettura indipendente del registro.
  • -SuspendBitLocker seguito da un riavvio: la macchina è tornata senza richiesta di ripristino e BitLocker si è riattivato automaticamente.
  • Start-Transcript ha catturato il report completo; l'output JSON non conteneva materiale relativo alle chiavi di ripristino.

Non ancora osservato: una macchina che completa l'intera migrazione a FullyMigrated. Il passo finale è controllato dal rollout graduale per dispositivo di Microsoft, che è fuori dal controllo di chiunque. Lo script mostra il motivo dichiarato di quel blocco invece di lasciarlo come un no-op senza spiegazione.


Licenza

MIT — vedi LICENSE. Fornito così com'è, senza garanzie. Rivedilo prima di eseguirlo nel tuo ambiente; è un singolo file leggibile proprio per questo motivo.

Scarica lo strumento
ProprietàDettaglio
Comportamento predefinitoSolo valutazione. Nessuna scrittura senza -Apply.
DipendenzeNessuna. Nessun modulo, nessun installer. Windows PowerShell 5.1.
Accesso alla reteNessuno. Non contatta mai alcun host.
Telemetria / reportNessuna. Tutto ciò che trova viene stampato nella console. Nulla lascia la macchina.
Chiavi di ripristino BitLockerMai lette, stampate o trasmesse. Controlla soltanto se esiste un protettore con password di ripristino.
Cosa scrive -ApplyEsattamente un valore di registro: AvailableUpdates = 0x5944 in HKLM\SYSTEM\CurrentControlSet\Control\Secureboot. L'opt-in documentato KB5025885. Additivo — aggiunge il certificato 2023 senza rimuovere quello del 2011.
Azioni irreversibiliRifiuto categorico. Il bit di revoca DBX 0x80 è permanente finché Secure Boot rimane attivo; lo script rifiuta qualsiasi valore che lo contenga a meno che non venga passato esplicitamente -AllowRevocation. Non passarlo.
RiavviiNon riavvia mai la macchina e non chiede mai conferma all'utente.
VerdettoSignificatoCodice di uscita
ReadyToArmKEK 2023 presente, DB non ancora migrato, nessun opt-in. -Apply è il passo successivo.0
HalfMigratedIl firmware si fida della CA 2023, ma la macchina avvia ancora un loader firmato con il 2011. Ok oggi; non si avvierebbe se il 2011 venisse mai revocato. Serve ancora l'aggiornamento del boot manager.0
HalfMigrated-ArmedCome sopra, e già in opt-in. Riavviare la macchina — non eseguire di nuovo -Apply.0
AlreadyQueuedOpt-in effettuato, in attesa del rollout graduale di Microsoft.0
InProgress / RebootPendingManutenzione in corso. Riavviare e ri-eseguire per seguire i progressi.0
FullyMigratedCompletato. Il boot manager è firmato con il 2023.2
BlockedNoKek2023KEK 2023 mancante. Installare prima gli aggiornamenti Windows in sospeso e/o l'aggiornamento BIOS OEM.3
BlockedFirmwareKekIl firmware non ha una KEK firmata dalla Platform Key di questa macchina. Serve un aggiornamento BIOS OEM (o, su una VM, un aggiornamento dell'host).3
NotApplicable-*BIOS legacy, oppure Secure Boot disabilitato.2
ErrorLa manutenzione ha segnalato un errore; il codice di errore viene stampato.0
ParametroPredefinitoScopo
-ApplyoffEsegue la scrittura. Senza, sola lettura.
-SuspendBitLockeroffSospende BitLocker durante il riavvio di manutenzione.
-RebootCount1Per quanti riavvii sospendere (1–15).
-JsonPathnessunoScrive anche la valutazione come JSON.
-MountPointdrive di sistemaVolume da valutare.
-ApplyValue0x5944Il DWORD AvailableUpdates.
-AllowRevocationoffNecessario per qualsiasi valore che contenga il bit DBX irreversibile 0x80. Non passarlo.
-AllowVirtualMachineoffConsente di armare una VM.
-AllowServeroffConsente di armare una SKU Server.