Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
YellowKey-WinRE-Remediation — Pacchetto di remediation Intune basato su PowerShell che rileva e rimuove la voce BootExecute vulnerabile autofstx.exe dalle immagini WinRE offline, quindi aggiorna la fiducia di BitLocker per mitigare il bypass CVE-2026-45585 YellowKey. | Kitploit
Strumenti/GitHubGitHub/everest90909/yellowkey-winre-remediation
Strumenti DifensiviAnalisi delle VulnerabilitàScripting e AutomazioneAudit di ConfigurazioneRisposta agli Incidenti
GitHubeverest90909/yellowkey-winre-remediation

YellowKey-WinRE-Remediation

Pacchetto di remediation Intune basato su PowerShell che rileva e rimuove la voce BootExecute vulnerabile autofstx.exe dalle immagini WinRE offline, quindi aggiorna la fiducia di BitLocker per mitigare il bypass CVE-2026-45585 YellowKey.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
123 mesi faNon ancora revisionato
Condividi

Rimedio WinRE per YellowKey

Pacchetto di rimedio Intune per la mitigazione del bypass di BitLocker/WinRE CVE-2026-45585 YellowKey descritto nella procedura fornita.

Questo pacchetto rimuove autofstx.exe dal valore BootExecute dell'immagine WinRE offline e aggiorna la registrazione di WinRE in modo che la fiducia di BitLocker venga ristabilita.

Contenuti

root@kitploit:~
YellowKey-WinRE-Remediation/
  scripts/
    Detect-YellowKeyWinRE.ps1
    Remediate-YellowKeyWinRE.ps1
  .editorconfig
  .gitattributes
  .gitignore
  README.md

Impostazioni Intune

Utilizzare queste impostazioni per il pacchetto di rimedio:

ImpostazioneValore
Script di rilevamentoscripts/Detect-YellowKeyWinRE.ps1
Script di correzionescripts/Remediate-YellowKeyWinRE.ps1
Esegui questo script usando le credenziali dell'utente connessoNo
Applica la verifica della firma dello scriptNo, a meno che non si firmino gli script
Esegui script in PowerShell a 64 bitYes

Comportamento

Rilevamento:

  • Richiede contesto di amministratore locale elevato o SYSTEM.
  • Richiede PowerShell a 64 bit.
  • Monta WinRE usando reagentc.exe /mountre.
  • Carica il hive SYSTEM di WinRE offline sotto un nome HKLM temporaneo.
  • Controlla ogni valore BootExecute offline di ControlSet###\Control\Session Manager per autofstx.exe.
  • Scarica il hive e rimuove il mount di WinRE.
  • Esce con 1 quando autofstx.exe viene trovato o il rilevamento non può essere completato in sicurezza.
  • Esce con 0 quando non viene trovata alcuna voce vulnerabile.

Correzione:

  • Esegue le stesse protezioni ambientali del rilevamento.
  • Abilita WinRE prima se è disabilitato e può essere abilitato.
  • Monta WinRE usando reagentc.exe /mountre.
  • Carica il hive SYSTEM di WinRE offline.
  • Rimuove qualsiasi voce BootExecute contenente autofstx.exe da ogni ControlSet offline.
  • Usa esplicitamente RegistryValueKind.MultiString quando scrive BootExecute.
  • Rifiuta di scrivere un BootExecute vuoto; se il filtraggio lo svuoterebbe, scrive il valore predefinito di Windows autocheck autochk *.
  • Scarica il hive prima del commit.
  • Esegue il commit dell'immagine WinRE con reagentc.exe /unmountre /commit.
  • Esegue reagentc.exe /disable e reagentc.exe /enable per aggiornare la registrazione di WinRE e la fiducia di BitLocker.
  • Pulisce i hive caricati e le immagini montate in caso di errore.

Protezioni

Gli script sono intenzionalmente conservativi:

  • Nessun protettore BitLocker viene sospeso, rimosso o modificato direttamente.
  • La correzione modifica solo l'immagine WinRE offline, non il valore BootExecute del sistema operativo attivo.
  • I nomi dei hive temporanei e i percorsi di montaggio includono suffissi casuali per evitare collisioni.
  • La pulizia in caso di errore scarica il hive temporaneo e rimuove il mount di WinRE.
  • I log vengono scritti in C:\ProgramData\IntuneRemediations\YellowKey.

Log

Log di rilevamento:

root@kitploit:~
C:\ProgramData\IntuneRemediations\YellowKey\Detect.log

Log di correzione:

root@kitploit:~
C:\ProgramData\IntuneRemediations\YellowKey\Remediate.log

Validazione locale

Esegui la validazione della sintassi senza eseguire la correzione:

root@kitploit:~
$paths = @(
    '.\scripts\Detect-YellowKeyWinRE.ps1',
    '.\scripts\Remediate-YellowKeyWinRE.ps1'
)

foreach ($path in $paths) {
    $tokens = $null
    $errors = $null
    [System.Management.Automation.Language.Parser]::ParseFile($path, [ref] $tokens, [ref] $errors) | Out-Null

    if ($errors.Count -gt 0) {
        $errors | Format-Table
        throw "Parse failed: $path"
    }
}

Esegui Script Analyzer se installato:

root@kitploit:~
Invoke-ScriptAnalyzer -Path .\scripts -Recurse

Note operative

  • Testare su un piccolo anello pilota prima della distribuzione estesa.
  • Confermare che WinRE sia integro su dispositivi rappresentativi con reagentc.exe /info.
  • I dispositivi con WinRE mancante o non integro dovrebbero essere corretti separatamente.
  • Se la tua organizzazione firma gli script Intune, firma entrambi i file .ps1 e abilita l'applicazione della firma.
  • Mantieni la correzione assegnata solo per il tempo necessario, poi affidati al rilevamento/reporting per il monitoraggio della conformità.

Codici di uscita

ScriptUscita 0Uscita 1
RilevamentoConforme o WinRE disabilitato/non applicabileVulnerabile o rilevamento non completato in sicurezza
CorrezioneCorrezione completata con successoCorrezione fallita o pulizia richiesta
Scarica lo strumento