
Pacchetto di remediation Intune basato su PowerShell che rileva e rimuove la voce BootExecute vulnerabile autofstx.exe dalle immagini WinRE offline, quindi aggiorna la fiducia di BitLocker per mitigare il bypass CVE-2026-45585 YellowKey.
Pacchetto di rimedio Intune per la mitigazione del bypass di BitLocker/WinRE CVE-2026-45585 YellowKey descritto nella procedura fornita.
Questo pacchetto rimuove autofstx.exe dal valore BootExecute dell'immagine WinRE offline e aggiorna la registrazione di WinRE in modo che la fiducia di BitLocker venga ristabilita.
YellowKey-WinRE-Remediation/
scripts/
Detect-YellowKeyWinRE.ps1
Remediate-YellowKeyWinRE.ps1
.editorconfig
.gitattributes
.gitignore
README.md
Utilizzare queste impostazioni per il pacchetto di rimedio:
| Impostazione | Valore |
|---|
| Script di rilevamento | scripts/Detect-YellowKeyWinRE.ps1 |
| Script di correzione | scripts/Remediate-YellowKeyWinRE.ps1 |
| Esegui questo script usando le credenziali dell'utente connesso | No |
| Applica la verifica della firma dello script | No, a meno che non si firmino gli script |
| Esegui script in PowerShell a 64 bit | Yes |
Rilevamento:
reagentc.exe /mountre.SYSTEM di WinRE offline sotto un nome HKLM temporaneo.BootExecute offline di ControlSet###\Control\Session Manager per autofstx.exe.1 quando autofstx.exe viene trovato o il rilevamento non può essere completato in sicurezza.0 quando non viene trovata alcuna voce vulnerabile.Correzione:
reagentc.exe /mountre.SYSTEM di WinRE offline.BootExecute contenente autofstx.exe da ogni ControlSet offline.RegistryValueKind.MultiString quando scrive BootExecute.BootExecute vuoto; se il filtraggio lo svuoterebbe, scrive il valore predefinito di Windows autocheck autochk *.reagentc.exe /unmountre /commit.reagentc.exe /disable e reagentc.exe /enable per aggiornare la registrazione di WinRE e la fiducia di BitLocker.Gli script sono intenzionalmente conservativi:
BootExecute del sistema operativo attivo.C:\ProgramData\IntuneRemediations\YellowKey.Log di rilevamento:
C:\ProgramData\IntuneRemediations\YellowKey\Detect.log
Log di correzione:
C:\ProgramData\IntuneRemediations\YellowKey\Remediate.log
Esegui la validazione della sintassi senza eseguire la correzione:
$paths = @(
'.\scripts\Detect-YellowKeyWinRE.ps1',
'.\scripts\Remediate-YellowKeyWinRE.ps1'
)
foreach ($path in $paths) {
$tokens = $null
$errors = $null
[System.Management.Automation.Language.Parser]::ParseFile($path, [ref] $tokens, [ref] $errors) | Out-Null
if ($errors.Count -gt 0) {
$errors | Format-Table
throw "Parse failed: $path"
}
}
Esegui Script Analyzer se installato:
Invoke-ScriptAnalyzer -Path .\scripts -Recurse
reagentc.exe /info..ps1 e abilita l'applicazione della firma.| Script | Uscita 0 | Uscita 1 |
|---|---|---|
| Rilevamento | Conforme o WinRE disabilitato/non applicabile | Vulnerabile o rilevamento non completato in sicurezza |
| Correzione | Correzione completata con successo | Correzione fallita o pulizia richiesta |