CVE-2021-36934
CVE-2021-36934 HiveNightmare verificatore di vulnerabilità e workaround
Flusso
Lo script ha il seguente flusso:
- Richiede l'esecuzione con privilegi di amministratore
- Controlla se la versione di Windows 10 è affetta dalla vulnerabilità.
- SE affetta dalla vulnerabilità:
- Mostra il messaggio che la versione di Windows potrebbe essere affetta dalla vulnerabilità
- Controlla se i permessi dei file hive di sistema sono accessibili da BUILTIN\Users
- SE è vulnerabile:
- Applica il workaround proposto da Microsoft https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36934
- Controlla la presenza di copie del volume shadow
- SE esistono:
- Mostra il messaggio: Ci sono copie shadow vulnerabili sul sistema
- Elimina le copie del volume shadow esistenti e mostra il messaggio: Le copie shadow sono state rimosse
- Viene creato un nuovo punto di ripristino con il nome "Restorepoint for CVE-2021-36934 HiveNightmare" e viene mostrato il messaggio: Un nuovo punto di ripristino è stato creato
- Se NON esistono:
- Mostra il messaggio: Nessuna copia shadow trovata
- Mostra il messaggio: Il sistema non è vulnerabile
- Se NON vulnerabile:
- Mostra il messaggio: Nessun file hive di sistema vulnerabile trovato
- Mostra il messaggio: Il sistema non è vulnerabile
- Se NON affetta dalla vulnerabilità:
- Mostra il messaggio: Il sistema operativo non è vulnerabile
Considerazioni
- Una volta eseguito lo script per correggere la vulnerabilità, è possibile eseguirlo nuovamente per verificare se è stata corretta.
- Il workaround verrà applicato solo ai sistemi affetti.
- Lo script funziona correttamente con qualsiasi impostazione linguistica
- Alcuni sistemi EDR potrebbero rilevare questo script come comportamento sospetto e fermarne l'esecuzione, a causa dell'eliminazione del volume shadow. Si consiglia di aggiungerlo come eccezione.
Output
Se è vulnerabile ed è stato risolto, otterremo il seguente risultato:

Se non è vulnerabile, otterremo il seguente risultato:
