Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
secure-boot-cert-servicing — Secure Boot 2011年から2023年の証明書ロールオーバー(CVE-2023-24932 / KB5025885)に対応するスタンドアロンの評価・サービス適用ツール。デフォルトでは評価のみを実行。依存関係なし、ネットワークなし、テレメトリなし。 | Kitploit
ツール/GitHubGitHub/ets-mse/secure-boot-cert-servicing
脆弱性分析構成監査ファームウェア解析
GitHubets-mse/secure-boot-cert-servicing

secure-boot-cert-servicing

Secure Boot 2011年から2023年の証明書ロールオーバー(CVE-2023-24932 / KB5025885)に対応するスタンドアロンの評価・サービス適用ツール。デフォルトでは評価のみを実行。依存関係なし、ネットワークなし、テレメトリなし。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
21ヶ月前未レビュー
共有

Secure Boot 証明書ロールオーバー — 評価およびサービス適用

2011年 → 2023年のロールオーバー(CVE-2023-24932 / KB5025885)に対するWindowsマシンのSecure Boot証明書の状態を評価し、明示的に指定した場合のみ、そのマシンをMicrosoftのサービス適用パイプラインにオプトインする、単一の自己完結型PowerShellスクリプトです。

Exchange Technology Services が、自社のエンドポイントを管理するお客様およびパートナー向けに公開しています。


要約

Microsoftが2011年に発行したSecure Boot証明書は期限切れとなり、2023年版に置き換えられています。

証明書日付ストア役割
Microsoft Corporation KEK CA 20112026年6月24日 期限切れKEKDBおよびDBXへの更新を承認
Microsoft UEFI CA 20112026年6月27日 期限切れDBサードパーティのローダー / オプションROMに署名
Windows Production PCA 20112026年10月19日DBWindowsブートローダーに署名

これらの日付のいずれでもマシンの起動が停止することはありません。 Microsoftのガイダンスでは、新しい証明書なしで期限を迎えたデバイスは「引き続き正常に起動および動作する」とされています。

失われるのは、早期ブートセキュリティ更新(新しいSecure Boot失効、BitLockerバイパス緩和、ブートマネージャーの修正)を受け取る能力です。これは停止ではなく、累積する露出です。

2026年10月19日以降、ファームウェアがWindows UEFI CA 2023を取り込んでいないマシンは、新たに署名されたWindowsブートメディアの検証も停止します。これは、回復、インストール、PXEメディアに影響する可能性があります。

KEKがゲートです。 ファームウェアにMicrosoft Corporation KEK 2K CA 2023がない場合、Windows UpdateはDB更新をまったく配信できません。これがないマシンは、Windows UpdateまたはOEM BIOS更新を介してKEKが届くまで修復できません。これは実際には最も一般的なブロッカーであり、スクリプトは何もしない値を書き込むのではなく、これを明示的に報告します。


このスクリプトが行うこと、行わないこと

プロパティ詳細
デフォルトの動作評価のみ。 -Applyなしでは書き込みは一切行いません。
依存関係なし。 モジュールもインストーラーも不要です。Windows PowerShell 5.1。
ネットワークアクセスなし。 いかなるホストにも接続しません。
テレメトリ / レポートなし。 検出した内容はすべてコンソールに出力します。マシンの外に出る情報はありません。
BitLocker回復キー読み取り、出力、送信は一切行いません。 回復パスワードプロテクターが存在するかどうかのみを確認します。
-Applyが書き込むもの正確に1つのレジストリ値のみ: HKLM\SYSTEM\CurrentControlSet\Control\Secureboot 配下の AvailableUpdates = 0x5944。文書化されたKB5025885のオプトインです。追加的 — 2011年の証明書を削除せずに2023年の証明書を追加します。
不可逆的な操作ハードリフューズ。0x80 DBX失効ビットは、Secure Bootが有効である限り永久的です。スクリプトは、-AllowRevocationが明示的に指定されない限り、このビットを持つ値を拒否します。指定しないでください。
再起動マシンを再起動することはなく、ユーザーにプロンプトを表示することもありません。

実行方法

Windows PowerShell 5.1、管理者として — UEFI変数の読み取りには昇格が必要です。

1. ファイルのブロックを解除(Windowsはダウンロードしたスクリプトをブロックします):

root@kitploit:~
Unblock-File .\Invoke-SecureBootCertServicing.ps1

2. 評価 — 安全で、変更は行いません:

root@kitploit:~
powershell.exe -ExecutionPolicy Bypass -File .\Invoke-SecureBootCertServicing.ps1

3. 適用 — 評価でマシンが準備完了と示された場合のみ:

root@kitploit:~
.\Invoke-SecureBootCertServicing.ps1 -Apply -SuspendBitLocker

出力の取得

レポートはWrite-Hostで書き込まれるため、コンソールに表示され、Start-Transcriptで記録されます。単純な>リダイレクトでは取得できず、別のコマンドへのパイプでも取得できません。

root@kitploit:~
Start-Transcript C:\Temp\secureboot.log
.\Invoke-SecureBootCertServicing.ps1
Stop-Transcript

フリート全体で結果を収集する場合に便利な、マシン可読なコピー:

root@kitploit:~
.\Invoke-SecureBootCertServicing.ps1 -JsonPath C:\Temp\secureboot.json

判定結果

判定意味終了コード
ReadyToArmKEK 2023が存在し、DBはまだ移行されておらず、オプトインもされていません。次のステップは-Applyです。0
HalfMigratedファームウェアは2023 CAを信頼していますが、マシンは依然として2011年署名のローダーで起動します。現在は問題ありませんが、2011が失効した場合には起動に失敗します。ブートマネージャー更新がまだ必要です。0
HalfMigrated-Armed上記に同じで、すでにオプトイン済みです。マシンを再起動してください — -Applyを再実行しないでください。0
AlreadyQueuedオプトイン済みで、Microsoftの段階的ロールアウトを待機中です。0
InProgress / RebootPendingサービス適用が進行中です。再起動して再実行し、進行状況を確認してください。0
FullyMigrated完了です。ブートマネージャーは2023年署名です。2
BlockedNoKek2023KEK 2023がありません。先に保留中のWindows Updateおよび/またはOEM BIOS更新をインストールしてください。3
BlockedFirmwareKekファームウェアに、このマシンのプラットフォームキーによって署名されたKEKがありません。OEM BIOS更新(VMの場合はホスト更新)が必要です。3
NotApplicable-*レガシーBIOS、またはSecure Boot無効。2
Errorサービス適用で障害が報告されました。エラーコードが出力されます。0

2つの軸、意図的に統合しない

レポートはサービス適用状態と移行状態を別々に示します。

  • サービス適用状態 — Microsoftのパイプラインが何をしていると言っているか。
  • 移行状態 — ブートパスで実際に真であること。

これらは実際の現場で本当に一致しないことがあります。ディスク上の両方のブートマネージャーバイナリが依然として2011年署名であるにもかかわらず、マシンがUEFICA2023Status = Updatedを報告することがあります。これは、ファームウェアが2023 CAを事前登録済みで出荷された場合に発生し、証明書側は完了してもブートマネージャー側は実行されません。この2つを1つのフィールドにまとめると、そのマシンが半分しか移行していないのに完了として報告されます。

同じ理由で、スクリプトはWindowsUEFICA2023Capableから状態を導出しません。Microsoftのドキュメントはその値について、そのまま引用すると: "参考のみ - Secure Boot 更新のステータスを取得するときにこのキーを使用しないでください。" 診断専用として取得されるだけです。


BitLocker

サービス適用の手順はファームウェアの状態を変更し、BitLockerプロテクターがシールされているTPM PCRを移動させる可能性があり、次の起動時に回復キーのプロンプトが表示されることがあります。

  • スクリプトは、回復パスワードプロテクターのない保護ボリュームのアームを拒否します — 戻る手段がなくなります。
  • そのキーのコピーを保持していることを検証できません。大規模に-Applyを実行する前に、エスクローが正常であることを確認してください。
  • -SuspendBitLockerは、次の再起動にわたって保護を中断し、プロンプトなしで変更が再シールされるようにします。BitLockerはその後自動的に再開されます。
  • レポートにはPCRプロファイルが記載されます。PCR 7ベースのプロファイルは、証明書追加に対してメジャードブート安全です。PCR 0/2/4を含むプロファイルは、ファームウェアとブートマネージャーの測定をカバーしており、これらの手順では実際にこれらが変更されます — プロンプト表示のリスクが高くなります。

BitLocker状態は3つの独立した方法(Get-BitLockerVolume、manage-bde、Win32_EncryptableVolume)で読み取られ、調整されます。リーダーが一致しない場合、またはボリュームを読み取れない場合、スクリプトは推測せずにファームウェアの変更を拒否します。


パラメーター

パラメーター既定値目的
-Applyオフ書き込みを実行します。これがないと読み取り専用です。
-SuspendBitLockerオフサービス適用の再起動にわたってBitLockerを中断します。
-RebootCount1中断する再起動の回数(1〜15)。
-JsonPathなし評価をJSONとしても書き出します。
-MountPointシステムドライブ評価するボリューム。
-ApplyValue0x5944AvailableUpdates DWORD。
-AllowRevocationオフ不可逆的な0x80 DBXビットを含む値に必要です。これを指定しないでください。
-AllowVirtualMachineオフVMのアームを許可します。
-AllowServerオフServer SKUのアームを許可します。

仮想マシンはデフォルトで除外されます。2023 CAはBIOS更新を介してファームウェアのベースラインに到達します。VMのファームウェアはハイパーバイザーに由来するため、更新されていないホスト上のゲストは単独で移行を完了できません。


適用後に期待されること

  • 最初の再起動では完了しません。 Windowsは証明書更新を適用し、その後ブートマネージャー更新を適用します。通常、間にスケジュールされたタスクが実行され、複数回の再起動にわたります。
  • Microsoftはこれをデバイスごとにゲートします。 値を設定すると作業がキューに入ります。各マシンがいつ対象になるかはMicrosoftの段階的ロールアウトが決定します。何も起こっていないように見える場合は、再実行して「Microsoft gate」の行を読んでください。理由が記載されています。例: "Under Observation - More Data Needed"。
  • 進行状況を確認するにはいつでも再実行してください。繰り返し実行しても安全です。

検証

Windows 11(ビルド26200、PowerShell 5.1、SYSTEMとして実行)、Secure Boot有効のUEFI、PCR 7,11プロファイルでTPM + RecoveryPasswordプロテクターを使用して完全暗号化されたBitLockerでエンドツーエンドにテスト済み:

  • 半分移行されたマシンを正しく識別しました — ファームウェアがWindows UEFI CA 2023を信頼している一方でbootmgfw.efiが依然としてMicrosoft Windows Production PCA 2011によって署名されており、そのマシンが同時にUEFICA2023Status = UpdatedおよびWindowsUEFICA2023Capable = 2を報告していたにもかかわらず、完了として報告しませんでした。
  • 3つのBitLockerリーダーすべてが一致し、調整されました。
  • 拒否ゲートが検証されました: 仮想マシン(終了コード2)、および0x80失効ビット(終了コード1)。
  • -Applyは0x5944を書き込み、独立したレジストリ読み取りで確認されました。
  • -SuspendBitLockerの後に再起動: マシンは回復プロンプトなしで戻り、BitLockerは自動再開されました。
  • Start-Transcriptは完全なレポートを取得しました。JSON出力には回復キーに関する情報は含まれていませんでした。

まだ観測されていないもの: FullyMigratedへの完全な移行を完了したマシン。最終ステップはMicrosoftの段階的なデバイスごとのロールアウトによってゲートされており、これは誰の制御下にもありません。スクリプトは、そのゲートの理由を説明のないno-opのままにするのではなく、明示的に表示します。


ライセンス

MIT — LICENSEを参照してください。現状のまま提供され、保証はありません。お使いの環境で実行する前に確認してください。まさにその理由から、単一の読み取り可能なファイルです。

ツールをダウンロード