Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
YellowKey-WinRE-Remediation — PowerShellベースのIntune修復パッケージ。オフラインのWinREイメージから脆弱なautofstx.exe BootExecuteエントリを検出・削除し、BitLockerの信頼を更新してCVE-2026-45585 YellowKeyバイパスを緩和します。 | Kitploit
ツール/GitHubGitHub/everest90909/yellowkey-winre-remediation
防御ツール脆弱性分析スクリプトと自動化構成監査インシデントレスポンス
GitHubeverest90909/yellowkey-winre-remediation

YellowKey-WinRE-Remediation

PowerShellベースのIntune修復パッケージ。オフラインのWinREイメージから脆弱なautofstx.exe BootExecuteエントリを検出・削除し、BitLockerの信頼を更新してCVE-2026-45585 YellowKeyバイパスを緩和します。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
1124ヶ月前未レビュー

YellowKey WinRE 修復

提供された手順で説明されている CVE-2026-45585 YellowKey BitLocker/WinRE バイパス緩和策のための Intune 修復パッケージです。

このパッケージは、オフライン WinRE イメージの BootExecute 値から autofstx.exe を削除し、WinRE の登録を更新して BitLocker の信頼を再確立します。

内容

YellowKey-WinRE-Remediation/
  scripts/
    Detect-YellowKeyWinRE.ps1
    Remediate-YellowKeyWinRE.ps1
  .editorconfig
  .gitattributes
  .gitignore
  README.md

Intune 設定

修復パッケージには以下の設定を使用します:

設定値
検出スクリプトscripts/Detect-YellowKeyWinRE.ps1
修復スクリプトscripts/Remediate-YellowKeyWinRE.ps1
ログオンした資格情報を使用してこのスクリプトを実行するいいえ
スクリプト署名チェックを強制するいいえ(スクリプットに署名しない限り)
64 ビット PowerShell でスクリプトを実行するはい

動作

検出:

  • 管理者特権または SYSTEM コンテキストが必要です。
  • 64 ビット PowerShell が必要です。
  • reagentc.exe /mountre を使用して WinRE をマウントします。
  • オフライン WinRE の SYSTEM ハイブを一時的な HKLM 名で読み込みます。
  • すべてのオフライン ControlSet###\Control\Session Manager\BootExecute 値に autofstx.exe が含まれているか確認します。
  • ハイブをアンロードし、WinRE マウントを破棄します。
  • autofstx.exe が見つかった場合、または検出を安全に完了できない場合は終了コード 1 を返します。
  • 脆弱なエントリが見つからない場合は終了コード 0 を返します。

修復:

  • 検出と同じ環境のガードレールを実行します。
  • WinRE が無効で有効にできる場合は、最初に有効にします。
  • reagentc.exe /mountre を使用して WinRE をマウントします。
  • オフライン WinRE の SYSTEM ハイブを読み込みます。
  • すべてのオフライン ControlSet から autofstx.exe を含む BootExecute エントリを削除します。
  • BootExecute の書き込み時に明示的に RegistryValueKind.MultiString を使用します。
  • 空の BootExecute の書き込みを拒否します。フィルタリングで空になる場合は、Windows デフォルトの autocheck autochk * を書き込みます。
  • コミット前にハイブをアンロードします。
  • reagentc.exe /unmountre /commit で WinRE イメージをコミットします。
  • reagentc.exe /disable と reagentc.exe /enable を実行して WinRE の登録および BitLocker の信頼を更新します。
  • 失敗時には読み込んだハイブとマウントしたイメージをクリーンアップします。

ガードレール

スクリプトは意図的に慎重に設計されています:

  • BitLocker プロテクタは直接中断、削除、変更されません。
  • 修復はオフラインの WinRE イメージのみを編集し、稼働中の OS の BootExecute 値は変更しません。
  • 一時的なハイブ名とマウントパスには衝突を避けるためランダムサフィックスが含まれます。
  • エラー時のクリーンアップにより、一時ハイブのアンロードと WinRE マウントの破棄が行われます。
  • ログは C:\ProgramData\IntuneRemediations\YellowKey に書き込まれます。

ログ

検出ログ:

C:\ProgramData\IntuneRemediations\YellowKey\Detect.log

修復ログ:

C:\ProgramData\IntuneRemediations\YellowKey\Remediate.log

ローカル検証

修復を実行せずに構文検証を実行:

$paths = @(
    '.\scripts\Detect-YellowKeyWinRE.ps1',
    '.\scripts\Remediate-YellowKeyWinRE.ps1'
)

foreach ($path in $paths) {
    $tokens = $null
    $errors = $null
    [System.Management.Automation.Language.Parser]::ParseFile($path, [ref] $tokens, [ref] $errors) | Out-Null

    if ($errors.Count -gt 0) {
        $errors | Format-Table
        throw "Parse failed: $path"
    }
}

Script Analyzer がインストールされている場合に実行:

Invoke-ScriptAnalyzer -Path .\scripts -Recurse

運用上の注意

  • 広範囲に展開する前に、小規模なパイロットリングでテストしてください。
  • 代表的なデバイスで reagentc.exe /info を使用して WinRE が正常であることを確認してください。
  • WinRE が欠落しているか正常でないデバイスは、別途修復する必要があります。
  • 組織で Intune スクリプトに署名する場合は、両方の .ps1 ファイルに署名し、署名チェックを有効にしてください。
  • 修復は必要な間だけ割り当て、その後はコンプライアンス追跡のために検出/レポートに依存してください。

終了コード

スクリプト終了 0終了 1
検出コンプライアント、または WinRE が無効/該当なし脆弱状態、または検出を安全に完了できない
修復修復が正常に完了修復が失敗、またはクリーンアップが必要
ツールをダウンロード