
このスクリプトは、KB5055523 Windows 更新プログラム後に必要となる CVE-2025-21204 の緩和策として、%SYSTEMDRIVE%\inetpub フォルダとその既定のセキュリティ権限を復元します。
これは、このフォルダのセキュリティ上の目的を理解する前に削除してしまい、IIS 機能を有効/無効にすることなく復元したいユーザーを対象としています。
%SYSTEMDRIVE%\inetpub ディレクトリが存在しない場合は作成します。inetpub フォルダ自体に適用します。inetpub フォルダの所有者を NT AUTHORITY\SYSTEM に設定します。以下のいずれかの方法を1つ選択してください。すべて管理者 (昇格) PowerShell ウィンドウが必要です。
このコマンドはスクリプトをダウンロードしてすぐに実行します。スクリプトは既定で完了時に確認のため一時停止します。
powershell -ExecutionPolicy Bypass -Command "irm 'https://raw.githubusercontent.com/mmotti/Reset-inetpub/refs/heads/main/Reset.ps1' | iex"
このコマンドはスクリプトをダウンロードしてすぐに実行し、-NoWait スイッチを使用してスクリプトが完了時に一時停止しないようにします。
powershell -ExecutionPolicy Bypass -Command "& ([ScriptBlock]::Create((irm 'https://raw.githubusercontent.com/mmotti/Reset-inetpub/refs/heads/main/Reset.ps1'))) -NoWait"
-NoWait: スクリプトに渡されるスイッチパラメーターで、最後の「続行するには任意のキーを押してください...」プロンプトを抑制します。$scriptPath = Join-Path $env:TEMP "Reset-inetpub.ps1"
Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/mmotti/Reset-inetpub/refs/heads/main/Reset.ps1' -OutFile $scriptPath
# Open in Notepad
notepad $scriptPath
# Standard execution (will pause at the end)
powershell -ExecutionPolicy Bypass -File $scriptPath
# -- OR -- #
#Execution without the final pause
powershell -ExecutionPolicy Bypass -File $scriptPath -NoWait
Remove-Item -Path $scriptPath -Force
次の点にご注意ください:
%SYSTEMDRIVE%\inetpub フォルダ自体の権限と所有権を対象とします。既定の継承設定が適用されます。inetpub ディレクトリが存在し、ファイルまたはサブフォルダーが含まれている場合、スクリプトは次の動作を行います:
inetpub フォルダに適用します。NT AUTHORITY\SYSTEM) を inetpub フォルダ自体にのみ適用し、再帰的には適用しません。これにより、既存のサブコンテンツに対するカスタム権限が上書きされる可能性を回避します。このスクリプトは、該当する Windows 更新プログラムによって作成されたクリーンな inetpub ディレクトリから取得した、次の権限を適用することを目的としています。
icacls エクスポート: スクリプトで使用される生の SDDL 文字列については、acls.txt を参照してください。
icacls 権限の要約 (C: ドライブの例):
C:\inetpub NT SERVICE\TrustedInstaller:(F)
NT SERVICE\TrustedInstaller:(OI)(CI)(IO)(F)
NT AUTHORITY\SYSTEM:(F)
NT AUTHORITY\SYSTEM:(OI)(CI)(IO)(F)
BUILTIN\Administrators:(F)
BUILTIN\Administrators:(OI)(CI)(IO)(F)
BUILTIN\Users:(RX)
BUILTIN\Users:(OI)(CI)(IO)(GR,GE)
CREATOR OWNER:(OI)(CI)(IO)(F)
(注: スクリプトは正しいドライブ文字を動的に決定します。)