
BlackLotus aka CVE-2023-24932 Detection/Remediation Scripts for Intune, ConfigMgr, and generic use
BlackLotus, 일명 CVE-2023-24932, Intune, ConfigMgr 및 일반 임시 사용을 위한 수정 스크립트입니다.
블로그 게시물: https://ajf.one/blacklotus
프로세스 순서도:
Phase 1 스크립트는 Microsoft 게시 지침의 1단계와 2단계를 다음과 같이 수행합니다:
AvailableUpdates 레지스트리 값을 0x40으로 설정\Microsoft\Windows\PI\Secure-Boot-Update 예약 작업을 시작하여 1단계 "업데이트된 인증서 정의를 DB에 설치" 수행AvailableUpdates 레지스트리 값을 0x100으로 설정\Microsoft\Windows\PI\Secure-Boot-Update 예약 작업을 시작하여 2단계 "장치의 부트 관리자 업데이트" 수행각 단계 사이에 유효성 검사가 수행되며, $env:TEMP\BlackLotusPhase1Remediation.log에 기록되고 (스크립트를 수정으로 실행하는 경우) Intune에도 반환됩니다.
프로세스 순서도:
Phase 2 스크립트는 Microsoft 게시 지침의 3단계와 4단계를 다음과 같이 수행합니다:
AvailableUpdates 레지스트리 값을 0x80으로 설정\Microsoft\Windows\PI\Secure-Boot-Update 예약 작업을 시작하여 3단계 "해지 활성화" 수행AvailableUpdates 레지스트리 값을 0x200으로 설정\Microsoft\Windows\PI\Secure-Boot-Update 예약 작업을 시작하여 4단계 "펌웨어에 SVN 업데이트 적용" 수행