BlackLotus
BlackLotus, também conhecido como CVE-2023-24932, scripts de remediação para Intune, ConfigMgr e uso ad-hoc genérico.
Postagem do blog: https://ajf.one/blacklotus
Notas Gerais
- Estes scripts de remediação NÃO iniciam nenhuma reinicialização. Eles foram projetados para serem executados 'ao longo do tempo' e, eventualmente, o dispositivo será relatado como compatível ao longo de seu curso de reinicializações 'naturais', seja devido a atualizações mensais, iniciadas pelo usuário ou outras.
- A totalidade do script de remediação DEVE ser colocada dentro do script de detecção para uso em Remediação do Intune e CI do ConfigMgr. Isso se deve ao fato de esses scripts funcionarem como uma história 'escolha sua própria aventura', com vários pontos de saída, cada um retornando sua própria saída.
- No início de cada script estão os equivalentes a scripts de 'detecção', a fim de evitar fazer qualquer alteração ou realizar qualquer registro excessivo em um dispositivo já em conformidade.
- Sinta-se à vontade para abrir uma issue aqui ou me marcar no Discord no WinAdmins (@krbtgt) se encontrar algum problema ou tiver algum feedback, será muito apreciado!
Fase 1: Instalando as definições de certificado atualizadas no banco de dados e atualizando o Gerenciador de Inicialização no seu dispositivo
Fluxograma do Processo:
O script da Fase 1 executará as etapas 1 e 2 do guia publicado pela Microsoft, fazendo o seguinte:
- Definir o valor do registro
AvailableUpdates para 0x40
- Iniciar a tarefa agendada
\Microsoft\Windows\PI\Secure-Boot-Update para executar a etapa 1, "Instalar as definições de certificado atualizadas no banco de dados"
- Validar se a etapa 1 está concluída
- Definir o valor do registro
AvailableUpdates para 0x100
- Iniciar a tarefa agendada
\Microsoft\Windows\PI\Secure-Boot-Update para executar a etapa 2, "Atualizar o Gerenciador de Inicialização no seu dispositivo"
- Validar se a etapa 2 está concluída
A validação é feita entre cada etapa e será registrada em $env:TEMP\BlackLotusPhase1Remediation.log, além de ser retornada ao Intune (se o script estiver sendo executado como uma Remediação).
Fase 2: Habilitando a revogação e aplicando a atualização SVN ao firmware
Fluxograma do Processo:
O script da Fase 2 executará as etapas 3 e 4 do guia publicado pela Microsoft, fazendo o seguinte:
- Definir o valor do registro
AvailableUpdates para 0x80
- Iniciar a tarefa agendada
\Microsoft\Windows\PI\Secure-Boot-Update para executar a etapa 3, "Habilitar a revogação"
- Validar se a etapa 3 está concluída
- Definir o valor do registro
AvailableUpdates para 0x200
- Iniciar a tarefa agendada
\Microsoft\Windows\PI\Secure-Boot-Update para executar a etapa 4, "Aplicar a atualização SVN ao firmware"
- Validar se a etapa 4 está concluída