Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
YellowKey-WinRE-Remediation — Pacote de remediação do Intune baseado em PowerShell que detecta e remove a entrada BootExecute vulnerável autofstx.exe de imagens WinRE offline e, em seguida, atualiza a confiança do BitLocker para mitigar a bypass YellowKey CVE-2026-45585. | Kitploit
Ferramentas/GitHubGitHub/everest90909/yellowkey-winre-remediation
Ferramentas DefensivasAnálise de VulnerabilidadesScripting e AutomaçãoAuditoria de ConfiguraçãoResposta a Incidentes
GitHubeverest90909/yellowkey-winre-remediation

YellowKey-WinRE-Remediation

Pacote de remediação do Intune baseado em PowerShell que detecta e remove a entrada BootExecute vulnerável autofstx.exe de imagens WinRE offline e, em seguida, atualiza a confiança do BitLocker para mitigar a bypass YellowKey CVE-2026-45585.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
12há 3 mesesAinda não revisado
Compartilhar

Remediação YellowKey WinRE

Pacote de Remediação do Intune para a mitigação da bypass CVE-2026-45585 YellowKey BitLocker/WinRE descrita no procedimento fornecido.

Este pacote remove autofstx.exe do valor BootExecute da imagem WinRE offline e atualiza o registro do WinRE para restabelecer a confiança do BitLocker.

Conteúdo

root@kitploit:~
YellowKey-WinRE-Remediation/
  scripts/
    Detect-YellowKeyWinRE.ps1
    Remediate-YellowKeyWinRE.ps1
  .editorconfig
  .gitattributes
  .gitignore
  README.md

Configurações do Intune

Use estas configurações para o pacote de remediação:

ConfiguraçãoValor
Script de detecçãoscripts/Detect-YellowKeyWinRE.ps1
Script de remediaçãoscripts/Remediate-YellowKeyWinRE.ps1
Executar este script usando as credenciais do usuário logadoNão
Forçar verificação de assinatura do scriptNão, a menos que você assine os scripts
Executar script no PowerShell 64 bitsSim

Comportamento

Detecção:

  • Requer contexto de administrador local elevado ou SYSTEM.
  • Requer PowerShell 64 bits.
  • Monta o WinRE usando reagentc.exe /mountre.
  • Carrega o hive SYSTEM do WinRE offline sob um nome HKLM temporário.
  • Verifica cada valor offline ControlSet###\Control\Session Manager\BootExecute em busca de autofstx.exe.
  • Descarrega o hive e descarta a montagem do WinRE.
  • Sai com 1 quando autofstx.exe é encontrado ou a detecção não pode ser concluída com segurança.
  • Sai com 0 quando nenhuma entrada vulnerável é encontrada.

Remediação:

  • Executa as mesmas proteções de ambiente que a detecção.
  • Habilita o WinRE primeiro se estiver desabilitado e puder ser habilitado.
  • Monta o WinRE usando reagentc.exe /mountre.
  • Carrega o hive SYSTEM do WinRE offline.
  • Remove qualquer entrada BootExecute contendo autofstx.exe de cada ControlSet offline.
  • Usa RegistryValueKind.MultiString explícito ao escrever BootExecute.
  • Recusa escrever um BootExecute vazio; se a filtragem o esvaziasse, escreve o padrão do Windows autocheck autochk *.
  • Descarrega o hive antes de confirmar.
  • Confirma a imagem WinRE com reagentc.exe /unmountre /commit.
  • Executa reagentc.exe /disable e reagentc.exe /enable para atualizar o registro do WinRE e a confiança do BitLocker.
  • Limpa hives carregados e imagens montadas em caso de falha.

Proteções

Os scripts são intencionalmente conservadores:

  • Nenhum protetor do BitLocker é suspenso, removido ou alterado diretamente.
  • A remediação edita apenas a imagem WinRE offline, não o valor BootExecute do sistema operacional ativo.
  • Nomes temporários de hive e caminhos de montagem incluem sufixos aleatórios para evitar colisões.
  • A limpeza em caso de falha descarrega o hive temporário e descarta a montagem do WinRE.
  • Os logs são escritos em C:\ProgramData\IntuneRemediations\YellowKey.

Logs

Log de detecção:

root@kitploit:~
C:\ProgramData\IntuneRemediations\YellowKey\Detect.log

Log de remediação:

root@kitploit:~
C:\ProgramData\IntuneRemediations\YellowKey\Remediate.log

Validação Local

Execute a validação de sintaxe sem executar a remediação:

root@kitploit:~
$paths = @(
    '.\scripts\Detect-YellowKeyWinRE.ps1',
    '.\scripts\Remediate-YellowKeyWinRE.ps1'
)

foreach ($path in $paths) {
    $tokens = $null
    $errors = $null
    [System.Management.Automation.Language.Parser]::ParseFile($path, [ref] $tokens, [ref] $errors) | Out-Null

    if ($errors.Count -gt 0) {
        $errors | Format-Table
        throw "Parse failed: $path"
    }
}

Execute o Script Analyzer se instalado:

root@kitploit:~
Invoke-ScriptAnalyzer -Path .\scripts -Recurse

Notas Operacionais

  • Teste em um pequeno grupo piloto antes da implantação ampla.
  • Confirme se o WinRE está saudável em dispositivos representativos com reagentc.exe /info.
  • Dispositivos com WinRE ausente ou não saudável devem ser remediados separadamente.
  • Se sua organização assina scripts do Intune, assine ambos os arquivos .ps1 e ative a imposição de assinatura.
  • Mantenha a remediação atribuída apenas pelo tempo necessário, depois confie na detecção/relatórios para rastreamento de conformidade.

Códigos de Saída

ScriptSaída 0Saída 1
DetecçãoConforme ou WinRE desabilitado/não aplicávelVulnerável ou detecção não pôde ser concluída com segurança
RemediaçãoRemediação concluída com sucessoFalha na remediação ou foi necessária limpeza
Baixar ferramenta