
Pacote de remediação do Intune baseado em PowerShell que detecta e remove a entrada BootExecute vulnerável autofstx.exe de imagens WinRE offline e, em seguida, atualiza a confiança do BitLocker para mitigar a bypass YellowKey CVE-2026-45585.
Pacote de Remediação do Intune para a mitigação da bypass CVE-2026-45585 YellowKey BitLocker/WinRE descrita no procedimento fornecido.
Este pacote remove autofstx.exe do valor BootExecute da imagem WinRE offline e atualiza o registro do WinRE para restabelecer a confiança do BitLocker.
YellowKey-WinRE-Remediation/
scripts/
Detect-YellowKeyWinRE.ps1
Remediate-YellowKeyWinRE.ps1
.editorconfig
.gitattributes
.gitignore
README.md
Use estas configurações para o pacote de remediação:
| Configuração | Valor |
|---|
| Script de detecção | scripts/Detect-YellowKeyWinRE.ps1 |
| Script de remediação | scripts/Remediate-YellowKeyWinRE.ps1 |
| Executar este script usando as credenciais do usuário logado | Não |
| Forçar verificação de assinatura do script | Não, a menos que você assine os scripts |
| Executar script no PowerShell 64 bits | Sim |
Detecção:
reagentc.exe /mountre.SYSTEM do WinRE offline sob um nome HKLM temporário.ControlSet###\Control\Session Manager\BootExecute em busca de autofstx.exe.1 quando autofstx.exe é encontrado ou a detecção não pode ser concluída com segurança.0 quando nenhuma entrada vulnerável é encontrada.Remediação:
reagentc.exe /mountre.SYSTEM do WinRE offline.BootExecute contendo autofstx.exe de cada ControlSet offline.RegistryValueKind.MultiString explícito ao escrever BootExecute.BootExecute vazio; se a filtragem o esvaziasse, escreve o padrão do Windows autocheck autochk *.reagentc.exe /unmountre /commit.reagentc.exe /disable e reagentc.exe /enable para atualizar o registro do WinRE e a confiança do BitLocker.Os scripts são intencionalmente conservadores:
BootExecute do sistema operacional ativo.C:\ProgramData\IntuneRemediations\YellowKey.Log de detecção:
C:\ProgramData\IntuneRemediations\YellowKey\Detect.log
Log de remediação:
C:\ProgramData\IntuneRemediations\YellowKey\Remediate.log
Execute a validação de sintaxe sem executar a remediação:
$paths = @(
'.\scripts\Detect-YellowKeyWinRE.ps1',
'.\scripts\Remediate-YellowKeyWinRE.ps1'
)
foreach ($path in $paths) {
$tokens = $null
$errors = $null
[System.Management.Automation.Language.Parser]::ParseFile($path, [ref] $tokens, [ref] $errors) | Out-Null
if ($errors.Count -gt 0) {
$errors | Format-Table
throw "Parse failed: $path"
}
}
Execute o Script Analyzer se instalado:
Invoke-ScriptAnalyzer -Path .\scripts -Recurse
reagentc.exe /info..ps1 e ative a imposição de assinatura.| Script | Saída 0 | Saída 1 |
|---|---|---|
| Detecção | Conforme ou WinRE desabilitado/não aplicável | Vulnerável ou detecção não pôde ser concluída com segurança |
| Remediação | Remediação concluída com sucesso | Falha na remediação ou foi necessária limpeza |