CVE-2021-36934
CVE-2021-36934 HiveNightmare: verificador de vulnerabilidade e workaround
Fluxo
O script tem o seguinte fluxo:
- Requer execução com privilégios de Administrador
- Verifica se a versão do Windows 10 é afetada pela vulnerabilidade.
- SE afetado pela vulnerabilidade:
- Exibe a mensagem de que a versão do Windows pode ser afetada pela vulnerabilidade
- Verifica se as permissões dos arquivos de sistema do hive são acessíveis por BUILTIN\Users
- SE estiver vulnerável:
- Aplica o workaround proposto pela Microsoft https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36934
- Verifica se há cópias de sombra de volume
- SE existirem:
- Exibe a mensagem: Há cópias de sombra vulneráveis no sistema
- Exclui as cópias de sombra de volume existentes e exibe a mensagem: As cópias de sombra foram removidas
- Um novo ponto de restauração é criado com o nome "Restorepoint for CVE-2021-36934 HiveNightmare" e exibe a mensagem: Um novo ponto de restauração foi criado
- Se NÃO existirem:
- Exibe a mensagem: Nenhuma cópia de sombra encontrada
- Exibe a mensagem: O sistema não está vulnerável
- Se NÃO estiver vulnerável:
- Exibe a mensagem: Nenhum arquivo de sistema do hive vulnerável encontrado
- Exibe a mensagem: O sistema não está vulnerável
- Se NÃO for afetado pela vulnerabilidade:
- Exibe a mensagem: O sistema operacional não está vulnerável
Considerações
- Depois que o script para corrigir a vulnerabilidade for executado, ele pode ser executado novamente para verificar se foi corrigido.
- O workaround será aplicado apenas a sistemas afetados.
- O script funciona corretamente com qualquer configuração de idioma
- Alguns sistemas EDR podem detectar este script como comportamento suspeito e interromper sua execução, devido à exclusão da cópia de sombra de volume. É recomendado adicioná-lo como exceção.
Saídas
Se estiver vulnerável e tiver sido corrigido, obteremos o seguinte resultado:

Se não estiver vulnerável, obteremos o seguinte resultado:
