BlackLotus
BlackLotus aka CVE-2023-24932 remediation scripts for Intune, ConfigMgr, and generic ad-hoc use.
Blog post: https://ajf.one/blacklotus
Общие примечания
- Эти скрипты исправления НЕ инициируют перезагрузок. Они предназначены для запуска «со временем», и в конечном итоге устройство будет отчитано как соответствующее требованиям в ходе «естественных» перезагрузок, будь то из-за ежемесячных обновлений, инициированных пользователем или иным образом.
- Весь скрипт исправления ДОЛЖЕН быть помещён внутрь скрипта обнаружения для использования в Intune Remediation и ConfigMgr CI. Это связано с тем, как эти скрипты работают как история «выбери своё приключение», с несколькими точками выхода, каждая из которых возвращает свой собственный вывод.
- В начале каждого скрипта находятся эквиваленты «скриптов обнаружения», чтобы предотвратить внесение каких-либо изменений или избыточное логирование на уже соответствующем требованиям устройстве.
- Не стесняйтесь открыть issue здесь или написать мне в Discord в WinAdmins (@krbtgt), если у вас возникнут проблемы или будут отзывы, это будет очень оценено!
Фаза 1: Установка обновлённых определений сертификатов в БД и обновление диспетчера загрузки на вашем устройстве
Process Flowchart:
Скрипт Фазы 1 выполняет шаги 1 и 2 из руководства, опубликованного Microsoft, выполняя следующее:
- Установить значение реестра
AvailableUpdates в 0x40
- Запустить запланированную задачу
\Microsoft\Windows\PI\Secure-Boot-Update для выполнения шага 1: «Установить обновлённые определения сертификатов в БД»
- Проверить, что шаг 1 завершён
- Установить значение реестра
AvailableUpdates в 0x100
- Запустить запланированную задачу
\Microsoft\Windows\PI\Secure-Boot-Update для выполнения шага 2: «Обновить диспетчер загрузки на вашем устройстве»
- Проверить, что шаг 2 завершён
Проверка выполняется между каждым шагом и будет записана в журнал $env:TEMP\BlackLotusPhase1Remediation.log, а также возвращена в Intune (если скрипт запускается как исправление).
Фаза 2: Включение отзыва и применение обновления SVN к прошивке
Process Flowchart:
Скрипт Фазы 2 выполняет шаги 3 и 4 из руководства, опубликованного Microsoft, выполняя следующее:
- Установить значение реестра
AvailableUpdates в 0x80
- Запустить запланированную задачу
\Microsoft\Windows\PI\Secure-Boot-Update для выполнения шага 3: «Включить отзыв»
- Проверить, что шаг 3 завершён
- Установить значение реестра
AvailableUpdates в 0x200
- Запустить запланированную задачу
\Microsoft\Windows\PI\Secure-Boot-Update для выполнения шага 4: «Применить обновление SVN к прошивке»
- Проверить, что шаг 4 завершён