Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
bitlocker-hardening — Усиление защиты BitLocker TPM+PIN от CVE-2026-45585 (YellowKey) | Kitploit
Инструменты/GitHubGitHub/andrei-majer/bitlocker-hardening
Оборонительные ИнструментыИнструменты шифрования/дешифрованияАнализ уязвимостейЭксплуатацияАудит конфигурацииАппаратная БезопасностьАутентификацияРеагирование на Инциденты
GitHubandrei-majer/bitlocker-hardening

bitlocker-hardening

Усиление защиты BitLocker TPM+PIN от CVE-2026-45585 (YellowKey)

Репозиторий
42 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔐 yellowkey-mitigation

Усиление защиты BitLocker TPM+PIN от CVE-2026-45585 (YellowKey)

Автоматизированное смягчение для обхода BitLocker через WinRE — полного патча пока нет

CVE Platform PowerShell License: MIT


🔍 Уязвимость

YellowKey — это публично раскрытый метод обхода BitLocker, который даёт злоумышленнику с физическим доступом неограниченную командную оболочку на защищённом BitLocker диске Windows 11 — без ключа восстановления, без PIN-кода и без каких-либо учётных данных.

Компонент в среде восстановления Windows (autofstx.exe) выполняет процедуру восстановления транзакционной NTFS, которая удаляет winpeshl.ini. Побочный эффект — запуск оболочки с полным доступом к расшифрованному тому. Злоумышленник активирует атаку, скопировав папку на USB-накопитель (или напрямую в EFI-раздел), перезагрузившись в WinRE и удерживая CTRL.


💡 Смягчение

Переход с только TPM на TPM+PIN полностью блокирует атаку. При необходимости ввода PIN-кода при загрузке злоумышленник не сможет расшифровать диск независимо от того, как запущена оболочка WinRE — TPM не выдаст мастер-ключ тома без правильного PIN-кода.

BitLocker только с TPM разблокируется автоматически при любой загрузке на том же оборудовании. TPM+PIN требует секрет, известный только пользователю, закрывая брешь YellowKey.

Скрипт обрабатывает необходимые предварительные условия групповой политики, которые по умолчанию блокируют добавление защитника PIN через manage-bde, а затем безопасно переводит диск с режима только TPM на TPM+PIN за один запуск.


⚡ Что делает скрипт

root@kitploit:~
  Запуск Add-BitLockerTPMPin.ps1 (администратор)
       │
       ▼
  [Проверка версии] ──→ корректно завершает работу на Windows 10 (не затронута)
       │
       ▼
  [Проверка статуса BitLocker] ──→ подтверждает, что шифрование активно на C:
       │
       ▼
  [Исправление групповой политики] ──→ устанавливает UseAdvancedStartup + UseTPMPIN + UseEnhancedPin
       │                                (обязательно — manage-bde отвергает TPM+PIN без них)
       ▼
  [gpupdate /force] ──→ применяет политику немедленно без перезагрузки
       │
       ▼
  [manage-bde -protectors -add C: -TPMAndPIN] ──→ запрашивает PIN-код интерактивно
       │
       ▼
  [Список защитников] ──→ показывает все текущие защитники для проверки
       │
       ▼
  [Удаление защитника только TPM] ──→ опционально, запрашивается подтверждение

🚀 Быстрый старт

Требования

  • Windows 11 (24H2 или новее) или Windows Server 2022/2025
  • BitLocker включён на C:
  • Права администратора
  • Доступ к ключу восстановления перед запуском (сохраните его в учётной записи Microsoft или распечатайте)

Запуск

root@kitploit:~
# Выполните две отдельные команды в повышенной командной строке PowerShell:
Set-ExecutionPolicy Bypass -Scope Process -Force
root@kitploit:~
# Все защищённые BitLocker диски (автоматическое обнаружение):
.\Add-BitLockerTPMPin.ps1

# Или укажите конкретный диск:
.\Add-BitLockerTPMPin.ps1 -Drive C
.\Add-BitLockerTPMPin.ps1 -Drive D

Вам будет предложено интерактивно установить PIN-код для каждого диска. Поддерживаются буквенно-цифровые PIN-коды (скрипт включает расширенные PIN-коды через реестр).

Примечание: Защитники TPM+PIN применяются только к системному диску (диску, который загружается через TPM). Диски с данными (D:, E: и т.д.) используют защитники паролем или ключом восстановления — скрипт автоматически обнаружит и пропустит их.


📖 Использование

Интерактивный процесс

root@kitploit:~
Найдены защищённые BitLocker диски:
  C:\  Полностью зашифрован  Защита: Вкл.
  D:\  Полностью зашифрован  Защита: Вкл.

Ключи групповой политики установлены. Обновление политики...

==============================
Диск: C:\
==============================
Добавление защитника TPM+PIN. Вам будет предложено ввести PIN-код.
PIN-код должен содержать не менее 6 символов. Поддерживается буквенно-цифровой.

Введите PIN-код для защиты тома:
Подтвердите PIN-код, введя его снова:
Ключевые защитники добавлены:
  TPM и PIN:
    ID: {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}

Текущие защитники на C:\:
  ...

Найден защитник только TPM: {YYYYYYYY-YYYY-YYYY-YYYY-YYYYYYYYYYYY}
Удалить защитник только TPM на C:\? Это оставит только TPM+PIN. (y/N): y
Защитник только TPM удалён.

==============================
Диск: D:\
==============================
На D:\ нет защитника TPM — TPM+PIN применяется только к системному диску. Пропускаем.

Готово. Проверьте с помощью: manage-bde -status <диск>

Проверка после запуска

root@kitploit:~
manage-bde -status C:
# Должно показывать: Key Protectors: TPM And PIN
# Protection Status: Protection On

🛡️ Замечания по безопасности

Перед запуском убедитесь, что у вас есть ключ восстановления. Скрипт удаляет защитник только TPM только после подтверждения успешного добавления защитника TPM+PIN, но если машина перезагрузится во время выполнения или шаг manage-bde -add частично завершится неудачей, вам понадобится ключ восстановления для разблокировки диска.

Извлеките ключ восстановления сейчас:

root@kitploit:~
# Вывести ключ восстановления на консоль (сохраните в надёжное место)
manage-bde -protectors -get C: -Type RecoveryPassword

Или найдите его в учётной записи Microsoft по адресу account.microsoft.com/devices/recoverykey.

Выбор PIN-кода важен. Короткий цифровой PIN-код обеспечивает слабую защиту от целенаправленных физических атак. Используйте не менее 8 символов. Скрипт включает буквенно-цифровые PIN-коды.


⚙️ Что делают ключи групповой политики

Скрипт устанавливает четыре значения реестра в HKLM:\SOFTWARE\Policies\Microsoft\FVE:

Это те же самые ключи, которые записывает групповая политика Windows (gpedit.msc). Установка их через реестр эквивалентна настройке политики через оснастку MMC.


🔧 Ручные шаги (без скрипта)

Если вы предпочитаете выполнять шаги по отдельности:

root@kitploit:~
# 1. Установить ключи групповой политики в реестре
$p = "HKLM:\SOFTWARE\Policies\Microsoft\FVE"
if (-not (Test-Path $p)) { New-Item -Path $p -Force }
Set-ItemProperty -Path $p -Name "UseAdvancedStartup" -Value 1 -Type DWord -Force
Set-ItemProperty -Path $p -Name "UseTPMPIN"          -Value 2 -Type DWord -Force
Set-ItemProperty -Path $p -Name "UseTPM"             -Value 2 -Type DWord -Force
Set-ItemProperty -Path $p -Name "UseEnhancedPin"     -Value 1 -Type DWord -Force
gpupdate /force

# 2. Добавить защитник TPM+PIN
manage-bde -protectors -add C: -TPMAndPIN

# 3. Найти ID защитника только TPM
manage-bde -protectors -get C:

# 4. Удалить его (замените GUID на ID из шага 3)
manage-bde -protectors -delete C: -id {YOUR-TPM-ONLY-GUID}

# 5. Проверить
manage-bde -status C:

🗂️ Структура репозитория

root@kitploit:~
yellowkey-mitigation/
├── Add-BitLockerTPMPin.ps1   # Основной скрипт смягчения
└── README.md

🤢 Признание участия ИИ

Этот скрипт был разработан совместно с Claude (Anthropic). Вся логика была проверена и протестирована на Windows 11 автором.


📄 Лицензия

MIT — Бесплатно для использования, изменения и распространения.


© 2026 Андрей Майер

GitHub LinkedIn

Скачать инструмент
Детали
CVECVE-2026-45585
Оценка CVSS6.8 (Средняя)
Вектор CVSSCVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-77 (Внедрение команд)
Вектор атакиТребуется физический доступ
Опубликовано19 мая 2026 г.
ПатчОтсутствует — Microsoft выпустила только руководство по смягчению
Уведомление MSRCmsrc.microsoft.com/update-guide/vulnerability/CVE-2026-45585
PoCОбщедоступен (Nightmare-Eclipse/YellowKey)
Затронутые версииWindows 11 (24H2, 25H2, 26H1), Windows Server 2022/2025
Не затронутыWindows 10
КлючЗначениеНазначение
UseAdvancedStartup1Включает политику «Требовать дополнительную аутентификацию при запуске» — без неё все ключи UseTPM* игнорируются
UseTPMPIN20 = блокировать, 1 = требовать, 2 = разрешить TPM+PIN
UseTPM2Разрешает только TPM наряду с PIN (предотвращает конфликты политик)
UseEnhancedPin1Разрешает буквенно-цифровые символы в PIN-коде