Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
secure-boot-cert-servicing — Автономная оценка и обслуживание для ротации сертификатов Secure Boot 2011–2023 годов (CVE-2023-24932 / KB5025885). По умолчанию работает только в режиме оценки; без зависимостей, без сети, без телеметрии. | Kitploit
Инструменты/GitHubGitHub/ets-mse/secure-boot-cert-servicing
Анализ уязвимостейАудит конфигурацииАнализ Прошивок
GitHubets-mse/secure-boot-cert-servicing

secure-boot-cert-servicing

Автономная оценка и обслуживание для ротации сертификатов Secure Boot 2011–2023 годов (CVE-2023-24932 / KB5025885). По умолчанию работает только в режиме оценки; без зависимостей, без сети, без телеметрии.

Репозиторий
21 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Смена сертификатов Secure Boot — оценка и обслуживание

Один автономный сценарий PowerShell, который оценивает состояние сертификатов Secure Boot на компьютере с Windows в рамках перехода 2011 → 2023 (CVE-2023-24932 / KB5025885) и, только если вы явно попросите, включает этот компьютер в конвейер обслуживания Microsoft.

Опубликовано Exchange Technology Services для заказчиков и партнёров, которые управляют собственными конечными точками.


Кратко

Сертификаты Secure Boot, выпущенные Microsoft в 2011 году, истекают и заменяются версиями 2023 года.

СертификатДатаХранилищеРоль
Microsoft Corporation KEK CA 2011истёк 24 июня 2026KEKАвторизует обновления DB и DBX
Microsoft UEFI CA 2011истёк 27 июня 2026DBПодписывает сторонние загрузчики / option ROM
Windows Production PCA 201119 октября 2026DBПодписывает загрузчик Windows

Ни один компьютер не перестанет загружаться ни в одну из этих дат. Согласно рекомендациям Microsoft, устройство, достигшее срока истечения без новых сертификатов, «will still start and operate normally».

Теряется возможность получать обновления безопасности ранней загрузки — новые отзывы сертификатов Secure Boot, меры против обхода BitLocker, исправления диспетчера загрузки. Это накопление рисков, а не простой.

После 19 октября 2026 компьютер, в прошивке которого никогда не было Windows UEFI CA 2023, также перестаёт проверять подпись новых загрузочных носителей Windows, что может затронуть среды восстановления, установки и PXE.

KEK — это шлюз. Без Microsoft Corporation KEK 2K CA 2023 в прошивке Windows Update вообще не сможет доставить обновление DB. Компьютер без него нельзя исправить, пока KEK не появится через Windows Update или обновление BIOS от OEM. На практике это самый частый блокирующий фактор, и сценарий сообщает о нём явно, а не записывает значение, которое ничего не даст.


Что делает и чего не делает этот сценарий

СвойствоПодробности
Поведение по умолчаниюТолько оценка. Никаких записей без -Apply.
ЗависимостиНет. Без модулей, без установщика. Windows PowerShell 5.1.
Сетевой доступНет. Никогда не обращается ни к какому узлу.
Телеметрия / отчётностьНет. Всё, что он находит, выводится на вашу консоль. Ничего не покидает машину.
Ключи восстановления BitLockerНикогда не читаются, не выводятся и не передаются. Проверяется только, существует ли защитник с паролем восстановления.
Что записывает -ApplyРовно одно значение реестра: AvailableUpdates = 0x5944 в разделе HKLM\SYSTEM\CurrentControlSet\Control\Secureboot. Документированный вариант включения из KB5025885. Аддитивно — добавляет сертификат 2023 года, не удаляя сертификат 2011 года.
Необратимые действияЖёсткий отказ. Бит отзыва 0x80 в DBX постоянен, пока Secure Boot остаётся включённым; сценарий отказывается от любого значения, содержащего его, если явно не передан -AllowRevocation. Не передавайте его.
ПерезагрузкиОн никогда не перезагружает компьютер и никогда не запрашивает ввод у пользователя.

Запуск

Windows PowerShell 5.1, от имени администратора — чтение переменных UEFI требует повышения прав.

1. Разблокируйте файл (Windows блокирует загруженные сценарии):

root@kitploit:~
Unblock-File .\Invoke-SecureBootCertServicing.ps1

2. Оценка — безопасно, без изменений:

root@kitploit:~
powershell.exe -ExecutionPolicy Bypass -File .\Invoke-SecureBootCertServicing.ps1

3. Применение, только если оценка говорит, что машина готова:

root@kitploit:~
.\Invoke-SecureBootCertServicing.ps1 -Apply -SuspendBitLocker

Сохранение вывода

Отчёт формируется с помощью Write-Host, поэтому он выводится на консоль и записывается Start-Transcript. Обычное перенаправление через > его не перехватит, как и передача в другую команду через конвейер.

root@kitploit:~
Start-Transcript C:\Temp\secureboot.log
.\Invoke-SecureBootCertServicing.ps1
Stop-Transcript

Для машинно-читаемой копии, полезной при сборе результатов с множества машин:

root@kitploit:~
.\Invoke-SecureBootCertServicing.ps1 -JsonPath C:\Temp\secureboot.json

Вердикты

ВердиктЗначениеКод выхода
ReadyToArmKEK 2023 присутствует, миграция DB ещё не выполнена, включение не выполнено. Следующий шаг — -Apply.0
HalfMigratedПрошивка доверяет ЦС 2023, но машина по-прежнему загружает загрузчик, подписанный сертификатом 2011. Сегодня всё работает; при отзыве сертификата 2011 загрузка была бы невозможна. Всё ещё требуется обновление диспетчера загрузки.0
HalfMigrated-ArmedКак выше, и включение уже выполнено. Перезагрузите машину — не запускайте -Apply повторно.0
AlreadyQueuedВключение выполнено, ожидается поэтапное развёртывание Microsoft.0
InProgress / RebootPendingИдёт обслуживание. Перезагрузитесь и запустите снова, чтобы отслеживать прогресс.0
FullyMigratedГотово. Диспетчер загрузки подписан сертификатом 2023.2
BlockedNoKek2023Отсутствует KEK 2023. Сначала установите ожидающие обновления Windows и/или обновление BIOS от OEM.3
BlockedFirmwareKekВ прошивке нет KEK, подписанного ключом платформы этой машины. Требуется обновление BIOS от OEM (или, на ВМ, обновление узла).3
NotApplicable-*Устаревший BIOS (legacy) или отключённый Secure Boot.2
ErrorОбслуживание сообщило об ошибке; код ошибки выводится.0

Две оси, намеренно не объединённые

В отчёте состояние обслуживания и состояние миграции показаны раздельно.

  • Состояние обслуживания — что, по словам конвейера Microsoft, он делает.
  • Состояние миграции — что на самом деле происходит с путём загрузки.

В реальных условиях эти два состояния действительно расходятся. Машина может сообщать UEFICA2023Status = Updated, в то время как оба бинарных файла диспетчера загрузки на диске по-прежнему подписаны сертификатом 2011 — так бывает, когда прошивка уже включала ЦС 2023, поэтому часть с сертификатами завершилась, а часть с диспетчером загрузки никогда не выполнялась. Если объединить два состояния в одно поле, такая машина будет показана как завершённая, хотя она находится в состоянии half-migrated.

По той же причине сценарий не выводит статус из WindowsUEFICA2023Capable. Документация Microsoft говорит об этом значении дословно: "For reference only - do not use this key when getting status on Secure Boot updates." Оно сохраняется только как диагностические данные.


BitLocker

Шаги обслуживания изменяют состояние прошивки, что может сдвинуть значения PCR TPM, к которым привязан защитник BitLocker, и при следующей загрузке появится запрос ключа восстановления.

  • Сценарий отказывается включать защищённый том без защитника с паролем восстановления — иначе не будет способа вернуться.
  • Он не может проверить, что у вас есть копия этого ключа. Прежде чем запускать -Apply массово, убедитесь, что ваше резервное хранение в порядке.
  • -SuspendBitLocker приостанавливает защиту на время следующей перезагрузки, чтобы изменение было повторно опечатано без запроса. После этого BitLocker автоматически возобновляет защиту.
  • В отчёте указывается ваш профиль PCR. Профиль на основе PCR 7 безопасен для загрузки с измерением при добавлении сертификата. Профиль, включающий PCR 0/2/4, охватывает измерения прошивки и диспетчера загрузки, а эти шаги действительно их меняют — риск запроса выше.

Состояние BitLocker считывается тремя независимыми способами (Get-BitLockerVolume, manage-bde и Win32_EncryptableVolume) и сверяется. Если источники расходятся или ни один не может прочитать том, сценарий отказывается изменять прошивку, а не угадывает.


Параметры

ПараметрПо умолчаниюНазначение
-ApplyoffВыполнить запись. Без него — только чтение.
-SuspendBitLockeroffПриостановить BitLocker на время перезагрузки для обслуживания.
-RebootCount1На сколько перезагрузок приостановить защиту (1–15).
-JsonPathnoneТакже записать оценку в формате JSON.
-MountPointсистемный дискТом для оценки.
-ApplyValue0x5944Значение DWORD AvailableUpdates.
-AllowRevocationoffТребуется для любого значения, содержащего необратимый бит 0x80 в DBX. Не передавайте этот параметр.
-AllowVirtualMachineoffРазрешить включение на виртуальной машине.
-AllowServeroffРазрешить включение на серверной редакции.

Виртуальные машины по умолчанию исключены: ЦС 2023 попадает в базовую прошивку через обновление BIOS, а прошивка ВМ поступает от гипервизора — гостевая ОС на необновлённом узле не может завершить миграцию самостоятельно.


Чего ожидать после применения

  • Всё не завершится после первой перезагрузки. Windows применяет обновление сертификатов, затем обновление диспетчера загрузки, обычно за несколько перезагрузок, а между ними работает запланированное задание.
  • Microsoft ограничивает это по каждому устройству. Установка значения ставит работу в очередь; поэтапное развёртывание Microsoft решает, когда каждая машина получит право на обновление. Если ничего не происходит, запустите снова и прочитайте строку «Microsoft gate» — в ней указана причина, например "Under Observation - More Data Needed".
  • Повторно запускайте в любое время, чтобы проверить прогресс. Запускать можно многократно.

Проверка

Протестировано полностью на Windows 11 (сборка 26200, PowerShell 5.1, от имени SYSTEM), UEFI с включённым Secure Boot, BitLocker полностью зашифрован с защитниками TPM + RecoveryPassword в профиле PCR 7,11:

  • Правильно определил машину в состоянии half-migrated — прошивка доверяет Windows UEFI CA 2023, а bootmgfw.efi всё ещё подписан Microsoft Windows Production PCA 2011 — и не сообщил о ней как о завершённой, несмотря на то что машина одновременно сообщала UEFICA2023Status = Updated и WindowsUEFICA2023Capable = 2.
  • Все три источника данных BitLocker совпали и были сверены.
  • Проверены блокирующие отказы: виртуальная машина (код выхода 2) и бит отзыва 0x80 (код выхода 1).
  • -Apply записал 0x5944, что подтверждено независимым чтением реестра.
  • -SuspendBitLocker с последующей перезагрузкой: машина вернулась без запроса ключа восстановления, BitLocker автоматически возобновился.
  • Start-Transcript сохранил полный отчёт; вывод JSON не содержал материалов ключа восстановления.

Пока не наблюдалось: машины, полностью завершившей миграцию до FullyMigrated. Финальный шаг ограничен поэтапным развёртыванием Microsoft для каждого устройства, и это вне чьего-либо контроля. Сценарий показывает указанную причину ограничения, а не оставляет её необъяснимым отсутствием действий.


Лицензия

MIT — см. LICENSE. Предоставляется как есть, без каких-либо гарантий. Изучите его перед запуском в своей среде; именно поэтому это один читаемый файл.

Скачать инструмент