
Пакет исправлений на основе PowerShell для Intune, который обнаруживает и удаляет уязвимую запись autofstx.exe в BootExecute из автономных образов WinRE, а затем обновляет доверие BitLocker для устранения обхода CVE-2026-45585 YellowKey.
Пакет исправлений Intune для устранения обхода BitLocker/WinRE YellowKey (CVE-2026-45585), описанного в предоставленной процедуре.
Этот пакет удаляет autofstx.exe из значения BootExecute автономного образа WinRE и обновляет регистрацию WinRE, чтобы доверие BitLocker было восстановлено.
YellowKey-WinRE-Remediation/
scripts/
Detect-YellowKeyWinRE.ps1
Remediate-YellowKeyWinRE.ps1
.editorconfig
.gitattributes
.gitignore
README.md
Используйте эти параметры для пакета исправлений:
| Параметр | Значение |
|---|
| Скрипт обнаружения | scripts/Detect-YellowKeyWinRE.ps1 |
| Скрипт исправления | scripts/Remediate-YellowKeyWinRE.ps1 |
| Запускать скрипт с использованием учетных данных вошедшего в систему пользователя | No |
| Принудительная проверка подписи скрипта | No, если только вы не подписываете скрипты |
| Запускать скрипт в 64-разрядной PowerShell | Yes |
Обнаружение:
reagentc.exe /mountre.SYSTEM WinRE под временным именем в HKLM.ControlSet###\Control\Session Manager\BootExecute автономного образа на наличие autofstx.exe.1, если обнаружен autofstx.exe или если обнаружение не может быть безопасно завершено.0, если уязвимая запись не найдена.Исправление:
reagentc.exe /mountre.SYSTEM WinRE.BootExecute, содержащую autofstx.exe.RegistryValueKind.MultiString при записи BootExecute.BootExecute; если фильтрация привела бы к пустому значению, записывает стандартное значение Windows autocheck autochk *.reagentc.exe /unmountre /commit.reagentc.exe /disable и reagentc.exe /enable для обновления регистрации WinRE и доверия BitLocker.Скрипты намеренно консервативны:
BootExecute работающей ОС.C:\ProgramData\IntuneRemediations\YellowKey.Журнал обнаружения:
C:\ProgramData\IntuneRemediations\YellowKey\Detect.log
Журнал исправления:
C:\ProgramData\IntuneRemediations\YellowKey\Remediate.log
Запустите проверку синтаксиса без выполнения исправления:
$paths = @(
'.\scripts\Detect-YellowKeyWinRE.ps1',
'.\scripts\Remediate-YellowKeyWinRE.ps1'
)
foreach ($path in $paths) {
$tokens = $null
$errors = $null
[System.Management.Automation.Language.Parser]::ParseFile($path, [ref] $tokens, [ref] $errors) | Out-Null
if ($errors.Count -gt 0) {
$errors | Format-Table
throw "Parse failed: $path"
}
}
Запустите Script Analyzer, если он установлен:
Invoke-ScriptAnalyzer -Path .\scripts -Recurse
reagentc.exe /info..ps1 и включите принудительную проверку подписи.| Скрипт | Выход 0 | Выход 1 |
|---|---|---|
| Обнаружение | Соответствует требованиям или WinRE отключен/неприменимо | Уязвим или обнаружение не удалось безопасно завершить |
| Исправление | Исправление успешно завершено | Исправление не удалось или потребовалась очистка |