Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
YellowKey-WinRE-Remediation — Пакет исправлений на основе PowerShell для Intune, который обнаруживает и удаляет уязвимую запись autofstx.exe в BootExecute из автономных образов WinRE, а затем обновляет доверие BitLocker для устранения обхода CVE-2026-45585 YellowKey. | Kitploit
Инструменты/GitHubGitHub/everest90909/yellowkey-winre-remediation
Оборонительные ИнструментыАнализ уязвимостейСкриптинг и автоматизацияАудит конфигурацииРеагирование на Инциденты
GitHubeverest90909/yellowkey-winre-remediation

YellowKey-WinRE-Remediation

Пакет исправлений на основе PowerShell для Intune, который обнаруживает и удаляет уязвимую запись autofstx.exe в BootExecute из автономных образов WinRE, а затем обновляет доверие BitLocker для устранения обхода CVE-2026-45585 YellowKey.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
123 месяцев назадЕщё не проверено
Поделиться

Исправление YellowKey WinRE

Пакет исправлений Intune для устранения обхода BitLocker/WinRE YellowKey (CVE-2026-45585), описанного в предоставленной процедуре.

Этот пакет удаляет autofstx.exe из значения BootExecute автономного образа WinRE и обновляет регистрацию WinRE, чтобы доверие BitLocker было восстановлено.

Содержимое

root@kitploit:~
YellowKey-WinRE-Remediation/
  scripts/
    Detect-YellowKeyWinRE.ps1
    Remediate-YellowKeyWinRE.ps1
  .editorconfig
  .gitattributes
  .gitignore
  README.md

Параметры Intune

Используйте эти параметры для пакета исправлений:

ПараметрЗначение
Скрипт обнаруженияscripts/Detect-YellowKeyWinRE.ps1
Скрипт исправленияscripts/Remediate-YellowKeyWinRE.ps1
Запускать скрипт с использованием учетных данных вошедшего в систему пользователяNo
Принудительная проверка подписи скриптаNo, если только вы не подписываете скрипты
Запускать скрипт в 64-разрядной PowerShellYes

Поведение

Обнаружение:

  • Требуется контекст локального администратора с повышением привилегий или SYSTEM.
  • Требуется 64-разрядная PowerShell.
  • Монтирует WinRE с помощью reagentc.exe /mountre.
  • Загружает автономный куст SYSTEM WinRE под временным именем в HKLM.
  • Проверяет все значения ControlSet###\Control\Session Manager\BootExecute автономного образа на наличие autofstx.exe.
  • Выгружает куст и отменяет монтирование WinRE.
  • Завершается с кодом 1, если обнаружен autofstx.exe или если обнаружение не может быть безопасно завершено.
  • Завершается с кодом 0, если уязвимая запись не найдена.

Исправление:

  • Выполняет те же защитные проверки среды, что и обнаружение.
  • Сначала включает WinRE, если он отключен и его можно включить.
  • Монтирует WinRE с помощью reagentc.exe /mountre.
  • Загружает автономный куст SYSTEM WinRE.
  • Удаляет из всех автономных ControlSet любую запись BootExecute, содержащую autofstx.exe.
  • Использует явный RegistryValueKind.MultiString при записи BootExecute.
  • Не записывает пустой BootExecute; если фильтрация привела бы к пустому значению, записывает стандартное значение Windows autocheck autochk *.
  • Выгружает куст перед фиксацией.
  • Фиксирует образ WinRE с помощью reagentc.exe /unmountre /commit.
  • Запускает reagentc.exe /disable и reagentc.exe /enable для обновления регистрации WinRE и доверия BitLocker.
  • Выполняет очистку загруженных кустов и смонтированных образов при сбое.

Защитные ограничения

Скрипты намеренно консервативны:

  • Никакие защитники BitLocker не приостанавливаются, не удаляются и не изменяются напрямую.
  • Исправление изменяет только автономный образ WinRE, а не значение BootExecute работающей ОС.
  • Временные имена кустов и пути монтирования содержат случайные суффиксы для предотвращения конфликтов.
  • Очистка при сбое выгружает временный куст и отменяет монтирование WinRE.
  • Журналы записываются в C:\ProgramData\IntuneRemediations\YellowKey.

Журналы

Журнал обнаружения:

root@kitploit:~
C:\ProgramData\IntuneRemediations\YellowKey\Detect.log

Журнал исправления:

root@kitploit:~
C:\ProgramData\IntuneRemediations\YellowKey\Remediate.log

Локальная проверка

Запустите проверку синтаксиса без выполнения исправления:

root@kitploit:~
$paths = @(
    '.\scripts\Detect-YellowKeyWinRE.ps1',
    '.\scripts\Remediate-YellowKeyWinRE.ps1'
)

foreach ($path in $paths) {
    $tokens = $null
    $errors = $null
    [System.Management.Automation.Language.Parser]::ParseFile($path, [ref] $tokens, [ref] $errors) | Out-Null

    if ($errors.Count -gt 0) {
        $errors | Format-Table
        throw "Parse failed: $path"
    }
}

Запустите Script Analyzer, если он установлен:

root@kitploit:~
Invoke-ScriptAnalyzer -Path .\scripts -Recurse

Эксплуатационные примечания

  • Сначала протестируйте на небольшой пилотной группе устройств перед широким развертыванием.
  • Убедитесь в работоспособности WinRE на репрезентативных устройствах с помощью reagentc.exe /info.
  • Устройства с отсутствующим или неработоспособным WinRE должны устраняться отдельно.
  • Если ваша организация подписывает скрипты Intune, подпишите оба файла .ps1 и включите принудительную проверку подписи.
  • Держите исправление назначенным только столько, сколько необходимо, затем полагайтесь на обнаружение/отчетность для отслеживания соответствия требованиям.

Коды выхода

СкриптВыход 0Выход 1
ОбнаружениеСоответствует требованиям или WinRE отключен/неприменимоУязвим или обнаружение не удалось безопасно завершить
ИсправлениеИсправление успешно завершеноИсправление не удалось или потребовалась очистка
Скачать инструмент