CVE-2021-36934
CVE-2021-36934 Проверка уязвимости HiveNightmare и обходное решение
Алгоритм работы
Скрипт работает следующим образом:
- Требует запуска с правами администратора
- Проверяет, затронута ли версия Windows 10 уязвимостью.
- Если затронута уязвимостью:
- Выводит сообщение, что версия Windows может быть затронута уязвимостью
- Проверяет, доступны ли разрешения системных файлов куста (hive) для BUILTIN\Users
- Если уязвимость присутствует:
- Применяет обходное решение, предложенное Microsoft: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36934
- Проверяет наличие теневых копий томов
- Если они существуют:
- Выводит сообщение: Существуют уязвимые теневые копии на системе
- Удаляет существующие теневые копии томов и выводит сообщение: Теневые копии удалены
- Создаётся новая точка восстановления с именем "Restorepoint for CVE-2021-36934 HiveNightmare" и выводится сообщение: Новая точка восстановления создана
- Если они НЕ существуют:
- Выводит сообщение: Теневые копии не найдены
- Выводит сообщение: Система не уязвима
- Если уязвимости нет:
- Выводит сообщение: Уязвимые системные файлы куста не найдены
- Выводит сообщение: Система не уязвима
- Если НЕ затронута уязвимостью:
- Выводит сообщение: Операционная система не уязвима
Примечания
- После запуска скрипта для устранения уязвимости его можно запустить снова, чтобы проверить, устранена ли она.
- Обходное решение будет применено только к затронутым системам.
- Скрипт корректно работает с любыми языковыми настройками
- Некоторые EDR-системы могут распознать этот скрипт как подозрительное поведение и остановить его выполнение из-за удаления теневых копий. Рекомендуется добавить его в исключения.
Результаты
Если система уязвима и уязвимость была устранена, мы получим следующий результат:

Если система не уязвима, мы получим следующий результат:
