
Восстановите целостность родительской папки 'inetpub' с учётом последствий для безопасности, выявленных в CVE-2025-21204.
Этот скрипт восстанавливает папку %SYSTEMDRIVE%\inetpub и её разрешения безопасности по умолчанию, которые необходимы в качестве меры смягчения для CVE-2025-21204 после обновления Windows KB5055523.
Он предназначен для пользователей, которые могли удалить эту папку, не осознавая её назначения для безопасности, и хотят восстановить её без необходимости включать/отключать компоненты IIS.
%SYSTEMDRIVE%\inetpub, если он не существует.inetpub разрешения списка управления доступом (ACL) по умолчанию, необходимые для меры смягчения.inetpub учётную запись NT AUTHORITY\SYSTEM.Выберите один из следующих способов. Все они требуют окна PowerShell с повышенными правами (от имени администратора).
Эта команда немедленно загружает и запускает скрипт. По умолчанию скрипт будет приостановлен для подтверждения по завершении.
powershell -ExecutionPolicy Bypass -Command "irm 'https://raw.githubusercontent.com/mmotti/Reset-inetpub/refs/heads/main/Reset.ps1' | iex"
Эта команда немедленно загружает и запускает скрипт, используя переключатель -NoWait, чтобы предотвратить паузу скрипта по завершении.
powershell -ExecutionPolicy Bypass -Command "& ([ScriptBlock]::Create((irm 'https://raw.githubusercontent.com/mmotti/Reset-inetpub/refs/heads/main/Reset.ps1'))) -NoWait"
-NoWait: параметр-переключатель, передаваемый скрипту для подавления финального запроса «Press any key to continue...».$scriptPath = Join-Path $env:TEMP "Reset-inetpub.ps1"
Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/mmotti/Reset-inetpub/refs/heads/main/Reset.ps1' -OutFile $scriptPath
# Open in Notepad
notepad $scriptPath
# Standard execution (will pause at the end)
powershell -ExecutionPolicy Bypass -File $scriptPath
# -- OR -- #
#Execution without the final pause
powershell -ExecutionPolicy Bypass -File $scriptPath -NoWait
Remove-Item -Path $scriptPath -Force
Имейте в виду следующее:
%SYSTEMDRIVE%\inetpub. Применяются настройки наследования по умолчанию.inetpub существует и содержит файлы или вложенные папки, скрипт:
inetpub.NT AUTHORITY\SYSTEM) только к самой папке inetpub, не рекурсивно. Это позволит избежать возможной перезаписи настраиваемых разрешений на существующее вложенное содержимое.Скрипт предназначен для применения следующих разрешений, полученных из чистой папки inetpub, созданной соответствующим обновлением Windows.
Экспорт icacls: Смотрите acls.txt для получения исходной строки SDDL, используемой скриптом.
Сводка разрешений icacls (пример для диска C:):
C:\inetpub NT SERVICE\TrustedInstaller:(F)
NT SERVICE\TrustedInstaller:(OI)(CI)(IO)(F)
NT AUTHORITY\SYSTEM:(F)
NT AUTHORITY\SYSTEM:(OI)(CI)(IO)(F)
BUILTIN\Administrators:(F)
BUILTIN\Administrators:(OI)(CI)(IO)(F)
BUILTIN\Users:(RX)
BUILTIN\Users:(OI)(CI)(IO)(GR,GE)
CREATOR OWNER:(OI)(CI)(IO)(F)
(Примечание: скрипт динамически определяет правильную букву диска.)