Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
secure-boot-cert-servicing — 针对 Secure Boot 2011 至 2023 证书轮换(CVE-2023-24932 / KB5025885)的独立评估与服务。默认仅评估;无依赖、无网络、无遥测。 | Kitploit
工具/GitHubGitHub/ets-mse/secure-boot-cert-servicing
漏洞分析配置审计固件分析
GitHubets-mse/secure-boot-cert-servicing

secure-boot-cert-servicing

针对 Secure Boot 2011 至 2023 证书轮换(CVE-2023-24932 / KB5025885)的独立评估与服务。默认仅评估;无依赖、无网络、无遥测。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
21个月前尚未审核
分享

安全启动证书轮换——评估与服务

一个独立的 PowerShell 脚本,用于评估 Windows 机器的安全启动证书状况,以应对 2011 → 2023 证书轮换(CVE-2023-24932 / KB5025885),并且仅当您明确要求时,才会将该机器注册到 Microsoft 服务管道中。

由 Exchange Technology Services 为自行管理端点的客户和合作伙伴发布。


简要说明

Microsoft 于 2011 年颁发的安全启动证书即将到期,并将被 2023 版本取代。

证书日期存储角色
Microsoft Corporation KEK CA 2011已于 2026 年 6 月 24 日到期KEK授权对 DB 和 DBX 的更新
Microsoft UEFI CA 2011已于 2026 年 6 月 27 日到期DB签署第三方加载程序 / 选项 ROM
Windows Production PCA 20112026 年 10 月 19 日DB签署 Windows 引导加载程序

任何机器都不会在这些日期停止引导。 Microsoft 的指导是,在证书到期时未安装新证书的设备“仍将正常启动和运行”。

失去的是接收早期引导安全更新的能力——新的安全启动撤销、BitLocker 绕过缓解、引导管理器修复。这是不断累积的暴露风险,而非停机故障。

在 2026 年 10 月 19 日之后,固件从未接受 Windows UEFI CA 2023 的机器也将停止验证新签名的 Windows 引导介质,这可能影响恢复、安装和 PXE 介质。

KEK 是闸门。 如果固件中没有 Microsoft Corporation KEK 2K CA 2023,Windows 更新根本无法交付 DB 更新。缺少该证书的机器只有等到 KEK 通过 Windows 更新或 OEM BIOS 更新到达后才能被修复。这是实际中最常见的阻塞点,脚本会明确报告这一点,而不是写入一个不会起任何作用的值。


此脚本的功能与不做什么


运行方式

Windows PowerShell 5.1,以管理员身份——读取 UEFI 变量需要提升权限。

1. 解除文件锁定(Windows 会阻止下载的脚本):

root@kitploit:~
Unblock-File .\Invoke-SecureBootCertServicing.ps1

2. 评估——安全,不做任何更改:

root@kitploit:~
powershell.exe -ExecutionPolicy Bypass -File .\Invoke-SecureBootCertServicing.ps1

3. 仅在评估表明机器已就绪时应用:

root@kitploit:~
.\Invoke-SecureBootCertServicing.ps1 -Apply -SuspendBitLocker

捕获输出

报告使用 Write-Host 写入,因此它在控制台上显示,并被 Start-Transcript 记录。普通的 > 重定向不会捕获它,通过管道传递给其他命令也不会。

root@kitploit:~
Start-Transcript C:\Temp\secureboot.log
.\Invoke-SecureBootCertServicing.ps1
Stop-Transcript

如需机器可读的副本,便于在机群中收集结果:

root@kitploit:~
.\Invoke-SecureBootCertServicing.ps1 -JsonPath C:\Temp\secureboot.json

判定结果


两个维度,刻意不合并

报告分别显示服务状态和迁移状态。

  • 服务状态 — Microsoft 的管道声称正在做什么。
  • 迁移状态 — 引导路径的实际真实情况。

这两者在实际环境中确实可能不一致。一台机器可能报告 UEFICA2023Status = Updated,而磁盘上的两个引导管理器二进制文件仍由 2011 签名——这种情况发生在固件出厂时已预登记 2023 CA,因此证书侧已完成,而引导管理器侧从未运行。将两者合并为一个字段会把该机器报告为已完成,而实际上它处于半迁移状态。

出于同样的原因,脚本不会从 WindowsUEFICA2023Capable 派生状态。Microsoft 的文档对该值的原话是:“仅供参考——获取安全启动更新状态时请勿使用此键。” 它仅作为诊断信息被捕获。


BitLocker

服务步骤会更改固件状态,这可能会移动 BitLocker 保护器所密封的 TPM PCR,进而可能在下次引导时出现恢复密钥提示。

  • 脚本拒绝在没有恢复密码保护器的情况下武装受保护卷——否则将无法恢复访问。
  • 它无法验证您是否持有该密钥的副本。 在规模化运行 -Apply 之前,请确认您的托管副本健康可用。
  • -SuspendBitLocker 在下次重启期间暂停保护,以便更改在不提示的情况下重新密封。之后 BitLocker 会自动恢复。
  • 报告会说明您的 PCR 配置文件。基于 PCR 7 的配置文件对于证书添加来说是安全的可信引导。包含 PCR 0/2/4 的配置文件涵盖固件和引导管理器度量,而这些步骤确实会移动这些度量——提示风险更高。

BitLocker 状态通过三种独立方式读取(Get-BitLockerVolume、manage-bde 和 Win32_EncryptableVolume)并进行对账。如果读取结果不一致,或者都无法读取卷,脚本会拒绝更改固件,而不是猜测。


参数

默认排除虚拟机:2023 CA 通过 BIOS 更新到达固件基线,而虚拟机的固件来自其虚拟机监控程序——未更新主机上的来宾机无法自行完成迁移。


应用后预期

  • 它不会在首次重启时完成。 Windows 先应用证书更新,然后应用引导管理器更新,通常需要多次重启,期间由计划任务运行。
  • Microsoft 按设备进行门控。 设置该值只是将工作排队;Microsoft 的分阶段推出决定每台机器何时符合条件。如果看起来没有任何进展,请重新运行并阅读“Microsoft 门控”行——它会说明原因,例如*“观察中——需要更多数据”*。
  • 可随时重新运行以检查进度。重复运行是安全的。

验证

已在 Windows 11(内部版本 26200,PowerShell 5.1,以 SYSTEM 身份运行)上完成端到端测试,UEFI 启用安全启动,BitLocker 完全加密,具有 TPM + 恢复密码保护器,PCR 7,11 配置文件:

  • 正确识别了一台半迁移机器——固件信任 Windows UEFI CA 2023,而 bootmgfw.efi 仍由 Microsoft Windows Production PCA 2011 签名——并且没有将其报告为已完成,尽管该机器同时报告 UEFICA2023Status = Updated 和 WindowsUEFICA2023Capable = 2。
  • 所有三个 BitLocker 读取器一致并被对账。
  • 拒绝门控已验证:虚拟机(退出码 2)和 0x80 撤销位(退出码 1)。
  • -Apply 写入了 0x5944,并通过独立的注册表读取确认。
  • -SuspendBitLocker 后重启:机器返回时没有恢复提示,BitLocker 自动恢复。
  • Start-Transcript 捕获了完整报告;JSON 输出不包含任何恢复密钥材料。

尚未观察到的: 一台机器完成完整迁移到 FullyMigrated。最后一步由 Microsoft 按设备分阶段推出所门控,这不在任何人的控制范围内。脚本会显示该门控声称的原因,而不是将其保留为无法解释的无操作。


许可证

MIT — 请参阅 LICENSE。按原样提供,不附带任何担保。在您的环境中运行之前请先审阅;它是一个可读的单一文件,正是出于这个原因。

下载工具
属性详情
默认行为仅评估。 没有 -Apply 参数时不进行任何写入。
依赖项无。 无需模块,无需安装程序。Windows PowerShell 5.1。
网络访问无。 它从不联系任何主机。
遥测 / 上报无。 它发现的所有内容都打印到您的控制台。没有任何内容离开机器。
BitLocker 恢复密钥从不读取、打印或传输。 它仅检查是否存在恢复密码保护器。
-Apply 写入的内容仅一个注册表值:HKLM\SYSTEM\CurrentControlSet\Control\Secureboot 下的 AvailableUpdates = 0x5944。即文档记载的 KB5025885 选择加入项。增量式——它添加 2023 证书,但不会移除 2011 证书。
不可逆操作坚决拒绝。只要安全启动保持启用,0x80 DBX 撤销位就是永久性的;脚本拒绝任何携带该位的值,除非明确传递 -AllowRevocation。不要传递它。
重启它从不重启机器,也从不提示用户。
判定含义退出码
ReadyToArmKEK 2023 存在,DB 尚未迁移,尚未选择加入。-Apply 是下一步。0
HalfMigrated固件信任 2023 CA,但机器仍引导 2011 签名的加载程序。目前正常;如果 2011 被撤销,将无法引导。仍需要引导管理器更新。0
HalfMigrated-Armed同上,且已选择加入。重新启动机器 — 不要再次运行 -Apply。0
AlreadyQueued已选择加入,等待 Microsoft 的分阶段推出。0
InProgress / RebootPending服务正在进行中。重新启动并重新运行以查看进度。0
FullyMigrated已完成。引导管理器已由 2023 签名。2
BlockedNoKek2023KEK 2023 缺失。请先安装待处理的 Windows 更新和/或 OEM BIOS 更新。3
BlockedFirmwareKek固件没有由此机器的平台密钥签名的 KEK。需要 OEM BIOS 更新(或在虚拟机上,需要主机更新)。3
NotApplicable-*传统 BIOS,或安全启动已禁用。2
Error服务报告了故障;错误代码已打印。0
参数默认值用途
-Apply关执行写入。没有它则为只读。
-SuspendBitLocker关在服务重启期间暂停 BitLocker。
-RebootCount1要暂停跨越多少次重启(1–15)。
-JsonPath无同时将评估结果写入 JSON。
-MountPoint系统驱动器要评估的卷。
-ApplyValue0x5944AvailableUpdates DWORD 值。
-AllowRevocation关任何携带不可逆 0x80 DBX 位的值都需要此参数。不要传递此参数。
-AllowVirtualMachine关允许武装虚拟机。
-AllowServer关允许武装 Server SKU。