Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/everest90909/yellowkey-winre-remediation
防御工具漏洞分析脚本与自动化配置审计事件响应
GitHubeverest90909/yellowkey-winre-remediation

YellowKey-WinRE-Remediation

基于 PowerShell 的 Intune 修复包,用于检测并删除离线 WinRE 映像中存在漏洞的 autofstx.exe BootExecute 条目,然后刷新 BitLocker 信任以缓解 CVE-2026-45585 YellowKey 绕过漏洞。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
123个月前尚未审核

YellowKey WinRE 修复

适用于 CVE-2026-45585 YellowKey BitLocker/WinRE 绕过缓解措施的 Intune 修复包,按照提供的步骤执行。

该包从离线 WinRE 映像的 BootExecute 值中移除 autofstx.exe,并刷新 WinRE 注册,从而重新建立 BitLocker 信任。

目录

root@kitploit:~
YellowKey-WinRE-Remediation/
  scripts/
    Detect-YellowKeyWinRE.ps1
    Remediate-YellowKeyWinRE.ps1
  .editorconfig
  .gitattributes
  .gitignore
  README.md

Intune 设置

针对修复包使用以下设置:

设置值
检测脚本scripts/Detect-YellowKeyWinRE.ps1
修复脚本scripts/Remediate-YellowKeyWinRE.ps1
使用登录凭据运行此脚本否
强制执行脚本签名检查否,除非你签署了脚本
在 64 位 PowerShell 中运行脚本是

行为

检测:

  • 需要提升后的本地管理员或 SYSTEM 上下文。
  • 需要 64 位 PowerShell。
  • 使用 reagentc.exe /mountre 挂载 WinRE。
  • 在临时 HKLM 名称下加载离线 WinRE 的 SYSTEM 配置单元。
  • 检查每个离线 ControlSet###\Control\Session Manager\BootExecute 值是否包含 autofstx.exe。
  • 卸载配置单元并丢弃 WinRE 挂载。
  • 当发现 autofstx.exe 或检测无法安全完成时,退出 1。
  • 当未发现易受攻击的条目时,退出 0。

修复:

  • 执行与检测相同的环境防护措施。
  • 如果 WinRE 处于禁用状态且可启用,则首先启用它。
  • 使用 reagentc.exe /mountre 挂载 WinRE。
  • 加载离线 WinRE 的 SYSTEM 配置单元。
  • 从每个离线 ControlSet 中移除包含 autofstx.exe 的 BootExecute 条目。
  • 写入 BootExecute 时使用显式的 RegistryValueKind.MultiString。
  • 拒绝写入空的 BootExecute;如果过滤后导致其为空,则写入 Windows 默认值 autocheck autochk *。
  • 在提交前卸载配置单元。
  • 使用 reagentc.exe /unmountre /commit 提交 WinRE 映像。
  • 运行 reagentc.exe /disable 和 reagentc.exe /enable 以刷新 WinRE 注册和 BitLocker 信任。
  • 失败时清理已加载的配置单元和已挂载的映像。

防护措施

脚本有意保持保守:

  • 不直接挂起、移除或更改任何 BitLocker 保护器。
  • 修复仅编辑离线 WinRE 映像,而非活动 OS 的 BootExecute 值。
  • 临时配置单元名称和挂载路径包含随机后缀以避免冲突。
  • 失败时进行清理,卸载临时配置单元并丢弃 WinRE 挂载。
  • 日志写入 C:\ProgramData\IntuneRemediations\YellowKey。

日志

检测日志:

root@kitploit:~
C:\ProgramData\IntuneRemediations\YellowKey\Detect.log

修复日志:

root@kitploit:~
C:\ProgramData\IntuneRemediations\YellowKey\Remediate.log

本地验证

运行语法验证而不执行修复:

root@kitploit:~
$paths = @(
    '.\scripts\Detect-YellowKeyWinRE.ps1',
    '.\scripts\Remediate-YellowKeyWinRE.ps1'
)

foreach ($path in $paths) {
    $tokens = $null
    $errors = $null
    [System.Management.Automation.Language.Parser]::ParseFile($path, [ref] $tokens, [ref] $errors) | Out-Null

    if ($errors.Count -gt 0) {
        $errors | Format-Table
        throw "Parse failed: $path"
    }
}

如果已安装,则运行脚本分析器:

root@kitploit:~
Invoke-ScriptAnalyzer -Path .\scripts -Recurse

运维说明

  • 在广泛部署前,先在小型试点环中进行测试。
  • 使用 reagentc.exe /info 确认代表性设备上的 WinRE 健康状态。
  • 对于缺少或 WinRE 不健康的设备,应单独修复。
  • 如果你的组织对 Intune 脚本进行签名,请签署两个 .ps1 文件并启用签名强制。
  • 仅在需要时保留修复分配,然后依赖检测/报告进行合规性跟踪。

退出码

脚本退出 0退出 1
检测合规或 WinRE 已禁用/不适用易受攻击或检测无法安全完成
修复修复成功完成修复失败或需要清理
下载工具