此脚本用于恢复 %SYSTEMDRIVE%\inetpub 文件夹及其默认安全权限,这是针对 CVE-2025-21204 的缓解措施,在安装 KB5055523 Windows 更新后需要执行。
该脚本适用于那些在了解其安全用途之前可能已删除此文件夹,并希望在不启用/禁用 IIS 功能的情况下恢复该文件夹的用户。
%SYSTEMDRIVE%\inetpub 目录不存在,则创建它。inetpub 文件夹本身。inetpub 文件夹的所有者设置为 NT AUTHORITY\SYSTEM。选择以下任一方法。所有方法都需要一个提升的(管理员)PowerShell 窗口。
此命令立即下载并运行脚本。默认情况下,脚本会在完成后暂停等待确认。
powershell -ExecutionPolicy Bypass -Command "irm 'https://raw.githubusercontent.com/mmotti/Reset-inetpub/refs/heads/main/Reset.ps1' | iex"
此命令立即下载并运行脚本,使用 -NoWait 开关阻止脚本在完成后暂停。
powershell -ExecutionPolicy Bypass -Command "& ([ScriptBlock]::Create((irm 'https://raw.githubusercontent.com/mmotti/Reset-inetpub/refs/heads/main/Reset.ps1'))) -NoWait"
-NoWait: 传递给脚本的一个开关参数,用于抑制最后的“按任意键继续...”提示。$scriptPath = Join-Path $env:TEMP "Reset-inetpub.ps1"
Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/mmotti/Reset-inetpub/refs/heads/main/Reset.ps1' -OutFile $scriptPath
# Open in Notepad
notepad $scriptPath
# Standard execution (will pause at the end)
powershell -ExecutionPolicy Bypass -File $scriptPath
# -- OR -- #
#Execution without the final pause
powershell -ExecutionPolicy Bypass -File $scriptPath -NoWait
Remove-Item -Path $scriptPath -Force
请注意以下事项:
%SYSTEMDRIVE%\inetpub 文件夹本身的权限和所有权。默认继承设置将被应用。inetpub 目录已存在且包含文件或子文件夹,脚本将:
inetpub 文件夹。NT AUTHORITY\SYSTEM) 仅应用于 inetpub 文件夹本身,而非递归。这避免了可能覆盖现有子内容上的自定义权限。该脚本旨在应用以下权限,这些权限取自相关 Windows 更新创建的干净 inetpub 目录。
icacls 导出: 请参阅 acls.txt 以获取脚本使用的原始 SDDL 字符串。
icacls 权限摘要(示例来自 C: 驱动器):
C:\inetpub NT SERVICE\TrustedInstaller:(F)
NT SERVICE\TrustedInstaller:(OI)(CI)(IO)(F)
NT AUTHORITY\SYSTEM:(F)
NT AUTHORITY\SYSTEM:(OI)(CI)(IO)(F)
BUILTIN\Administrators:(F)
BUILTIN\Administrators:(OI)(CI)(IO)(F)
BUILTIN\Users:(RX)
BUILTIN\Users:(OI)(CI)(IO)(GR,GE)
CREATOR OWNER:(OI)(CI)(IO)(F)
(注意:脚本会动态确定正确的驱动器号。)