Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-21509-handler — PowerShell 脚本,用于检查、应用和测试针对 CVE-2026-21509 Microsoft Office 零日漏洞的 Kill-Bit 保护,该漏洞影响 Office 2016/2019/LTSC。 | Kitploit
工具/GitHubGitHub/suuhm/cve-2026-21509-handler
防御工具漏洞分析配置审计事件响应
GitHubsuuhm/cve-2026-21509-handler

CVE-2026-21509-handler

PowerShell 脚本,用于检查、应用和测试针对 CVE-2026-21509 Microsoft Office 零日漏洞的 Kill-Bit 保护,该漏洞影响 Office 2016/2019/LTSC。

查看仓库
815个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-21509 Office Kill-Bit 管理器

用于检查、应用和测试针对 CVE-2026-21509 Microsoft Office 零日漏洞(影响 Office 2016/2019/LTSC)的 Kill-Bit 保护的 PowerShell 脚本。

什么是 CVE-2026-21509?

Microsoft Office OLE/COM 处理中的严重 RCE 漏洞(CVSS 9.8)。已被 APT28(Fancy Bear)通过恶意 RTF/DOC 文件积极利用,针对 Shell.Explorer COM 对象 {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}。

受影响版本:Office 2016、2019、LTSC 2021/2024、Microsoft 365 应用(2026 年 1 月 26 日之前的补丁)

功能

功能描述
Kill-Bit 检查检测注册表中是否已启用保护
自动修补为 32/64 位 Office 设置 Kill-Bit
测试文件创建 RTF 测试文件以验证 Kill-Bit 是否阻止 COM 对象
KB 检查器列出 KB5002694/KB5002695 补丁
还原移除 Kill-Bit(官方补丁发布后)
自动检测识别 Office 架构

前提条件

  • Windows 10/11 并安装 Office 2016+
  • PowerShell 5.1+(内置)
  • 管理员权限(注册表操作必需)

安装

  1. 下载 CVE-2026-21509.ps1
  2. 右键单击 → "使用 PowerShell 运行"(以管理员身份)
  3. 菜单驱动 - 无需参数

使用方法

root@kitploit:~
=== CVE-2026-21509 Office Kill-Bit 管理 ===

  ░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀▀▄░▀█░░█▀▀░▄▀▄░▄▀▄
  ░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░▄▀░░░█░░▀▀▄░█/█░░▀█
  ░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀▀░▀▀░░░▀░░▀▀░
  
  名称: CVE-2026-21509.ps1
  ====================================================="

1. 检查 Kill-Bit 状态        [建议首先执行]
2. 应用 Kill-Bit 保护    [如果缺失]
3. 使用测试 COM 文件验证     [确认保护生效]
4. 移除 Kill-Bit(还原)    [官方补丁安装后]
5. 检查 KB 更新             [补丁状态]
0. 退出

快速入门工作流程

root@kitploit:~
# 1. 检查状态
选项 1 → "Kill-Bit 缺失" = 存在漏洞!

# 2. 应用保护  
选项 2 → "已保护!已修补 2 个注册表项"

# 3. 使用测试文件验证
选项 3 → 创建测试 RTF → 在 Word 中打开
✓ Kill-Bit 生效 = "无法激活对象"
✗ 存在漏洞 = 对象加载成功

测试文件结果

Kill-Bit 状态Word 行为保护状态
已启用"无法激活对象" / 空白区域✅ 安全
未启用COM 对象加载 / 存在 RCE 风险⚠️ 风险

KB 补丁

KBOffice 版本发布日期
KB5002694Office 2016/20192026 年 1 月 26 日
KB5002695LTSC 2021/2024、M3652026 年 1 月 26 日

选项 5 通过 Get-HotFix 显示安装状态。

注册表位置

64 位 Office:

root@kitploit:~
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}
"Compatibility Flags" = dword:00000400

32 位 Office:

root@kitploit:~
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\...

故障排除

问题解决方案
"拒绝访问"以管理员身份运行
"未找到 Office"需要安装 Office 2016+
测试文件"安全"但 KB 缺失Kill-Bit 已生效,仍需安装 KB
合法 COM 对象损坏临时现象 - 安装 KB 后移除

安全说明

  • Kill-Bit 仅阻止此 CLSID - 不影响其他 Office 功能
  • 官方补丁会自动设置/移除 Kill-Bit
  • 测试文件是安全的 - 不包含可执行代码,仅包含 CLSID 引用
  • 钓鱼攻击仍然危险 - 请保持受保护视图启用

修补后

  1. ✅ 从 Windows 更新 / 更新目录 安装 KB5002694/95
  2. ✅ 选项 4 → 移除 Kill-Bit(可选,补丁会自动处理)
  3. ✅ 从 %TEMP% 删除测试文件

许可证

MIT 许可证 - 免费用于个人/商业用途。

免责声明

非 Microsoft 官方软件。使用风险自负。已在 Windows 10/11 和 Office 2016-2024 上测试。


⭐ 如果对你有帮助,请在 GitHub 上点赞!
🐛 遇到问题? 提交 Issue

参考:
CISA KEV | MSRC | BornCity 博客

下载工具