needhelp
← Back to blog

YellowKey & BitUnlocker: داخل اختراق Windows BitLocker الذي يبدو كباب خلفي

by xingwangzhe
Windows
BitLocker
Security
WinRE
YellowKey
CVE

YellowKey و BitUnlocker: اكتشافان مستقلان لنفس الفئة من الثغرات — حدود ثقة فتح القفل التلقائي في WinRE تُستغل لتجاوز تشفير BitLocker الكامل للقرص. واحدة وجدها باحث خارجي يسميها باباً خلفياً؛ الأخرى وجدها فريق STORM التابع لـ Microsoft وصححت كأربعة CVEs.

وجهان لعملة واحدة

في أقل من عام، فريقان يقتربان من اتجاهين مختلفين تماماً وصلا لنفس الاستنتاج المرعب: حماية BitLocker الافتراضية (TPM فقط) يمكن تجاوزها بصمت من خلال بيئة الاسترداد Windows Recovery Environment (WinRE)، معطية أي شخص بوصل فيزيائي وصولاً كاملاً لسطر الأوامر إلى قرص “مشفر”.

الجانب BitUnlocker (Microsoft STORM) YellowKey (Nightmare-Eclipse)
المكتشف فريق STORM Microsoft باحث مستقل Nightmare-Eclipse
الإفصاح Black Hat USA 2025 / DEF CON 33 GitHub / إفصاح عام (مايو 2026)
التصحيح يوليو 2025 Patch Tuesday (4 CVEs) لا تصحيح حتى الآن
ناقل الهجوم تلاعب متعدد الخطوات بـ BCD + PBR USB واحد، الضغط على CTRL أثناء إقلاع WinRE
المتأثر Windows 10/11 + Server Windows 11 + Server 2022/2025 فقط

الجزء المقلق؟ لا يحتاج كسر AES. لا يحتاج تخمين مفتاح الاسترداد. كلاهما ببساطة يمشي عبر باب تُرك مفتوحاً.

BitUnlocker: Microsoft تجد عيوبها

فريق STORM عرض BitUnlocker في Black Hat USA 2025 و DEF CON 33. اكتشف أربعة نواقل هجوم متميزة في WinRE، كلها صُححت مع يوليو 2025 Patch Tuesday:

CVE-2025-48804: حقن ملف SDI

CVE-2025-48800: إساءة استخدام tttracer.exe

CVE-2025-48003: مفتاح ساخن SetupPlatform.exe

CVE-2025-48818: فك تشفير كامل عبر PBR

جميع CVEs الأربعة حصلت على درجة CVSS v3.1 6.8 (متوسطة) — بسبب شرط الوصول الفيزيائي. لكن كما يعرف أي ممارس أمني، “يتطلب وصولاً فيزيائياً” عزاء بارد عندما يُسرق كمبيوتر محمول من مقهى.

YellowKey: الذي كسر الإنترنت

في مايو 2026، الباحث Nightmare-Eclipse نشر YellowKey على GitHub بوصف أصبح فيروسياً فوراً:

“واحد من أكثر الاكتشافات جنوناً التي وجدتها على الإطلاق، يكاد يشعرني أنه باب خلفي لكن ما الذي تعرفه، ربما أنا مجنون فقط.”

الاستغلال في 5 خطوات

  1. أنشئ مجلداً FsTx على USB في USB:\System Volume Information\FsTx
  2. وصل USB بجهاز Windows 11 محمي بـ BitLocker
  3. اضغط مع الاستمرار SHIFT وانقر إعادة تشغيل (إقلاع إلى WinRE)
  4. بينما يعيد النظام التشغيل، حرر SHIFT واضغط مع الاستمرار CTRL
  5. تظهر قشرة أوامر مع وصول كامل غير مقيد للقرص المشفر بـ BitLocker

هذا كل شيء. لا حمولة معقدة. لا كسر تشفير. لا مفتاح استرداد. مجرد USB والتوقيت الصحيح لضغط المفاتيح.

باب خلفي أم خطأ؟ الأدلة

ما يجعل YellowKey مقلقاً بشكل خاص هو نمط الأدلة الذي يشير إلى القصدية:

الملاحظة الدلالة
علامة FailRelock موجودة فقط في WinRE، وليس في مكون Windows العادي بنفس اسم الملف منشأة اختبار متعمدة شُحنت في الإنتاج
نفس اسم الملف الثنائي موجود في Windows العادي بدون وظيفة التجاوز هذا ليس بقايا تصحيح عام — وُضع تحديداً في WinRE
فقط Windows 11+ متأثر (وليس Windows 10) الكود أُدخل في صورة WinRE الجديدة لـ Windows 11
لا توثيق، لا أداة إعدادات، لا مرجع عام علامات التصحيح/الاختبار القياسية عادةً موثقة داخلياً — هذه يبدو أنها أُخفيت عمداً

لماذا TPM فقط غير كافٍ

تكوين BitLocker الافتراضي على أجهزة Windows الحديثة يستخدم حماية TPM فقط. TPM يتحقق من سلامة الإقلاع ويحرر مفتاح التشفير تلقائياً إذا قلع النظام بشكل طبيعي. هذا يوفر تجربة مستخدم سلسة — لا كتابة كلمات مرور عند كل إقلاع.

لكنه يعني أيضاً: أي شخص يمكنه إقلاع الجهاز يمكنه الحصول على المفتاح.

وضع الحماية مقاومة YellowKey تجربة المستخدم
TPM فقط مكسور أفضل (لا كلمة مرور)
TPM + PIN مقاوم جيدة (PIN عند الإقلاع)
TPM + مفتاح USB مقاوم ضعيفة (تحتاج USB)
كلمة مرور فقط مقاومة ضعيفة (كلمة مرور كل إقلاع)

دفاع في العمق

فوري (لا يحتاج إعادة تشغيل)

  1. فعّل حماية TPM + PIN — شغل manage-bde -protectors -add C: -TPMAndPIN من موجه أوامر مرتفع
  2. ضع كلمة مرور BIOS/UEFI — يمنع التلاعب باختيار جهاز الإقلاع
  3. عطل الإقلاع الخارجي — هيئ UEFI للإقلاع فقط من التخزين الداخلي

طويل المدى (سياسة مؤسسية)

  • سياسة مجموعة BitLocker: فرض يتطلب مصادقة إضافية عند بدء التشغيل
  • Secure Boot + DBX: تأكد من تفعيل Secure Boot بأحدث قائمة إبطال
  • تحديث WinRE: طبق أحدث تحديثات WinRE

ماذا يعني هذا لنموذج تهديد BitLocker

نموذج التهديد التقليدي لـ BitLocker كان:

مهاجم بوصل فيزيائي: محمي إلا إذا كان لديه مفتاح الاسترداد أو يمكنه تخمين TPM + PIN.

نموذج التهديد المحدث بعد YellowKey:

مهاجم بوصل فيزيائي لـ Windows 11+: اختراق كامل في ~2 دقيقة باستخدام USB ومفتاح مضغوط.

هذا تحول نموذجي. يعني:

  1. BitLocker بـ TPM فقط على Windows 11 زخرفي بشكل فعال ضد مهاجم فيزيائي مصمم
  2. سرقة الكمبيوتر المحمول تساوي الآن خرق بيانات ما لم تكن TPM+PIN أو حمايات أقوى مفعلة
  3. نشر مؤسسي يعتمد على تكوين BitLocker الافتراضي مكشوف — عصر “حدد المربع وانسَ الأمر” انتهى

References

Share this page