needhelp
← Back to blog

YellowKey و BitUnlocker: درون دور زدن BitLocker ویندوز که شبیه یک در پشتی است

by xingwangzhe
Windows
BitLocker
Security
WinRE
YellowKey
CVE

YellowKey و BitUnlocker: دو کشف مستقل از یک کلاس آسیب‌پذیری — بهره‌برداری از مرز اعتماد بازکردن قفل خودکار WinRE برای دور زدن رمزگذاری کامل Volume BitLocker. یکی توسط یک محقق خارجی که آن را در پشتی می‌نامد پیدا شد؛ دیگری توسط تیم STORM خود مایکروسافت پیدا شد و به عنوان چهار CVE وصله شد.


دو روی یک سکه

در عرض کمتر از یک سال، دو تیم که از جهت‌های کاملاً متفاوت نزدیک می‌شدند به همان نتیجه ترسناک رسیدند: حفاظت پیش‌فرض TPM-only BitLocker می‌تواند از طریق Windows Recovery Environment (WinRE) بی‌صدا دور زده شود و به هرکس با دسترسی فیزیکی دسترسی کامل خط فرمان به یک درایو «رمزگذاری‌شده» بدهد.

جنبه BitUnlocker (Microsoft STORM) YellowKey (Nightmare-Eclipse)
کاشف تیم STORM مایکروسافت محقق مستقل Nightmare-Eclipse
افشا شده Black Hat USA 2025 / DEF CON 33 GitHub / افشای عمومی
وصله شده July 2025 Patch Tuesday (4 CVE) بدون وصله تا زمان نگارش
بردار حمله دستکاری چندمرحله‌ای BCD + PBR یک USB، نگه داشتن کلید CTRL هنگام بوت WinRE
تحت تأثیر ویندوز ۱۰/۱۱ + سرور فقط ویندوز ۱۱ + سرور ۲۰۲۲/۲۰۲۵

بخش ناراحت‌کننده؟ هیچکدام نیاز به شکستن AES ندارند. هیچکدام نیاز به brute-force کلید بازیابی ندارند. هر دو فقط از دری که باز مانده عبور می‌کنند.


BitUnlocker: مایکروسافت نقص‌های خود را پیدا می‌کند

تیم STORM مایکروسافت BitUnlocker را در Black Hat USA 2025 و DEF CON 33 ارائه کرد. چهار بردار حمله مجزا در WinRE را کشف کرد که همه با July 2025 Patch Tuesday وصله شدند.

CVE-2025-48804: تزریق فایل SDI

فرآیند بوت WinRE از یک فایل Boot.sdi استفاده می‌کند. محققان فهمیدند می‌توانند یک تصویر مخرب ویندوز را به Boot.sdi قانونی اضافه کنند. از آنجا که WinRE تصویر WIM بعد از هدر SDI را به درستی اعتبارسنجی نمی‌کند، تصویر غیرقابل اعتماد طوری بوت می‌شود که گویی قابل اعتماد است و امتیازات بازکردن قفل خودکار WinRE برای Volumeهای BitLocker را به ارث می‌برد.

CVE-2025-48800: سوءاستفاده از tttracer.exe

عملیات زمان‌بندی‌شده «اسکن آفلاین» WinRE اسکن‌های آنتی‌ویروس را علیه Volumeهای رمزگذاری‌شده اجرا می‌کند. ابزار tttracer.exe»، یک باینری قانونی امضا شده مایکروسافت، می‌تواند برای proxy-اجرای cmd.exe` بدون فعال کردن مکانیسم قفل مجدد BitLocker استفاده شود.

CVE-2025-48003: کلید میانبر SetupPlatform.exe

SetupPlatform.exe یک کلید میانبر Shift+F10 را ثبت می‌کند که یک خط فرمان راه‌اندازی می‌کند. مهم‌تر اینکه، این کار قفل مجدد Volumeهای BitLocker را فعال نمی‌کند.

CVE-2025-48818: رمزگشایی کامل از طریق PBR

با دستکاری ذخیره‌سازی‌های BCD، مهاجمان می‌توانند جریان Push Button Reset (PBR) WinRE را تغییر مسیر دهند. فایل ResetSession.xml شامل یک دستور DecryptVolume است.


YellowKey: چیزی که اینترنت را شکست

در می ۲۰۲۶، محقق Nightmare-Eclipse YellowKey را روی GitHub منتشر کرد با توضیحی که فوراً ویروسی شد:

«یکی از دیوانه‌کننده‌ترین کشفیاتی که تا حالا پیدا کردم، تقریباً حس یک در پشتی را می‌دهد.»

بهره‌برداری در ۵ قدم

۱. یک پوشه FsTx روی USB درست کن در USB:\System Volume Information\FsTx ۲. USB را به یک دستگاه ویندوز ۱۱ محافظت‌شده با BitLocker وصل کن ۳. SHIFT را نگه دار و روی Restart کلیک کن (بوت به WinRE) ۴. وقتی سیستم راه‌اندازی مجدد می‌شود، SHIFT را رها کن و CTRL را فشار بده و نگه دار ۵. یک shell فرمان با دسترسی کامل و بدون محدودیت به Volume رمزگذاری‌شده BitLocker باز می‌شود

همین. بدون payload پیچیده. بدون شکستن رمزنگاری. بدون کلید بازیابی. فقط یک USB و زمان‌بندی درست فشار دادن کلیدها.

چرا کار می‌کند

کامپوننت مسئول این رفتار فقط داخل تصاویر WinRE وجود دارد. یک پرچم به نام FailRelock را در یک فایل پیکربندی (RecoverySimulation.ini) بررسی می‌کند. وقتی تنظیم شود، بعد از اینکه WinRE درایو BitLocker را در طول فرآیند بازیابی باز می‌کند، به سادگی هرگز آن را دوباره قفل نمی‌کند.


مقایسه: YellowKey در مقابل BitUnlocker

بعد BitUnlocker YellowKey
پیچیدگی فنی بالا — دستکاری چندمرحله‌ای BCD، PBR و XML پایین — USB ساده + ترکیب کلید
زمان اجرا ~۱۰-۳۰ دقیقه ~۲ دقیقه
ماندگاری می‌تواند Volume را دائماً رمزگشایی کند فقط دسترسی مبتنی بر جلسه
CVE چهار CVE بدون CVE
وضعیت وصله رفع شده جولای ۲۰۲۵ وصله نشده
تحت تأثیر ویندوز ۱۰ بله خیر
شک در پشتی خیر (افشای آسیب‌پذیری استاندارد) بله (محقق ادعای عمدی دارد)

چرا TPM-Only کافی نیست

پیکربندی پیش‌فرض BitLocker روی دستگاه‌های مدرن ویندوز از حفاظت TPM-only استفاده می‌کند. TPM یکپارچگی بوت را اعتبارسنجی می‌کند و کلید رمزگذاری را اگر سیستم به طور عادی بوت شود به طور خودکار آزاد می‌کند.

اما همچنین یعنی: هرکس که بتواند دستگاه را بوت کند می‌تواند کلید را بگیرد.

حالت محافظ مقاومت در برابر YellowKey تجربه کاربری
فقط TPM شکسته بهترین (بدون رمز عبور)
TPM + PIN مقاوم خوب (PIN در بوت)
TPM + کلید USB مقاوم ضعیف (نیاز به USB)
فقط رمز عبور مقاوم ضعیف (رمز عبور هر بوت)

دفاع در عمق: استراتژی‌های کاهش ریسک

فوری (بدون نیاز به راه‌اندازی مجدد)

۱. فعال کردن محافظ TPM + PINmanage-bde -protectors -add C: -TPMAndPIN ۲. تنظیم رمز BIOS/UEFI — جلوگیری از دستکاری انتخاب دستگاه بوت ۳. غیرفعال کردن بوت خارجی — پیکربندی UEFI برای بوت فقط از ذخیره‌سازی داخلی

بلندمدت (سیاست سازمانی)

کنترل پیاده‌سازی
Group Policy BitLocker «نیاز به احراز هویت اضافی در راه‌اندازی» را اعمال کن
Secure Boot + DBX Secure Boot با آخرین لیست ابطال (dbx) فعال باشد
Windows Defender System Guard System Guard Secure Launch را فعال کن
به‌روزرسانی WinRE آخرین به‌روزرسانی‌های WinRE را اعمال کن

این برای مدل تهدید BitLocker چه معنایی دارد

مدل تهدید سنتی برای BitLocker این بود:

مهاجم با دسترسی فیزیکی: محافظت‌شده مگر اینکه کلید بازیابی داشته باشند یا بتوانند TPM + PIN را brute-force کنند.

مدل تهدید به‌روز شده بعد از YellowKey:

مهاجم با دسترسی فیزیکی به ویندوز ۱۱+: نفوذ کامل در ~۲ دقیقه با یک USB و نگه داشتن یک کلید.

این یک تغییر پارادایم است. یعنی:

۱. BitLocker فقط TPM روی ویندوز ۱۱ عملاً تزئینی است در برابر یک مهاجم فیزیکی مصمم ۲. دزدی لپ‌تاپ حالا مساوی با نقض داده است مگر اینکه TPM+PIN یا حفاظت‌های قوی‌تر فعال باشد ۳. استقرارهای سازمانی متکی به پیکربندی پیش‌فرض BitLocker در معرض خطرند—دوران «تیک بزن و فراموش کن» تمام شده


جدول زمانی افشا

تاریخ رویداد
۲۰۲۴-۲۰۲۵ تیم STORM مایکروسافت سطوح حمله WinRE را تحقیق می‌کند
۲۰۲۵-۰۷ مایکروسافت CVEهای BitUnlocker را در July Patch Tuesday وصله می‌کند
۲۰۲۵-۰۸ STORM BitUnlocker را در Black Hat USA و DEF CON 33 ارائه می‌دهد
۲۰۲۶-۰۵-۱۲ Nightmare-Eclipse YellowKey را روی GitHub منتشر می‌کند
۲۰۲۶-۰۵-۱۴ این مقاله منتشر شد — بدون وصله رسمی از مایکروسافت

تصویر بزرگ‌تر: الگویی از شکست‌های اعتماد WinRE

آسیب‌پذیری سال کامپوننت تأثیر
CVE-2024-20666 ۲۰۲۴ Secure Boot / BitLocker دور زدن ویژگی امنیتی
CVE-2025-48800 ۲۰۲۵ WinRE / tttracer دور زدن BitLocker از طریق اسکن آفلاین
CVE-2025-48003 ۲۰۲۵ WinRE / SetupPlatform دور زدن BitLocker از طریق کلید میانبر
CVE-2025-48804 ۲۰۲۵ WinRE / Boot.sdi دور زدن تأیید بوت
CVE-2025-48818 ۲۰۲۵ WinRE / PBR رمزگشایی کامل Volume BitLocker
YellowKey ۲۰۲۶ WinRE / پرچم دیباگ FsTx دور زدن BitLocker با یک کلید

سطح حمله WinRE/WinPE بارها و بارها ضعیف‌ترین حلقه در زنجیره BitLocker بوده. تصمیم معماری مایکروسافت برای اعتماد ضمنی به WinRE برای بازکردن قفل خودکار—بدون تصدیق رمزنگاری از کاری که WinRE انجام می‌دهد—یک تنش طراحی بنیادین ایجاد می‌کند: چطور اجازه بازیابی بدهی بدون اینکه اجازه سوءاستفاده از بازیابی بدهی؟

تا حالا، هر جوابی شکست خورده.


نتیجه‌گیری

YellowKey و BitUnlocker یک مشکل بنیادین را نشان می‌دهند: دسترسی ممتاز WinRE به Volumeهای BitLocker را نمی‌توان به اندازه کافی از طریق سیاست نرم‌افزاری به تنهایی ایمن کرد وقتی یک مهاجم با دسترسی فیزیکی می‌تواند خود محیط بازیابی را دستکاری کند.

اگر مسئول امنیت ویندوز در سازمان خود هستی:

پیکربندی BitLocker خود را امروز حسابرسی کن. اگر TPM+PIN اعمال نشده، فرض کن داده‌های رمزگذاری‌شده‌ات برای هرکس با یک پیچ‌گوشتی و یک USB قابل دسترسی است.

کاربران خود را آموزش بده. یک لپ‌تاپ دزدیده‌شده دیگر فقط از دست دادن سخت‌افزار نیست—با YellowKey، یک نقض داده تضمین‌شده است اگر TPM-only استفاده شود.

منتظر پاسخ مایکروسافت باش. اگر Patch Tuesday بدون پرداختن به YellowKey بگذرد، تئوری «در پشتی» به طور قابل توجهی سخت‌تر برای رد کردن می‌شود.


References

Share this page