YellowKey و BitUnlocker: درون دور زدن BitLocker ویندوز که شبیه یک در پشتی است
YellowKey و BitUnlocker: دو کشف مستقل از یک کلاس آسیبپذیری — بهرهبرداری از مرز اعتماد بازکردن قفل خودکار WinRE برای دور زدن رمزگذاری کامل Volume BitLocker. یکی توسط یک محقق خارجی که آن را در پشتی مینامد پیدا شد؛ دیگری توسط تیم STORM خود مایکروسافت پیدا شد و به عنوان چهار CVE وصله شد.
دو روی یک سکه
در عرض کمتر از یک سال، دو تیم که از جهتهای کاملاً متفاوت نزدیک میشدند به همان نتیجه ترسناک رسیدند: حفاظت پیشفرض TPM-only BitLocker میتواند از طریق Windows Recovery Environment (WinRE) بیصدا دور زده شود و به هرکس با دسترسی فیزیکی دسترسی کامل خط فرمان به یک درایو «رمزگذاریشده» بدهد.
| جنبه | BitUnlocker (Microsoft STORM) | YellowKey (Nightmare-Eclipse) |
|---|---|---|
| کاشف | تیم STORM مایکروسافت | محقق مستقل Nightmare-Eclipse |
| افشا شده | Black Hat USA 2025 / DEF CON 33 | GitHub / افشای عمومی |
| وصله شده | July 2025 Patch Tuesday (4 CVE) | بدون وصله تا زمان نگارش |
| بردار حمله | دستکاری چندمرحلهای BCD + PBR | یک USB، نگه داشتن کلید CTRL هنگام بوت WinRE |
| تحت تأثیر | ویندوز ۱۰/۱۱ + سرور | فقط ویندوز ۱۱ + سرور ۲۰۲۲/۲۰۲۵ |
بخش ناراحتکننده؟ هیچکدام نیاز به شکستن AES ندارند. هیچکدام نیاز به brute-force کلید بازیابی ندارند. هر دو فقط از دری که باز مانده عبور میکنند.
BitUnlocker: مایکروسافت نقصهای خود را پیدا میکند
تیم STORM مایکروسافت BitUnlocker را در Black Hat USA 2025 و DEF CON 33 ارائه کرد. چهار بردار حمله مجزا در WinRE را کشف کرد که همه با July 2025 Patch Tuesday وصله شدند.
CVE-2025-48804: تزریق فایل SDI
فرآیند بوت WinRE از یک فایل Boot.sdi استفاده میکند. محققان فهمیدند میتوانند یک تصویر مخرب ویندوز را به Boot.sdi قانونی اضافه کنند. از آنجا که WinRE تصویر WIM بعد از هدر SDI را به درستی اعتبارسنجی نمیکند، تصویر غیرقابل اعتماد طوری بوت میشود که گویی قابل اعتماد است و امتیازات بازکردن قفل خودکار WinRE برای Volumeهای BitLocker را به ارث میبرد.
CVE-2025-48800: سوءاستفاده از tttracer.exe
عملیات زمانبندیشده «اسکن آفلاین» WinRE اسکنهای آنتیویروس را علیه Volumeهای رمزگذاریشده اجرا میکند. ابزار tttracer.exe»، یک باینری قانونی امضا شده مایکروسافت، میتواند برای proxy-اجرای cmd.exe` بدون فعال کردن مکانیسم قفل مجدد BitLocker استفاده شود.
CVE-2025-48003: کلید میانبر SetupPlatform.exe
SetupPlatform.exe یک کلید میانبر Shift+F10 را ثبت میکند که یک خط فرمان راهاندازی میکند. مهمتر اینکه، این کار قفل مجدد Volumeهای BitLocker را فعال نمیکند.
CVE-2025-48818: رمزگشایی کامل از طریق PBR
با دستکاری ذخیرهسازیهای BCD، مهاجمان میتوانند جریان Push Button Reset (PBR) WinRE را تغییر مسیر دهند. فایل ResetSession.xml شامل یک دستور DecryptVolume است.
YellowKey: چیزی که اینترنت را شکست
در می ۲۰۲۶، محقق Nightmare-Eclipse YellowKey را روی GitHub منتشر کرد با توضیحی که فوراً ویروسی شد:
«یکی از دیوانهکنندهترین کشفیاتی که تا حالا پیدا کردم، تقریباً حس یک در پشتی را میدهد.»
بهرهبرداری در ۵ قدم
۱. یک پوشه FsTx روی USB درست کن در USB:\System Volume Information\FsTx
۲. USB را به یک دستگاه ویندوز ۱۱ محافظتشده با BitLocker وصل کن
۳. SHIFT را نگه دار و روی Restart کلیک کن (بوت به WinRE)
۴. وقتی سیستم راهاندازی مجدد میشود، SHIFT را رها کن و CTRL را فشار بده و نگه دار
۵. یک shell فرمان با دسترسی کامل و بدون محدودیت به Volume رمزگذاریشده BitLocker باز میشود
همین. بدون payload پیچیده. بدون شکستن رمزنگاری. بدون کلید بازیابی. فقط یک USB و زمانبندی درست فشار دادن کلیدها.
چرا کار میکند
کامپوننت مسئول این رفتار فقط داخل تصاویر WinRE وجود دارد. یک پرچم به نام FailRelock را در یک فایل پیکربندی (RecoverySimulation.ini) بررسی میکند. وقتی تنظیم شود، بعد از اینکه WinRE درایو BitLocker را در طول فرآیند بازیابی باز میکند، به سادگی هرگز آن را دوباره قفل نمیکند.
مقایسه: YellowKey در مقابل BitUnlocker
| بعد | BitUnlocker | YellowKey |
|---|---|---|
| پیچیدگی فنی | بالا — دستکاری چندمرحلهای BCD، PBR و XML | پایین — USB ساده + ترکیب کلید |
| زمان اجرا | ~۱۰-۳۰ دقیقه | ~۲ دقیقه |
| ماندگاری | میتواند Volume را دائماً رمزگشایی کند | فقط دسترسی مبتنی بر جلسه |
| CVE | چهار CVE | بدون CVE |
| وضعیت وصله | رفع شده جولای ۲۰۲۵ | وصله نشده |
| تحت تأثیر ویندوز ۱۰ | بله | خیر |
| شک در پشتی | خیر (افشای آسیبپذیری استاندارد) | بله (محقق ادعای عمدی دارد) |
چرا TPM-Only کافی نیست
پیکربندی پیشفرض BitLocker روی دستگاههای مدرن ویندوز از حفاظت TPM-only استفاده میکند. TPM یکپارچگی بوت را اعتبارسنجی میکند و کلید رمزگذاری را اگر سیستم به طور عادی بوت شود به طور خودکار آزاد میکند.
اما همچنین یعنی: هرکس که بتواند دستگاه را بوت کند میتواند کلید را بگیرد.
| حالت محافظ | مقاومت در برابر YellowKey | تجربه کاربری |
|---|---|---|
| فقط TPM | شکسته | بهترین (بدون رمز عبور) |
| TPM + PIN | مقاوم | خوب (PIN در بوت) |
| TPM + کلید USB | مقاوم | ضعیف (نیاز به USB) |
| فقط رمز عبور | مقاوم | ضعیف (رمز عبور هر بوت) |
دفاع در عمق: استراتژیهای کاهش ریسک
فوری (بدون نیاز به راهاندازی مجدد)
۱. فعال کردن محافظ TPM + PIN — manage-bde -protectors -add C: -TPMAndPIN
۲. تنظیم رمز BIOS/UEFI — جلوگیری از دستکاری انتخاب دستگاه بوت
۳. غیرفعال کردن بوت خارجی — پیکربندی UEFI برای بوت فقط از ذخیرهسازی داخلی
بلندمدت (سیاست سازمانی)
| کنترل | پیادهسازی |
|---|---|
| Group Policy BitLocker | «نیاز به احراز هویت اضافی در راهاندازی» را اعمال کن |
| Secure Boot + DBX | Secure Boot با آخرین لیست ابطال (dbx) فعال باشد |
| Windows Defender System Guard | System Guard Secure Launch را فعال کن |
| بهروزرسانی WinRE | آخرین بهروزرسانیهای WinRE را اعمال کن |
این برای مدل تهدید BitLocker چه معنایی دارد
مدل تهدید سنتی برای BitLocker این بود:
مهاجم با دسترسی فیزیکی: محافظتشده مگر اینکه کلید بازیابی داشته باشند یا بتوانند TPM + PIN را brute-force کنند.
مدل تهدید بهروز شده بعد از YellowKey:
مهاجم با دسترسی فیزیکی به ویندوز ۱۱+: نفوذ کامل در ~۲ دقیقه با یک USB و نگه داشتن یک کلید.
این یک تغییر پارادایم است. یعنی:
۱. BitLocker فقط TPM روی ویندوز ۱۱ عملاً تزئینی است در برابر یک مهاجم فیزیکی مصمم ۲. دزدی لپتاپ حالا مساوی با نقض داده است مگر اینکه TPM+PIN یا حفاظتهای قویتر فعال باشد ۳. استقرارهای سازمانی متکی به پیکربندی پیشفرض BitLocker در معرض خطرند—دوران «تیک بزن و فراموش کن» تمام شده
جدول زمانی افشا
| تاریخ | رویداد |
|---|---|
| ۲۰۲۴-۲۰۲۵ | تیم STORM مایکروسافت سطوح حمله WinRE را تحقیق میکند |
| ۲۰۲۵-۰۷ | مایکروسافت CVEهای BitUnlocker را در July Patch Tuesday وصله میکند |
| ۲۰۲۵-۰۸ | STORM BitUnlocker را در Black Hat USA و DEF CON 33 ارائه میدهد |
| ۲۰۲۶-۰۵-۱۲ | Nightmare-Eclipse YellowKey را روی GitHub منتشر میکند |
| ۲۰۲۶-۰۵-۱۴ | این مقاله منتشر شد — بدون وصله رسمی از مایکروسافت |
تصویر بزرگتر: الگویی از شکستهای اعتماد WinRE
| آسیبپذیری | سال | کامپوننت | تأثیر |
|---|---|---|---|
| CVE-2024-20666 | ۲۰۲۴ | Secure Boot / BitLocker | دور زدن ویژگی امنیتی |
| CVE-2025-48800 | ۲۰۲۵ | WinRE / tttracer | دور زدن BitLocker از طریق اسکن آفلاین |
| CVE-2025-48003 | ۲۰۲۵ | WinRE / SetupPlatform | دور زدن BitLocker از طریق کلید میانبر |
| CVE-2025-48804 | ۲۰۲۵ | WinRE / Boot.sdi | دور زدن تأیید بوت |
| CVE-2025-48818 | ۲۰۲۵ | WinRE / PBR | رمزگشایی کامل Volume BitLocker |
| YellowKey | ۲۰۲۶ | WinRE / پرچم دیباگ FsTx | دور زدن BitLocker با یک کلید |
سطح حمله WinRE/WinPE بارها و بارها ضعیفترین حلقه در زنجیره BitLocker بوده. تصمیم معماری مایکروسافت برای اعتماد ضمنی به WinRE برای بازکردن قفل خودکار—بدون تصدیق رمزنگاری از کاری که WinRE انجام میدهد—یک تنش طراحی بنیادین ایجاد میکند: چطور اجازه بازیابی بدهی بدون اینکه اجازه سوءاستفاده از بازیابی بدهی؟
تا حالا، هر جوابی شکست خورده.
نتیجهگیری
YellowKey و BitUnlocker یک مشکل بنیادین را نشان میدهند: دسترسی ممتاز WinRE به Volumeهای BitLocker را نمیتوان به اندازه کافی از طریق سیاست نرمافزاری به تنهایی ایمن کرد وقتی یک مهاجم با دسترسی فیزیکی میتواند خود محیط بازیابی را دستکاری کند.
اگر مسئول امنیت ویندوز در سازمان خود هستی:
پیکربندی BitLocker خود را امروز حسابرسی کن. اگر TPM+PIN اعمال نشده، فرض کن دادههای رمزگذاریشدهات برای هرکس با یک پیچگوشتی و یک USB قابل دسترسی است.
کاربران خود را آموزش بده. یک لپتاپ دزدیدهشده دیگر فقط از دست دادن سختافزار نیست—با YellowKey، یک نقض داده تضمینشده است اگر TPM-only استفاده شود.
منتظر پاسخ مایکروسافت باش. اگر Patch Tuesday بدون پرداختن به YellowKey بگذرد، تئوری «در پشتی» به طور قابل توجهی سختتر برای رد کردن میشود.
References
- مخزن GitHub YellowKey: https://github.com/Nightmare-Eclipse/YellowKey
- پوشش The Register: https://www.theregister.com/2026/05/13/disgruntled-researcher-releases-two-more-microsoft-zero-days/
- پست وبلاگ BitUnlocker مایکروسافت: https://techcommunity.microsoft.com/blog/microsoft-security-blog/bitunlocker-leveraging-windows-recovery-to-extract-bitlocker-secrets/4442806
- تحلیل Saltt Tech: https://www.saltt.tech/insights/bitunlocker-a-deep-technical-analysis-of-a-full-volume-encryption-bypass