needhelp
← Back to blog

YellowKey & BitUnlocker: Di Dalam Bypass BitLocker Windows yang Terlihat Seperti Backdoor

by xingwangzhe
Windows
BitLocker
Security
WinRE
YellowKey
CVE

YellowKey dan BitUnlocker: Dua penemuan independen dari kelas kerentanan yang sama — batas kepercayaan auto-unlock WinRE yang dieksploitasi untuk melewati enkripsi volume penuh BitLocker. Satu ditemukan oleh peneliti eksternal yang menyebutnya backdoor; yang lain ditemukan oleh tim STORM Microsoft sendiri dan ditambal sebagai empat CVE.


Dua Sisi Mata Uang yang Sama

Dalam rentang kurang dari setahun, dua tim yang mendekat dari arah yang sepenuhnya berbeda tiba pada kesimpulan mengerikan yang sama: perlindungan TPM-only default BitLocker bisa dilewati secara diam-diam melalui Windows Recovery Environment (WinRE), memberi siapa pun dengan akses fisik akses baris perintah penuh ke drive yang “dienkripsi.”

Aspek BitUnlocker (Microsoft STORM) YellowKey (Nightmare-Eclipse)
Penemu Tim STORM Microsoft Peneliti independen Nightmare-Eclipse
Diungkapkan Black Hat USA 2025 / DEF CON 33 (Agt 2025) GitHub / publik (Mei 2026)
Ditambal July 2025 Patch Tuesday (4 CVE) Belum ada patch
Vektor serangan Manipulasi BCD + PBR multi-langkah Satu USB, tahan CTRL saat boot WinRE
Terkena Windows 10/11 + Server Hanya Windows 11 + Server 2022/2025

Bagian yang meresahkan? Tidak ada yang perlu memecahkan AES. Tidak perlu brute-force kunci pemulihan Anda. Keduanya hanya berjalan melalui pintu yang dibiarkan terbuka.


BitUnlocker: Microsoft Menemukan Cacatnya Sendiri

Tim Security Testing and Offensive Research at Microsoft (STORM) mempresentasikan BitUnlocker di Black Hat USA 2025 dan DEF CON 33. Mereka menemukan empat vektor serangan berbeda di WinRE, semuanya ditambal dengan July 2025 Patch Tuesday:

CVE-2025-48804: Injeksi File SDI

Proses boot WinRE menggunakan file Boot.sdi. Peneliti menemukan mereka bisa menambahkan image Windows berbahaya ke Boot.sdi yang sah. Karena WinRE tidak memvalidasi WIM setelah header SDI dengan benar, image yang tidak dipercaya boot seolah-olah dipercaya, mewarisi privilege auto-unlock WinRE untuk volume BitLocker.

CVE-2025-48800: Penyalahgunaan tttracer.exe

Operasi terjadwal “Offline Scanning” WinRE menjalankan scan antivirus terhadap volume terenkripsi. Utilitas tttracer.exe, binary signed Microsoft yang sah, bisa digunakan untuk proxy-eksekusi cmd.exe tanpa memicu mekanisme re-lock BitLocker.

CVE-2025-48003: Hotkey SetupPlatform.exe

SetupPlatform.exe mendaftarkan hotkey Shift+F10 yang meluncurkan command prompt. Ini tidak memicu re-lock volume BitLocker.

CVE-2025-48818: Dekripsi Penuh via PBR

Dengan memanipulasi Boot Configuration Data (BCD), penyerang bisa mengarahkan alur Push Button Reset (PBR) WinRE. File ResetSession.xml mencakup direktif DecryptVolume.


YellowKey: Yang Memecah Internet

Pada Mei 2026, peneliti Nightmare-Eclipse merilis YellowKey di GitHub dengan deskripsi yang langsung viral:

Exploit dalam 5 Langkah

  1. Buat folder FsTx di USB di USB:\System Volume Information\FsTx
  2. Colokkan USB ke mesin Windows 11 yang dilindungi BitLocker
  3. Tahan SHIFT dan klik Restart (boot ke WinRE)
  4. Saat reboot, lepaskan SHIFT dan tekan dan tahan CTRL
  5. Shell command muncul dengan akses penuh dan tidak terbatas ke volume terenkripsi BitLocker

Itu saja. Tanpa payload kompleks. Tanpa pemecahan kriptografi. Tanpa kunci pemulihan. Hanya USB stick dan waktu yang tepat dari penekanan tombol.

Kenapa Ini Bekerja

Komponen yang bertanggung jawab untuk perilaku ini hanya ada di dalam image WinRE. Ia memeriksa flag bernama FailRelock di file konfigurasi (RecoverySimulation.ini). Ketika diatur, setelah WinRE membuka kunci drive BitLocker selama proses pemulihan, ia tidak pernah menguncinya kembali.


Backdoor atau Bug? Buktinya

Yang membuat YellowKey sangat mengganggu adalah pola bukti yang menunjukkan kesengajaan:

Observasi Implikasi
Flag debug FailRelock hanya ada di WinRE, bukan di komponen Windows normal dengan nama file yang sama Fasilitas pengujian yang disengaja dikirim di produksi
Nama binary yang sama persis ada di Windows normal tanpa fungsi bypass Ini bukan sisa debugging generik — secara khusus ditempatkan di WinRE
Hanya Windows 11+ yang terpengaruh (bukan Windows 10) Kode diperkenalkan di image WinRE baru untuk Windows 11
Tidak ada dokumentasi, tidak ada alat konfigurasi, tidak ada referensi publik Flag debug/test standar biasanya didokumentasikan secara internal

Perbandingan: YellowKey vs BitUnlocker

Dimensi BitUnlocker YellowKey
Kecanggihan teknis Tinggi — multi-langkah BCD, PBR, dan XML Rendah — USB + kombinasi tombol
Waktu eksekusi ~10-30 menit ~2 menit
Persistensi Bisa mendekripsi volume permanen Akses berbasis sesi saja
Status patch Diperbaiki July 2025 Belum ditambal

Kenapa TPM-Only Tidak Cukup

Konfigurasi default BitLocker di perangkat Windows modern menggunakan perlindungan TPM-only. Tapi ini juga berarti: siapa pun yang bisa boot perangkat bisa mendapatkan kuncinya.

Mode pelindung Resistensi terhadap YellowKey Pengalaman pengguna
TPM only Rusak Terbaik (tanpa password)
TPM + PIN Resisten Baik (PIN saat boot)
TPM + USB key Resisten Buruk (butuh USB)

Exploit YellowKey bekerja karena auto-unlock TPM-only mempercayai WinRE secara implisit.


Pertahanan Berlapis: Strategi Mitigasi

Segera (Tanpa Reboot)

  1. Aktifkan pelindung TPM + PIN — Jalankan manage-bde -protectors -add C: -TPMAndPIN
  2. Setel password BIOS/UEFI — Mencegah pengacauan pemilihan boot device
  3. Nonaktifkan boot eksternal — Konfigurasi UEFI untuk boot hanya dari penyimpanan internal

Jangka Panjang (Kebijakan Organisasi)

Kontrol Implementasi
Group Policy BitLocker Terapkan Require additional authentication at startup
Secure Boot + DBX Pastikan Secure Boot aktif dengan daftar pencabutan terbaru

Apa Artinya bagi Model Ancaman BitLocker

Model ancaman tradisional untuk BitLocker: Penyerang dengan akses fisik: Dilindungi kecuali mereka punya kunci pemulihan.

Model ancaman terbaru setelah YellowKey: Penyerang dengan akses fisik ke Windows 11+: Kompromi penuh dalam ~2 menit menggunakan USB stick.

Ini pergeseran paradigma. Berarti:

  1. BitLocker TPM-only di Windows 11 secara efektif dekoratif terhadap penyerang fisik yang bertekad
  2. Pencurian laptop sekarang sama dengan pelanggaran data kecuali TPM+PIN diaktifkan

Kesimpulan

YellowKey dan BitUnlocker mewakili masalah fundamental yang sama: akses privileged WinRE ke volume BitLocker tidak bisa diamankan secara memadai melalui kebijakan perangkat lunak saja ketika penyerang dengan akses fisik bisa memanipulasi lingkungan pemulihan itu sendiri.

Jika Anda bertanggung jawab atas keamanan Windows di organisasi Anda:

Audit konfigurasi BitLocker Anda hari ini. Jika TPM+PIN tidak diterapkan, anggap data terenkripsi Anda dapat diakses oleh siapa pun dengan obeng dan USB stick.

Latih pengguna Anda. Laptop curian bukan lagi sekadar kehilangan hardware — dengan YellowKey, itu jaminan pelanggaran data jika TPM-only digunakan.


Referensi

Share this page