needhelp
← Back to blog

YellowKey และ BitUnlocker: เบื้องหลังการ Bypass BitLocker ของ Windows ที่ดูเหมือน Backdoor

by xingwangzhe
Windows
BitLocker
Security
WinRE
YellowKey
CVE

YellowKey และ BitUnlocker: การค้นพบอิสระสองครั้งของช่องโหว่ประเภทเดียวกัน — ช่องโหว่ขอบเขตความเชื่อถือของ WinRE ที่ถูกใช้ประโยชน์เพื่อ bypass BitLocker full-volume encryption หนึ่งถูกค้นพบโดยนักวิจัยภายนอกที่เรียกมันว่า backdoor; อีกอันถูกค้นพบโดยทีม STORM ของ Microsoft และถูกแก้ไขเป็นสี่ CVEs

สองด้านของเหรียญเดียวกัน

ในเวลาน้อยกว่าหนึ่งปี สองทีมที่มาจากทิศทาง完全不同 ลงเอยที่ข้อสรุปน่ากลัวเดียวกัน: การป้องกัน TPM-only ของ BitLocker สามารถถูก bypass ผ่าน Windows Recovery Environment (WinRE) อย่างเงียบๆ ให้ใครก็ตามที่มีการเข้าถึงทางกายภาพสามารถเข้าถึง command-line เต็มรูปแบบไปยังไดรฟ์ที่ “เข้ารหัส”

มิติ BitUnlocker (Microsoft STORM) YellowKey (Nightmare-Eclipse)
ผู้ค้นพบ ทีม STORM ของ Microsoft นักวิจัยอิสระ Nightmare-Eclipse
เปิดเผย Black Hat USA 2025 / DEF CON 33 GitHub / สาธารณะ
แก้ไข July 2025 Patch Tuesday (4 CVEs) ยังไม่ได้รับการแก้ไข
Attack vector การจัดการ BCD + PBR หลายขั้นตอน USB เดียว, กด CTRL ค้างระหว่าง WinRE boot
ระบบที่ได้รับผลกระทบ Windows 10/11 + Server Windows 11 + Server 2022/2025 เท่านั้น

สิ่งที่ unsettling? ไม่ต้องทำลาย AES ไม่ต้อง brute-force recovery key ทั้งสองแค่เดินผ่านประตูที่เปิดทิ้งไว้

BitUnlocker: Microsoft ค้นหาจุดบกพร่องของตัวเอง

ทีม STORM ของ Microsoft นำเสนอ BitUnlocker ที่ Black Hat USA 2025 และ DEF CON 33 มันเปิดเผย attack vectors ที่แตกต่างกันสี่ตัวใน WinRE ทั้งหมดถูกแก้ไขด้วย July 2025 Patch Tuesday

CVE-2025-48804: SDI File Injection

CVE-2025-48800: tttracer.exe Abuse

CVE-2025-48003: SetupPlatform.exe Hotkey

CVE-2025-48818: Full Decryption via PBR

YellowKey: สิ่งที่ทำให้อินเทอร์เน็ตแตก

ในเดือนพฤษภาคม 2026 นักวิจัย Nightmare-Eclipse ปล่อย YellowKey บน GitHub พร้อมคำอธิบายที่กลายเป็นไวรัลทันที

การโจมตีใน 5 ขั้นตอน

  1. สร้างโฟลเดอร์ FsTx บน USB ที่ USB:\System Volume Information\FsTx
  2. เสียบ USB เข้าเครื่อง Windows 11 ที่ป้องกันด้วย BitLocker
  3. กด SHIFT ค้างแล้วคลิก Restart (boot เข้า WinRE)
  4. เมื่อระบบ reboot ปล่อย SHIFT แล้วกด CTRL ค้าง
  5. command shell ปรากฏพร้อมการเข้าถึงเต็มรูปแบบ ไม่มีข้อจำกัด ไปยังไดรฟ์ที่ BitLocker เข้ารหัส

แค่นั้น ไม่มี payload ซับซ้อน ไม่มีการทำลาย cryptographic ไม่มี recovery key แค่ USB stick และจังหวะการกดแป้นที่ถูกต้อง

ทำไม TPM-Only ถึงไม่พอ

การกำหนดค่าเริ่มต้นของ BitLocker บนอุปกรณ์ Windows สมัยใหม่ใช้ TPM-only TPM ตรวจสอบ boot integrity (PCR registers) และปล่อย encryption key อัตโนมัติถ้าระบบ boot ปกติ มันมอบ ประสบการณ์ผู้ใช้ที่ seamless — ไม่ต้องพิมพ์รหัสผ่านทุกครั้งที่ boot

แต่หมายความว่า: ใครก็ตามที่ boot อุปกรณ์ได้ก็สามารถรับ key ได้

โหมด Protector ความต้านทานต่อ YellowKey ประสบการณ์ผู้ใช้
TPM only ถูกทำลาย ดีที่สุด (ไม่มีรหัสผ่าน)
TPM + PIN ต้านทาน ดี (PIN ตอน boot)
TPM + USB key ต้านทาน แย่ (ต้องใช้ USB)
Password only ต้านทาน แย่ (รหัสผ่านทุก boot)

บทสรุป

YellowKey และ BitUnlocker แทนปัญหาพื้นฐานเดียวกัน: สิทธิพิเศษของ WinRE ที่เข้าถึงไดรฟ์ BitLocker ไม่สามารถป้องกันได้อย่างเพียงพอผ่านนโยบายซอฟต์แวร์เพียงอย่างเดียว เมื่อผู้โจมตีที่มีการเข้าถึงทางกายภาพสามารถจัดการ recovery environment เองได้

อ้างอิง

Share this page