needhelp
← Back to blog

YellowKey та BitUnlocker: Всередині обходу BitLocker, який виглядає як бекдор

by xingwangzhe
Windows
BitLocker
Безпека
WinRE
YellowKey
CVE

YellowKey та BitUnlocker: Два незалежних відкриття одного класу вразливостей — межі довіри авто-розблокування WinRE використовуються для обходу повнодискового шифрування BitLocker. Одну знайшов зовнішній дослідник, який називає це бекдором; іншу знайшла власна STORM-команда Microsoft, і її виправили чотирма CVE.


Дві сторони однієї монети

Протягом менш ніж року дві команди, які підходили з зовсім різних напрямків, дійшли одного жахливого висновку: стандартний захист BitLocker з TPM-only можна безшумно обійти через Windows Recovery Environment (WinRE), даючи будь-кому з фізичним доступом повний доступ до командного рядка на “зашифрованому” диску.

Аспект BitUnlocker (Microsoft STORM) YellowKey (Nightmare-Eclipse)
Першовідкривач Microsoft STORM team Незалежний дослідник Nightmare-Eclipse
Розкриття Black Hat USA 2025 / DEF CON 33 (серпень 2025) GitHub / публічне розкриття (травень 2026)
Виправлення Липень 2025 Patch Tuesday (4 CVE) Немає виправлення на момент написання
Вектор атаки Багатокрокова маніпуляція BCD + PBR Одна USB-флешка, затискання CTRL під час завантаження WinRE
Вражені версії Windows 10/11 + Server Windows 11 + Server 2022/2025

Найтривожніше? Жодна з атак не потребує зламу AES. Жодна не потребує брутфорсу ключа відновлення. Обидві просто заходять у двері, які залишили відчиненими.


BitUnlocker: Microsoft знаходить власні вразливості

Команда STORM представила BitUnlocker на Black Hat USA 2025 та DEF CON 33. Вона виявила чотири окремі вектори атаки у WinRE, усі виправлені в липні 2025 Patch Tuesday:

CVE-2025-48804: Ін’єкція SDI-файлу

Процес завантаження WinRE використовує файл Boot.sdi. Дослідники виявили, що можна додати шкідливий образ Windows до легітимного Boot.sdi. Оскільки WinRE не валідує WIM після SDI-заголовка, неперевірений образ завантажується як довірений, успадковуючи привілеї авто-розблокування BitLocker.

CVE-2025-48800: Зловживання tttracer.exe

Запланована операція “Offline Scanning” у WinRE запускає антивірусне сканування зашифрованих томів. Утиліта tttracer.exe, легітимний Microsoft-підписаний бінарник, може використовуватися для проксі-виконання cmd.exe без активації механізму повторного блокування BitLocker.

CVE-2025-48003: Гаряча клавіша SetupPlatform.exe

SetupPlatform.exe — компонент, що залишається в реєстрі довірених застосунків після оновлення Windows — реєструє гарячу клавішу Shift+F10, яка запускає командний рядок. Це не викликає повторне блокування томів BitLocker.

CVE-2025-48818: Повне розшифрування через PBR

Маніпулюючи BCD-сховищами, атакуючі можуть перенаправити Push Button Reset. Файл ResetSession.xml містить директиву DecryptVolume. Атакуючий розміщує шкідливе BCD-сховище на незахищеному Recovery-томі, і PBR розшифровує захищений BitLocker том повністю.

Усі чотири CVE отримали оцінку CVSS v3.1 6.8 (Medium) — через вимогу фізичного доступу. Але “фізичний доступ потрібен” — слабка втіха, коли ноутбук крадуть у кав’ярні.


YellowKey: Той, що зламав інтернет

У травні 2026 дослідник Nightmare-Eclipse опублікував YellowKey на GitHub з описом, який миттєво став вірусним:

“Одне з найбожевільніших відкриттів, які я робив, майже відчувається як бекдор, але що я знаю, може, я просто божевільний.”

Експлойт у 5 кроків

  1. Створіть папку FsTx на USB-флешці за шляхом USB:\System Volume Information\FsTx
  2. Вставте USB у захищений BitLocker Windows 11
  3. Затисніть SHIFT і натисніть Restart (завантаження у WinRE)
  4. Під час перезавантаження відпустіть SHIFT і затисніть CTRL
  5. З’явиться командний рядок з повним, необмеженим доступом до зашифрованого тому

Це все. Жодного складного пейлоаду. Жодного зламу криптографії. Жодного ключа відновлення. Просто USB-флешка і правильний таймінг натискань клавіш.

Чому це працює

Компонент, відповідальний за цю поведінку, існує лише всередині WinRE. Він перевіряє прапорець FailRelock у конфігураційному файлі (RecoverySimulation.ini). Коли він встановлений, після того як WinRE розблоковує BitLocker-диск під час відновлення, він просто ніколи не блокує його знову.

Файл RecoverySimulation.ini на USB активує “тестовий режим” інструментів відновлення WinRE:

[Simulation]
Active=Yes
FailRelock=1

Після активації тестового режиму, cmd.exe від WinRE успадковує розблокований стан — і читає та записує на зашифрований том так, ніби BitLocker не існує.

Nightmare-Eclipse показав, що це працює на Windows 11 та Server 2022/2025, але не на Windows 10, що свідчить про те, що вразливий код з’явився у версії WinRE, яка постачається з Windows 11.


Бекдор чи баг? Докази

Що робить YellowKey особливо тривожним — це патерн доказів, який вказує на навмисність:

Спостереження Наслідок
Прапорець FailRelock існує лише у WinRE Тестовий засіб був випущений у production
Той самий бінарник у звичайній Windows без функції обходу Код був спеціально розміщений у WinRE
Лише Windows 11+ вражені Код з’явився у новому WinRE для Windows 11
Немає документації, інструментів конфігурації Тестові прапорці зазвичай задокументовані

The Register цитував експертів із безпеки, які сказали, що “неможливо підтвердити”, чи це навмисний бекдор. Але непрямі докази щонайменше достатньо підозрілі, щоб вимагати детального пояснення від Microsoft.


Порівняння: YellowKey vs BitUnlocker

Вимір BitUnlocker YellowKey
Складність Висока Низька — USB + комбінація клавіш
Час виконання ~10-30 хвилин ~2 хвилини
Персистентність Може назавжди розшифрувати том Лише сесійний доступ
CVE 4 CVE Без CVE
Статус виправлення Виправлено в липні 2025 Невиправлено
Windows 10 Так Ні
Підозра на бекдор Ні Так

Чому TPM-only недостатньо

BitLocker за замовчуванням використовує TPM-only захист. TPM валідує цілісність завантаження й автоматично випускає ключ шифрування. Це дає безшовний досвід — жодного введення паролів при кожному завантаженні.

Але це також означає: будь-хто, хто може завантажити пристрій, може отримати ключ.

Режим Стійкість до YellowKey Досвід
TPM only Зламано Найкращий (без пароля)
TPM + PIN Стійкий Добрий (PIN при старті)
TPM + USB ключ Стійкий Поганий (потрібна USB)
Тільки пароль Стійкий Поганий
Ключ відновлення N/A Лише для екстрених випадків

YellowKey працює, бо TPM-only авто-розблокування довіряє WinRE імпліцитно. З PIN, TPM не випустить ключ без PIN — навіть у WinRE.


Захист в глибину: стратегії пом’якшення

Негайно (без перезавантаження)

Для YellowKey, доки Microsoft не випустить патч:

  1. Увімкніть TPM + PINmanage-bde -protectors -add C: -TPMAndPIN
  2. Встановіть пароль BIOS/UEFI — запобігає зміні пристрою завантаження
  3. Вимкніть зовнішнє завантаження — UEFI лише з внутрішнього сховища
  4. Вимкніть WinREreagentc /disable (не рекомендується)

Довгостроково (організаційна політика)

Контроль Імплементація
BitLocker Group Policy Enforce додаткової аутентифікації
Secure Boot + DBX Увімкнений Secure Boot з останнім dbx
Windows Defender System Guard Увімкнути Secure Launch
Оновлення WinRE Останні оновлення WinRE
BitLocker Network Unlock Для доменних машин

Виявлення

Надійного логування для YellowKey немає. Але:

  • Моніторинг передзавантажувальної поведінки
  • Аудит фізичного доступу
  • Логи USB-завантаження

Що це означає для моделі загроз BitLocker

Традиційна модель загроз:

Атакуючий з фізичним доступом: Захищено без ключа відновлення.

Оновлена модель після YellowKey:

Атакуючий з фізичним доступом до Windows 11+: Повна компрометація за ~2 хвилини.

Це зміна парадигми:

  1. TPM-only BitLocker на Windows 11 — фактично декоративний
  2. Крадіжка ноутбука = витік даних без TPM+PIN
  3. Корпоративні деплої з BitLocker за замовчуванням — вразливі

Найтривожніша асиметрія: атакуючому потрібна лише USB-флешка і дві хвилини. Захиснику — зміни політик, навчання користувачів і забезпечення TPM+PIN на кожному пристрої.


Хронологія розкриття

Дата Подія
2024-2025 STORM досліджує WinRE
2025-07 Microsoft виправляє CVE
2025-08 STORM презентує BitUnlocker
2026-05-12 Nightmare-Eclipse публікує YellowKey
2026-05-13 The Register підтверджує
2026-05-14 Ця стаття — немає патчу від Microsoft

Більша картина: патерн помилок довіри WinRE

Вразливість Рік Компонент Вплив
CVE-2024-20666 2024 Secure Boot / BitLocker Обхід функції безпеки
CVE-2025-48800 2025 WinRE / tttracer Обхід BitLocker
CVE-2025-48003 2025 WinRE / SetupPlatform Обхід BitLocker
CVE-2025-48804 2025 WinRE / Boot.sdi Обхід валідації
CVE-2025-48818 2025 WinRE / PBR Повне розшифрування
YellowKey 2026 WinRE / FsTx Обхід однією клавішею

WinRE атакована поверхня виявилася найслабшою ланкою BitLocker. Архітектурне рішення Microsoft довіряти WinRE імпліцитно для авто-розблокування — без криптографічної атестації — створює фундаментальну напругу: як дозволити відновлення без зловживання відновленням?

Поки що кожна відповідь провалилася.


Висновок

YellowKey і BitUnlocker представляють одну фундаментальну проблему: привілейований доступ WinRE до томів BitLocker не можна адекватно захистити за допомогою політики ПЗ, коли атакуючий з фізичним доступом може маніпулювати самим середовищем відновлення.

Якщо ви відповідаєте за безпеку Windows у вашій організації:

Аудит BitLocker сьогодні. Якщо TPM+PIN не примусовий, вважайте ваші дані доступними будь-кому з викруткою та USB.

Навчіть користувачів. Вкрадений ноутбук — це не просто втрата заліза. З YellowKey це гарантований витік даних.

Чекайте на відповідь Microsoft. Якщо Patch Tuesday мине без виправлення YellowKey, теорія “бекдору” стане значно важчою для спростування.


References

Share this page