{"id":326236,"date":"2026-06-11T20:14:18","date_gmt":"2026-06-11T18:14:18","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=326236"},"modified":"2026-06-11T23:52:38","modified_gmt":"2026-06-11T21:52:38","slug":"greatxml-bitlocker-bypass-mittels-defender-offline-scan","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/06\/11\/greatxml-bitlocker-bypass-mittels-defender-offline-scan\/","title":{"rendered":"GreatXML: Bitlocker Bypass mittels Defender Offline Scan"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>Nightmare Eclipse, der bereits einige Schwachstellen in Microsoft Software offen gelegt hat, hat zum 10. Juni 2026 eine weitere M\u00f6glichkeit skizziert, auf Bitlocker-Laufwerke zuzugreifen. Die eher durch Zufall entdeckte Schwachstelle, die er GreatXML nennt, missbraucht den Offline Scan des Defenders, um auf mittels Bitlocker verschl\u00fcsselte Laufwerke zuzugreifen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/0f60f71ab76f45ba834af8f91d2527a1\" alt=\"\" width=\"1\" height=\"1\" \/>\u00dcber die durch Nightmare Eclipse offen gelegten 0-day-Schwachstellen in Microsoft Software hatte ich ja in den am Beitragsende verlinkten Blog-Beitr\u00e4gen berichtet. Nun gibt es eine neue Ver\u00f6ffentlichung unter dem Begriff GreatXML, die in nachfolgendem Thread aufgegriffen wurde.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-326237\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/GreatXML.jpg\" alt=\"GreatXML Bitlocker Bypass\" width=\"575\" height=\"805\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/GreatXML.jpg 575w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/GreatXML-214x300.jpg 214w\" sizes=\"auto, (max-width: 575px) 100vw, 575px\" \/><\/p>\n<p>Sicherheitsforscher Steven Lim schreibt dazu, dass GreatXML eine Windows-Zero-Day-Schwachstelle ist, die BitLocker umgeht. Dazu werden die Wiederherstellungsumgebung (WinRE) von Windows und Defender-Offline-Scans ausgenutzt. Dadurch kann ein Angreifer eine uneingeschr\u00e4nkte Shell erlangen und ohne Anmeldedaten auf verschl\u00fcsselte Laufwerke zugreifen.<\/p>\n<h2>GreatXML: Ein Bitlocker Bypass<\/h2>\n<p>Nightmare Eclipse hat zum 10. Juni 2026 den Blog-Beitrag <a href=\"https:\/\/deadeclipse666.blogspot.com\/2026\/06\/greatxml-bitlocker-that-seems-to-only.html\" target=\"_blank\" rel=\"noopener\">GreatXML a bitlocker bypass that seems to only work if you ever had Defender Offline Scan<\/a> mit seiner neuesten Entdeckung ver\u00f6ffentlicht. Der Bitlocker Bypass GreatXML sei eine eher zuf\u00e4llige Entdeckung gewesen, schreibt er.<\/p>\n<p>Die trivialen Details zur Ausnutzung des Bitlocker Bypass hat Nightmare Eclipse\u00a0auf <a href=\"https:\/\/github.com\/MSNightmare\/GreatXML\" target=\"_blank\" rel=\"noopener\">GitHub beschrieben<\/a>. Die Schritte zur Reproduktion des GreatXML Bitlocker Bypasses sind denkbar einfach:<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-326240\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/GreatXML02a.jpg\" alt=\"GreatXML Defender Offline Scan\" width=\"640\" height=\"401\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/GreatXML02a.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/GreatXML02a-300x188.jpg 300w\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" \/><br \/>\n<em>Defender Offline Scan mit ge\u00f6ffneter Eingabeaufforderung<\/em><\/p>\n<ul>\n<li>Auf dem Windows-Zielrechner ist ein Defender-Offline-Scan zu starten (siehe z.B. <a href=\"https:\/\/learn.microsoft.com\/de-de\/defender-endpoint\/microsoft-defender-offline\" target=\"_blank\" rel=\"noopener\">diese Microsoft Supportseite<\/a>). Bei diesem Vorgang wird keine Benutzeranmeldung verlangt und der Rechner ist automatisch anf\u00e4llig.<\/li>\n<li>Ein Angreifer muss lediglich w\u00e4hrend dieses Vorgangs die Datei <em>unattend.xml<\/em> und das Verzeichnis <em>Recovery<\/em> in das Stammverzeichnis der Wiederherstellungspartition\u00a0 (WinRE) kopieren. Zum Kopieren der Datei und des Ordners sollte sich eine Eingabeaufforderung verwenden lassen, die mit Shift+F10 ge\u00f6ffnet werden kann.<\/li>\n<li>Anschlie\u00dfend reicht es, mit Umschalt + Klick auf die Schaltfl\u00e4che <em>Neustart<\/em> einen Neustart in WinRE durchzuf\u00fchren.<\/li>\n<\/ul>\n<p>Wurden die Schritte korrekt ausgef\u00fchrt, bekommt der Angreifer eine Shell mit uneingeschr\u00e4nktem Zugriff auf das BitLocker-Volume (siehe folgende Abbildung).<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-326241\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/GreatXML03.jpg\" alt=\"GreatXML Bitlocker Bypass\" width=\"640\" height=\"480\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/GreatXML03.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/GreatXML03-300x225.jpg 300w\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" \/><\/p>\n<p>Das Ganze erfordert allerdings, dass der Angreifer bereits Zugriff auf das System des Opfers hat und den Defender Offline-Scan starten kann. Dann konnte er auf die Bitlocker-Volume aber bereits zugreifen. Aus meiner Sicht ist die Schwachstelle daher schon ein wenig exotisch, man k\u00f6nnte sogar diskutieren, ob es \u00fcberhaupt eine Schwachstelle ist, denn der Defender Offline Scan \"works as designed\" und wie h\u00e4ufig wird das genutzt?<\/p>\n<p>Wurde der Defender-Offline-Scan bisher nie gestartet, m\u00fcssen Angreifer sich entweder am System anmelden und den Defender-Offline-Scan selbst starten. Oder sie m\u00fcssen einen Weg finden, im Offline-Scan-Modus in WinRE zu booten und die oben genannten Schritte befolgen, schreibt Nightmare Eclipse.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2026\/04\/09\/bluehammer-windows-0-day-schwachstelle\/\" rel=\"bookmark\">BlueHammer: Windows 0-day-Schwachstelle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/16\/bluehammer-nachlese-defender-patch-vom-14-4-2026-und-analyse-von-fortra\/\" rel=\"bookmark\">BlueHammer-Nachlese: Defender-Patch vom 14.4.2026 und Analyse von Fortra<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/17\/redsun-naechste-windows-defender-0-day-schwachstelle\/\" rel=\"bookmark\">RedSun: N\u00e4chste Windows Defender 0-Day-Schwachstelle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/13\/chaotic-eclipse-zwei-0-day-windows-schwachstellen-yellowkey-greenplasma\/\">Chaotic Eclipse zwei 0-Day-Windows Schwachstellen (YellowKey, GreenPlasma), eine in MS Teams<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/16\/nightmare-eclipse-veroeffentlicht-miniplasma-schwachstelle\/\" rel=\"bookmark\">Nightmare Eclipse ver\u00f6ffentlicht MiniPlasma-Schwachstelle CVE-2020-17103<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/25\/zoff-und-schwarze-peter-spiel-zwischen-microslop-und-chaotic-eclipse\/\" rel=\"bookmark\">Zoff und Schwarze-Peter-Spiel zwischen 'Microslop' und Chaotic Eclipse<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/28\/nightmare-eclipse-auf-gitlab-gebannt-microsoft-nimmt-stellung\/\" rel=\"bookmark\">Nightmare Eclipse auf GitLab gebannt; Microsoft nimmt Stellung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/01\/microsoft-versus-nightmare-eclipse-wir-haben-jetzt-bitskrieg\/\">Microsoft versus Nightmare Eclipse: Wir haben jetzt \"Bitskrieg\"<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/06\/blackhat-2026-in-vegas-tritt-das-msrc-gerade-in-das-naechste-fettnaepfchen\/\">BlackHat 2026 in Vegas: Tritt das MSRC gerade in das n\u00e4chste Fettn\u00e4pfchen?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/08\/windows-details-zur-bitlocker-schwachstelle-bitskrieg\/\">Windows: Details zur Bitlocker-Schwachstelle \"Bitskrieg\"<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/10\/windows-defender-schwachstelle-rogueplanet-durch-nightmare-eclipse-offengelegt\/\">Windows Defender-Schwachstelle RoguePlanet durch Nightmare Eclipse offengelegt<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Nightmare Eclipse, der bereits einige Schwachstellen in Microsoft Software offen gelegt hat, hat zum 10. Juni 2026 eine weitere M\u00f6glichkeit skizziert, auf Bitlocker-Laufwerke zuzugreifen. Die eher durch Zufall entdeckte Schwachstelle, die er GreatXML nennt, missbraucht den Offline Scan des Defenders, &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/06\/11\/greatxml-bitlocker-bypass-mittels-defender-offline-scan\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161,301],"tags":[62,2699,4328,3288],"class_list":["post-326236","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","category-windows","tag-bitlocker","tag-defender","tag-sicherheit","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/326236","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=326236"}],"version-history":[{"count":3,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/326236\/revisions"}],"predecessor-version":[{"id":326244,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/326236\/revisions\/326244"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=326236"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=326236"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=326236"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}