Firma Microsoft wydała biuletyn zabezpieczeń MS08-068. Aby wyświetlić pełny biuletyn zabezpieczeń, odwiedź jedną z następujących witryn firmy Microsoft w sieci Web:
Jak uzyskać pomoc i obsługę techniczną związaną z tą aktualizacją zabezpieczeń
Użytkownicy domowi mogą uzyskać nieodpłatnie pomoc techniczną, korzystając z numeru telefonu 1-866-PCSAFETY w Stanach Zjednoczonych i Kanadzie lub kontaktując się z lokalnym oddziałem firmy Microsoft. Aby uzyskać więcej informacji dotyczących sposobu kontaktowania się z lokalnym oddziałem firmy Microsoft w sprawie pomocy technicznej dotyczącej problemów z aktualizacjami zabezpieczeń, odwiedź witrynę międzynarodowej pomocy technicznej firmy Microsoft w sieci Web:
Klienci w Ameryce Północnej mogą również uzyskać natychmiastowy dostęp do nieograniczonej nieodpłatnej pomocy świadczonej przy użyciu poczty e-mail lub w trybie rozmowy (czatu), odwiedzając następującą witrynę firmy Microsoft w sieci Web:
Znane problemy dotyczące tej aktualizacji zabezpieczeń
Symptomy
Po zastosowaniu tej aktualizacji zabezpieczeń w aplikacjach takich jak Microsoft SQL Server czy Internetowe usługi informacyjne (IIS) mogą występować błędy przy lokalnych żądaniach uwierzytelnienia NTLM.
Przyczyna
Ten problem występuje dlatego, że program NT LAN Manager (NTLM) traktuje różne konwencje nazewnictwa jako jednostki zdalne, a nie lokalne. Do błędu lokalnego uwierzytelnienia może dojść w przypadku, gdy klient wyliczy i zbuforuje prawidłową odpowiedź na wyzwanie NTLM wysłane przez serwer w lokalnej pamięci usługi „lsass”, zanim odpowiedź zostanie odesłana z powrotem do serwera. Kod serwera NTLM, który znajduje odebraną odpowiedź w lokalnej pamięci podręcznej usługi „lsass”, nie honoruje żądania uwierzytelniania i traktuje je jako atak przez powtarzanie. To działanie prowadzi do błędu lokalnego uwierzytelnienia.
Rozwiązanie
W celu rozwiązania tego problemu należy wyłączyć ochronę przed powielaniem, aby umożliwić uwierzytelnianie zagrożonych systemów.
Aby uzyskać więcej informacji dotyczących sposobu wykonania tego zadania, kliknij następujący numer artykułu w celu wyświetlenia tego artykułu z bazy wiedzy Microsoft Knowledge Base:
Podczas przeglądania witryny sieci Web używającej uwierzytelniania zintegrowanego, która jest uruchomiona w środowisku Internetowych usług informacyjnych w wersji 5.1 lub 6.0, pojawia się komunikat o błędzie 401.1
Użytkownicy mają problemy z uwierzytelnianiem podczas uzyskiwania dostępu do strony sieci Web w usługach IIS 6.0 lub wykonywania kwerendy w programie Microsoft SQL Server 2000 po zainstalowaniu dodatku Service Pack 1 dla systemu Windows Server 2003 (j. ang.)
Komunikat o błędzie podczas uzyskiwania dostępu lokalnego do serwera za pomocą nazwy FQDN lub aliasu CNAME po zainstalowaniu dodatku Windows Server 2003 SP1: „Odmowa dostępu” lub „Żaden dostawca sieciowy nie zaakceptował podanej ścieżki sieciowej” (j. ang.)
Jak wyłączyć ochronę przed powielaniem w protokole NTLM
Ważne W tej sekcji, metodzie lub w tym zadaniu podano informacje dotyczące modyfikowania rejestru. Niepoprawne zmodyfikowanie rejestru może jednak być przyczyną poważnych problemów. Dlatego należy uważnie wykonywać podane kroki. Aby zapewnić dodatkową ochronę, przed zmodyfikowaniem rejestru należy wykonać jego kopię zapasową. Dzięki temu będzie można przywrócić rejestr w wypadku wystąpienia problemu. Aby uzyskać więcej informacji na temat wykonywania kopii zapasowej i przywracania rejestru, kliknij następujący numer artykułu w celu wyświetlenia tego artykułu z bazy wiedzy Microsoft Knowledge Base:
Jak wykonywać kopię zapasową rejestru, edytować go i przywracać w systemach Windows XP i Windows Server 2003
Aby wyłączyć ochronę przed powielaniem w protokole NTLM, należy zmodyfikować na komputerze klienckim odpowiedni klucz rejestru. W tym celu wykonaj na komputerze klienckim następujące czynności:
Kliknij przycisk Start, kliknij polecenie Uruchom, wpisz polecenie regedit w polu Otwórz, a następnie kliknij przycisk OK.
W menu Edycja wskaż polecenie Nowy, a następnie kliknij polecenie Wartość DWORD.
Wpisz DisableLoopbackCheck jako nazwę wartości DWORD, a następnie naciśnij klawisz ENTER.
Kliknij prawym przyciskiem myszy wartość DisableLoopbackCheck, a następnie kliknij polecenie Modyfikuj.
W polu Dane wartości wpisz 1, a następnie kliknij przycisk OK.
Zamknij Edytor rejestru, a następnie ponownie uruchom komputer.
Uwaga Aby ta zmiana odniosła skutek, należy ponownie uruchomić komputer.
Skutek wyłączenia ochrony przed powielaniem w protokole NTLM
Ponieważ ochrona przed powielaniem w protokole NTLM wchodzi w skład poprawki eliminującej luki w zabezpieczeniach protokołu SMB, wyłączenie ochrony przed powielaniem w protokole NTLM w danym systemie przez ustawienie wartości DisableLoopbackCheck na 1 spowoduje, że system znajdzie się znów w stanie zagrożonym. Dlatego zdecydowanie zaleca się użycie w razie potrzeby klucza rejestru BackConnectionHostNames.
Jak ponownie włączyć ochronę przed powielaniem w protokole NTLM
Aby ponownie włączyć ochronę przed powielaniem w protokole NTLM, należy zmodyfikować na komputerze klienckim odpowiedni wpis w rejestrze. W tym celu wykonaj na komputerze klienckim następujące czynności:
Kliknij przycisk Start, kliknij polecenie Uruchom, wpisz polecenie regedit w polu Otwórz, a następnie kliknij przycisk OK.
Kliknij prawym przyciskiem myszy wartość DisableLoopbackCheck, a następnie kliknij polecenie Modyfikuj.
W polu Dane wartości wpisz 0, a następnie kliknij przycisk OK.
Zamknij Edytor rejestru, a następnie ponownie uruchom komputer.
Uwaga Aby ta zmiana odniosła skutek, należy ponownie uruchomić komputer.
Jak wyłączyć ochronę przed powielaniem w protokole NTLM dla określonej nazwy SPN
Ochronę przed powielaniem w protokole NTLM można wyłączyć dla określonej nazwy SPN, która powoduje niepowodzenie uwierzytelniania. W tym celu wykonaj na komputerze klienckim następujące czynności:
Kliknij przycisk Start, kliknij polecenie Uruchom, wpisz polecenie regedit w polu Otwórz, a następnie kliknij przycisk OK.
W menu Edycja wskaż polecenie Nowy, a następnie kliknij polecenie Wartość wielociągu.
Wpisz BackConnectionHostNames jako nazwę wartości wielociągu, a następnie naciśnij klawisz ENTER.
Uwaga Jeśli wpis rejestru BackConnectionHostNames jest typu REG_DWORD, należy usunąć ten wpis rejestru.
Kliknij prawym przyciskiem myszy wartość BackConnectionHostNames, a następnie kliknij polecenie Modyfikuj.
W polu Dane wartości wpisz alias CNAME lub DNS używany dla udziałów lokalnych na komputerze, a następnie kliknij przycisk OK.
Uwaga Każdą nazwę hosta należy wpisać w osobnym wierszu.
Zamknij Edytor rejestru, a następnie ponownie uruchom komputer.
Uwaga Aby ta zmiana odniosła skutek, należy ponownie uruchomić komputer.
Skutek wyłączenia ochrony przed powielaniem w protokole NTLM dla określonej nazwy SPN
Ponieważ ochrona przed powielaniem w protokole NTLM wchodzi w skład poprawki eliminującej luki w zabezpieczeniach protokołu SMB, wyłączenie ochrony przed powielaniem w protokole NTLM dla określonej głównej nazwy usługi (SPN) w danym systemie spowoduje, że system znajdzie się znów w stanie zagrożonym dla określonej nazwy SPN, dla której ochrona przed powielaniem zostanie wyłączona.
Jak ponownie włączyć ochronę przed powielaniem w protokole NTLM dla określonej nazwy SPN
W tym celu wykonaj na komputerze klienckim następujące czynności:
Kliknij przycisk Start, kliknij polecenie Uruchom, wpisz polecenie regedit w polu Otwórz, a następnie kliknij przycisk OK.
Kliknij prawym przyciskiem myszy wartość BackConnectionHostNames, a następnie kliknij polecenie Modyfikuj.
W polu Dane wartości usuń alias CNAME lub DNS używany dla udziałów lokalnych na komputerze, a następnie kliknij przycisk OK.
Uwaga Każdą nazwę hosta należy wpisać w osobnym wierszu.
Zamknij Edytor rejestru, a następnie ponownie uruchom komputer.
Uwaga Aby ta zmiana odniosła skutek, należy ponownie uruchomić komputer.
Informacje o plikach
Wersja angielskojęzyczna (Stany Zjednoczone) tej aktualizacji oprogramowania instaluje pliki, których atrybuty wymieniono w poniższych tabelach. Daty i godziny odpowiadające tym plikom zostały podane w formacie uniwersalnego czasu koordynowanego (UTC). Daty i godziny odpowiadające tym plikom są wyświetlane na komputerze lokalnym w formacie czasu lokalnego z uwzględnieniem bieżącego ustawienia czasu letniego. Wartości daty i godziny mogą ulec zmianie w wyniku wykonania pewnych operacji na plikach.
Wszystkie obsługiwane wersje systemu Microsoft Windows 2000 z dodatkiem Service Pack 4
Zwiń tę tabelęRozwiń tę tabelę
File name
File version
File size
Date
Time
Platform
Mrxsmb.sys
5.0.2195.7174
416,016
27-Aug-2008
16:29
x86
Msv1_0.dll
5.0.2195.6926
125,200
07-Apr-2005
23:21
x86
Netlogon.dll
5.0.2195.7011
366,864
07-Apr-2005
23:24
x86
Rdbss.sys
5.0.2195.7174
170,800
27-Aug-2008
16:28
x86
Sp3res.dll
5.0.2195.7151
6,276,608
29-Feb-2008
13:26
x86
Informacje o plikach w systemach Windows XP i Windows Server 2003
Pliki dotyczące określonego etapu rozwoju (RTM, SPn) i składnika usługi (QFE, GDR) zostały wymienione w kolumnach „SP requirement” (Wymagany dodatek SP) i „Service branch” (Składnik usługi).
Składniki usługi GDR zawierają tylko publicznie rozpowszechniane poprawki rozwiązujące często występujące i krytyczne problemy. Składniki usługi QFE zawierają nie tylko publicznie rozpowszechniane poprawki.
Oprócz plików wymienionych w poniższych tabelach ta aktualizacja oprogramowania instaluje skojarzony z nimi plik wykazu zabezpieczeń (KBnumer.cat) podpisany za pomocą podpisu cyfrowego firmy Microsoft.
Wszystkie obsługiwane wersje systemu Windows XP dla komputerów z procesorami x86
Zwiń tę tabelęRozwiń tę tabelę
File name
File version
File size
Date
Time
Platform
SP requirement
Service branch
Mrxsmb.sys
5.1.2600.3467
453,632
24-Oct-2008
11:10
x86
SP2
SP2GDR
Mrxsmb.sys
5.1.2600.3467
455,936
24-Oct-2008
11:25
x86
SP2
SP2QFE
Mrxsmb.sys
5.1.2600.5700
455,296
24-Oct-2008
11:21
x86
SP3
SP3GDR
Mrxsmb.sys
5.1.2600.5700
455,936
24-Oct-2008
11:41
x86
SP3
SP3QFE
Wszystkie obsługiwane wersje systemu Windows Server 2003 lub Windows XP Professional dla komputerów z procesorami x64
Zwiń tę tabelęRozwiń tę tabelę
File name
File version
File size
Date
Time
Platform
SP requirement
Service branch
Mrxsmb.sys
5.2.3790.3206
786,944
08-Sep-2008
16:17
x64
SP1
SP1GDR
Mrxsmb.sys
5.2.3790.3206
786,944
08-Sep-2008
16:18
x64
SP1
SP1QFE
Mrxsmb.sys
5.2.3790.4369
786,944
08-Sep-2008
16:24
x64
SP2
SP2GDR
Mrxsmb.sys
5.2.3790.4369
786,944
08-Sep-2008
16:17
x64
SP2
SP2QFE
Wszystkie obsługiwane wersje systemu Windows Server 2003 dla komputerów z procesorami x86
Zwiń tę tabelęRozwiń tę tabelę
File name
File version
File size
Date
Time
Platform
SP requirement
Service branch
Mrxsmb.sys
5.2.3790.3206
437,248
05-Sep-2008
12:43
x86
SP1
SP1GDR
Mrxsmb.sys
5.2.3790.3206
438,272
05-Sep-2008
12:59
x86
SP1
SP1QFE
Mrxsmb.sys
5.2.3790.4369
438,784
05-Sep-2008
15:29
x86
SP2
SP2GDR
Mrxsmb.sys
5.2.3790.4369
438,784
05-Sep-2008
13:42
x86
SP2
SP2QFE
Wszystkie obsługiwane wersje systemu Windows Server 2003 dla komputerów z procesorami IA-64
Zwiń tę tabelęRozwiń tę tabelę
File name
File version
File size
Date
Time
Platform
SP requirement
Service branch
Mrxsmb.sys
5.2.3790.3206
1,170,944
08-Sep-2008
16:17
IA-64
SP1
SP1GDR
Mrxsmb.sys
5.2.3790.3206
1,171,968
08-Sep-2008
16:17
IA-64
SP1
SP1QFE
Mrxsmb.sys
5.2.3790.4369
1,171,968
08-Sep-2008
16:21
IA-64
SP2
SP2GDR
Mrxsmb.sys
5.2.3790.4369
1,172,480
08-Sep-2008
16:17
IA-64
SP2
SP2QFE
Informacje o plikach w systemach Windows Vista i Windows Server 2008
Pliki dotyczące określonego produktu, etapu rozwoju (RTM, SPn) i składnika usługi (LDR, GDR) można zidentyfikować przez sprawdzenie wersji pliku, jak pokazano w poniższej tabeli.
Zwiń tę tabelęRozwiń tę tabelę
Wersja
Produkt
Etap rozwoju
Składnik usługi
6.0.600 0.16xxx
Windows Vista
RTM
GDR
6.0.600 0.20xxx
Windows Vista
RTM
LDR
6.0.600 1.18xxx
Windows Vista SP1 i Windows Server 2008 SP1
SP1
GDR
6.0.600 1.22xxx
Windows Vista SP1 i Windows Server 2008 SP1
SP1
LDR
Dodatek Service Pack 1 jest zintegrowany z oficjalną wersją systemu Windows Server 2008. Dlatego pliki dla wersji RTM dotyczą tylko systemu Windows Vista. Pliki dla wersji RTM są oznaczone numerem wersji 6.0.0000.xxxxxx.
Składniki usługi GDR zawierają tylko publicznie rozpowszechniane poprawki rozwiązujące często występujące i krytyczne problemy. Składniki usługi LDR zawierają nie tylko publicznie rozpowszechniane poprawki.
Pliki manifestu (manifest) i pliki MUM (mum) instalowane dla poszczególnych środowisk zostały wymienione osobno. Pliki MUM i pliki manifestu oraz skojarzone z nimi pliki wykazu zabezpieczeń (cat) są kluczowe z punktu widzenia kontroli stanu zaktualizowanego składnika. Pliki wykazu zabezpieczeń (ich atrybuty nie zostały wymienione) są podpisane za pomocą podpisu cyfrowego firmy Microsoft.
Wszystkie obsługiwane wersje systemów Windows Server 2008 i Windows Vista dla komputerów z procesorami x86
Zwiń tę tabelęRozwiń tę tabelę
File name
File version
File size
Date
Time
Platform
Mrxsmb10.sys
6.0.6000.16738
211,456
26-Aug-2008
01:11
x86
Mrxsmb10.sys
6.0.6000.20904
211,968
27-Aug-2008
00:48
x86
Mrxsmb10.sys
6.0.6001.18130
212,480
27-Aug-2008
01:05
x86
Mrxsmb10.sys
6.0.6001.22252
212,480
27-Aug-2008
00:52
x86
Wszystkie obsługiwane wersje systemów Windows Server 2008 i Windows Vista dla komputerów z procesorami x64
Zwiń tę tabelęRozwiń tę tabelę
File name
File version
File size
Date
Time
Platform
Mrxsmb10.sys
6.0.6000.16738
271,872
26-Aug-2008
01:37
x64
Mrxsmb10.sys
6.0.6000.20904
271,872
27-Aug-2008
01:08
x64
Mrxsmb10.sys
6.0.6001.18130
272,896
27-Aug-2008
01:26
x64
Mrxsmb10.sys
6.0.6001.22252
272,896
27-Aug-2008
01:25
x64
Wszystkie obsługiwane wersje systemu Windows Server 2008 dla komputerów z procesorami IA-64
Zwiń tę tabelęRozwiń tę tabelę
File name
File version
File size
Date
Time
Platform
Mrxsmb10.sys
6.0.6001.18130
655,872
27-Aug-2008
01:05
IA-64
Mrxsmb10.sys
6.0.6001.22252
656,384
27-Aug-2008
01:01
IA-64
Informacje o dodatkowych plikach dla systemów Windows Server 2008 i Windows Vista
Dodatkowe pliki dla wszystkich obsługiwanych wersji systemów Windows Server 2008 i Windows Vista dla komputerów z procesorami x86
Dziękujemy! Państwa opinia pozwoli nam udoskonalić nasze materiały pomocnicze. Więcej informacji o metodach pomocy można znaleźć w witrynie Pomoc techniczna.