ينطبق على
Windows 10 Win 10 IoT Ent LTSB 2016 Windows Server 2016 Windows 10 Enterprise, version 1809 Windows Server 2019 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows Server 2022 Azure Local, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

تاريخ النشر الأصلي: 13 أغسطس 2024

معرف KB: 5042562

سينتهي دعم Windows 10 في أكتوبر 2025

بعد 14 أكتوبر 2025، لن توفر Microsoft تحديثات البرامج المجانية من Windows Update، أو المساعدة التقنية، أو إصلاحات الأمان لـ Windows 10. سيظل الكمبيوتر يعمل، ولكننا نوصي بالانتقال إلى Windows 11.

معرفة المزيد

ملاحظة مهمة حول نهج SkuSiPolicy.p7b

للحصول على إرشادات لتطبيق النهج المحدث، راجع قسم توزيع نهج إبطال موقع من Microsoft (SkuSiPolicy.p7b ). 

في هذه المقالة

الملخص

تم إعلام Microsoft بثغرة أمنية في Windows تسمح للمهاجم الذي يتمتع بامتيازات المسؤول باستبدال ملفات نظام Windows المحدثة التي تحتوي على إصدارات قديمة، ما يفتح الباب للمهاجم لإعادة تقديم الثغرات الأمنية إلى الأمان المستند إلى الظاهرية (VBS).  قد يسمح التراجع عن هذه الثنائيات للمهاجم بالتحايل على ميزات أمان VBS وتصفية البيانات المحمية بواسطة VBS. تم وصف هذه المشكلة في CVE-2024-21302 | رفع وضع Kernel الآمن ل Windows للثغرة الأمنية للامتيازات.

لحل هذه المشكلة، سنقوم بإبطال ملفات نظام VBS الضعيفة التي لم يتم تحديثها. نظرا للعدد الكبير من الملفات المتعلقة ب VBS التي يجب حظرها، نستخدم نهجا بديلا لحظر إصدارات الملفات التي لم يتم تحديثها.

نطاق التأثير

تتأثر جميع أجهزة Windows التي تدعم VBS بهذه المشكلة. يتضمن ذلك الأجهزة الفعلية المحلية والأجهزة الظاهرية (VMs). يتم دعم VBS على إصدارات Windows Windows 10 والإصدارات الأحدث، Windows Server 2016 والإصدارات الأحدث Windows Server.

يمكن التحقق من حالة VBS من خلال أداة معلومات نظام Microsoft (Msinfo32.exe). تجمع هذه الأداة معلومات حول جهازك. بعد البدء Msinfo32.exe، مرر لأسفل إلى صف الأمان المستند إلى الظاهرية . إذا كانت قيمة هذا الصف قيد التشغيل، يتم تمكين VBS وتشغيله.

مربع الحوار "معلومات النظام" مع تمييز صف "الأمان المستند إلى الظاهرية"

يمكن أيضا التحقق من حالة VBS مع Windows PowerShell باستخدام فئة Win32_DeviceGuard WMI. للاستعلام عن حالة VBS من PowerShell، افتح جلسة عمل Windows PowerShell مرتفعة ثم قم بتشغيل الأمر التالي:

Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard

بعد تشغيل أمر PowerShell أعلاه، يجب أن تكون حالة VBS واحدة مما يلي.

اسم الحقل

الحالة

VirtualizationBasedSecurityStatus

  • إذا كان الحقل يساوي 0، فلن يتم تمكين VBS.

  • إذا كان الحقل يساوي 1، يتم تمكين VBS ولكن لا يتم تشغيله.

  • إذا كان الحقل يساوي 2، يتم تمكين VBS وتشغيله.

عوامل التخفيف المتاحة

بالنسبة لجميع الإصدارات المدعومة من Windows 10 والإصدار 1507 والإصدارات الأحدث من Windows Windows Server 2016 والإصدارات الأحدث Windows Server، يمكن للمسؤولين نشر نهج إبطال موقع من Microsoft (SkuSiPolicy.p7b). سيؤدي ذلك إلى حظر الإصدارات الضعيفة من ملفات نظام VBS التي لم يتم تحديثها من تحميلها بواسطة نظام التشغيل.  

عند تطبيق SkuSiPolicy.p7b على جهاز Windows، سيتم أيضا تأمين النهج على الجهاز عن طريق إضافة متغير إلى البرنامج الثابت UEFI. أثناء بدء التشغيل، يتم تحميل النهج ويحظر Windows تحميل الثنائيات التي تنتهك النهج. إذا تم تطبيق تأمين UEFI وإزالة النهج أو استبداله بإصدار أقدم، فلن يبدأ تشغيل مدير تمهيد Windows، ولن يبدأ تشغيل الجهاز. لن يظهر فشل التمهيد هذا خطأ وسينتقل النظام إلى خيار التمهيد المتوفر التالي الذي قد يؤدي إلى تكرار حلقي للتمهيد.

تم إضافة نهج CI إضافي موقع من Microsoft والذي يتم تمكينه افتراضيا ولا يتطلب أي خطوات نشر إضافية غير مرتبطة ب UEFI. سيتم تحميل نهج التكامل المستمر الموقع هذا أثناء التمهيد وسيمنع فرض هذا النهج التراجع عن ملفات نظام VBS أثناء جلسة التمهيد هذه. على عكس SkuSiPolicy.p7b، يمكن للجهاز الاستمرار في التمهيد إذا لم يتم تثبيت التحديث. يتم تضمين هذا النهج في جميع الإصدارات المدعومة من Windows 10، الإصدار 1507 والإصدارات الأحدث. لا يزال من الممكن تطبيق SkuSkiPolicy.p7b من قبل المسؤولين لتوفير حماية إضافية للتراجع عبر جلسات التمهيد.   

تتضمن سجلات Windows Measured Boot المستخدمة لإثبات صحة التمهيد للكمبيوتر معلومات حول إصدار النهج الذي يتم تحميله أثناء عملية التمهيد. يتم الاحتفاظ بهذه السجلات بأمان بواسطة TPM أثناء التمهيد، وتوزع خدمات تصديق Microsoft هذه السجلات للتحقق من تحميل إصدارات النهج الصحيحة. تفرض خدمات التصديق القواعد التي تضمن تحميل إصدار نهج معين أو أعلى؛ وإلا، لن يتم إثبات النظام على أنه سليم.

لكي يعمل تخفيف النهج، يجب تحديث النهج باستخدام تحديث خدمة Windows نظرا لأن مكونات Windows والنهج يجب أن تكون من نفس الإصدار. إذا تم نسخ تخفيف النهج إلى الجهاز، فقد لا يبدأ تشغيل الجهاز إذا تم تطبيق الإصدار الخطأ من التخفيف، أو قد لا يعمل التخفيف كما هو متوقع. بالإضافة إلى ذلك، يجب تطبيق عوامل التخفيف الموضحة في KB5025885 على جهازك.

في Windows 11، يضيف الإصدار 24H2 Windows Server 2022 Windows Server 23H2 والجذر الديناميكي للثقة للقياس (DRTM) تخفيفا إضافيا للثغرة الأمنية للتراجع. يتم تمكين التخفيف بشكل افتراضي. في هذه الأنظمة، ترتبط مفاتيح التشفير المحمية ب VBS بنهج VBS CI لجلسة التمهيد التي تم تمكينها افتراضيا ولن يتم إلغاء التضمين إلا إذا تم فرض إصدار نهج CI المطابق. لتمكين عمليات التراجع التي بدأها المستخدم، تمت إضافة فترة سماح لتمكين التراجع الآمن لإصدار واحد من حزمة Windows update دون فقدان القدرة على إلغاء تثبيت المفتاح الرئيسي ل VSM. ومع ذلك، لا يمكن التراجع الذي بدأه المستخدم إلا إذا لم يتم تطبيق SkuSiPolicy.p7b. يفرض نهج VBS CI عدم التراجع عن جميع ثنائيات التمهيد إلى الإصدارات التي تم إبطالها. وهذا يعني أنه إذا تراجع المهاجم الذي يتمتع بامتيازات المسؤول عن ثنائيات التمهيد الضعيفة، فلن يبدأ النظام. إذا تم التراجع عن نهج CI والثنائيات إلى إصدار سابق، فلن يتم إلغاء تأمين البيانات المحمية ب VSM.

فهم مخاطر التخفيف من المخاطر

يجب أن تكون على دراية بالمخاطر المحتملة قبل تطبيق نهج الإبطال الموقع من Microsoft. يرجى مراجعة هذه المخاطر وإجراء أي تحديثات ضرورية لوسائط الاسترداد قبل تطبيق التخفيف.

‏ملاحظة تنطبق هذه المخاطر فقط على نهج SkuSiPolicy.p7b ولا تنطبق على الحماية الافتراضية الممكنة.

  • تحديثات UEFI Lock وإلغاء تثبيتها. بعد تطبيق تأمين UEFI مع نهج الإبطال الموقع من Microsoft على جهاز، لا يمكن إعادة الجهاز (عن طريق إلغاء تثبيت تحديثات Windows، أو باستخدام نقطة استعادة، أو بوسائل أخرى) إذا تابعت تطبيق التمهيد الآمن. حتى إعادة تنسيق القرص لن يزيل تأمين UEFI للتخفيف إذا تم تطبيقه بالفعل. وهذا يعني أنه إذا حاولت إعادة نظام التشغيل Windows إلى حالة سابقة لا تحتوي على التخفيف المطبق، فلن يبدأ تشغيل الجهاز، ولن يتم عرض رسالة خطأ، وسينتقل UEFI إلى خيار التمهيد المتوفر التالي. قد يؤدي هذا إلى تكرار حلقي للتمهيد. يجب تعطيل التمهيد الآمن لإزالة تأمين UEFI. يرجى الانتباه إلى جميع الآثار المحتملة والاختبار بدقة قبل تطبيق الإبطالات الموضحة في هذه المقالة على جهازك.

  • وسائط التمهيد الخارجية. بعد تطبيق عوامل تخفيف تأمين UEFI على جهاز، يجب تحديث وسائط التمهيد الخارجية بأحدث تحديث Windows مثبت على الجهاز. إذا لم يتم تحديث وسائط التمهيد الخارجية إلى نفس إصدار تحديث Windows، فقد لا يتم تمهيد الجهاز من تلك الوسائط. راجع الإرشادات في قسم تحديث وسائط التمهيد الخارجية قبل تطبيق عوامل التخفيف.

  • بيئة استرداد Windowsيجب تحديث بيئة استرداد Windows (WinRE) على الجهاز بأحدث Windows Safe OS Dynamic Update الذي تم إصداره في 8 يوليو 2025، على الجهاز قبل تطبيق SkuSipolicy.p7b على الجهاز. قد يؤدي حذف هذه الخطوة إلى منع WinRE من تشغيل ميزة إعادة تعيين الكمبيوتر.  لمزيد من المعلومات، راجع إضافة حزمة تحديث إلى Windows RE.

  • تمهيد بيئة تنفيذ ما قبل التمهيد (PXE). إذا تم نشر التخفيف على جهاز وحاولت استخدام تمهيد PXE، فلن يبدأ تشغيل الجهاز ما لم يتم تطبيق تحديث Windows الأخير أيضا على صورة تمهيد خادم PXE. لا نوصي بتوزيع عوامل التخفيف من المخاطر على مصادر تمهيد الشبكة ما لم يتم تحديث خادم PXE Boot إلى آخر تحديث Windows تم إصداره في يناير 2025 أو بعده، بما في ذلك مدير تمهيد PXE.  

إرشادات توزيع التخفيف من المخاطر

لمعالجة المشكلات الموضحة في هذه المقالة، يمكنك نشر نهج إبطال موقع من Microsoft (SkuSiPolicy.p7b). يتم دعم التخفيف من المخاطر هذا فقط على Windows 10 والإصدار 1507 والإصدارات الأحدث من Windows Windows Server 2016.

‏ملاحظة إذا كنت تستخدم BitLocker، فتأكد من نسخ مفتاح استرداد BitLocker احتياطيا. يمكنك تشغيل الأمر التالي من موجه أوامر المسؤول وتدوين كلمة المرور الرقمية المكونة من 48 رقما:

manage-bde -protectors -get %systemdrive%​​​​​​​

نشر نهج إبطال موقع من Microsoft (SkuSiPolicy.p7b)

يتم تضمين نهج الإبطال الموقع من Microsoft كجزء من تحديث Windows الأخير. يجب تطبيق هذا النهج فقط على الأجهزة عن طريق تثبيت آخر تحديث Windows متوفر ثم اتبع الخطوات التالية:

‏ملاحظة إذا كانت التحديثات مفقودة، فقد لا يبدأ الجهاز بتخفيف المخاطر المطبق أو قد لا يعمل التخفيف كما هو متوقع. تأكد من تحديث وسائط Windows القابلة للتمهيد بأحدث تحديث Windows متوفر قبل نشر النهج. للحصول على تفاصيل حول كيفية تحديث الوسائط القابلة للتمهيد، راجع قسم تحديث وسائط التمهيد الخارجية .

  1. تأكد من تثبيت آخر تحديث Windows تم إصداره في يناير 2025 أو بعده.

    • بالنسبة إلى Windows 11، الإصدار 22H2 و23H2، قم بتثبيت 22 يوليو 2025 (KB5062663) أو تحديث لاحق قبل اتباع هذه الخطوات.

    • على سبيل Windows 10، الإصدار 21H2، قم بتثبيت تحديث Windows الذي تم إصداره في أغسطس 2025 أو تحديث أحدث قبل اتباع هذه الخطوات.

  2. قم بتشغيل الأوامر التالية في موجه Windows PowerShell غير مقيد:

    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x20 /f

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

  3. أعد تشغيل جهازك.

  4. تأكد من تحميل النهج في عارض الأحداث باستخدام المعلومات الموجودة في قسم سجلات أحداث Windows.

الملاحظات

  • يجب عدم إزالة ملف إبطال SkuSiPolicy.p7b (النهج) بعد توزيعه. قد لا يتمكن جهازك من البدء بعد الآن إذا تمت إزالة الملف.

  • إذا لم يبدأ تشغيل جهازك، فشاهد قسم إجراء الاسترداد.

تحديث وسائط التمهيد الخارجية

لاستخدام وسائط التمهيد الخارجية مع جهاز تم تطبيق نهج إبطال موقع من Microsoft، يجب تحديث وسائط التمهيد الخارجية بأحدث تحديث Windows بما في ذلك مدير التمهيد. إذا لم تتضمن الوسائط تحديث Windows الأخير، فلن تبدأ الوسائط.

هام نوصي بإنشاء محرك أقراص للاسترداد قبل المتابعة. يمكن استخدام هذه الوسائط لإعادة تثبيت جهاز في حالة وجود مشكلة رئيسية.

استخدم الخطوات التالية لتحديث وسائط التمهيد الخارجية:

  1. انتقل إلى جهاز تم تثبيت آخر تحديثات Windows عليه.

  2. قم بتحميل وسائط التمهيد الخارجية كحرف محرك أقراص. على سبيل المثال، قم بتحميل محرك أقراص الإبهام ك D:.

  3. انقر فوق بدء، واكتب إنشاء محرك أقراص استرداد في مربع البحث ، ثم انقر فوق إنشاء لوحة تحكم محرك أقراص للاسترداد. اتبع الإرشادات لإنشاء محرك أقراص للاسترداد باستخدام محرك أقراص الإبهام المثبت.

  4. قم بإزالة محرك أقراص الإبهام المثبت بأمان.

إذا قمت بإدارة الوسائط القابلة للتثبيت في بيئتك باستخدام تحديث وسائط تثبيت Windows مع إرشادات التحديث الديناميكي ، فاتبع الخطوات التالية:

  1. انتقل إلى جهاز تم تثبيت آخر تحديثات Windows عليه.

  2. اتبع الخطوات الواردة في تحديث وسائط تثبيت Windows باستخدام Dynamic Update لإنشاء وسائط تم تثبيت آخر تحديثات Windows فيها.

سجلات أحداث Windows

يسجل Windows الأحداث عند تحميل نهج تكامل التعليمات البرمجية، بما في ذلك SkuSiPolicy.p7b، وعند حظر تحميل ملف بسبب فرض النهج. يمكنك استخدام هذه الأحداث للتحقق من تطبيق التخفيف.

تتوفر سجلات تكامل التعليمات البرمجية في عارض الأحداث Windows ضمن سجلات التطبيقات والخدمات > Microsoft > Windows > CodeIntegrity > سجلات تطبيقات وخدمات > التشغيلية > Services >Microsoft > Windows > AppLocker > MSI و Script.

لمزيد من المعلومات حول أحداث تكامل التعليمات البرمجية، راجع الدليل التشغيلي ل Windows Defender Application Control.

أحداث تنشيط النهج

تتوفر أحداث تنشيط النهج في عارض الأحداث Windows ضمن سجلات التطبيقات والخدمات > Microsoft > Windows > CodeIntegrity > Operational.

  • PolicyNameBuffer – نهج SI ل Microsoft Windows SKU

  • PolicyGUID – {976d12c8-cb9f-4730-be52-54600843238e}

  • PolicyHash – 107E8FDD187C34CF8B8EA46A4EE99F0DB60F491650DC989DB71B4825DC73169D

نهج SI ل Microsoft Windows SKU

إذا قمت بتطبيق نهج التدقيق أو التخفيف على جهازك ولم يكن CodeIntegrity Event 3099 للنهج المطبق موجودا، فلن يتم فرض النهج. يرجى مراجعة إرشادات التوزيع للتحقق من تثبيت النهج بشكل صحيح.

‏ملاحظة حدث تكامل التعليمات البرمجية 3099 غير مدعوم في إصدارات Windows 10 Enterprise 2016 Windows Server 2016 Windows 10 Enterprise 2015 LTSB. للتحقق من تطبيق النهج (نهج التدقيق أو الإبطال)، يجب تحميل قسم نظام EFI باستخدام الأمر mountvol.exe والبحث لمعرفة أنه تم تطبيق النهج على قسم EFI. تأكد من إلغاء تحميل قسم نظام EFI بعد التحقق.

SkuSiPolicy.p7b - نهج الإبطال

تم تطبيق نهج SkuSiPolicy.p7b

تدقيق الأحداث وحظرها

تتوفر أحداث تدقيق تكامل التعليمات البرمجية وحظرها في عارض الأحداث Windows ضمن سجلات التطبيقات والخدمات > Microsoft > Windows > CodeIntegrity > سجلات التطبيقات والخدماتالتشغيلية > > Microsoft > Windows > AppLocker > MSI و Script.

يتضمن موقع التسجيل السابق أحداثا حول التحكم في الملفات التنفيذية وdlls وبرامج التشغيل. يتضمن موقع التسجيل الأخير أحداثا حول التحكم في مثبتات MSI والبرامج النصية وعناصر COM.

يشير CodeIntegrity Event 3077 في سجل "CodeIntegrity – Operational" إلى أنه تم حظر تحميل برنامج تشغيل أو .dll أو قابل للتنفيذ. يتضمن هذا الحدث معلومات حول الملف المحظور وعن النهج المفروض. بالنسبة للملفات التي تم حظرها بواسطة التخفيف، ستتطابق معلومات النهج في CodeIntegrity Event 3077 مع معلومات النهج الخاصة ب SkuSiPolicy.p7b من CodeIntegrity Event 3099. لن يكون CodeIntegrity Event 3077 موجودا إذا لم يكن هناك أي برامج تشغيل قابلة للتنفيذ أو .dll أو في انتهاك لنهج تكامل التعليمات البرمجية على جهازك.

للحصول على أحداث تدقيق تكامل التعليمات البرمجية الأخرى وحظرها، راجع فهم أحداث التحكم في التطبيق.

إجراء إزالة النهج واسترداده

إذا حدث خطأ ما بعد تطبيق التخفيف، يمكنك استخدام الخطوات التالية لإزالة التخفيف من المخاطر:

  1. إيقاف BitLocker مؤقتا إذا تم تمكينه. قم بتشغيل الأمر التالي من نافذة موجه أوامر غير مقيدة:

    Manager-bde -protectors -disable c: -rebootcount 3

  2. إيقاف تشغيل التمهيد الآمن من قائمة UEFI BIOS.يختلف إجراء إيقاف تشغيل التمهيد الآمن بين الشركات المصنعة للأجهزة والنماذج. للمساعدة في تحديد مكان إيقاف تشغيل التمهيد الآمن، راجع الوثائق من الشركة المصنعة لجهازك. يمكن العثور على مزيد من التفاصيل في تعطيل التمهيد الآمن.

  3. قم بإزالة نهج SkuSiPolicy.p7b.

    1. ابدأ تشغيل Windows بشكل طبيعي ثم سجل الدخول.يجب إزالة نهج SkuSiPolicy.p7b من الموقع التالي:

      • <قسم نظام EFI>\Microsoft\Boot\SkuSiPolicy.p7b

    2. قم بتشغيل الأوامر التالية من جلسة عمل Windows PowerShell مرتفعة لتنظيف النهج من تلك المواقع:

      $PolicyBinary = $env:windir+"\System32\SecureBootUpdates\SkuSiPolicy.p7b" $MountPoint = 's:' $EFIPolicyPath = "$MountPoint\EFI\Microsoft\Boot\SkuSiPolicy.p7b" $EFIDestinationFolder="$MountPoint\EFI\Microsoft\Boot" mountvol $MountPoint /S if (-Not (Test-Path $EFIDestinationFolder)) { New-Item -Path $EFIDestinationFolder -Type Directory -Force } if (Test-Path   $EFIPolicyPath ) {Remove-Item -Path $EFIPolicyPath -Force } ​​​​​​​mountvol $MountPoint /D

  4. قم بتشغيل التمهيد الآمن من BIOS.راجع الوثائق من الشركة المصنعة لجهازك لتحديد مكان تشغيل التمهيد الآمن.إذا قمت بإيقاف تشغيل التمهيد الآمن في الخطوة 1 وكان محرك الأقراص محميا بواسطة BitLocker، فقم بإيقاف حماية BitLocker مؤقتا ثم قم بتشغيل التمهيد الآمن من قائمة UEFI BIOS .

  5. قم بتشغيل BitLocker. قم بتشغيل الأمر التالي من نافذة موجه أوامر غير مقيدة:

    Manager-bde -protectors -enable c:

  6. أعد تشغيل جهازك.

تغيير التاريخ

الوصف

22 يوليو 2025

  • تحديث خطوات التعليمات في قسم "نشر نهج إبطال موقع من Microsoft (SkuSiPolicy.p7b)".

10 يوليو 2025

  • تمت إزالة قسم "نشر نهج وضع التدقيق" حيث تم إيقاف الميزة بعد تثبيت إصدار تحديثات Windows في 8 يوليو 2025 أو بعده.

  • تمت إزالة قسم "CodeIntegrity Event 3099" لأنه لم يعد ينطبق.

  • في قسم "فهم مخاطر التخفيف"، حدث موضوع "بيئة استرداد Windows" من:

    بيئة استرداد Windowsيجب تحديث بيئة استرداد Windows (WinRE) على الجهاز بأحدث تحديثات Windows المثبتة على الجهاز قبل تطبيق SkuSipolicy.p7b على الجهاز. قد يؤدي حذف هذه الخطوة إلى منع WinRE من تشغيل ميزة إعادة تعيين الكمبيوتر.  لمزيد من المعلومات، راجع إضافة حزمة تحديث إلى Windows RE.

    ل:

    بيئة استرداد Windowsيجب تحديث بيئة استرداد Windows (WinRE) على الجهاز بأحدث Windows Safe OS Dynamic الذي تم إصداره في يوليو 2025 أو بعده على الجهاز قبل تطبيق SkuSipolicy.p7b على الجهاز. قد يؤدي حذف هذه الخطوة إلى منع WinRE من تشغيل ميزة إعادة تعيين الكمبيوتر.  لمزيد من المعلومات، راجع إضافة حزمة تحديث إلى Windows RE.

    إذا لم تتوفر تحديثات SAFE OS DU، فقم بتوزيع آخر تحديث مؤقت.

  • في قسم "عوامل التخفيف المتوفرة"، استبدلت الفقرة التالية:

    تم إضافة نهج CI إضافي موقع من Microsoft والذي يتم تمكينه افتراضيا ولا يتطلب أي خطوات نشر إضافية غير مرتبطة ب UEFI. سيتم تحميل نهج التكامل المستمر الموقع هذا أثناء التمهيد وسيمنع فرض هذا النهج التراجع عن ملفات نظام VBS أثناء جلسة التمهيد هذه. على عكس SkuSiPolicy.p7b، يمكن للجهاز الاستمرار في التمهيد إذا تم العبث بالنهج الافتراضي الممكن أو إزالته. يتوفر هذا التخفيف على الأجهزة التي Windows 10 22H2 والإصدارات الأحدث. لا يزال من الممكن تطبيق SkuSkiPolicy.p7b من قبل المسؤولين لتوفير حماية إضافية للتراجع عبر جلسات التمهيد.  

    مع الفقرة التالية:

    تم إضافة نهج CI إضافي موقع من Microsoft والذي يتم تمكينه افتراضيا ولا يتطلب أي خطوات نشر إضافية غير مرتبطة ب UEFI. سيتم تحميل نهج التكامل المستمر الموقع هذا أثناء التمهيد وسيمنع فرض هذا النهج التراجع عن ملفات نظام VBS أثناء جلسة التمهيد هذه. على عكس SkuSiPolicy.p7b، يمكن للجهاز الاستمرار في التمهيد إذا لم يتم تثبيت التحديث. يتم تضمين هذا النهج في جميع الإصدارات المدعومة من Windows 10، الإصدار 1507 والإصدارات الأحدث. لا يزال من الممكن تطبيق SkuSkiPolicy.p7b من قبل المسؤولين لتوفير حماية إضافية للتراجع عبر جلسات التمهيد.

  • في قسم "عوامل التخفيف المتوفرة"، أضف إصدارات Windows التالية إلى الجملة الأولى من الفقرة الأخيرة:Windows 11، الإصدار 24H2، Windows Server 2022، Windows Server 23H2

  • تمت إزالة صورة قائمة "SiPolicy.p7b - نهج التدقيق" في قسم "أحداث تنشيط النهج".

8 أبريل 2025

  • تمت إزالة الجملة الأولى من قسم "ملاحظة هامة حول نهج SkuSiPolicy.p7b" لأن آخر تحديث غير متوفر حاليا لجميع إصدارات Windows.

  • تحديث قسم "عوامل التخفيف المتوفرة" وإضافة معلومات أكثر تفصيلا.

  • تمت إضافة عوامل التخفيف الافتراضية لجلسة التمهيد لمنع التراجع عن الثنائيات Windows 10، الإصدار 22H2 والإصدارات الأحدث وحماية بيانات VBS للأجهزة المستندة إلى Secure Launch أو DRTM على Windows 11، الإصدار 24H2.

24 فبراير 2025

  • تحديث الملاحظة في قسم "أحداث تنشيط النهج" وإضافة لقطة شاشة ثانية لقائمة الدليل تعرض ملف "SiPolicy.p7b - نهج التدقيق".

11 فبراير 2025

  • تحديث البرنامج النصي في الخطوة 1 في قسم "نشر نهج إبطال موقع من Microsoft (SkuSiPolicy.p7b)".

  • تمت إضافة ملاحظة إلى نهاية قسم "أحداث تنشيط النهج" وإضافة لقطة شاشة لقائمة الدليل تظهر ملف "SkuSiPolicy.p7b - نهج الإبطال".

  • تحديث البرنامج النصي في الخطوة 3b في قسم "إزالة النهج وإجراء الاسترداد".

14 يناير 2025

  • تمت إضافة ملاحظة هامة حول نهج SkuSiPolicy.p7b في أعلى هذه المقالة.*

  • تمت إزالة الملاحظة التالية (التي تمت إضافتها في 12 نوفمبر 2024) من قسم "عوامل التخفيف المتوفرة" كما لم تعد هناك حاجة إليها:"ملاحظة دعم نهج SKUSIPolicy.p7b و VbsSI_Audit.p7b Windows 10، الإصدار 1507، Windows 10 Enterprise 2016، Windows Server تمت إضافة 2016 كجزء من آخر تحديثات Windows التي تم إصدارها في 8 أكتوبر 2024 وبعده. قدمت الإصدارات الأحدث من Windows و Windows Server هذه النهج في تحديثات 13 أغسطس 2024."

  • تمت إضافة مزيد من المعلومات إلى ملاحظة في قسم "نشر نهج إبطال موقع من Microsoft (SkuSiPolicy.p7b)". كان النص الأصلي "ملاحظة إذا كانت التحديثات مفقودة، فقد لا يبدأ الجهاز بتخفيف المخاطر المطبق أو قد لا يعمل التخفيف كما هو متوقع." *

  • تمت إزالة الفقرة الثانية من قسم "تحديث وسائط التمهيد الخارجية". النص الأصلي الذي تمت إزالته كان "يجب استخدام وسائط التمهيد التي تم تحديثها باستخدام نهج الإبطال الموقع من Microsoft فقط لتشغيل الأجهزة التي تم تطبيق التخفيف منها بالفعل.  إذا تم استخدامه مع الأجهزة دون التخفيف من المخاطر، تطبيق تأمين UEFI أثناء بدء التشغيل من وسائط التمهيد. ستفشل عمليات البدء اللاحقة من القرص، ما لم يتم تحديث الجهاز بتخفيف المخاطر أو إزالة تأمين UEFI." *

  • تمت إزالة الخطوة "مع تحميل الوسائط التي تم إنشاؤها حديثا، انسخ ملف SkuSiPolicy.p7b إلى <MediaRoot>\EFI\Microsoft\Boot (على سبيل المثال، D:\EFI\Microsoft\Boot)" في إجراء "خطوات تحديث وسائط التمهيد الخارجية" في قسم "تحديث وسائط التمهيد الخارجية" لأن هذه الخطوة لم تعد ضرورية.*

  • تمت إزالة الخطوات من 3 إلى 5 في إجراء "تحديث وسائط تثبيت Windows باستخدام إرشادات التحديث الديناميكي " في قسم "تحديث وسائط التمهيد الخارجية" حيث لم تعد الخطوات ضرورية.*

    • 3. ضع محتويات الوسائط على محرك أقراص USB الإبهام وقم بتحميل محرك الأقراص الإبهام كحرف محرك أقراص. على سبيل المثال، قم بتحميل محرك أقراص الإبهام ك D:.

    • 4. انسخ SkuSiPolicy.p7b إلى <MediaRoot>\EFI\Microsoft\Boot (على سبيل المثال، D:\EFI\Microsoft\Boot).

    • 5. قم بإزالة محرك أقراص الإبهام المثبت بأمان.

  • تحديث الفقرة الأولى من موضوع "External Boot Media" في قسم "فهم مخاطر التخفيف". كان النص الأصلي "بعد تطبيق عمليات تخفيف تأمين UEFI على جهاز، يجب تحديث وسائط التمهيد الخارجية بأحدث تحديثات Windows المثبتة على الجهاز ومع نهج الإبطال الموقع من Microsoft (SkuSiPolicy.p7b). إذا لم يتم تحديث وسائط التمهيد الخارجية، فقد لا يتم تمهيد الجهاز من تلك الوسائط. راجع الإرشادات في قسم تحديث وسائط التمهيد الخارجية قبل تطبيق عوامل التخفيف.*

  • إزالة الفقرة الثانية من موضوع "وسائط التمهيد الخارجي" في قسم "فهم مخاطر التخفيف". كان النص الأصلي "يجب استخدام وسائط التمهيد التي تم تحديثها باستخدام نهج الإبطال الموقع من Microsoft فقط لتشغيل الأجهزة التي تم تطبيق التخفيف منها بالفعل.  إذا تم استخدامه مع الأجهزة دون التخفيف من المخاطر، تطبيق تأمين UEFI أثناء بدء التشغيل من وسائط التمهيد. ستفشل عمليات البدء اللاحقة من القرص، ما لم يتم تحديث الجهاز بتخفيف المخاطر أو إزالة تأمين UEFI." *

  • تحديث موضوع "تمهيد بيئة تنفيذ التمهيد المسبق (PXE) في قسم "فهم مخاطر التخفيف". كان النص الأصلي "إذا تم نشر التخفيف على جهاز وحاولت استخدام تمهيد PXE، فلن يبدأ تشغيل الجهاز ما لم يتم تطبيق عوامل التخفيف أيضا على مصادر تمهيد الشبكة (الجذر حيث يوجد bootmgfw.efi). إذا بدأ جهاز من مصدر تمهيد الشبكة الذي تم تطبيق التخفيف منه، تطبيق تأمين UEFI على الجهاز وسيبدأ التأثير لاحقا. لا نوصي بنشر عوامل التخفيف من المخاطر إلى مصادر تمهيد الشبكة ما لم يتم نشر عوامل التخفيف من المخاطر في جميع الأجهزة في بيئتك. "*

12 نوفمبر 2024

  • في قسم "عوامل التخفيف المتوفرة"، تمت إضافة دعم نهج SkuSiPolicy.p7b و VbsSI_Audit.p7b Windows 10 والإصدار 1507 Windows 10 Enterprise 2016 Windows Server 2016 كجزء من تحديثات Windows التي تم إصدارها في 8 أكتوبر 2024 وبعده.

  • تحديث تواريخ إصدار Windows من 13 أغسطس 2024 إلى 12 نوفمبر 2024 طوال الوقت.

هل تحتاج إلى مزيد من المساعدة؟

الخروج من الخيارات إضافية؟

استكشف مزايا الاشتراك، واستعرض الدورات التدريبية، وتعرف على كيفية تأمين جهازك، والمزيد.