ينطبق على
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

تاريخ النشر الأصلي: 13 فبراير 2025

معرف KB: 5053946

المقدمة

يصف هذا المستند نشر الحماية من تجاوز ميزة أمان Secure Boot التي تم الكشف عنها بشكل عام والتي تستخدم Bootkit BlackLotus UEFI التي تم تعقبها بواسطة CVE-2023-24932 لبيئات المؤسسة.

لتجنب الاضطرابات، لا تخطط Microsoft لنشر عوامل التخفيف هذه في المؤسسات ولكنها توفر هذه الإرشادات لمساعدة المؤسسات على تطبيق عوامل التخفيف نفسها. وهذا يمنح المؤسسات التحكم في خطة التوزيع وتوقيت عمليات التوزيع.

البدء

لقد قمنا بتقسيم التوزيع إلى خطوات متعددة يمكن تحقيقها على مخطط زمني يعمل مع مؤسستك. يجب أن تتعرف على هذه الخطوات. بمجرد أن يكون لديك فهم جيد للخطوات، يجب أن تفكر في كيفية عملها في بيئتك وإعداد خطط التوزيع التي تعمل لمؤسستك على المخطط الزمني الخاص بك.

تتطلب إضافة شهادة Windows UEFI CA 2023 الجديدة وإلغاء الثقة في شهادة MICROSOFT Windows Production PCA 2011 التعاون من البرنامج الثابت للجهاز. نظرا لوجود مجموعة كبيرة من أجهزة الجهاز والبرامج الثابتة، وMicrosoft غير قادرة على اختبار جميع المجموعات، فإننا نشجعك على اختبار الأجهزة التمثيلية في بيئتك قبل النشر على نطاق واسع. نوصي باختبار جهاز واحد على الأقل من كل نوع يتم استخدامه في مؤسستك. يتم توثيق بعض مشكلات الجهاز المعروفة التي ستمنع عمليات التخفيف هذه كجزء من KB5025885: كيفية إدارة إبطالات مدير تمهيد Windows لتغييرات التمهيد الآمن المقترنة ب CVE-2023-24932. إذا اكتشفت مشكلة في البرنامج الثابت للجهاز غير مدرجة في قسم المشكلات المعروفة ، فاعمل مع مورد الشركة المصنعة للمعدات الأصلية (OEM) لمعالجة المشكلة.

التحديث إلى PCA2023 ومدير التمهيد الجديد

  • التخفيف 1: تثبيت تعريفات الشهادة المحدثة إلى DB إضافة شهادة Windows UEFI CA 2023 الجديدة إلى قاعدة بيانات توقيع التمهيد الآمن ل UEFI (DB). بإضافة هذه الشهادة إلى DB، سيثق البرنامج الثابت للجهاز بتطبيقات التمهيد Microsoft Windows الموقعة بواسطة هذه الشهادة.

  • التخفيف 2: تحديث مدير التمهيد على جهازك تطبيق مدير تمهيد Windows الجديد الموقع مع شهادة Windows UEFI CA 2023 الجديدة.

تعد عوامل التخفيف هذه مهمة لقابلية خدمة Windows على المدى الطويل على هذه الأجهزة. نظرا لأن شهادة Microsoft Windows Production PCA 2011 في البرنامج الثابت ستنتهي صلاحيتها في أكتوبر 2026، يجب أن تحتوي الأجهزة على شهادة Windows UEFI CA 2023 الجديدة في البرنامج الثابت قبل انتهاء الصلاحية وإلا فلن يتمكن الجهاز من تلقي تحديثات Windows، ما يضعها في حالة أمان ضعيفة.

تحديث الوسائط القابلة للتمهيد

بعد تطبيق التخفيف 1 والتخفيف 2 على أجهزتك، يمكنك تحديث أي وسائط قابلة للتمهيد تستخدمها في بيئتك. يعني تحديث الوسائط القابلة للتمهيد تطبيق PCA2023 مدير التمهيد الموقع على الوسائط. يتضمن ذلك تحديث صور تمهيد الشبكة (مثل PxE وHTTP) وصور ISO ومحركات أقراص USB. وإلا، لن تبدأ الأجهزة التي تم تطبيق عوامل التخفيف من المخاطر بها من وسائط التمهيد التي تستخدم مدير تمهيد Windows الأقدم و2011 CA. ​​​​

تتوفر هنا أدوات وإرشادات حول كيفية تحديث كل نوع من الوسائط القابلة للتمهيد:

نوع الوسائط

مورد

ISO ومحركات أقراص USB وما إلى ذلك

KB5053484: تحديث وسائط Windows القابلة للتمهيد لاستخدام مدير التمهيد الموقع PCA2023

خادم تمهيد PXE

الوثائق التي سيتم توفيرها لاحقا

عدم الثقة PCA2011 رقم الإصدار الآمن وتطبيقه على DBX

  • التخفيف 3: تمكين الإبطال إلغاء الثقة في شهادة Microsoft Windows Production PCA 2011 عن طريق إضافتها إلى البرامج الثابتة Secure Boot DBX. سيؤدي هذا إلى عدم ثقة البرنامج الثابت في جميع مديري التمهيد الموقعين على CA 2011 وأي وسائط تعتمد على مدير التمهيد الموقع في 2011 CA.

  • التخفيف 4: تطبيق تحديث رقم الإصدار الآمن على البرنامج الثابت تطبيق تحديث رقم الإصدار الآمن (SVN) على البرامج الثابتة Secure Boot DBX. عند بدء تشغيل مدير تمهيد موقع من 2023، فإنه يقوم بإجراء فحص ذاتي عن طريق مقارنة SVN المخزنة في البرنامج الثابت مع SVN المضمن في مدير التمهيد. إذا كان SVN لمدير التمهيد أقل من SVN البرنامج الثابت، فلن يتم تشغيل مدير التمهيد. تمنع هذه الميزة المهاجم من التراجع عن مدير التمهيد إلى إصدار أقدم غير محدث. للحصول على تحديثات الأمان المستقبلية لمدير التمهيد، سيتم زيادة SVN، وستحتاج عملية التخفيف 4 إلى إعادة تطبيق.

مراجع

CVE-2023-24932

KB5025885: كيفية إدارة إبطالات مدير تمهيد Windows لتغييرات التمهيد الآمن المقترنة ب CVE-2023-24932

KB5016061: أحداث تحديث متغير التمهيد الآمن DBX وDBX

KB5053484: تحديث وسائط Windows القابلة للتمهيد لاستخدام مدير التمهيد الموقع PCA2023

هل تحتاج إلى مزيد من المساعدة؟

الخروج من الخيارات إضافية؟

استكشف مزايا الاشتراك، واستعرض الدورات التدريبية، وتعرف على كيفية تأمين جهازك، والمزيد.