Резюме
За да се помогне за защитата на операционната система Windows, актуализациите бяха подписани преди това (с помощта както на хеширащите алгоритми SHA-1, така и на SHA-2). Подписите се използват за удостоверяване, че актуализациите идват директно от Microsoft и не са били променяни по време на доставката. Поради слабости в алгоритъма SHA-1 и за да се приведе в съответствие със стандартите в отрасъла, променихме подписването на актуализации на Windows, за да използваме изключително по-сигурния алгоритъм SHA-2. Тази промяна се прави на етапи, започвайки от април 2019 г. до септември 2019 г., за да се даде възможност за плавна миграция (вж. раздела "График за актуализиране на продукти" за повече подробности за промените).
Клиентите, които работят с наследени версии на ОС (Windows 7 SP1, Windows Server 2008 R2 SP1 и Windows Server 2008 SP2) трябва да имат инсталирана на устройствата си поддръжка за подписване на код SHA-2, за да инсталират актуализации, издадени на или след юли 2019 г. Устройства без поддръжка на SHA-2 няма да могат да инсталират актуализации на Windows на или след юли 2019 г. За да ви помогнем да се подготвите за тази промяна, пуснахме поддръжка за подписване чрез SHA-2 от март 2019 г. и направихме постъпкови подобрения. Windows Server Update Services (WSUS) 3.0 SP2 ще получи поддръжка на SHA-2 за защитено предоставяне на подписани с SHA-2 актуализации. Вижте раздела "График за актуализиране на продукта" за времевата линия за мигриране само за SHA-2.
Подробни данни за фона
Защитеният алгоритъм за хеширане 1 (SHA-1) е разработен като необратима функция за хеширане и се използва широко като част от подписването на код. За съжаление, сигурността на хеширащия алгоритъм SHA-1 стана по-малко сигурна с течение на времето поради слабостите, открити в алгоритъма, повишената производителност на процесора и появата на облачните изчисления. По-силните алтернативи като Secure Hash Algorithm 2 (SHA-2) сега са силно предпочитани, тъй като нямат същите проблеми. За повече информация относно прекратяването на SHA-1 вж. "Алгоритми за хеширане и подпис".
График за актуализиране на продукта
Започвайки в началото на 2019 г., процесът на миграция към поддръжка на SHA-2 започна на етапи и поддръжката ще се предоставя в самостоятелни актуализации. Microsoft планира следния график за предлагане на поддръжка на SHA-2. Имайте предвид, че следващата времева линия подлежи на промяна. Ще продължим да актуализираме тази страница при необходимост.
| Целева дата | Събитие | Прилага се за |
|---|---|---|
| 12 март, 2019 г. | Самостоятелни актуализации на защитата KB4474419 и KB4490628 издадени, за да се въведе поддръжка за подписване на код SHA-2. | Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 12 март, 2019 г. | Самостоятелна актуализация, KB4484071 е налична в каталога актуализиране на Windows за WSUS 3.0 SP2, който поддържа доставянето на актуализации, подписани със SHA-2. За тези клиенти, които използват WSUS 3.0 SP2, тази актуализация трябва да се инсталира ръчно не по-късно от 18 юни 2019 г. | WSUS 3.0 SP2 |
| 9 април, 2019 г. | Самостоятелна актуализация KB4493730 , която въвежда поддръжка за подписване на код SHA-2 за стека на услуги (SSU), беше издадена като актуализация на защитата. | Windows Server 2008 SP2 |
| 14 май 2019 г. | Издадена е самостоятелна актуализация на защитата KB4474419 за въвеждане на поддръжка за подписване на код SHA-2. | Windows Server 2008 SP2 |
| 11 юни 2019 г. | Самостоятелната актуализация на защитата KB4474419 издадена повторно, за да добави поддръжка за липсващи MSI SHA-2 подписи с код. | Windows Server 2008 SP2 |
| 18 юни 2019 г. | Windows 10 актуализира подписите, променени само от двуподписани (SHA-1/SHA-2) на само SHA-2. Не се изисква действие от страна на клиента. | Windows 10, версия 1709 Windows 10, версия 1803 Windows 10, версия 1809 Windows Server 2019 |
| 18 юни 2019 г. | Задължително: За тези клиенти, които използват WSUS 3.0 SP2, KB4484071 трябва да се инсталират ръчно до тази дата, за да поддържат актуализации на SHA-2. | WSUS 3.0 SP2 |
| 9 юли 2019 г. |
Задължително: Актуализации за наследени версии на Windows ще изискват инсталиране на поддръжка за подписване на код SHA-2. Поддръжката, издадена през април и май (KB4493730 и KB4474419), ще бъде необходима, за да продължите да получавате актуализации на тези версии на Windows. Всички наследени подписи за актуализации на Windows са променени от SHA1 и с двоен подпис (SHA-1/SHA-2) на SHA-2 само за момента. |
Windows Server 2008 SP2 |
| 16 юли 2019 г. | Windows 10 актуализира подписите, променени само от двуподписани (SHA-1/SHA-2) на само SHA-2. Не се изисква действие от страна на клиента. | Windows 10, версия 1507 Windows 10, версия 1607 Windows Server 2016 Windows 10, версия 1703 |
| 13 август 2019 г. |
Задължително: Актуализации за наследени версии на Windows ще изискват инсталиране на поддръжка за подписване на код SHA-2. Поддръжката, издадена през март (KB4474419 и KB4490628), ще бъде необходима, за да продължите да получавате актуализации на тези версии на Windows. Ако имате устройство или VM, използващи EFI boot, вижте раздела с ЧЗВ за допълнителни стъпки за предотвратяване на проблем, при който вашето устройство може да не се стартира. Всички наследени подписи за актуализации на Windows са променени от SHA-1 и с двоен подпис (SHA-1/SHA-2) на SHA-2 само за момента. |
Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 10 септември 2019 г. | Наследени подписи за актуализация на Windows са променени само от двуподписани (SHA-1/SHA-2) на само SHA-2. Не се изисква действие от страна на клиента. | Windows Server 2012 Windows 8.1 Windows Server 2012 R2 |
| 10 септември 2019 г. | Самостоятелна актуализация на защитата KB4474419 беше издадена повторно, за да добави липсващи мениджъри за зареждане на EFI. Уверете се, че тази версия е инсталирана. | Windows 7 SP1 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 28 януари 2020 г. | Подписите в списъците за сигурност на сертификати (CTL) за надеждната главна програма на Microsoft са променени само от двуподписани (SHA-1/SHA-2) на SHA-2. Не се изисква действие от страна на клиента. | Всички поддържани платформи на Windows |
| август 2020 г. | Крайните точки на услугата, базирана на актуализиране на Windows SHA-1, са прекратени. Това засяга само по-стари устройства с Windows, които не са актуализирани с подходящи актуализации на защитата. За повече информация вижте KB4569557. | Windows 7 Windows 7 SP1 Windows Server 2008 Windows Server 2008 SP2 Windows Server 2008 R2 Windows Server 2008 R2 SP1 |
| 3 август 2020 г. | Microsoft оттегли съдържание, което е подписано с Windows за защитен алгоритъм за хеширане 1 (SHA-1) от центъра на Microsoft за изтегляния. За повече информация вж. блога за ИТ специалисти в Windows SHA-1 Съдържанието на Windows предстои да бъде оттеглено на 3 август 2020 г. | Windows Server 2000 Windows XP Windows Server 2003 Windows Vista Windows Server 2008 Windows 7 Windows Server 2008 R2 Windows 8 Windows Server 2012 Windows 8.1 Windows Server 2012 R2 Windows 10 Windows 10 Server |
Текущо състояние
Windows 7 SP1 и Windows Server 2008 R2 SP1
Следните задължителни актуализации трябва да се инсталират и след това устройството да се рестартира, преди да се инсталира каквато и да е актуализация, издадена на 13 август 2019 г. или по-нова версия. Задължителните актуализации могат да се инсталират в произволен ред и не е необходимо да бъдат инсталирани отново, освен ако няма нова версия на необходимата актуализация.
- Групова актуализация на услуги (SSU) (KB4490628). Ако използвате актуализиране на Windows, необходимата SSU ще ви бъде предложена автоматично.
- Актуализация на SHA-2 (KB4474419), издадена на 10 септември 2019 г. Ако използвате актуализиране на Windows, необходимата актуализация на SHA-2 ще ви бъде предложена автоматично.
Важно Трябва да рестартирате устройството си след инсталиране на всички задължителни актуализации, преди да инсталирате месечен сборен пакет за актуализация, актуализация само на защитата, предварителен преглед на месечен сборен пакет за актуализация или самостоятелна актуализация.
Windows Server 2008 SP2
Следните актуализации трябва да бъдат инсталирани и след това устройството да се рестартира, преди да инсталирате какъвто и да е сборен пакет за актуализация, издаден на 10 септември 2019 г. или по-късно. Задължителните актуализации могат да се инсталират в произволен ред и не е необходимо да бъдат инсталирани отново, освен ако няма нова версия на необходимата актуализация.
- Групова актуализация на услуги (SSU) (KB4493730). Ако използвате актуализиране на Windows, необходимата актуализация на SSU ще ви бъде предложена автоматично.
- Най-новата актуализация на SHA-2 (KB4474419), издадена на 10 септември 2019 г. Ако използвате актуализиране на Windows, необходимата актуализация на SHA-2 ще ви бъде предложена автоматично.
Важно Трябва да рестартирате устройството си след инсталиране на всички задължителни актуализации, преди да инсталирате месечен сборен пакет за актуализация, актуализация само на защитата, предварителен преглед на месечен сборен пакет за актуализация или самостоятелна актуализация.
Често задавани въпроси
Обща информация, планиране и предотвратяване на проблеми
1. По какво се различават актуализациите за KB3033929 и KB4039648 от самостоятелните актуализации, изпратени през март и април?
Поддръжката за подписване на код за SHA-2 беше предоставена по-рано, за да се гарантира, че повечето клиенти ще имат поддръжката много преди промяната на Microsoft към SHA-2 подписване за актуализации на тези системи. Самостоятелните актуализации включват някои допълнителни корекции и са налични, за да се гарантира, че всички актуализации на SHA-2 са в малък брой лесно разпознаваеми актуализации. Microsoft препоръчва на клиентите, които поддържат системни образи за тези операционни системи, да прилагат тези актуализации към изображенията.
2. Ще добавят ли други версии на WSUS поддръжка за SHA-2?
Започвайки с WSUS 4.0 на Windows Server 2012, WSUS вече поддържа актуализации, подписани със SHA-2, и не е необходимо действие от страна на клиента за тези версии.
Само WSUS 3.0 SP2 се нуждае от KB4484071 инсталиран, за да поддържа само подписани актуализации на SHA2.
3. Имам система Windows Server 2008 SP2, която се зарежда двойно с Windows Server 2008 R2 (или Windows 7). Как да актуализирам до поддръжка на SHA-2?
Да приемем, че използвате Windows Server 2008 SP2. Ако стартирате двойно с Windows Server 2008 R2 SP1/Windows 7 SP1, диспечерът за зареждане за този тип система е от системата Windows Server 2008 R2/Windows 7. За да актуализирате успешно и двете системи, за да използвате поддръжка на SHA-2, първо трябва да актуализирате системата Windows Server 2008 R2/Windows 7, така че диспечерът за зареждане да бъде актуализиран до версията, която поддържа SHA-2. След това актуализирайте системата Windows Server 2008 SP2 с поддръжка на SHA-2.
4. Имам система с два дяла, единият с Windows Server 2008 SP2, а другият с среда за зареждане на Windows 7 PE (WinPE). Как да актуализирам до поддръжка на SHA-2?
Подобно на сценария с двойно зареждане, средата на Windows 7 PE трябва да се актуализира до поддръжка на SHA-2. След това системата Windows Server 2008 SP2 трябва да бъде актуализирана до поддръжка на SHA-2.
5. Използвам настройка, за да извърша инсталация на чисто на Windows 7 SP1 или Windows Server 2008 R2 SP1. Използвам изображение, което е персонализирано с актуализации (например чрез dism.exe). Как да актуализирам до поддръжка на SHA-2?
- Изпълнете инсталиращата програма на Windows до завършване и стартирайте Windows преди инсталирането на 13 август 2019 г. или по-нови актуализации
- Отворете прозореца на административния команден прозорец, изпълнете bcdboot.exe. Това копира файловете за стартиране от директорията на Windows и настройва средата за зареждане. Вижте BCDBoot Command-Line Options за повече подробности.
- Преди да инсталирате допълнителни актуализации, инсталирайте преизданието от 13 август 2019 г. на KB4474419 и KB4490628 за Windows 7 SP1 и Windows Server 2008 R2 SP1.
- Рестартирайте операционната система. Това рестартиране е задължително
- Инсталирайте всички останали актуализации.
6. Инсталирам изображение на Windows 7 SP1 или Windows Server 2008 R2 SP1 директно на диска, без да изпълнявам инсталиращата програма. Как да направя така, че да работи този сценарий?
- Инсталирайте образа на диска и стартирайте в Windows.
- В командния прозорец изпълнете bcdboot.exe. Това копира файловете за стартиране от директорията на Windows и настройва средата за зареждане. Вижте BCDBoot Command-Line Options за повече подробности.
- Преди да инсталирате допълнителни актуализации, инсталирайте преизданието от 23 септември 2019 г. на KB4474419 и KB4490628 за Windows 7 SP1 и Windows Server 2008 R2 SP1.
- Рестартирайте операционната система. Това рестартиране е задължително
- Инсталирайте всички останали актуализации.
7. Поддържа ли се моето x64 устройство или VM, използващи EFI Boot, от тази актуализация на SHA-2 на Windows 7 SP1 и Windows Server 2008 R2 SP1?
Да, ще трябва да инсталирате задължителните актуализации, преди да продължите: SSU (KB4490628) и актуализация на SHA-2 (KB4474419). Също така трябва да извършите рестартиране на устройството си след инсталиране на необходимите актуализации, преди да инсталирате по-нататъшни актуализации.
8. Windows 10, версия 1903 не е посочена в таблицата по-горе, поддържа ли актуализации на SHA-2? Изисква ли се действие?
Windows 10, версия 1903 поддържа SHA-2 от пускането си на пазара и всички актуализации вече са подписани само със SHA-2. Не е необходимо действие за тази версия на Windows.
9. Инсталирам актуализации на онлайн (работеща) система, като използвам dism.exe/онлайн. Как да направя така, че да работи този сценарий?
Windows 7 SP1 и Windows Server 2008 R2 SP1
- Стартирайте Windows, преди да инсталирате актуализации от 13 август 2019 г. или по-нови.
- Преди да инсталирате допълнителни актуализации, инсталирайте преизданието от 23 септември 2019 г. на KB4474419 и KB4490628 за Windows 7 SP1 и Windows Server 2008 R2 SP1.
- Рестартирайте операционната система. Това рестартиране е задължително
- Инсталирайте всички останали актуализации.
Windows Server 2008 SP2
- Стартирайте Windows, преди да инсталирате актуализации от 9 юли 2019 г. или по-нови.
- Преди да инсталирате допълнителни актуализации, инсталирайте преизданието на KB4474419 и KB4493730 от 23 септември 2019 г. за Windows Server 2008 SP2.
- Рестартирайте операционната система. Това рестартиране е задължително
- Инсталирайте всички останали актуализации.
Възстановяване на проблеми
1. Моето x86 или x64 устройство или виртуална машина (VM) не се стартира и получавам грешка 0xc0000428 (STATUS_INVALID_IMAGE_HASH) или устройството ми се стартира в средата за възстановяване при рестартиране след инсталиране на актуализации, издадени на 13 август 2019 г. или по-нови версии. Инсталирах KB4474419 и KB4490628 да включа поддръжка на SHA-2. Как да възстановя инсталацията си?
Ако виждате грешка 0xc0000428 със съобщението "Windows не може да провери цифровия подпис за този файл. При скорошна хардуерна или софтуерна промяна може да е инсталиран файл, който е подписан неправилно или е повреден или може да е злонамерен софтуер от неизвестен източник." Следвайте тези стъпки, за да се възстановите.
- Стартирайте операционната система с помощта на носител за възстановяване.
- Преди да инсталирате допълнителни актуализации, инсталирайте актуализация KB4474419 с дата 23 септември 2019 г. или по-късна дата, като използвате Deployment Image Servicing and Management (DISM) за Windows 7 SP1 и Windows Server 2008 R2 SP1.
- В командния прозорец изпълнете bcdboot.exe. Това копира файловете за стартиране от директорията на Windows и настройва средата за зареждане. Вижте BCDBoot Command-Line Options за повече подробности.
- Рестартирайте операционната система.
2. Разположих сборна актуализация за всички устройства или виртуални машини (VM) в моята среда и при рестартиране получавам грешка 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) или устройството ми се стартира в средата за възстановяване. Какво трябва да направя на останалите устройства или виртуални машини, които все още не са рестартирани?
- Спрете разполагането на други устройства и не рестартирайте устройства или виртуални машини, които още не са рестартирани.
- Идентифициране на устройства и виртуални машини в състояние на изчакване на рестартиране с актуализации, издадени на 13 август 2019 г. или по-късно, и отваряне на команден прозорец с администраторски права
- Намерете самоличността на пакета за актуализацията, която искате да премахнете, като използвате следната команда, като използвате номера на БЗ за актуализацията (заместете 4512506 с номера на БЗ, към който се насочвате, ако това не е месечният сборен пакет за актуализация, издаден на 13 август 2019 г.): dism /online /get-packages | findstr 4512506
- Използвайте следната команда, за да премахнете актуализацията, замествайки <самоличността> на пакета с това, което е намерено в предишната команда: Dism.exe /online /remove-package /packagename:<package identity>
- Сега ще трябва да инсталирате задължителните актуализации, изброени в раздела " Как да получите тази актуализация " на актуализацията, която се опитвате да инсталирате, или задължителните актуализации, изброени по-горе в раздела "Текущо състояние " на тази статия.
Забележка Всяко устройство или виртуална машина, 0xc0000428 което в момента получавате грешка или което стартира в средата за възстановяване, ще трябва да следвате стъпките във въпроса в ЧЗВ за грешка 0xc0000428.
3. Какво трябва да направя, ако получа код на грешка 80096010 или код на грешка 80092004 (CRYPT_E_NOT_FOUND), "актуализиране на Windows възникна неизвестна грешка" при опит за инсталиране на актуализация на Windows 7 SP1, Windows Server 2008 R2 SP1 или Windows Server 2008 SP2?
Ако срещнете тези грешки, трябва да инсталирате задължителните актуализации, изброени в раздела " Как да получите тази актуализация " на актуализацията, която се опитвате да инсталирате, или задължителните актуализации, изброени по-горе в раздела "Текущо състояние " на тази статия.
4. Моето устройство Intel Itanium IA64 не се стартира и получавам грешка 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH), но инсталирах KB4474419 и KB4490628. Как да възстановя инсталацията си?
Ако виждате грешка 0xc0000428 със съобщението "Windows не може да провери цифровия подпис за този файл. При скорошна хардуерна или софтуерна промяна може да е инсталиран файл, който е подписан неправилно или е повреден или може да е злонамерен софтуер от неизвестен източник." Следвайте тези стъпки, за да се възстановите.
- Стартирайте операционната система с помощта на носител за възстановяване.
- Инсталирайте най-новата актуализация на SHA-2 (KB4474419), пусната на или след 13 август 2019 г., с помощта на Deployment Image Servicing and Management (DISM) за Windows 7 SP1 и Windows Server 2008 R2 SP1.
- Рестартирайте в носителя за възстановяване. Това рестартиране е задължително
- В командния прозорец изпълнете bcdboot.exe. Това копира файловете за стартиране от директорията на Windows и настройва средата за зареждане. Вижте BCDBoot Command-Line Options за повече подробности.
- Рестартирайте операционната система.
5. След като инсталирам актуализацията SHA-2 (KB4474419), издадена на 10 септември 2019 г. за Windows Server 2008 SP2, не мога да инсталирам актуализации ръчно, като щракна двукратно върху .msu файла и получа грешката "Инсталаторът се натъкна на грешка: 0x80073afc. Зареждащата ресурси не успя да намери MUI файла."
Ако срещнете този проблем, можете да смекчите този проблем, като отворите прозорец на командната среда и изпълните следната команда, за да инсталирате актуализацията (заменете контейнера за <местоположение> на msu с действителното местоположение и име на файла на актуализацията):
wusa.exe <местоположение> на msu /quiet
Този проблем е разрешен в KB4474419 издаден на 8 октомври 2019 г. Тази актуализация ще се инсталира автоматично от актуализиране на Windows и Windows Server Update Services (WSUS). Ако трябва да инсталирате тази актуализация ръчно, ще трябва да използвате заобиколното решение по-горе.
Забележка Ако преди това сте инсталирали KB4474419 издадени на 23 септември 2019 г., вече имате най-новата версия на тази актуализация и не е необходимо да преинсталирате.