Отнася се за
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Първоначална дата на публикуване: 13 февруари 2025 г.

ИД на КБ: 5053946

Въведение

Този документ описва разполагането на защити срещу публично оповестената функция за защита на защитеното стартиране заобикаляне, което използва bootkit BlackLotus UEFI, проследяван от CVE-2023-24932 за корпоративни среди.

За да се избегнат смущения, Microsoft не планира да разположи тези смекчавания в предприятията, но предоставя тези указания, за да помогне на предприятията сами да приложат смекчаващите мерки. Това дава на предприятията контрол върху плана за разполагане и времето на разполаганията.

Първи стъпки

Разделихме разполагането на няколко стъпки, които могат да бъдат постигнати на времева линия, която работи за вашата организация. Трябва да се запознаете с тези стъпки. След като сте запознати добре със стъпките, трябва да обмислите как те ще работят във вашата среда и да подготвите планове за разполагане, които работят за вашето предприятие, на времевата линия.

Добавянето на новия сертификат на Windows UEFI CA 2023 и ненадеждното използване на сертификата Microsoft Windows Production PCA 2011 изисква сътрудничество от фърмуера на устройството. Тъй като има голяма комбинация от хардуер и фърмуер на устройството и Microsoft не може да тества всички комбинации, ви препоръчваме да тествате представителните устройства във вашата среда, преди да ги разположите в общи линии. Препоръчваме ви да тествате поне едно устройство от всеки тип, което се използва във вашата организация. Някои известни проблеми с устройството, които ще блокират тези смекчавания, са документирани като част от KB5025885: Как да управлявате анулиранията на диспечера за зареждане на Windows за промени в защитеното стартиране, свързани с CVE-2023-24932. Ако откриете проблем с фърмуера на устройството, който не е посочен в раздела Известни проблеми , работете с вашия доставчик на OEM, за да решите проблема.

Актуализиране до PCA2023 и новия диспечер за зареждане

  • Смекчаване 1: Инсталирайте актуализираните дефиниции на сертификата на базата данни Добавя новия сертификат на Windows UEFI CA 2023 към базата данни за подписи за защитено стартиране (DB) на UEFI. Като добавите този сертификат към базата данни, фърмуерът на устройството ще се довери на приложенията за стартиране на Microsoft Windows, подписани от този сертификат.

  • Смекчаване 2: Актуализиране на диспечера за зареждане на вашето устройство Прилага новия диспечер за зареждане на Windows, подписан с новия сертификат на Windows UEFI CA 2023.

Тези смекчавания са важни за дългосрочната работа на Windows на тези устройства. Тъй като срокът на сертификата на Microsoft Windows Production PCA 2011 във фърмуера ще изтече през октомври 2026 г., устройствата трябва да имат новия сертификат за Windows UEFI CA 2023 във фърмуера преди изтичане на срока или устройството вече няма да може да получава актуализации на Windows, което го поставя в уязвимо състояние на защита.

Актуализиране на стартов носител

След Смекчаване 1 и Смекчаване 2 се прилагат към вашите устройства, можете да актуализирате всеки стартов носител, който използвате във вашата среда. Актуализирането на стартов носител означава прилагане на диспечера за зареждане, подписан от PCA2023, към мултимедията. Това включва актуализиране на изображенията за стартиране на мрежата (като например PxE и HTTP), ISO изображения и USB устройства. В противен случай устройствата с приложени смекчавания няма да стартират от носител за зареждане, който използва по-стария диспечер за зареждане на Windows и 2011 CA. ​​​​

Инструменти и указания как да актуализирате всеки тип стартов носител, са налични тук:

Тип мултимедия

Ресурс

ISO, USB устройства и т.н.

KB5053484: Актуализиране на стартов носител на Windows, за да използвате диспечера за зареждане, подписан от PCA2023

Сървър за зареждане на PXE

Документация, която трябва да бъде предоставена по-късно

Ненадеждно PCA2011 и прилагане на номер на защитена версия към DBX

  • Смекчаване 3: Разрешаване на анулирането Ненадеждно microsoft Windows Production PCA 2011 сертификат чрез добавянето му към фърмуера Защитено стартиране DBX. Това ще накара фърмуера да не се доверява на всички диспечери за стартиране, подписани от CA 2011, както и на всички носители, които разчитат на диспечера за зареждане, подписан от CA 2011.

  • Смекчаване 4: Приложете актуализацията на защитения номер на версия към фърмуера Прилага актуализацията на номер на защитена версия (SVN) към фърмуера защитено стартиране DBX. Когато стартира стартиращ диспечер за стартиране, подписан с 2023, той извършва само проверка чрез сравняване на SVN, съхранен във фърмуера, с SVN, вграден в диспечера за зареждане. Ако диспечерът за зареждане SVN е по-нисък от SVN на фърмуера, диспечерът за зареждане няма да се изпълнява. Тази функция не позволява на атакуващ да върне диспечера за зареждане към по-стара, не актуализирана версия. За бъдещи актуализации на защитата на диспечера за зареждане SVN ще бъде увеличен и Ще трябва да се приложи отново Mitigation 4.

Справочни материали

CVE-2023-24932

KB5025885: Как да управлявате анулираните от диспечера за зареждане на Windows промени в защитеното стартиране, свързани с CVE-2023-24932

KB5016061: Събития за актуализиране на DB и DBX променливи на защитено стартиране

KB5053484: Актуализиране на стартов носител на Windows, за да използвате диспечера за зареждане, подписан от PCA2023

Нуждаете ли се от още помощ?

Искате ли още опции?

Разгледайте ползите от абонамента, прегледайте курсовете за обучение, научете как да защитите устройството си и още.