Преминаване към основното съдържание
Поддръжка
Влизане с Microsoft
Влезте или създайте акаунт.
Здравейте,
Изберете друг акаунт.
Имате няколко акаунта
Изберете акаунта, с който искате да влезете.

Промяна на датата

Промяна на описанието

20 март 2024 г.

  • Добавихме раздела "Резултати и обратна връзка"

21 март 2024 г.

  • Актуализирана стъпка 4 в секцията "Стъпка 2: Инсталиране на диспечера за зареждане, подписан от PCA2023".

22 март 2024 г.

  • Актуализирана е информацията за връзка по имейл в раздела "Резултати и обратна връзка"

  • Добавихме раздела "Разрешаване на незадължителни диагностични данни"

Въведение

Тази статия е допълнение към следната статия, която ще бъде актуализирана през април 2024 г.:

  • KB5025885: Как да управлявате анулиранията на диспечера за зареждане на Windows за промени в защитеното стартиране, свързани с CVE-2023-24932

Това допълнение описва актуализираната процедура "стъпка по стъпка" за разполагане на нови смекчавания срещу комплекта за стартиране на BlackLotus UEFI, проследяван от CVE-2023-24932 , и включва указания за тестване за вашата среда.

За да помогнем за защитата срещу злонамерената злоупотреба с уязвими диспечери за стартиране, трябва да разположим нов сертификат за подписване на защитено стартиране на UEFI във фърмуера на устройството и да анулираме доверието във фърмуера на текущия сертификат за подписване. Това ще доведе до това всички съществуващи, уязвими диспечери за стартиране да бъдат ненадеждни от устройства с разрешена функция за защитено стартиране. Това ръководство ще ви помогне с този процес.

Трите стъпки за смекчаване, описани в това ръководство, са както следва:

  1. Актуализиране на базата данни: Нов PCA (PCA2023) сертификат ще бъде добавен към базата данни за защитено стартиране, който ще позволи на устройството да стартира носител, подписан с този сертификат.

  2. Инсталиране на диспечера за зареждане: Съществуващият диспечер за стартиране, подписан с PCA2011, ще бъде заместен от диспечера за зареждане, подписан от PCA2023.И двата диспечера за стартиране са включени в актуализациите на защитата от април 2024 г.

  3. DBX отмяна на PCA2011: Към DBX на защитеното стартиране ще бъде добавен отказан запис, който не позволява стартирането на диспечерите за стартиране, подписани с PCA2011.

Забележка Софтуерът Servicing Stack, който прилага тези три смекчавания, няма да позволи да се приложат предпазни мерки извън последователността.

Това отнася ли се за мен?

Това ръководство се отнася за всички устройства с разрешено защитено стартиране и всички съществуващи носители за възстановяване за тези устройства.

Ако вашето устройство работи с Windows Server 2012 или Windows Server 2012 R2, не забравяйте да прочетете раздела "Известни проблеми", преди да продължите.

Преди да започнете

Разрешаване на незадължителни диагностични данни

Включете настройката "Изпращане на незадължителни диагностични данни", като изпълните следните стъпки:

  1. В Windows 11 отидете в Стартнастройки на > > обратна връзка относно защитата > диагностика & поверителност &.

  2. Включете Изпращане на незадължителни диагностични данни.

    Диагностика & обратна връзка

За повече информация вж. Диагностика, обратна връзка и поверителност в Windows

ЗАБЕЛЕЖКА Уверете се, че имате интернет връзка по време на и за известно време след проверката.

Направете тестов успешно

След инсталирането на актуализациите на Windows от април 2024 г. и преди да преминете през стъпките за записване, не забравяйте да направите тестов проход, за да проверите целостта на вашата система:

  1. VPN: Уверете се, че VPN достъпът до корпоративните ресурси и мрежата функционира.

  2. Windows Hello на 10000. Влезте в устройството с Windows с помощта на нормалната процедура (лице/пръстов отпечатък/ПИН).

  3. Bitlocker: Системата се стартира нормално на системи с bitLocker без подкана за възстановяване на BitLocker по време на стартиране.

  4. Удостоверяване на изправността на устройството: Уверете се, че устройствата, които разчитат на удостоверяване за изправност на устройството, удостоверяват правилно състоянието си.

Известни проблеми

Само за Windows Server 2012 и Windows Sever 2012 R2:

  • Базираните на TPM 2.0 системи не могат да разположат смекчаванията, издадени през април 2024 г., поради известни проблеми със съвместимостта с измерванията на TPM. Актуализациите от април 2024 г. ще блокират смекчаванията #2 (диспечер за зареждане) и #3 (актуализация DBX) на засегнатите системи.

  • Microsoft е наясно с проблема и в бъдеще ще бъде издадена актуализация за деблокиране на системи, базирани на TPM 2.0.

  • За да проверите своята версия на TPM, щракнете с десния бутон върху Старт, щракнете върху Изпълнение и след това въведете tpm.msc. Долу вдясно на централния екран под Информация за производителя на TPM би трябвало да видите стойност за Версия на спецификацията.

Стъпки за проверка за включване

Останалата част от тази статия описва тестването за включване на устройства за смекчаване на последствията. Смекчаванията не са разрешени по подразбиране. Ако вашето предприятие планира да разреши тези смекчавания, изпълнете следните стъпки за проверка, за да проверите съвместимостта на устройството.

  1. Разположете актуализацията на защитата от април 2024 г. преди издаването.

  2. Отворете команден прозорец на администратор и задайте ключа от системния регистър, за да извършите актуализацията на базата данни, като въведете следната команда, след което натиснете Enter:

    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x40 /f
  3. Рестартирайте устройството два пъти.

  4. Уверете се, че базата данни е актуализирана успешно, като се уверите, че следната команда връща True. Изпълнете следната команда на PowerShell като администратор:

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

  1. Отворете команден прозорец "Администратор" и задайте ключа от системния регистър, за да изтеглите и инсталирате диспечера за зареждане, подписан от PCA2023:

    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x100 /f
  2. Рестартирайте устройството два пъти.

  3. Като администратор, монтирайте дяла EFI, за да го подготвите за проверка:

    mountvol s: /s
  4. Проверете дали "s:\efi\microsoft\boot\bootmgfw.efi" е подписано от PCA2023. За да направите това, следвайте тези стъпки:

    1. Щракнете върху Старт, въведете команден прозорец в полето Търсене и след това щракнете върху Команден прозорец.

    2. В прозореца Команден прозорец въведете следната команда и след това натиснете клавиша Enter.

      copy S:\EFI\Microsoft\Boot\bootmgfw.efi c:\bootmgfw_2023.efi
    3. Във File Manager щракнете с десния бутон върху файла C:\bootmgfw_2023.efi, щракнете върху Свойства и след това изберете раздела Цифрови подписи.

    4. В списъка Подпис потвърдете, че веригата от сертификати включва Windows UEFI 2023 CA.

ВНИМАНИЕ: Тази стъпка разполага DBX отмяната на ненадеждни стари, уязвими диспечери за стартиране, подписани с помощта на Windows Production PCA2011. Устройства с тази приложена отмяна вече няма да стартират от съществуващ носител за възстановяване и сървъри за стартиране на мрежата (PXE/HTTP), които нямат актуализирани компоненти на диспечера за стартиране.

Ако устройството ви попадне в състояние, което не е стартиращо, следвайте стъпките в раздела "Процедури за възстановяване и възстановяване", за да нулирате устройството до състояние на предварително анулиране.

След като приложите DBX, ако искате да върнете устройството до предишното му състояние на защитено стартиране, следвайте раздела "Процедури за възстановяване и възстановяване".

Приложете DBX смекчаване за ненадеждно инсталиране на сертификата за Windows Production PCA2011 в защитено стартиране:

  1. Отворете команден прозорец на администратор и задайте ключа от системния регистър, за да поставите анулирането за PCA2011 в DBX:

    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /f
  2. Рестартирайте устройството два пъти и се уверете, че е рестартирано напълно.

  3. Уверете се, че DBX смекчаването е приложено успешно. За да направите това, изпълнете следната команда на PowerShell като администратор и се уверете, че командата връща True:

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'

    Или потърсете следното събитие в Визуализатор на събития:

    Регистър на събитията

    Система

    Източник на събитие

    TPM –WMI

    ИД на събитие

    1037

    Ниво

    Информация

    Текст на съобщение за събитие

    Актуализацията на Dbx за защитено стартиране за анулиране на Microsoft Windows Production PCA 2011 е приложена успешно

  4. Извършете тестовете от раздела "Преди да започнете" и се уверете, че всички системи работят нормално.

Препратка към ключ от системния регистър

Команда

Цел

Коментари

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x40 /f

Инсталира актуализацията на базата данни, за да позволи на диспечера за зареждане, подписан от PCA2023

Команда

Цел

Коментари

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x100 /f

Инсталира PCA2023 подписан bootmgr

Стойността е зачетена само след приключване на 0x40 стъпка

Команда

Цел

Коментари

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /f

Инсталира актуализацията на DBX, която анулира PCA2011

Стойността е зачетена само след приключване на двете стъпки 0x40 & 0x100

Резултати и обратна връзка

Изпращайте имейли до suvp@microsoft.com с тестови резултати, въпроси и обратна връзка.

Процедури за възстановяване и възстановяване

Когато извършвате процедури по възстановяване, споделете следните данни с Microsoft:

  • Екранна снимка на наблюдаваната грешка при стартиране.

  • Стъпките, извършени, които са довели до това устройството да не стане стартиращ.

  • Подробни данни за конфигурацията на устройството.

При изпълнение на процедура за възстановяване преустановявайте BitLocker, преди да започнете процедурата.

Ако нещо се обърка по време на този процес и не можете да стартирате вашето устройство или трябва да стартирате от външен носител (например преносимо устройство или PXE зареждане), опитайте следните процедури.

  1. Изключване на защитеното стартиране

    Тази процедура се различава между производителите и моделите на компютрите. Въведете менюто на BIOS за UEFI на вашите компютри и отидете на настройката за защитено стартиране и я изключете. Проверете документацията от производителя на вашия компютър за подробности за този процес. За повече информация вижте Забраняване на защитеното стартиране.

  2. Изчистване на ключовете за

    защитено стартиране Ако устройството поддържа изчистване на ключовете на защитеното стартиране или нулиране на ключовете на защитеното стартиране до фабричните настройки по подразбиране, извършете това действие сега.  

    Вашето устройство трябва да се стартира сега, но имайте предвид, че е уязвимо за злонамерен софтуер за стартиране на комплекти. Не забравяйте да изпълните стъпка 5 в края на този процес на възстановяване, за да активирате отново защитеното стартиране.

  3. Опитайте да стартирате Windows от системния диск.

    1. Ако BitLocker е разрешен и преминава в възстановяване, въведете вашия ключ за възстановяване на BitLocker.

    2. Влизане в Windows.

    3. Изпълнете следните команди от командния прозорец на администратора, за да възстановите файловете за зареждане в дяла за зареждане на EFI системата:

      Mountvol s: /s
      del s:\EFI\Microsoft\*.* /f /s /q
      bcdboot %systemroot% /s S:
    4. Изпълнението на BCDBoot трябва да върне "Успешно създадени файлове за зареждане".

    5. Ако BitLocker е разрешен, преустановявайте BitLocker.

    6. Извършете рестартиране на устройството.

  4. Ако стъпка 3 не възстанови успешно устройството, инсталирайте отново Windows.

    1. Стартирайте от съществуващ носител за възстановяване.

    2. Продължете да инсталирате Windows с помощта на носителя за възстановяване.

    3. Влизане в Windows.

    4. Рестартирайте, за да проверите дали устройството се стартира успешно към Windows.

  5. Разрешете отново защитеното стартиране и рестартирайте устройството.

    Въведете вашето меню devicce UEFI и се придвижете до настройката за защитено стартиране и я включете. Проверете документацията от производителя на вашето устройство за подробности за този процес. За повече информация вижте Повторно разрешаване на защитеното стартиране.

  6. Ако windows стартът продължава да е неуспешен, въведете отново UEFI BIOS и изключете защитеното стартиране.

  7. Стартирайте Windows.

  8. Споделяне на съдържание на DB, DBX с Microsoft.

    1. Отворете PowerShell в режим на администратор.

    2. Заснемане на базата данни:

      Get-SecureBootUEFI -name:db -OutputFilePath DBUpdateFw.bin
    3. Заснемане на DBX:

      Get-SecureBootUEFI -name:dbx –OutputFilePath dbxUpdateFw.bin
    4. Споделете файловете DBUpdateFw.bin и dbxUpdateFw.bin генерирани в стъпки 8b и 8c.

Нуждаете ли се от още помощ?

Искате ли още опции?

Разгледайте ползите от абонамента, прегледайте курсовете за обучение, научете как да защитите устройството си и още.

Общностите ви помагат да задавате и отговаряте на въпроси, да давате обратна връзка и да получавате информация от експерти с богати знания.

Беше ли полезна тази информация?

Доколко сте доволни от качеството на езика?
Какво е повлияло на вашия потребителски опит?
Като натиснете „Подаване“, вашата обратна връзка ще се използва за подобряване на продуктите и услугите на Microsoft. Вашият ИТ администратор ще може да събира тези данни. Декларация за поверителност.

Благодарим ви за обратната връзка!

×