Resumé
For at beskytte sikkerheden i Windows-operativsystemet blev opdateringer tidligere signeret (ved hjælp af både SHA-1- og SHA-2-hashalgoritmerne). Signaturerne bruges til at godkende, at opdateringerne kommer direkte fra Microsoft og ikke blev ændret under levering. På grund af svagheder i SHA-1-algoritmen og for at justere til branchestandarderne har vi ændret signeringen af Windows-opdateringer, så den udelukkende bruger den mere sikre SHA-2-algoritme. Denne ændring blev udført i faser fra april 2019 til september 2019 for at muliggøre en problemfri overførsel (se afsnittet "Tidsplan for produktopdatering" for at få mere at vide om ændringerne).
Kunder, der kører ældre OS-versioner (Windows 7 SP1, Windows Server 2008 R2 SP1 og Windows Server 2008 SP2), skal have SHA-2-kodesigneringsunderstøttelse installeret på deres enheder for at installere opdateringer, der er udgivet på eller efter juli 2019. Enheder uden SHA-2-understøttelse vil ikke kunne installere Windows-opdateringer på eller efter juli 2019. For at forberede dig på denne ændring har vi udgivet understøttelse af SHA-2-signering fra marts 2019 og har foretaget trinvise forbedringer. Windows Server Update Services (WSUS) 3.0 SP2 modtager SHA-2-understøttelse til sikkert at levere SHA-2-signerede opdateringer. Se afsnittet "Tidsplan for produktopdatering" for migreringstidslinjen kun for SHA-2.
Baggrundsoplysninger
Secure Hash Algorithm 1 (SHA-1) blev udviklet som en irreversibel hashing-funktion og bruges i vid udstrækning som en del af code-signing. Desværre er sikkerheden af SHA-1-hashalgoritmen blevet mindre sikker over tid på grund af de svagheder, der findes i algoritmen, øget processorydeevne og fremkomsten af cloud computing. Stærkere alternativer såsom Secure Hash Algorithm 2 (SHA-2) foretrækkes nu kraftigt, da de ikke oplever de samme problemer. Du kan finde flere oplysninger om udfasningen af SHA-1 under Hash- og signaturalgoritmer.
Tidsplan for produktopdatering
Fra starten af 2019 begyndte migreringsprocessen til SHA-2-understøttelse i faser, og understøttelse leveres i enkeltstående opdateringer. Microsoft målretter følgende tidsplan for at tilbyde SHA-2-understøttelse. Bemærk, at følgende tidslinje kan ændres. Vi fortsætter med at opdatere denne side efter behov.
| Destinations dato | Begivenhed | Gælder for |
|---|---|---|
| 12. marts 2019 | Enkeltstående sikkerhedsopdateringer KB4474419 og KB4490628 udgivet for at introducere understøttelse af SHA-2-kodesignering. | Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 12. marts 2019 | Enkeltstående opdatering, KB4484071 er tilgængelig på Windows Update katalog til WSUS 3.0 SP2, der understøtter levering af SHA-2-signerede opdateringer. De kunder, der bruger WSUS 3.0 SP2, bør installere denne opdatering manuelt senest den 18. juni 2019. | WSUS 3.0 SP2 |
| 9. april 2019 | Enkeltstående opdatering, KB4493730 , der introducerer understøttelse af SHA-2-kodeskilt til behandlingsstakken (SSU), blev udgivet som en sikkerhedsopdatering. | Windows Server 2008 SP2 |
| 14. maj 2019 | Separat sikkerhedsopdatering KB4474419 udgivet for at introducere understøttelse af SHA-2-kodesignering. | Windows Server 2008 SP2 |
| 11. juni 2019 | Enkeltstående sikkerhedsopdatering KB4474419 udgivet igen for at tilføje manglende understøttelse af MSI SHA-2-kodesigner. | Windows Server 2008 SP2 |
| 18. juni 2019 | Windows 10-opdateringer ændres signaturer fra dobbeltsigneret (SHA-1/SHA-2) til kun SHA-2. Ingen kundehandling påkrævet. | Windows 10, version 1709 Windows 10, version 1803 Windows 10, version 1809 Windows Server 2019 |
| 18. juni 2019 | Påkrævet: For de kunder, der bruger WSUS 3.0 SP2, skal KB4484071 installeres manuelt inden denne dato for at understøtte SHA-2-opdateringer. | WSUS 3.0 SP2 |
| 9. juli 2019 |
Påkrævet: Opdateringer til ældre Windows-versioner kræver, at understøttelse af SHA-2-kodesignering er installeret. Den support, der blev frigivet i april og maj (KB4493730 og KB4474419), er påkrævet for fortsat at modtage opdateringer til disse versioner af Windows. Alle ældre Windows-opdateringssignaturer er kun ændret fra SHA1 og dobbeltsigneret (SHA-1/SHA-2) til SHA-2 på nuværende tidspunkt. |
Windows Server 2008 SP2 |
| 16. juli 2019 | Windows 10-opdateringer ændres signaturer fra dobbeltsigneret (SHA-1/SHA-2) til kun SHA-2. Ingen kundehandling påkrævet. | Windows 10, version 1507 Windows 10, version 1607 Windows Server 2016 Windows 10, version 1703 |
| 13. august 2019 |
Påkrævet: Opdateringer til ældre Windows-versioner kræver, at understøttelse af SHA-2-kodesignering er installeret. Den support, der blev frigivet i marts (KB4474419 og KB4490628), er påkrævet for fortsat at modtage opdateringer til disse versioner af Windows. Hvis du har en enhed eller VM, der bruger EFI-start, skal du se afsnittet Ofte stillede spørgsmål for at få flere trin til at forhindre et problem, hvor din enhed muligvis ikke starter. Alle ældre Windows-opdateringssignaturer er kun ændret fra SHA-1 og dobbeltsigneret (SHA-1/SHA-2) til SHA-2 på nuværende tidspunkt. |
Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 10. september 2019 | Ældre Windows Update-signaturer er kun ændret fra dobbeltsigneret (SHA-1/SHA-2) til kun SHA-2. Ingen kundehandling påkrævet. | Windows Server 2012 Windows 8.1 Windows Server 2012 R2 |
| 10. september 2019 | Enkeltstående sikkerhedsopdatering KB4474419 blev genudgivet for at tilføje manglende EFI-startstyring. Sørg for, at denne version er installeret. | Windows 7 SP1 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 28. januar 2020 | Signaturer på CTL'er (Certificate Trust Lists) for Microsofts rodprogram , der er tillid til, er ændret fra dobbeltsigneret (SHA-1/SHA-2) til kun SHA-2. Ingen kundehandling påkrævet. | Alle understøttede Windows-platforme |
| August 2020 | Windows Update SHA-1-baserede tjenesteslutpunkter udgår. Dette påvirker kun ældre Windows-enheder, der ikke er opdateret med relevante sikkerhedsopdateringer. Du kan finde flere oplysninger i KB4569557. | Windows 7 Windows 7 SP1 Windows Server 2008 Windows Server 2008 SP2 Windows Server 2008 R2 Windows Server 2008 R2 SP1 |
| 3. august 2020 | Microsoft har udgået indhold, der er Windows-signeret til SHA-1 (Secure Hash Algorithm 1), fra Microsoft Download Center. Du kan finde flere oplysninger i Windows IT pro-bloggen SHA-1 Windows-indhold, der udgår den 3. august 2020. | Windows Server 2000 Windows XP Windows Server 2003 Windows Vista Windows Server 2008 Windows 7 Windows Server 2008 R2 Windows 8 Windows Server 2012 Windows 8.1 Windows Server 2012 R2 Windows 10 Windows 10 Server |
Aktuel status
Windows 7 SP1 og Windows Server 2008 R2 SP1
Følgende påkrævede opdateringer skal installeres og derefter genstartes, før du installerer en opdatering, der er udgivet den 13. august 2019 eller senere. De nødvendige opdateringer kan installeres i vilkårlig rækkefølge og behøver ikke at blive geninstalleret, medmindre der er en ny version af den nødvendige opdatering.
- Opdatering til behandlingsstakken (SSU) (KB4490628). Hvis du bruger Windows Update, får du automatisk tilbudt den nødvendige SSU.
- SHA-2-opdatering (KB4474419) udgivet 10. september 2019. Hvis du bruger Windows Update, får du automatisk tilbudt den nødvendige SHA-2-opdatering.
Vigtigt Du skal genstarte enheden, når du har installeret alle de nødvendige opdateringer, før du installerer en månedlig opdateringspakke, sikkerhedsopdatering, eksempelversion af månedlig opdateringspakke eller separat opdatering.
Windows Server 2008 SP2
Følgende opdateringer skal installeres og derefter genstartes, før du installerer en opdateringspakke, der er udgivet d. 10. september 2019 eller senere. De nødvendige opdateringer kan installeres i vilkårlig rækkefølge og behøver ikke at blive geninstalleret, medmindre der er en ny version af den nødvendige opdatering.
- Opdatering til behandlingsstak (SSU) (KB4493730). Hvis du bruger Windows Update, får du automatisk tilbudt den nødvendige SSU-opdatering.
- Den nyeste SHA-2-opdatering (KB4474419), der blev udgivet d. 10. september 2019. Hvis du bruger Windows Update, får du automatisk tilbudt den nødvendige SHA-2-opdatering.
Vigtigt Du skal genstarte enheden, når du har installeret alle de nødvendige opdateringer, før du installerer en månedlig opdateringspakke, sikkerhedsopdatering, eksempelversion af månedlig opdateringspakke eller separat opdatering.
Ofte stillede spørgsmål
Generel information, planlægning og problemforebyggelse
1. Hvordan adskiller opdateringerne til KB3033929 og KB4039648 sig fra de enkeltstående opdateringer, der blev sendt i marts og april?
Understøttelsen af SHA-2-kodesignering blev leveret tidligt for at sikre, at de fleste kunder ville have understøttelse i god tid inden Microsofts skift til SHA-2-signering for opdateringer til disse systemer. De separate opdateringer indeholder nogle yderligere rettelser og gøres tilgængelige for at sikre, at alle SHA-2-opdateringerne er i et lille antal opdateringer, der er nemme at identificere. Microsoft anbefaler, at kunder, der vedligeholder systemafbildninger for disse operativsystemer, anvender disse opdateringer på afbildningerne.
2. Vil andre versioner af WSUS tilføje SHA-2-understøttelse?
Fra og med WSUS 4.0 på Windows Server 2012 understøtter WSUS allerede SHA-2-signerede opdateringer, og ingen kundehandling er nødvendig for disse versioner.
Kun WSUS 3.0 SP2 skal installeres KB4484071 for at understøtte SHA2-signerede opdateringer.
3. Jeg har et Windows Server 2008 SP2-system, der starter med to starter med Windows Server 2008 R2 (eller Windows 7). Hvordan skal jeg opdatere til SHA-2-understøttelse?
Lad os antage, at du kører Windows Server 2008 SP2. Hvis du dualstarter med Windows Server 2008 R2 SP1/Windows 7 SP1, er boot manager til denne type system fra Windows Server 2008 R2/Windows 7-systemet. For at kunne opdatere begge disse systemer til at bruge SHA-2-understøttelse skal du først opdatere Windows Server 2008 R2/Windows 7-systemet, så Boot Manager opdateres til den version, der understøtter SHA-2. Opdater derefter Windows Server 2008 SP2-systemet med SHA-2-understøttelse.
4. Jeg har et system med to partitioner, en med Windows Server 2008 SP2 og den anden med et Windows 7 PE (WinPE) startmiljø. Hvordan gør jeg opdatere til SHA-2-understøttelse?
På samme måde som med dual-boot-scenariet skal Windows 7 PE-miljøet opdateres til SHA-2-understøttelse. Derefter skal Windows Server 2008 SP2-systemet opdateres til SHA-2-understøttelse.
5. Jeg bruger installationsprogrammet til at udføre en ren installation af Windows 7 SP1 eller Windows Server 2008 R2 SP1. Jeg bruger et billede, der er blevet tilpasset med opdateringer (f.eks. ved hjælp af dism.exe). Hvordan gør jeg opdatere til SHA-2-understøttelse?
- Kør Windows-installationsprogrammet for at fuldføre, og start i Windows, før du installerer 13. august 2019-opdateringer eller nyere
- Åbn en administratorkommandolinje, kør bcdboot.exe. Derved kopieres startfilerne fra Windows-mappen og konfigurerer startmiljøet. Se BCDBoot Command-Line Indstillinger for at få flere oplysninger.
- Før du installerer yderligere opdateringer, skal du installere den 13. august 2019-udgaven af KB4474419 and KB4490628 til Windows 7 SP1 og Windows Server 2008 R2 SP1.
- Genstart operativsystemet. Denne genstart er påkrævet
- Installér eventuelle resterende opdateringer.
6. Jeg installerer et billede af Windows 7 SP1 eller Windows Server 2008 R2 SP1 direkte på disken uden at køre konfigurationen. Hvordan får jeg dette scenarie til at fungere?
- Installer billedet på disken, og start i Windows.
- Kørbcdboot.exei kommandoprompten . Derved kopieres startfilerne fra Windows-mappen og konfigurerer startmiljøet. Se BCDBoot Command-Line Indstillinger for at få flere oplysninger.
- Før du installerer yderligere opdateringer, skal du installere den 23. september 2019-genudgivelsen af KB4474419 and KB4490628 til Windows 7 SP1 og Windows Server 2008 R2 SP1.
- Genstart operativsystemet. Denne genstart er påkrævet
- Installér eventuelle resterende opdateringer.
7. Understøttes min x64-enhed eller VM, der bruger EFI-start, af denne SHA-2-opdatering på Windows 7 SP1 og Windows Server 2008 R2 SP1?
Ja, du skal installere de nødvendige opdateringer, før du fortsætter: SSU (KB4490628) og SHA-2-opdatering (KB4474419). Du skal også genstarte enheden, når du har installeret de nødvendige opdateringer, før du installerer flere opdateringer.
8. Windows 10, version 1903 er ikke angivet i tabellen ovenfor, understøtter den SHA-2-opdateringer? Kræves der nogen handling?
Windows 10, version 1903 understøtter SHA-2 siden udgivelsen, og alle opdateringer er allerede kun SHA-2 signeret. Der kræves ingen handling til denne version af Windows.
9. Jeg installerer opdateringer til et onlinesystem (igangværende) ved hjælp af dism.exe /online. Hvordan får jeg dette scenarie til at fungere?
Windows 7 SP1 og Windows Server 2008 R2 SP1
- Start Windows før du installerer opdateringer fra 13. august 2019 eller nyere.
- Før du installerer yderligere opdateringer, skal du installere den 23. september 2019-genudgivelsen af KB4474419 and KB4490628 til Windows 7 SP1 og Windows Server 2008 R2 SP1.
- Genstart operativsystemet. Denne genstart er påkrævet
- Installér eventuelle resterende opdateringer.
Windows Server 2008 SP2
- Start Windows før du installerer opdateringer fra 9. juli 2019 eller nyere.
- Før du installerer flere opdateringer, skal du installere den 23. september 2019-genudgivelse af KB4474419 and KB4493730 til Windows Server 2008 SP2.
- Genstart operativsystemet. Denne genstart er påkrævet
- Installér eventuelle resterende opdateringer.
Genoprettelse af problem
1. Min x86- eller x64-enhed eller virtuelle maskine (VM) starter ikke, og jeg modtager en fejl 0xc0000428 (STATUS_INVALID_IMAGE_HASH), eller min enhed starter i genoprettelsesmiljøet ved genstart efter installation af opdateringer, der er udgivet den 13. august 2019 eller nyere. Jeg har installeret KB4474419 og KB4490628 til at inkludere SHA-2-understøttelse. Hvordan gør jeg gendanne min installation?
Hvis du får vist en fejl, 0xc0000428 med meddelelsen "Windows kan ikke bekræfte den digitale signatur for denne fil. En nyere hardware- eller softwareændring har måske installeret en fil, der er signeret forkert eller beskadiget, eller som måske er skadelig software fra en ukendt kilde." Følg disse trin for at gendanne.
- Start operativsystemet ved hjælp af genoprettelsesmedier.
- Før du installerer yderligere opdateringer, skal du installere opdatering KB4474419, der er dateret d. 23. september 2019 eller en senere dato ved hjælp af Deployment Image Servicing and Management (DISM) til Windows 7 SP1 og Windows Server 2008 R2 SP1.
- Kørbcdboot.exei kommandoprompten . Derved kopieres startfilerne fra Windows-mappen og konfigurerer startmiljøet. Se BCDBoot Command-Line Indstillinger for at få flere oplysninger.
- Genstart operativsystemet.
2. Jeg har installeret en opdateringspakke til alle enheder eller virtuelle maskiner (VM) i mit miljø, og når jeg genstarter, modtager jeg en fejl 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH), eller min enhed starter i genoprettelsesmiljøet. Hvad skal jeg gøre på de resterende enheder eller VM'er, der endnu ikke er genstartet?
- Stop udrulningen til andre enheder, og genstart ikke enheder eller VM'er, der ikke allerede er genstartet.
- Identificer enheder og VM'er i ventende genstartstilstand med opdateringer, der er udgivet d. 13. august 2019 eller senere, og åbn en kommandoprompt med administratorrettigheder
- Find pakke-id'et for den opdatering, du vil fjerne, ved hjælp af følgende kommando ved hjælp af KB-nummeret for den pågældende opdatering (erstat 4512506 med det KB-nummer, du målretter mod, hvis det ikke er den månedlige opdateringspakke, der blev udgivet d. 13. august 2019): dism /online /get-packages | findstr 4512506
- Brug følgende kommando til at fjerne opdateringen og erstatte <pakkeidentiteten> med det, der blev fundet i den forrige kommando: Dism.exe /online /remove-package /packagename:<package identity>
- Du skal nu installere de påkrævede opdateringer, der er angivet i afsnittet Sådan får du denne opdatering af den opdatering, du forsøger at installere, eller de nødvendige opdateringer, der er angivet ovenfor i afsnittet Aktuel status i denne artikel.
Bemærk Alle enheder eller VM'er, du aktuelt modtager en fejl 0xc0000428 eller som starter i genoprettelsesmiljøet, skal du følge trinnene i Ofte stillede spørgsmål vedrørende fejl 0xc0000428.
3. Hvad skal jeg gøre, hvis jeg får vist fejlkode 80096010 eller fejlkode 80092004 (CRYPT_E_NOT_FOUND), "Windows Update stødte på en ukendt fejl", når jeg forsøger at installere en opdatering på Windows 7 SP1, Windows Server 2008 R2 SP1 eller Windows Server 2008 SP2?
Hvis du støder på disse fejl, skal du installere de nødvendige opdateringer, der er angivet i afsnittet Sådan får du denne opdatering i den opdatering, du forsøger at installere, eller de nødvendige opdateringer, der er angivet ovenfor i afsnittet Aktuel status i denne artikel.
4. Min Intel Itanium IA64-enhed starter ikke, og jeg modtager fejlen 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH), men jeg installerede KB4474419 og KB4490628. Hvordan gør jeg gendanne min installation?
Hvis du får vist en fejl, 0xc0000428 med meddelelsen "Windows kan ikke bekræfte den digitale signatur for denne fil. En nyere hardware- eller softwareændring har måske installeret en fil, der er signeret forkert eller beskadiget, eller som måske er skadelig software fra en ukendt kilde." Følg disse trin for at gendanne.
- Start operativsystemet ved hjælp af genoprettelsesmedier.
- Installér den nyeste SHA-2-opdatering (KB4474419), der blev udgivet den 13. august 2019 eller derefter, ved hjælp af Deployment Image Servicing and Management (DISM) til Windows 7 SP1 og Windows Server 2008 R2 SP1.
- Genstart i genoprettelsesmediet. Denne genstart er påkrævet
- Kørbcdboot.exei kommandoprompten . Derved kopieres startfilerne fra Windows-mappen og konfigurerer startmiljøet. Se BCDBoot Command-Line Indstillinger for at få flere oplysninger.
- Genstart operativsystemet.
5. Når jeg har installeret SHA-2-opdateringen (KB4474419), der blev udgivet den 10. september 2019 til Windows Server 2008 SP2, kan jeg ikke installere opdateringer manuelt ved at dobbeltklikke på .msu-filen og får vist fejlen "Installationsprogrammet stødte på en fejl: 0x80073afc. Ressourceindlæsningsfunktionen kunne ikke finde MUI-filen."
Hvis du støder på dette problem, kan du afhjælpe problemet ved at åbne en kommandolinje og køre følgende kommando for at installere opdateringen (erstat pladsholderen for MSU-placeringen <> med opdateringens faktiske placering og filnavn):
wusa.exe <MSU-placering> /stille
Dette problem er løst i KB4474419 , der blev udgivet d. 8. oktober 2019. Denne opdatering installeres automatisk fra Windows Update og Windows Server Update Services (WSUS). Hvis du vil installere denne opdatering manuelt, skal du bruge løsningen ovenfor.
Bemærk Hvis du tidligere har installeret KB4474419 udgivet den 23. september 2019, har du allerede den nyeste version af denne opdatering og behøver ikke at geninstallere den.