KB4073119: Windows-klientvejledning til it-fagfolk for at beskytte mod siliciumbaserede mikroarkitektoniske og speculative execution side-channel-sikkerhedsrisici

Gælder for
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Ændringslog
Rediger dato Skift beskrivelse
19. juli 2023
  • Rettede MMIO-oplysningerne i afsnittet "Indstillinger for afhjælpning for Windows-klienter"
8. august 2023
  • Fjernet indhold om CVE-2022-23816, da CVE-nummeret ikke bruges
9. august 2023
  • Tilføjet "Forvirring om grentype" under afsnittet "Sårbarheder"
  • Opdateret "CVE-2022-23825 | AMD CPU Branch Type Confusion (BTC)" afsnit i registreringsdatabasen
  • Tilføjet "CVE-2023-20569 | AMD CPU Return Address Predictor" til afsnittet "Oversigt"
  • Tilføjet "CVE-2023-20569 | AMD CPU Return Address Predictor" afsnit i registreringsdatabasen
9. april 2024
  • Tilføjet CVE-2022-0001 | Intel Branch History Injection
16. april 2024
  • Tilføjet afsnittet "Aktivering af flere afhjælpninger"

Sammendrag

Denne artikel indeholder vejledning til en ny klasse af siliciumbaserede mikroarkitektoniske og spekulative eksekverings-side-channel-sikkerhedsrisici, der påvirker mange moderne processorer og operativsystemer. Dette omfatter Intel, AMD og ARM. Specifikke detaljer om disse siliciumbaserede sikkerhedsrisici kan findes i følgende ADV'er (sikkerhedsvejledninger) og CVE'er (almindelige svagheder og eksponeringer):

Vigtig

Dette problem påvirker også andre operativsystemer, f.eks. Android, Chrome, iOS og macOS. Derfor råder vi kunder til at søge vejledning fra disse leverandører.

Vi har udgivet flere opdateringer for at afhjælpe disse sikkerhedsrisici. Vi har også taget skridt til at sikre vores skytjenester. Se de følgende afsnit for at få mere at vide.

Vi har endnu ikke modtaget nogen oplysninger, der angiver, om disse sikkerhedsrisici blev brugt til at angribe kunder. Vi arbejder tæt sammen med partnere i branchen, herunder chipproducenter, hardware-OEM'er og programleverandører, for at beskytte kunderne. For at få al den tilgængelige beskyttelse kræves firmware- (mikrokode) og softwareopdateringer. Dette omfatter mikrokode fra enheds-OEM'er og i nogle tilfælde opdateringer til antivirussoftware.

Denne artikel omhandler følgende sårbarheder:

Windows Update leverer også Internet Explorer- og Edge-afhjælpninger. Vi fortsætter med at forbedre disse afhjælpninger mod denne type af sikkerhedsrisici.

Du kan finde flere oplysninger om denne type sikkerhedsrisici i følgende:

Sårbarheder

Mikroarkitektonisk dataprøvetagning sårbarhed

Den 14. maj 2019 offentliggjorde Intel oplysninger om en ny underklasse af speculative execution side-channel-sikkerhedsrisici, der kaldes Microarchitectural Data Sampling. Disse sårbarheder er løst i følgende CVE'er:

Vigtig

Disse problemer påvirker andre operativsystemer, f.eks. Android, Chrome, iOS og MacOS. Vi råder dig til at søge vejledning fra disse respektive leverandører.

Vi har udgivet opdateringer, der afhjælper disse sikkerhedsrisici. For at få al den tilgængelige beskyttelse kræves firmware- (mikrokode) og softwareopdateringer. Dette kan omfatte mikrokode fra enheds-OEM'er. I nogle tilfælde påvirker installationen af disse opdateringer ydeevnen. Vi har også handlet for at sikre vores cloud-tjenester. Vi anbefaler kraftigt at installere disse opdateringer.

Du kan få flere oplysninger om dette problem i følgende sikkerhedsmeddelelse og bruge scenariebaseret vejledning til at fastlægge handlinger, der er nødvendige for at afhjælpe truslen:

Bemærk

Vi anbefaler, at du installerer alle de seneste opdateringer fra Windows Update, før du installerer mikrokodeopdateringer.

Spectre Variant 1-sårbarhed

Den 6. august 2019 frigav Intel detaljer om en sårbarhed i forbindelse med afsløring af Windows-kerneoplysninger. Denne sårbarhed er en variant af Spectre Variant 1-sikkerhedsrisikoen i form af en sidekanals spekulativ udførelse og er blevet tildelt CVE-2019-1125.

Den 9. juli 2019 udgav vi sikkerhedsopdateringer til Windows-operativsystemet for at afhjælpe dette problem. Bemærk, at vi ventede med at dokumentere denne afhjælpning offentligt indtil den koordinerede offentliggørelse af branchen tirsdag den 6. august 2019.

Kunder, der har aktiveret Windows Update og har installeret de sikkerhedsopdateringer, der blev udgivet den 9. juli 2019, er automatisk beskyttet. Det er ikke nødvendigt med yderligere konfiguration.

Bemærk

Denne sårbarhed kræver ikke en mikrokodeopdatering fra producenten af enheden (OEM).

Du kan finde flere oplysninger om denne sårbarhed og relevante opdateringer i vejledningen til Microsoft Security Update:

Sårbarhed ved asynkron afbrydelse af transaktioner

Den 12. november 2019 udgav Intel en teknisk meddelelse om en sårbarhed i forbindelse med Intel TSX's (Transactional Synchronization Extensions) transaction asynchronous abort, der er tildelt CVE-2019-11135. Vi har udgivet opdateringer, der kan afhjælpe denne sikkerhedsrisiko. Som standard er OS-beskyttelsen aktiveret for klientudgaver af Windows.

MMIO-sårbarhed i forbindelse med sampling af gamle data

Den 14. juni 2022 offentliggjorde vi ADV220002 | Microsoft Guidance on Intel Processor MMIO Sold Data Vulnerabilities. Disse sikkerhedsrisici tildeles i følgende CVE'er:

Anbefalede handlinger

Du skal gøre følgende for at beskytte dig mod disse sikkerhedsrisici:

  1. Anvend alle tilgængelige opdateringer til Windows-operativsystemet, herunder de månedlige Windows-sikkerhedsopdateringer.
  2. Anvend den relevante firmwareopdatering (mikrokode), der leveres af enhedsproducenten.
  3. Vurder risikoen for dit miljø baseret på de oplysninger, der findes i Microsoft Security Advisory ADV180002, ADV180012, ADV190013 og ADV220002 ud over oplysningerne i denne artikel.
  4. Benyt den nødvendige fremgangsmåde ved hjælp af de vejledninger og oplysninger om registreringsdatabasenøgler, der findes i denne artikel.

Bemærk

overflade-kunder modtager en mikrokodeopdatering via Windows Update. Du kan se en liste over de senest tilgængelige opdateringer af overflade-enhedsfirmware (mikrokode) under KB4073065.

Forvirring ved grentype

Den 12. juli 2022 offentliggjorde vi CVE-2022-23825 | Forvirring ved AMD CPU-grentype, der beskriver, at aliasser i grenforudsigelsen kan få visse AMD-processorer til at forudsige den forkerte grentype. Dette problem kan potentielt medføre afsløring af oplysninger.

For at beskytte mod denne sårbarhed anbefaler vi, at du installerer Windows-opdateringer, der er dateret på eller efter juli 2022, og derefter træffer de foranstaltninger, som kræves i CVE-2022-23825 og oplysninger om registreringsdatabasenøglen, der findes i denne artikel i videnbasen.

Du kan finde flere oplysninger i sikkerhedsbulletinen AMD-SB-1037 .

Forudsigelse af returadresse

Den 8. august 2023 offentliggjorde vi CVE-2023-20569 | AMD CPU Return Address Predictor (også kendt som Inception), der beskriver et nyt spekulativt sidekanalangreb, der kan resultere i spekulativ udførelse på en adresser, der kontrolleres af hackere. Dette problem påvirker visse AMD-processorer og kan potentielt medføre afsløring af oplysninger.

For at beskytte mod denne sårbarhed anbefaler vi, at du installerer Windows-opdateringer, der er dateret august 2023 eller derefter, og derefter træffer de foranstaltninger, som kræves af CVE-2023-20569, og oplysninger om registreringsdatabasenøglen, der er angivet i denne artikel i videnbasen.

Få flere oplysninger i sikkerhedsbulletinen AMD-SB-7005 .

Inspektion af grenhistorik

Den 9. april 2024 offentliggjorde vi CVE-2022-0001 | Intel Branch History Injection , som beskriver Branch History Injection (BHI), som er en specifik form for intern BTI. Denne sårbarhed opstår, når en hacker kan manipulere med grenhistorikken før overgangen fra brugertilstand til tilsynsførendetilstand (eller fra VMX-ikke-root/gæst til rodtilstand). Denne manipulation kan medføre, at en indirekte grenforudsigelse vælger en bestemt forudsigelsespost for en indirekte gren, og en afsløringsgadget på den forudsagte destination udføres midlertidigt. Dette kan være muligt, fordi den relevante grenhistorik kan indeholde forgreninger, der er taget i tidligere sikkerhedssammenhænge, og især andre forudsigelsestilstande.

Afhjælpningsindstillinger for Windows-klienter

Sikkerhedsrådgivning (ADV'er) og CVE'er indeholder oplysninger om risikoen ved disse sikkerhedsrisici, og hvordan de hjælper dig med at identificere standardtilstanden for afhjælpninger for Windows-klientsystemer. Følgende tabel opsummerer kravet til CPU-mikrokode og standardstatussen for afhjælpningerne på Windows-klienter.

CVE Kræver CPU-mikrokode/firmware? Standardstatus for afhjælpning
CVE-2017-5753 Nej Aktiveret som standard (ingen mulighed for at deaktivere)
Se ADV180002 for yderligere oplysninger.
CVE-2017-5715 Ja Aktiveret som standard. Brugere af systemer baseret på AMD-processorer skal se ofte stillede spørgsmål #15, og brugere af ARM-processorer bør se Ofte stillede spørgsmål #20 på ADV180002 for yderligere handlinger og denne vidensbaseartikel vedrørende relevante indstillinger for registreringsdatabasenøgler.
Bemærk Som standard er Retpoline aktiveret for enheder, der kører Windows 10, version 1809 eller nyere, hvis Spectre Variant 2 (CVE-2017-5715) er aktiveret. Du kan finde flere oplysninger om Retpoline ved at følge vejledningen i blogindlægget Afhjælpning af Spectre variant 2 med Retpoline på Windows .
CVE-2017-5754 Nej Aktiveret som standard
Se ADV180002 for yderligere oplysninger.
CVE-2018-3639 Intel: Ja
AMD: Nej
ARM: Ja
Intel og AMD: Deaktiveret som standard. Se ADV180012 for at få flere oplysninger og i denne vidensbaseartikel vedrørende relevante indstillinger for registreringsdatabasenøgler.
ARM: Aktiveret som standard uden mulighed for at deaktivere.
CVE-2019-11091 Intel: Ja Aktiveret som standard.
Se ADV190013 for at få flere oplysninger og i denne artikel vedrørende relevante indstillinger for registreringsdatabasenøgler.
CVE-2018-12126 Intel: Ja Aktiveret som standard.
Se ADV190013 for at få flere oplysninger og i denne artikel vedrørende relevante indstillinger for registreringsdatabasenøgler.
CVE-2018-12127 Intel: Ja Aktiveret som standard.
Se ADV190013 for at få flere oplysninger og i denne artikel vedrørende relevante indstillinger for registreringsdatabasenøgler.
CVE-2018-12130 Intel: Ja Aktiveret som standard.
Se ADV190013 for at få flere oplysninger og i denne artikel vedrørende relevante indstillinger for registreringsdatabasenøgler.
CVE-2019-11135 Intel: Ja Aktiveret som standard.
Se CVE-2019-11135 for at få flere oplysninger og i denne artikel vedrørende relevante indstillinger for registreringsdatabasenøgler.
CVE-2022-21123 (en del af MMIO ADV220002) Intel: Ja Windows 10, version 1809 og nyere: Aktiveret som standard.
Windows 10, version 1607 og tidligere: Deaktiveret som standard.
Se CVE-2022-21123 for at få flere oplysninger og i denne artikel vedrørende relevante indstillinger for registreringsdatabasenøgler.
CVE-2022-21125 (en del af MMIO ADV220002) Intel: Ja Windows 10, version 1809 og nyere: Aktiveret som standard.
Windows 10, version 1607 og tidligere: Deaktiveret som standard.
Se CVE-2022-21125 for at få flere oplysninger.
CVE-2022-21127 (en del af MMIO ADV220002) Intel: Ja Windows 10, version 1809 og nyere: Aktiveret som standard.
Windows 10, version 1607 og tidligere: Deaktiveret som standard.
Se CVE-2022-21127 for at få flere oplysninger.
CVE-2022-21166 (del af MMIO ADV220002) Intel: Ja Windows 10, version 1809 og nyere: Aktiveret som standard.
Windows 10, version 1607 og tidligere: Deaktiveret som standard.
Se CVE-2022-21166 for at få flere oplysninger.
CVE-2022-23825 (Forvirring af AMD CPU-grentype) AMD: Nej Se CVE-2022-23825 for at få flere oplysninger og i denne artikel vedrørende relevante indstillinger for registreringsdatabasenøgler.
CVE-2023-20569
(AMD CPU Return Address Predictor)
AMD: Ja Se CVE-2023-20569 for at få flere oplysninger og i denne artikel vedrørende relevante indstillinger for registreringsdatabasenøgler.
CVE-2022-0001 Intel: Nej Deaktiveret som standard.
Se CVE-2022-0001 for at få flere oplysninger og i denne artikel vedrørende relevante indstillinger for registreringsdatabasenøgler.

Bemærk

Som standard kan aktivering af afhjælpninger, der er slået fra, påvirke enhedens ydeevne. Den faktiske effekt af ydeevnen afhænger af flere faktorer, f.eks. det specifikke chipsæt i enheden og de arbejdsbelastninger, der kører.

Indstillinger i registreringsdatabasen

Vi leverer følgende oplysninger i registreringsdatabasen for at aktivere afhjælpninger, der ikke er aktiveret som standard, sådan som det er dokumenteret i sikkerhedsbulletiner (ADV'er) og CVE'er. Desuden giver vi indstillinger for registreringsdatabasenøgler til brugere, der vil deaktivere afhjælpningen, når det er relevant for Windows-klienter.

Vigtig

Dette afsnit, denne metode eller opgave indeholder trin, der beskriver, hvordan du redigerer registreringsdatabasen. Der kan dog opstå alvorlige problemer, hvis du redigerer registreringsdatabasen forkert. Derfor skal du nøje følge nedenstående fremgangsmåde. For at sikre dig mod problemer skal du sikkerhedskopiere registreringsdatabasen, før du redigerer den. Du kan derefter gendanne registreringsdatabasen, hvis der opstår et problem. Få flere oplysninger om, hvordan du sikkerhedskopierer og gendanner registreringsdatabasen, i følgende artikel i Microsoft Knowledge Base:

322756 Sådan sikkerhedskopieres og gendannes registreringsdatabasen i Windows

Administrer afhjælpninger for CVE-2017-5715 (Spectre Variant 2) og CVE-2017-5754 (Meltdown)

Vigtig

Som standard er Retpoline aktiveret på Windows 10, version 1809-enheder, hvis Spectre, variant 2 (CVE-2017-5715) er aktiveret. Aktivering af Retpoline på den nyeste version af Windows 10 kan forbedre ydeevnen på enheder, der kører Windows 10, version 1809 til Spectre variant 2, især på ældre processorer.

Sådan aktiveres standardafhjælpninger for CVE-2017-5715 (Spectre Variant 2) og CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Genstart enheden, for at ændringerne kan træde i kraft.
Sådan deaktiverer du afhjælpninger for CVE-2017-5715 (Spectre Variant 2) og CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Genstart enheden, for at ændringerne kan træde i kraft.

Bemærk

En værdi på 3 er nøjagtig for FeatureSettingsOverrideMask for både indstillingerne "aktiver" og "deaktiver". (Se afsnittet "Ofte stillede spørgsmål" for at få flere oplysninger om registreringsdatabasenøgler).

Administrer afhjælpning for CVE-2017-5715 (Spectre Variant 2)
**Sådan deaktiverer du afhjælpninger for CVE-2017-5715 (Spectre Variant 2):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Genstart enheden, for at ændringerne kan træde i kraft.
Sådan aktiverer du standardafhjælpninger for CVE-2017-5715 (Spectre Variant 2) og CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Genstart enheden, for at ændringerne kan træde i kraft.
Kun AMD- og ARM-processorer: Aktivér fuld afhjælpning for CVE-2017-5715 (Spectre Variant 2)

Som standard er bruger-til-kerne-beskyttelse for CVE-2017-5715 deaktiveret for AMD- og ARM-CPU'er. Du skal aktivere afhjælpningen for at modtage yderligere beskyttelse for CVE-2017-5715. Du kan få mere at vide under Ofte stillede spørgsmål #15 i ADV180002 til AMD-processorer og ofte stillede spørgsmål #20 i ADV180002 til ARM-processorer.

Aktivér bruger-til-kerne-beskyttelse på AMD- og ARM-processorer sammen med anden beskyttelse til CVE 2017-5715:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Genstart enheden, for at ændringerne kan træde i kraft.
Administrer afhjælpninger for CVE-2018-3639 (Speculative Store Bypass), CVE-2017-5715 (Spectre Variant 2) og CVE-2017-5754 (Meltdown)
Sådan aktiveres afhjælpning for CVE-2018-3639 (Speculative Store Bypass), standardafhjælpninger for CVE-2017-5715 (Spectre Variant 2) og CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Genstart enheden, for at ændringerne kan træde i kraft.
Bemærk: AMD-processorer er ikke sårbare over for CVE-2017-5754 (Meltdown). Denne registreringsdatabasenøgle bruges i systemer med AMD-processorer til at aktivere standardafhjælpninger for CVE-2017-5715 på AMD-processorer og afhjælpningen for CVE-2018-3639.
Sådan deaktiveres afhjælpninger for CVE-2018-3639 (Speculative Store Bypass) *og* afhjælpninger for CVE-2017-5715 (Spectre Variant 2) og CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Genstart enheden, for at ændringerne kan træde i kraft.
Kun AMD-processorer: Aktivér fuld afhjælpning for CVE-2017-5715 (Spectre Variant 2) og CVE 2018-3639 (Speculative Store Bypass)

Bruger-til-kerne-beskyttelse for CVE-2017-5715 er som standard deaktiveret for AMD-processorer. Kunder skal aktivere afhjælpningen for at modtage yderligere beskyttelse for CVE-2017-5715.  Du kan finde flere oplysninger under Ofte stillede spørgsmål #15 i ADV180002.

Aktivér bruger-til-kerne-beskyttelse på AMD-processorer sammen med anden beskyttelse til CVE 2017-5715 og beskyttelse til CVE-2018-3639 (Speculative Store Bypass):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Genstart enheden, for at ændringerne kan træde i kraft.
Administrer sårbarhed ved asynkron afbrydelse af transaktioner, mikroarkitektonisk datasampling, Spectre, Meltdown, SSBD (Speculative Store Bypass Deaktiver) og L1 Terminal Fault (L1TF)
For at aktivere afhjælpning af Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort-sårbarhed (CVE-2019-11135) og Microarchitectural Data Sampling (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) sammen med Spectre (CVE-2017-5), 753 & CVE-2017-5715) og Meltdown (CVE-2017-5754) varianter, herunder Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) samt L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 og CVE-2018-3646) uden at deaktivere Hyper-Threading:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Hvis funktionen Hyper-V er installeret, skal du tilføje følgende indstilling i registreringsdatabasen:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Hvis dette er en Hyper-V-vært, og firmwareopdateringerne er installeret: Luk alle Virtual Machines helt ned. Det gør det muligt at anvende den firmwarerelaterede afhjælpning på værten, før VM'erne startes. Derfor opdateres VM'erne også, når de genstartes.
Genstart enheden, for at ændringerne kan træde i kraft.
For at aktivere afhjælpning af Intel Transactional Synchronization Extensions (Intel TSX) Transaction Asynchronous Abort-sårbarhed (CVE-2019-11135) og Microarchitectural Data Sampling (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) sammen med Spectre (CVE-2017-5), 753 & CVE-2017-5715) og Meltdown (CVE-2017-5754) varianter, herunder Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) samt L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 og CVE-2018-3646) med Hyper-Threading deaktiveret:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Hvis funktionen Hyper-V er installeret, skal du tilføje følgende indstilling i registreringsdatabasen:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Hvis dette er en Hyper-V-vært, og firmwareopdateringerne er installeret: Luk alle Virtual Machines helt ned. Det gør det muligt at anvende den firmwarerelaterede afhjælpning på værten, før VM'erne startes. Derfor opdateres VM'erne også, når de genstartes.
Genstart enheden, for at ændringerne kan træde i kraft.
Sådan deaktiveres afhjælpninger for Intel® TSX (Transaction® Synchronization Extensions) Transaction Asynchronous Abort-sårbarhed (CVE-2019-11135) og Microarchitectural Data Sampling (CVE-2019-11091), CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) sammen med Spectre-varianterne (CVE-2017-5753 & CVE-2017-5715) og Meltdown (CVE-2017-5754), herunder SSBD (Speculative Store Bypass Deaktiver) (CVE-2018-3639) samt L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 og CVE-2018-3646):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Genstart enheden, for at ændringerne kan træde i kraft.
CVE-2022-23825 \| AMD CPU Branch Type Confusion (BTC)

Sådan aktiverer du afhjælpningen for CVE-2022-23825 på AMD-processorer:**

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

For at være fuldt beskyttet skal kunderne muligvis også deaktivere Hyper-Threading (også kendt som SMT (Simultaneous Multi Threading)). Se KB4073757 for at få vejledning til beskyttelse af Windows-enheder.

CVE-2023-20569 \| AMD CPU Return Address Predictor

Sådan aktiverer du afhjælpningen for CVE-2023-20569 på AMD-processorer:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

CVE-2022-0001 \| Intel Branch History Injection

Sådan aktiverer du afhjælpningen for CVE-2022-0001 på Intel-processorer:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f

Aktivering af flere afhjælpninger

Hvis du vil aktivere flere afhjælpninger, skal du lægge den REG_DWORD værdi for hver afhjælpning sammen.

Det kunne f.eks. være:


Afhjælpning af sårbarhed i forbindelse med asynkron afbrydelse af transaktioner, mikroarkitektonisk datasampling, Spectre, Meltdown, MMIO, SSBD (Speculative Store Bypass Deaktiver) og L1TF (L1 Terminal Fault) med Hyper-Threading deaktiveret reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
NOTE 8264 (i decimal) = 0x2048 (i hex)
Hvis du vil aktivere BHI sammen med andre eksisterende indstillinger, skal du bruge bitbaseret OR med den aktuelle værdi med 8.388.608 (0x800000).
0x800000 ELLER 0x2048(8264 i decimal), og det bliver 8.396.872 (0x802048). Det samme med FeatureSettingsOverrideMask.
Afhjælpning for CVE-2022-0001 på Intel-processorer reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
Kombineret afhjælpning reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f

Bekræft, at beskyttelse er aktiveret

For at bekræfte, at beskyttelsen er aktiveret, har vi udgivet et PowerShell-script, som du kan køre på dine enheder. Installér og kør scriptet ved hjælp af en af følgende metoder.

Metode 1: PowerShell-godkendelse ved hjælp af PowerShell-galleriet (Windows Server 2016 eller WMF 5.0/5.1)
Installér PowerShell-modulet:
PS> Install-Module SpeculationControl
Kør PowerShell-modulet for at kontrollere, at beskyttelsen er aktiveret:
PS> # Gem den aktuelle eksekveringspolitik, så den kan nulstilles
PS> $SaveExecutionPolicy = Get-ExecutionPolicy
PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser
PS> Import-Module SpeculationControl
PS> Get-SpeculationControlSettings
PS> # Nulstil eksekveringspolitikken til den oprindelige tilstand
PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser
Metode 2: PowerShell-bekræftelse ved hjælp af en download fra TechNet (tidligere versioner af operativsystemet og tidligere WMF-versioner)
Installér PowerShell-modulet fra Technet ScriptCenter:
Gå til https://aka.ms/SpeculationControlPS
Download SpeculationControl.zip til en lokal mappe.
Udtræk indholdet til en lokal mappe, f.eks. C:\ADV180002
Kør PowerShell-modulet for at kontrollere, at beskyttelsen er aktiveret:
Start PowerShell, og kopiér og kør derefter følgende kommandoer (ved hjælp af det forrige eksempel):
PS> # Gem den aktuelle eksekveringspolitik, så den kan nulstilles
PS> $SaveExecutionPolicy = Get-ExecutionPolicy
PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser
PS> CD C:\ADV180002\SpeculationControl
PS> Import-Module .\SpeculationControl.psd1
PS> Get-SpeculationControlSettings
PS> # Nulstil eksekveringspolitikken til den oprindelige tilstand
PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser

Du kan finde en detaljeret forklaring af outputtet fra PowerShell-scriptet i KB4074629.

Ofte stillede spørgsmål

Hvordan kan jeg se, om jeg har den korrekte version af CPU-mikrokoden?

Mikrokoden leveres via en firmwareopdatering. Du bør kontakte producenterne af din CPU (chipsæt) og enhed for at få tilgængelige tilgængelige firmwaresikkerhedsopdateringer til deres specifikke enhed, herunder Intels Microcode Revision Guidance.

Mit operativsystem er ikke angivet. Hvornår kan jeg forvente, at der frigives en programrettelse?

Det er en stor udfordring at løse en hardwarerisiko via en softwareopdatering. Afhjælpninger for ældre operativsystemer kræver desuden omfattende arkitektoniske ændringer. Vi arbejder sammen med producenterne af de berørte chips for at finde den bedste måde at afhjælpende foranstaltninger på, som kan blive leveret i fremtidige opdateringer.

Hvor kan jeg finde firmware- eller hardwareopdateringer til overflade?

Opdateringer til Microsoft overflade-enheder leveres til kunderne via Windows Update sammen med opdateringerne til Windows-operativsystemet. Du kan finde en liste over tilgængelige opdateringer til overflade-enhedsfirmware (mikrokode) under KB4073065.

Hvis enheden ikke er fra Microsoft, kan du anvende firmware fra enhedsproducenten. Kontakt producenten af OEM-enheden for at få flere oplysninger.

Jeg har en x86-arkitektur, men jeg kan ikke se en opdatering tilbydes. Får jeg en?

I februar og marts 2018 udgav Microsoft ekstra beskyttelse til nogle x86-baserede systemer. Du kan finde flere oplysninger i KB4073757 og Microsoft Security Advisory ADV180002.

Hvor kan jeg finde opdateringer til Microsoft HoloLens-operativsystemet og -firmware (mikrokode)?

Opdateringer til Windows 10 til HoloLens er tilgængelige for HoloLens-kunder via Windows Update.

Efter at have installeret Windows Sikkerhed-opdateringen fra februar 2018 behøver HoloLens-kunder ikke at foretage sig yderligere for at opdatere enhedens firmware. Disse afhjælpninger medtages også i alle fremtidige versioner af Windows 10 til HoloLens.

Jeg har ikke installeret nogen af 2018 Security Only-opdateringerne. Hvis jeg installerer de seneste sikkerhedsopdateringer fra 2018, er jeg så beskyttet mod de beskrevne sikkerhedsrisici?

Nej. Sikkerhedsopdateringer er ikke kumulative. Afhængigt af hvilken operativsystemversion du kører, skal du installere hver månedlig sikkerhedsopdatering for at være beskyttet mod disse sikkerhedsrisici. Hvis du f.eks. kører Windows 7 til 32-bit systemer på en påvirket Intel CPU, skal du installere alle sikkerhedsopdateringerne. Vi anbefaler, at du installerer disse sikkerhedsopdateringer i udgivelsesrækkefølgen.

Bemærk I en tidligere version af disse ofte stillede spørgsmål stod der fejlagtigt, at sikkerhedsopdateringen for februar omfattede de sikkerhedsrettelser, der blev udgivet i januar. Det gør det faktisk ikke.

Hvis jeg anvender nogen af de gældende sikkerhedsopdateringer fra februar, vil de så deaktivere beskyttelsen for CVE-2017-5715 på samme måde, som sikkerhedsopdateringen 4078130 gjorde?

Nej. Sikkerhedsopdatering 4078130 var en specifik rettelse for at forhindre uforudsigelige systemfunktionsmåder, problemer med ydeevnen og/eller uventede genstarter efter installation af mikrokode. Ved at anvende sikkerhedsopdateringerne fra februar på Windows-klientoperativsystemer aktiveres alle tre afhjælpninger.

Jeg har hørt, at Intel har udgivet mikrokodeopdateringer. Hvor finder jeg dem?

Intel meddelte for nyligt, de har fuldført deres validering og er begyndt at frigive mikrokode til nyere CPU-platforme. Microsoft gør Intels validerede mikrokodeopdateringer tilgængelige i forbindelse med Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). KB4093836 viser specifikke Knowledge Base-artikler efter Windows-version. Hver enkelt specifik KB indeholder Intels tilgængelige mikrokodeopdateringer efter CPU.

Kendt problem: Nogle brugere kan opleve problemer med netværksforbindelsen eller miste IP-adresseindstillingerne efter installation af sikkerhedsopdateringen for 13. marts 2018 (KB4088875)

Dette problem blev løst i KB4093118.

Jeg har hørt, at AMD har udgivet mikrokodeopdateringer. Hvor kan jeg finde og installere disse opdateringer til mit system?

AMD annoncerede for nylig , at de er begyndt at frigive mikrokode til nyere CPU-platforme omkring Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Du kan finde flere oplysninger i AMD Security Opdateringer and AMD Whitepaper: Architecture Guidelines around Indirect Branch Control. Disse er tilgængelige fra OEM-firmwarekanalen.

Jeg kører Windows 10 April 2018-opdatering (version 1803). Findes der Intel-mikrokode til min enhed? Hvor kan jeg finde det?

Vi gør Intel-validerede mikrokodeopdateringer tilgængelige i forbindelse med Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). For at få de nyeste Intel-mikrokodeopdateringer via Windows Update, skal kunderne skal have installeret Intel-mikrokode på enheder, der kører et Windows 10-operativsystem, før de opgraderer til Windows 10 April 2018-opdatering (version 1803).

Mikrokodeopdateringen er også tilgængelig direkte fra kataloget, hvis den ikke var installeret på enheden, før du opgraderede operativsystemet. Intel-mikrokode er tilgængelig via Windows Update, WSUS eller Microsoft Update-kataloget. Du kan finde flere oplysninger og downloadinstruktioner i KB4100347.

Hvor kan jeg finde oplysninger om de nye speculative execution side-channel-sikkerhedsrisici (Speculative Store Bypass – CVE-2018-3639 og Rogue System Register Read – CVE-2018-3640)?

Du kan få flere oplysninger i følgende ressourcer:

Hvor kan jeg finde flere oplysninger om Windows-understøttelse af SSBD (Speculative Store Bypass Deaktivere) i Intel-processorer

Du kan finde flere oplysninger i afsnittene "Anbefalede handlinger" og "Ofte stillede spørgsmål" i ADV180012 | Microsofts vejledning til spekulativ butikstilsidesættelse.

Hvordan gør jeg kontrollere, om SSBD er aktiveret eller deaktiveret?

For at bekræfte status for SSBD blev Get-SpeculationControlSettings PowerShell-scriptet opdateret for at registrere påvirkede processorer, status for opdateringer af SSBD-operativsystemet og tilstanden af processormikrokode, hvis det er relevant. Du kan finde flere oplysninger og hente PowerShell-scriptet i KB4074629.

Jeg har hørt, at Lazy FP State Restore (CVE-2018-3665) blev annonceret. Vil Microsoft frigive afhjælpninger for det?

Den 13. juni 2018 blev en yderligere sårbarhed, der involverer side-channel speculative execution, kendt som Lazy FP State Restore, annonceret og tildelt CVE-2018-3665. Der kræves ingen konfigurationsindstillinger (registreringsdatabase) for Lazy Restore FP Restore.

Du kan finde flere oplysninger om denne sårbarhed og anbefalede handlinger i Security Advisory ADV180016 | Microsofts vejledning til gendannelse af Lazy FP-tilstand.

Bemærk

Der kræves ingen konfigurationsindstillinger (registreringsdatabase) for Lazy Restore FP Restore.

Jeg har hørt, at CVE-2018-3693 (Bounds Check Bypass Store) er relateret til Spectre. Vil Microsoft frigive afhjælpninger for det?

BCBS (Bounds Check Bypass Store) blev offentliggjort den 10. juli 2018 og tildelt CVE-2018-3693. Vi anser BCBS for at tilhøre den samme klasse af sikkerhedsrisici som Bounds Check Bypass (variant 1). Vi kender i øjeblikket ikke til nogen forekomster af BCBS i vores software, men vi fortsætter med at undersøge denne sårbarhedsklasse og vil samarbejde med partnere i branchen om at frigive afhjælpninger efter behov. Vi opfordrer fortsat forskere til at indsende alle relevante resultater til Microsofts dusørprogram for Speculative Execution Side Channel, herunder eventuelle forekomster af BCBS, der kan udnyttes. Softwareudviklere bør gennemgå den udviklervejledning, der blev opdateret for BCBS på https://aka.ms/sescdevguide.

Jeg har hørt, at L1 Terminal Fault (L1TF) blev afsløret. Hvor kan jeg finde flere oplysninger om det og Windows-support til det?

Den 14. august 2018 blev L1 Terminal Fault (L1TF) annonceret og tildelt flere CVE'er. Disse nye "speculative execution side-channel"-sikkerhedsrisici kan bruges til at læse indholdet af hukommelsen på tværs af en pålidelig grænse og kan, hvis de udnyttes, føre til afsløring af oplysninger. En hacker kan udløse sårbarheder gennem flere vektorer, afhængigt af det konfigurerede miljø. L1TF påvirker Intel Core-processorer®® og Intel® Xeon-processorer®.

Du kan finde flere oplysninger om denne sårbarhed og en detaljeret visning af berørte scenarier, herunder Microsofts tilgang til afhjælpning af L1TF, i følgende ressourcer:

Hvor kan jeg finde og installere ARM64-firmware, der afhjælper CVE-2017-5715 - Branch target injection (Spectre Variant 2)?

Kunder, der bruger 64-bit ARM-processorer, bør kontakte enhedens OEM for at få firmwareunderstøttelse, da ARM64-operativsystemets beskyttelse, der afhjælper CVE-2017-5715 | Branch-destinationsinjicering (Spectre, Variant 2) kræver den seneste firmwareopdatering fra enheds-OEM'er for at træde i kraft.

Hvor kan jeg finde oplysninger om Intels offentliggørelse af Microarchitectural Data Sampling (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127?)

Få flere oplysninger i følgende sikkerhedsvejledninger

Hvor kan jeg finde oplysninger om Intels afsløring af Microarchitectural Data Sampling-sårbarheder (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)?

Få flere oplysninger i følgende sikkerhedsvejledninger

Hvor kan jeg finde den scenariebaserede vejledning til at bestemme handlinger, der er nødvendige for at mindske sikkerhedsrisici i forbindelse med mikroarkitektonisk dataindsamling?

Du kan finde yderligere vejledning i Windows-vejledning til beskyttelse mod "speculative execution side-channel-sikkerhedsrisici"

Skal jeg deaktivere Hyper-Threading for MDS på min enhed?

Se vejledningen i Windows-vejledningen for at beskytte mod "speculative execution side-channel-sikkerhedsrisici"

Hvor kan jeg finde vejledning til Azure?

Du kan finde vejledning til Azure i denne artikel: Vejledning til afhjælpning af "speculative execution side-channel"-sikkerhedsrisici i Azure.

Hvor kan jeg få mere at vide om Retpoline-aktivering på Windows 10, version 1809?

Du kan finde flere oplysninger om Retpoline-aktivering i vores blogindlæg: Afhjælpning af Spectre variant 2 med Retpoline på Windows.

Jeg har hørt, at der er en variant af Spectre Variant 1 spekulativ eksekvering sidekanal-sårbarhed. Hvor kan jeg få mere at vide?

Du kan finde flere oplysninger om denne sårbarhed i Microsoft-sikkerhedsvejledning: CVE-2019-1125 | Sårbarhed ved afsløring af Windows-kerneoplysninger.

Gør CVE-2019-1125 \| Sårbarhed i forbindelse med videregivelse af Windows-kerneoplysninger påvirker Microsofts skytjenester?

Vi kender ikke til nogen tilfælde af denne sårbarhed i forbindelse med offentliggørelse af oplysninger, der påvirker vores skytjenesteinfrastruktur.

Hvis opdateringer til CVE-2019-1125 \| Windows-sårbarhed med afsløring af kerneoplysninger blev udgivet den 9. juli 2019. Hvorfor blev detaljerne offentliggjort den 6. august 2019?

Så snart vi blev opmærksomme på dette problem, arbejdede vi hurtigt på at løse det og udgive en opdatering. Vi tror stærkt på tætte partnerskaber med både forskere og industripartnere for at gøre kunderne mere sikre, og vi offentliggjorde ikke detaljer før tirsdag den 6. august, i overensstemmelse med koordineret praksis for offentliggørelse af sårbarheder.

Hvor kan jeg finde den scenariebaserede vejledning til at bestemme de handlinger, der er nødvendige for at afhjælpe Intel TSX-sårbarheden i forbindelse med asynkron afbrydelse af transaktioner (Intel TSX) (Intel Transactional Synchronization Extensions)?

Du kan finde yderligere vejledning i Windows-vejledningen til at beskytte mod "speculative execution side-channel-sikkerhedsrisici".

Er jeg nødt til at deaktivere Hyper-Threading for Intel TSX-sårbarheden (Transaction Synchronization Extensions) Transaction Asynchronous Abort (CVE-2019-11135) på min enhed?

Du kan finde yderligere vejledning i Windows-vejledningen til at beskytte mod "speculative execution side-channel-sikkerhedsrisici".

Er der en metode til at deaktivere Intel Transactional Synchronization Extensions (Intel TSX)?

Du kan finde yderligere vejledning i Vejledning til deaktivering af Intel® TSX-funktionen (Intel® Transactional Synchronization Extensions).

Referencer

Ansvarsfraskrivelse for tredjepartsoplysninger

Vi leverer tredjepartskontaktoplysninger for at hjælpe dig med at finde teknisk support. Disse kontaktoplysninger kan ændres uden varsel. Microsoft kan ikke garantere nøjagtigheden af tredjeparts-kontaktoplysninger.