Gælder for
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Oprindelig publiceringsdato: 13. februar 2025

KB-id: 5053946

Introduktion

I dette dokument beskrives udrulningen af beskyttelsen mod den offentligt tilgængelige Secure Boot-sikkerhedsfunktion bypass, der bruger BlackLotus UEFI-bootkit, der spores af CVE-2023-24932 til virksomhedsmiljøer.

For at undgå afbrydelser planlægger Microsoft ikke at implementere disse afhjælpninger i virksomheder, men leverer denne vejledning for at hjælpe virksomheder med selv at anvende afhjælpningerne. Dette giver virksomheder kontrol over installationsplanen og tidspunktet for installationer.

Kom i gang

Vi har opdelt installationen i flere trin, der kan opnås på en tidslinje, der fungerer for din organisation. Du bør gøre dig bekendt med disse trin. Når du har en god forståelse af trinnene, bør du overveje, hvordan de fungerer i dit miljø, og forberede installationsplaner, der fungerer for din virksomhed på tidslinjen.

Tilføjelse af det nye Windows UEFI CA 2023-certifikat og upålidelige Microsoft Windows Production PCA 2011-certifikat kræver samarbejde fra enhedens firmware. Da der findes en stor kombination af enhedshardware og firmware, og Microsoft ikke kan teste alle kombinationer, opfordrer vi dig til at teste repræsentative enheder i dit miljø, før du implementerer bredt. Vi anbefaler, at du tester mindst én enhed af hver type, der bruges i organisationen. Nogle kendte enhedsproblemer, der blokerer disse afhjælpninger, er dokumenteret som en del af KB5025885: Sådan administrerer du Windows Boot Manager-tilbageførsler for ændringer i sikker bootstart, der er knyttet til CVE-2023-24932. Hvis du registrerer et problem med enhedsfirmware, der ikke er angivet i afsnittet Kendte problemer , skal du samarbejde med din OEM-leverandør om at løse problemet.

Opdater til PCA2023 og den nye boot manager

  • Afhjælpning 1: Installér de opdaterede certifikatdefinitioner til DB Føjer det nye Windows UEFI CA 2023-certifikat til UEFI DB (Secure Boot Signature Database). Når du føjer dette certifikat til DB, har enhedens firmware tillid til Microsoft Windows-startprogrammer, der er signeret af dette certifikat.

  • Afhjælpning 2: Opdater startstyringen på din enhed Anvender den nye Windows Boot Manager, der er signeret med det nye Windows UEFI CA 2023-certifikat.

Disse afhjælpninger er vigtige for den langsigtede brugbarhed af Windows på disse enheder. Da Microsoft Windows Production PCA 2011-certifikatet i firmwaren udløber i oktober 2026, skal enheder have det nye Windows UEFI CA 2023-certifikat i firmwaren, før udløb, ellers vil enheden ikke længere kunne modtage Windows-opdateringer, hvilket sætter det i en sårbar sikkerhedstilstand.

Opdater medie, der kan startes fra

Når Afhjælpning 1 og Afhjælpning 2 er anvendt på dine enheder, kan du opdatere alle startmedier, du bruger i dit miljø. Opdatering af det startmedie betyder anvendelse af den PCA2023 signerede boot manager på mediet. Dette omfatter opdatering af netværksstartafbildninger (f.eks. PxE og HTTP), ISO-afbildninger og USB-drev. Ellers vil enheder med de anvendte afhjælpninger ikke starte fra startmedier, der bruger den ældre Windows Boot Manager og 2011 CA. ​​​​

Værktøjer og vejledning til, hvordan du opdaterer hver type startmedie, er tilgængelige her:

Medietype

Ressource

ISO, USB-drev osv.

KB5053484: Opdatering af Windows-mediet, der kan startes fra, så det bruger det PCA2023 signerede startstyring

PXE-startserver

Dokumentation, der skal leveres senere

Upålidelig PCA2011 og anvend Secure Version Number på DBX

  • Afhjælpning 3: Aktivér tilbagekaldelsen Upålidelige Microsoft Windows Production PCA 2011-certifikatet ved at føje det til firmwaren Secure Boot DBX. Dette medfører, at firmwaren ikke har tillid til alle 2011 CA-signerede startadministratorer og alle medier, der er afhængige af 2011 CA-signeret boot manager.

  • Afhjælpning 4: Anvend opdateringen af sikker versionsnummer på firmwaren Anvender SVN-opdateringen (Secure Version Number) på firmwaren Secure Boot DBX. Når en 2023-signeret bootstyring starter med at køre, udfører den en selvkontrol ved at sammenligne det SVN, der er gemt i firmwaren, med det SVN, der er indbygget i startstyringen. Hvis boot manager SVN er lavere end firmwaren SVN, kører startstyringen ikke. Denne funktion forhindrer en hacker i at annullere boot manager til en ældre, ikke-opdateret version. Ved fremtidige sikkerhedsopdateringer til startstyringen øges SVN'et, og Afhjælpning 4 skal genanvendes.

Referencer

CVE-2023-24932

KB5025885: Sådan administreres tilbagekaldelser af Windows Boot Manager for sikker bootstart, der er knyttet til CVE-2023-24932

KB5016061: Sikker bootstart DB- og DBX-variable opdateringshændelser

KB5053484: Opdatering af Windows-mediet, der kan startes fra, så det bruger det PCA2023 signerede startstyring

Har du brug for mere hjælp?

Vil du have flere indstillinger?

Udforsk abonnementsfordele, gennemse kurser, få mere at vide om, hvordan du sikrer din enhed og meget mere.