Zusammenfassung
Um die Sicherheit des Windows-Betriebssystems zu gewährleisten, wurden bereits früher Updates signiert (sowohl mit den SHA-1- als auch mit SHA-2-Hash-Algorithmen). Die Signaturen werden verwendet, um zu bestätigen, dass die Updates direkt von Microsoft stammen und bei der Bereitstellung nicht manipuliert wurden. Aufgrund von Schwächen im SHA-1-Algorithmus und zur Anpassung an die Branchenstandards werden Windows-Updates nun ausschließlich mit dem sichereren SHA-2-Algorithmus signiert. Diese Umstellung erfolgte in Phasen von April 2019 bis September 2019, um eine reibungslose Migration zu ermöglichen (weitere Informationen zu den Änderungen finden Sie im Abschnitt „Zeitplan für Produkt-Updates“).
Kunden, die ältere Betriebssystemversionen (Windows 7 SP1, Windows Server 2008 R2 SP1 und Windows Server 2008 SP2) benutzen, müssen die Unterstützung für das Signieren mit SHA-2-Code auf ihren Geräten installiert haben, um Updates zu installieren, die ab Juli 2019 veröffentlicht werden. Auf allen Geräten ohne SHA-2-Unterstützung können ab Juli 2019 keine Windows-Updates mehr installiert werden. Um Sie auf diese Änderung vorzubereiten, haben wir die Unterstützung für die Signierung von SHA-2 ab März 2019 freigegeben und schrittweise verbessert. Windows Server Update Services (WSUS) 3.0 SP2 erhält SHA-2-Unterstützung, um mit SHA-2 signierte Updates ordnungsgemäß bereitzustellen. Bitte beachten Sie den Abschnitt „Zeitplan für Produkt-Updates“ für den Zeitrahmen der Umstellung auf ausschließlich SHA-2.
Hintergrundinformationen
Der Secure Hash Algorithmus 1 (SHA-1) wurde als irreversible Hash-Funktion entwickelt und wird häufig als Teil der Code-Signatur verwendet. Leider hat die Sicherheit des SHA-1-Hash-Algorithmus im Laufe der Zeit nachgelassen. Dies ist auf die Schwächen des Algorithmus, die erhöhte Prozessorleistung und das Aufkommen von Cloud Computing zurückzuführen. Heute werden stärkere Alternativen wie der Secure Hash Algorithm 2 (SHA-2) bevorzugt, da sie nicht die gleichen Probleme aufweisen. Weitere Informationen über den Bedeutungsverlust des SHA-1 finden Sie unter Hash- und Signatur-Algorithmen.
Zeitplan für Produktupdates
Ab Anfang 2019 begann die phasenweise Einführung der SHA-2-Unterstützung. Sie wird in Form von eigenständigen Updates durchgeführt. Microsoft zielt auf den folgenden Zeitplan ab, um Support für SHA-2 anzubieten. Bitte beachten Sie, dass sich der folgende Zeitplan ändern kann. Diese Seite wird bei Bedarf aktualisiert.
| Zieltermin | Veranstaltung | Gilt für |
|---|---|---|
| 12. März 2019 | Eigenständige Sicherheitsupdates KB4474419 und KB4490628 wurden zur Einführung der Unterstützung von Code-Signierung mit SHA-2 freigegeben. | Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 12. März 2019 | Eigenständiges Update, KB4484071 ist im Windows Update Katalog für WSUS 3.0 SP2 verfügbar, der die Bereitstellung von mit SHA-2 signierten Updates unterstützt. Für Kunden, die WSUS 3.0 SP2 verwenden, sollte dieses Update bis spätestens 18. Juni 2019 manuell installiert werden. | WSUS 3.0 SP2 |
| 9. April 2019 | Eigenständiges Update KB4493730, das die Unterstützung der Code-Signatur mit SHA-2 für den Servicing Stack (SSU) einführt, wurde als Sicherheitsupdate veröffentlicht. | Windows Server 2008 SP2 |
| 14. Mai 2019 | Eigenständiges Sicherheitsupdate KB4474419 freigegeben zur Einführung der SHA-2-Codezeichenunterstützung. | Windows Server 2008 SP2 |
| 11. Juni 2019 | Eigenständiges Sicherheitsupdate KB4474419 freigegeben zur Einführung der SHA-2-Codezeichenunterstützung. | Windows Server 2008 SP2 |
| Montag, 18. Juni 2019 | Die Signaturen von Updates für Windows 10 wurden von doppelt signiert (SHA-1/SHA-2) auf ausschließlich SHA-2 geändert. Keine Aktion seitens des Kunden erforderlich. | Windows 10, Version 1709 Windows 10, Version 1803 Windows 10, Version 1809 Windows Server 2019 |
| Montag, 18. Juni 2019 | Erforderlich: Für Kunden, die WSUS 3.0 SP2 verwenden, müssen KB4484071 bis zu diesem Datum manuell installiert sein, um SHA-2-Updates zu unterstützen. | WSUS 3.0 SP2 |
| 9. Juli 2019 |
Erforderlich: Updates für ältere Windows-Versionen erfordern die Installation der Unterstützung für SHA-2-Code-Signierung. Die im April und Mai veröffentlichte Unterstützung (KB4493730 und KB4474419) wird benötigt, um weiterhin Updates für diese Versionen von Windows zu erhalten. Alle Signaturen für ältere Windows-Aktualisierungen wurden erst zum jetzigen Zeitpunkt von SHA1 und doppelt signiert (SHA-1/SHA-2) auf ausschließlich SHA-2 geändert. |
Windows Server 2008 SP2 |
| 16. Juli 2019 | Die Signaturen von Updates für Windows 10 wurden von doppelt signiert (SHA-1/SHA-2) auf ausschließlich SHA-2 geändert. Keine Aktion seitens des Kunden erforderlich. | Windows 10, Version 1507 Windows 10, Version 1607 Windows Server 2016 Windows 10, Version 1703 |
| 13. August 2019 |
Erforderlich: Updates für ältere Windows-Versionen erfordern die Installation der Unterstützung für SHA-2-Code-Signierung. Die im März (KB4474419 und KB4490628) veröffentlichte Unterstützung ist erforderlich, um weiterhin Updates für diese Windows-Versionen zu erhalten. Wenn Sie ein Gerät oder eine VM mit EFI-Boot verwenden, finden Sie im Abschnitt „Häufig gestellte Fragen“ weitere Schritte, um ein Problem zu vermeiden, bei dem Ihr Gerät möglicherweise nicht gestartet wird. Alle Signaturen für ältere Windows-Aktualisierungen wurden erst zum jetzigen Zeitpunkt von SHA1 und doppelt signiert (SHA-1/SHA-2) auf ausschließlich SHA-2 geändert. |
Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 10. September 2019 | Alle Signaturen für ältere Windows-Aktualisierungen wurden erst zum jetzigen Zeitpunkt von doppelt signiert (SHA-1/SHA-2) auf ausschließlich SHA-2 geändert. Keine Aktion seitens des Kunden erforderlich. | Windows Server 2012 Windows 8.1 Windows Server 2012 R2 |
| 10. September 2019 | Das eigenständige SicherheitsupdateKB4474419 wurde erneut veröffentlicht, um fehlende EFI-Bootmanager hinzuzufügen. Stellen Sie sicher, dass diese Version installiert ist. | Windows 7 SP1 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 28. Januar 2020 | Signaturen in den Zertifikatvertrauenslisten (CTLs) für das Microsoft Trusted Root Program wurden von dual signiert (SHA-1/SHA-2) in nur SHA-2 geändert. Keine Aktion seitens des Kunden erforderlich. | Alle unterstützten Windows-Plattformen |
| August 2020 | SHA-1-basierte Endpunkte von Windows Update Windows werden eingestellt. Dies wirkt sich nur auf ältere Windows-Geräte aus, die nicht mit entsprechenden Sicherheitsupdates aktualisiert worden sind. Weitere Informationen finden Sie unter KB4569557. | Windows 7 Windows 7 SP1 Windows Server 2008 Windows Server 2008 SP2 Windows Server 2008 R2 Windows Server 2008 R2 SP1 |
| 3. August 2020 | Microsoft hat Inhalte, die Windows-signiert für Secure Hash Algorithm 1 (SHA-1) sind, aus dem Microsoft Download Center zurückgezogen. Weitere Informationen finden Sie im Windows IT Pro-Blog SHA-1 Windows-Inhalte werden am 3. August 2020 eingestellt. | Windows Server 2000 Windows XP Windows Server 2003 Windows Vista Windows Server 2008 Windows 7 Windows Server 2008 R2 Windows 8 Windows Server 2012 Windows 8.1 Windows Server 2012 R2 Windows 10 Windows 10 Server |
Aktueller Status
Windows 7 SP1 und Windows Server 2008 R2 SP1
Die folgenden erforderlichen Updates müssen installiert und dann das Gerät neu gestartet werden, bevor ein Update installiert wird, das am 13. August 2019 oder später veröffentlicht wurde. Die erforderlichen Updates können in beliebiger Reihenfolge installiert werden und müssen nicht neu installiert werden, es sei denn, es gibt eine neue Version des erforderlichen Updates.
- Servicing Stack Update (SSU) (KB4490628). Wenn Sie Windows Update verwenden, wird Ihnen das erforderliche SSU automatisch angeboten.
- SHA-2-Update (KB4474419), das am 10. September 2019 veröffentlicht wurde. Wenn Sie Windows Update verwenden, wird Ihnen das erforderliche SHA-2-Update automatisch angeboten.
Wichtig Sie müssen Ihr Gerät nach der Installation aller erforderlichen Updates neu starten, bevor Sie einen monatlichen Rollup, ein reines Sicherheitsupdate, eine Vorschau des monatlichen Rollups oder ein eigenständiges Update installieren.
Windows Server 2008 SP2
Die folgenden Updates müssen installiert sein und das Gerät muss neu gestartet werden, bevor ein Rollup installiert wird, der am 10. September 2019 oder später freigegeben wurde. Die erforderlichen Updates können in beliebiger Reihenfolge installiert werden und müssen nicht neu installiert werden, es sei denn, es gibt eine neue Version des erforderlichen Updates.
- Servicing Stack Update (SSU) (KB4493730). Wenn Sie Windows Update verwenden, wird Ihnen das erforderliche SSU automatisch angeboten.
- Das neueste SHA-2-Update (KB4474419), das am 10. September 2019 veröffentlicht wurde. Wenn Sie Windows Update verwenden, wird Ihnen das erforderliche SHA-2-Update automatisch angeboten.
Wichtig Sie müssen Ihr Gerät nach der Installation aller erforderlichen Updates neu starten, bevor Sie einen monatlichen Rollup, ein reines Sicherheitsupdate, eine Vorschau des monatlichen Rollups oder ein eigenständiges Update installieren.
Häufig gestellte Fragen
Allgemeine Informationen, Planung und Problemvermeidung
1. Wie unterscheiden sich die Updates für KB3033929 und KB4039648 von den eigenständigen Updates, die im März und April herausgegeben werden?
Die Unterstützung für die Code-Signierung mit SHA-2 wurde frühzeitig ausgeliefert, um sicherzustellen, dass die meisten Kunden die Unterstützung schon lange vor der Umstellung von Microsoft auf SHA-2 für Updates dieser Systeme erhalten. Die eigenständigen Updates beinhalten einige zusätzliche Korrekturen und werden zur Verfügung gestellt, um sicherzustellen, dass alle SHA-2-Updates in einer kleinen Anzahl von leicht identifizierbaren Updates vorliegen. Microsoft empfiehlt Kunden, die Systemabbilder für diese Betriebssysteme vorhalten, diese Updates auf die Abbilder anzuwenden.
2. Werden andere Versionen von WSUS SHA-2-Updates erhalten?
Ab WSUS 4.0 unter Windows Server 2012 unterstützt WSUS bereits mit SHA-2 signierte Updates, und für diese Versionen ist keine Aktion seitens des Kunden erforderlich.
Nur WSUS 3.0 SP2 muss installiert KB4484071 , um nur signierte SHA2-Updates zu unterstützen.
3. Ich habe ein Windows Server 2008 SP2-System, das doppelt bootet mit Windows Server 2008 R2 (oder Windows 7). Wie kann ich auf SHA-2-Unterstützung aktualisieren?
Angenommen, es wird Windows Server 2008 SP2 ausgeführt. Wenn Sie mit Windows Server 2008 R2 SP1/Windows 7 SP1 doppelt booten, stammt der Boot-Manager für diesen Systemtyp vom Windows Server 2008 R2/Windows 7-System. Um beide Systeme erfolgreich auf SHA-2-Unterstützung zu aktualisieren, müssen Sie zunächst das Windows Server 2008 R2/Windows 7-System aktualisieren, damit der Boot-Manager auf die Version aktualisiert wird, die SHA-2 unterstützt. Aktualisieren Sie dann das Windows Server 2008 SP2-System mit SHA-2-Unterstützung.
4. Ich habe ein System mit zwei Partitionen, eine mit Windows Server 2008 SP2 und die zweite mit einer Windows 7 PE (WinPE) Boot-Umgebung. Gewusst wie ein Update auf SHA-2-Unterstützung?
Ähnlich wie beim Doppel-Boot-Szenario muss die Windows 7 PE-Umgebung auf SHA-2-Unterstützung aktualisiert werden. Anschließend muss das Windows Server 2008 SP2-System auf SHA-2-Unterstützung aktualisiert werden.
5. Ich verwende Setup, um eine saubere Installation von Windows 7 SP1 oder Windows Server 2008 R2 SP1 durchzuführen. Ich verwende ein Image, das mit Updates angepasst wurde (z. B. mit dism.exe). Gewusst wie ein Update auf SHA-2-Unterstützung?
- Führen Sie Windows Setup bis zum Abschluss aus und starten Sie Windows, bevor Sie Updates vom 13. August 2019 oder neuere Updates installieren
- Öffnen Sie ein Administrator-Eingabeaufforderungsfenster, und führen Sie bcdboot.exeaus. Dadurch werden die Startdateien aus dem Windows-Verzeichnis kopiert und die Startumgebung eingerichtet. Weitere Informationen finden Sie unter BCDBoot-Befehlszeilenoptionen.
- Bevor Sie zusätzliche Updates installieren, installieren Sie die am 13. August 2019 erneut freigegebene Version von KB4474419 und KB4490628 für Windows 7 SP1 und Windows Server 2008 R2 SP1.
- Starten Sie das Betriebssystem erneut. Dieser Neustart ist erforderlich.
- Installieren Sie alle verbleibenden Updates.
6. Ich installiere ein Image von Windows 7 SP1 oder Windows Server 2008 R2 SP1 direkt auf dem Datenträger, ohne das Setup auszuführen. Gewusst wie kann ich dieses Szenario zum Funktionieren bringen?
- Installieren Sie das Image auf dem Datenträger und starten Sie es in Windows.
- Führen Sie in der Eingabeaufforderung den Befehl bcdboot.exe aus. Dadurch werden die Startdateien aus dem Windows-Verzeichnis kopiert und die Startumgebung eingerichtet. Weitere Informationen finden Sie unter BCDBoot-Befehlszeilenoptionen.
- Bevor Sie zusätzliche Updates installieren, installieren Sie die am 23. September 2019 erneut freigegebene KB4474419 und KB4490628 für Windows 7 SP1 und Windows Server 2008 R2 SP1.
- Starten Sie das Betriebssystem erneut. Dieser Neustart ist erforderlich.
- Installieren Sie alle verbleibenden Updates.
7. Wird mein x64-Gerät oder meine VM mit EFI-Boot von diesem SHA-2-Update unter Windows 7 SP1 und Windows Server 2008 R2 SP1 unterstützt?
Ja, Sie müssen die erforderlichen Updates installieren, bevor Sie fortfahren: SSU (KB4490628) und SHA-2-Update (KB4474419). Außerdem müssen Sie Ihr Gerät nach der Installation der erforderlichen Updates neu starten, bevor Sie weitere Updates installieren.
8. Windows 10, Version 1903 ist in der obigen Tabelle nicht aufgeführt, unterstützt es SHA-2-Updates? Besteht Handlungsbedarf?
Windows 10, Version 1903 unterstützt SHA-2 seit seiner Veröffentlichung und alle Updates sind bereits ausschließlich SHA-2 signiert. Für diese Version von Windows ist keine weitere Aktion erforderlich.
9. Ich installiere Updates auf einem (laufenden) Online-System mit dism.exe /online. Gewusst wie kann ich dieses Szenario zum Funktionieren bringen?
Windows 7 SP1 und Windows Server 2008 R2 SP1
- Starten Sie Windows, bevor Sie Updates vom 13. August 2019 oder später installieren.
- Bevor Sie zusätzliche Updates installieren, installieren Sie die am 23. September 2019 erneut freigegebene KB4474419 und KB4490628 für Windows 7 SP1 und Windows Server 2008 R2 SP1.
- Starten Sie das Betriebssystem erneut. Dieser Neustart ist erforderlich.
- Installieren Sie alle verbleibenden Updates.
Windows Server 2008 SP2
- Starten Sie Windows, bevor Sie Updates vom 9. Juli 2019 oder später installieren.
- Bevor Sie zusätzliche Updates installieren, installieren Sie die am 23. September 2019 erneut freigegebene Version von KB4474419 und KB4493730 für Windows Server 2008 SP2.
- Starten Sie das Betriebssystem erneut. Dieser Neustart ist erforderlich.
- Installieren Sie alle verbleibenden Updates.
Problemwiederherstellung
1. Mein x86- oder x64-Gerät oder meine virtuelle Maschine (VM) startet nicht und ich erhalte eine Fehlermeldung 0xc0000428 (STATUS_INVALID_IMAGE_HASH) oder mein Gerät startet beim Neustart nach der Installation von Updates, die am 13. August 2019 oder später veröffentlicht wurden, in die Wiederherstellungsumgebung. Ich habe KB4474419 installiert und KB4490628, um SHA-2-Unterstützung zu enthalten. Gewusst wie kann ich meine Installation wiederherstellen?
Wenn Sie den Fehler 0xc0000428 mit der Meldung sehen: „Windows kann die digitale Signatur für diese Datei nicht überprüfen. Bei einer kürzlich vorgenommenen Hardware- oder Softwareänderung wurde möglicherweise eine Datei installiert, die falsch signiert oder beschädigt ist. Möglicherweise handelt es sich auch um schädliche Software aus einer unbekannten Quelle." Führen Sie zur Wiederherstellung die folgenden Schritte aus.
- Starten Sie das Betriebssystem mithilfe von Wiederherstellungsmedien.
- Bevor Sie zusätzliche Updates installieren, installieren Sie Update-KB4474419 vom 23. September 2019 oder einem späteren Zeitpunkt unter Verwendung von Deployment Image Servicing and Management (DISM) für Windows 7 SP1 und Windows Server 2008 R2 SP1.
- Führen Sie in der Eingabeaufforderung den Befehl bcdboot.exe aus. Dadurch werden die Startdateien aus dem Windows-Verzeichnis kopiert und die Startumgebung eingerichtet. Weitere Informationen finden Sie unter BCDBoot-Befehlszeilenoptionen.
- Starten Sie das Betriebssystem erneut.
2. Ich habe ein Rollupupdate auf allen Geräten oder virtuellen Maschinen (VMs) in meiner Umgebung bereitgestellt und beim Neustart erhalte ich einen Fehler 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH), oder mein Gerät startet in der Wiederherstellungsumgebung. Was soll ich auf den verbleibenden Geräten oder VMs tun, die noch nicht neu gestartet wurden?
- Beenden Sie die Bereitstellung auf anderen Geräten, und starten Sie keine Geräte oder VMs neu, die noch nicht neu gestartet wurden.
- Identifizieren sie Geräte und VMs im Status „Neustart ausstehend“ mit Updates, die am 13. August 2019 oder später veröffentlicht wurden, und öffnen Sie eine erhöhte Eingabeaufforderung
- Suchen Sie die Paketidentität für das Update, das Sie entfernen möchten, indem Sie den folgenden Befehl mit der KB-Nummer für dieses Update verwenden (ersetzen Sie 4512506 durch die KB-Nummer, auf die Sie abzielen, wenn es sich nicht um das monatliche Rollup handelt, das am 13. August 2019 veröffentlicht wurde): dism /online /get-packages | findstr 4512506
- Verwenden Sie den folgenden Befehl, um das Update zu entfernen und die Paketidentität> durch die im vorherigen Befehl gefundene zu ersetzen<: Dism.exe /online /remove-package /packagename:<package identity>
- Sie müssen nun die erforderlichen Updates installieren, die im Abschnitt So erhalten Sie dieses Update des Updates, das Sie installieren möchten, oder die erforderlichen Updates, die oben im Abschnitt Aktueller Status dieses Artikels aufgeführt sind.
Hinweis Auf jedem Gerät oder jeder VM, auf dem Sie derzeit einen Fehler erhalten 0xc0000428 oder das in der Wiederherstellungsumgebung gestartet wird, müssen Sie die Schritte in der FAQ-Frage zu Fehlern 0xc0000428 befolgen.
3. Was soll ich tun, wenn ich beim Versuch, ein Update unter Windows 7 SP1, Windows Server 2008 R2 SP1 oder Windows Server 2008 SP2 zu installieren, den Fehlercode 80096010 oder den Fehlercode 80092004 (CRYPT_E_NOT_FOUND), Windows Update"Unbekannter Fehler", erhalte?
Wenn diese Fehler auftreten, müssen Sie die erforderlichen Updates installieren, die im Abschnitt So erhalten Sie dieses Update des Updates, das Sie installieren möchten, oder die erforderlichen Updates installieren, die oben im Abschnitt Aktueller Status dieses Artikels aufgeführt sind.
4. Mein Intel Itanium IA64-Gerät startet nicht und ich erhalte die Fehlermeldung 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH), obwohl ich KB4474419 und KB4490628 installiert habe. Gewusst wie kann ich meine Installation wiederherstellen?
Wenn Sie den Fehler 0xc0000428 mit der Meldung sehen: „Windows kann die digitale Signatur für diese Datei nicht überprüfen. Bei einer kürzlich vorgenommenen Hardware- oder Softwareänderung wurde möglicherweise eine Datei installiert, die falsch signiert oder beschädigt ist. Möglicherweise handelt es sich auch um schädliche Software aus einer unbekannten Quelle." Führen Sie zur Wiederherstellung die folgenden Schritte aus.
- Starten Sie das Betriebssystem mithilfe von Wiederherstellungsmedien.
- Installieren Sie das neueste SHA-2-Update (KB4474419), das am 13. August 2019 veröffentlicht wurde, mit Deployment Image Servicing and Management (DISM) für Windows 7 SP1 und Windows Server 2008 R2 SP1.
- Starten Sie erneut über die Wiederherstellungsmedien. Dieser Neustart ist erforderlich.
- Führen Sie in der Eingabeaufforderung den Befehl bcdboot.exe aus. Dadurch werden die Startdateien aus dem Windows-Verzeichnis kopiert und die Startumgebung eingerichtet. Weitere Informationen finden Sie unter BCDBoot-Befehlszeilenoptionen.
- Starten Sie das Betriebssystem erneut.
5. Nachdem ich das SHA-2-Update (KB4474419) installiert habe, das am 10. September 2019 für Windows Server 2008 SP2 veröffentlicht wurde, kann ich die Updates nicht mehr manuell installieren, indem ich auf die .msu-Datei doppelklicke. Dabei erhalte ich die Fehlermeldung "Installer hat einen Fehler gefunden: 0x80073afc. Das Ressourcenladeprogramm konnte die MUI-Datei nicht finden."
Wenn dieses Problem auftritt, können Sie dieses Problem beheben, indem Sie ein Eingabeaufforderungsfenster öffnen und den folgenden Befehl ausführen, um das Update zu installieren (ersetzen Sie den Platzhalter für den <MSU-Speicherort> durch den tatsächlichen Speicherort und Dateinamen des Updates):
<wusa.exe MSU location> /quiet
Dieses Problem wurde in KB4474419 behoben, das am 8. Oktober 2019 veröffentlicht wurde. Dieses Update wird automatisch von Windows Update und Windows Server Update Services (WSUS) installiert. Wenn Sie dieses Update manuell installieren müssen, müssen Sie die oben beschriebene Problemumgehung verwenden.
Hinweis Wenn Sie bereits installiert KB4474419 am 23. September 2019 veröffentlicht haben, verfügen Sie bereits über die neueste Version dieses Updates und müssen es nicht erneut installieren.