Ισχύει για
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Αρχική ημερομηνία δημοσίευσης: 13 Φεβρουαρίου 2025

KB ID: 5053946

Εισαγωγή

Αυτό το έγγραφο περιγράφει την ανάπτυξη των προστατευμένων έναντι της δημόσιας παράκαμψης δυνατοτήτων ασφάλειας ασφαλούς εκκίνησης που χρησιμοποιεί το blackLotus UEFI bootkit που παρακολουθείται από το CVE-2023-24932 για εταιρικά περιβάλλοντα.

Για την αποφυγή διακοπών, η Microsoft δεν σκοπεύει να αναπτύξει αυτούς τους μετριασμούς στις επιχειρήσεις, αλλά παρέχει αυτές τις οδηγίες για να βοηθήσει τις επιχειρήσεις να εφαρμόσουν οι ίδιοι τους μετριασμούς. Αυτό παρέχει στις επιχειρήσεις τον έλεγχο του σχεδίου ανάπτυξης και του χρονισμού των αναπτύξεων.

Γρήγορα αποτελέσματα

Έχουμε διαιρέσει την ανάπτυξη σε πολλά βήματα που μπορούν να επιτευχθούν σε μια λωρίδα χρόνου που λειτουργεί για τον οργανισμό σας. Θα πρέπει να εξοικειωθείτε με αυτά τα βήματα. Αφού κατανοήσετε καλά τα βήματα, θα πρέπει να σκεφτείτε πώς θα λειτουργούν στο περιβάλλον σας και να προετοιμάσετε σχέδια ανάπτυξης που λειτουργούν για την επιχείρησή σας στη λωρίδα χρόνου σας.

Η προσθήκη του νέου πιστοποιητικού Windows UEFI CA 2023 και η μη εμπιστοσύνη του πιστοποιητικού Microsoft Windows Production PCA 2011 απαιτεί συνεργασία από το υλικολογισμικό της συσκευής. Δεδομένου ότι υπάρχει ένας μεγάλος συνδυασμός υλικού και υλικολογισμικού συσκευής και η Microsoft δεν μπορεί να ελέγξει όλους τους συνδυασμούς, σας ενθαρρύνουμε να δοκιμάσετε αντιπροσωπευτικές συσκευές στο περιβάλλον σας πριν από την ευρεία ανάπτυξη. Συνιστάται να ελέγξετε τουλάχιστον μία συσκευή κάθε τύπου που χρησιμοποιείται στον οργανισμό σας. Ορισμένα γνωστά προβλήματα συσκευών που θα αποκλείσουν αυτούς τους μετριασμούς τεκμηριώνονται ως μέρος του KB5025885: Πώς μπορείτε να διαχειριστείτε τις ανακλήσεις διαχείρισης εκκίνησης των Windows για αλλαγές ασφαλούς εκκίνησης που σχετίζονται με το CVE-2023-24932. Αν εντοπίσετε ένα πρόβλημα υλικολογισμικού συσκευής που δεν αναφέρεται στην ενότητα " Γνωστά θέματα", συνεργαστείτε με τον προμηθευτή του OEM για να αντιμετωπίσετε το πρόβλημα.

Ενημέρωση στο PCA2023 και στη νέα διαχείριση εκκίνησης

  • Μετριασμός 1: Εγκατάσταση των ενημερωμένων ορισμών πιστοποιητικών στην DB Προσθέτει το νέο πιστοποιητικό Windows UEFI CA 2023 στη βάση δεδομένων υπογραφών ασφαλούς εκκίνησης (DB) UEFI. Με την προσθήκη αυτού του πιστοποιητικού στο DB, το υλικολογισμικό της συσκευής θα εμπιστεύεται τις εφαρμογές εκκίνησης των Microsoft Windows που έχουν υπογραφεί από αυτό το πιστοποιητικό.

  • Μετριασμός 2: Ενημερώστε τη διαχείριση εκκίνησης στη συσκευή σας Εφαρμόζει τη νέα διαχείριση εκκίνησης των Windows που είναι υπογεγραμμένη με το νέο πιστοποιητικό Windows UEFI CA 2023.

Αυτοί οι μετριασμούς είναι σημαντικοί για τη μακροπρόθεσμη δυνατότητα συντήρησης των Windows σε αυτές τις συσκευές. Επειδή το πιστοποιητικό Microsoft Windows Production PCA 2011 στο υλικολογισμικό θα λήξει τον Οκτώβριο του 2026, οι συσκευές πρέπει να έχουν το νέο πιστοποιητικό Windows UEFI CA 2023 στο υλικολογισμικό πριν από τη λήξη, διαφορετικά η συσκευή δεν θα μπορεί πλέον να λαμβάνει ενημερώσεις των Windows, θέτοντάς το σε ευάλωτη κατάσταση ασφάλειας.

Ενημέρωση πολυμέσων με δυνατότητα εκκίνησης

Αφού εφαρμοστούν οι μετριασμού 1 και μετριασμού 2 στις συσκευές σας, μπορείτε να ενημερώσετε οποιοδήποτε μέσο με δυνατότητα εκκίνησης που χρησιμοποιείτε στο περιβάλλον σας. Η ενημέρωση του μέσου με δυνατότητα εκκίνησης σημαίνει την εφαρμογή του PCA2023 υπογεγραμμένη διαχείριση εκκίνησης στα πολυμέσα. Αυτό περιλαμβάνει την ενημέρωση των ειδωλουργιών εκκίνησης δικτύου (όπως PxE και HTTP), εικόνων ISO και μονάδων δίσκου USB. Διαφορετικά, οι συσκευές στις οποίες εφαρμόζονται οι μετριασμούς δεν θα εκκινούνται από μέσα εκκίνησης που χρησιμοποιούν την παλαιότερη διαχείριση εκκίνησης των Windows και ca του 2011. ​​​​

Εργαλεία και οδηγίες σχετικά με τον τρόπο ενημέρωσης κάθε τύπου μέσων με δυνατότητα εκκίνησης είναι διαθέσιμα εδώ:

Τύπος πολυμέσων

Πόρος

ISO, μονάδες USB κ.ο.κ.

KB5053484: Ενημέρωση πολυμέσων με δυνατότητα εκκίνησης των Windows για χρήση της διαχείρισης εκκίνησης με υπογραφή PCA2023

Διακομιστής εκκίνησης PXE

Τεκμηρίωση που θα παρασχεθεί αργότερα

Μη αξιόπιστη PCA2011 και εφαρμογή αριθμού ασφαλούς έκδοσης στο DBX

  • Μετριασμός 3: Ενεργοποίηση της ανάκλησης Δεν εμπιστεύεται το πιστοποιητικό Microsoft Windows Production PCA 2011, προσθέτοντάς το στα υλικολογισμικά Secure Boot DBX. Αυτό θα έχει ως αποτέλεσμα το υλικολογισμικό να μην εμπιστεύεται όλους τους διαχειριστές εκκίνησης με υπογραφή CA του 2011 και τα μέσα που βασίζονται στη διαχείριση εκκίνησης με υπογραφή CA του 2011.

  • Μετριασμός 4: Εφαρμογή της ενημέρωσης αριθμού ασφαλούς έκδοσης στο υλικολογισμικό Εφαρμόζει την ενημέρωση Αριθμού ασφαλούς έκδοσης (SVN) στα υλικολογισμικά Secure Boot DBX. Όταν ξεκινά να λειτουργεί μια διαχείριση εκκίνησης με υπογραφή 2023, εκτελεί αυτοέλεγχο συγκρίνοντας το SVN που είναι αποθηκευμένο στο υλικολογισμικό με το SVN ενσωματωμένο στη διαχείριση εκκίνησης. Αν η διαχείριση εκκίνησης SVN είναι χαμηλότερη από το SVN υλικολογισμικού, η διαχείριση εκκίνησης δεν θα εκτελείται. Αυτή η δυνατότητα εμποδίζει έναν εισβολέα να επαναφέρει τη διαχείριση εκκίνησης σε μια παλαιότερη, μη ενημερωμένη έκδοση. Για μελλοντικές ενημερώσεις ασφαλείας στη διαχείριση εκκίνησης, το SVN θα αυξάνεται και θα πρέπει να εφαρμοστούν ξανά οι μετριασμούς 4.

Αναφορές

CVE-2023-24932

KB5025885: Πώς μπορείτε να διαχειριστείτε τις ανακλήσεις διαχείρισης εκκίνησης των Windows για αλλαγές ασφαλούς εκκίνησης που σχετίζονται με το CVE-2023-24932

KB5016061: Συμβάντα μεταβλητής ενημέρωσης DB και DBX Ασφαλούς εκκίνησης

KB5053484: Ενημέρωση πολυμέσων με δυνατότητα εκκίνησης των Windows για χρήση της διαχείρισης εκκίνησης με υπογραφή PCA2023

Χρειάζεστε περισσότερη βοήθεια;

Θέλετε περισσότερες επιλογές;

Εξερευνήστε τα πλεονεκτήματα της συνδρομής, περιηγηθείτε σε εκπαιδευτικά σεμινάρια, μάθετε πώς μπορείτε να προστατεύσετε τη συσκευή σας και πολλά άλλα.