Μετάβαση στο κύριο περιεχόμενο
Υποστήριξη
Είσοδος με Microsoft
Είσοδος ή δημιουργία λογαριασμού.
Γεια σας,
Επιλέξτε διαφορετικό λογαριασμό.
Έχετε πολλούς λογαριασμούς
Επιλέξτε τον λογαριασμό με τον οποίο θέλετε να εισέλθετε.

Αλλαγή ημερομηνίας

Αλλαγή περιγραφής

20 Μαρτίου 2024

  • Προστέθηκε η ενότητα "Αποτελέσματα και σχόλια"

21 Μαρτίου 2024

  • Ενημερώθηκε το Βήμα 4 στην ενότητα "Βήμα 2: Εγκατάσταση της διαχείρισης εκκίνησης με υπογραφή PCA2023"

22 Μαρτίου 2024

  • Ενημερώθηκαν τα στοιχεία επικοινωνίας ηλεκτρονικού ταχυδρομείου στην ενότητα "Αποτελέσματα και σχόλια"

  • Προστέθηκε η ενότητα "Ενεργοποίηση προαιρετικών διαγνωστικών δεδομένων"

Εισαγωγή

Αυτό το άρθρο αποτελεί συμπλήρωμα στο ακόλουθο άρθρο, το οποίο θα ενημερωθεί τον Απρίλιο του 2024:

  • KB5025885: Πώς μπορείτε να διαχειριστείτε τις ανακλήσεις της Διαχείρισης εκκίνησης των Windows για αλλαγές ασφαλούς εκκίνησης που σχετίζονται με το CVE-2023-24932

Αυτό το συμπλήρωμα περιγράφει την ενημερωμένη διαδικασία βήμα προς βήμα για την ανάπτυξη νέων μετριασμάτων έναντι του κιτ εκκίνησης BlackLotus UEFI που παρακολουθείται από το CVE-2023-24932 και περιλαμβάνει οδηγίες δοκιμής για το περιβάλλον σας.

Για να προστατεύσουμε από την κακόβουλη κατάχρηση των ευάλωτων διαχειριστών εκκίνησης, πρέπει να αναπτύξουμε ένα νέο πιστοποιητικό υπογραφής ασφαλούς εκκίνησης UEFI στο υλικολογισμικό της συσκευής και να ανακαλέσουμε την αξιοπιστία του υλικολογισμικού του τρέχοντος πιστοποιητικού υπογραφής. Αυτή η ενέργεια θα έχει ως αποτέλεσμα όλοι οι υπάρχοντες, ευάλωτοι διαχειριστές εκκίνησης να μην είναι αξιόπιστοι από τις συσκευές με δυνατότητα Ασφαλούς εκκίνησης. Αυτός ο οδηγός θα σας βοηθήσει με αυτήν τη διαδικασία.

Τα τρία βήματα μετριασμού που περιγράφονται σε αυτόν τον οδηγό είναι τα εξής:

  1. Ενημέρωση DB: Ένα νέο πιστοποιητικό PCA (PCA2023) θα προστεθεί στο DB ασφαλούς εκκίνησης, το οποίο θα επιτρέψει σε μια συσκευή να εκκινεί μέσα που είναι υπογεγραμμένα από αυτό το πιστοποιητικό.

  2. Εγκατάσταση του προγράμματος διαχείρισης εκκίνησης: Η υπάρχουσα διαχείριση εκκίνησης με υπογραφή PCA2011 θα αντικατασταθεί από τη διαχείριση εκκίνησης με υπογραφή PCA2023.Και οι δύο διαχειριστές εκκίνησης περιλαμβάνονται στις ενημερώσεις ασφαλείας του Απριλίου 2024.

  3. Ανάκληση PCA2011 από την DBX: Θα προστεθεί μια καταχώρηση απόρριψης στο Secure Boot DBX που αποτρέπει την εκκίνηση διαχειριστών εκκίνησης που έχουν υπογραφεί με PCA2011.

Σημείωση Το λογισμικό Servicing Stack που εφαρμόζει αυτούς τους τρεις μετριασμούς δεν θα επιτρέψει την εφαρμογή των μετριασμάτων εκτός σειράς.

Ισχύει για εμένα αυτό;

Αυτός ο οδηγός ισχύει για όλες τις συσκευές με ενεργοποιημένη την Ασφαλή εκκίνηση και όλα τα υπάρχοντα μέσα αποκατάστασης για αυτές τις συσκευές.

Εάν η συσκευή σας εκτελεί Windows Server 2012 ή Windows Server 2012 R2, φροντίστε να διαβάσετε την ενότητα "Γνωστά θέματα" πριν συνεχίσετε.

Προτού ξεκινήσετε

Ενεργοποίηση προαιρετικών διαγνωστικών δεδομένων

Ενεργοποιήστε τη ρύθμιση "Αποστολή προαιρετικών διαγνωστικών δεδομένων", εκτελώντας τα ακόλουθα βήματα:

  1. Στο Windows 11, μεταβείτε στην περιοχή Έναρξηρυθμίσεων > > Προστασία προσωπικών δεδομένων &σχόλια > διαγνωστικών & ασφάλειας.

  2. Ενεργοποιήστε την επιλογή Αποστολή προαιρετικών διαγνωστικών δεδομένων.

    Σχόλια & διαγνωστικού ελέγχου

Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα Διαγνωστικός έλεγχος, σχόλια και προστασία προσωπικών δεδομένων στα Windows

ΣΗΜΕΊΩΣΗ Βεβαιωθείτε ότι έχετε σύνδεση στο Internet στη διάρκεια και για κάποιο χρονικό διάστημα μετά την επικύρωση.

Κάντε ένα δοκιμαστικό πάσο

Μετά την εγκατάσταση των ενημερώσεων του Απριλίου 2024 των Windows και πριν ακολουθήσετε τα βήματα για να συμμετάσχετε, φροντίστε να κάνετε ένα δοκιμαστικό πέρασμα για να επαληθεύσετε την ακεραιότητα του συστήματός σας:

  1. VPN: Βεβαιωθείτε ότι η πρόσβαση VPN σε εταιρικούς πόρους και δίκτυο είναι λειτουργική.

  2. Windows Hello: Συνδεθείτε στη συσκευή Windows χρησιμοποιώντας την κανονική διαδικασία (πρόσωπο/δακτυλικό αποτύπωμα/PIN).

  3. Bitlocker: Το σύστημα εκκινείται κανονικά σε συστήματα με δυνατότητα BitLocker χωρίς ειδοποίηση αποκατάστασης BitLocker κατά την εκκίνηση.

  4. Επιβεβαίωση εύρυθμης λειτουργίας συσκευής: Βεβαιωθείτε ότι οι συσκευές που βασίζονται στην Επιβεβαίωση εύρυθμης λειτουργίας συσκευής ελέγχουν σωστά την κατάστασή τους.

Γνωστά προβλήματα

Μόνο για τον Windows Server 2012 και τα Windows Sever 2012 R2:

  • Τα συστήματα που βασίζονται στην TPM 2.0 δεν μπορούν να αναπτύξουν τους μετριασμούς που κυκλοφόρησαν στην ενημέρωση κώδικα ασφαλείας απριλίου 2024 λόγω γνωστών ζητημάτων συμβατότητας με μετρήσεις TPM. Οι ενημερώσεις απριλίου 2024 θα αποκλείσουν τους μετριασμούς #2 (διαχείριση εκκίνησης) και #3 (ενημέρωση DBX) στα επηρεαζόμενα συστήματα.

  • Η Microsoft γνωρίζει το πρόβλημα και στο μέλλον θα κυκλοφορήσει μια ενημέρωση για την άρση αποκλεισμού των συστημάτων που βασίζονται στην TPM 2.0.

  • Για να ελέγξετε την έκδοση TPM, κάντε δεξί κλικ στην Έναρξη, κάντε κλικ στην επιλογή Εκτέλεση και, στη συνέχεια, πληκτρολογήστε tpm.msc. Στην κάτω δεξιά γωνία του κεντρικού παραθύρου στην περιοχή Πληροφορίες κατασκευαστή TPM, θα πρέπει να δείτε μια τιμή για την Έκδοση προδιαγραφής.

Βήματα επικύρωσης συγκατάθεσης

Το υπόλοιπο αυτού του άρθρου περιγράφει τις δοκιμές για συσκευές που επιλέγουν να συμμετάσχουν στους μετριασμούς. Οι μετριασμούς δεν είναι ενεργοποιημένα από προεπιλογή. Εάν η επιχείρησή σας σχεδιάζει να ενεργοποιήσει αυτούς τους μετριασμούς, εκτελέστε τα παρακάτω βήματα επικύρωσης για να επαληθεύσετε τη συμβατότητα της συσκευής.

  1. Αναπτύξτε την ενημέρωση ασφαλείας προέκδοσης Απριλίου 2024.

  2. Ανοίξτε μια γραμμή εντολών διαχειριστή και ορίστε το κλειδί μητρώου για να εκτελέσετε την ενημέρωση στο DB, πληκτρολογώντας την ακόλουθη εντολή και, στη συνέχεια, πατήστε το πλήκτρο Enter:

    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x40 /f
  3. Επανεκκινήστε τη συσκευή δύο φορές.

  4. Βεβαιωθείτε ότι το DB ενημερώθηκε με επιτυχία, εξασφαλίζοντας ότι η ακόλουθη εντολή επιστρέφει true. Εκτελέστε την ακόλουθη εντολή του PowerShell ως διαχειριστής:

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

  1. Ανοίξτε μια γραμμή εντολών διαχειριστή και ορίστε το κλειδί μητρώου για να κάνετε λήψη και εγκατάσταση της διαχείρισης εκκίνησης με υπογραφή PCA2023:

    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x100 /f
  2. Επανεκκινήστε τη συσκευή δύο φορές.

  3. Ως διαχειριστής, τοποθετήστε το διαμέρισμα EFI για να το προετοιμάσετε για έλεγχο:

    mountvol s: /s
  4. Επαληθεύστε ότι το "s:\efi\microsoft\boot\bootmgfw.efi" έχει υπογραφεί από PCA2023. Για να το κάνετε αυτό, ακολουθήστε αυτά τα βήματα:

    1. Κάντε κλικ στο κουμπί Έναρξη, πληκτρολογήστεγραμμή εντολών στο πλαίσιο Αναζήτηση και, στη συνέχεια, κάντε κλικ στην επιλογή Γραμμή εντολών.

    2. Στο παράθυρο γραμμής εντολών, πληκτρολογήστε την ακόλουθη εντολή και, στη συνέχεια, πατήστε το πλήκτρο Enter.

      copy S:\EFI\Microsoft\Boot\bootmgfw.efi c:\bootmgfw_2023.efi
    3. Στη Διαχείριση αρχείων, κάντε δεξί κλικ στο αρχείο C:\bootmgfw_2023.efi, κάντε κλικ στην επιλογή Ιδιότητες και, στη συνέχεια, επιλέξτε την καρτέλα Ψηφιακές υπογραφές.

    4. Στη λίστα Υπογραφή, επιβεβαιώστε ότι η αλυσίδα πιστοποιητικών περιλαμβάνει το Windows UEFI 2023 CA.

ΠΡΟΣΟΧΗ: Αυτό το βήμα αναπτύσσει την ανάκληση DBX σε μη αξιόπιστους παλιούς, ευάλωτους διαχειριστές εκκίνησης που έχουν υπογραφεί με χρήση του PCA2011 Windows Production. Οι συσκευές στις οποίες εφαρμόζεται αυτή η ανάκληση δεν θα εκκινούνται πλέον από υπάρχοντες διακομιστές μέσων αποκατάστασης και εκκίνησης δικτύου (PXE/HTTP) που δεν έχουν ενημερωμένα στοιχεία διαχείρισης εκκίνησης.

Αν η συσκευή σας μεταβεί σε κατάσταση μη εκκίνησης, ακολουθήστε τα βήματα στην ενότητα "Διαδικασίες αποκατάστασης και επαναφοράς", για να επαναφέρετε τη συσκευή σε κατάσταση προ-ανάκλησης.

Μετά την εφαρμογή του DBX, αν θέλετε να επαναφέρετε τη συσκευή στην προηγούμενη κατάσταση Ασφαλούς εκκίνησης, ακολουθήστε την ενότητα "Διαδικασίες αποκατάστασης και επαναφοράς".

Εφαρμόστε τον μετριασμό DBX για να μην εμπιστεύεστε το πιστοποιητικό windows Production PCA2011 στην Ασφαλή εκκίνηση:

  1. Ανοίξτε μια γραμμή εντολών διαχειριστή και ορίστε το κλειδί μητρώου για να κάνετε την ανάκληση για PCA2011 στο DBX:

    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /f
  2. Επανεκκινήστε τη συσκευή δύο φορές και επιβεβαιώστε ότι έχει επανεκκινηθεί πλήρως.

  3. Βεβαιωθείτε ότι ο μετριασμός DBX εφαρμόστηκε με επιτυχία. Για να το κάνετε αυτό, εκτελέστε την ακόλουθη εντολή PowerShell ως διαχειριστής και βεβαιωθείτε ότι η εντολή επιστρέφει την τιμή True:

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'

    Εναλλακτικά, αναζητήστε το ακόλουθο συμβάν στο πρόγραμμα προβολής συμβάντων:

    Αρχείο καταγραφής συμβάντων

    Σύστημα

    Προέλευση συμβάντος

    TPM-WMI

    Αναγνωριστικό συμβάντος

    1037

    Επίπεδο

    Πληροφορίες

    Κείμενο μηνύματος συμβάντος

    Η ενημέρωση Secure Boot Dbx για την ανάκληση του PCA 2011 Microsoft Windows Production εφαρμόζεται με επιτυχία

  4. Εκτελέστε τα στοιχεία επιτυχίας δοκιμής από την ενότητα "Πριν ξεκινήσετε" και βεβαιωθείτε ότι όλα τα συστήματα συμπεριφέρονται κανονικά.

Αναφορά κλειδιού μητρώου

Εντολή

Σκοπό

Σχόλια

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x40 /f

Εγκαθιστά την ενημέρωση DB, ώστε να επιτρέπεται η διαχείριση εκκίνησης με υπογραφή PCA2023

Εντολή

Σκοπό

Σχόλια

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x100 /f

Εγκαθιστά το PCA2023-υπογεγραμμένο bootmgr

Τιμή που ισχύει μόνο μετά την ολοκλήρωση 0x40 βήματος

Εντολή

Σκοπό

Σχόλια

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /f

Εγκαθιστά την ενημέρωση DBX, η οποία ανακαλεί PCA2011

Τιμή που ισχύει μόνο μετά την ολοκλήρωση και των δύο 0x40 & 0x100 βημάτων

Αποτελέσματα και σχόλια

Στείλτε ένα μήνυμα ηλεκτρονικού ταχυδρομείου σε suvp@microsoft.com με αποτελέσματα δοκιμής, ερωτήσεις και σχόλια.

Διαδικασίες αποκατάστασης και επαναφοράς

Κατά την εκτέλεση διαδικασιών ανάκτησης, μοιραστείτε τα ακόλουθα δεδομένα με τη Microsoft:

  • Στιγμιότυπο οθόνης της παρατηρούμενης αποτυχίας εκκίνησης.

  • Πραγματοποιήθηκαν βήματα που οδήγησαν στο να μην είναι δυνατή η εκκίνηση της συσκευής.

  • Λεπτομέρειες για τη ρύθμιση παραμέτρων της συσκευής.

Κατά την εκτέλεση μιας διαδικασίας επαναφοράς, αναστείλετε το BitLocker πριν ξεκινήσετε τη διαδικασία.

Αν κάτι δεν πάει καλά κατά τη διάρκεια αυτής της διαδικασίας και δεν μπορείτε να εκκινήσετε τη συσκευή σας ή πρέπει να ξεκινήσετε από εξωτερικά μέσα (για παράδειγμα, μονάδα flash ή εκκίνηση PXE), δοκιμάστε τις ακόλουθες διαδικασίες.

  1. Απενεργοποίηση Ασφαλούς εκκίνησης

    Αυτή η διαδικασία διαφέρει μεταξύ των κατασκευαστών υπολογιστών και των μοντέλων. Εισαγάγετε το μενού UEFI BIOS των υπολογιστών σας, μεταβείτε στη ρύθμιση Ασφαλούς εκκίνησης και απενεργοποιήστε την. Ελέγξτε την τεκμηρίωση από τον κατασκευαστή του υπολογιστή σας για λεπτομέρειες σχετικά με αυτήν τη διαδικασία. Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα Απενεργοποίηση ασφαλούς εκκίνησης.

  2. Απαλοιφή κλειδιών ασφαλούς εκκίνησης

    Αν η συσκευή υποστηρίζει την εκκαθάριση των πλήκτρων Ασφαλούς εκκίνησης ή την επαναφορά των πλήκτρων Ασφαλούς εκκίνησης στις εργοστασιακές προεπιλογές, εκτελέστε αυτήν την ενέργεια τώρα.  

    Η συσκευή σας θα πρέπει να εκκινείται τώρα, αλλά λάβετε υπόψη ότι είναι ευάλωτη σε λογισμικό κακόβουλης λειτουργίας για κιτ εκκίνησης. Φροντίστε να ολοκληρώσετε το βήμα 5 στο τέλος αυτής της διαδικασίας αποκατάστασης για να ενεργοποιήσετε ξανά την Ασφαλή εκκίνηση.

  3. Δοκιμάστε να εκκινήσετε τα Windows από το δίσκο συστήματος.

    1. Αν το BitLocker είναι ενεργοποιημένο και μεταβαίνει σε αποκατάσταση, πληκτρολογήστε το κλειδί αποκατάστασης BitLocker.

    2. Συνδεθείτε στα Windows.

    3. Εκτελέστε τις ακόλουθες εντολές από τη γραμμή εντολών διαχειριστή για να επαναφέρετε τα αρχεία εκκίνησης στο διαμέρισμα εκκίνησης συστήματος EFI:

      Mountvol s: /s
      del s:\EFI\Microsoft\*.* /f /s /q
      bcdboot %systemroot% /s S:
    4. Η εκτέλεση του BCDBoot θα πρέπει να επιστρέψει "Τα αρχεία εκκίνησης δημιουργήθηκαν με επιτυχία".

    5. Εάν είναι ενεργοποιημένο το BitLocker, αναστείλετε το BitLocker.

    6. Επανεκκινήστε τη συσκευή.

  4. Αν το βήμα 3 δεν ανακτήσει με επιτυχία τη συσκευή, εγκαταστήστε ξανά τα Windows.

    1. Ξεκινήστε από τα υπάρχοντα μέσα αποκατάστασης.

    2. Προχωρήστε στην εγκατάσταση των Windows χρησιμοποιώντας το μέσο αποκατάστασης.

    3. Συνδεθείτε στα Windows.

    4. Επανεκκινήστε για να επαληθεύσετε ότι η συσκευή ξεκινά με επιτυχία στα Windows.

  5. Ενεργοποιήστε ξανά την Ασφαλή εκκίνηση και επανεκκινήστε τη συσκευή.

    Πληκτρολογήστε το μενού UEFI για τη συντήρηση, μεταβείτε στη ρύθμιση Ασφαλούς εκκίνησης και ενεργοποιήστε την. Ελέγξτε την τεκμηρίωση από τον κατασκευαστή της συσκευής σας για λεπτομέρειες σχετικά με αυτήν τη διαδικασία. Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα Επανενεργή ασφαλής εκκίνηση.

  6. Αν η εκκίνηση των Windows συνεχίσει να αποτυγχάνει, πληκτρολογήστε ξανά το UEFI BIOS και απενεργοποιήστε την Ασφαλή εκκίνηση.

  7. Εκκινήστε τα Windows.

  8. Κοινή χρήση περιεχομένων της DB, DBX με τη Microsoft.

    1. Ανοίξτε το PowerShell σε λειτουργία διαχειριστή.

    2. Αποτυπώστε το DB:

      Get-SecureBootUEFI -name:db -OutputFilePath DBUpdateFw.bin
    3. Καταγράψτε το DBX:

      Get-SecureBootUEFI -name:dbx –OutputFilePath dbxUpdateFw.bin
    4. Κάντε κοινή χρήση των αρχείων DBUpdateFw.bin και dbxUpdateFw.bin που δημιουργούνται στα βήματα 8b και 8c.

Χρειάζεστε περισσότερη βοήθεια;

Θέλετε περισσότερες επιλογές;

Εξερευνήστε τα πλεονεκτήματα της συνδρομής, περιηγηθείτε σε εκπαιδευτικά σεμινάρια, μάθετε πώς μπορείτε να προστατεύσετε τη συσκευή σας και πολλά άλλα.

Οι κοινότητες σάς βοηθούν να κάνετε και να απαντάτε σε ερωτήσεις, να δίνετε σχόλια και να ακούτε από ειδικούς με πλούσια γνώση.

Σας βοήθησαν αυτές οι πληροφορίες;

Πόσο ικανοποιημένοι είστε με τη γλωσσική ποιότητα;
Τι επηρέασε την εμπειρία σας;
Πατώντας "Υποβολή" τα σχόλια σας θα χρησιμοποιηθούν για τη βελτίωση των προϊόντων και των υπηρεσιών της Microsoft. Ο διαχειριστής IT θα έχει τη δυνατότητα να συλλέξει αυτά τα δεδομένα. Δήλωση προστασίας προσωπικών δεδομένων.

Σας ευχαριστούμε για τα σχόλιά σας!

×