Guía para bloquear la reversión de actualizaciones de seguridad relacionadas con la seguridad basada en la virtualización (VBS)

Se aplica a
Windows 10 Win 10 IoT Ent LTSB 2016 Windows Server 2016 Windows 10 Enterprise, version 1809 Windows Server 2019 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows Server 2022 Azure Local, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Nota

  • Fecha de publicación original: 13 de agosto de 2024
  • Id. de KB: 5042562

Nota

  • El soporte técnico para Windows 10 finalizó el 14 de octubre de 2025
  • Después del 14 de octubre de 2025, Microsoft ya no proporcionará actualizaciones de software gratuitas desde Windows Update, asistencia técnica ni correcciones de seguridad para Windows 10. El PC seguirá funcionando, pero recomendamos que se cambie a Windows 11.
  • Más información

Nota importante sobre la directiva SkuSiPolicy.p7b

Para obtener instrucciones sobre cómo aplicar la directiva actualizada, consulta la sección Implementación de una directiva de revocación firmada por Microsoft (SkuSiPolicy.p7b).

En este artículo

Resumen

Microsoft fue consciente de una vulnerabilidad de Windows que permite a un atacante con privilegios de administrador reemplazar archivos actualizados del sistema de Windows que tienen versiones anteriores, lo que abre la puerta a que un atacante pueda volver a introducir las vulnerabilidades a la seguridad basada en virtualización (VBS).  La reversión de estos archivos binarios podría permitir que un atacante sortee las características de seguridad de VBS y exfiltre los datos protegidos por VBS. Este problema se describe en CVE-2024-21302 | Vulnerabilidad de elevación de privilegios en modo kernel seguro de Windows.

Para resolver este problema, revocaremos los archivos de sistema VBS vulnerables que no se actualicen. Debido al gran número de archivos relacionados con VBS que deben bloquearse, usamos un método alternativo para bloquear las versiones de archivo que no se actualizan.

Alcance del impacto

Este problema afecta a todos los dispositivos Windows que admiten VBS. Esto incluye los dispositivos físicos locales y las máquinas virtuales (VM). VBS es compatible con Windows 10 y versiones posteriores de Windows y Windows Server 2016 y versiones posteriores de Windows Server.

El estado de VBS se puede comprobar mediante la herramienta Información del sistema de Microsoft (Msinfo32.exe). Esta herramienta recopila información sobre el dispositivo. Después de iniciar Msinfo32.exe, desplázate hacia abajo hasta la fila seguridad basada en virtualización. Si el valor de esta fila está Ejecutándose, VBS está habilitado y ejecutándose.

Cuadro de diálogo Información del sistema con la fila seguridad basada en virtualización resaltada

El estado de VBS también se puede comprobar con Windows PowerShell mediante la clase WMI Win32_DeviceGuard. Para consultar el estado de VBS desde PowerShell, abra una sesión de Windows PowerShell con privilegios elevados y, a continuación, ejecuta el siguiente comando:

Nota

Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard

Después de ejecutar el comando de PowerShell anterior, el estado del estado de VBS debe ser uno de los siguientes.

Nombre del campo Estado
VirtualizationBasedSecurityStatus
  • Si el campo es igual a 0, VBS no está habilitado.
  • Si el campo es igual a 1, VBS está habilitado pero no se ejecuta.
  • Si el campo es igual a 2, VBS está habilitado y en ejecución.

Mitigaciones disponibles

Para todas las versiones compatibles de Windows 10, versión 1507 y versiones posteriores de Windows y Windows Server 2016 y versiones posteriores de Windows Server, los administradores pueden implementar una directiva de revocación firmada por Microsoft (SkuSiPolicy.p7b). Esto bloqueará que el sistema operativo cargue las versiones vulnerables de los archivos de sistema de VBS que no se actualizan.

Cuando se aplica SkuSiPolicy.p7b a un dispositivo Windows, la directiva también se bloqueará en el dispositivo agregando una variable al firmware UEFI. Durante el inicio, la directiva se carga y Windows bloquea la carga de archivos binarios que infringen la directiva. Si se aplica el bloqueo de UEFI y la directiva se quita o se reemplaza por una versión anterior, el Administrador de arranque de Windows no se iniciará y el dispositivo no se iniciará. Este error de arranque no mostrará un error y el sistema procederá a la siguiente opción de arranque disponible que podría dar lugar a un bucle de arranque.

Se ha agregado una directiva de CI adicional firmada por Microsoft que está habilitada de forma predeterminada y que no requiere pasos de implementación adicionales, que no está enlazada a UEFI. Esta directiva CI firmada se cargará durante el arranque y la aplicación de esta directiva evitará la reversión de los archivos de sistema VBS durante esa sesión de arranque. A diferencia de SkuSiPolicy.p7b, un dispositivo puede seguir arrancando si se desinstala la actualización. Esta directiva se incluye en todas las versiones compatibles de Windows 10, versión 1507 y posteriores. Los administradores aún pueden aplicar SkuSkiPolicy.p7b para proporcionar protección adicional para la reversión en las sesiones de arranque.

Los registros de inicio medido de Windows utilizados para atestiguar el estado de arranque del equipo incluyen información sobre la versión de directiva que se carga durante el proceso de arranque. El TPM mantiene estos registros de forma segura durante el arranque y los servicios de atestación de Microsoft los analizan para comprobar que se están cargando las versiones de directiva correctas. Los servicios de atestación aplican reglas que garantizan que se cargue una versión de directiva específica o superior; de lo contrario, no se certificará que el sistema está en buen estado.

Para que la mitigación de directivas funcione, la directiva debe actualizarse con la actualización de mantenimiento de Windows, ya que los componentes de Windows y la directiva deben ser de la misma versión. Si la mitigación de directiva se copia en el dispositivo, es posible que el dispositivo no se inicie si se aplica la versión incorrecta de la mitigación o que la mitigación no funcione según lo esperado. Además, las mitigaciones descritas en KB5025885 deben aplicarse al dispositivo.

En Windows 11, versión 24H2, Windows Server 2022 y Windows Server 23H2, la raíz dinámica de confianza para medición (DRTM) agrega una mitigación adicional para la vulnerabilidad de reversión. Esta mitigación está habilitada de manera predeterminada. En estos sistemas, las claves de cifrado protegidas con VBS están enlazadas a la directiva CI de VBS de sesión de arranque habilitada de forma predeterminada y solo se desbloquearán si se aplica la versión de directiva CI coincidente. Para habilitar las reversiones iniciadas por el usuario, se ha agregado un período de gracia para habilitar la reversión segura de 1 versión del paquete de actualización de Windows sin perder la capacidad de desprecintar la clave maestra VSM. Sin embargo, la reversión iniciada por el usuario solo es posible si no se aplica SkuSiPolicy.p7b. La directiva CI de VBS exige que todos los archivos binarios de arranque no se hayan revertido a versiones revocadas. Esto significa que si un atacante con privilegios de administrador revierte los archivos binarios de arranque vulnerables, el sistema no se iniciará. Si la directiva de CI y los archivos binarios se revierten a una versión anterior, los datos protegidos por VSM no se abrirán.

Descripción de los riesgos de mitigación

Debes ser consciente de los riesgos potenciales antes de aplicar la directiva de revocación firmada por Microsoft. Revisa estos riesgos y realiza las actualizaciones necesarias en los medios de recuperación antes de aplicar la mitigación.

Nota Estos riesgos solo se aplican a la directiva SkuSiPolicy.p7b y no se aplican a las protecciones habilitadas por defecto.

  • Bloqueo y desinstalación de actualizaciones de UEFI. Después de aplicar el bloqueo UEFI con la directiva de revocación firmada por Microsoft en un dispositivo, el dispositivo no se puede revertir (desinstalando las actualizaciones de Windows, usando un punto de restauración o por otros medios) si sigues aplicando el arranque seguro. Incluso volver a formatear el disco no quitará el bloqueo UEFI de la mitigación si ya se ha aplicado. Esto significa que si intentas revertir el sistema operativo Windows a un estado anterior que no tenga la mitigación aplicada, el dispositivo no se iniciará, no se mostrará ningún mensaje de error y UEFI procederá a la siguiente opción de arranque disponible. Esto podría dar lugar a un bucle de arranque. Debes deshabilitar arranque seguro para quitar el bloqueo UEFI. Tenga en cuenta todas las posibles implicaciones y realice pruebas exhaustivas antes de aplicar las revocaciones que se describen en este artículo al dispositivo.
  • Medios de arranque externo. Después de aplicar las mitigaciones de bloqueo UEFI a un dispositivo, los medios de arranque externo deben actualizarse con la última actualización de Windows instalada en el dispositivo. Si el medio de arranque externo no se actualiza a la misma versión de Windows Update, es posible que el dispositivo no arranque desde ese medio. Consulta las instrucciones de la sección Actualizar medios de arranque externo antes de aplicar las mitigaciones.
  • Entorno de recuperación de Windows. El Entorno de recuperación de Windows (WinRE) en el dispositivo debe actualizarse con la última actualización dinámica del sistema operativo seguro de Windows publicada el 8 de julio de 2025 en el dispositivo antes de que se aplique el SkuSipolicy.p7b al dispositivo. Si omites este paso, puede que WinRE no ejecutes la característica Restablecer PC.  Para obtener más información, consulte Agregar un paquete de actualizaciones a Windows RE.
  • Entorno de ejecución previo al arranque (PXE). Si la mitigación se implementa en un dispositivo e intentas usar el arranque PXE, el dispositivo no se iniciará a menos que también se aplique la última actualización de Windows a la imagen de arranque del servidor PXE. No se recomienda implementar mitigaciones en orígenes de arranque de red a menos que el servidor de arranque PXE se haya actualizado a la última actualización de Windows publicada en enero de 2025 o después, incluido el administrador de arranque PXE.

Directrices de implementación de mitigación

Para solucionar los problemas descritos en este artículo, puedes implementar una directiva de revocación firmada por Microsoft (SkuSiPolicy.p7b). Esta mitigación solo es compatible con Windows 10, versión 1507 y versiones posteriores de Windows y Windows Server 2016.

Nota Si usa BitLocker, asegúrese de que se ha realizado una copia de seguridad de la clave de recuperación de BitLocker. Puedes ejecutar el siguiente comando desde un símbolo del sistema de administrador y anotar la contraseña numérica de 48 dígitos:

Nota

manage-bde -protectors -get %systemdrive%​​​​​​​

Implementación de una directiva de revocación firmada por Microsoft (SkuSiPolicy.p7b)

La directiva de revocación firmada por Microsoft se incluye como parte de la última actualización de Windows. Esta directiva solo debe aplicarse a los dispositivos, instala la última actualización disponible de Windows y, a continuación, sigue estos pasos:

Nota Si faltan actualizaciones, es posible que el dispositivo no se inicie con la mitigación aplicada o que la mitigación no funcione según lo esperado. Asegúrese de actualizar los medios de arranque de Windows con la última actualización de Windows disponible antes de implementar la directiva. Para obtener más información sobre cómo actualizar los medios de arranque, consulte la sección Actualización de medios de arranque externo .

  1. Asegúrese de que está instalada la última actualización de Windows publicada en enero de 2025 o después.

    • Para Windows 11, versión 22H2 y 23H2, instale la actualización del 22 de julio de 2025 (KB5062663) o posterior antes de seguir estos pasos.
    • Para Windows 10, versión 21H2, instala la actualización de Windows publicada en agosto de 2025 o una actualización posterior antes de seguir estos pasos.
  2. Ejecuta el siguiente comando en una indicación elevada de Windows PowerShell:

    Nota

    $PolicyBinary = $env:windir+"\System32\SecureBootUpdates\SkuSiPolicy.p7b"
    $MountPoint = 's:'
    $EFIDestinationFolder = "$MountPoint\EFI\Microsoft\Boot"
    mountvol $MountPoint /S
    if (-Not (Test-Path $EFIDestinationFolder)) { New-Item -Path $EFIDestinationFolder -Type Directory -Force }
    Copy-Item -Path $PolicyBinary -Destination $EFIDestinationFolder -Force
    mountvol $MountPoint /D

  3. Reinicie el dispositivo

  4. Confirma que la directiva se carga en el Visor de eventos con la información de la sección Registros de eventos de Windows.

Notas

  • No debe quitar el archivo de revocación (directiva) SkuSiPolicy.p7b una vez implementado. Es posible que el dispositivo ya no pueda iniciarse si se quita el archivo.
  • Si el dispositivo no se inicia, consulta la sección Procedimiento de recuperación .

​​​​​​​Actualización de medios de arranque externo

Para usar medios de arranque externo con un dispositivo que tenga aplicada una directiva de revocación firmada por Microsoft, el medio de arranque externo debe actualizarse con la última actualización de Windows, incluido el administrador de arranque. Si el elemento multimedia no incluye la actualización de Windows más reciente, no se iniciará.

Importante Te recomendamos que crees una unidad de recuperación antes de continuar. Este medio se puede usar para reinstalar un dispositivo en caso de que haya un problema importante.

Usa los siguientes pasos para actualizar los medios de arranque externo:

  1. Ve a un dispositivo donde se hayan instalado las últimas actualizaciones de Windows.
  2. Monta el medio de arranque externo como una letra de unidad. Por ejemplo, monte una unidad USB como D:.
  3. Haz clic en Inicio, escribe Crear una unidad de recuperación en el cuadro de búsqueda y, a continuación, haz clic en Crear un panel de control de unidad de recuperación. Sigue las instrucciones para crear una unidad de recuperación mediante la unidad USB montada.
  4. Quita de forma segura la unidad USB montada.

Si administra los medios instalables en su entorno mediante la guía Update Windows installation Media with Dynamic Update , siga estos pasos:

  1. Ve a un dispositivo donde se hayan instalado las últimas actualizaciones de Windows.
  2. Sigue los pasos descritos en Actualizar los medios de instalación de Windows con Actualización dinámica para crear medios que tengan instaladas las últimas actualizaciones de Windows.

Registros de eventos de Windows

Windows registra eventos cuando se cargan directivas de integridad de código, incluidas SkuSiPolicy.p7b, y cuando se impide que se cargue un archivo debido a la aplicación de directivas. Puedes usar estos eventos para comprobar que se ha aplicado la mitigación.

Los registros de integridad de código están disponibles en el Visor de eventos de Windows, en los registros de aplicaciones y servicios,en los registrosoperativosdeCodeIntegrity> deMicrosoft>Windows>, > en losregistros de aplicaciones y servicios,> en losregistros de> servicios, >en Microsoft>Windows>AppLocker>,MSI y script.

Para obtener más información sobre los eventos de integridad de código, consulta la guía operativa del Control de aplicaciones de Windows Defender.

Eventos de activación de directiva

Los eventos de activación de directivas están disponibles en el Visor de eventos de Windows, en los registros de aplicaciones y servicios, Microsoft>>Windows>CodeIntegrity>Operativo.

  • PolicyNameBuffer: directiva de SI de SKU de Microsoft Windows
  • PolicyGUID – {976d12c8-cb9f-4730-be52-54600843238e}
  • PolicyHash – 107E8FDD187C34CF8B8EA46A4EE99F0DB60F491650DC989DB71B4825DC73169D

Directiva de SI de SKU de Microsoft Windows

Si ha aplicado la directiva de auditoría o la mitigación al dispositivo y al evento de CodeIntegrity 3099 para la directiva aplicada no está presente, la directiva no se aplica. Consulte las instrucciones de implementación para comprobar que la directiva se instaló correctamente.

Nota

  • Nota El evento de integridad de código 3099 no se admite en las versiones de Windows 10 Enterprise 2016, Windows Server 2016 y Windows 10 Enterprise 2015 LTSB. Para comprobar que la directiva se ha aplicado (auditoría o directiva de revocación), debe montar la partición del sistema EFI mediante el comando mountvol.exe y comprobar que la directiva se ha aplicado a la partición EFI. Asegúrese de desmontar la partición del sistema EFI después de la verificación.
  • SkuSiPolicy.p7b: directiva de revocación
  • Se ha aplicado la directiva SkuSiPolicy.p7b

Eventos de auditoría y bloqueo

Los eventos de auditoría y bloqueo de integridad de código están disponibles en el Visor de eventos de Windows, en registros de aplicaciones y servicios,> registrosoperativos> de aplicacionesy serviciosdeCodeIntegrity> deMicrosoft>Windows>, >> MicrosoftWindows>AppLocker>,MSI y script.

La antigua ubicación de registro incluye eventos sobre el control de ejecutables, dll y controladores. La última ubicación de registro incluye eventos sobre el control de los instaladores MSI, scripts y objetos COM.

Evento de CodeIntegrity 3077 en el registro "CodeIntegrity – Operativo" indica que se ha bloqueado la carga de un ejecutable, .dll o controlador. Este evento incluye información sobre el archivo bloqueado y sobre la directiva impuesta. Para los archivos bloqueados por la mitigación, la información de directiva en el evento CodeIntegrity 3077 coincidirá con la información de directiva de SkuSiPolicy.p7b del evento CodeIntegrity 3099. El evento CodeIntegrity 3077 no estará presente si no hay ningún ejecutable, .dll o controladores que infrinjan la directiva de integridad de código en el dispositivo.

Para otros eventos de auditoría y bloqueo de integridad de código, consulte Descripción de los eventos de Control de aplicaciones.

Procedimiento de recuperación y eliminación de directivas

Si algo va mal después de aplicar la mitigación, puedes usar los siguientes pasos para quitar la mitigación:

  1. Suspende BitLocker si está habilitado. Ejecuta el comando siguiente en la ventana del símbolo del sistema con privilegios elevados:

    Nota

    Manager-bde -protectors -disable c: -rebootcount 3

  2. Desactiva el Arranque seguro desde el menú de UEFI BIOS.

    El procedimiento para desactivar el arranque seguro difiere entre los modelos y fabricantes de dispositivos. Para obtener ayuda sobre dónde desactivar el arranque seguro, consulta con la documentación del fabricante del dispositivo. Puede encontrar más detalles en Deshabilitar el arranque seguro.

  3. Quita la directiva SkuSiPolicy.p7b.

    1. Inicia Windows normalmente e inicia sesión.

      La directiva SkuSiPolicy.p7b debe quitarse de la siguiente ubicación:

      • <EFI System Partition>\Microsoft\Boot\SkuSiPolicy.p7b
    2. Ejecuta los siguientes comandos desde una sesión de Windows PowerShell con privilegios elevados para limpiar la directiva de esas ubicaciones:

      Nota

      $PolicyBinary = $env:windir+"\System32\SecureBootUpdates\SkuSiPolicy.p7b" $MountPoint = 's:' $EFIPolicyPath = "$MountPoint\EFI\Microsoft\Boot\SkuSiPolicy.p7b" $EFIDestinationFolder="$MountPoint\EFI\Microsoft\Boot" mountvol $MountPoint /S if (-Not (Test-Path $EFIDestinationFolder)) { New-Item -Path $EFIDestinationFolder -Type Directory -Force } if (Test-Path   $EFIPolicyPath ) {Remove-Item -Path $EFIPolicyPath -Force } ​​​​​​​mountvol $MountPoint /D

  4. Activa Arranque seguro desde BIOS.

    Consulta con la documentación del fabricante del dispositivo para localizar dónde activar el arranque seguro.

    Si desactivó el arranque seguro en el paso 1 y la unidad está protegida por BitLocker, suspenda la protección de BitLocker y, a continuación, active el arranque seguro desde el menú de UEFI BIOS .

  5. Activar BitLocker. Ejecuta el comando siguiente en la ventana del símbolo del sistema con privilegios elevados:

    Nota

    Manager-bde -protectors -enable c:

  6. Reiniciar el dispositivo

Cambios realizados en este artículo
Cambiar fecha Descripción
17 de diciembre de 2025
  • Se actualizaron los comandos del paso 2 en la sección "Implementación de una directiva de revocación firmada por Microsoft (SkuSiPolicy.p7b)", ya que los comandos no funcionaron correctamente.

    De:
    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x20 /f
    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
    Para:

    $PolicyBinary = $env:windir+"\System32\SecureBootUpdates\SkuSiPolicy.p7b"
    $MountPoint = 's:'
    $EFIDestinationFolder = "$MountPoint\EFI\Microsoft\Boot"
    mountvol $MountPoint /S
    if (-Not (Test-Path $EFIDestinationFolder)) { New-Item -Path $EFIDestinationFolder -Type Directory -Force }
    Copy-Item -Path $PolicyBinary -Destination $EFIDestinationFolder -Force
    mountvol $MountPoint /D
22 de julio de 2025
  • Se actualizaron los pasos de instrucciones en la sección "Implementación de una directiva de revocación firmada por Microsoft (SkuSiPolicy.p7b)".
10 de julio de 2025
  • Se quitó la sección "Implementación de una directiva de modo auditoría", ya que la característica se interrumpió después de instalar las actualizaciones de Windows publicadas el 8 de julio de 2025 o después.
  • Se quitó la sección "Evento de CodeIntegrity 3099", ya que ya no se aplica.
  • En la sección "Descripción de los riesgos de mitigación", se actualizó el tema "Entorno de recuperación de Windows"

    De:
    Entorno de recuperación de Windows. El Entorno de recuperación de Windows (WinRE) en el dispositivo debe actualizarse con las últimas actualizaciones de Windows instaladas en el dispositivo antes de que se aplique SkuSipolicy.p7b al dispositivo. Si omites este paso, puede que WinRE no ejecutes la característica Restablecer PC. Para obtener más información, consulte Agregar un paquete de actualizaciones a Windows RE.
    Para:
    Entorno de recuperación de Windows. El Entorno de recuperación de Windows (WinRE) en el dispositivo debe actualizarse con la dinámica del sistema operativo seguro de Windows más reciente publicada en julio de 2025 o después en el dispositivo antes de aplicar el SkuSipolicy.p7b al dispositivo. Si omites este paso, puede que WinRE no ejecutes la característica Restablecer PC. Para obtener más información, consulte Agregar un paquete de actualizaciones a Windows RE.
    Si las actualizaciones de DU del sistema operativo seguro no están disponibles, implemente la actualización acumulativa más reciente.
  • En la sección "Mitigaciones disponibles", reemplace el siguiente párrafo:
    Se ha agregado una directiva de CI adicional firmada por Microsoft que está habilitada de forma predeterminada y que no requiere pasos de implementación adicionales, que no está enlazada a UEFI. Esta directiva CI firmada se cargará durante el arranque y la aplicación de esta directiva evitará la reversión de los archivos de sistema VBS durante esa sesión de arranque. A diferencia de SkuSiPolicy.p7b, un dispositivo puede seguir arrancando si la directiva habilitada predeterminada ha sido alterada o eliminada. Esta mitigación está disponible en dispositivos con Windows 10 22H2 y versiones posteriores. Los administradores aún pueden aplicar SkuSkiPolicy.p7b para proporcionar protección adicional para la reversión en las sesiones de arranque.
    Con el siguiente párrafo:
    Se ha agregado una directiva de CI adicional firmada por Microsoft que está habilitada de forma predeterminada y que no requiere pasos de implementación adicionales, que no está enlazada a UEFI. Esta directiva CI firmada se cargará durante el arranque y la aplicación de esta directiva evitará la reversión de los archivos de sistema VBS durante esa sesión de arranque. A diferencia de SkuSiPolicy.p7b, un dispositivo puede seguir arrancando si se desinstala la actualización. Esta directiva se incluye en todas las versiones compatibles de Windows 10, versión 1507 y posteriores. Los administradores aún pueden aplicar SkuSkiPolicy.p7b para proporcionar protección adicional para la reversión en las sesiones de arranque.
  • En la sección "Mitigaciones disponibles", se han agregado las siguientes versiones de Windows a la primera frase del último párrafo:

    Windows 11, versión 24H2, Windows Server 2022 y Windows Server 23H2
  • Se ha quitado la imagen de la lista "SiPolicy.p7b - Directiva de auditoría" en la sección "Eventos de activación de directiva".
8 de abril de 2025
  • Se ha quitado la primera frase de la sección "Nota importante sobre la directiva SkuSiPolicy.p7b", ya que la actualización más reciente no está disponible para todas las versiones de Windows.
  • Se actualizó la sección "Mitigaciones disponibles" agregando información más detallada.
  • Se han agregado mitigaciones predeterminadas para la sesión de arranque con el fin de evitar la reversión de binarios para Windows 10, versión 22H2 y posteriores, y protección de datos VBS para dispositivos de inicio seguro o basados en DRTM en Windows 11, versión 24H2.
24 de febrero de 2025
  • Se actualizó la nota en la sección "Eventos de activación de directivas" y se agregó una segunda captura de pantalla de la lista de directorios que muestra el archivo "SiPolicy.p7b - Directiva de auditoría".
11 de febrero de 2025
  • Se actualizó el script en el paso 1 en la sección "Implementación de una directiva de revocación firmada por Microsoft (SkuSiPolicy.p7b)".
  • Se ha agregado una nota al final de la sección "Eventos de activación de directivas" y se ha agregado una captura de pantalla de la lista de directorios que muestra el archivo "SkuSiPolicy.p7b: directiva de revocación".
  • Se ha actualizado la secuencia de comandos en el paso 3b de la sección "Procedimiento de recuperación y eliminación de directivas".
14 de enero de 2025
  • Se ha agregado la Nota importante sobre la directiva SkuSiPolicy.p7b en la parte superior de este artículo.*
  • Se ha eliminado la siguiente nota (que se agregó el 12 de noviembre de 2024) de la sección "Mitigaciones disponibles", por no ser necesaria:

    "Nota La compatibilidad con las directivas SKUSIPolicy.p7b y VbsSI_Audit.p7b para Windows 10, versión 1507, Windows 10 Enterprise 2016 y Windows Server 2016 se han agregado como parte de las últimas actualizaciones de Windows publicadas el 8 de octubre de 2024 y después. Las versiones más recientes de Windows y Windows Server introducido estas directivas en las actualizaciones del 13 de agosto de 2024".
  • Se ha agregado más información a la nota en la sección "Implementación de una directiva de revocación firmada por Microsoft (SkuSiPolicy.p7b)". El texto original era "Nota : Si faltan actualizaciones, es posible que el dispositivo no se inicie con la mitigación aplicada o que la mitigación no funcione según lo esperado".*
  • Se ha quitado el segundo párrafo de la sección "Actualización de medios de arranque externo". El texto original quitado era "Los medios de arranque que están actualizados con la directiva de revocación firmada por Microsoft solo deben usarse para arrancar dispositivos que ya tengan aplicada la mitigación. Si se usa con dispositivos sin la mitigación, el bloqueo UEFI se aplicará durante el inicio desde el medio de arranque. Se producirá un error al iniciarse posteriormente desde el disco a menos que el dispositivo se actualice con la mitigación o se quite el bloqueo UEFI".*
  • Se quitó el paso "Con el medio recién creado montado, copia el archivo SkuSiPolicy.p7b en <MediaRoot>\EFI\Microsoft\Boot (por ejemplo, D:\EFI\Microsoft\Boot)" en el procedimiento "Pasos para actualizar los medios de arranque externo" en la sección "Actualización de medios de arranque externo", ya que este paso ya no es necesario.*
  • Se quitaron los pasos 3 a 5 en el procedimiento "Actualizar medios de instalación de Windows con la guía de actualización dinámica" en la sección "Actualizar medios de arranque externo", ya que los pasos ya no son necesarios.*
    • 3. Coloque el contenido del medio en una unidad flash USB y monte dicha unidad como una letra de unidad. Por ejemplo, monte la unidad USB como D:.
    • 4. Copia SkuSiPolicy.p7b en <MediaRoot>\EFI\Microsoft\Boot (por ejemplo, D:\EFI\Microsoft\Boot).
    • 5. Quita de forma segura la unidad USB montada.
  • Se actualizó el primer párrafo del tema "Medios de arranque externo" en la sección "Descripción de los riesgos de mitigación". El texto original era "Después de aplicar las mitigaciones de bloqueo UEFI a un dispositivo, los medios de arranque externo deben actualizarse con las últimas actualizaciones de Windows instaladas en el dispositivo y con la directiva de revocación firmada por Microsoft (SkuSiPolicy.p7b). Si el medio de arranque externo no está actualizado, es posible que el dispositivo no arranque desde ese medio. Consulta las instrucciones de la sección Actualizar medios de arranque externo antes de aplicar las mitigaciones.*
  • Se ha quitado el segundo párrafo del tema "Medios de arranque externo" en la sección "Descripción de los riesgos de mitigación". El texto original era "Los medios de arranque que están actualizados con la directiva de revocación firmada por Microsoft solo deben usarse para arrancar dispositivos que ya tengan aplicada la mitigación. Si se usa con dispositivos sin la mitigación, el bloqueo UEFI se aplicará durante el inicio desde el medio de arranque. Se producirá un error al iniciarse posteriormente desde el disco a menos que el dispositivo se actualice con la mitigación o se quite el bloqueo UEFI".*
  • Se ha actualizado el tema "Entorno de ejecución previo al arranque (PXE)" en la sección "Descripción de los riesgos de mitigación". El texto original era "Si la mitigación se implementa en un dispositivo e intentas usar el arranque PXE, el dispositivo no se iniciará a menos que las mitigaciones también se apliquen a los orígenes de arranque de red (raíz donde bootmgfw.efi está presente). Si un dispositivo se inicia desde un origen de arranque de red que tenga aplicada la mitigación, el bloqueo de la UEFI se aplicará al dispositivo y afectará a los inicios posteriores. No se recomienda implementar mitigaciones en orígenes de arranque de red a menos que todos los dispositivos del entorno tengan implementadas las mitigaciones. "*
12 de noviembre de 2024
  • En la sección "Mitigaciones disponibles", la compatibilidad con las directivas SkuSiPolicy.p7b y VbsSI_Audit.p7b para Windows 10, versión 1507, Windows 10 Enterprise 2016 y Windows Server 2016 se agregó como parte de las actualizaciones de Windows publicadas el 8 de octubre de 2024 y después.
  • Se han actualizado las fechas de lanzamiento de Windows del 13 de agosto de 2024 al 12 de noviembre de 2024.