Logige sisse Microsofti kontoga
Logige sisse või looge konto.
Tere!
Valige mõni muu konto.
Teil on mitu kontot
Valige konto, millega soovite sisse logida.

Muuda kuupäeva

Muuda kirjeldust

20. märts 2024

  • Lisati jaotis "Tulemid ja tagasiside"

21. märts 2024

  • Värskendatud 4. juhis jaotises "2. juhis: PCA2023 allkirjastatud käivitushalduri installimine"

22. märts 2024

  • Värskendatud on jaotises "Tulemid ja tagasiside" meilikontakti teavet

  • Lisati jaotis "Valikuliste diagnostikaandmete lubamine"

Sissejuhatus

See artikkel täiendab järgmist artiklit, mida värskendatakse 2024. aasta aprillis:

  • KB5025885: Kuidas hallata Windowsi käivitushalduri tühistusi CVE-2023-24932 seotud turvalise algkäivituse muudatuste jaoks

See lisa kirjeldab värskendatud samm-sammulist protseduuri, et juurutada uusi leevendusi BlackLotus UEFI algkäivituskomplekti suhtes, mida jälitab CVE-2023-24932 , ja sisaldab teie keskkonna testimisjuhiseid.

Kaitsemaks haavatavate käivitushaldurite pahatahtliku kuritarvitamise eest, peame juurutama seadme püsivarale uue UEFI turvalise algkäivituse allkirjastamise serdi ja tühistama usalduse praeguse allkirjaserdi püsivara vastu. Nii muutuvad kõik olemasolevad haavatavad käivitushaldurid turvalise algkäivituse toega seadmete jaoks ebausaldusväärseteks. See juhend aitab teid selles protsessis.

Selles juhendis kirjeldatud leevendusetapid on järgmised.

  1. Andmebaasi värskendamine: Secure Boot DB-le lisatakse uus PCA (PCA2023) sert, mis lubab seadmel selle serdi allkirjastatud kandjat algkäivitada.

  2. Käivitushalduri installimine: Olemasolev PCA2011 allkirjastatud käivitushaldur asendatakse PCA2023 allkirjastatud käivitushalduriga.Mõlemad käivitushaldurid sisalduvad 2024. aasta aprilli turbevärskendustes.

  3. DBX tühistab PCA2011: Secure Boot DBX-ile lisatakse keelav kirje, mis takistab PCA2011 allkirjastatud algkäivitushalduritel algkäivitamist.

Märkus Hoolduspinu tarkvara, mis rakendab need kolm leevendust, ei luba leevendusi rakendada järjestusest välja.

Kas see kehtib minu kohta?

See juhend kehtib kõigi seadmete kohta, kus turvaline algkäivitus on lubatud, ja nende seadmete kõigi olemasolevate taastekandjate kohta.

Kui teie seadmes töötab Windows Server 2012 või Windows Server 2012 R2, lugege enne jätkamist kindlasti jaotist "Teadaolevad probleemid".

Enne alustamist

Valikuliste diagnostikaandmete lubamine

Lülitage sisse säte Saada valikulised diagnostikaandmed, tehes järgmist.

  1. Avage Windows 11 Menüü Start > sätted > Privaatsus & turbe- > diagnostika & tagasiside.

  2. Lülitage sisse valikuliste diagnostikaandmete saatmine.

    Diagnostika & tagasiside

Lisateavet leiate teemast Diagnostika, tagasiside ja privaatsus Windowsis

MÄRKUS Veenduge, et teil oleks valideerimise ajal ja mõnda aega Interneti-ühendus.

Testpassi sooritamine

Pärast 2024. aasta aprilli Windowsi värskenduste installimist ja enne nõustumise juhiste läbimist veenduge, et teete süsteemi tervikluse kontrollimiseks testpassi.

  1. VPN: Veenduge, et VPN-i juurdepääs ettevõtte ressurssidele ja võrgule oleks töökorras.

  2. Windows Hello: Windowsi seadmesse sisselogimiseks kasutage tavatoimingut (näo-/sõrmejälje-/PIN-koodi).

  3. Bitlockeri: Süsteem käivitub tavaliselt BitLockeri toega süsteemides, ilma et käivitamisel kuvataks BitLockeri taasteviip.

  4. Seadme seisundi atesteerimine: Veenduge, et seadme seisundi atesteerimisel põhinevad seadmed kinnitaksid õigesti nende olekut.

Teadaolevad probleemid

Ainult Windows Server 2012 ja Windows Sever 2012 R2 korral tehke järgmist.

  • TPM 2.0-põhised süsteemid ei saa juurutada 2024. aasta aprilli turbepaigas välja antud leevendusi teadaolevate TPM-i mõõtmistega seotud ühilduvusprobleemide tõttu. 2024. aasta aprilli värskendused blokeerivad mõjutatud süsteemides leevendused #2 (käivitushaldur) ja #3 (DBX-i värskendus).

  • Microsoft on probleemist teadlik ja tulevikus antakse välja värskendus TPM 2.0 põhiste süsteemide blokeeringu tühistamiseks.

  • TPM-i versiooni kontrollimiseks paremklõpsake nuppu Start, klõpsake käsku Käivita ja tippige tpm.msc. Jaotise TPM Manufacturer Information (TPM-i tootjateave) keskmise paani paremas allnurgas peaksite nägema sätte Specification Version (Määrangu versioon) väärtust.

Nõustumise valideerimistoimingud

Ülejäänud artiklis käsitletakse seadmete leevendusmeetmetega nõustumise testimist. Leevendused pole vaikimisi lubatud. Kui teie ettevõte plaanib need leevendused lubada, tehke seadme ühilduvuse kontrollimiseks järgmised valideerimistoimingud.

  1. Juurutage 2024. aasta aprilli väljalaske-eelne turbevärskendus.

  2. Avage administraatori käsuviip ja määrake registrivõti andmebaasi värskendamiseks, tippides järgmise käsu ja vajutades seejärel sisestusklahvi (Enter):

    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x40 /f
  3. Taaskäivitage seade kaks korda.

  4. Veenduge, et DB oleks värskendatud, veendudes, et järgmine käsk tagastab väärtuse True. Käivitage administraatorina järgmine PowerShelli käsk:

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

  1. Avage administraatori käsuviip ja määrake registrivõti PCA2023 allkirjastatud algkäivitushalduri allalaadimiseks ja installimiseks.

    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x100 /f
  2. Taaskäivitage seade kaks korda.

  3. Administraatorina ühendage EFI-sektsioon, et see kontrolliks valmis saada.

    mountvol s: /s
  4. Veenduge, et "s:\efi\microsoft\boot\bootmgfw.efi" oleks PCA2023 allkirjastatud. Selleks tehke järgmist.

    1. Klõpsake nuppu Start, tippige otsinguväljalekäsuviip ja seejärel klõpsake käsku Käsuviip.

    2. Tippige aknas Käsuviip järgmine käsk ja vajutage sisestusklahvi (Enter).

      copy S:\EFI\Microsoft\Boot\bootmgfw.efi c:\bootmgfw_2023.efi
    3. Paremklõpsake failihalduris faili C:\bootmgfw_2023.efi, klõpsake käsku Atribuudid ja seejärel valige vahekaart Digitaalallkirjad.

    4. Kinnitage loendis Allkiri, et serdiahelasse oleks kaasatud Windows UEFI 2023 CA.

HOIATUS. Selle toiminguga juurutatakse DBX-i tühistus, et mitte usaldada vanu haavatavaid käivitushaldureid, mis on allkirjastatud Windows Productioni PCA2011 abil. Selle tühistatud tühistamisega seadmed ei käivitu enam olemasolevatest taastekandja ja võrgu algkäivituse (PXE/HTTP) serveritest, millel pole värskendatud algkäivitushalduri komponente.

Kui teie seade satub algkäivitamatusse olekusse, järgige jaotises "Taaste- ja taastetoimingud" toodud juhiseid, et lähtestada seade tühistuseelsesse olekusse.

Kui soovite pärast DBX-i rakendamist naasta seadme varasemasse Secure Booti olekusse, järgige jaotist "Taaste- ja taastetoimingud".

Rakendage DBX-i leevendus, et tühistada Windows Productioni PCA2011 sert secure Bootis:

  1. Avage administraatori käsuviip ja määrake registrivõti, et paigutada PCA2011 tühistamine DBX-i.

    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /f
  2. Taaskäivitage seade kaks korda ja veenduge, et see on täielikult taaskäivitatud.

  3. Veenduge, et DBX-leevendus on rakendatud. Selleks käivitage administraatorina järgmine PowerShelli käsk ja veenduge, et käsk tagastab väärtuse True:

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'

    Või otsige Sündmusevaatur järgmist sündmust:

    Sündmuselogi

    Süsteem

    Sündmuse allikas

    TPM-WMI

    Sündmuse ID

    1037

    Tase

    Teave

    Sündmuseteate tekst

    Secure Boot Dbx värskendus Microsoft Windows Production PCA 2011 tühistamiseks on rakendatud edukalt

  4. Sooritage testi läbimise üksused jaotisest "Enne alustamist" ja veenduge, et kõik süsteemid käituksid tavapäraselt.

Registrivõtme viide

Käsk

Eesmärk

Kommentaarid

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x40 /f

Installib andmebaasivärskenduse, et lubada PCA2023 allkirjastatud algkäivitushaldur

Käsk

Eesmärk

Kommentaarid

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x100 /f

Installib PCA2023 allkirjastatud bootmgr

Väärtus on hinnatud alles pärast 0x40 lõpulejõudmist

Käsk

Eesmärk

Kommentaarid

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /f

Installib DBX-i värskenduse, mis tühistab PCA2011

Väärtus on hinnatud alles pärast mõlema 0x40 & 0x100 lõpulejõudmist

Tulemused ja tagasiside

Saatke suvp@microsoft.com meilisõnum testimistulemuste, küsimuste ja tagasisidega.

Taaste- ja taastetoimingud

Taastetoimingute tegemisel jagage Microsoftiga järgmisi andmeid.

  • Ilmnenud algkäivituse nurjumise kuvatõmmis.

  • Toimingud, mis viisid seadme algkäivitamiseni.

  • Seadme konfiguratsiooni üksikasjad.

Taastetoimingu tegemisel peatage BitLocker enne toimingu alustamist.

Kui selle protsessi käigus läheb midagi valesti ja te ei saa seadet käivitada või peate käivitama väliskandjalt (nt mälupulk või PXE algkäivitus), proovige järgmisi toiminguid.

  1. Secure Booti

    väljalülitamine See toiming erineb arvutitootjatest ja mudelitest. Sisestage arvutite UEFI BIOS-i menüü, liikuge Secure Booti sättele ja lülitage see välja. Täpsemat teavet selle protsessi kohta leiate oma arvuti tootja dokumentatsioonist. Lisateavet leiate teemast Turvalise algkäivituse keelamine.

  2. Secure Booti võtmete

    eemaldamine Kui seade toetab Secure Booti võtmete eemaldamist või Secure Booti võtmete tehase vaikesätete lähtestamist, tehke see toiming kohe.  

    Seade peaks käivituma kohe, kuid võtke arvesse, et see on algkäivituskomplektide ründevarale haavatav. Secure Booti uuesti lubamiseks täitke selle taasteprotsessi lõpus kindlasti 5. juhis.

  3. Proovige Windows käivitada süsteemikettalt.

    1. Kui BitLocker on lubatud ja läheb taastese, sisestage oma BitLockeri taastevõti.

    2. Windowsi sisselogimine.

    3. Käivitage järgmised käsud administraatori käsuviiba kaudu, et taastada algkäivitusfailid EFI süsteemi algkäivitussektsioonis:

      Mountvol s: /s
      del s:\EFI\Microsoft\*.* /f /s /q
      bcdboot %systemroot% /s S:
    4. BCDBooti käitamine peaks tagastama "Algkäivitusfailid on loodud".

    5. Kui BitLocker on lubatud, peatage BitLocker.

    6. Taaskäivitage seade.

  4. Kui 3. juhis ei taasta seadet edukalt, installige Windows uuesti.

    1. Alustage olemasolevast taastekandjast.

    2. Jätkake Windowsi installimist taastekandja abil.

    3. Windowsi sisselogimine.

    4. Taaskäivitage, et kontrollida, kas seade käivitatakse edukalt Windowsiga.

  5. Lubage Secure Boot ja taaskäivitage seade uuesti.

    Sisestage oma devicce UEFI menüü, liikuge Secure Booti sättele ja lülitage see sisse. Lisateavet selle protsessi kohta leiate oma seadme tootja dokumentatsioonist. Lisateavet leiate teemast Secure Booti uuesti lubamine.

  6. Kui Windowsi käivitamine endiselt nurjub, sisestage UEFI BIOS uuesti ja lülitage secure Boot välja.

  7. Käivitage Windows.

  8. Jagage DB, DBX sisu Microsoftiga.

    1. Avage PowerShell administraatorirežiimis.

    2. Jäädvusta DB:

      Get-SecureBootUEFI -name:db -OutputFilePath DBUpdateFw.bin
    3. Jäädvustage DBX:

      Get-SecureBootUEFI -name:dbx –OutputFilePath dbxUpdateFw.bin
    4. Jagage faile , DBUpdateFw.bin ja dbxUpdateFw.bin genereerida toimingus 8b ja 8c.

Kas vajate veel abi?

Kas soovite rohkem valikuvariante?

Siin saate tutvuda tellimusega kaasnevate eelistega, sirvida koolituskursusi, õppida seadet kaitsma ja teha veel palju muud.

Kogukonnad aitavad teil küsimusi esitada ja neile vastuseid saada, anda tagasisidet ja saada nõu rikkalike teadmistega asjatundjatelt.

Kas sellest teabest oli abi?

Kui rahul te keelekvaliteediga olete?
Mis mõjutas teie hinnangut?
Kui klõpsate nuppu Edasta, kasutatakse teie tagasisidet Microsofti toodete ja teenuste täiustamiseks. IT-administraator saab neid andmeid koguda. Privaatsusavaldus.

Täname tagasiside eest!

×