Instructions pour bloquer la restauration des mises à jour de sécurité liées à la virtualisation (VBS)

S’applique à
Windows 10 Win 10 IoT Ent LTSB 2016 Windows Server 2016 Windows 10 Enterprise, version 1809 Windows Server 2019 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows Server 2022 Azure Local, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Remarque

  • Date de publication d’origine : 13 août 2024
  • ID de la Base de connaissances : 5042562

Remarque

  • La prise en charge de Windows 10 a pris fin le 14 octobre 2025
  • Après le 14 octobre 2025, Microsoft ne fournira plus de mises à jour logicielles gratuites à partir de Windows Update, ni d'assistance technique, ni de correctifs de sécurité pour Windows 10. Votre ordinateur personnel fonctionnera toujours, mais nous vous recommandons de passer à Windows 11.
  • En savoir plus

Remarque importante sur la stratégie SkuSiPolicy.p7b

Pour obtenir des instructions sur l’application de la stratégie mise à jour, consultez la section Déploiement d’une stratégie de révocation signée par Microsoft (SkuSiPolicy.p7b).

Contenu de cet article

Récapitulatif

Microsoft a été informé d’une vulnérabilité dans Windows qui permet à un attaquant disposant de privilèges d’administrateur de remplacer les fichiers système Windows mis à jour qui ont des versions antérieures, ouvrant ainsi la porte à un attaquant afin de supprimer les vulnérabilités de sécurité basée sur la virtualisation (VBS).  La restauration de ces fichiers binaires peut permettre à un attaquant de contourner les fonctionnalités de sécurité VBS et d’exfiltrer les données protégées par VBS. Ce problème est décrit dans CVE-2024-21302 | Vulnérabilité d’élévation de privilèges en mode noyau sécurisé de Windows.

Pour résoudre ce problème, nous révoquons les fichiers système VBS vulnérables qui ne sont pas mis à jour. En raison du grand nombre de fichiers VBS qui doivent être bloqués, nous utilisons une autre approche pour bloquer les versions de fichiers qui ne sont pas mises à jour.

Étendue de l’impact

Tous les appareils Windows qui prennent en charge VBS sont affectés par ce problème. Cela inclut les appareils physiques locaux et les machines virtuelles (VM). VBS est pris en charge sur Windows 10 et les versions ultérieures de Windows, ainsi que sur Windows Server 2016 et les versions ultérieures de Windows Server.

L’état VBS peut être vérifié à l’aide de l’outil d’informations système de Microsoft (Msinfo32.exe). Cet outil collecte des informations sur votre appareil. Après avoir démarré Msinfo32.exe, faites défiler jusqu’à la ligne de sécurité basée sur la virtualisation . Si la valeur de cette ligne est En cours d’exécution, VBS est activé et en cours d’exécution.

Boîte de dialogue System Information avec la ligne Sécurité basée sur la virtualisation mise en évidence

L’état VBS peut également être vérifié avec Windows PowerShell à l’aide de la classe Win32_DeviceGuard WMI. Pour interroger l’état VBS à partir de PowerShell, ouvrez une session Windows PowerShell avec élévation de privilèges, puis exécutez la commande suivante :

Remarque

Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard

Après avoir exécuté la commande PowerShell ci-dessus, l’état VBS doit être l’un des suivants.

Nom de champ État
VirtualizationBasedSecurityStatus
  • Si le champ est égal à 0, VBS n’est pas activé.
  • Si le champ est égal à 1, VBS est activé mais ne s’exécute pas.
  • Si le champ est égal à 2, VBS est activé et en cours d’exécution.

Atténuations disponibles

Pour toutes les versions prises en charge de Windows 10, version 1507 et les versions ultérieures de Windows, et Windows Server 2016 et les versions ultérieures de Windows Server, les administrateurs peuvent déployer une stratégie de révocation signée par Microsoft (SkuSiPolicy.p7b). Cela empêchera le chargement par le système d’exploitation des versions vulnérables des fichiers système VBS qui ne sont pas mis à jour.

Lorsque SkuSiPolicy.p7b est appliqué à un appareil Windows, la stratégie est également verrouillée sur l’appareil en ajoutant une variable au microprogramme UEFI. Au démarrage, la stratégie se charge et Windows bloque le chargement des fichiers binaires qui enfreignent la stratégie. Si le verrou UEFI est appliqué et que la stratégie est supprimée ou remplacée par une version antérieure, le gestionnaire de démarrage Windows ne démarre pas ainsi que l’appareil. Cet échec de démarrage n’affiche pas d’erreur et le système passe à la prochaine option de démarrage disponible, ce qui peut entraîner une boucle de démarrage.

Une stratégie CI supplémentaire signée par Microsoft, qui est activée par défaut et ne nécessite aucune étape de déploiement supplémentaire, a été ajoutée qui n’est pas liée à UEFI. Cette stratégie CI signée sera chargée au démarrage et son application empêchera la restauration des fichiers système VBS au cours de cette session de démarrage. Contrairement à SkuSiPolicy.p7b, un appareil peut continuer à démarrer si la mise à jour est désinstallée. Cette stratégie est incluse dans toutes les versions prises en charge de Windows 10, version 1507 et ultérieures. Le fichier SkuSkiPolicy.p7b peut toujours être appliqué par les administrateurs pour fournir une protection supplémentaire pour la restauration entre les sessions de démarrage.

Les journaux de démarrage mesuré Windows utilisés pour attester de l’intégrité du démarrage du PC incluent des informations sur la version de stratégie chargée pendant le processus de démarrage. Ces journaux sont gérés de façon sécurisée par le module de plateforme sécurisée (TPM) pendant le démarrage, et les services d’attestation Microsoft analysent ces journaux pour vérifier que les versions de stratégie appropriées sont chargées. Les services d’attestation appliquent des règles qui garantissent le chargement d’une version de stratégie spécifique ou supérieure ; sinon, le système ne sera pas attesté comme étant sain.

Pour que l’atténuation de la stratégie fonctionne, la stratégie doit être mise à jour à l’aide de la mise à jour de maintenance de Windows, car les composants de Windows et la stratégie doivent provenir de la même version. Si l’atténuation de stratégie est copiée sur l’appareil, l’appareil peut ne pas démarrer si la mauvaise version de l’atténuation est appliquée, ou l’atténuation peut ne pas fonctionner comme prévu. En outre, les atténuations décrites dans KB5025885 doivent être appliquées à votre appareil.

Sur Windows 11, version 24H2, Windows Server 2022 et Windows Server 23H2, Dynamic Root of Trust for Measurement (DRTM) ajoute une atténuation supplémentaire pour la vulnérabilité de restauration. Cette atténuation est activée par défaut. Sur ces systèmes, les clés de chiffrement protégées par VBS sont liées à la stratégie CI VBS de la session de démarrage activée par défaut et ne seront descellées que si la version de stratégie CI correspondante est appliquée. Pour permettre les restaurations initiées par l’utilisateur, une période de grâce a été ajoutée pour permettre la restauration sécurisée d’une version du package Windows Update sans perdre la possibilité de desceller la clé master VSM. Toutefois, la restauration initiée par l’utilisateur n’est possible que si le fichier SkuSiPolicy.p7b n’est pas appliqué. La stratégie VBS CI applique que tous les fichiers binaires de démarrage n’ont pas été restaurés aux versions révoquées. Cela signifie que si un attaquant disposant de privilèges d’administrateur restaure des fichiers binaires de démarrage vulnérables, le système ne démarrera pas. Si la stratégie CI et les fichiers binaires sont tous deux restaurés vers une version antérieure, les données protégées par VSM ne seront pas descellées.

Comprendre les risques d’atténuation

Vous devez être conscient des risques potentiels avant d’appliquer la stratégie de révocation signée par Microsoft. Évaluez ces risques et apportez les mises à jour nécessaires au support de récupération avant d’appliquer l’atténuation.

Remarque Ces risques s’appliquent uniquement à la stratégie SkuSiPolicy.p7b et ne s’appliquent pas aux protections activées par défaut.

  • Verrouillage ueFI et désinstallation des mises à jour. Après avoir appliqué le verrou UEFI avec la stratégie de révocation signée par Microsoft sur un appareil, l’appareil ne peut pas être rétabli (en désinstallant les mises à jour Windows, à l’aide d’un point de restauration ou par d’autres moyens) si vous continuez à appliquer le démarrage sécurisé. Même le reformatage du disque ne supprime pas le verrou UEFI de l’atténuation s’il a déjà été appliqué. Cela signifie que si vous tentez de rétablir le système d’exploitation Windows à un état antérieur qui n’a pas l’atténuation appliquée, l’appareil ne démarre pas, aucun message d’erreur n’est affiché et l’UEFI passe à la prochaine option de démarrage disponible. Cela peut entraîner une boucle de démarrage. Vous devez désactiver le démarrage sécurisé pour supprimer le verrou UEFI. N’oubliez pas toutes les implications possibles et effectuez des tests approfondis avant d’appliquer les révocations décrites dans cet article à votre appareil.
  • Support de démarrage externe. Une fois que les atténuations de verrou UEFI ont été appliquées à un appareil, le support de démarrage externe doit être mis à jour avec la dernière mise à jour Windows installée sur l’appareil. Si le support de démarrage externe n’est pas mis à jour vers la même version de Windows Update, il se peut que l’appareil ne démarre pas à partir de ce support. Consultez les instructions de la section Mise à jour du support de démarrage externe avant d’appliquer les atténuations.
  • Environnement de récupération WindowsL’environnement de récupération Windows (WinRE) sur l’appareil doit être mis à jour avec la dernière mise à jour dynamique du système d’exploitation Windows Safe publiée le 8 juillet 2025 sur l’appareil avant que SkuSipolicy.p7b ne soit appliqué à l’appareil. L’omission de cette étape peut empêcher WinRE d’exécuter la fonctionnalité Réinitialiser le PC.  Pour plus d’informations, voir Ajouter un package de mise à jour à Windows RE.
  • Démarrage PXE (Pre-boot Execution Environment). Si l’atténuation est déployée sur un appareil et que vous tentez d’utiliser le démarrage PXE, l’appareil ne démarrera que si la dernière mise à jour Windows est également appliquée à l’image de démarrage du serveur PXE. Nous vous déconseillons de déployer des atténuations sur les sources de démarrage réseau, sauf si le serveur de démarrage PXE a été mis à jour vers la dernière mise à jour Windows publiée à partir de janvier 2025, y compris le gestionnaire de démarrage PXE.

Instructions de déploiement d’atténuation

Pour résoudre les problèmes décrits dans cet article, vous pouvez déployer une stratégie de révocation signée par Microsoft (SkuSiPolicy.p7b). Cette atténuation n’est prise en charge que sur Windows 10, version 1507 et les versions ultérieures de Windows, ainsi que sur Windows Server 2016.

Remarque Si vous utilisez BitLocker, assurez-vous que votre clé de récupération BitLocker a été sauvegardée. Vous pouvez exécuter la commande suivante à partir d’une invite de commandes Administrateur et noter le mot de passe numérique à 48 chiffres :

Remarque

manage-bde -protectors -get %systemdrive%​​​​​​​

Déploiement d’une stratégie de révocation signée par Microsoft (SkuSiPolicy.p7b)

La stratégie de révocation signée par Microsoft est incluse dans la dernière mise à jour de Windows. Cette stratégie ne doit être appliquée qu’aux appareils qui installent la dernière mise à jour Windows disponible, puis procédez comme suit :

Remarque Si des mises à jour sont manquantes, l’appareil peut ne pas commencer par l’atténuation appliquée ou l’atténuation peut ne pas fonctionner comme prévu. Veillez à mettre à jour votre support de démarrage Windows avec la dernière mise à jour Windows disponible avant de déployer la stratégie. Pour plus d’informations sur la mise à jour du support de démarrage, consultez la section Mise à jour du support de démarrage externe .

  1. Assurez-vous que la dernière mise à jour Windows publiée en janvier 2025 ou après est installée.

    • Pour Windows 11, version 22H2 et 23H2, installez la mise à jour du 22 juillet 2025 (KB5062663) ou ultérieure avant de suivre ces étapes.
    • Pour Windows 10, version 21H2, installez la mise à jour Windows publiée en août 2025 ou une mise à jour ultérieure avant de suivre ces étapes.
  2. Exécutez les commandes suivantes dans une invite de Windows PowerShell avec élévation de privilèges :

    Remarque

    $PolicyBinary = $env:windir+"\System32\SecureBootUpdates\SkuSiPolicy.p7b"
    $MountPoint = 's :'
    $EFIDestinationFolder = « $MountPoint\EFI\Microsoft\Boot »
    mountvol $MountPoint /S
    if (-Not (Test-Path $EFIDestinationFolder)) { New-Item -Path $EFIDestinationFolder -Type Directory -Force }
    Copy-Item -Path $PolicyBinary -Destination $EFIDestinationFolder -Force
    mountvol $MountPoint /D

  3. Redémarrez votre appareil.

  4. Vérifiez que la stratégie est chargée dans l’observateur d'événements à l’aide des informations de la section Journaux des événements Windows.

Remarques

  • Vous ne devez pas supprimer le fichier de révocation (stratégie) SkuSiPolicy.p7b après son déploiement. Votre appareil risque de ne plus pouvoir démarrer si le fichier est supprimé.
  • Si votre appareil ne démarre pas, consultez la section Procédure de récupération .

Mise à jour du support de démarrage externe

Pour utiliser un support de démarrage externe avec un appareil sur lequel une stratégie de révocation signée par Microsoft est appliquée, le support de démarrage externe doit être mis à jour avec la dernière mise à jour de Windows, y compris le gestionnaire de démarrage. Si le support n’inclut pas la dernière mise à jour de Windows, il ne démarre pas.

Important Nous vous recommandons de créer un lecteur de récupération avant de continuer. Ce support peut être utilisé pour réinstaller un appareil en cas de problème majeur.

Procédez comme suit pour mettre à jour le support de démarrage externe :

  1. Accédez à un appareil sur lequel les dernières mises à jour de Windows ont été installées.
  2. Montez le support de démarrage externe sous forme de lettre de lecteur. Par exemple, montez le lecteur de curseur en tant que D :.
  3. Cliquez sur Démarrer, tapez Créer un lecteur de récupération dans la zone de recherche, puis cliquez sur Créer un panneau de configuration de lecteur de récupération. Suivez les instructions pour créer un lecteur de récupération à l’aide du lecteur de curseur monté.
  4. Retirez en toute sécurité le lecteur de curseur monté.

Si vous gérez le média installable dans votre environnement à l’aide du support d’installation Mettre à jour Windows avec les instructions de mise à jour dynamique , procédez comme suit :

  1. Accédez à un appareil sur lequel les dernières mises à jour de Windows ont été installées.
  2. Suivez les étapes de la mise à jour des supports d’installation de Windows avec Dynamic Update pour créer un support sur lequel les dernières mises à jour Windows sont installées.

Journaux d’événements Windows

Windows journalise les événements lors du chargement des stratégies d’intégrité du code, notamment SkuSiPolicy.p7b, et lorsqu’un fichier est bloqué en raison de la mise en œuvre de la stratégie. Vous pouvez utiliser ces événements pour vérifier que l’atténuation a été appliquée.

Les journaux d’intégrité du code sont disponibles dans l’observateur d’événements Windows sousJournaux d’activité d’application et de servicesMicrosoft >Windows>CodeIntegrity>Journaux> d’activité >d’application et de servicesJournaux >de servicesMicrosoft > Windows >AppLocker>,MSI et script.>

Pour plus d’informations sur les événements d’intégrité du code, consultez le guide des opérations du Contrôle d’application Windows Defender.

Événements d’activation de stratégie

Les événements d’activation de stratégie sont disponibles dans l’observateur d’événements Windows sous les journaux> d’application et de servicesMicrosoft>Windows>CodeIntegrity>opérationnel.

  • PolicyNameBuffer – Stratégie Microsoft Windows SKU SI
  • PolicyGUID – {976d12c8-cb9f-4730-be52-54600843238e}
  • PolicyHash – 107E8FDD187C34CF8B8EA46A4EE99F0DB60F491650DC989DB71B4825DC73169D

Stratégie SKU SI de Microsoft Windows

Si vous avez appliqué la stratégie d’audit ou d’atténuation à votre appareil et que l’événement CodeIntegrity 3099 pour la stratégie appliquée n’est pas présent, la stratégie n’est pas appliquée. Consultez les instructions de déploiement pour vérifier que la stratégie a été installée correctement.

Remarque

  • Remarque L’événement d’intégrité du code 3099 n’est pas pris en charge sur les versions de Windows 10 Entreprise 2016, Windows Server 2016 et Windows 10 Entreprise 2015 LTSB. Pour vérifier que la stratégie a été appliquée (stratégie d’audit ou de révocation), vous devez monter la partition système EFI à l’aide de la commande mountvol.exe et vérifier que la stratégie a été appliquée à la partition EFI. Assurez-vous de démonter la partition système EFI après vérification.
  • SkuSiPolicy.p7b - Stratégie de révocation
  • La stratégie SkuSiPolicy.p7b a été appliquée

Auditer et bloquer les événements

Les événements d’audit et de blocage de l’intégrité du code sont disponibles dans l’observateur d’événements Windows sous Journaux >d’application et de servicesMicrosoft>Windows>CodeIntegrity>Journaux>d’application> et de services Microsoft > Windows >AppLocker>,MSI et script.

L’emplacement de la journalisation précédente inclut des événements sur le contrôle des exécutables, des dll et des lecteurs. Ce dernier emplacement de journalisation inclut des événements sur le contrôle des programmes d’installation, des scripts et des objets COM MSI.

L’événement CodeIntegrity 3077 dans le journal « CodeIntegrity – Opérationnel » indique qu’un exécutable, un .dll ou un lecteur n’a pas pu être chargé. Cet événement inclut des informations sur le fichier bloqué et sur la stratégie appliquée. Pour les fichiers bloqués par l’atténuation, les informations de stratégie dans l’événement CodeIntegrity 3077 correspondent aux informations de stratégie de SkuSiPolicy.p7b de l’événement CodeIntegrity 3099. L’événement CodeIntegrity 3077 n’est pas présent s’il n’existe aucun exécutable, .dll ou lecteur en violation de la stratégie d’intégrité du code sur votre appareil.

Pour d’autres événements d’audit et de blocage de l’intégrité du code, consultez Présentation des événements Application Control.

Procédure de suppression et de récupération de la stratégie

Si un problème se produit après l’application de l’atténuation, vous pouvez utiliser les étapes suivantes pour supprimer l’atténuation :

  1. Suspendez BitLocker s’il est activé. Exécutez les commandes suivantes à partir d'une invite de commandes avec élévation de privilèges Windows :

    Remarque

    Manager-bde -protectors -disable c: -rebootcount 3

  2. Désactivez le démarrage sécurisé à partir du menu BIOS UEFI.

    La procédure de désactivation du démarrage sécurisé diffère entre les fabricants d’appareils et les modèles. Pour obtenir de l’aide sur l’emplacement où désactiver le démarrage sécurisé, consultez la documentation du fabricant de votre appareil. Vous trouverez plus de détails dans Désactivation du démarrage sécurisé.

  3. Supprimez la stratégie SkuSiPolicy.p7b.

    1. Démarrez Windows normalement, puis connectez-vous.

      La stratégie SkuSiPolicy.p7b doit être supprimée de l’emplacement suivant :

      • <Partition> système EFI\Microsoft\Boot\SkuSiPolicy.p7b
    2. Exécutez les commandes suivantes à partir d’une session Windows PowerShell élevée pour propre la stratégie à partir de ces emplacements :

      Remarque

      $PolicyBinary = $env:windir+"\System32\SecureBootUpdates\SkuSiPolicy.p7b" $MountPoint = 's:' $EFIPolicyPath = "$MountPoint\EFI\Microsoft\Boot\SkuSiPolicy.p7b" $EFIDestinationFolder="$MountPoint\EFI\Microsoft\Boot" mountvol $MountPoint /S if (-Not (Test-Path $EFIDestinationFolder)) { New-Item -Path $EFIDestinationFolder -Type Directory -Force } if (Test-Path   $EFIPolicyPath ) {Remove-Item -Path $EFIPolicyPath -Force } ​​​​​​​mountvol $MountPoint /D

  4. Activez le démarrage sécurisé à partir du BIOS.

    Consultez la documentation du fabricant de votre appareil pour savoir où activer le démarrage sécurisé.

    Si vous avez désactivé le démarrage sécurisé à l’étape 1 et que votre lecteur est protégé par BitLocker, suspendez la protection BitLocker , puis activez le démarrage sécurisé à partir de votre menu BIOS UEFI .

  5. Activer BitLocker. Exécutez les commandes suivantes à partir d'une invite de commandes avec élévation de privilèges Windows :

    Remarque

    Manager-bde -protectors -enable c:

  6. Redémarrez votre appareil.

Modifications apportées à cet article
Modifier la date Description
17 décembre 2025
  • Mise à jour des commandes à l’étape 2 de la section « Déploiement d’une stratégie de révocation signée par Microsoft (SkuSiPolicy.p7b) », car les commandes ne fonctionnaient pas correctement.

    De :
    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x20 /f
    Start-ScheduledTask -TaskName « \Microsoft\Windows\PI\Secure-Boot-Update »
    À :

    $PolicyBinary = $env:windir+"\System32\SecureBootUpdates\SkuSiPolicy.p7b"
    $MountPoint = 's :'
    $EFIDestinationFolder = « $MountPoint\EFI\Microsoft\Boot »
    mountvol $MountPoint /S
    if (-Not (Test-Path $EFIDestinationFolder)) { New-Item -Path $EFIDestinationFolder -Type Directory -Force }
    Copy-Item -Path $PolicyBinary -Destination $EFIDestinationFolder -Force
    mountvol $MountPoint /D
22 juillet 2025
  • Mise à jour des étapes d’instruction dans la section « Déploiement d’une stratégie de révocation signée par Microsoft (SkuSiPolicy.p7b) ».
10 juillet 2025
  • Suppression de la section « Déploiement d’une stratégie de mode d’audit », car la fonctionnalité a été abandonnée après l’installation des mises à jour Windows publiées le 8 juillet 2025 ou après.
  • Suppression de la section « Événement CodeIntegrity 3099 », car elle ne s’applique plus.
  • Dans la section « Comprendre les risques d’atténuation », mise à jour de la rubrique « Environnement de récupération Windows »

    De :
    Environnement de récupération Windows. L’environnement de récupération Windows (WinRE) sur l’appareil doit être mis à jour avec les dernières mises à jour Windows installées sur l’appareil avant l’application du fichier SkuSipolicy.p7b à l’appareil. L’omission de cette étape peut empêcher WinRE d’exécuter la fonctionnalité Réinitialiser le PC. Pour plus d’informations, voir Ajouter un package de mise à jour à Windows RE.
    Pour :
    Environnement de récupération Windows. L’environnement de récupération Windows (WinRE) sur l’appareil doit être mis à jour avec la dernière dynamique de système d’exploitation Windows Safe publiée en ou après juillet 2025 sur l’appareil avant que SkuSipolicy.p7b soit appliqué à l’appareil. L’omission de cette étape peut empêcher WinRE d’exécuter la fonctionnalité Réinitialiser le PC. Pour plus d’informations, voir Ajouter un package de mise à jour à Windows RE.
    Si les mises à jour Safe OS DU ne sont pas disponibles, déployez la dernière mise à jour municipale.
  • Dans la section « Atténuations disponibles », remplacement du paragraphe suivant :
    Une stratégie CI supplémentaire signée par Microsoft, qui est activée par défaut et ne nécessite aucune étape de déploiement supplémentaire, a été ajoutée qui n’est pas liée à UEFI. Cette stratégie CI signée sera chargée au démarrage et son application empêchera la restauration des fichiers système VBS au cours de cette session de démarrage. Contrairement à SkuSiPolicy.p7b, un appareil peut continuer à démarrer si la stratégie par défaut activée a été falsifiée ou supprimée. Cette atténuation est disponible sur les appareils avec Windows 10 22H2 et les versions ultérieures. Le fichier SkuSkiPolicy.p7b peut toujours être appliqué par les administrateurs pour fournir une protection supplémentaire pour la restauration entre les sessions de démarrage.
    Avec le paragraphe suivant :
    Une stratégie CI supplémentaire signée par Microsoft, qui est activée par défaut et ne nécessite aucune étape de déploiement supplémentaire, a été ajoutée qui n’est pas liée à UEFI. Cette stratégie CI signée sera chargée au démarrage et son application empêchera la restauration des fichiers système VBS au cours de cette session de démarrage. Contrairement à SkuSiPolicy.p7b, un appareil peut continuer à démarrer si la mise à jour est désinstallée. Cette stratégie est incluse dans toutes les versions prises en charge de Windows 10, version 1507 et ultérieures. Le fichier SkuSkiPolicy.p7b peut toujours être appliqué par les administrateurs pour fournir une protection supplémentaire pour la restauration entre les sessions de démarrage.
  • Dans la section « Atténuations disponibles », ajout des versions Windows suivantes à la première phrase du dernier paragraphe :

    Windows 11, version 24H2, Windows Server 2022 et Windows Server 23H2
  • Suppression de l’image de la liste « SiPolicy.p7b - Stratégie d’audit » dans la section « Événements d’activation de stratégie ».
8 avril 2025
  • Suppression de la première phrase de la section « Remarque importante sur la stratégie SkuSiPolicy.p7b », car la mise à jour la plus récente n’est actuellement pas disponible pour toutes les versions de Windows.
  • Mise à jour de la section « Atténuations disponibles » avec des informations plus détaillées.
  • Ajout d’atténuations par défaut pour la session de démarrage afin d’empêcher la restauration des fichiers binaires pour Windows 10, version 22H2 et ultérieures, ainsi que la protection des données VBS pour les appareils Secure Launch ou DRTM sur Windows 11, version 24H2.
24 février 2025
  • Mise à jour de la remarque dans la section « Événements d’activation de stratégie » et ajout d’une deuxième capture d’écran de la liste des répertoires montrant le fichier « SiPolicy.p7b - Audit Policy ».
11 février 2025
  • Mise à jour du script à l’étape 1 de la section « Déploiement d’une stratégie de révocation signée par Microsoft (SkuSiPolicy.p7b) ».
  • Ajout d’une note à la fin de la section « Événements d’activation de stratégie » et ajout d’une capture d’écran de la liste des répertoires montrant le fichier « SkuSiPolicy.p7b - Revocation Policy ».
  • Mise à jour du script à l’étape 3b de la section « Procédure de suppression et de récupération de stratégie ».
14 janvier 2025
  • Ajout de la remarque importante sur la stratégie SkuSiPolicy.p7b en haut de cet article.*
  • Suppression de la note suivante (ajoutée le 12 novembre 2024) de la section « Atténuations disponibles », car elle n’est plus nécessaire :

    « Remarque La prise en charge des stratégies SKUSIPolicy.p7b et VbsSI_Audit.p7b pour Windows 10, version 1507, Windows 10 Entreprise 2016 et Windows Server 2016 a été ajoutée dans le cadre des dernières mises à jour Windows publiées à partir du 8 octobre 2024. Les versions plus récentes de Windows et de Windows Server ont introduit ces stratégies dans les mises à jour du 13 août 2024.
  • Ajout d’informations supplémentaires à la note dans la section « Déploiement d’une stratégie de révocation signée par Microsoft (SkuSiPolicy.p7b) ». Le texte d’origine était « Remarque Si des mises à jour sont manquantes, l’appareil peut ne pas commencer par l’atténuation appliquée ou l’atténuation peut ne pas fonctionner comme prévu ».*
  • Suppression du deuxième paragraphe de la section « Mise à jour du support de démarrage externe ». Le texte d’origine supprimé était « Le support de démarrage mis à jour avec la stratégie de révocation signée par Microsoft, ne doit être utilisé que pour les appareils de démarrage pour lesquels l’atténuation est déjà appliquée. S’il est utilisé avec des appareils sans atténuation, le verrou UEFI est appliqué au démarrage à partir du support de démarrage. Les démarrages ultérieurs à partir du disque échoueront, sauf si l’appareil est mis à jour avec l’atténuation ou si le verrou UEFI est supprimé. »*
  • Suppression de l’étape « Une fois le support nouvellement créé monté, copiez le fichier SkuSiPolicy.p7b dans <MediaRoot>\EFI\Microsoft\Boot (par exemple, D :\EFI\Microsoft\Boot) » dans la procédure « Étapes pour mettre à jour le support de démarrage externe » dans la section « Mise à jour du support de démarrage externe », car cette étape n’est plus nécessaire.*
  • Suppression des étapes 3 à 5 de la procédure « Mettre à jour le support d’installation de Windows avec le guide de mise à jour dynamique » dans la section « Mise à jour du support de démarrage externe », car ces étapes ne sont plus nécessaires.*
    • 3. Placez le contenu du média sur une clé USB et montez le lecteur de pouce sous forme de lettre de lecteur. Par exemple, montez le lecteur de curseur en tant que D :.
    • 4. Copiez SkuSiPolicy.p7b dans <MediaRoot>\EFI\Microsoft\Boot (par exemple, D :\EFI\Microsoft\Boot).
    • 5. Retirez en toute sécurité le lecteur de curseur monté.
  • Mise à jour du premier paragraphe de la rubrique « Supports de démarrage externes » dans la section « Présentation des risques d’atténuation ». Le texte d’origine était « Une fois que les atténuations de verrou UEFI ont été appliquées à un appareil, le support de démarrage externe doit être mis à jour avec les dernières mises à jour Windows installées sur l’appareil et avec la stratégie de révocation signée par Microsoft (SkuSiPolicy.p7b). Si le support de démarrage externe n'est pas mis à jour, il se peut que l’appareil ne démarre pas à partir de ce support. Consultez les instructions de la section Mise à jour du support de démarrage externe avant d’appliquer les atténuations.*
  • Suppression du deuxième paragraphe de la rubrique « Support de démarrage externe » dans la section « Présentation des risques d’atténuation ». Le texte d’origine était « Le support de démarrage mis à jour avec la stratégie de révocation signée par Microsoft ne doit être utilisé que pour les appareils de démarrage pour lesquels l’atténuation est déjà appliquée. S’il est utilisé avec des appareils sans atténuation, le verrou UEFI est appliqué au démarrage à partir du support de démarrage. Les démarrages ultérieurs à partir du disque échoueront, sauf si l’appareil est mis à jour avec l’atténuation ou si le verrou UEFI est supprimé. »*
  • Mise à jour de la rubrique « Démarrage PXE (Pre-boot Execution Environment) » dans la section « Understanding mitigation risks ». Le texte d’origine était « Si l’atténuation est déployée sur un appareil et que vous tentez d’utiliser le démarrage PXE, l’appareil ne démarrera que si les atténuations sont également appliquées aux sources de démarrage réseau (racine où bootmgfw.efi est présent). Si un appareil démarre à partir d’une source de démarrage réseau pour laquelle l’atténuation est appliquée, le verrou UEFI s’applique à l’appareil et a un impact sur les démarrages suivants. Nous vous déconseillons de déployer des atténuations sur les sources de démarrage réseau, sauf si les atténuations sont déployées sur tous les appareils de votre environnement. "*
12 novembre 2024
  • Dans la section « Atténuations disponibles », la prise en charge des stratégies SkuSiPolicy.p7b et VbsSI_Audit.p7b pour Windows 10, version 1507, Windows 10 Entreprise 2016 et Windows Server 2016 a été ajoutée dans le cadre des mises à jour Windows publiées à partir du 8 octobre 2024.
  • Mise à jour des dates de publication de Windows du 13 août 2024 au 12 novembre 2024 tout au long du processus.