הערה
- תאריך פרסום מקורי: מאי 9, 2023
- מזהה KB: 5025885
הערה
- חשוב עליך להחיל את עדכון האבטחה של Windows שפורסם ב- 8 ביולי 2025, או עדכון מאוחר יותר כחלק מתהליך העדכון החודשי הרגיל שלך.
- מאמר זה חל על אותם ארגונים שצריכים להתחיל להעריך צמצומים עבור מעקף אתחול מאובטח שנחשף לציבור הממונף על ידי ערכת האתחול של BlackLotus UEFI. בנוסף, ייתכן שתרצה לנקוט בעמדת אבטחה פרואקטיבית או להתחיל להתכונן לפריסה. שים לב שתוכנה זדונית זו דורשת גישה פיזית או מנהלית למכשיר.
הערה
שים לב לאחר הפעלת צמצום הסיכונים עבור בעיה זו במכשיר, כלומר צמצום הסיכונים הוחלו, לא ניתן להחזיר אותו למצב קודם אם תמשיך להשתמש באתחול מאובטח במכשיר זה. גם אתחול מחדש של הדיסק לא יסיר את הביטולים אם הם כבר הוחלו. עליך להיות מודע לכל ההשלכות האפשריות ולבדוק היטב לפני החלת הביטולים המתוארים במאמר זה על המכשיר שלך.
במאמר זה
Summary
מאמר זה מתאר את ההגנה מפני מעקף תכונת האבטחה של אתחול מאובטח שנחשף בפומבי המשתמש בערכת האתחול של BlackLotus UEFI הנמצאת במעקב על-ידי CVE-2023-24932, כיצד להפעיל את צמצום הסיכונים והדרכה לגבי מדיה הניתנת לאתחול. ערכת אתחול היא תוכנית זדונית שנועדה להיטען מוקדם ככל האפשר ברצף האתחול של המכשיר כדי לשלוט בהפעלה של מערכת ההפעלה.
אתחול מאובטח מומלץ על-ידי Microsoft כדי ליצור נתיב בטוח ומהימן מממשק הקושחה המורחב המאוחד (UEFI) דרך רצף האתחול המהימן של ליבת Windows. אתחול מאובטח מסייע למנוע תוכנה זדונית של ערכת אתחול ברצף האתחול. השבתת אתחול מאובטח מציבה מכשיר בסיכון להידבק בתוכנה זדונית של Bootkit. תיקון מעקף האתחול המאובטח המתואר ב-CVE-2023-24932 מחייב ביטול של מנהלי האתחול. הדבר עלול לגרום לבעיות עבור תצורות אתחול מסוימות של המכשיר.
צמצום סיכונים כנגד מעקף אתחול מאובטח המפורט ב - CVE-2023-24932 כלולים בעדכוני האבטחה של Windows שהופצו ב- 9 ביולי 2024 ובעדכונים מאוחרים יותר. עם זאת, צמצום סיכונים אלה אינם זמינים כברירת מחדל. עם עדכונים אלה, מומלץ שתתחיל להעריך שינויים אלה בסביבה שלך. לוח הזמנים המלא מתואר בסעיף תזמון העדכונים .
לפני שתהפוך את צמצום הסיכונים האלה לזמינים, עליך לסקור ביסודיות את הפרטים במאמר זה ולקבוע אם עליך להפוך את צמצום הסיכונים לזמין או להמתין לעדכון עתידי מ- Microsoft. אם תבחר להפעיל את צמצום הסיכונים, עליך לוודא שהמכשירים שלך מעודכנים ומוכנים, ולהבין את הסיכונים המתוארים במאמר זה.
נקוט פעולה
| עבור מהדורה זו, יש לבצע את השלבים הבאים: שלב 1: התקן את עדכון האבטחה של Windows שפורסם ב- 8 ביולי 2025, או עדכון מאוחר יותר בכל הגרסאות הנתמכות. שלב 2: העריכו את השינויים וכיצד הם משפיעים על הסביבה שלכם. שלב 3: אכיפת השינויים. |
|---|
היקף ההשפעה
כל מכשירי Windows עם הגנות אתחול מאובטח מופעלות מושפעים מ- BlackLotus bootkit. צמצום סיכונים זמין עבור גירסאות נתמכות של Windows. לרשימה המלאה, ראה CVE-2023-24932.
הבנת הסיכונים
סיכון תוכנה זדונית: כדי שניתן יהיה להשתמש ב- BlackLotus UEFI bootkit המתואר במאמר זה, על התוקף לקבל הרשאות ניהול במכשיר או לקבל גישה פיזית למכשיר. ניתן לעשות זאת על-ידי גישה פיזית או מרחוק למכשיר, כגון באמצעות Hypervisor כדי לגשת למחשבים וירטואליים/ענן. תוקף ישתמש בדרך כלל בפגיעות זו כדי להמשיך לשלוט במכשיר שהוא כבר יכול לגשת אליו ואולי גם לטפל בו. ההקלות במאמר זה הן מונעות ולא מתקנות. אם המכשיר שלך כבר נמצא בסיכון, פנה לספק האבטחה שלך לקבלת עזרה.
מדיית שחזור: אם אתה נתקל בבעיה עם המכשיר לאחר החלת צמצום הסיכונים והמכשיר הופך לבלתי ניתן לאתחול, ייתכן שלא תוכל להפעיל או לשחזר את המכשיר ממדיה קיימת. יהיה צורך לעדכן את מדיית השחזור או ההתקנה כדי שהיא תפעל עם מכשיר שהוחלו עליו צמצום הסיכונים.
בעיות קושחה: כאשר Windows מחילה את צמצום הסיכונים המתוארים במאמר זה, עליה להסתמך על קושחת UEFI של המכשיר כדי לעדכן את ערכי האתחול המאובטח (העדכונים מוחלים על מפתח מסד הנתונים (DB) ומפתח החתימה האסורה (DBX)). במקרים מסוימים, יש לנו ניסיון עם מכשירים שנכשלו בעדכונים. אנו פועלים עם יצרני מכשירים כדי לבדוק עדכונים מרכזיים אלה במכשירים רבים ככל האפשר.
הערה
הערה בדוק תחילה את צמצום הסיכונים במכשיר יחיד לכל מחלקת מכשירים בסביבה שלך כדי לזהות בעיות אפשריות בקושחה. אל תפרוס באופן נרחב לפני שתאשר שכל מחלקות המכשירים בסביבה שלך הוערכו.
שחזור BitLocker: מכשירים מסוימים עשויים לעבור לשחזור BitLocker. הקפד לשמור עותק של מפתח השחזור של BitLocker לפני הפעלת צמצום הסיכונים.
בעיות מוכרות
בעיות קושחה: לא כל קושחת המכשיר תעדכן בהצלחה את Secure Boot DB או DBX. במקרים המודעים לנו, דיווחנו על הבעיה ליצרן המכשיר. ראה KB5016061: אתחול מאובטח של אירועי עדכון משתנה DB ו- DBX לקבלת פרטים על אירועים שנרשמו. פנה ליצרן המכשיר לקבלת עדכוני קושחה. אם המכשיר אינו נתמך, Microsoft ממליצה לשדרג את המכשיר.
בעיות קושחה ידועות:
הערה
הערה לבעיות הידועות הבאות אין השפעה ולא ימנעו את ההתקנה של העדכונים של 8 ביולי 2025 ואילך. ברוב המקרים, צמצום הסיכונים לא יחול כאשר קיימות בעיות ידועות. הצג את הפרטים המתוארים בכל בעיה ידועה.
התקני HP עם אבטחת התחלה בטוחה: מכשירים אלה זקוקים לעדכוני הקושחה האחרונים מ-HP כדי להתקין את צמצום הסיכונים. צמצום הסיכונים נחסמים עד לעדכון הקושחה. התקן את עדכון הקושחה האחרון מדף התמיכה של HP — הורדת מנהלי התקנים ותוכנה רשמית של HP | תמיכה של HP.
מכשירים מבוססי Arm64: צמצום הסיכונים חסום עקב בעיות ידועות בקושחת UEFI במכשירים מבוססי Qualcomm. Microsoft משתפת פעולה עם Qualcomm כדי לטפל בבעיה זו. Qualcomm תספק את התיקון ליצרני המכשירים. פנה אל יצרן המכשיר כדי לקבוע אם קיים תיקון עבור בעיה זו. Microsoft תוסיף זיהוי כדי לאפשר להחיל את צמצום הסיכונים על מכשירים כאשר הקושחה הקבועה מזוהה. אם המכשיר מבוסס Arm64 שלך אינו כולל קושחה של Qualcomm, הגדר את מפתח הרישום הבא כדי לאפשר את צמצום הסיכונים.
מפתח משנה של רישום HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot שם ערך מפתח SkipDeviceCheck סוג נתונים REG_DWORD נתונים 1 תפוח: מחשבי Mac עם שבב האבטחה T2 של Apple תומכים באתחול מאובטח. עם זאת, עדכון משתני אבטחה הקשורים ל- UEFI זמין רק כחלק מעדכוני macOS. משתמשי Boot Camp צפויים לראות ערך יומן אירועים של מזהה אירוע 1795 ב-Windows הקשור למשתנים אלה. לקבלת מידע נוסף אודות ערך יומן רישום זה, ראה KB5016061: אירועי עדכון משתנים של אתחול מאובטח DB ו- DBX.
VMware: בסביבות וירטואליזציה מבוססות VMware, האתחול של מחשב וירטואלי המשתמש במעבד מבוסס x86 עם אתחול מאובטח זמין, ייכשל לאחר החלת צמצום הסיכונים. Microsoft פועלת בתיאום עם VMware כדי לטפל בבעיה זו.
מערכות מבוססות TPM 2.0: מערכות אלה שפועלות בהן Windows Server 2012 ו- Windows Server 2012 R2 אינן יכולות לפרוס את צמצום הסיכונים שהופצו בעדכון האבטחה של 9 ביולי 2024 ואילך עקב בעיות תאימות ידועות במדידות TPM. עדכון האבטחה של 9 ביולי 2024 ואילך יחסום צמצום סיכונים #2 (מנהל האתחול) ו- #3 (עדכון DBX) במערכות מושפעות.
Microsoft מודעת לבעיה ויופץ בעתיד עדכון לביטול החסימה של מערכות מבוססות TPM 2.0.
כדי לבדוק את גירסת ה- TPM שלך, לחץ באמצעות לחצן העכבר הימני על התחל, לחץ על הפעלה ולאחר מכן הקלד tpm.msc. בפינה השמאלית התחתונה של החלונית המרכזית, תחת 'פרטי יצרן' של TPM, אתה אמור לראות ערך עבור 'גירסת מפרט'.
Symantec Endpoint Encryption: לא ניתן להחיל צמצום סיכונים של אתחול מאובטח על מערכות שהתקינו הצפנת נקודת קצה של Symantec. Microsoft ו- Symantec מודעות לבעיה ויטופלו בעדכונים עתידיים.
קווים מנחים עבור מהדורה זו
עבור מהדורה זו, בצע את השלבים הבאים.
שלב 1: התקן את עדכון האבטחה של Windows
התקן את עדכון האבטחה החודשי של Windows שפורסם ב- 8 ביולי 2025 או עדכון מאוחר יותר במכשירי Windows נתמכים. עדכונים אלה כוללים צמצום סיכונים עבור CVE-2023-24932 אך אינם זמינים כברירת מחדל. כל מכשירי Windows צריכים להשלים שלב זה, בין אם אתה מתכנן לפרוס את צמצום הסיכונים ובין אם לאו.
אנו ממליצים לך לבצע את הפעולות הבאות:
- הבן את שתי צמצום הסיכונים הראשונות שמאפשרות לעדכן את מסד הנתונים של אתחול מאובטח ולעדכן את מנהל האתחול.
- סקור את לוח הזמנים המעודכן.
- התחל לבדוק את שתי צמצום הסיכונים הראשונות מול מכשירים מייצגים מהסביבה שלך.
- התחל לתכנן את הפריסה.
אנו ממליצים לך להבין את הסיכונים המפורטים בסעיף הבנת הסיכונים .
- להבין את ההשפעה על שחזור ומדיה אחרת הניתנת לאתחול.
- התחל לבדוק את צמצום הסיכונים השלישי שמבטל את האמון באישור החתימה ששימש את כל מנהלי האתחול הקודמים של Windows.
קווים מנחים לפריסה לצמצום הסיכון
לפני ביצוע שלבים אלה להחלת צמצום הסיכונים, התקן את עדכון השירות החודשי של Windows שפורסם ב- 8 ביולי 2025, או עדכון מאוחר יותר במכשירי Windows נתמכים. עדכון זה כולל צמצום סיכונים עבור CVE-2023-24932 , אך הם אינם זמינים כברירת מחדל. כל מכשירי Windows צריכים להשלים שלב זה ללא קשר לתוכנית שלך לאפשר את צמצום הסיכונים.
הערה
- הערה אם אתה משתמש ב- BitLocker, ודא שמפתח השחזור של BitLocker שלך מגובה. באפשרותך להפעיל את הפקודה הבאה מתוך שורת הפקודה של מנהל המערכת ולציין את הסיסמה המספרית בת 48 הספרות:
manage-bde -protectors -get %systemdrive%
כדי לפרוס את העדכון ולהחיל את הביטולים, בצע את הפעולות הבאות:
התקן את אישורי האתחול המאובטח של 2023 ב- DB.
שלב זה יוסיף את אישורי האתחול המאובטח לשנת 2023 למשתנה UEFI "מסד נתונים של חתימת אתחול מאובטח" (DB) ולמשתנה מפתח החלפת מפתח. בנוסף, הוא יעדכן את מנהל האתחול למנהל האתחול החתום לשנת 2023.הערה
ייתכן ששלב זה כבר הושלם אם המכשיר סומן כ"מהימנות גבוהה" עדכונים המצטברים החודשיים. לקבלת פרטים נוספים, ראה מבט מקרוב על מסד הנתונים ו- https://aka.ms/GetSecureBoot בעלי רמת מהימנות גבוהה.
הגדר את ה- regkey לבצע את העדכון ל- DB. לשם כך, פתח חלון שורת פקודה של PowerShell כמנהל מערכת, הקלד כל אחת מהפקודות הבאות בנפרד ולאחר מכן הקש Enter:
הערה
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /fהערה
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"הפעל את הפקודה הבאה של PowerShell כמנהל מערכת וודא שמסד הנתונים עודכן בהצלחה. פקודה זו אמורה להחזיר True.
הערה
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'הערה ייתכן שתידרש הפעלה מחדש אם התכונה 'מצב מאובטח וירטואלי' מופעלת במכשיר. תכונות אלה כוללות תכונות כגון Credential Guard, Device Guard ו- Windows Hello.
ודא שאישורי האתחול המאובטח של 2023 ומנהל האתחול עודכנו במכשיר שלך.
שלב זה יוודא שהאישורים הוחלו ומנהל האתחול עודכן לגירסה החתומה "'Windows UEFI CA 2023". הפעל את הפקודה הבאה של PowerShell כמנהל מערכת וודא שהעדכונים הוחלו בהצלחה. פקודה זו אמורה להחזיר מעודכן.
הערה
(Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing").UEFICA2023Statusהפוך את הביטול לזמין.
הרשימה האסורה של UEFI (DBX) משמשת לחסימת טעינה של מודולי UEFI לא מהימנים. בשלב זה, עדכון ה- DBX יוסיף את האישור "Windows Production CA 2011" ל- DBX. פעולה זו תגרום לכך שכל מנהלי האתחול החתומים באמצעות אישור זה לא ייתנו עוד אמון. הערה
- אזהרה: לפני החלת צמצום הסיכונים השלישי, צור כונן הבזק לשחזור שניתן להשתמש בו כדי לאתחל את המערכת. לקבלת מידע אודות אופן ביצוע פעולה זו, עיין בסעיף התקנת מדיה של Windows .
- אם המערכת שלך עוברת למצב שאינו ניתן לאתחול, בצע את השלבים במקטע הליך שחזור כדי לאפס את המכשיר למצב טרום ביטול.
הוסף את האישור "Windows Production PCA 2011" לרשימה האסורה של UEFI לאתחול מאובטח (DBX). לשם כך, פתח חלון שורת פקודה כמנהל מערכת, הקלד כל אחת מהפקודות הבאות בנפרד ולאחר מכן הקש Enter:
הערה
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /fהערה
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"ודא שרשימת ההתקנה והביטול הוחלה בהצלחה על-ידי חיפוש אירוע 1037 ביומן האירועים.
לקבלת מידע אודות אירוע 1037, ראה KB5016061: אירועי עדכון משתנה של אתחול מאובטח של DB ו- DBX. לחלופין, הפעל את הפקודה הבאה של PowerShell כמנהל מערכת וודא שהיא מחזירה True:
הערה
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'
החל את עדכון SVN על הקושחה.
מנהל האתחול שנפרס בשלב 2 כולל תכונה חדשה מוכללת של ביטול עצמי. כאשר מנהל האתחול מתחיל לפעול, הוא מבצע בדיקה עצמית על-ידי השוואת מספר הגירסה המאובטחת (SVN) המאוחסן בקושחה, עם ה- SVN המובנה במנהל האתחול. אם ה- SVN של מנהל האתחול נמוך מה- SVN המאוחסן בקושחה, מנהל האתחול יסרב לפעול. תכונה זו מונעת מתוקף להחזיר את מנהל האתחול לגירסה ישנה יותר ולא מעודכנת.
בעדכונים עתידיים, כאשר נפתרה בעיית אבטחה משמעותית במנהל האתחול, מספר ה- SVN יגדל הן במנהל האתחול והן בעדכון לקושחה. שני העדכונים יפורסמו באותו עדכון מצטבר כדי לוודא שמכשירים עם תיקון מוגנים. בכל פעם שה- SVN מתעדכן, יהיה צורך לעדכן כל מדיה הניתנת לאתחול.
החל מהעדכונים של 9 ביולי 2024, ה- SVN גדל ב- Boot Manager ובעדכון לקושחה. עדכון הקושחה הוא אופציונלי וניתן להחיל אותו על-ידי ביצוע שלב זה:
החל את עדכון SVN על הקושחה. לשם כך, פתח חלון שורת פקודה כמנהל מערכת, הקלד כל אחת מהפקודות הבאות בנפרד ולאחר מכן הקש Enter:
הערה
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x200 /fהערה
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
עדכון התקנת מדיה של Windows
הערה
הערה בעת יצירת כונן USB הניתן לאתחול, הקפד לאתחל את הכונן באמצעות מערכת הקבצים FAT32.
באפשרותך להשתמש ביישום 'יצירת כונן שחזור ' על-ידי ביצוע השלבים הבאים. ניתן להשתמש במדיה זו כדי להתקין מחדש מכשיר. במקרה של בעיה חמורה, כגון כשל בחומרה, תוכל להשתמש בכונן השחזור כדי להתקין מחדש את Windows.
עבור למכשיר שבו הוחלו ה- 8 ביולי 2025 או עדכון מאוחר יותר ושלב צמצום הסיכונים הראשון (עדכון מסד הנתונים של אתחול מאובטח).
בתפריט ' התחל ', חפש את יישומון לוח הבקרה 'צור כונן שחזור' ובצע את ההוראות ליצירת כונן שחזור.
כשכונן ההבזק החדש שנוצר מותקן (לדוגמה, ככונן "D:"), הפעל את הפקודות הבאות כמנהל מערכת. הקלד כל אחת מהפקודות הבאות ולאחר מכן הקש Enter:
הערה
COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAKbcdboot c:\windows /f UEFI /s D: /bootexCOPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD
אם אתה מנהל מדיה הניתנת להתקנה בסביבה שלך באמצעות מדיית ההתקנה של עדכון Windows עם הדרכה לעדכון דינאמי , בצע את השלבים הבאים. שלבים נוספים אלה ייצרו כונן הבזק הניתן לאתחול המשתמש בקבצי אתחול החתומים באמצעות אישור החתימה "Windows UEFI CA 2023".
עבור למכשיר שבו הוחל העדכון של 8 ביולי 2025 או עדכון מאוחר יותר ושלב צמצום הסיכונים הראשון (עדכון מסד הנתונים של אתחול מאובטח).
בצע את השלבים בקישור שלהלן כדי ליצור מדיה עם העדכון 8 ביולי 2025 או עדכון מאוחר יותר, שהוחל: עדכון מדיית ההתקנה של Windows באמצעות עדכון דינאמי
הנח את תוכן המדיה בכונן USB והתקן את הכונן הנייד כאות כונן. לדוגמה, טען את כונן האצבע כ- "D:".
הפעל את הפקודות הבאות מתוך חלון פקודה כמנהל מערכת. הקלד כל אחת מהפקודות הבאות ולאחר מכן הקש Enter.
הערה
COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAKbcdboot c:\windows /f UEFI /s D: /bootexCOPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD
אם הגדרות האתחול המאובטח אופסו לברירת המחדל של מכשיר לאחר החלת צמצום הסיכונים, המכשיר לא יאתחל. כדי לפתור בעיה זו, יישום תיקון כלול בעדכונים של 9 ביולי 2024 שניתן להשתמש בהם כדי להחיל מחדש את אישור "Windows UEFI CA 2023" על מסד הנתונים (צמצום סיכונים #1).
הערה
הערה אל תשתמש ביישום תיקון זה במכשיר או במערכת המתוארים בסעיף 'בעיות מוכרות '.
עבור למכשיר שבו הוחל העדכון של 8 ביולי 2025 ואילך.
בחלון פקודה, העתק את אפליקציית השחזור לכונן ההבזק באמצעות הפקודות הבאות (בהנחה שכונן ההבזק הוא כונן "D:"). הקלד כל פקודה בנפרד ולאחר מכן הקש Enter:
הערה
md D:\EFI\BOOTcopy C:\windows\boot\efi\securebootrecovery.efi D:\efi\boot\bootx64.efi
במכשיר שבו הגדרות האתחול המאובטח מאופסות לברירת המחדל, הכנס את כונן ההבזק, הפעל מחדש את המכשיר ואתחל מכונן ההבזק.
תזמון העדכונים
להלן עדכונים:
- פריסה ראשונית שלב זה התחיל עם עדכונים שהופצו ב- 9 במאי 2023, וסיפק צמצום סיכונים בסיסי עם שלבים ידניים כדי להפוך צמצום סיכונים אלה לזמינים.
- פריסה שניה שלב זה התחיל עם עדכונים שהופצו ב- 11 ביולי 2023, אשר הוסיפו שלבים פשוטים כדי לאפשר את צמצום הסיכונים עבור הבעיה.
- שלב ההערכה שלב זה החל ב- 9 באפריל 2024 והוסיף צמצום סיכונים נוסף של מנהל האתחול.
- שלב הפריסה שלב זה החל ביולי 2024. הלקוחות צריכים להתחיל להחיל צמצום סיכונים ולעדכן מדיה עכשיו.
- שלב האכיפה שלב האכיפה שיהפוך את ההקלות לקבועות. התאריך לשלב זה יוכרז במועד מאוחר יותר.
הערה לוח הזמנים של ההפצה עשוי להשתנות לפי הצורך.
9 במאי 2023 – שלב הפריסה הראשונית
שלב זה הוחלף על-ידי הפצת עדכוני האבטחה של Windows ב- 9 באפריל 2024 ועדכונים מאוחרים יותר.
11 ביולי 2023 – שלב הפריסה השני
שלב זה הוחלף על-ידי הפצת עדכוני האבטחה של Windows ב- 9 באפריל 2024 ועדכונים מאוחרים יותר.
9 באפריל 2024 ואילך – שלב ההערכה
בשלב זה, אנו מבקשים שתבדוק שינויים אלה בסביבה שלך כדי לוודא שהשינויים פועלים כראוי עם מכשירים לדוגמה מייצגים וכדי לקבל ניסיון עם השינויים.
הערה במקום לנסות לרשום באופן ממצה מנהלי אתחול פגיעים ולא לתת אמון כפי שעשינו בשלבי הפריסה הקודמים, אנו מוסיפים את אישור החתימה "Windows Production PCA 2011" לרשימת אי-ההיתרים לאתחול מאובטח (DBX) כדי לבטל את האמון בכל מנהלי האתחול החתומים באמצעות אישור זה. זוהי שיטה אמינה יותר להבטיח שכל מנהלי האתחול הקודמים אינם מהימנים.
עדכונים עבור Windows שהופצו ב- 9 באפריל 2024 ועדכונים מאוחרים יותר, הוסף את הדברים הבאים:
שלושה אמצעי בקרה חדשים לצמצום סיכונים שמחליפים את צמצום הסיכונים שהופצו ב- 2023. אמצעי הבקרה החדשים לצמצום סיכונים הם:
- פקד לפריסת אישור "Windows UEFI CA 2023" למסד הנתונים של אתחול מאובטח כדי להוסיף אמון עבור מנהלי אתחול של Windows החתומים באמצעות אישור זה. שים לב שייתכן שהאישור "Windows UEFI CA 2023" הותקן על-ידי עדכון קודם של Windows.
- פקד לפריסת מנהל אתחול החתום באמצעות האישור "Windows UEFI CA 2023".
- A control to add the "Windows Production PCA 2011" to the Secure Boot DBX אשר יחסום את כל מנהלי האתחול של Windows החתומים על ידי אישור זה.
היכולת לאפשר פריסת צמצום סיכונים בשלבים באופן עצמאי כדי לאפשר שליטה רבה יותר בפריסת צמצום הסיכונים בסביבה שלך בהתבסס על הצרכים שלך.
צמצום הסיכונים נעולים זה בזה כך שלא ניתן לפרוס אותם בסדר שגוי.
אירועים נוספים כדי לדעת את מצב המכשירים בעת החלת צמצום הסיכונים. ראה KB5016061: אירועי עדכון משתנה של אתחול מאובטח DB ו- DBX לקבלת פרטים נוספים על האירועים.
9 ביולי 2024 ואילך – שלב הפריסה
בשלב זה אנו מעודדים את הלקוחות להתחיל לפרוס את צמצום הסיכונים ולנהל עדכוני מדיה. העדכונים כוללים את השינוי הבא:
- נוספה תמיכה עבור מספר גרסה מאובטח (SVN) והגדרת ה- SVN המעודכן בקושחה.
להלן תיאור של שלבי הפריסה בארגון.
הערה הדרכה נוספת שתגיע עם עדכונים מאוחרים יותר במאמר זה.
פרוס את צמצום הסיכונים הראשון בכל המכשירים בארגון או בקבוצה מנוהלת של מכשירים בארגון. אלה כוללים:
- הצטרפות לצמצום הסיכונים הראשון שמוסיף את אישור החתימה "Windows UEFI CA 2023" לקושחת המכשיר.
- ניטור שמכשירים הוסיפו בהצלחה את אישור החתימה "Windows UEFI CA 2023".
פרוס את צמצום הסיכונים השני שמחיל את מנהל האתחול המעודכן על המכשיר.
עדכן את מדיית השחזור או מדיית האתחול החיצונית המשמשת עם התקנים אלה.
פרוס את צמצום הסיכונים השלישי המאפשר ביטול של אישור "ערוץ הייצור של Windows 2011" על-ידי הוספתו ל- DBX בקושחה.
פרוס את צמצום הסיכונים הרביעי שמעדכן את מספר הגירסה המאובטחת (SVN) בקושחה.
תאריך פרסום - שלב האכיפה
שלב האכיפה לא יתחיל לפני ינואר 2026, ואנו ניתן לפחות שישה חודשים של התראה מראש במאמר זה לפני תחילת שלב זה. בעת שחרור עדכונים לשלב האכיפה, הם יכללו את הפרטים הבאים:
- האישור "Windows Production PCA 2011" יבוטל באופן אוטומטי על-ידי הוספתו לרשימה האסורה של UEFI לאתחול מאובטח (DBX) במכשירים בעלי יכולת. עדכונים אלה ייאכפו באופן תוכניתי לאחר התקנת עדכונים עבור Windows לכל המערכות המושפעות ללא אפשרות להשבתה.
שגיאות יומן אירועים של Windows הקשורות ל- CVE-2023-24932
ערכי יומן האירועים של Windows הקשורים לעדכון DB ו- DBX מתוארים בפירוט ב - KB5016061: Secure Boot DB and DBX variable update events.
אירועי ה"הצלחה" הקשורים להחלת צמצום הסיכונים מפורטים בטבלה הבאה.
| שלב הפחתה | מזהה האירוע | הערות |
|---|---|---|
| החלת עדכון מסד הנתונים | 1036 | אישור PCA2023 נוסף למסד הנתונים. |
| עדכון מנהל האתחול | 1799 | מנהל האתחול החתום PCA2023 הוחל. |
| החלת עדכון DBX | 1037 | הוחל עדכון DBX שאינו נותן אמון באישור החתימה של PCA2011. |
| החלת ה- SVN | 1042 | ה- DBX מתעדכן ב- SVN העדכני ביותר כדי לחסום את Boot Manager הישן יותר |
שאלות נפוצות
החלתי את הביטולים על המכשיר שלי ועליי להתקין אותו מחדש או לשחזר אותו. מדוע איני יכול להפעיל את המכשיר שלי באמצעות מדיית השחזור (CD/DVD, PXE, BOOT, כונן USB)?
- עיין בסעיף 'הליך שחזור' כדי לשחזר את המכשיר.
- פעל בהתאם להנחיות במקטע פתרון בעיות אתחול .
המכשיר שלי משתמש במערכות הפעלה מרובות. כיצד ניתן לבצע עדכון המערכת?
עדכן את כל מערכות ההפעלה של Windows בעדכונים שהופצו ב- 9 ביולי 2024 או לאחר מכן לפני החלת הביטול. ייתכן שלא תוכל להפעיל אף גרסה של Windows שלא עודכנה לעדכונים לפחות שהופצו ב- 9 ביולי 2024 לאחר החלת הביטולים. פעל בהתאם להנחיות במקטע פתרון בעיות אתחול .אילו סוגים של הודעות שגיאת אתחול עשויות להיות קשורות להקשחת אבטחה המתוארות במאמר זה?
עיין בסעיף פתרון בעיות אתחול .
פתרון בעיות אתחול
לאחר החלת כל שלושת צמצום הסיכונים, הקושחה של המכשיר לא תבצע אתחול באמצעות מנהל אתחול שנחתם על-ידי Windows Production PCA 2011. כשלי האתחול המדווחים על-ידי הקושחה הם ספציפיים למכשיר. עיין בסעיף הליך ההתאוששות .
הליך שחזור
אם משהו משתבש בעת החלת צמצום הסיכונים ואינך מצליח להפעיל את המכשיר שלך או שעליך להפעיל ממדיה חיצונית (כגון כונן אצבע או אתחול PXE), נסה את ההצעות הבאות:
כבה אתחול מאובטח.
הליך זה שונה בין יצרני מכשירים לדגמים. היכנס לתפריט ה-UEFI BIOS של המכשיר שלך ונווט אל הגדרות אתחול מאובטח וכבה אותו. עיין בתיעוד של יצרן המכשיר לקבלת פרטים ספציפיים לגבי תהליך זה. ניתן למצוא פרטים נוספים בהפיכת אתחול מאובטח ללא זמין.
איפוס מקשי אתחול מאובטח לברירת המחדל של היצרן.
אם ההתקן תומך באיפוס מקשי האתחול המאובטח להגדרות ברירת המחדל של היצרן, בצע פעולה זו כעת.
הערה ליצרני מכשירים מסוימים יש אפשרות "נקה" ו"איפוס" עבור משתני אתחול מאובטח, ובמקרה זה יש להשתמש ב"איפוס". המטרה היא להחזיר את משתני האתחול המאובטח לערכי ברירת המחדל של היצרן.
המכשיר שלך אמור להתחיל לפעול כעת, אך שים לב שהוא פגיע לתוכנות זדוניות של ערכת אתחול. הקפד להשלים את שלב 5 של תהליך שחזור זה כדי להפעיל מחדש אתחול מאובטח.נסה להפעיל את Windows מדיסק המערכת.
היכנס ל- Windows.
הפעל את הפקודות הבאות משורת הפקודה של מנהל המערכת כדי לשחזר את קבצי האתחול במחיצת האתחול של מערכת EFI. הקלד כל פקודה בנפרד ולאחר מכן הקש Enter:
הערה
Mountvol s: /sdel s:\*.* /f /s /qbcdboot %systemroot% /s S:
הפעלת BCDBoot מחזירה את ההודעה "Boot files created successful". לאחר הצגת הודעה זו, הפעל מחדש את המכשיר בחזרה ל- Windows.
אם שלב 3 אינו משחזר בהצלחה את ההתקן, התקן מחדש את Windows.
- הפעל את המכשיר ממדיית שחזור קיימת.
- המשך להתקין את Windows באמצעות מדיית השחזור.
- היכנס ל- Windows.
- הפעל מחדש את Windows כדי לוודא שהמכשיר מופעל שוב ל- Windows.
הפעל מחדש אתחול מאובטח והפעל מחדש את המכשיר.
היכנס לתפריט UEFI של המכשיר ונווט אל הגדרות אתחול מאובטח והפעל אותו. עיין בתיעוד של יצרן המכשיר לקבלת פרטים ספציפיים לגבי תהליך זה. מידע נוסף ניתן למצוא בסעיף "הפעל מחדש אתחול מאובטח".
חומרי עזר
- הדרכה לחקירת התקפות באמצעות CVE-2022-21894: קמפיין BlackLotus
- אתחול מאובטח
- אפשר אתחול מאובטח במכשירי Windows רשומים
- עבור אירועים שנוצרים בעת החלת עדכוני DBX, ראה KB5016061: טיפול במנהלי אתחול פגיעים ומבוטלים.
|
כתב ויתור על מידע של ספקים חיצוניים מוצרי צד שלישי שבהם דן מאמר זה מיוצרים על-ידי חברות שאינן תלויות ב- Microsoft. אנחנו לא נושאים בכל אחריות, משתמעת או אחרת, לגבי הביצועים או המהימנות של מוצרים אלה. אנו מספקים את פרטי הקשר של ספקים חיצוניים כדי לסייע לך לאתר תמיכה טכנית. פרטי קשר אלה עשויים להשתנות ללא הודעה. איננו מתחייבים שפרטי הקשר של ספק חיצוני זה יהיו מדויקים. |
|---|
יומן רישום שינויים
| תאריך השינוי | תיאור השינוי |
|---|---|
| יוני 10, 2026 |
|
| יוני 2, 2026 |
|
| אפריל 2, 2026 |
|
| אפריל 1, 2026 |
|
| אוקטובר 21, 2025 |
|
| ספטמבר 8, 2025 |
|
| 10 ביולי 2025 |
|
| יוני 24, 2025 |
|
| מאי 5, 2025 |
|
| פברואר 13, 2025 |
|
| ינואר 24, 2025 |
|
| 9 ביולי, 2024 |
|
| 9 באפריל 2024 |
|
| דצמבר 16, 2023 |
|
| מאי 15, 2023 |
|
| מאי 11, 2023 |
|
| מאי 10, 2023 |
|
| מאי 9, 2023 |
|
| יוני 27, 2023 |
|
| 11 ביולי 2023 |
|
| אוגוסט 25, 2023 |
|