כיצד לנהל ביטולים של Windows Boot Manager עבור שינויים ב-Secure Boot הקשורים ל-CVE-2023-24932

חל על
Win 10 Ent LTSB 2016 Win 10 Ent LTSC 2019 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

הערה

  • תאריך פרסום מקורי: מאי 9, 2023
  • מזהה KB: 5025885

הערה

  • חשוב עליך להחיל את עדכון האבטחה של Windows שפורסם ב- 8 ביולי 2025, או עדכון מאוחר יותר כחלק מתהליך העדכון החודשי הרגיל שלך.
  • מאמר זה חל על אותם ארגונים שצריכים להתחיל להעריך צמצומים עבור מעקף אתחול מאובטח שנחשף לציבור הממונף על ידי ערכת האתחול של BlackLotus UEFI. בנוסף, ייתכן שתרצה לנקוט בעמדת אבטחה פרואקטיבית או להתחיל להתכונן לפריסה. שים לב שתוכנה זדונית זו דורשת גישה פיזית או מנהלית למכשיר.

הערה

שים לב לאחר הפעלת צמצום הסיכונים עבור בעיה זו במכשיר, כלומר צמצום הסיכונים הוחלו, לא ניתן להחזיר אותו למצב קודם אם תמשיך להשתמש באתחול מאובטח במכשיר זה. גם אתחול מחדש של הדיסק לא יסיר את הביטולים אם הם כבר הוחלו. עליך להיות מודע לכל ההשלכות האפשריות ולבדוק היטב לפני החלת הביטולים המתוארים במאמר זה על המכשיר שלך.

במאמר זה

Summary

מאמר זה מתאר את ההגנה מפני מעקף תכונת האבטחה של אתחול מאובטח שנחשף בפומבי המשתמש בערכת האתחול של BlackLotus UEFI הנמצאת במעקב על-ידי CVE-2023-24932, כיצד להפעיל את צמצום הסיכונים והדרכה לגבי מדיה הניתנת לאתחול. ערכת אתחול היא תוכנית זדונית שנועדה להיטען מוקדם ככל האפשר ברצף האתחול של המכשיר כדי לשלוט בהפעלה של מערכת ההפעלה.

אתחול מאובטח מומלץ על-ידי Microsoft כדי ליצור נתיב בטוח ומהימן מממשק הקושחה המורחב המאוחד (UEFI) דרך רצף האתחול המהימן של ליבת Windows. אתחול מאובטח מסייע למנוע תוכנה זדונית של ערכת אתחול ברצף האתחול. השבתת אתחול מאובטח מציבה מכשיר בסיכון להידבק בתוכנה זדונית של Bootkit. תיקון מעקף האתחול המאובטח המתואר ב-CVE-2023-24932 מחייב ביטול של מנהלי האתחול. הדבר עלול לגרום לבעיות עבור תצורות אתחול מסוימות של המכשיר.

צמצום סיכונים כנגד מעקף אתחול מאובטח המפורט ב - CVE-2023-24932 כלולים בעדכוני האבטחה של Windows שהופצו ב- 9 ביולי 2024 ובעדכונים מאוחרים יותר. עם זאת, צמצום סיכונים אלה אינם זמינים כברירת מחדל. עם עדכונים אלה, מומלץ שתתחיל להעריך שינויים אלה בסביבה שלך. לוח הזמנים המלא מתואר בסעיף תזמון העדכונים .

לפני שתהפוך את צמצום הסיכונים האלה לזמינים, עליך לסקור ביסודיות את הפרטים במאמר זה ולקבוע אם עליך להפוך את צמצום הסיכונים לזמין או להמתין לעדכון עתידי מ- Microsoft. אם תבחר להפעיל את צמצום הסיכונים, עליך לוודא שהמכשירים שלך מעודכנים ומוכנים, ולהבין את הסיכונים המתוארים במאמר זה.

חזור לראש הדף

נקוט פעולה

עבור מהדורה זו, יש לבצע את השלבים הבאים:
שלב 1: התקן את עדכון האבטחה של Windows שפורסם ב- 8 ביולי 2025, או עדכון מאוחר יותר בכל הגרסאות הנתמכות.
שלב 2: העריכו את השינויים וכיצד הם משפיעים על הסביבה שלכם.
שלב 3: אכיפת השינויים.

חזור לראש הדף

היקף ההשפעה

כל מכשירי Windows עם הגנות אתחול מאובטח מופעלות מושפעים מ- BlackLotus bootkit. צמצום סיכונים זמין עבור גירסאות נתמכות של Windows. לרשימה המלאה, ראה CVE-2023-24932.

חזור לראש הדף

הבנת הסיכונים

סיכון תוכנה זדונית: כדי שניתן יהיה להשתמש ב- BlackLotus UEFI bootkit המתואר במאמר זה, על התוקף לקבל הרשאות ניהול במכשיר או לקבל גישה פיזית למכשיר. ניתן לעשות זאת על-ידי גישה פיזית או מרחוק למכשיר, כגון באמצעות Hypervisor כדי לגשת למחשבים וירטואליים/ענן. תוקף ישתמש בדרך כלל בפגיעות זו כדי להמשיך לשלוט במכשיר שהוא כבר יכול לגשת אליו ואולי גם לטפל בו. ההקלות במאמר זה הן מונעות ולא מתקנות. אם המכשיר שלך כבר נמצא בסיכון, פנה לספק האבטחה שלך לקבלת עזרה.

מדיית שחזור: אם אתה נתקל בבעיה עם המכשיר לאחר החלת צמצום הסיכונים והמכשיר הופך לבלתי ניתן לאתחול, ייתכן שלא תוכל להפעיל או לשחזר את המכשיר ממדיה קיימת. יהיה צורך לעדכן את מדיית השחזור או ההתקנה כדי שהיא תפעל עם מכשיר שהוחלו עליו צמצום הסיכונים.

בעיות קושחה: כאשר Windows מחילה את צמצום הסיכונים המתוארים במאמר זה, עליה להסתמך על קושחת UEFI של המכשיר כדי לעדכן את ערכי האתחול המאובטח (העדכונים מוחלים על מפתח מסד הנתונים (DB) ומפתח החתימה האסורה (DBX)). במקרים מסוימים, יש לנו ניסיון עם מכשירים שנכשלו בעדכונים. אנו פועלים עם יצרני מכשירים כדי לבדוק עדכונים מרכזיים אלה במכשירים רבים ככל האפשר.

הערה

הערה בדוק תחילה את צמצום הסיכונים במכשיר יחיד לכל מחלקת מכשירים בסביבה שלך כדי לזהות בעיות אפשריות בקושחה. אל תפרוס באופן נרחב לפני שתאשר שכל מחלקות המכשירים בסביבה שלך הוערכו.

שחזור BitLocker: מכשירים מסוימים עשויים לעבור לשחזור BitLocker. הקפד לשמור עותק של מפתח השחזור של BitLocker לפני הפעלת צמצום הסיכונים.

חזור לראש הדף

בעיות מוכרות

בעיות קושחה: לא כל קושחת המכשיר תעדכן בהצלחה את Secure Boot DB או DBX. במקרים המודעים לנו, דיווחנו על הבעיה ליצרן המכשיר. ראה KB5016061: אתחול מאובטח של אירועי עדכון משתנה DB ו- DBX לקבלת פרטים על אירועים שנרשמו. פנה ליצרן המכשיר לקבלת עדכוני קושחה. אם המכשיר אינו נתמך, Microsoft ממליצה לשדרג את המכשיר.

בעיות קושחה ידועות:

הערה

הערה לבעיות הידועות הבאות אין השפעה ולא ימנעו את ההתקנה של העדכונים של 8 ביולי 2025 ואילך. ברוב המקרים, צמצום הסיכונים לא יחול כאשר קיימות בעיות ידועות. הצג את הפרטים המתוארים בכל בעיה ידועה.

  • התקני HP עם אבטחת התחלה בטוחה: מכשירים אלה זקוקים לעדכוני הקושחה האחרונים מ-HP כדי להתקין את צמצום הסיכונים. צמצום הסיכונים נחסמים עד לעדכון הקושחה. התקן את עדכון הקושחה האחרון מדף התמיכה של HP — הורדת מנהלי התקנים ותוכנה רשמית של HP | תמיכה של HP.

  • מכשירים מבוססי Arm64: צמצום הסיכונים חסום עקב בעיות ידועות בקושחת UEFI במכשירים מבוססי Qualcomm. Microsoft משתפת פעולה עם Qualcomm כדי לטפל בבעיה זו. Qualcomm תספק את התיקון ליצרני המכשירים. פנה אל יצרן המכשיר כדי לקבוע אם קיים תיקון עבור בעיה זו. Microsoft תוסיף זיהוי כדי לאפשר להחיל את צמצום הסיכונים על מכשירים כאשר הקושחה הקבועה מזוהה. אם המכשיר מבוסס Arm64 שלך אינו כולל קושחה של Qualcomm, הגדר את מפתח הרישום הבא כדי לאפשר את צמצום הסיכונים.

    מפתח משנה של רישום HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
    שם ערך מפתח SkipDeviceCheck
    סוג נתונים REG_DWORD
    נתונים 1
  • תפוח: מחשבי Mac עם שבב האבטחה T2 של Apple תומכים באתחול מאובטח. עם זאת, עדכון משתני אבטחה הקשורים ל- UEFI זמין רק כחלק מעדכוני macOS. משתמשי Boot Camp צפויים לראות ערך יומן אירועים של מזהה אירוע 1795 ב-Windows הקשור למשתנים אלה. לקבלת מידע נוסף אודות ערך יומן רישום זה, ראה KB5016061: אירועי עדכון משתנים של אתחול מאובטח DB ו- DBX.

  • VMware: בסביבות וירטואליזציה מבוססות VMware, האתחול של מחשב וירטואלי המשתמש במעבד מבוסס x86 עם אתחול מאובטח זמין, ייכשל לאחר החלת צמצום הסיכונים. Microsoft פועלת בתיאום עם VMware כדי לטפל בבעיה זו.

  • מערכות מבוססות TPM 2.0: מערכות אלה שפועלות בהן Windows Server 2012 ו- Windows Server 2012 R2 אינן יכולות לפרוס את צמצום הסיכונים שהופצו בעדכון האבטחה של 9 ביולי 2024 ואילך עקב בעיות תאימות ידועות במדידות TPM. עדכון האבטחה של 9 ביולי 2024 ואילך יחסום צמצום סיכונים #2 (מנהל האתחול) ו- #3 (עדכון DBX) במערכות מושפעות.

    Microsoft מודעת לבעיה ויופץ בעתיד עדכון לביטול החסימה של מערכות מבוססות TPM 2.0.

    כדי לבדוק את גירסת ה- TPM שלך, לחץ באמצעות לחצן העכבר הימני על התחל, לחץ על הפעלה ולאחר מכן הקלד tpm.msc. בפינה השמאלית התחתונה של החלונית המרכזית, תחת 'פרטי יצרן' של TPM, אתה אמור לראות ערך עבור 'גירסת מפרט'.

  • Symantec Endpoint Encryption: לא ניתן להחיל צמצום סיכונים של אתחול מאובטח על מערכות שהתקינו הצפנת נקודת קצה של Symantec. Microsoft ו- Symantec מודעות לבעיה ויטופלו בעדכונים עתידיים.

חזור לראש הדף

קווים מנחים עבור מהדורה זו

עבור מהדורה זו, בצע את השלבים הבאים.

שלב 1: התקן את עדכון האבטחה של Windows

התקן את עדכון האבטחה החודשי של Windows שפורסם ב- 8 ביולי 2025 או עדכון מאוחר יותר במכשירי Windows נתמכים. עדכונים אלה כוללים צמצום סיכונים עבור CVE-2023-24932 אך אינם זמינים כברירת מחדל. כל מכשירי Windows צריכים להשלים שלב זה, בין אם אתה מתכנן לפרוס את צמצום הסיכונים ובין אם לאו.

שלב 2: הערכת השינויים

אנו ממליצים לך לבצע את הפעולות הבאות:

  • הבן את שתי צמצום הסיכונים הראשונות שמאפשרות לעדכן את מסד הנתונים של אתחול מאובטח ולעדכן את מנהל האתחול.
  • סקור את לוח הזמנים המעודכן.
  • התחל לבדוק את שתי צמצום הסיכונים הראשונות מול מכשירים מייצגים מהסביבה שלך.
  • התחל לתכנן את הפריסה.

שלב 3: אכיפת השינויים

אנו ממליצים לך להבין את הסיכונים המפורטים בסעיף הבנת הסיכונים .

  • להבין את ההשפעה על שחזור ומדיה אחרת הניתנת לאתחול.
  • התחל לבדוק את צמצום הסיכונים השלישי שמבטל את האמון באישור החתימה ששימש את כל מנהלי האתחול הקודמים של Windows.

חזור לראש הדף

קווים מנחים לפריסה לצמצום הסיכון

לפני ביצוע שלבים אלה להחלת צמצום הסיכונים, התקן את עדכון השירות החודשי של Windows שפורסם ב- 8 ביולי 2025, או עדכון מאוחר יותר במכשירי Windows נתמכים. עדכון זה כולל צמצום סיכונים עבור CVE-2023-24932 , אך הם אינם זמינים כברירת מחדל. כל מכשירי Windows צריכים להשלים שלב זה ללא קשר לתוכנית שלך לאפשר את צמצום הסיכונים.

הערה

  • הערה אם אתה משתמש ב- BitLocker, ודא שמפתח השחזור של BitLocker שלך מגובה. באפשרותך להפעיל את הפקודה הבאה מתוך שורת הפקודה של מנהל המערכת ולציין את הסיסמה המספרית בת 48 הספרות:
  • manage-bde -protectors -get %systemdrive%

כדי לפרוס את העדכון ולהחיל את הביטולים, בצע את הפעולות הבאות:

  1. התקן את אישורי האתחול המאובטח של 2023 ב- DB.
    שלב זה יוסיף את אישורי האתחול המאובטח לשנת 2023 למשתנה UEFI "מסד נתונים של חתימת אתחול מאובטח" (DB) ולמשתנה מפתח החלפת מפתח. בנוסף, הוא יעדכן את מנהל האתחול למנהל האתחול החתום לשנת 2023.

    הערה

    ייתכן ששלב זה כבר הושלם אם המכשיר סומן כ"מהימנות גבוהה" עדכונים המצטברים החודשיים. לקבלת פרטים נוספים, ראה מבט מקרוב על מסד הנתונים ו- https://aka.ms/GetSecureBoot בעלי רמת מהימנות גבוהה.

    1. הגדר את ה- regkey לבצע את העדכון ל- DB. לשם כך, פתח חלון שורת פקודה של PowerShell כמנהל מערכת, הקלד כל אחת מהפקודות הבאות בנפרד ולאחר מכן הקש Enter:

      הערה

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

      הערה

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    2. הפעל את הפקודה הבאה של PowerShell כמנהל מערכת וודא שמסד הנתונים עודכן בהצלחה. פקודה זו אמורה להחזיר True.

      הערה

      [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

      הערה ייתכן שתידרש הפעלה מחדש אם התכונה 'מצב מאובטח וירטואלי' מופעלת במכשיר. תכונות אלה כוללות תכונות כגון Credential Guard, Device Guard ו- Windows Hello.

  2. ודא שאישורי האתחול המאובטח של 2023 ומנהל האתחול עודכנו במכשיר שלך.

    שלב זה יוודא שהאישורים הוחלו ומנהל האתחול עודכן לגירסה החתומה "'Windows UEFI CA 2023".

    הפעל את הפקודה הבאה של PowerShell כמנהל מערכת וודא שהעדכונים הוחלו בהצלחה. פקודה זו אמורה להחזיר מעודכן.

    הערה

    (Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing").UEFICA2023Status

  3. הפוך את הביטול לזמין.

    הרשימה האסורה של UEFI (DBX) משמשת לחסימת טעינה של מודולי UEFI לא מהימנים. בשלב זה, עדכון ה- DBX יוסיף את האישור "Windows Production CA 2011" ל- DBX. פעולה זו תגרום לכך שכל מנהלי האתחול החתומים באמצעות אישור זה לא ייתנו עוד אמון.

    הערה

    • אזהרה: לפני החלת צמצום הסיכונים השלישי, צור כונן הבזק לשחזור שניתן להשתמש בו כדי לאתחל את המערכת. לקבלת מידע אודות אופן ביצוע פעולה זו, עיין בסעיף התקנת מדיה של Windows .
    • אם המערכת שלך עוברת למצב שאינו ניתן לאתחול, בצע את השלבים במקטע הליך שחזור כדי לאפס את המכשיר למצב טרום ביטול.
    1. הוסף את האישור "Windows Production PCA 2011" לרשימה האסורה של UEFI לאתחול מאובטח (DBX). לשם כך, פתח חלון שורת פקודה כמנהל מערכת, הקלד כל אחת מהפקודות הבאות בנפרד ולאחר מכן הקש Enter:

      הערה

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /f

      הערה

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    2. ודא שרשימת ההתקנה והביטול הוחלה בהצלחה על-ידי חיפוש אירוע 1037 ביומן האירועים.

      לקבלת מידע אודות אירוע 1037, ראה KB5016061: אירועי עדכון משתנה של אתחול מאובטח של DB ו- DBX. לחלופין, הפעל את הפקודה הבאה של PowerShell כמנהל מערכת וודא שהיא מחזירה True:

      הערה

      [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'

  4. החל את עדכון SVN על הקושחה.

    מנהל האתחול שנפרס בשלב 2 כולל תכונה חדשה מוכללת של ביטול עצמי. כאשר מנהל האתחול מתחיל לפעול, הוא מבצע בדיקה עצמית על-ידי השוואת מספר הגירסה המאובטחת (SVN) המאוחסן בקושחה, עם ה- SVN המובנה במנהל האתחול. אם ה- SVN של מנהל האתחול נמוך מה- SVN המאוחסן בקושחה, מנהל האתחול יסרב לפעול. תכונה זו מונעת מתוקף להחזיר את מנהל האתחול לגירסה ישנה יותר ולא מעודכנת.

    בעדכונים עתידיים, כאשר נפתרה בעיית אבטחה משמעותית במנהל האתחול, מספר ה- SVN יגדל הן במנהל האתחול והן בעדכון לקושחה. שני העדכונים יפורסמו באותו עדכון מצטבר כדי לוודא שמכשירים עם תיקון מוגנים. בכל פעם שה- SVN מתעדכן, יהיה צורך לעדכן כל מדיה הניתנת לאתחול.

    החל מהעדכונים של 9 ביולי 2024, ה- SVN גדל ב- Boot Manager ובעדכון לקושחה. עדכון הקושחה הוא אופציונלי וניתן להחיל אותו על-ידי ביצוע שלב זה:

    1. החל את עדכון SVN על הקושחה. לשם כך, פתח חלון שורת פקודה כמנהל מערכת, הקלד כל אחת מהפקודות הבאות בנפרד ולאחר מכן הקש Enter:

      הערה

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x200 /f

      הערה

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

חזור לראש הדף

עדכון התקנת מדיה של Windows

הערה

הערה בעת יצירת כונן USB הניתן לאתחול, הקפד לאתחל את הכונן באמצעות מערכת הקבצים FAT32.

באפשרותך להשתמש ביישום 'יצירת כונן שחזור ' על-ידי ביצוע השלבים הבאים. ניתן להשתמש במדיה זו כדי להתקין מחדש מכשיר. במקרה של בעיה חמורה, כגון כשל בחומרה, תוכל להשתמש בכונן השחזור כדי להתקין מחדש את Windows.

  1. עבור למכשיר שבו הוחלו ה- 8 ביולי 2025 או עדכון מאוחר יותר ושלב צמצום הסיכונים הראשון (עדכון מסד הנתונים של אתחול מאובטח).

  2. בתפריט ' התחל ', חפש את יישומון לוח הבקרה 'צור כונן שחזור' ובצע את ההוראות ליצירת כונן שחזור.

  3. כשכונן ההבזק החדש שנוצר מותקן (לדוגמה, ככונן "D:"), הפעל את הפקודות הבאות כמנהל מערכת. הקלד כל אחת מהפקודות הבאות ולאחר מכן הקש Enter:

    הערה

    • COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK
    • bcdboot c:\windows /f UEFI /s D: /bootex
    • COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

אם אתה מנהל מדיה הניתנת להתקנה בסביבה שלך באמצעות מדיית ההתקנה של עדכון Windows עם הדרכה לעדכון דינאמי , בצע את השלבים הבאים. שלבים נוספים אלה ייצרו כונן הבזק הניתן לאתחול המשתמש בקבצי אתחול החתומים באמצעות אישור החתימה "Windows UEFI CA 2023".

  1. עבור למכשיר שבו הוחל העדכון של 8 ביולי 2025 או עדכון מאוחר יותר ושלב צמצום הסיכונים הראשון (עדכון מסד הנתונים של אתחול מאובטח).

  2. בצע את השלבים בקישור שלהלן כדי ליצור מדיה עם העדכון 8 ביולי 2025 או עדכון מאוחר יותר, שהוחל: עדכון מדיית ההתקנה של Windows באמצעות עדכון דינאמי

  3. הנח את תוכן המדיה בכונן USB והתקן את הכונן הנייד כאות כונן. לדוגמה, טען את כונן האצבע כ- "D:".

  4. הפעל את הפקודות הבאות מתוך חלון פקודה כמנהל מערכת. הקלד כל אחת מהפקודות הבאות ולאחר מכן הקש Enter.

    הערה

    • COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK
    • bcdboot c:\windows /f UEFI /s D: /bootex
    • COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

אם הגדרות האתחול המאובטח אופסו לברירת המחדל של מכשיר לאחר החלת צמצום הסיכונים, המכשיר לא יאתחל. כדי לפתור בעיה זו, יישום תיקון כלול בעדכונים של 9 ביולי 2024 שניתן להשתמש בהם כדי להחיל מחדש את אישור "Windows UEFI CA 2023" על מסד הנתונים (צמצום סיכונים #1).

הערה

הערה אל תשתמש ביישום תיקון זה במכשיר או במערכת המתוארים בסעיף 'בעיות מוכרות '.

  1. עבור למכשיר שבו הוחל העדכון של 8 ביולי 2025 ואילך.

  2. בחלון פקודה, העתק את אפליקציית השחזור לכונן ההבזק באמצעות הפקודות הבאות (בהנחה שכונן ההבזק הוא כונן "D:"). הקלד כל פקודה בנפרד ולאחר מכן הקש Enter:

    הערה

    • md D:\EFI\BOOT
    • copy C:\windows\boot\efi\securebootrecovery.efi D:\efi\boot\bootx64.efi
  3. במכשיר שבו הגדרות האתחול המאובטח מאופסות לברירת המחדל, הכנס את כונן ההבזק, הפעל מחדש את המכשיר ואתחל מכונן ההבזק.

חזור לראש הדף

תזמון העדכונים

להלן עדכונים:

  • פריסה ראשונית שלב זה התחיל עם עדכונים שהופצו ב- 9 במאי 2023, וסיפק צמצום סיכונים בסיסי עם שלבים ידניים כדי להפוך צמצום סיכונים אלה לזמינים.
  • פריסה שניה שלב זה התחיל עם עדכונים שהופצו ב- 11 ביולי 2023, אשר הוסיפו שלבים פשוטים כדי לאפשר את צמצום הסיכונים עבור הבעיה.
  • שלב ההערכה שלב זה החל ב- 9 באפריל 2024 והוסיף צמצום סיכונים נוסף של מנהל האתחול.
  • שלב הפריסה שלב זה החל ביולי 2024. הלקוחות צריכים להתחיל להחיל צמצום סיכונים ולעדכן מדיה עכשיו.
  • שלב האכיפה שלב האכיפה שיהפוך את ההקלות לקבועות. התאריך לשלב זה יוכרז במועד מאוחר יותר.

הערה לוח הזמנים של ההפצה עשוי להשתנות לפי הצורך.

9 במאי 2023 – שלב הפריסה הראשונית

שלב זה הוחלף על-ידי הפצת עדכוני האבטחה של Windows ב- 9 באפריל 2024 ועדכונים מאוחרים יותר.

11 ביולי 2023 – שלב הפריסה השני

שלב זה הוחלף על-ידי הפצת עדכוני האבטחה של Windows ב- 9 באפריל 2024 ועדכונים מאוחרים יותר.

9 באפריל 2024 ואילך – שלב ההערכה

בשלב זה, אנו מבקשים שתבדוק שינויים אלה בסביבה שלך כדי לוודא שהשינויים פועלים כראוי עם מכשירים לדוגמה מייצגים וכדי לקבל ניסיון עם השינויים.

הערה במקום לנסות לרשום באופן ממצה מנהלי אתחול פגיעים ולא לתת אמון כפי שעשינו בשלבי הפריסה הקודמים, אנו מוסיפים את אישור החתימה "Windows Production PCA 2011" לרשימת אי-ההיתרים לאתחול מאובטח (DBX) כדי לבטל את האמון בכל מנהלי האתחול החתומים באמצעות אישור זה. זוהי שיטה אמינה יותר להבטיח שכל מנהלי האתחול הקודמים אינם מהימנים.

עדכונים עבור Windows שהופצו ב- 9 באפריל 2024 ועדכונים מאוחרים יותר, הוסף את הדברים הבאים:

  • שלושה אמצעי בקרה חדשים לצמצום סיכונים שמחליפים את צמצום הסיכונים שהופצו ב- 2023. אמצעי הבקרה החדשים לצמצום סיכונים הם:

    • פקד לפריסת אישור "Windows UEFI CA 2023" למסד הנתונים של אתחול מאובטח כדי להוסיף אמון עבור מנהלי אתחול של Windows החתומים באמצעות אישור זה. שים לב שייתכן שהאישור "Windows UEFI CA 2023" הותקן על-ידי עדכון קודם של Windows.
    • פקד לפריסת מנהל אתחול החתום באמצעות האישור "Windows UEFI CA 2023".
    • A control to add the "Windows Production PCA 2011" to the Secure Boot DBX אשר יחסום את כל מנהלי האתחול של Windows החתומים על ידי אישור זה.
  • היכולת לאפשר פריסת צמצום סיכונים בשלבים באופן עצמאי כדי לאפשר שליטה רבה יותר בפריסת צמצום הסיכונים בסביבה שלך בהתבסס על הצרכים שלך.

  • צמצום הסיכונים נעולים זה בזה כך שלא ניתן לפרוס אותם בסדר שגוי.

  • אירועים נוספים כדי לדעת את מצב המכשירים בעת החלת צמצום הסיכונים. ראה KB5016061: אירועי עדכון משתנה של אתחול מאובטח DB ו- DBX לקבלת פרטים נוספים על האירועים.

9 ביולי 2024 ואילך – שלב הפריסה

בשלב זה אנו מעודדים את הלקוחות להתחיל לפרוס את צמצום הסיכונים ולנהל עדכוני מדיה. העדכונים כוללים את השינוי הבא:

  • נוספה תמיכה עבור מספר גרסה מאובטח (SVN) והגדרת ה- SVN המעודכן בקושחה.

להלן תיאור של שלבי הפריסה בארגון.

הערה הדרכה נוספת שתגיע עם עדכונים מאוחרים יותר במאמר זה.

  • פרוס את צמצום הסיכונים הראשון בכל המכשירים בארגון או בקבוצה מנוהלת של מכשירים בארגון. אלה כוללים:

    • הצטרפות לצמצום הסיכונים הראשון שמוסיף את אישור החתימה "Windows UEFI CA 2023" לקושחת המכשיר.
    • ניטור שמכשירים הוסיפו בהצלחה את אישור החתימה "Windows UEFI CA 2023".
  • פרוס את צמצום הסיכונים השני שמחיל את מנהל האתחול המעודכן על המכשיר.

  • עדכן את מדיית השחזור או מדיית האתחול החיצונית המשמשת עם התקנים אלה.

  • פרוס את צמצום הסיכונים השלישי המאפשר ביטול של אישור "ערוץ הייצור של Windows 2011" על-ידי הוספתו ל- DBX בקושחה.

  • פרוס את צמצום הסיכונים הרביעי שמעדכן את מספר הגירסה המאובטחת (SVN) בקושחה.

תאריך פרסום - שלב האכיפה

שלב האכיפה לא יתחיל לפני ינואר 2026, ואנו ניתן לפחות שישה חודשים של התראה מראש במאמר זה לפני תחילת שלב זה. בעת שחרור עדכונים לשלב האכיפה, הם יכללו את הפרטים הבאים:

  • האישור "Windows Production PCA 2011" יבוטל באופן אוטומטי על-ידי הוספתו לרשימה האסורה של UEFI לאתחול מאובטח (DBX) במכשירים בעלי יכולת. עדכונים אלה ייאכפו באופן תוכניתי לאחר התקנת עדכונים עבור Windows לכל המערכות המושפעות ללא אפשרות להשבתה.

חזור לראש הדף

ערכי יומן האירועים של Windows הקשורים לעדכון DB ו- DBX מתוארים בפירוט ב - KB5016061: Secure Boot DB and DBX variable update events.

אירועי ה"הצלחה" הקשורים להחלת צמצום הסיכונים מפורטים בטבלה הבאה.

שלב הפחתה מזהה האירוע הערות
החלת עדכון מסד הנתונים 1036 אישור PCA2023 נוסף למסד הנתונים.
עדכון מנהל האתחול 1799 מנהל האתחול החתום PCA2023 הוחל.
החלת עדכון DBX 1037 הוחל עדכון DBX שאינו נותן אמון באישור החתימה של PCA2011.
החלת ה- SVN 1042 ה- DBX מתעדכן ב- SVN העדכני ביותר כדי לחסום את Boot Manager הישן יותר

חזור לראש הדף

שאלות נפוצות

  • החלתי את הביטולים על המכשיר שלי ועליי להתקין אותו מחדש או לשחזר אותו. מדוע איני יכול להפעיל את המכשיר שלי באמצעות מדיית השחזור (CD/DVD, PXE, BOOT, כונן USB)?

  • המכשיר שלי משתמש במערכות הפעלה מרובות. כיצד ניתן לבצע עדכון המערכת?
    עדכן את כל מערכות ההפעלה של Windows בעדכונים שהופצו ב- 9 ביולי 2024 או לאחר מכן לפני החלת הביטול. ייתכן שלא תוכל להפעיל אף גרסה של Windows שלא עודכנה לעדכונים לפחות שהופצו ב- 9 ביולי 2024 לאחר החלת הביטולים. פעל בהתאם להנחיות במקטע פתרון בעיות אתחול .

  • אילו סוגים של הודעות שגיאת אתחול עשויות להיות קשורות להקשחת אבטחה המתוארות במאמר זה?
    עיין בסעיף פתרון בעיות אתחול .

חזור לראש הדף

פתרון בעיות אתחול

לאחר החלת כל שלושת צמצום הסיכונים, הקושחה של המכשיר לא תבצע אתחול באמצעות מנהל אתחול שנחתם על-ידי Windows Production PCA 2011. כשלי האתחול המדווחים על-ידי הקושחה הם ספציפיים למכשיר. עיין בסעיף הליך ההתאוששות .

חזור לראש הדף

הליך שחזור

אם משהו משתבש בעת החלת צמצום הסיכונים ואינך מצליח להפעיל את המכשיר שלך או שעליך להפעיל ממדיה חיצונית (כגון כונן אצבע או אתחול PXE), נסה את ההצעות הבאות:

  1. כבה אתחול מאובטח.

    הליך זה שונה בין יצרני מכשירים לדגמים. היכנס לתפריט ה-UEFI BIOS של המכשיר שלך ונווט אל הגדרות אתחול מאובטח וכבה אותו. עיין בתיעוד של יצרן המכשיר לקבלת פרטים ספציפיים לגבי תהליך זה. ניתן למצוא פרטים נוספים בהפיכת אתחול מאובטח ללא זמין.

  2. איפוס מקשי אתחול מאובטח לברירת המחדל של היצרן.
    אם ההתקן תומך באיפוס מקשי האתחול המאובטח להגדרות ברירת המחדל של היצרן, בצע פעולה זו כעת.
    הערה ליצרני מכשירים מסוימים יש אפשרות "נקה" ו"איפוס" עבור משתני אתחול מאובטח, ובמקרה זה יש להשתמש ב"איפוס". המטרה היא להחזיר את משתני האתחול המאובטח לערכי ברירת המחדל של היצרן.
    המכשיר שלך אמור להתחיל לפעול כעת, אך שים לב שהוא פגיע לתוכנות זדוניות של ערכת אתחול. הקפד להשלים את שלב 5 של תהליך שחזור זה כדי להפעיל מחדש אתחול מאובטח.

  3. נסה להפעיל את Windows מדיסק המערכת.

    1. היכנס ל- Windows.

    2. הפעל את הפקודות הבאות משורת הפקודה של מנהל המערכת כדי לשחזר את קבצי האתחול במחיצת האתחול של מערכת EFI. הקלד כל פקודה בנפרד ולאחר מכן הקש Enter:

      הערה

      • Mountvol s: /s
      • del s:\*.* /f /s /q
      • bcdboot %systemroot% /s S:
    3. הפעלת BCDBoot מחזירה את ההודעה "Boot files created successful". לאחר הצגת הודעה זו, הפעל מחדש את המכשיר בחזרה ל- Windows.

  4. אם שלב 3 אינו משחזר בהצלחה את ההתקן, התקן מחדש את Windows.

    1. הפעל את המכשיר ממדיית שחזור קיימת.
    2. המשך להתקין את Windows באמצעות מדיית השחזור.
    3. היכנס ל- Windows.
    4. הפעל מחדש את Windows כדי לוודא שהמכשיר מופעל שוב ל- Windows.
  5. הפעל מחדש אתחול מאובטח והפעל מחדש את המכשיר.

    היכנס לתפריט UEFI של המכשיר ונווט אל הגדרות אתחול מאובטח והפעל אותו. עיין בתיעוד של יצרן המכשיר לקבלת פרטים ספציפיים לגבי תהליך זה. מידע נוסף ניתן למצוא בסעיף "הפעל מחדש אתחול מאובטח".

חזור לראש הדף

חומרי עזר

כתב ויתור על מידע של ספקים חיצוניים
מוצרי צד שלישי שבהם דן מאמר זה מיוצרים על-ידי חברות שאינן תלויות ב- Microsoft. אנחנו לא נושאים בכל אחריות, משתמעת או אחרת, לגבי הביצועים או המהימנות של מוצרים אלה.
אנו מספקים את פרטי הקשר של ספקים חיצוניים כדי לסייע לך לאתר תמיכה טכנית. פרטי קשר אלה עשויים להשתנות ללא הודעה. איננו מתחייבים שפרטי הקשר של ספק חיצוני זה יהיו מדויקים.

חזור לראש הדף

יומן רישום שינויים

תאריך השינוי תיאור השינוי
יוני 10, 2026
יוני 2, 2026
  • נוסף מזהה האירוע 1042 לטבלת יומן האירועים
אפריל 2, 2026
  • בסעיף "הנחיות פריסה לצמצום סיכונים":
    • נוסח מחדש שלב 2 כדי להשתמש בפקודת PowerShell כדי לוודא שאישורי האתחול המאובטח לשנת 2023 ומנהל האתחול עודכנו.
אפריל 1, 2026
  • בסעיף "הנחיות פריסה לצמצום סיכונים":
    • נוסח מחדש שלב 1 כדי להבהיר שהדבר חל על אישורי אתחול מאובטח.
    • נוסח מחדש שלב 1a כדי להבהיר שהפקודה מופעלת בשורת פקודה של PowerShell.
    • נוסח מחדש שלב 2 כדי לציין שאנו מוודאים שמנהל האתחול חתום.
    • הוסר שלב 2א הקודם מאחר שהוא אינו תקף עוד:

      הגדר את ה- regkey כדי להתקין את מנהל האתחול החתום "'Windows UEFI CA 2023". לשם כך, פתח חלון שורת פקודה כמנהל מערכת, הקלד כל אחת מהפקודות הבאות בנפרד ולאחר מכן הקש Enter:

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x100 /f

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
אוקטובר 21, 2025
  • הוסר הסעיף "מדיה הניתנת לאתחול".

    מדיה הניתנת לאתחול

    חשוב לעדכן את המדיה הניתנת לאתחול לאחר תחילת שלב הפריסה בסביבה שלך.

    הדרכה לעדכון מדיה הניתנת לאתחול מגיעה עם עדכונים עתידיים למאמר זה. עיין בסעיף הבא כדי
ספטמבר 8, 2025
  • הסרנו את האפשרויות הבאות מהסעיף 'בעיות קושחה ידועות' כפי שהוא נפתר:

    ה.פ.: HP זיהתה בעיה בהתקנה ממזערת במחשבי תחנות עבודה HP Z4G4 ותשחרר קושחה מעודכנת של Z4G4 UEFI (BIOS) בשבועות הקרובים. כדי להבטיח התקנה מוצלחת של צמצום הסיכונים, הוא ייחסם בתחנות עבודה שולחניות עד שהעדכון יהיה זמין. הלקוחות צריכים תמיד לעדכן ל-BIOS העדכני ביותר של המערכת לפני החלת צמצום הסיכונים.
10 ביולי 2025
  • עודכנו התאריכים מ- 9 ביולי 2024 עד 8 ביולי 2025, ברוב המופעים לאורך מאמר זה.
יוני 24, 2025
  • נוספה ההערה הבאה לשלב 1ב בסעיף "הנחיות פריסה לצמצום הסיכונים":

    הערה ייתכן שתידרש הפעלה מחדש אם התכונה 'מצב מאובטח וירטואלי' מופעלת במכשיר. תכונות אלה כוללות תכונות כגון Credential Guard, Device Guard ו- Windows Hello.
מאי 5, 2025
  • הוסרה ההערה החשובה הבאה בשלב 1א בסעיף "הנחיות פריסה לצמצום סיכונים":

    חשוב הקפד להפעיל מחדש את המכשיר פעמיים כדי להשלים את התקנת העדכון לפני שתמשיך לשלבים 2 ו- 3.
  • נוספה פקודה שניה לשלב 1א בסעיף "הנחיות פריסה לצמצום סיכונים":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • נוספה פקודה שניה לשלב 3א בסעיף "הנחיות פריסה לצמצום סיכונים":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • הוסר השלב הבא (קודם לכן שלב 3b) בסעיף "הנחיות פריסה לצמצום סיכונים":

    הפעל מחדש את המכשיר פעמיים וודא שהוא הופעל מחדש באופן מלא.
  • נוספה פקודה שניה לשלב 2א במקטע 'עדכן את מנהל האתחול במכשיר שלך':

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • הוסר השלב הבא (קודם לכן שלב 2ב) בסעיף 'עדכון מנהל האתחול במכשיר שלך':

    הפעל מחדש את המכשיר פעמיים.
  • נוספה פקודה שניה לשלב 4א בסעיף "החל את עדכון SVN על הקושחה":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • הוסר השלב הבא (קודם לכן שלב 4b) בסעיף "החל את עדכון SVN על הקושחה":

    הפעל מחדש את המכשיר פעמיים.
פברואר 13, 2025
  • השתנה שלב 4א במקטע "הנחיות פריסה לצמצום סיכונים" מ"פתח שורת פקודה של מנהל מערכת והפעל את הפקודה הבאה כדי להתקין את מנהל האתחול החתום "'Windows UEFI CA 2023" ל'פתח שורת פקודה של מנהל מערכת והפעל את הפקודה הבאה כדי להחיל את עדכון SVN על הקושחה'.
ינואר 24, 2025
  • עדכון פרטי התאריך במקטע "תאריך להכרזה - שלב אכיפה".
9 ביולי, 2024
  • עודכן הסעיף "שלב 2: הערכת השינויים" להסרת התאריך 9 ביולי 2024.
  • כל המופעים של התאריך 9 באפריל 2024 עודכן עד 9 ביולי 2024 למעט במקטע 'תזמון עדכונים'.
  • המקטע 'מדיה ניתנת לאתחול' עודכן והחלף את התוכן ב'הדרכה לעדכון מדיה ניתנת לאתחול מגיעה עם עדכונים עתידיים'.
  • עודכן הסעיף '9 ביולי 2024 ואילך – שלב הפריסה מתחיל' במקטע 'תזמון עדכונים'.
  • נוסף שלב 4 "החל את עדכון SVN על הקושחה" בסעיף "הנחיות פריסה לצמצום סיכונים".
9 באפריל 2024
  • שינויים נרחבים בנהלים, במידע, בהנחיות ובתאריכים. שים לב שחלק מהשינויים הקודמים הוסרו כתוצאה מהשינויים הנרחבים שנעשו בתאריך זה.
דצמבר 16, 2023
  • תאריכי ההפצה עבור פריסה שלישית ואכיפה עודכנו במקטע "תזמון עדכונים".
מאי 15, 2023
  • מערכת ההפעלה שאינה נתמכת Windows 10, גירסה 21H1 הוסרה מהסעיף 'חל על'.
מאי 11, 2023
  • נוספה הערת זהירות לשלב 1 בסעיף 'הנחיות פריסה' לגבי שדרוג ל- Windows 11, גירסה 21H2 או 22H2, או לגירסאות מסוימות של Windows 10.
מאי 10, 2023
  • הבהרנו שמדיה של Windows הניתנת להורדה המעודכנת עם עדכונים מצטברים האחרונים תהיה זמינה בקרוב.
  • תיקן את האיות של המילה "אסור".
מאי 9, 2023
  • הוספנו גירסאות נתמכות נוספות לסעיף "חל על".
  • עדכון שלב 1 של הסעיף "נקיטת פעולה".
  • עודכן שלב 1 בסעיף "קווים מנחים לפריסה".
  • תיקנו את הפקודות בשלב 3א של הסעיף "הנחיות להגנה".
  • מיקום מתוקן של תמונות UEFI של Hyper-V במקטע 'פתרון בעיות אתחול'.
יוני 27, 2023
  • הוסרה הערה לגבי עדכון מ- Windows 10 לגירסה מתקדמת יותר של Windows 10 המשתמשת בחבילת הפעלה תחת שלב 1:התקן במקטע 'הנחיות פריסה'.
11 ביולי 2023
  • המופעים של התאריך "9 במאי 2023" עודכנו ל- "11 ביולי 2023", "9 במאי 2023 ו- 11 ביולי 2023" או ל- "9 במאי 2023 ואילך".
  • בסעיף "הנחיות פריסה", נציין שכל העדכונים הדינאמיים של SafeOS זמינים כעת לעדכון מחיצות WinRE. בנוסף, תיבת הזהירות הוסרה מכיוון שהבעיה נפתרה על-ידי הפצת העדכונים הדינאמיים של SafeOS.
  • בסעיף "3. החל את הביטולים", ההוראות תוקנו.
  • במקטע 'שגיאות יומן אירועים של Windows', נוסף מזהה אירוע 276.
אוגוסט 25, 2023
  • המערכת עדכנה מקטעים שונים לניסוח והוספנו את המהדורה של 11 ביולי 2023 ומידע על מהדורות עתידיות של 2024.
  • סידור מחדש של תוכן מסוים מהסעיף 'הימנעות מבעיות במדיה הניתנת לאתחול' למקטע 'עדכון מדיה ניתנת לאתחול'.
  • הסעיף "תזמון עדכונים" עודכן בתאריכי פריסה ובמידע שהשתנו.

חזור לראש הדף