הערה
-
תאריך פרסום מקורי: פברואר 13, 2025
-
מזהה KB: 5053946
מבוא
מסמך זה מתאר את פריסת ההגנות מפני מעקף תכונת האבטחה של אתחול מאובטח שנחשף בפומבי המשתמש בערכת האתחול של BlackLotus UEFI במעקב על-ידי CVE-2023-24932 עבור סביבות ארגוניות.
כדי להימנע משיבושים, Microsoft אינה מתכננת לפרוס את צמצום הסיכונים בארגונים, אך היא מספקת הדרכה זו כדי לעזור לארגונים להחיל את צמצום הסיכונים בעצמם. הדבר מעניק לארגונים שליטה על תוכנית הפריסה ועל תזמון הפריסות.
תחילת העבודה
חילקנו את הפריסה לשלבים מרובים שניתן לבצע על ציר זמן שמתאים לארגון שלך. עליך להכיר שלבים אלה. לאחר הבנה מעמיקה של השלבים, עליך לשקול כיצד הם יעבדו בסביבה שלך ולהכין תוכניות פריסה שעובדות עבור הארגון שלך על ציר הזמן שלך.
הוספת אישור Windows UEFI CA 2023 החדש וחוסר האמון באישור Microsoft Windows Production PCA 2011 דורשים שיתוף פעולה מצד הקושחה של המכשיר. מאחר שישנו שילוב גדול של חומרת מכשיר וקושחה ול- Microsoft אין אפשרות לבדוק את כל השילובים, אנו ממליצים לבדוק מכשירים מייצגים בסביבה שלך לפני פריסה רחבה יותר. מומלץ לבדוק מכשיר אחד לפחות מכל סוג הנמצא בשימוש בארגון שלך. כמה בעיות ידועות במכשיר שיחסמו את צמצום הסיכונים האלה מתועדות כחלק KB5025885: כיצד לנהל ביטולים של Windows Boot Manager עבור שינויים ב- Secure Boot הקשורים ל- CVE-2023-24932. אם אתה מזהה בעיית קושחה של מכשיר שאינה מפורטת במקטע ' בעיות ידועות ', פנה לספק OEM כדי לטפל בבעיה.
מאחר שמסמך זה מתייחס למספר אישורים שונים, הם מוצגים בטבלה הבאה לצורך עיון ובהירות קלים:
|
CAs ישנות משנת 2011 |
CAs חדש 2023
(פג תוקף ב-2038) |
פונקציה |
| Microsoft Corporation KEK CA 2011 (יפוג ביולי 2026) |
Microsoft Corporation KEK CA 2023 |
חותם על עדכוני DB ו- DBX |
| Microsoft Windows Production PCA 2011 (PCA2011) (יפוג באוקטובר 2026) |
Windows UEFI CA 2023 (PCA2023) |
חותם על טוען האתחול של Windows |
| Microsoft Corporation UEFI CA 2011 (יפוג ביולי 2026) |
Microsoft UEFI CA 2023 ו- Microsoft Option ROM UEFI CA 2023 |
חותם על טועני אתחול של צד שלישי ו- ROM של אפשרויות |
הערה
חשוב הקפד להחיל את עדכוני האבטחה האחרונים על מכונות הבדיקה לפני בדיקת מכשירים עם צמצום הסיכונים.
הערה
הערה במהלך בדיקת הקושחה של המכשיר שלך, ייתכן שתגלה בעיות שמונעות מעדכוני אתחול מאובטח לפעול כראוי. זה עשוי לדרוש קבלת קושחה מעודכנת מהיצרן (OEM) ועדכון הקושחה במכשירים המושפעים כדי לצמצם בעיות שאתה מגלה.
יש ארבע צמצומים שיש להחיל כדי להגן מפני ההתקפות המתוארות ב - CVE-2023-24932:
-
הפחתה 1: התקנת הגדרת האישור (PCA2023) המעודכנת במסד הנתונים
-
הפחתה 2: עדכן את מנהל האתחול במכשיר שלך
-
צמצום 3: הפוך את הביטול לזמין (PCA2011)
-
הפחתה 4: החל את עדכון SVN על הקושחה
ניתן להחיל באופן ידני את ארבעת צמצום הסיכונים האלה על כל אחד ממכשירי הבדיקה בהתאם להנחיות המתוארות בהנחיות הפריסה של צמצום הסיכונים של KB5025885: כיצד לנהל ביטולים של Windows Boot Manager עבור שינויים באתחול מאובטח המשויכים ל- CVE-2023-24932, או על-ידי ביצוע ההנחיות במסמך זה. כל ארבעת צמצום הסיכונים מסתמכים על הקושחה כדי לפעול כראוי.
הבנת הסיכונים הבאים תעזור לך בתהליך התכנון.
בעיות קושחה: לכל מכשיר יש קושחה שסופקה על ידי יצרן המכשיר. עבור פעולות הפריסה המתוארות במסמך זה, הקושחה חייבת להיות מסוגלת לקבל ולעבד עדכונים ל- DB אתחול מאובטח (מסד נתונים של חתימות) ו- DBX (מסד נתונים של חתימות אסורה). בנוסף, הקושחה אחראית על אימות יישומי החתימה או האתחול, כולל מנהל האתחול של Windows. קושחת המכשיר היא תוכנה וכמו כל תוכנה, עשויים להיות פגמים, ולכן חשוב לבדוק את הפעולות הללו לפני פריסה רחבה.
Microsoft מבצעת בדיקות מתמשכות של שילובים רבים של מכשירים/קושחה, החל מהמכשירים במעבדות ובמשרדים של Microsoft ו- Microsoft עובדת עם יצרני ציוד מקורי כדי לבדוק את המכשירים שלהם. כמעט כל המכשירים שנבדקו עברו ללא בעיה. בכמה מקרים ראינו בעיות בקושחה שלא מטפלת כראוי בעדכונים ואנו עובדים עם יצרני הציוד המקורי כדי לטפל בבעיות שאנו מודעים להן.
התקנת מדיה: על-ידי החלת 'צמצום סיכונים 3' ו'צמצום סיכון' 4 המתוארים בהמשך מסמך זה, לא תהיה עוד אפשרות לאתחל כל מדיית התקנה קיימת של Windows עד שלמדיה יהיה מנהל אתחול מעודכן. צמצום הסיכונים המתוארים במסמך זה מונעים ממנהלי אתחול ישנים ופגיעים לפעול על-ידי חוסר האמון בהם בקושחה. פעולה זו מונעת מתוקף להחזיר את מנהל אתחול המערכת לגירסה קודמת ולנצל פגיעויות הקיימות בגירסאות ישנות יותר. לחסימת מנהלי אתחול פגיעים אלה לא אמורה להיות השפעה על המערכת הפועלת. עם זאת, זה ימנע הפעלה של כל מדיה הניתנת לאתחול עד שמנהלי האתחול במדיה יתעדכנו. הדבר כולל תמונות ISO, כונני USB ניתנים לאתחול ואתחול רשת (אתחול PxE ו- HTTP).
עדכון ל- PCA2023 ולמנהל האתחול החדש
צמצום סיכונים 1: התקן את הגדרות האישור המעודכנות במסד הנתונים
מוסיף את אישור Windows UEFI CA 2023 החדש למסד הנתונים של חתימת אתחול מאובטח (DB) של UEFI. על-ידי הוספת אישור זה למסד הנתונים, קושחת המכשיר תיתן אמון ביישומי האתחול של Microsoft Windows החתומים באמצעות אישור זה.
צמצום סיכונים 2: עדכן את מנהל האתחול במכשיר שלך
החלת מנהל האתחול החדש של Windows שנחתם באמצעות האישור החדש של Windows UEFI CA 2023.
צמצום סיכונים אלה חשובים ליכולת השירות ארוכת הטווח של Windows במכשירים אלה. מאחר שתוקף אישור Microsoft Windows Production PCA 2011 בקושחה יפוג באוקטובר 2026, על המכשירים לכלול את אישור Windows UEFI CA 2023 החדש בקושחה לפני התפוגה, אחרת המכשיר לא יוכל עוד לקבל עדכוני Windows, מה שמציב אותו במצב אבטחה פגיע.
כדי להחיל את כל צמצום הסיכונים יחד, הפעל את הפקודה הבאה כמנהל מערכת:
| reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f |
כאשר צמצום הסיכונים חלים, הסיביות בערך AvailableUpdates מנוקות. פעולה זו עשויה לדרוש הפעלות מחדש מרובות.
צמצום הסיכונים של מנהל האתחול מוחל רק לאחר שהקושחה מדווחת על צמצום הסיכונים של האישור הושלמה. לא ניתן לבצע שלבים אלה שלא לפי הסדר.
בסיום, UEFICA2023Status מוגדר כ"מעודכן".
ייתכן שמכשירים מסוימים כבר עודכנו אם הם מסווגים כבעלי רמת מהימנות גבוהה. לקבלת פרטים, ראה הדרכה לאתחול מאובטח.
לאחר פריסת צמצום הסיכונים במכשירים שלך, עליך לנטר את המכשירים שלך כדי לוודא שהוחלו עליהם צמצום הסיכונים ושהם כעת "מעודכנים". ניתן לבצע ניטור על-ידי חיפוש מפתח הרישום הבא במערכת. אם המפתח קיים ומוגדר ל - InProgress, המערכת התחילה לעדכן את המערכת. אם המפתח קיים ומוגדר לעדכון, למערכת יש את אישורי 2023 הדרושים ב-DB וב-KEK ומתחילה במנהל האתחול החתום של 2023.
|
מפתח משנה של רישום |
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing |
|
|
שם ערך מפתח |
UEFICA2023סטטוס |
|
|
סוג נתונים |
REG_SZ (מחרוזת) |
|
|
נתונים |
משקף את המצב הנוכחי של עדכון מפתח אתחול מאובטח במכשיר. הוא יוגדר לאחד מערכי הטקסט הבאים:
-
NotStarted: העדכון עדיין לא הופעל.
-
מתבצע: העדכון מתבצע באופן פעיל.
-
עודכן: העדכון הושלם בהצלחה.
בתחילה המצב הוא NotStarted. הוא משתנה ל-InProgress ברגע שהעדכון מתחיל, ולבסוף ל-Update כאשר כל המפתחות החדשים ומנהל האתחול החדש נפרסים. אם קיימת שגיאה, ערך הרישום UEFICA2023Error מוגדר לקוד שאינו אפס. |
|
לאחר החלת צמצום סיכונים 1 וצמצום סיכונים 2 על המכשירים שלך, תוכל לעדכן כל מדיה הניתנת לאתחול שבה אתה משתמש בסביבה שלך. עדכון המדיה הניתנת לאתחול פירושו החלת מנהל אתחול חתום של PCA2023 על המדיה. הדבר כולל עדכון של תמונות אתחול הרשת (כגון PxE ו- HTTP), תמונות ISO וכונני USB. אחרת, מכשירים שהוחלו עליהם צמצום הסיכונים לא יופעלו ממדיית אתחול המשתמשת במנהל האתחול הישן יותר של Windows וב- CA 2011.
כלים והדרכה כיצד לעדכן כל סוג של מדיה הניתנת לאתחול זמינים כאן:
תרחישי מכשיר אלה עשויים לעזור בעת תכנון תוכניות לפריסת צמצום הסיכונים בכל המכשירים שלך.
מכשירים חדשים
חלק מהמכשירים החדשים החלו להישלח כאשר גם רשות האישורים של 2011 וגם 2023 מותקנות מראש בקושחת המכשיר. לא כל היצרנים עברו לקבל את שניהם וייתכן שהם עדיין שולחים מכשירים עם רק CA 2011 מותקן מראש.
- מכשירים עם רשות אישורים 2011 ו- 2023 יכולים להפעיל מדיה הכוללת את מנהל האתחול החתום של רשות האישורים 2011 או את מנהל האתחול החתום של רשות האישורים 2023.
- מכשירים שבהם מותקנת רק רשות האישורים של 2011 יכולים לאתחל מדיה רק עם מנהל האתחול החתום של רשות האישורים 2011. רוב המדיה הישנה יותר כוללת את מנהל המגף החתום של CA 2011.
מכשירים עם צמצום סיכונים 1 ו- 2
מכשירים אלה הותקנו מראש עם רשות האישורים של 2011, ועל ידי החלת צמצום סיכונים 1, כעת מותקן ברשות האישורים של 2023. מכיוון שמכשירים אלה סומכים על שתי ה-CA, מכשירים אלה יכולים להפעיל את שני המדיה עם ה-CA 2011 וגם את מנהל האתחול החתום של 2023.
מכשירים עם צמצום סיכונים 3 ו- 4
מכשירים אלה כוללים את רשות האישורים של 2011 הכלולה ב- DBX והם לא יתנו עוד אמון במדיה עם מנהל אתחול חתום של רשות אישורים 2011. מכשיר עם תצורה זו יתחיל מדיה רק עם מנהל אתחול חתום של CA 2023.
איפוס אתחול מאובטח
אם הגדרות האתחול המאובטח אופסו לערכי ברירת המחדל, ייתכן שכל צמצום הסיכונים שהוחלו על מסד הנתונים (הוספת רשות האישורים של 2023) וה- DBX (חוסר אמון ברשות האישורים של 2011) לא יהיו קיימים עוד. אופן הפעולה יהיה תלוי ברירות המחדל של הקושחה.
DBX
אם הוחלו צמצומים 3 ו/או 4 וה-DBX נוקה, אזי רשות האישורים של 2011 לא תהיה ברשימת ה-DBX ועדיין תהיה מהימנה. במקרה כזה, יהיה צורך להחיל מחדש את צמצום הסיכונים 3 ו/או 4.
DB
אם מסד הנתונים הכיל את רשות האישורים של 2023 והוא מוסר על ידי איפוס הגדרות האתחול המאובטח לברירות המחדל, ייתכן שהמערכת לא תאתחל אם המכשיר מסתמך על מנהל האתחול החתום של CA 2023. אם המכשיר אינו מבצע אתחול, השתמש בכלי securebootrecovery.efi המתואר ב KB5025885: כיצד לנהל ביטולים של Windows Boot Manager עבור שינויים ב-Secure Boot הקשורים ל-CVE-2023-24932 כדי לשחזר את המערכת.
ביטול האמון PCA2011 והחלת מספר הגירסה המאובטחת על DBX
צמצום סיכונים 3: הפוך את הביטול לזמין
מבטל את האמון באישור Microsoft Windows Production PCA 2011 על-ידי הוספתו לקושחה Secure Boot DBX. זה יגרום לקושחה לא לסמוך על כל מנהלי האתחול החתומים של CA 2011 וכל מדיה שמסתמכת על מנהל האתחול החתום של CA 2011.
צמצום סיכונים 4: החל את עדכון מספר הגירסה המאובטחת על הקושחה
החלת העדכון Secure Version Number (SVN) על הקושחה Secure Boot DBX. כאשר מנהל אתחול חתום ב-2023 מתחיל לפעול, הוא מבצע בדיקה עצמית על ידי השוואת ה-SVN המאוחסן בקושחה עם ה-SVN המובנה במנהל האתחול. אם SVN של מנהל האתחול נמוך מה- SVN של הקושחה, מנהל האתחול לא יפעל. תכונה זו מונעת מתוקף להחזיר את מנהל האתחול לגירסה ישנה יותר ולא מעודכנת. עבור עדכוני אבטחה עתידיים למנהל האתחול, ה- SVN יתוגדל ויהיה צורך להחיל מחדש את צמצום סיכונים 4.
חשוב יש להשלים את הפחתה 1 והפחתה 2 לפני החלת הפחתה 3 והפחתה 4.
לקבלת מידע על האופן שבו ניתן להחיל את האפשרויות 'צמצום סיכונים' 3 ו'צמצום סיכונים' 4 בשני שלבים נפרדים (אם ברצונך להיות זהיר יותר, לפחות בהתחלה), ראה KB5025885: כיצד לנהל ביטולים של Windows Boot Manager עבור שינויים ב- Secure Boot הקשורים ל- CVE-2023-24932 לחלופין, באפשרותך להחיל את שני צמצום הסיכונים על-ידי הפעלת פעולת מפתח הרישום היחידה הבאה כמנהל מערכת:
| reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x280 /f |
החלת שני צמצום הסיכונים יחד תדרוש הפעלה מחדש אחת בלבד להשלמת הפעולה.
צמצום 3: באפשרותך לוודא שרשימת הביטול הוחלה בהצלחה על-ידי חיפוש מזהה אירוע: 1037 ביומן האירועים, לפי KB5016061: אירועי עדכון משתנה של אתחול מאובטח DB ו- DBX.
לחלופין, באפשרותך להפעיל את הפקודה הבאה של PowerShell כמנהל מערכת ולוודא שהיא מחזירה True:
| [System.Text.Encoding]::ASCII. GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011' |
הפחתה 4: עדיין לא קיימת שיטה לאישור שהגדרת SVN הוחלה. סעיף זה יתעדכן כאשר יימצא פתרון זמין.
חומרי עזר
CVE-2023-24932
KB5025885: כיצד לנהל ביטולים של מנהל האתחול של Windows עבור שינויים ב-Secure Boot הקשורים ל-CVE-2023-24932
KB5016061: אירועי עדכון משתנים של DB ו- DBX של אתחול מאובטח
KB5053484: עדכון מדיה הניתנת לאתחול של Windows לשימוש במנהל אתחול החתום PCA2023
דוח שינויים
|
תאריך השינוי |
תיאור השינוי |
|
יוני 10, 2026 |
- עודכן הסעיף 'עדכון ל- PCA2023 ולמנהל האתחול החדש'
|