סיכום
כדי לסייע בהגנה על האבטחה של מערכת ההפעלה Windows, עדכונים נחתמו בעבר (באמצעות אלגוריתמי ה- Hash SHA-1 ו- SHA-2). החתימות משמשות לאימות שהעדכונים מגיעים ישירות מ- Microsoft ולא טופלו שלא כדין במהלך המסירה. עקב חולשות באלגוריתם SHA-1 וכדי ליישר קו עם הנהוג בתעשייה, שינינו את החתימה על עדכוני Windows כך שישתמשו באלגוריתם SHA-2 המאובטח יותר באופן בלעדי. שינוי זה בוצע בשלבים החל מאפריל 2019 ועד ספטמבר 2019 כדי לאפשר העברה חלקה (עיין בסעיף "לוח זמנים לעדכון מוצר" לקבלת פרטים נוספים על השינויים).
לקוחות שמפעילים גירסאות מערכת הפעלה מדור קודם (Windows 7 SP1, Windows Server 2008 R2 SP1 ו- Windows Server 2008 SP2) נדרשים להתקין במכשירים שלהם תמיכה בחתימת קוד SHA-2 כדי שיוכלו להתקין עדכונים שהופצו ביולי 2019 או לאחר מכן. כל מכשיר ללא תמיכה ב- SHA-2 לא יוכל להתקין עדכונים של Windows ביולי 2019 או לאחר מכן. כדי לעזור לך להתכונן לשינוי זה, הפצנו תמיכה בכניסה באמצעות SHA-2 החל ממרץ 2019 וביצענו שיפורים מצטברים. Windows Server Update Services (WSUS) 3.0 SP2 יקבל תמיכה ב- SHA-2 כדי לספק עדכונים חתומים של SHA-2 באופן מאובטח. עיין בסעיף "לוח זמנים לעדכון מוצר" עבור ציר הזמן של ההעברה ל- SHA-2 בלבד.
פרטי רקע
אלגוריתם Hash מאובטח 1 (SHA-1) פותח כפונקציית גיבוב בלתי הפיכה ונמצא בשימוש נרחב כחלק מחתימת קוד. למרבה הצער, האבטחה של אלגוריתם הגיבוב SHA-1 הפכה פחות מאובטחת עם הזמן בגלל החולשות שנמצאו באלגוריתם, ביצועי מעבד מוגברים והופעת מחשוב ענן. חלופות חזקות יותר כגון אלגוריתם Hash מאובטח 2 (SHA-2) מועדפות כעת מאוד מכיוון שהן אינן נתקלות באותן בעיות. לקבלת מידע נוסף אודות ההוצאה משימוש של SHA-1, ראה Hash ואלגוריתמי חתימה.
לוח זמנים לעדכון מוצר
החל מתחילת 2019, תהליך ההעברה לתמיכה ב- SHA-2 החל בשלבים, והתמיכה תינתן בעדכונים עצמאיים. Microsoft מכוונת ללוח הזמנים הבא כדי להציע תמיכה ב- SHA-2. לתשומת לבך, ציר הזמן הבא כפוף לשינויים. נמשיך לעדכן דף זה לפי הצורך.
| תאריך יעד | אירוע | חל על |
|---|---|---|
| 12 במרץ 2019 | עדכוני אבטחה עצמאייםKB4474419 ו- KB4490628 הופצו כדי להציג תמיכה בחתימת קוד SHA-2. | Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 12 במרץ 2019 | עדכון עצמאי, KB4484071 זמין בקטלוג Windows Update עבור WSUS 3.0 SP2 התומך באספקת עדכונים חתומים של SHA-2. עבור לקוחות שמשתמשים ב- WSUS 3.0 SP2, יש להתקין עדכון זה באופן ידני לא יאוחר מ- 18 ביוני, 2019. | WSUS 3.0 SP2 |
| 9 באפריל 2019 | עדכון עצמאי, KB4493730 שמציג תמיכה בסימן קוד SHA-2 עבור מערום מתן השירות (SSU) פורסם כעדכון אבטחה. | Windows Server 2008 SP2 |
| 14 במאי 2019 | עדכון אבטחה עצמאיKB4474419 הופץ כדי להציג תמיכה בחתימת קוד SHA-2. | Windows Server 2008 SP2 |
| 11 ביוני 2019 | עדכון אבטחה עצמאיKB4474419 פורסם מחדש כדי להוסיף תמיכה חסרה בחתימת קוד MSI SHA-2. | Windows Server 2008 SP2 |
| יוני 18, 2019 | עדכון של Windows 10 החתימות השתנו מחתימה כפולה (SHA-1/SHA-2) ל- SHA-2 בלבד. לא נדרשת פעולת לקוח. | Windows 10, גירסה 1709 Windows 10, גירסה 1803 Windows 10, גירסה 1809 Windows Server 2019 |
| יוני 18, 2019 | נדרש: עבור לקוחות המשתמשים ב- WSUS 3.0 SP2, יש להתקין KB4484071 באופן ידני עד לתאריך זה כדי לתמוך בעדכוני SHA-2. | WSUS 3.0 SP2 |
| 9 ביולי 2019 |
נדרש: עדכונים עבור גירסאות Windows מדור קודם ידרשו התקנה של תמיכה בחתימת קוד SHA-2. התמיכה שתשוחרר באפריל ובמאי (KB4493730 ו- KB4474419) תידרש כדי להמשיך לקבל עדכונים בגירסאות אלה של Windows. כל החתימות של עדכוני Windows מדור קודם השתנו מ- SHA1 וחתימה כפולה (SHA-1/SHA-2) ל- SHA-2 בלבד בשלב זה. |
Windows Server 2008 SP2 |
| 16 ביולי 2019 | עדכון של Windows 10 החתימות השתנו מחתימה כפולה (SHA-1/SHA-2) ל- SHA-2 בלבד. לא נדרשת פעולת לקוח. | Windows 10, גרסה 1507 Windows 10, גרסה 1607 Windows Server 2016 Windows 10, גרסה 1703 |
| 13 באוגוסט 2019 |
נדרש: עדכונים עבור גירסאות Windows מדור קודם ידרשו התקנה של תמיכה בחתימת קוד SHA-2. התמיכה שפורסמה במרץ (KB4474419 ו- KB4490628) תידרש כדי להמשיך לקבל עדכונים בגירסאות אלה של Windows. אם יש לך מכשיר או מחשב וירטואלי המשתמש באתחול EFI, עיין בסעיף השאלות הנפוצות לקבלת שלבים נוספים למניעת בעיה שבה ייתכן שהמכשיר לא מופעל. כל החתימות של עדכוני Windows מדור קודם השתנו מ- SHA-1 וחתימה כפולה (SHA-1/SHA-2) ל- SHA-2 בלבד בשלב זה. |
Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 10 בספטמבר 2019 | חתימות עדכון Windows מדור קודם השתנו מחתימה כפולה (SHA-1/SHA-2) ל- SHA-2 בלבד. לא נדרשת פעולת לקוח. | Windows Server 2012 Windows 8.1 Windows Server 2012 R2 |
| 10 בספטמבר 2019 | עדכון אבטחה עצמאיKB4474419 שוחרר מחדש כדי להוסיף מנהלי אתחול חסרים של EFI. ודא שגירסה זו מותקנת. | Windows 7 SP1 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 28 בינואר 2020 | חתימות ברשימות האמון של אישורים (CTL) עבור תוכנית הבסיס המהימנה של Microsoft השתנו מחתימה כפולה (SHA-1/SHA-2) ל- SHA-2 בלבד. לא נדרשת פעולת לקוח. | כל הפלטפורמות הנתמכות של Windows |
| אוגוסט 2020 | נקודות קצה של שירות המבוסס על Windows Update SHA-1 הופסקו. הדבר משפיע רק על מכשירי Windows ישנים יותר שלא עודכנו בעדכוני אבטחה מתאימים. לקבלת מידע נוסף, ראה KB4569557. | Windows 7 Windows 7 SP1 Windows Server 2008 Windows Server 2008 SP2 Windows Server 2008 R2 Windows Server 2008 R2 SP1 |
| 3 באוגוסט 2020 | תוכן שיצא משימוש על-ידי Microsoft שנחתם על-ידי Windows עבור אלגוריתם Hash מאובטח 1 (SHA-1) ממרכז ההורדות של Microsoft. לקבלת מידע נוסף, עיין בבלוג של מומחי Windows SHA-1 תוכן Windows שעתיד לצאת משימוש ב-3 באוגוסט 2020. | Windows Server 2000 Windows XP Windows Server 2003 Windows Vista Windows Server 2008 Windows 7 Windows Server 2008 R2 Windows 8 Windows Server 2012 Windows 8.1 Windows Server 2012 R2 Windows 10: Windows 10 Server |
מצב נוכחי
Windows 7 SP1 ו- Windows Server 2008 R2 SP1
יש להתקין את העדכונים הנדרשים הבאים ולאחר מכן להפעיל מחדש את המכשיר לפני התקנת עדכון כלשהו שפורסם ב- 13 באוגוסט, 2019 ואילך. ניתן להתקין את העדכונים הדרושים בכל סדר ואין צורך להתקין אותם מחדש, אלא אם קיימת גירסה חדשה של העדכון הנדרש.
- עדכון מערום של מתן שירות (SSU) (KB4490628). אם אתה משתמש ב- Windows Update, ה- SSU הנדרש יוצע לך באופן אוטומטי.
- עדכון SHA-2 (KB4474419) פורסם ב- 10 בספטמבר, 2019. אם אתה משתמש ב- Windows Update, העדכון הנדרש של SHA-2 יוצע לך באופן אוטומטי.
חשוב עליך להפעיל מחדש את המכשיר לאחר התקנת כל העדכונים הדרושים, לפני התקנת אוסף עדכונים חודשי, עדכון אבטחה בלבד, תצוגה מקדימה של אוסף עדכונים חודשי או עדכון עצמאי.
Windows Server 2008 SP2
יש להתקין את העדכונים הבאים ולאחר מכן להפעיל מחדש את המכשיר לפני התקנת אוסף עדכונים כלשהו שפורסם ב- 10 בספטמבר, 2019 ואילך. ניתן להתקין את העדכונים הדרושים בכל סדר ואין צורך להתקין אותם מחדש, אלא אם קיימת גירסה חדשה של העדכון הנדרש.
- עדכון מערום של מתן שירות (SSU) (KB4493730). אם אתה משתמש ב- Windows Update, עדכון ה- SSU הנדרש יוצע לך באופן אוטומטי.
- עדכון SHA-2 האחרון (KB4474419) פורסם ב- 10 בספטמבר, 2019. אם אתה משתמש ב- Windows Update, העדכון הנדרש של SHA-2 יוצע לך באופן אוטומטי.
חשוב עליך להפעיל מחדש את המכשיר לאחר התקנת כל העדכונים הדרושים, לפני התקנת אוסף עדכונים חודשי, עדכון אבטחה בלבד, תצוגה מקדימה של אוסף עדכונים חודשי או עדכון עצמאי.
שאלות נפוצות
מידע כללי, תכנון ומניעת בעיות
1. במה העדכונים עבור KB3033929 ו- KB4039648 שונים מהעדכונים העצמאיים שנשלחו במרץ ובאפריל?
התמיכה בחתימת קוד SHA-2 נשלחה מוקדם כדי להבטיח שרוב הלקוחות יקבלו את התמיכה זמן רב לפני השינוי של Microsoft לחתימת SHA-2 עבור עדכונים למערכות אלה. העדכונים העצמאיים כוללים כמה תיקונים נוספים והם זמינים כדי להבטיח שכל העדכונים של SHA-2 יהיו במספר קטן של עדכונים הניתנים לזיהוי בקלות. Microsoft ממליצה ללקוחות שמתחזקים תמונות מערכת עבור מערכות הפעלה אלה להחיל עדכונים אלה על התמונות.
2. האם גרסאות אחרות של WSUS יוסיפו תמיכה ב- SHA-2?
החל מ- WSUS 4.0 ב- Windows Server 2012, WSUS כבר תומך בעדכונים בחתימת SHA-2 ולא נדרשת פעולה מהלקוח עבור גירסאות אלה.
רק WSUS 3.0 SP2 צריך להתקין KB4484071 כדי לתמוך בעדכונים חתומים של SHA2 בלבד.
3. יש לי מערכת Windows Server 2008 SP2 שמבצעת אתחול כפול עם Windows Server 2008 R2 (או Windows 7). כיצד עליי לעדכן לתמיכה ב- SHA-2?
נניח שאתה מפעיל את Windows Server 2008 SP2. אם אתה מבצע אתחול כפול עם Windows Server 2008 R2 SP1/Windows 7 SP1, מנהל האתחול עבור סוג זה של מערכת הוא ממערכת Windows Server 2008 R2/Windows 7. כדי לעדכן בהצלחה את שתי מערכות אלה לשימוש בתמיכה ב- SHA-2, עליך לעדכן תחילה את מערכת Windows Server 2008 R2/Windows 7 כך שמנהל האתחול יעודכן לגירסה התומכת ב- SHA-2. לאחר מכן, עדכן את מערכת Windows Server 2008 SP2 בתמיכה ב- SHA-2.
4. יש לי מערכת עם שתי מחיצות, האחת עם Windows Server 2008 SP2 והשנייה עם סביבת אתחול של Windows 7 PE (WinPE). כיצד ניתן לבצע עדכון לתמיכה ב- SHA-2?
בדומה לתרחיש האתחול הכפול, יש לעדכן את סביבת Windows 7 PE לתמיכה ב- SHA-2. לאחר מכן, יש לעדכן את מערכת Windows Server 2008 SP2 לתמיכה ב- SHA-2.
5. אני משתמש בהתקנה כדי לבצע התקנה נקיה של Windows 7 SP1 או Windows Server 2008 R2 SP1. אני משתמש בתמונה שהותאמה אישית עם עדכונים (לדוגמה, באמצעות dism.exe). כיצד ניתן לבצע עדכון לתמיכה ב- SHA-2?
- הפעל את התקנת Windows עד להשלמתה ואתחל ל- Windows לפני התקנת עדכונים של 13 באוגוסט, 2019 ואילך
- פתח חלון שורת פקודה של מנהל מערכת, הפעל bcdboot.exe. פעולה זו מעתיקה את קבצי האתחול מספריית Windows ומגדירה את סביבת האתחול. ראה BCDBoot Command-Line Options לקבלת פרטים נוספים.
- לפני התקנת עדכונים נוספים, התקן את המהדורה המחודשת של KB4474419 ו- KB4490628 ב- 13 באוגוסט 2019 עבור Windows 7 SP1 ו- Windows Server 2008 R2 SP1.
- הפעל מחדש את מערכת ההפעלה. נדרשת הפעלה מחדש זו
- התקן את כל העדכונים הנותרים.
6. אני מתקין תמונה של Windows 7 SP1 או Windows Server 2008 R2 SP1 ישירות לדיסק מבלי להפעיל את ההתקנה. כיצד ניתן לבצע את התרחיש הזה?
- התקן את התמונה בדיסק ואתחל ל- Windows.
- בשורת הפקודה, הפעל bcdboot.exe. פעולה זו מעתיקה את קבצי האתחול מספריית Windows ומגדירה את סביבת האתחול. ראה BCDBoot Command-Line Options לקבלת פרטים נוספים.
- לפני התקנת עדכונים נוספים, התקן את המהדורה המחודשת של KB4474419 ו- KB4490628 ב- 23 בספטמבר 2019 עבור Windows 7 SP1 ו- Windows Server 2008 R2 SP1.
- הפעל מחדש את מערכת ההפעלה. נדרשת הפעלה מחדש זו
- התקן את כל העדכונים הנותרים.
7. האם מכשיר x64 או ה- VM שלי המשתמש באתחול EFI נתמכים על-ידי עדכון SHA-2 זה ב- Windows 7 SP1 ו- Windows Server 2008 R2 SP1?
כן, יהיה עליך להתקין את העדכונים הנדרשים לפני שתמשיך: עדכון SSU (KB4490628) ו- SHA-2 (KB4474419). כמו כן, עליך להפעיל מחדש את המכשיר לאחר התקנת העדכונים הנדרשים לפני התקנת עדכונים נוספים.
8. גרסה 1903 של Windows 10 אינה מופיעה בטבלה שלעיל. האם היא תומכת בעדכוני SHA-2? האם נדרשת פעולה כלשהי?
Windows 10, גרסה 1903 תומכת ב- SHA-2 מאז הפצתה וכל העדכונים כבר חתומים ב- SHA-2 בלבד. לא נדרשת פעולה עבור גירסה זו של Windows.
9. אני מתקין עדכונים במערכת מקוונת (פועלת) באמצעות dism.exe /מקוון. כיצד ניתן לבצע את התרחיש הזה?
Windows 7 SP1 ו- Windows Server 2008 R2 SP1
- אתחל אל Windows לפני התקנת עדכונים כלשהם ב- 13 באוגוסט, 2019 ואילך.
- לפני התקנת עדכונים נוספים, התקן את המהדורה המחודשת של KB4474419 ו- KB4490628 ב- 23 בספטמבר 2019 עבור Windows 7 SP1 ו- Windows Server 2008 R2 SP1.
- הפעל מחדש את מערכת ההפעלה. נדרשת הפעלה מחדש זו
- התקן את כל העדכונים הנותרים.
Windows Server 2008 SP2
שחזור בעיה
1. מכשיר x86 או x64 או המחשב הווירטואלי (VM) שלי אינם מופעלים ואני מקבל 0xc0000428 שגיאה (STATUS_INVALID_IMAGE_HASH) או שהמכשיר שלי מתחיל להיכנס לסביבת השחזור בעת ההפעלה מחדש לאחר התקנת עדכונים שהופצו ב- 13 באוגוסט, 2019 ואילך. התקנתי KB4474419 ו- KB4490628 לכלול תמיכה ב- SHA-2. כיצד ניתן לבצע שחזור התקנה?
אם אתה רואה 0xc0000428 שגיאה עם ההודעה "ל- Windows אין אפשרות לאמת את החתימה הדיגיטלית עבור קובץ זה. ייתכן שבמסגרת שינוי חומרה או תוכנה שבוצע לאחרונה, הותקן קובץ שהחתימה שלו שגויה או פגומה, או שמדובר בתוכנה זדונית ממקור לא ידוע." בצע את השלבים הבאים כדי לשחזר.
- הפעל את מערכת ההפעלה באמצעות מדיית שחזור.
- לפני התקנת עדכונים נוספים, התקן עדכון KB4474419 מתאריך 23 בספטמבר, 2019 או בתאריך מאוחר יותר באמצעות Deployment Image Servicing and Management (DISM) עבור Windows 7 SP1 ו- Windows Server 2008 R2 SP1.
- בשורת הפקודה, הפעל bcdboot.exe. פעולה זו מעתיקה את קבצי האתחול מספריית Windows ומגדירה את סביבת האתחול. ראה BCDBoot Command-Line Options לקבלת פרטים נוספים.
- הפעל מחדש את מערכת ההפעלה.
2. פרסתי אוסף עדכונים בכל המכשירים או המחשבים הווירטואליים (VM) בסביבה שלי ובעת ההפעלה מחדש, אני מקבל 0xc0000428 שגיאה (STATUS\_INVALID\_IMAGE\_HASH) או שהמכשיר שלי מתחיל להיכנס לסביבת השחזור. מה עליי לעשות בשאר המכשירים או המחשבים הווירטואליים שעדיין לא הופעלו מחדש?
- עצור את הפריסה למכשירים אחרים ואל תפעיל מחדש מכשירים או מחשבים וירטואליים שעדיין לא הופעלו מחדש.
- זהה מכשירים ומחשבים וירטואליים במצב ממתין להפעלה מחדש בעזרת עדכונים שהופצו ב- 13 באוגוסט, 2019 ואילך ופתח שורת פקודה עם הרשאות מלאות
- מצא את זהות החבילה עבור העדכון שברצונך להסיר באמצעות הפקודה הבאה באמצעות מספר ה- KB של אותו עדכון (החלף את 4512506 במספר ה- KB שאתה מכוון, אם הוא אינו אוסף העדכונים החודשי שפורסם ב- 13 באוגוסט 2019): dism /online /get-packages | findstr 4512506
- השתמש בפקודה הבאה כדי להסיר את העדכון, תוך החלפת <זהות> החבילה בפקודה הקודמת: Dism.exe /online /remove-package /packagename:<package identity>
- כעת יהיה עליך להתקין את העדכונים הנדרשים המפורטים במקטע כיצד לקבל עדכון זה של העדכון שאתה מנסה להתקין, או את העדכונים הדרושים המפורטים לעיל במקטע ' מצב נוכחי ' במאמר זה.
הערה כל מכשיר או מחשב וירטואלי שאתה מקבל כעת 0xc0000428 שגיאה או שמופעל בסביבת השחזור, תצטרך לבצע את השלבים המפורטים בשאלת השאלות הנפוצות עבור 0xc0000428 שגיאות.
3. מה עליי לעשות אם אני מקבל קוד שגיאה 80096010 או קוד שגיאה 80092004 (CRYPT_E_NOT_FOUND), "Windows Update נתקל בשגיאה לא ידועה" בעת ניסיון להתקין עדכון ב- Windows 7 SP1, Windows Server 2008 R2 SP1 או Windows Server 2008 SP2?
אם אתה נתקל בשגיאות אלה, עליך להתקין את העדכונים הנדרשים המפורטים במקטע כיצד לקבל עדכון זה של העדכון שאתה מנסה להתקין, או את העדכונים הדרושים המפורטים לעיל במקטע ' מצב נוכחי ' במאמר זה.
4. מכשיר Intel Itanium IA64 שלי לא מופעל ואני מקבל שגיאה 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) אבל התקנתי KB4474419 ו-KB4490628. כיצד ניתן לבצע שחזור התקנה?
אם אתה רואה 0xc0000428 שגיאה עם ההודעה "ל- Windows אין אפשרות לאמת את החתימה הדיגיטלית עבור קובץ זה. ייתכן שבמסגרת שינוי חומרה או תוכנה שבוצע לאחרונה, הותקן קובץ שהחתימה שלו שגויה או פגומה, או שמדובר בתוכנה זדונית ממקור לא ידוע." בצע את השלבים הבאים כדי לשחזר.
- הפעל את מערכת ההפעלה באמצעות מדיית שחזור.
- התקן את העדכון האחרון של SHA-2 (KB4474419) שפורסם ב- 13 באוגוסט, 2019 או לאחר מכן, באמצעות Deployment Image Servicing and Management (DISM) עבור Windows 7 SP1 ו- Windows Server 2008 R2 SP1.
- אתחל מחדש למדיית השחזור. נדרשת הפעלה מחדש זו
- בשורת הפקודה, הפעל bcdboot.exe. פעולה זו מעתיקה את קבצי האתחול מספריית Windows ומגדירה את סביבת האתחול. ראה BCDBoot Command-Line Options לקבלת פרטים נוספים.
- הפעל מחדש את מערכת ההפעלה.
5. לאחר התקנת עדכון SHA-2 (KB4474419) שפורסם ב-10 בספטמבר 2019 עבור Windows Server 2008 SP2, איני מצליח להתקין עדכונים באופן ידני על-ידי לחיצה כפולה על קובץ ה-.msu ומקבל את השגיאה "המתקין נתקל בשגיאה: 0x80073afc. טוען המשאבים לא הצליח למצוא קובץ MUI."
אם אתה נתקל בבעיה זו, באפשרותך לסייע בפתרון בעיה זו על-ידי פתיחת חלון שורת פקודה והפעלת הפקודה הבאה כדי להתקין את העדכון (החלף את מציין המיקום של <מיקום> ה- msu במיקום ובשם הקובץ בפועל של העדכון):
<wusa.exe מיקום> msu / שקט
בעיה זו נפתרה ב KB4474419 שהופץ ב- 8 באוקטובר, 2019. עדכון זה יותקן באופן אוטומטי מ- Windows Update ומ- Windows Server Update Services (WSUS). אם עליך להתקין עדכון זה באופן ידני, יהיה עליך להשתמש בפתרון לעיל.
הערה אם התקנת בעבר KB4474419 הופץ ב- 23 בספטמבר 2019, כבר יש לך את הגירסה העדכנית ביותר של עדכון זה ואינך צריך להתקין מחדש.