Kako upravljati opozivima programa Windows Boot Manager za promjene sigurnog pokretanja povezane s dokumentom CVE-2023-24932

Primjenjuje se na
Win 10 Ent LTSB 2016 Win 10 Ent LTSC 2019 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Napomena

  • Izvorni datum objave: Neka 9, 2023
  • ID baze znanja: 5025885

Napomena

  • VAŽNO Trebali biste primijeniti sigurnosno ažuriranje za Windows objavljeno 8. srpnja 2025. ili novije ažuriranje kao dio redovitog mjesečnog postupka ažuriranja.
  • Ovaj se članak odnosi na one tvrtke ili ustanove koje bi trebale početi procjenjivati mjere ublažavanja za javno objavljeno zaobilaženje sigurnog pokretanja sustava koje iskorištava BlackLotus UEFI bootkit. Uz to, možda ćete htjeti zauzeti proaktivan sigurnosni stav ili se početi pripremati za uvođenje. Napominjemo da je za taj zlonamjerni softver potreban fizički ili administrativni pristup uređaju.

Napomena

OPREZ Nakon što je ublažavanje tog problema omogućeno na uređaju, što znači da su ublažavanja primijenjena, ono se ne može poništiti ako nastavite koristiti sigurno pokretanje na tom uređaju. Čak i ponovno formatiranje diska neće ukloniti opozive ako su već primijenjeni. Imajte na umu sve moguće implikacije i temeljito testirajte prije nego što na svoj uređaj primijenite opozive navedene u ovom članku.

Sadržaj članka

Sažetak

U ovom se članku opisuje zaštita od javno objavljenog zaobilaženja sigurnosne značajke sigurnog pokretanja sustava koje koristi BlackLotus UEFI bootkit praćen prema CVE-2023-24932, kako omogućiti ublažavanja i smjernice o medijima za pokretanje. Bootkit je zlonamjerni program osmišljen tako da se učitava što je prije moguće u slijedu pokretanja uređaja radi upravljanja pokretanjem operacijskog sustava.

Microsoft preporučuje sigurno pokretanje radi sigurnog i pouzdanog puta od Jedinstvenog sučelja za proširivu opremu (UEFI) preko pouzdanog slijeda pokretanja jezgre sustava Windows. Sigurno pokretanje pomaže u sprječavanju zlonamjernog softvera bootkit tijekom slijeda pokretanja. Onemogućavanje sigurnog pokretanja izlaže uređaj riziku da bude zaražen zlonamjernim softverom bootkit. Popravljanje zaobilaženja sigurnog pokretanja opisanog u CVE-2023-24932 zahtijeva opoziv upravitelja pokretanja. To može uzrokovati probleme za neke konfiguracije pokretanja uređaja.

Mjere protiv zaobilaženja sigurnog pokretanja sustava detaljno opisana u CVE-2023-24932 obuhvaćena su sigurnosnim ažuriranjima sustava Windows koja su izdana 9. srpnja 2024. i novijim ažuriranjima. No ta ublažavanja nisu omogućena po zadanom. Uz ta ažuriranja preporučujemo da počnete procjenjivati te promjene unutar svog okruženja. Potpuni raspored opisan je u odjeljku Tempiranje ažuriranja .

Prije nego što omogućite ta ublažavanja, temeljito pročitajte pojedinosti u ovom članku i odredite morate li omogućiti ublažavanja rizika ili pričekati buduće Microsoftovo ažuriranje. Ako odlučite omogućiti ublažavanja rizika, morate provjeriti jesu li uređaji ažurirani i spremni te razumjeti rizike opisane u ovom članku.

Povratak na vrh

Poduzimanje radnji

Za ovo izdanje potrebno je slijediti sljedeće korake:
Korak 1: Instalirajte sigurnosno ažuriranje za Windows objavljeno 8. srpnja 2025. ili novije ažuriranje za sve podržane verzije.
Drugi korak: procijenite promjene i način na koji one utječu na okruženje.
3. korak: Provedite promjene.

Povratak na vrh

Opseg utjecaja

BlackLotus bootkit utječe na sve uređaje sa sustavom Windows s omogućenom zaštitom sigurnog pokretanja. Ublažavanja rizika dostupna su za podržane verzije sustava Windows. Cijeli popis potražite u članku CVE-2023-24932.

Povratak na vrh

Razumijevanje rizika

Rizik od zlonamjernog softvera: Da bi iskorištavanje bootkita BlackLotus UEFI opisano u ovom članku bilo moguće, napadač mora steći administratorske privilegije na uređaju ili dobiti fizički pristup uređaju. To se može učiniti fizičkim ili udaljenim pristupom uređaju, primjerice upotrebom hipervizora za pristup VM-ovima/oblaku. Napadač često koristi tu ranjivost da bi nastavio kontrolirati uređaj kojem već može pristupiti i kojim može upravljati. Mjere ublažavanja u ovom članku su preventivne, a ne korektivne. Ako je vaš uređaj već ugrožen, za pomoć se obratite davatelju usluge.

Medij za oporavak: Ako naiđete na problem s uređajem nakon primjene ublažavanja i uređaj se više ne može podići, možda nećete moći pokrenuti uređaj s postojećeg medija niti ga oporaviti s postojećeg medija. Medij za oporavak ili instalaciju potrebno je ažurirati da bi funkcionirao s uređajem na koji su primijenjena ublažavanja.

Problemi s opremom: Kada Windows primjenjuje mjere ublažavanja opisana u ovom članku, za ažuriranje vrijednosti sigurnog pokretanja mora se osloniti na UEFI opremu uređaja (ažuriranja se primjenjuju na ključ baze podataka (DB) i zabranjeni ključ potpisa (DBX)). U nekim slučajevima imamo iskustva s uređajima na kojima ažuriranje nije uspjelo. Surađujemo s proizvođačima uređaja da bismo testirali ta ključna ažuriranja na što više uređaja.

Napomena

NAPOMENA Najprije testirajte ta ublažavanja na jednom uređaju po klasi uređaja u svom okruženju da biste otkrili moguće probleme s opremom. Nemojte široko implementirati prije nego što potvrdite da su procijenjene sve klase uređaja u vašem okruženju.

Oporavak značajke BitLocker: Neki uređaji mogu prijeći u BitLocker oporavak. Svakako sačuvajte kopiju BitLocker ključa oporavka prije omogućivanja ublažavanja.

Povratak na vrh

Poznati problemi

Problemi s opremom: Neće svi programski programi uređaja uspješno ažurirati DB ili DBX za sigurno pokretanje. U slučajevima kojih smo svjesni problema prijavili smo proizvođaču uređaja. Pojedinosti o prijavljenim događajima potražite u članku KB5016061: Secure Boot DB i DBX događaji ažuriranja varijabli. Obratite se proizvođaču uređaja za ažuriranje programske opreme. Ako uređaj nije obuhvaćen podrškom, Microsoft preporučuje njegovu nadogradnju.

Poznati problemi s programskom opremom:

Napomena

NAPOMENA Sljedeći poznati problemi nemaju utjecaja na instalaciju ažuriranja od 8. srpnja 2025. ili novijih verzija niti će ih onemogućiti. U većini slučajeva ublažavanja se neće primjenjivati ako postoje poznati problemi. Pogledajte pojedinosti istaknute u svakom poznatom problemu.

  • HP-ovi uređaji sa sigurnošću Sure Start: Tim su uređajima potrebna najnovija ažuriranja programske opreme tvrtke HP da bi se instalirala ublažavanja. Ublažavanja su blokirana dok se ne ažurira firmver. Instalirajte najnovije ažuriranje opreme sa HP-ove stranice za podršku – Službeno preuzimanje HP-ovih upravljačkih programa i softvera | HP-ova podrška.

  • Uređaji s procesorom ARM64: Ublažavanja su blokirana zbog poznatih problema UEFI opreme na uređajima utemeljenima na Qualcommu. Microsoft surađuje s tvrtkom Qualcomm na rješavanju tog problema. Qualcomm će rješenje dati proizvođačima uređaja. Obratite se proizvođaču uređaja da biste utvrdili je li dostupno rješenje za taj problem. Microsoft će dodati otkrivanje kako bi omogućio primjenu ublažavanja na uređaje kada se otkrije popravljena oprema. Ako vaš uređaj s procesorom Arm64 nema opremu tvrtke Qualcomm, konfigurirajte sljedeći ključ registra da biste omogućili ublažavanja.

    Registry Subkey HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
    Naziv vrijednosti ključa PreskočiProvjeru uređaja
    Vrsta podataka REG_DWORD
    Podaci 1
  • Apple: Mac računala koja imaju Appleov T2 sigurnosni čip podržavaju sigurno pokretanje. Međutim, ažuriranje varijabli povezanih sa sigurnošću UEFI-ja dostupno je samo kao dio ažuriranja za macOS. Očekuje se da će korisnici komponente Boot Camp vidjeti unos zapisnika događaja s ID-jem događaja 1795 u sustavu Windows koji se odnosi na te varijable. Dodatne informacije o ovoj stavci zapisnika potražite u članku KB5016061: Sigurno pokretanje DB i događaji ažuriranja varijable DBX.

  • VMware: U virtualizacijskim okruženjima utemeljenima na VMware-u, VM koji koristi procesor utemeljen na platformi x86 s omogućenim sigurnim pokretanjem sustava neće se moći pokrenuti nakon primjene ublažavanja. Microsoft koordinira s tvrtkom VMware na rješavanju tog problema.

  • Sustavi koji se temelje na TPM-u 2.0: Ti sustavi na kojima se izvode sustavi Windows Server 2012 i Windows Server 2012 R2 ne mogu implementirati ublažavanja rizika objavljena u sigurnosnom ažuriranju od 9. srpnja 2024. ili novijem zbog poznatih problema s kompatibilnošću s mjerenjima TPM-a. Sigurnosno ažuriranje od 9. srpnja 2024. ili novije blokirat će ublažavanja mjera #2 (upravitelj pokretanja) i #3 (DBX ažuriranje) na zahvaćenim sustavima.

    Microsoft je upoznat s tim problemom i u budućnosti će biti objavljeno ažuriranje za deblokiranje sustava utemeljenih na TPM 2.0.

    Da biste provjerili verziju TPM-a, desnom tipkom miša kliknite Start, kliknite Pokreni, a zatim upišite tpm.msc. U donjem desnom kutu središnjeg okna u odjeljku Informacije o proizvođaču TPM-a trebala bi se prikazivati vrijednost za verziju specifikacije.

  • Symantec Endpoint Encryption: Mjere ublažavanja sigurnog pokretanja ne mogu se primijeniti na sustave koji su instalirali Symantec Endpoint Encryption. Microsoft i Symantec upoznati su s tim problemom i bit će riješeni u budućem ažuriranju.

Povratak na vrh

Smjernice za ovo izdanje

Za ovo izdanje slijedite ove korake.

1. korak: Instalirajte sigurnosno ažuriranje za Windows

Instalirajte mjesečno sigurnosno ažuriranje za Windows objavljeno 8. srpnja 2025. ili novije ažuriranje na podržane uređaje sa sustavom Windows. Ova ažuriranja uključuju ublažavanja za CVE-2023-24932 , ali nisu omogućena prema zadanim postavkama. Svi uređaji sa sustavom Windows trebali bi dovršiti ovaj korak bez obzira na to planirate li implementirati ublažavanja rizika ili ne.

Drugi korak: procjena promjena

Preporučujemo vam da učinite sljedeće:

  • Proučite prva dva ublažavanja koja omogućuju ažuriranje baze podataka sigurnog pokretanja sustava i ažuriranje upravitelja pokretanja.
  • Pregledajte ažurirani raspored.
  • Započnite testiranje prva dva ublažavanja na reprezentativnim uređajima iz vašeg okruženja.
  • Počnite planirati implementaciju.

Treći korak: nametanje promjena

Preporučujemo vam da razumijete rizike istaknute u odjeljku Razumijevanje rizika .

  • Razumijevanje utjecaja na oporavak i druge medije za pokretanje.
  • Započnite testiranje trećeg ublažavanja koje ne smatra pouzdanim certifikat za potpisivanje koji se koristio za sve prethodne upravitelje pokretanja sustava Windows.

Povratak na vrh

Smjernice za implementaciju ublažavanja

Prije nego što slijedite ove korake za primjenu ublažavanja, instalirajte mjesečno servisno ažuriranje sustava Windows objavljeno 8. srpnja 2025. ili novije ažuriranje na podržane uređaje sa sustavom Windows. Ovo ažuriranje uključuje ublažavanja za CVE-2023-24932 , ali ona nisu omogućena prema zadanim postavkama. Svi uređaji sa sustavom Windows trebali bi dovršiti ovaj korak, bez obzira na vašu tarifu, kako bi omogućili ublažavanja.

Napomena

  • NAPOMENA Ako koristite BitLocker, provjerite je li BitLocker ključ oporavka sigurnosno kopiran. Iz administratorskog naredbenog retka možete pokrenuti sljedeću naredbu i zabilježiti 48-znamenkastu numeričku lozinku:
  • manage-bde -protectors -get %systemdrive%

Da biste implementirali ažuriranje i primijenili opozive, slijedite ove korake:

  1. Instalirajte certifikate sigurnog pokretanja sustava 2023 u bazu podataka.
    Ovim će se korakom certifikati za sigurno pokretanje sustava 2023. dodati u UEFI "Baza podataka potpisa sigurnog pokretanja" (DB) i varijablu ključa za razmjenu ključeva. Osim toga, ažurirat će upravitelj pokretanja na 2023 potpisani upravitelj pokretanja.

    Napomena

    Taj korak može već biti dovršen ako je uređaj označen s "Visoka pouzdanost" u mjesečnim kumulativnim Ažuriranja. Dodatne informacije potražite u članku Detaljan pregled baze podataka i https://aka.ms/GetSecureBoot visoke pouzdanosti.

    1. Postavite ključ registra da biste izvršili ažuriranje baze podataka. Da biste to učinili, otvorite prozor naredbenog retka komponente PowerShell kao administrator, upišite svaku od sljedećih naredbi zasebno, a zatim pritisnite Enter:

      Napomena

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

      Napomena

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    2. Pokrenite sljedeću naredbu komponente PowerShell kao administrator i provjerite je li baza podataka uspješno ažurirana. Ta bi naredba trebala vratiti True.

      Napomena

      [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

      Napomena Ponovno pokretanje može biti potrebno ako je na uređaju omogućena značajka virtualnog sigurnog načina rada. To obuhvaća značajke kao što su Credential Guard, Device Guard i Windows Hello.

  2. Provjerite jesu li na vašem uređaju ažurirani certifikati za sigurno pokretanje sustava 2023 i upravitelj pokretanja.

    Ovim korakom provjerit će se da su certifikati primijenjeni i da je upravitelj pokretanja ažuriran na potpisanu verziju "'Windows UEFI CA 2023'.

    Pokrenite sljedeću naredbu komponente PowerShell kao administrator i provjerite jesu li ažuriranja uspješno primijenjena. Ta bi naredba trebala vratiti Ažurirano.

    Napomena

    (Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing").UEFICA2023Status

  3. Omogućite opoziv.

    UEFI Forbidden List (DBX) koristi se za blokiranje učitavanja nepouzdanih UEFI modula. U ovom će koraku ažuriranjem DBX-a u DBX dodati certifikat "Windows Production CA 2011". Zbog toga svi upravitelji pokretanja s potpisanim tim certifikatom više neće biti pouzdani.

    Napomena

    • UPOZORENJE: Prije primjene trećeg ublažavanja stvorite izbrisivi memorijski pogon za oporavak koji se može koristiti za pokretanje sustava. Upute potražite u odjeljku Ažuriranje instalacijskog medija sustava Windows .
    • Ako sustav prijeđe u stanje u kojem se ne može pokrenuti, slijedite korake u odjeljku Postupak oporavka da biste uređaj vratili u stanje prije opoziva.
    1. Dodajte certifikat "Windows Production PCA 2011" na popis zabranjenih UEFI sustava (DBX) sigurnog pokretanja sustava. Da biste to učinili, otvorite prozor naredbenog retka kao administrator, upišite svaku od sljedećih naredbi zasebno, a zatim pritisnite Enter:

      Napomena

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /f

      Napomena

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    2. Provjerite jesu li instalacija i popis opoziva uspješno primijenjeni tako da potražite događaj 1037 u zapisniku događaja.

      Informacije o događaju 1037 potražite u KB5016061: Sigurnosno pokretanje DB i događaji ažuriranja varijable DBX. Ili pokrenite sljedeću naredbu komponente PowerShell kao administrator i provjerite vraća li vrijednost True:

      Napomena

      [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'

  4. Primijenite SVN ažuriranje na firmver.

    Upravitelj pokretanja implementiran u drugom koraku ima ugrađenu novu značajku samoopoziva. Kada se Boot Manager pokrene, on provodi samoprovjeru uspoređujući broj sigurne verzije (SVN) koji je pohranjen u firmveru sa SVN ugrađenim u Boot Manager. Ako je SVN upravitelja pokretanja niži od SVN-a pohranjenog u firmveru, upravitelj pokretanja odbit će se pokrenuti. Ova značajka sprječava napadača da vrati upravitelj pokretanja na stariju, neažuriranu verziju.

    U budućim ažuriranjima, kada se riješi značajan sigurnosni problem u upravitelju pokretanja, SVN broj će se povećati i u upravitelju pokretanja i u ažuriranju opreme. Oba će ažuriranja biti objavljena u istom kumulativnom ažuriranju da bi se zakrpljeni uređaji zaštitili. Svaki put kada se SVN ažurira, bit će potrebno ažurirati sve medije za pokretanje.

    Počevši od ažuriranja od 9. srpnja 2024., SVN se povećava u upravitelju pokretanja i ažuriranju firmvera. Ažuriranje opreme nije obavezno i može se primijeniti na sljedeći korak:

    1. Primijenite SVN ažuriranje na firmver. Da biste to učinili, otvorite prozor naredbenog retka kao administrator, upišite svaku od sljedećih naredbi zasebno, a zatim pritisnite Enter:

      Napomena

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x200 /f

      Napomena

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

Povratak na vrh

Ažuriranje instalacijskog medija sustava Windows

Napomena

NAPOMENA Prilikom stvaranja USB pogona za pokretanje, obavezno ga formatirajte pomoću datotečnog sustava FAT32.

Aplikaciju Stvaranje pogona za oporavak možete upotrijebiti slijedeći korake u nastavku. Taj medij može se koristiti za ponovnu instalaciju uređaja. U slučaju da postoji ozbiljan problem, kao što je kvar na hardveru, moći ćete upotrijebiti pogon za oporavak za ponovnu instalaciju sustava Windows.

  1. Idite na uređaj na koji su primijenjeno ažuriranje od 8. srpnja 2025. ili novije i prvi korak ublažavanja (ažuriranje baze podataka sigurnog pokretanja sustava).

  2. Na izborniku Start potražite aplet upravljačke ploče "Stvaranje pogona za oporavak" i slijedite upute za stvaranje pogona za oporavak.

  3. Kada postavite novostvoreni izbrisivi memorijski pogon (na primjer, kao pogon "D:"), kao administrator pokrenite sljedeće naredbe. Upišite svaku od sljedećih naredbi, a zatim pritisnite Enter:

    Napomena

    • COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK
    • bcdboot c:\windows /f UEFI /s D: /bootex
    • COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

Ako upravljate medijima koje je moguće instalirati u svom okruženju pomoću instalacijskog medija za ažuriranje sustava Windows uz smjernice za dinamičko ažuriranje , slijedite ove korake. Ovi dodatni koraci stvorit će izbrisivi memorijski pogon za pokretanje koji koristi datoteke za pokretanje potpisane certifikatom za potpisivanje "Windows UEFI CA 2023".

  1. Idite na uređaj na koji je primijenjeno ažuriranje od 8. srpnja 2025. ili novije i prvi korak ublažavanja (ažuriranje baze podataka sigurnog pokretanja sustava).

  2. Slijedite korake u vezi u nastavku da biste stvorili medij s ažuriranjem od 8. srpnja 2025. ili je primijenjeno novije: Ažuriranje instalacijskih medija sustava Windows pomoću dinamičkog ažuriranja

  3. Smjestite sadržaj medija na USB pogon i montirajte USB pogon kao slovo pogona. Na primjer, montirajte memorijski pogon kao "D:".

  4. Izvršite sljedeće naredbe iz prozora naredbi kao administrator. Upišite svaku od sljedećih naredbi, a zatim pritisnite Enter.

    Napomena

    • COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK
    • bcdboot c:\windows /f UEFI /s D: /bootex
    • COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

Ako su se postavke sigurnog pokretanja uređaja vratile na zadane postavke nakon primjene ublažavanja, uređaj se neće pokrenuti. Da bi se riješio taj problem, aplikacija za popravak uključena je u ažuriranja od 9. srpnja 2024. koja se mogu koristiti za ponovnu primjenu certifikata "Windows UEFI CA 2023" na bazu podataka (ublažavanje #1).

Napomena

NAPOMENA Nemojte koristiti ovu aplikaciju za popravak na uređaju ili sustavu opisanom u odjeljku Poznati problemi .

  1. Idite na uređaj na koji je primijenjeno ažuriranje od 8. srpnja 2025. ili novije.

  2. U prozoru s naredbama kopirajte aplikaciju za oporavak na izbrisivi memorijski pogon pomoću sljedećih naredbi (uz pretpostavku da je riječ o izbrisivom memorijskom pogonu pogon "D:"). Upišite svaku naredbu zasebno, a zatim pritisnite Enter:

    Napomena

    • md D:\EFI\BOOT
    • copy C:\windows\boot\efi\securebootrecovery.efi D:\efi\boot\bootx64.efi
  3. Na uređaju na kojem su se postavke sigurnog pokretanja vratile na zadane vrijednosti, umetnite izbrisivi memorijski pogon, ponovno pokrenite uređaj i pokrenite sustav s izbrisivog memorijskog pogona.

Povratak na vrh

Tempiranje ažuriranja

Ažuriranja se izdaju na sljedeći način:

  • Početna implementacija Ta je faza započela s ažuriranjima objavljenim 9. svibnja 2023. i pružala je osnovna ublažavanja s ručnim koracima za omogućivanje tih ublažavanja.
  • Druga implementacija Ova je faza započela s ažuriranjima objavljenim 11. srpnja 2023., kojima su se dodali pojednostavljeni koraci za omogućavanje ublažavanja problema.
  • Faza evaluacije Ta je faza započela 9. travnja 2024. i dodala je dodatna ublažavanja upravitelja pokretanja.
  • Faza implementacije Ta je faza započela u srpnju 2024. Korisnici bi trebali odmah početi primjenjivati ublažavanja i ažurirati medije.
  • Faza provedbe Faza provedbe koja će ublažavanja učiniti trajnim. Datum ove faze bit će objavljen kasnije.

Napomena Raspored izdanja može se po potrebi revidirati.

9. svibnja 2023. – početna faza implementacije

Tu fazu nadjačavaju sigurnosna ažuriranja sustava Windows objavljena 9. travnja 2024. i novija ažuriranja.

11. srpnja 2023. – druga faza implementacije

Tu fazu nadjačavaju sigurnosna ažuriranja sustava Windows objavljena 9. travnja 2024. i novija ažuriranja.

9. travnja 2024. ili kasnije – faza evaluacije

U ovoj fazi od vas tražimo da testirate te promjene u svojem okruženju da biste provjerili funkcioniraju li ispravno s reprezentativnim oglednim uređajima te da biste stekli iskustvo s promjenama.

NAPOMENA Umjesto da pokušavamo iscrpno navesti ranjive upravitelje pokretanja i odbaciti ih od pouzdanih kao što smo to činili u prethodnim fazama implementacije, dodajemo certifikat za potpisivanje "Windows Production PCA 2011" na popis zabranjenih postavki sigurnog pokretanja sustava (DBX) kako bismo poništili pouzdanost svih upravitelja pokretanja potpisanih tim certifikatom. Ovo je pouzdaniji način za osiguravanje da se svi prethodni upravitelji pokretanja ne vjeruju.

Ažuriranja za Windows objavljena 9. travnja 2024. i novija ažuriranja dodaju sljedeće:

  • Tri nove kontrole ublažavanja koje zamjenjuju ublažavanja objavljena 2023. Nove kontrole za ublažavanja su:

    • Kontrola za implementaciju certifikata "Windows UEFI CA 2023" u bazu podataka sigurnog pokretanja sustava radi dodavanja pouzdanosti za upravitelje pokretanja sustava Windows potpisane ovim certifikatom. Imajte na umu da je certifikat "Windows UEFI CA 2023" možda instaliran starijim ažuriranjem sustava Windows.
    • Kontrola za implementaciju upravitelja pokretanja s potpisom certifikata "Windows UEFI CA 2023".
    • Kontrola za dodavanje proizvoda "Windows Production PCA 2011" u DBX sigurnog pokretanja sustava koja će blokirati sve upravitelje pokretanja sustava Windows s potpisanim ovim certifikatom.
  • Mogućnost samostalnog omogućivanja implementacije ublažavanja u fazama kako bi se omogućila veća kontrola pri implementaciji ublažavanja rizika u vašem okruženju na temelju vaših potreba

  • Ublažavanja su međusobno povezana tako da se ne mogu implementirati netočnim redoslijedom.

  • Dodatni događaji da biste saznali status uređaja dok primjenjuju ublažavanja. Dodatne pojedinosti o događajima potražite u članku KB5016061: Secure Boot DB i događaji ažuriranja varijable DBX .

9. srpnja 2024. ili novije – faza implementacije

U ovoj fazi potičemo korisnike da započnu implementaciju ublažavanja rizika i upravljanje svim ažuriranjima medija. Ažuriranja obuhvaćaju sljedeću promjenu:

  • Dodana je podrška za Sigurni broj verzije (SVN) i postavljanje ažuriranog SVN-a u firmveru.

Slijedi pregled koraka za implementaciju u tvrtki.

Napomena Dodatne smjernice koje dolaze s kasnijim ažuriranjima ovog članka.

  • Implementirajte prvo ublažavanje na sve uređaje u tvrtki ili upravljanoj skupini uređaja u tvrtki ili upravljanoj skupini uređaja u tvrtki ili ustanovi. One obuhvaćaju sljedeće:

    • Pristajanje na prvo ublažavanje koje dodaje certifikat za potpisivanje "Windows UEFI CA 2023" opremi uređaja.
    • Nadgledanje jesu li uređaji uspješno dodali certifikat za potpisivanje "Windows UEFI CA 2023".
  • Implementirajte drugo ublažavanje koje primjenjuje ažurirani upravitelj pokretanja na uređaj.

  • Ažurirajte sve vanjske medije za oporavak ili vanjske medije za podizanje sustava koji se koriste s tim uređajima.

  • Implementirajte treće ublažavanje koje omogućuje opoziv certifikata "Windows Production CA 2011" tako da ga dodate u DBX u opremi.

  • Implementirajte četvrto ublažavanje koje ažurira broj sigurne verzije (SVN) za opremu.

Datum objave – faza provedbe

Faza provedbe neće započeti prije siječnja 2026. i prije početka ove faze dat ćemo upozorenje najmanje šest mjeseci unaprijed u ovom članku. Kada se objave ažuriranja za fazu provođenja, ona će uključivati sljedeće:

  • Certifikat "Windows Production PCA 2011" automatski će biti opozvan tako da bude dodan na popis zabranjenih mjesta Secure Boot UEFI (DBX) na uređajima koji podržavaju tu mogućnost. Ta će se ažuriranja programski primjenjivati nakon instalacije ažuriranja za Windows na sve zahvaćene sustave bez mogućnosti da se onemogući.

Povratak na vrh

Unosi zapisnika događaja sustava Windows koji se odnose na ažuriranje DB i DBX detaljno su opisani u KB5016061: Secure Boot DB i DBX događaji ažuriranja varijabli.

"Uspješni" događaji povezani s primjenom ublažavanja rizika navedeni su u sljedećoj tablici.

Korak ublažavanja ID događaja Napomene
Primjena ažuriranja baze podataka 1036 Certifikat PCA2023 dodan je u bazu podataka.
Ažuriranje upravitelja pokretanja 1799 Primijenjen je PCA2023 potpisani upravitelj pokretanja.
Primjena ažuriranja DBX 1037 Primijenjeno je ažuriranje DBX koje certifikat za potpisivanje PCA2011 ne smatra pouzdanim.
Primjena SVN-a 1042 DBX je ažuriran najnovijim SVN-om kako bi se blokirao stariji Boot Manager

Povratak na vrh

Najčešća pitanja

  • Primijenio sam opozive na svoj uređaj i moram ponovno instalirati ili oporaviti uređaj. Zašto ne mogu pokrenuti uređaj pomoću medija za oporavak (CD/DVD, PXE pokretanje, USB pogon)?

  • Na mom uređaju instalirano je više operacijskih sustava. Kako ažurirati sustav?
    Prije primjene opoziva ažurirajte sve operacijske sustave Windows ažurirajte ažuriranjima objavljenim 9. srpnja 2024. ili kasnije. Nakon primjene opoziva možda nećete moći pokrenuti nijednu verziju sustava Windows koja nije ažurirana barem na ažuriranja objavljena 9. srpnja 2024. Slijedite upute u odjeljku Otklanjanje poteškoća s podizanjem sustava .

  • Koje bi vrste poruka o pogreškama pokretanja mogle biti povezane sa sigurnosnim pojačanjem opisanim u ovom članku?
    Pogledajte odjeljak Otklanjanje poteškoća s pokretanjem .

Povratak na vrh

Otklanjanje poteškoća s pokretanjem sustava

Nakon primjene sva tri ublažavanja programska oprema uređaja neće se pokrenuti pomoću upravitelja pokretanja s potpisom Windows Production PCA 2011. Neuspjelo pokretanje koje je prijavio firmver odnose se na određeni uređaj. Pogledajte odjeljak Postupak oporavka .

Povratak na vrh

Postupak oporavka

Ako nešto pođe po zlu tijekom primjene ublažavanja i ne možete pokrenuti uređaj ili ako morate pokrenuti sustav s vanjskog medija (kao što je USB pogon ili pokretanje preko mreže (PXE), pokušajte sljedeće prijedloge:

  1. Isključite sigurno pokretanje.

    Ovaj se postupak razlikuje ovisno o proizvođaču i modelu uređaja. Unesite izbornik UEFI BIOS-a za svoje uređaje, idite na postavke sigurnog pokretanja i isključite je. Pojedinosti o ovom postupku potražite u dokumentaciji proizvođača uređaja. Više pojedinosti potražite u članku Onemogućivanje sigurnog pokretanja.

  2. Vraćanje tipki Sigurnog pokretanja na tvorničke postavke.
    Ako uređaj podržava ponovno postavljanje tipki sigurnog pokretanja na tvorničke postavke, odmah izvedite tu radnju.
    NAPOMENA Neki proizvođači uređaja imaju opciju "Očisti" i "Resetiranje" za varijable sigurnog pokretanja, u kojem slučaju treba koristiti "Reset". Cilj je vratiti varijable sigurnog pokretanja na zadane vrijednosti proizvođača.
    Uređaj bi se sad trebao pokrenuti, ali imajte na umu da je izložen zlonamjernom softveru boot-kita. Obavezno dovršite peti korak ovog postupka oporavka kako biste ponovno omogućili sigurno pokretanje.

  3. Pokušajte pokrenuti Windows sa sistemskog diska.

    1. Prijava u sustav Windows.

    2. Pokrenite sljedeće naredbe iz administratorskog naredbenog retka da biste vratili datoteke za pokretanje u EFI particiju za pokretanje sustava. Upišite svaku naredbu zasebno, a zatim pritisnite Enter:

      Napomena

      • Mountvol s: /s
      • del s:\*.* /f /s /q
      • bcdboot %systemroot% /s S:
    3. Pokretanje BCDBoot vraća poruku "Datoteke za pokretanje uspješno su stvorene". Kada se prikaže ta poruka, ponovno pokrenite uređaj u sustav Windows.

  4. Ako 3. korak ne uspije oporaviti uređaj, ponovno instalirajte sustav Windows.

    1. Pokrenite uređaj s postojećeg medija za oporavak.
    2. Nastavite s instalacijom sustava Windows s pomoću medija za oporavak.
    3. Prijava u sustav Windows.
    4. Ponovno pokrenite sustav Windows da biste provjerili pokreće li se uređaj tako da ponovno aktivira sustav Windows.
  5. Ponovno omogućite sigurno pokretanje i ponovno pokrenite uređaj.

    Unesite UEFI izbornik uređaja i idite na postavke sigurnog pokretanja te ga uključite. Pojedinosti o ovom postupku potražite u dokumentaciji proizvođača uređaja. Dodatne informacije možete pronaći u odjeljku "Ponovno omogućivanje sigurnog pokretanja".

Povratak na vrh

Reference

Izjava o odricanju od odgovornosti za informacije trećih strana
Proizvode treće stane koji se spominju u ovom članku proizvode tvrtke neovisne o tvrtki Microsoft. Ne dajemo jamstva, ni izričita ni drugačija, glede performansi i pouzdanosti tih proizvoda.
Microsoft nudi podatke za kontakt trećih strana da biste lakše pronašli tehničku podršku. Ti se podaci za kontakt mogu promijeniti bez najave. Microsoft ne jamči točnost tih podataka za kontakt trećih strana.

Povratak na vrh

Zapisnik promjena

Datum promjene Opis promjene
Lipnja 10, 2026
Lipnja 2, 2026
  • Dodan je ID događaja 1042 u tablicu zapisnika događaja
Travnja 2, 2026
  • U odjeljku "Smjernice za implementaciju ublažavanja":
    • Promijenjena je formulacija 2. koraka kako bi se pomoću naredbe PowerShell provjerili jesu li ažurirani certifikati za sigurno pokretanje sustava 2023 i upravitelj pokretanja.
Travnja 1, 2026
  • U odjeljku "Smjernice za implementaciju ublažavanja":
    • Promijenjena je formulacija 1. koraka radi pojašnjenja da se to odnosi na certifikate sigurnog pokretanja.
    • Promijenjena je formulacija 1.a koraka radi pojašnjenja da se naredba izvršava u naredbenom retku komponente PowerShell.
    • Promijenjena je formulacija koraka 2 kako bismo naznačili da provjeravamo je li upravitelj pokretanja potpisan.
    • Uklonjen je prethodni korak 2a jer se više ne primjenjuje:

      Postavite ključ registra za instalaciju upravitelja pokretanja potpisanog "'Windows UEFI CA 2023". Da biste to učinili, otvorite prozor naredbenog retka kao administrator, upišite svaku od sljedećih naredbi zasebno, a zatim pritisnite Enter:

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x100 /f

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Listopada 21, 2025
  • Uklonjen je odjeljak "Medij za pokretanje".

    mediji za pokretanje

    Bit će važno ažurirati medij za pokretanje kada faza implementacije započne u vašem okruženju.

    Smjernice za ažuriranje medija s mogućnošću pokretanja dolaze s budućim ažuriranjima ovog članka. U sljedećem odjeljku pročitajte
Rujna 8, 2025
  • Iz odjeljka "Poznati problemi s opremom" uklonjeno je sljedeće jer je riješen:

    HP: HP je identificirao problem s instalacijom ublažavanja rizika na radnim stanicama HP Z4G4 i u nadolazećim će tjednima izdati ažuriranu opremu za Z4G4 UEFI (BIOS). Da bi se osigurala uspješna instalacija ublažavanja, ono će biti blokirano na radnim stanicama dok ažuriranje ne bude dostupno. Korisnici bi uvijek trebali ažurirati na najnoviji sistemski BIOS prije primjene ublažavanja.
Srpanj 10, 2025
  • Ažurirani su datumi 9. srpnja 2024. na 8. srpnja 2025. u većini pojava u ovom članku.
Lipnja 24, 2025
  • Dodana je sljedeća napomena u korak 1b u odjeljku "Smjernice za implementaciju ublažavanja":

    Napomena Ponovno pokretanje može biti potrebno ako je na uređaju omogućena značajka virtualnog sigurnog načina rada. To obuhvaća značajke kao što su Credential Guard, Device Guard i Windows Hello.
Neka 5, 2025
  • Uklonjena je sljedeća važna napomena u koraku 1a u odjeljku "Smjernice za implementaciju ublažavanja":

    VAŽNO Prije prelaska na drugi i treći korak obavezno dvaput ponovno pokrenite uređaj kako biste dovršili instalaciju ažuriranja.
  • Dodana je druga naredba u korak 1a u odjeljku "Smjernice za implementaciju ublažavanja":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Dodana je druga naredba u korak 3a u odjeljku "Smjernice za implementaciju ublažavanja":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Uklonjen je sljedeći korak (prethodni korak 3b) u odjeljku "Smjernice za implementaciju ublažavanja":

    Ponovno pokrenite uređaj dva puta i provjerite je li u potpunosti ponovno pokrenut.
  • Dodana je druga naredba u korak 2a u odjeljku "Ažuriranje upravitelja pokretanja na uređaju":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Uklonjen je sljedeći korak (prethodni korak 2b) u odjeljku "Ažuriranje upravitelja pokretanja na uređaju":

    Dvaput ponovno pokrenite uređaj.
  • Dodana je druga naredba u korak 4a u odjeljku "Primijeni SVN ažuriranje na firmver":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Uklonjen je sljedeći korak (prethodni korak 4b) u odjeljku "Primjena SVN ažuriranja na opremu":

    Dvaput ponovno pokrenite uređaj.
Veljače 13, 2025
  • Promijenjen je korak 4a odjeljka "Smjernice za implementaciju ublažavanja" iz "Otvorite administratorski naredbeni redak i pokrenite sljedeću naredbu za instalaciju "Windows UEFI CA 2023" potpisanog upravitelja pokretanja" u "Otvorite administratorski naredbeni redak i pokrenite sljedeću naredbu da biste primijenili SVN ažuriranje na firmver".
Siječanj 24, 2025
  • Ažurirane su informacije o datumu u odjeljku "Datum koji treba objaviti – faza provedbe".
9. srpnja 2024.
  • Ažuriran je "2. korak: Procjena promjena" kako bismo uklonili datum 9. srpnja 2024.
  • Ažurirana su sva pojavljivanja datuma 9. travnja 2024. na 9. srpnja 2024. osim u odjeljku "Tempiranje ažuriranja".
  • Ažuriran je odjeljak "mediji za pokretanje" i zamijenjen sadržaj tekstom "Smjernice za ažuriranje medija za pokretanje dolaze s budućim ažuriranjima".
  • Ažurirano "9. srpnja 2024. ili kasnije – počinje faza implementacije" u odjeljku "Tempiranje ažuriranja".
  • Dodan je četvrti korak "Primjena SVN ažuriranja na firmver" u odjeljku "Smjernice za implementaciju ublažavanja".
9. travnja 2024.
  • Opsežne promjene postupaka, informacija, smjernica i datuma. Imajte na umu da su neke prethodne promjene uklonjene kao rezultat opsežnih promjena koje su unesene na taj datum.
Prosinac 16, 2023
  • Revidirali smo datume izdavanja za treću implementaciju i primjenu u odjeljku "Tempiranje ažuriranja".
Neka 15, 2023
  • Uklonjen je nepodržani OS Windows 10, verzija 21H1 iz odjeljka "Odnosi se na".
Neka 11, 2023
  • Dodana je napomena o OPREZU u korak 1 u odjeljku "Smjernice za implementaciju" o nadogradnji na Windows 11, verziju 21H2 ili 22H2, ili neke verzije Windows 10.
Svibanj 10, 2023
  • Pojasnili smo da će uskoro biti dostupni mediji sustava Windows koji se mogu preuzeti ažurirani najnovijim kumulativnim Ažuriranja.
  • Ispravljen je način pisanja riječi "Zabranjeno".
Neka 9, 2023
  • Dodane su dodatne podržane verzije u odjeljak "Odnosi se na".
  • Ažuriran je 1. korak odjeljka "Poduzimanje radnji".
  • Ažuriran je 1. korak odjeljka "Smjernice za implementaciju".
  • Ispravljene su naredbe u koraku 3a odjeljka "Smjernice za žaljenje".
  • Ispravljen je smještaj Hyper-V UEFI slika u odjeljak "Otklanjanje poteškoća s pokretanjem".
Lipnja 27, 2023
  • Uklonjena je napomena o ažuriranju sa sustava Windows 10 na noviju verziju sustava Windows 10 koja koristi paket za omogućavanje u odjeljku "Smjernice za implementaciju" Korak 1:Instalacija.
11. srpnja 2023.
  • Ažurirane su instance datuma "9. svibnja 2023." u "11. srpnja 2023.", "9. svibnja 2023. i 11. srpnja 2023." ili na "9. svibnja 2023. ili kasnije".
  • U odjeljku "Smjernice za implementaciju" napominjemo da su sva dinamička ažuriranja SafeOS-a sada dostupna za ažuriranje WinRE particija. Osim toga, uklonjen je i okvir OPREZ jer je problem riješen izdavanjem dinamičkih ažuriranja za SafeOS.
  • U odjeljku "3. PRIMIJENI opozive", upute su revidirane.
  • U odjeljak "Pogreške zapisnika događaja sustava Windows" dodan je ID događaja 276.
Kolovoz 25, 2023
  • Ažurirani su razni odjeljci za tekst i dodane informacije o izdanju od 11. srpnja 2023. i budućem izdanju za 2024.
  • Preuređivanje nekih sadržaja iz odjeljka "Izbjegavanje problema s medijima za pokretanje" u odjeljak "Ažuriranje medija za pokretanje".
  • Ažuriran je odjeljak "Tempiranje ažuriranja" revidiranim datumima uvođenja i informacijama.

Povratak na vrh