Zahtjev za podršku za 2019 SHA-2 potpisivanje koda za Windows i WSUS

Primjenjuje se na
Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows 10, version 1803, all editions Windows 10, version 1809, all editions Windows 10 Windows Server 2012 Standard Windows Server 2012 R2 Windows 8.1 Windows Server 2019, all editions Windows Server Update Services 3.0 Service Pack 2

Sažetak

Radi zaštite sigurnosti operacijskog sustava Windows ažuriranja su prethodno potpisana (pomoću algoritama raspršivanja SHA-1 i SHA-2). Potpisi se koriste za provjeru autentičnosti da ažuriranja dolaze izravno od Microsofta i da nisu neovlašteno mijenjana tijekom isporuke. Zbog slabosti algoritma SHA-1 i radi usklađivanja s industrijskim standardima, promijenili smo potpisivanje ažuriranja za Windows kako bismo koristili isključivo sigurniji algoritam SHA-2. Ta je promjena provedena u fazama počevši od travnja 2019. do rujna 2019. kako bi se omogućila besprijekorna migracija (dodatne pojedinosti o promjenama potražite u odjeljku "Raspored ažuriranja proizvoda").

Korisnici koji koriste starije verzije OS-a (Windows 7 SP1, Windows Server 2008 R2 SP1 i Windows Server 2008 SP2) moraju imati instaliranu podršku za potpisivanje SHA-2 koda na svojim uređajima da bi instalirali ažuriranja objavljena u srpnju 2019. ili kasnije. Uređaji bez podrške za SHA-2 neće moći instalirati ažuriranja sustava Windows na ili nakon srpnja 2019. Kako bismo vas pripremili za tu promjenu, objavili smo podršku za potpisivanje šifriranja SHA-2 od ožujka 2019. i uveli smo postupna poboljšanja. Windows Server Update Services (WSUS) 3.0 SP2 primat će podršku SHA-2 radi sigurne isporuke ažuriranja potpisanih šifriranjem SHA-2. Pogledajte odjeljak "Raspored ažuriranja proizvoda" za vremensku crtu migracije samo za SHA-2.

Pozadinske pojedinosti

Algoritam sigurnog raspršivanja 1 (SHA-1) razvijen je kao nepovratna funkcija raspršivanja i naširoko se koristi kao dio potpisivanja koda. Nažalost, sigurnost algoritma raspršivanja SHA-1 s vremenom je postala manje sigurna zbog slabosti pronađenih u algoritmu, povećanih performansi procesora i pojave računalstva u oblaku. Jače alternative kao što je Secure Hash Algorithm 2 (SHA-2) sada se jako preferiraju jer nemaju iste probleme. Dodatne informacije o ukidanju funkcije SHA-1 potražite u odjeljku Algoritmi raspršivanja i potpisa.

Raspored ažuriranja proizvoda

Početkom 2019. proces migracije na podršku SHA-2 započeo je u fazama, a podrška će se isporučivati u samostalnim ažuriranjima. Microsoft koristi sljedeće zakazivanje kako bi ponudio podršku za SHA-2. Napominjemo da je sljedeća vremenska crta podložna promjenama. Nastavit ćemo ažurirati ovu stranicu po potrebi.

Ciljani datum Događaj Odnosi se na
12. ožujka 2019. Objavljena su samostalna sigurnosna ažuriranja KB4474419 i KB4490628 kojima se uvodi podrška za SHA-2 znakove koda. Windows 7 SP1
Windows Server 2008 R2 SP1
12. ožujka 2019. Samostalno ažuriranje KB4484071 dostupno je u Windows Update katalogu za WSUS 3.0 SP2 koji podržava isporuku ažuriranja potpisanih šifriranjem SHA-2. Za one korisnike koji koriste WSUS 3.0 SP2, ovo ažuriranje treba ručno instalirati najkasnije 18. lipnja 2019. WSUS 3.0 SP2
9. travnja 2019. Samostalno ažuriranje KB4493730 koje uvodi podršku za SHA-2 znakove koda za servisni stog (SSU) objavljeno je kao sigurnosno ažuriranje. Windows Server 2008 SP2
14. svibnja 2019. Izdano KB4474419 samostalno sigurnosno ažuriranje kojim se uvodi podrška za SHA-2 znakove koda. Windows Server 2008 SP2
11. lipnja 2019. Samostalno sigurnosno ažuriranje ponovno KB4474419 objavljeno radi dodavanja podrške za znakove koda MSI SHA-2 koji nedostaju. Windows Server 2008 SP2
Lipnja 18, 2019 Potpisi ažuriranja za Windows 10 promijenjeni su iz dvostrukog potpisa (SHA-1/SHA-2) samo u SHA-2. Klijent ne mora ništa poduzeti. Verzija 1709 sustava Windows 10
Verzija 1803 sustava Windows 10
Windows 10, verzija 1809
Windows Server 2019
Lipnja 18, 2019 Obavezno: Korisnici koji koriste WSUS 3.0 SP2 moraju se ručno instalirati KB4484071 do tog datuma da bi podržavao ažuriranja SHA-2. WSUS 3.0 SP2
9. srpnja 2019. Potrebno: Ažuriranja za starije verzije sustava Windows zahtijevat će instaliranje podrške za potpisivanje koda SHA-2. Podrška izdana u travnju i svibnju (KB4493730 . i KB4474419.) bit će potrebna kako biste nastavili primati ažuriranja za te verzije sustava Windows.
Potpisi svih naslijeđenih ažuriranja sustava Windows promijenjeni su iz SHA1 i dvostrukog potpisa (SHA-1/SHA-2) u SHA-2 samo u ovom trenutku.
Windows Server 2008 SP2
16. srpnja 2019. Potpisi ažuriranja za Windows 10 promijenjeni su iz dvostrukog potpisa (SHA-1/SHA-2) samo u SHA-2. Klijent ne mora ništa poduzeti. Windows 10, verzija 1507
Verzija 1607 sustava Windows 10
Windows Server 2016
Verzija 1703 sustava Windows 10
13. kolovoza 2019. Potrebno: Ažuriranja za starije verzije sustava Windows zahtijevat će instaliranje podrške za potpisivanje koda SHA-2. Podrška objavljena u ožujku (KB4474419 . i KB4490628.) bit će potrebna kako biste nastavili primati ažuriranja za te verzije sustava Windows. Ako imate uređaj ili virtualno računalo koje koristi EFI pokretanje, u odjeljku s najčešćim pitanjima potražite dodatne korake za sprječavanje problema zbog kojeg se uređaj ne može pokrenuti.
Potpisi svih naslijeđenih ažuriranja sustava Windows promijenjeni su iz SHA-1 i dvostrukog potpisa (SHA-1/SHA-2) u SHA-2 samo u ovom trenutku.
Windows 7 SP1
Windows Server 2008 R2 SP1
10. rujna 2019. Naslijeđeni potpisi ažuriranja sustava Windows promijenjeni su iz dvostrukih potpisa (SHA-1/SHA-2) samo u SHA-2. Klijent ne mora ništa poduzeti. Windows Server 2012
Windows 8.1
Windows Server 2012 R2
10. rujna 2019. Samostalno sigurnosno ažuriranje KB4474419 ponovno je objavljeno radi dodavanja nedostajućih EFI pokretača sustava. Provjerite je li instalirana ova verzija. Windows 7 SP1
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
Siječanj 28, 2020 Potpisi na popisima pouzdanih certifikata (CTL-ovima) Microsoftova pouzdanog korijenskog programa promijenjeni su iz dvostruko potpisanih (SHA-1/SHA-2) samo u SHA-2. Klijent ne mora ništa poduzeti. Sve podržane platforme sustava Windows
Kolovoz 2020. Ukinute su krajnje točke servisa utemeljene na šifriranju Windows Update SHA-1. To utječe samo na starije uređaje sa sustavom Windows koji nisu ažurirani odgovarajućim sigurnosnim ažuriranjima. Dodatne informacije potražite u članku KB4569557. Windows 7
Windows 7 SP1
Windows Server 2008
Windows Server 2008 SP2
Windows Server 2008 R2
Windows Server 2008 R2 SP1
Kolovoz 3, 2020 Microsoft je povučen sadržaj s potpisom sustava Windows za algoritam sigurnog raspršivanja 1 (SHA-1) iz Microsoftova centra za preuzimanje. Dodatne informacije potražite na blogu Windows IT Pro SHA-1 Sadržaj za Windows koji će se povući iz upotrebe 3. kolovoza 2020. Windows Server 2000
Windows XP
Windows Server 2003
Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8
Windows Server 2012
Windows 8.1
Windows Server 2012 R2
Windows 10
Windows 10 Server

Trenutni status

Windows 7 SP1 i Windows Server 2008 R2 SP1

Potrebno je instalirati sljedeća potrebna ažuriranja, a zatim ponovno pokrenuti uređaj prije instaliranja bilo kojeg ažuriranja objavljenog 13. kolovoza 2019. ili kasnije. Potrebna ažuriranja mogu se instalirati bilo kojim redoslijedom i ne moraju se ponovno instalirati osim ako postoji nova verzija potrebnog ažuriranja.

  • Ažuriranje servisnog stoga (SSU) (KB4490628). Ako se koristite servisom Windows Update, potreban SSU ponudit će vam se automatski.
  • Ažuriranje SHA-2 (KB4474419) objavljeno 10. rujna 2019. Ako se koristite servisom Windows Update, potrebno ažuriranje SHA-2 ponudit će vam se automatski.

Važno Morate ponovno pokrenuti uređaj nakon instaliranja svih potrebnih ažuriranja, prije instaliranja bilo kojeg mjesečnog skupnog ažuriranja, ažuriranja samo za sigurnost, pretpregleda mjesečnog skupnog ažuriranja ili samostalnog ažuriranja.

Windows Server 2008 SP2

Potrebno je instalirati sljedeća ažuriranja, a zatim ponovno pokrenuti uređaj prije instaliranja bilo kojeg skupnog ažuriranja objavljenog 10. rujna 2019. ili kasnije. Potrebna ažuriranja mogu se instalirati bilo kojim redoslijedom i ne moraju se ponovno instalirati osim ako postoji nova verzija potrebnog ažuriranja.

  • Ažuriranje servisnog stoga (SSU) (KB4493730). Ako se koristite servisom Windows Update, potrebno ažuriranje SSU-a ponudit će vam se automatski.
  • Najnovije SHA-2 ažuriranje (KB4474419) objavljeno 10. rujna 2019. Ako se koristite servisom Windows Update, potrebno ažuriranje SHA-2 ponudit će vam se automatski.

Važno Morate ponovno pokrenuti uređaj nakon instaliranja svih potrebnih ažuriranja, prije instaliranja bilo kojeg mjesečnog skupnog ažuriranja, ažuriranja samo za sigurnost, pretpregleda mjesečnog skupnog ažuriranja ili samostalnog ažuriranja.

Najčešća pitanja

Opće informacije, planiranje i sprječavanje problema

1. Kako se ažuriranja za KB3033929 i KB4039648 razlikuju od samostalnih ažuriranja isporučenih u ožujku i travnju?

Podrška za SHA-2 potpisivanje koda isporučena je ranije kako bi se osiguralo da će većina korisnika imati podršku znatno prije Microsoftove promjene na SHA-2 potpisivanje za ažuriranja tih sustava. Samostalna ažuriranja uključuju neke dodatne popravke i dostupna su kako bi se osiguralo da se sva SHA-2 ažuriranja nalaze u malom broju ažuriranja koja se mogu lako prepoznati. Microsoft preporučuje klijentima koji održavaju slike sustava za te operacijske sustave da ta ažuriranja primijene na slike.

2. Hoće li druge verzije WSUS-a dodati podršku za SHA-2?

Počevši od WSUS-a 4.0 u sustavu Windows Server 2012, WSUS već podržava ažuriranja s potpisom SHA-2 i za te verzije nije potrebno ništa poduzimati korisnik.

Da bi KB4484071 podržana samo potpisana ažuriranja WSUS 3.0 SP2.

3. Imam sustav Windows Server 2008 SP2 koji se dvostruko pokreće sa sustavom Windows Server 2008 R2 (ili Windows 7). Kako mogu ažurirati na podršku za SHA-2?

Pretpostavimo da koristite Windows Server 2008 SP2. Ako dvostruko pokrećete sustav sa sustavom Windows Server 2008 R2 SP1/Windows 7 SP1, upravitelj pokretanja za tu vrstu sustava dolazi iz sustava Windows Server 2008 R2/Windows 7. Da biste uspješno ažurirali oba sustava tako da koriste podršku za SHA-2, najprije morate ažurirati sustav Windows Server 2008 R2/Windows 7 tako da se upravitelj pokretanja ažurira na verziju koja podržava SHA-2. Zatim ažurirajte sustav Windows Server 2008 SP2 podrškom za SHA-2.

4. Imam sustav s dvije particije, jednu s Windows Server 2008 SP2, a drugu s okruženjem za pokretanje Windows 7 PE (WinPE). Kako ažurirati na podršku za SHA-2?

Slično scenariju dvostrukog pokretanja, okruženje Windows 7 PE mora se ažurirati na podršku SHA-2. Zatim je potrebno ažurirati sustav Windows Server 2008 SP2 na podršku SHA-2.

5. Koristim instalacijski program za izvođenje čiste instalacije sustava Windows 7 SP1 ili Windows Server 2008 R2 SP1. Koristim sliku prilagođenu ažuriranjima (na primjer, pomoću dism.exe). Kako ažurirati na podršku za SHA-2?
  1. Pokrenite instalacijski program sustava Windows do dovršetka i pokrenite sustav Windows prije instalacije ažuriranja 13. kolovoza 2019. ili novijih ažuriranja
  2. Otvorite prozor administratorskog naredbenog retka i pokrenite bcdboot.exe. Time se kopiraju datoteke za pokretanje iz direktorija sustava Windows i postavlja okruženje za pokretanje. Dodatne pojedinosti potražite u odjeljku BCDBoot Command-Line Options .
  3. Prije instaliranja bilo kakvih dodatnih ažuriranja instalirajte 13. kolovoza 2019. ponovno izdanje sustava KB4474419 i KB4490628 za Windows 7 SP1 i Windows Server 2008 R2 SP1.
  4. Ponovno pokrenite operacijski sustav. Ovo ponovno pokretanje je obavezno
  5. Instalirajte sva preostala ažuriranja.

6. Instaliram sliku sustava Windows 7 SP1 ili Windows Server 2008 R2 SP1 izravno na disk bez pokretanja instalacijskog programa. Kako provesti ovaj scenarij?
  1. Instalirajte sliku na disk i pokrenite sustav Windows.
  2. U naredbenom retku pokrenite bcdboot.exe. Time se kopiraju datoteke za pokretanje iz direktorija sustava Windows i postavlja okruženje za pokretanje. Dodatne pojedinosti potražite u odjeljku BCDBoot Command-Line Options .
  3. Prije instaliranja bilo kakvih dodatnih ažuriranja instalirajte 23. rujna 2019. ponovno izdanje sustava KB4474419 i KB4490628 za Windows 7 SP1 i Windows Server 2008 R2 SP1.
  4. Ponovno pokrenite operacijski sustav. Ovo ponovno pokretanje je obavezno
  5. Instalirajte sva preostala ažuriranja.
7. Podržava li moj x64 uređaj ili VM koji koristi EFI Boot u ovom ažuriranju SHA-2 u sustavima Windows 7 sa servisnim paketom SP1 i Windows Server 2008 R2 sa servisnim paketom SP1?

Da, morat ćete instalirati potrebna ažuriranja prije nastavka: SSU (KB4490628) i SHA-2 ažuriranje (KB4474419).  Također, prije instaliranja daljnjih ažuriranja morate ponovno pokrenuti uređaj nakon instalacije potrebnih ažuriranja.

8. Windows 10, verzija 1903 nije navedena u gornjoj tablici, podržava li ažuriranja SHA-2? Je li potrebna ikakva radnja?

Windows 10, verzija 1903, podržava SHA-2 od svog izdanja i sva su ažuriranja već samo potpisana.  Za ovu verziju sustava Windows nije potrebna nikakva radnja.

9. Instaliram ažuriranja u mrežni (aktivni) sustav pomoću dism.exe /online. Kako provesti ovaj scenarij?

Windows 7 SP1 i Windows Server 2008 R2 SP1

  1. Pokrenite Windows prije instaliranja bilo kojeg ažuriranja od 13. kolovoza 2019. ili novijeg.
  2. Prije instaliranja bilo kakvih dodatnih ažuriranja instalirajte 23. rujna 2019. ponovno izdanje sustava KB4474419 i KB4490628 za Windows 7 SP1 i Windows Server 2008 R2 SP1.
  3. Ponovno pokrenite operacijski sustav. Ovo ponovno pokretanje je obavezno
  4. Instalirajte sva preostala ažuriranja.

Windows Server 2008 SP2

  1. Pokrenite Windows prije instaliranja bilo kojeg ažuriranja od 9. srpnja 2019. ili novijeg.
  2. Prije instaliranja bilo kakvih dodatnih ažuriranja instalirajte ponovno izdanje sustava KB4474419 i KB4493730 za Windows Server 2008 SP2 od 23. rujna 2019.
  3. Ponovno pokrenite operacijski sustav. Ovo ponovno pokretanje je obavezno
  4. Instalirajte sva preostala ažuriranja.

Oporavak problema

1. Moj x86 ili x64 uređaj ili virtualno računalo (VM) ne pokreće se i primam pogrešku 0xc0000428 (STATUS_INVALID_IMAGE_HASH) ili se moj uređaj pokreće u okruženju za oporavak nakon ponovnog pokretanja nakon instaliranja ažuriranja objavljenih 13. kolovoza 2019. ili novije. Instalirao sam KB4474419 i KB4490628 uključiti podršku za SHA-2. Kako se može oporaviti instalacija?

Ako vidite pogrešku 0xc0000428 s porukom: "Windows ne može potvrditi digitalni potpis za ovu datoteku. Nedavnom promjenom hardvera ili softvera možda je instalirana nepravilno potpisana ili oštećena datoteka ili je riječ o zlonamjernom programu iz nepoznatog izvora." Slijedite ove korake za oporavak.

  1. Pokrenite operacijski sustav pomoću medija za oporavak.
  2. Prije instaliranja bilo kakvih dodatnih ažuriranja, instalirajte ažuriranje KB4474419 od 23. rujna 2019. ili kasnijeg datuma pomoću servisa Deployment Image Servicing and Management (DISM) za Windows 7 SP1 i Windows Server 2008 R2 SP1.
  3. U naredbenom retku pokrenite bcdboot.exe. Time se kopiraju datoteke za pokretanje iz direktorija sustava Windows i postavlja okruženje za pokretanje. Dodatne pojedinosti potražite u odjeljku BCDBoot Command-Line Options .
  4. Ponovno pokrenite operacijski sustav.
2. Implementirao sam skupno ažuriranje na sve uređaje ili virtualna računala (VM) u svom okruženju i nakon ponovnog pokretanja primam pogrešku 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) ili se moj uređaj pokreće u okruženju za oporavak. Što učiniti na preostalim uređajima ili VM-ovima koji se još nisu ponovno pokrenuli?
  1. Zaustavite implementaciju na druge uređaje i nemojte ponovno pokrenuti uređaje ili VM-ove koji se još nisu ponovno pokrenuli.
  2. Prepoznavanje uređaja i VM-ova u stanju čekanja na ponovno pokretanje uz ažuriranja objavljena 13. kolovoza 2019. ili novije te otvaranje privilegiranog naredbenog retka
  3. Pomoću sljedeće naredbe pronađite identitet paketa ažuriranja koje želite ukloniti pomoću broja KB za to ažuriranje (zamijenite 4512506 brojem KB koji ciljate, ako to nije mjesečno skupno ažuriranje objavljeno 13. kolovoza 2019.): dism /online /get-packages | findstr 4512506
  4. Pomoću sljedeće naredbe uklonite ažuriranje i identitet <paketa zamijenite identitetom> paketa onim što je pronađeno u prethodnoj naredbi: Dism.exe /online /remove-package /packagename:<package identity>
  5. Sada ćete morati instalirati potrebna ažuriranja navedena u odjeljku Kako nabaviti ovo ažuriranje ažuriranja ažuriranja koje pokušavate instalirati ili obavezna ažuriranja navedena gore u odjeljku Trenutno stanje ovog članka.

Napomena Na bilo kojem uređaju ili VM-u na kojem se trenutačno prikazuje pogreška 0xc0000428 ili koji se pokreće u okruženju za oporavak, morat ćete slijediti korake navedene u pitanju s najčešćim pitanjima za 0xc0000428 pogreške.

3. Što učiniti ako mi se prikaže šifra pogreške 80096010 ili šifra pogreške 80092004 (CRYPT_E_NOT_FOUND), "Windows Update naišao na nepoznatu pogrešku" prilikom pokušaja instaliranja ažuriranja na sustave Windows 7 SP1, Windows Server 2008 R2 SP1 ili Windows Server 2008 SP2?

Ako naiđete na te pogreške, morate instalirati potrebna ažuriranja navedena u odjeljku Kako nabaviti ovo ažuriranje ažuriranja ažuriranja koje pokušavate instalirati ili obavezna ažuriranja navedena gore u odjeljku Trenutno stanje ovog članka.

4. Moj uređaj Intel Itanium IA64 se ne pokreće i prikazuje mi se pogreška 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH), ali instalirao/la sam KB4474419 i KB4490628. Kako se može oporaviti instalacija?

Ako vidite pogrešku 0xc0000428 s porukom: "Windows ne može potvrditi digitalni potpis za ovu datoteku. Nedavnom promjenom hardvera ili softvera možda je instalirana nepravilno potpisana ili oštećena datoteka ili je riječ o zlonamjernom programu iz nepoznatog izvora." Slijedite ove korake za oporavak.

  1. Pokrenite operacijski sustav pomoću medija za oporavak.
  2. Instalirajte najnovije ažuriranje SHA-2 (KB4474419) objavljeno 13. kolovoza 2019. ili kasnije, koristeći Deployment Image Servicing and Management (DISM) za Windows 7 SP1 i Windows Server 2008 R2 SP1.
  3. Ponovno pokrenite medij za oporavak.  Ovo ponovno pokretanje je obavezno
  4. U naredbenom retku pokrenite bcdboot.exe. Time se kopiraju datoteke za pokretanje iz direktorija sustava Windows i postavlja okruženje za pokretanje. Dodatne pojedinosti potražite u odjeljku BCDBoot Command-Line Options .
  5. Ponovno pokrenite operacijski sustav.
5. Nakon instalacije ažuriranja SHA-2 (KB4474419) objavljenog 10. rujna 2019. za Windows Server 2008 SP2 ne mogu ručno instalirati ažuriranja tako da dvokliknem .msu datoteku i prikažem pogrešku "Instalacijski program naišao je na pogrešku: 0x80073afc. Učitavač resursa nije uspio pronaći MUI datoteku."

Ako naiđete na taj problem, možete ga ublažiti otvaranjem prozora naredbenog retka i pokretanjem sljedeće naredbe za instalaciju ažuriranja (zamijenite <rezervirano mjesto msu-a> stvarnom lokacijom i nazivom datoteke ažuriranja):

wusa.exe <msu lokacija> /tiha

Taj je problem riješen u KB4474419 objavljenom 8. listopada 2019. Ovo će se ažuriranje automatski instalirati putem servisa Windows Update i servisa Windows Server Update Services (WSUS). Ako ovo ažuriranje morate instalirati ručno, morat ćete koristiti navedeno zaobilazno rješenje.

Napomena Ako ste prethodno instalirali KB4474419 izdano 23. rujna 2019., već imate najnoviju verziju ovog ažuriranja i ne morate ga ponovno instalirati.