Primjenjuje se na
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Izvorni datum objave: 13. veljače 2025.

KB ID: 5053946

Uvod

U ovom se dokumentu opisuje implementacija zaštite od javno otkrivenog zaobilaženje sigurnosnih značajki sigurnog pokretanja koje koristi BlackLotus UEFI bootkit koji prati CVE-2023-24932 za korporacijska okruženja.

Da bi izbjegao prekide, Microsoft ne planira implementaciju tih ublažavanja u poduzećima, ali pruža ove smjernice za pomoć poduzećima pri primjeni samih ublažavanja. To tvrtkama omogućuje kontrolu nad planom implementacije i tempiranjem implementacija.

Prvi koraci

Implementaciju smo podijelili na više koraka koje je moguće postići na vremenskoj crti koja funkcionira za vašu tvrtku ili ustanovu. Upoznajte se s ovim koracima. Kada ste dobro razumjeli korake, razmislite o tome kako će funkcionirati u vašem okruženju i pripremite planove implementacije koji funkcioniraju za vašu tvrtku na vremenskoj crti.

Dodavanje novog certifikata za Windows UEFI CA 2023 i poništavanje pouzdanosti certifikata Microsoft Windows Production PCA 2011 zahtijeva suradnju iz opreme uređaja. Budući da postoji velika kombinacija hardvera i opreme uređaja, a Microsoft ne može testirati sve kombinacije, preporučujemo vam da testirate reprezentativne uređaje u vašem okruženju prije široko implementacije. Preporučujemo da testirate najmanje jedan uređaj svake vrste koji se koristi u vašoj tvrtki ili ustanovi. Neki poznati problemi s uređajem koji blokiraju ta ublažavanja dokumentirani su kao dio programa KB5025885: Kako upravljati opozivima upravitelja pokretanja sustava Windows za promjene sigurnog pokretanja povezane s CVE-2023-24932. Ako otkrijete problem s firmverom uređaja koji nije naveden u odjeljku Poznati problemi, surađite s dobavljačem OEM-a da biste riješili problem.

Ažuriraj na PCA2023 i novog upravitelja pokretanja

  • Mitigation 1: Install the updated certificate definitions to the DB Dodaje novi certifikat za Windows UEFI CA 2023 u UEFI bazu podataka potpisa sigurnog pokretanja (DB). Dodavanjem ovog certifikata u BAZU podataka oprema uređaja smatrat će aplikacije za pokretanje sustava Microsoft Windows potpisane ovim certifikatom.

  • Mitigation 2: Update the boot manager on your device Primjenjuje novi upravitelj pokretanja sustava Windows potpisan novim certifikatom za Windows UEFI CA 2023.

Ta su ublažavanja važna za dugoročnu servisnost sustava Windows na tim uređajima. Budući da će certifikat Microsoft Windows Production PCA 2011 u firmveru isteći u listopadu 2026., uređaji moraju imati novi certifikat za Windows UEFI CA 2023 u firmveru prije isteka ili uređaj više neće moći primati ažuriranja sustava Windows, što ga stavlja u ranjivo sigurnosno stanje.

Ažuriranje medija za pokretanje

Nakon što se mitigation 1 i Mitigation 2 primjenjuju na vaše uređaje, možete ažurirati sve medije za pokretanje koje koristite u svom okruženju. Ažuriranje medija koji se može pokrenuti znači primjenu PCA2023 potpisanog upravitelja pokretanja na medij. To obuhvaća ažuriranje slika za pokretanje mreže (kao što su PxE i HTTP), ISO slike i USB pogoni. U suprotnom se uređaji s primijenjenim ublažavanjem neće pokrenuti s medija za pokretanje koji koriste stariji upravitelj pokretanja sustava Windows i 2011 CA. ​​​​

Alati i upute za ažuriranje svake vrste medija za pokretanje dostupni su ovdje:

Vrsta medija

Resurs

ISO, USB pogoni i tako dalje

KB5053484: ažuriranje medija za pokretanje sustava Windows radi korištenja upravitelja PCA2023 potpisanog pokretanja

PXE Boot Server

Dokumentacija koja će se kasnije prikazati

Poništavanje PCA2011 i primjena broja sigurne verzije na DBX

  • Mitigation 3: Enable the revocation Poništava pouzdanost certifikata MICROSOFT Windows Production PCA 2011 dodavanjem u DBX sigurnog pokretanja firmvera. To će dovesti do toga da firmver ne smatra pouzdanim sve upravitelje pokretanja potpisane 2011 CA-om i sve medijske sadržaje koji se oslanjaju na upravitelja pokretanja potpisanog 2011. ca.

  • Mitigation 4: Apply the Secure Version Number update to the firmware Primjenjuje ažuriranje broja sigurne verzije (SVN) na DBX sigurnog pokretanja firmvera. Kada se pokrene upravitelj pokretanja potpisanog sustava 2023, izvodi samoprocjenju usporedbom SVN-a pohranjenog u firmveru sa SVN-om ugrađenim u upravitelj pokretanja. Ako je upravitelj pokretanja SVN manji od SVN opreme, upravitelj pokretanja neće se pokrenuti. Ova značajka sprječava napadača da vrati upravitelja pokretanja na stariju verziju koja nije ažurirana. Za buduća sigurnosna ažuriranja upravitelja pokretanja, SVN će se povećati, a Mitigation 4 morat će se ponovno unijeti.

Reference

CVE-2023-24932

KB5025885: Upravljanje opomenom upravitelja pokretanja sustava Windows za promjene sigurnog pokretanja povezane s CVE-2023-24932

KB5016061: događaji ažuriranja secure boot DB i DBX varijabli

KB5053484: ažuriranje medija za pokretanje sustava Windows radi korištenja upravitelja PCA2023 potpisanog pokretanja

Potrebna vam je dodatna pomoć?

Želite dodatne mogućnosti?

Istražite pogodnosti pretplate, pregledajte tečajeve za obuku, saznajte kako zaštititi uređaj i još mnogo toga.