Összegzés
A Windows operációs rendszer biztonságának védelme érdekében a frissítéseket korábban aláírták (az SHA-1 és az SHA-2 kivonatoló algoritmusok használatával is). Az aláírások hitelesítik, hogy a frissítések közvetlenül a Microsofttól érkeztek, és azokat nem módosították a szállítás során. Az SHA-1 algoritmus gyengeségei miatt és az iparági szabványokhoz való igazodás érdekében megváltoztattuk a Windows-frissítések aláírását, hogy kizárólag a biztonságosabb SHA-2 algoritmust használják. A zökkenőmentes áttelepítés érdekében a módosítást szakaszokban, 2019 áprilisától 2019 szeptemberéig végeztük (a változásokról további információt "A termékfrissítések ütemezése" című szakaszban talál).
A régebbi operációsrendszer-verziókat (Windows 7 SP1, Windows Server 2008 R2 SP1 és Windows Server 2008 SP2) futtató ügyfeleknek a 2019. júliusi vagy azt követően kiadott frissítések telepítéséhez telepíteniük kell az eszközükre az SHA-2-kódaláírás támogatását. Az SHA-2 támogatással nem rendelkező eszközök nem telepíthetik a Windows-frissítéseket 2019 júliusában vagy azt követően. A változásra való felkészülés elősegítése érdekében 2019 márciusától támogatást adtunk ki az SHA-2 bejelentkezéshez, és fokozatos fejlesztéseket végeztünk. A Windows Server Update Services (WSUS) 3.0 SP2 SHA-2 támogatást kap az SHA-2 aláírással ellátott frissítések biztonságos biztosításához. A csak SHA-2 áttelepítési ütemtervét "Termékfrissítési ütemezés" című szakaszban találja.
Háttér-információk
Az SHA-1 (Secure Hash Algorithm 1) visszafordíthatatlan kivonatoló függvényként lett kifejlesztve, és széles körben használják a kódaláírás részeként. Sajnos az SHA-1 kivonatoló algoritmus biztonsága idővel kevésbé biztonságos lett az algoritmus gyengeségei, a megnövekedett processzorteljesítmény és a felhőalapú számítástechnika megjelenése miatt. Az erősebb alternatívák, például a Secure Hash Algorithm 2 (SHA-2) most erősen előnyben részesítettek, mivel ezek nem tapasztalják ugyanazokat a problémákat. Az SHA-1 megszűnésével kapcsolatos további információkért lásd: Kivonat- és aláírási algoritmusok.
Termékfrissítési ütemezés
2019 elejétől kezdődően az SHA-2 támogatására való áttelepítés folyamata szakaszosan kezdődött, és a támogatást különálló frissítések formájában biztosítjuk. A Microsoft az alábbi ütemtervet célozza meg az SHA-2 támogatás nyújtásához. Kérjük, vegye figyelembe, hogy az alábbi idővonal változhat. Szükség szerint továbbra is frissíteni fogjuk ezt az oldalt.
| Céldátum | Esemény | A következőre vonatkozik: |
|---|---|---|
| 2019. március 12. | Önálló biztonsági frissítések KB4474419 és KB4490628 megjelentek az SHA-2 kódjelek támogatásának bevezetéséhez. | Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 2019. március 12. | A különálló frissítés, KB4484071 elérhető Windows Update katalógusban WSUS 3.0 SP2 rendszerhez, amely támogatja az SHA-2 aláírással ellátott frissítések biztosítását. A WSUS 3.0 SP2 verziót használó ügyfelek számára ezt a frissítést manuálisan kell telepíteni legkésőbb 2019. június 18-ig. | WSUS 3.0 SP2 |
| 2019. április 9. | Biztonsági frissítésként jelent meg a különálló frissítés, KB4493730, amely bevezeti az SHA-2 kódjelek támogatását a karbantartási stackhez (SSU). | Windows Server 2008 SP2 |
| 2019. május 14. | Önálló biztonsági frissítés KB4474419 az SHA-2 kódjelek támogatásának bevezetéséhez. | Windows Server 2008 SP2 |
| 2019. június 11. | A különálló biztonsági frissítést újra kiadtuk KB4474419 hiányzó MSI SHA-2 kódjelek támogatásának hozzáadása érdekében. | Windows Server 2008 SP2 |
| Június 18, 2019 | A Windows 10 frissítéseinek aláírásai kettős aláírásról (SHA-1/SHA-2) csak SHA-2 értékre változtak. Nincs szükség ügyfélbeavatkozásra. | Windows 10 1709-es verzió Windows 10 1803-as verzió Windows 10 1809-es verzió Windows Server 2019 |
| Június 18, 2019 | Kötelező: A WSUS 3.0 SP2 verziót használó ügyfelek számára KB4484071 manuálisan kell telepíteni eddig a dátumig az SHA-2 frissítések támogatásához. | WSUS 3.0 SP2 |
| 2019. július 9. |
Kötelező: A korábbi Windows-verziók Frissítések használatához telepíteni kell az SHA-2-kódaláírás támogatását. Az áprilisban és májusban (KB4493730 és KB4474419) kiadott támogatás szükséges ahhoz, hogy továbbra is megkapja a Windows ezen verzióinak frissítéseit. Az összes korábbi Windows-frissítés aláírása SHA1-ről és kettős aláírásról (SHA-1/SHA-2) csak jelenleg SHA-2-re változott. |
Windows Server 2008 SP2 |
| 2019. július 16. | A Windows 10 frissítéseinek aláírásai kettős aláírásról (SHA-1/SHA-2) csak SHA-2 értékre változtak. Nincs szükség ügyfélbeavatkozásra. | Windows 10, 1507-es verzió Windows 10, 1607-es verzió Windows Server 2016 Windows 10, 1703-as verzió |
| 2019. augusztus 13. |
Kötelező: A korábbi Windows-verziók Frissítések használatához telepíteni kell az SHA-2-kódaláírás támogatását. A márciusban (KB4474419 és KB4490628) kiadott támogatásra lesz szükség ahhoz, hogy továbbra is megkapja a Windows ezen verzióinak frissítéseit. Ha EFI-rendszerindítást használó eszközzel vagy VM-mel rendelkezik, a GYIK szakaszban további lépéseket talál annak megelőzéséhez, hogy az eszköz esetleg nem indul el. Az összes korábbi Windows-frissítés aláírása SHA-1-ről és kettős aláírásról (SHA-1/SHA-2) csak egyelőre változott meg SHA-2-re. |
Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 2019. szeptember 10. | A korábbi Windows-frissítési aláírások kettős aláírásról (SHA-1/SHA-2) csak SHA-2 értékre változtak. Nincs szükség ügyfélbeavatkozásra. | Windows Server 2012 Windows 8.1 Windows Server 2012 R2 |
| 2019. szeptember 10. | A KB4474419-esönálló biztonsági frissítést újra kiadtuk a hiányzó EFI-rendszerindításkezelők hozzáadása érdekében. Győződjön meg arról, hogy ez a verzió van telepítve. | Windows 7 SP1 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 2020. január 28. | A Microsoft Trusted Root Program tanúsítványmegbízhatósági listáján (CTL-ek) szereplő aláírások kettősről SHA-1/SHA-2-re változtak. Nincs szükség ügyfélbeavatkozásra. | Az összes támogatott Windows-platform |
| 2020. augusztus | A Windows Update SHA-1-alapú szolgáltatásvégpontok megszűnnek. Ez csak azokat a régebbi Windows-eszközöket érinti, amelyek nem lettek frissítve a megfelelő biztonsági frissítésekkel. További információért lásd : KB4569557. | Windows 7 Windows 7 SP1 Windows Server 2008 Windows Server 2008 SP2 Windows Server 2008 R2 Windows Server 2008 R2 SP1 |
| 2020. augusztus 3. | A Microsoft kivezette a Windows által aláírt SHA-1-es tartalmat a Microsoft letöltőközpontból. További információért tekintse meg a Windows IT Pro SHA-1 blogját A Windows-tartalom 2020. augusztus 3-án megszűnik. | Windows Server 2000 Windows XP Windows Server 2003 Windows Vista Windows Server 2008 Windows 7 Windows Server 2008 R2 Windows 8 Windows Server 2012 Windows 8.1 Windows Server 2012 R2 Windows 10 Windows 10 Server |
Aktuális állapot:
Windows 7 SP1 és Windows Server 2008 R2 SP1
A 2019. augusztus 13-án vagy később kiadott frissítések telepítése előtt telepíteni kell a következő szükséges frissítéseket, majd újra kell indítani az eszközt. A szükséges frissítések bármilyen sorrendben telepíthetők, és nem kell újratelepíteni őket, kivéve, ha a szükséges frissítésnek már létezik új verziója.
- Összegző frissítés (SSU) (KB4490628). A Windows Update használata esetén a rendszer automatikusan felajánlja a szükséges SSU-t.
- 2019. szeptember 10-én kiadott SHA-2 frissítés (KB4474419). A Windows Update használata esetén a rendszer automatikusan felajánlja a szükséges SHA-2 frissítést.
Fontos Az összes szükséges frissítés telepítése után a havi kumulatív frissítés, a csak biztonsággal kapcsolatos frissítés, a havi kumulatív frissítés előzetese vagy a különálló frissítés telepítése előtt újra kell indítania az eszközt.
Windows Server 2008 SP2
A 2019. szeptember 10-én vagy később kiadott kumulatív frissítések telepítése előtt telepíteni kell a következő frissítéseket, majd újra kell indítani az eszközt. A szükséges frissítések bármilyen sorrendben telepíthetők, és nem kell újratelepíteni őket, kivéve, ha a szükséges frissítésnek már létezik új verziója.
- Összegző frissítés (SSU) (KB4493730). A Windows Update használata esetén a rendszer automatikusan felajánlja a szükséges SSU-frissítést.
- A legújabb SHA-2 frissítés (KB4474419) 2019. szeptember 10-én jelent meg. A Windows Update használata esetén a rendszer automatikusan felajánlja a szükséges SHA-2 frissítést.
Fontos Az összes szükséges frissítés telepítése után a havi kumulatív frissítés, a csak biztonsággal kapcsolatos frissítés, a havi kumulatív frissítés előzetese vagy a különálló frissítés telepítése előtt újra kell indítania az eszközt.
Gyakori kérdések
Általános információk, tervezés és problémamegelőzés
1. Miben különböznek a KB3033929 és a KB4039648 márciusban és áprilisban elérhető különálló frissítései?
Az SHA-2 kódaláírás támogatását korán elérhetővé tették, hogy biztosíthassuk a legtöbb ügyfél számára jóval azelőtt, hogy a Microsoft SHA-2 aláírásra térne át e rendszerek frissítéseihez. A különálló frissítések néhány további javítást tartalmaznak, és elérhetővé tesszük őket, hogy biztosítsák, hogy az összes SHA-2 frissítéshez kevés könnyen azonosítható frissítés szerepeljen. A Microsoft azt javasolja az ügyfeleknek, akik lemezképeket tartanak fenn ezekhez az operációs rendszerekhez, hogy telepítsék ezeket a frissítéseket a lemezképekre.
2. A WSUS más verziói is fogják biztosítani az SHA-2 támogatást?
A Windows Server 2012-n futó WSUS 4.0-s verziójától kezdve a WSUS már támogatja az SHA-2 aláírással rendelkező frissítéseket, és e verziók esetében nincs szükség ügyfélbeavatkozásra.
Csak a WSUS 3.0 SP2 szükséges telepíteni KB4484071 csak az SHA2 által aláírt frissítések támogatásához.
3. Windows Server 2008 SP2 rendszerem van, amely dupla rendszerindítást végez a Windows Server 2008 R2-vel (vagy a Windows 7-tel). Hogyan frissíthetek az SHA-2 támogatásra?
Feltételezzük, hogy a Windows Server 2008 SP2 rendszert futtatja. Ha kettős rendszerindítást végez a Windows Server 2008 R2 SP1/Windows 7 SP1 rendszerrel, akkor az ilyen típusú rendszerek rendszerindító-kezelője a Windows Server 2008 R2/Windows 7 rendszerből származik. Mindkét rendszer SHA-2 támogatásának sikeres frissítéséhez először frissítenie kell a Windows Server 2008 R2/Windows 7 rendszert, hogy a rendszertöltés-vezérlő frissüljön az SHA-2-t támogató verzióra. Ezt követően frissítse a Windows Server 2008 SP2 rendszert SHA-2 támogatással.
4. Két partícióval rendelkező rendszerem van, az egyik Windows Server 2008 SP2, a másik pedig Windows 7 PE (WinPE) rendszerindítási környezettel. Hogyan frissíthetek az SHA-2 támogatásra?
A kettős rendszerindítási forgatókönyvhöz hasonlóan a Windows 7 PE környezetet frissíteni kell SHA-2 támogatásra. Ezt követően frissíteni kell a Windows Server 2008 SP2 rendszert az SHA-2 támogatásra.
5. A telepítőt használom a Windows 7 SP1 vagy a Windows Server 2008 R2 SP1 tiszta telepítésének végrehajtására. Frissítésekkel (például dism.exe) testre szabott képet használok. Hogyan frissíthetek az SHA-2 támogatásra?
- Futtassa le a Windows telepítőt a végéig, és indítsa el a Windowst a 2019. augusztus 13-i vagy későbbi frissítések telepítése előtt
- Nyisson meg egy rendszergazdai parancssorablakot, futtassa abcdboot.exeparancsot. Ez a művelet átmásolja a rendszerindító fájlokat a Windows könyvtárból, és beállítja a rendszerindítási környezetet. További részleteket a BCDBoot Command-Line beállításai című témakörben talál.
- A további frissítések telepítése előtt telepítse a Windows 7 SP1 és Windows Server 2008 R2 SP1 rendszerhez készült KB4474419 és KB4490628 2019. augusztus 13-i újbóli kiadását.
- Indítsa újra az operációs rendszert. Az újraindítás szükséges
- Telepítse a fennmaradó frissítéseket.
6. A Windows 7 SP1 vagy a Windows Server 2008 R2 SP1 lemezképét telepítem közvetlenül a lemezre a telepítő futtatása nélkül. Hogyan működik ez a forgatókönyv?
- Telepítse a lemezképet, és indítsa el a Windowst.
- Futtassa a parancssorban abcdboot.exeparancsot. Ez a művelet átmásolja a rendszerindító fájlokat a Windows könyvtárból, és beállítja a rendszerindítási környezetet. További részleteket a BCDBoot Command-Line beállításai című témakörben talál.
- A további frissítések telepítése előtt telepítse a Windows 7 SP1 és Windows Server 2008 R2 SP1 rendszerhez készült KB4474419 és KB4490628 2019. szeptember 23-i újbóli kiadását.
- Indítsa újra az operációs rendszert. Az újraindítás szükséges
- Telepítse a fennmaradó frissítéseket.
7. Támogatja az x64-es eszközömet vagy VM-emet az EFI-rendszerindítás használatával ez az SHA-2 frissítés a Windows 7 SP1 és a Windows Server 2008 R2 SP1 rendszeren?
Igen, a folytatás előtt telepítenie kell a szükséges frissítéseket: SSU (KB4490628) és SHA-2 frissítés (KB4474419). Emellett a szükséges frissítések telepítése után újra kell indítania az eszközt, mielőtt további frissítéseket telepítene.
8. A Windows 10 1903-as verziója nem szerepel a fenti táblázatban, támogatja az SHA-2 frissítéseket? Szükség van valamilyen beavatkozásra?
A Windows 10, 1903-as verzió a megjelenése óta támogatja az SHA-2-t, és minden frissítés már csak SHA-2 aláírással rendelkezik. A Windows e verziójához nincs szükség beavatkozásra.
9. Egy online (futó) rendszer frissítéseit telepítem az dism.exe /online használatával. Hogyan működik ez a forgatókönyv?
Windows 7 SP1 és Windows Server 2008 R2 SP1
- A 2019. augusztus 13-i vagy újabb frissítések telepítése előtt indítsa el a Windowst.
- A további frissítések telepítése előtt telepítse a Windows 7 SP1 és Windows Server 2008 R2 SP1 rendszerhez készült KB4474419 és KB4490628 2019. szeptember 23-i újbóli kiadását.
- Indítsa újra az operációs rendszert. Az újraindítás szükséges
- Telepítse a fennmaradó frissítéseket.
Windows Server 2008 SP2
- A 2019. július 9-i vagy későbbi frissítések telepítése előtt indítsa el a Windowst.
- A további frissítések telepítése előtt telepítse a KB4474419 és a KB4493730 2019. szeptember 23-i újbóli kiadását a Windows Server 2008 SP2-höz.
- Indítsa újra az operációs rendszert. Az újraindítás szükséges
- Telepítse a fennmaradó frissítéseket.
Probléma helyreállítása
1. Az x86-os vagy x64-es eszközöm vagy virtuális gépem (VM) nem indul el, és a 2019. augusztus 13-án vagy később kiadott frissítések telepítése után a 0xc0000428 (STATUS_INVALID_IMAGE_HASH) hibaüzenet jelenik meg, vagy az eszközöm újraindításkor a helyreállítási környezetbe lép. Telepítettem KB4474419 és KB4490628 az SHA-2 támogatását. Hogyan állíthatom helyre a telepítést?
Ha a következő hibaüzenet jelenik 0xc0000428: "A Windows nem tudja ellenőrizni a fájl digitális aláírását. Egy mostanában végzett hardver- vagy szoftverváltozás során egy nem megfelelő vagy sérült aláírással rendelkező fájl, esetleg ismeretlen forrásból származó kártékony szoftver települt." A helyreállításhoz kövesse az alábbi lépéseket.
- Indítsa el az operációs rendszert helyreállító adathordozóról.
- A további frissítések telepítése előtt telepítse a 2019. szeptember 23-i vagy későbbi dátumú KB4474419 frissítést a Windows 7 SP1 és Windows Server 2008 R2 SP1 rendszerhez a Deployment Image Servicing and Management (DISM) eszköz használatával.
- Futtassa a parancssorban abcdboot.exeparancsot. Ez a művelet átmásolja a rendszerindító fájlokat a Windows könyvtárból, és beállítja a rendszerindítási környezetet. További részleteket a BCDBoot Command-Line beállításai című témakörben talál.
- Indítsa újra az operációs rendszert.
2. Telepítettem egy kumulatív frissítést a környezetemben lévő összes eszközre vagy virtuális gépre (VM), és újraindításkor hibaüzenetet kapok 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH), vagy az eszköz elindul a helyreállítási környezetbe. Mi a teendő a fennmaradó eszközökön vagy virtuális gépeken, amelyek még nem indultak újra?
- Állítsa le a telepítést más eszközökre, és ne indítson újra olyan eszközöket vagy virtuális gépeket, amelyek még nem indultak újra.
- A 2019. augusztus 13-án vagy később kiadott frissítésekkel azonosíthatja az újraindítás függőben lévő állapotban lévő eszközöket és virtuális gépeket, és nyithat meg egy rendszergazda jogú parancssort
- Keresse meg az eltávolítani kívánt frissítés csomagidentitását a következő parancs használatával, az adott frissítéshez tartozó KB-szám használatával (cserélje ki 4512506 a megcélzott KB-számmal, ha az nem a 2019. augusztus 13-án kiadott havi kumulatív frissítés): dism /online /get-packages | findstr 4512506
- A következő paranccsal távolítsa el a frissítést, és cserélje <le a csomagidentitást> az előző parancsban található identitásra: Dism.exe /online /remove-package /packagename:<package identity>
- Most telepítenie kell a telepíteni kívánt frissítés "A frissítés beszerzése " szakaszában felsorolt szükséges frissítéseket, illetve a jelen cikk Aktuális állapot szakaszában felsorolt szükséges frissítéseket.
Megjegyzés Minden olyan eszköz vagy virtuális gép, amelyen jelenleg hibaüzenetet kap 0xc0000428, vagy amely éppen a helyreállítási környezet kezdetén indul el, kövesse a 0xc0000428 hibára vonatkozó GYIK kérdés lépéseit.
3. Mi a teendő, ha a Windows 7 SP1, Windows Server 2008 R2 SP1 vagy Windows Server 2008 SP2 rendszeren frissítést próbálok telepíteni, 80096010 hibakódot vagy 80092004 (CRYPT_E_NOT_FOUND (Windows Update) hibakódot kapok, amikor frissítést próbálok telepíteni a Windows 7 SP1, 2008 R2 SP1 vagy 2008 SP2 rendszeren?
Ha ilyen hibákat tapasztal, telepítenie kell a telepíteni kívánt frissítés "A frissítés beszerzése " szakaszában felsorolt szükséges frissítéseket, illetve a jelen cikk Aktuális állapot szakaszában felsorolt szükséges frissítéseket.
4. Az Intel Itanium IA64 eszközöm nem indul el, és a 0xc0000428-es hiba jelenik meg (STATUS\_INVALID\_IMAGE\_HASH), de telepítettem a KB4474419 és a KB4490628 rendszert. Hogyan állíthatom helyre a telepítést?
Ha a következő hibaüzenet jelenik 0xc0000428: "A Windows nem tudja ellenőrizni a fájl digitális aláírását. Egy mostanában végzett hardver- vagy szoftverváltozás során egy nem megfelelő vagy sérült aláírással rendelkező fájl, esetleg ismeretlen forrásból származó kártékony szoftver települt." A helyreállításhoz kövesse az alábbi lépéseket.
- Indítsa el az operációs rendszert helyreállító adathordozóról.
- Telepítse a 2019. augusztus 13-án vagy azt követően kiadott legújabb SHA-2 frissítést (KB4474419 a Windows 7 SP1 és Windows Server 2008 R2 SP1 rendszerhez a Deployment Image Servicing and Management (DISM) használatával.
- Indítsa újra a rendszert a helyreállítási adathordozóra. Az újraindítás szükséges
- Futtassa a parancssorban abcdboot.exeparancsot. Ez a művelet átmásolja a rendszerindító fájlokat a Windows könyvtárból, és beállítja a rendszerindítási környezetet. További részleteket a BCDBoot Command-Line beállításai című témakörben talál.
- Indítsa újra az operációs rendszert.
5. Miután telepítettem a 2019. szeptember 10-én kiadott SHA-2 frissítést (KB4474419, Windows Server 2008 SP2-höz, nem tudom manuálisan telepíteni a frissítéseket, ha duplán kattintok az .msu-fájlra, és megjelenik "A telepítő hibát észlelt: 0x80073afc. Az erőforrás-betöltő nem találta a MUI fájlt."
Ha ezt a problémát tapasztalja, a probléma elhárításához nyisson meg egy parancssorablakot, és futtassa a következő parancsot a frissítés telepítéséhez (cserélje le az msu helyőrzőjét <> a frissítés tényleges helyére és fájlnevére):
wusa.exe <msu hely> /csendes
Ezt a problémát a 2019. október 8-án kiadott KB4474419 javítottuk. Ez a frissítés automatikusan települ a Windows Update és a Windows Server Update Services (WSUS) szolgáltatásból. Ha manuálisan kell telepítenie ezt a frissítést, a fenti kerülő megoldást kell használnia.
Megjegyzés Ha korábban telepítette KB4474419 2019. szeptember 23-án jelent meg, akkor már rendelkezik a frissítés legújabb verziójával, és nem kell újratelepítenie.