Bejelentkezés Microsoft-fiókkal
Jelentkezzen be, vagy hozzon létre egy fiókot.
Üdvözöljük!
Válasszon másik fiókot.
Több fiókja van
Válassza ki a bejelentkezéshez használni kívánt fiókot.

Tekintse meg a termékeket, amelyekre ez a cikk vonatkozik.

Összefoglalás

2020. július 29-én a Microsoft biztonsági tanácsadási 200011 tett közzé, amely a Biztonságos rendszerindításhoz kapcsolódó új biztonsági rést ismerteti. Azok az eszközök, amelyek megbízhatónak tekintik a Microsoft külső, UEFI-hitelesítésszolgáltatóját (CA) a biztonságos rendszerindítási konfigurációjukban, érzékenyek lehetnek egy olyan támadóra, aki rendszergazdai jogosultságokkal vagy fizikai hozzáféréssel rendelkezik az eszközhöz.

Ez a cikk útmutatást nyújt a biztonságos rendszerindítási DBX-visszavonási lista legújabb verziójának alkalmazásához a sebezhető modulok érvénytelenítéséhez. A Microsoft 2022 tavaszán frissítést küld Windows Update a biztonsági rés elhárításához.

A Biztonságos rendszerindítási frissítés bináris fájljai ezen az UEFI-weblapon találhatók.

A közzétett fájlok a következők:

  • UEFI visszavonási listafájl x86-hoz (32 bites)

  • UEFI visszavonási listafájl x64 -hez (64 bites)

  • UEFI visszavonási listafájl arm64-hez

Miután hozzáadta ezeket a kivonatokat a Biztonságos rendszerindítási DBX-hez az eszközén, ezek az alkalmazások már nem tölthetők be. 

Fontos: Ez a webhely minden architektúra fájljait tárolja. Minden üzemeltetett fájl csak az adott architektúrára vonatkozó alkalmazások kivonatait tartalmazza. Ezeket a fájlokat minden eszközre alkalmaznia kell, de győződjön meg arról, hogy az architektúrája szempontjából releváns fájlt alkalmazza. Bár technikailag lehetséges egy frissítés alkalmazása egy másik architektúrára, a megfelelő frissítés telepítése nélkül az eszköz védtelen marad.

Figyelmeztetés: Mielőtt kipróbálná ezeket a lépéseket, olvassa el a biztonsági résről szóló fő tanácsadási cikket. A DBX-frissítések helytelen alkalmazása megakadályozhatja az eszköz elindítását.

Csak akkor kövesse ezeket a lépéseket, ha a következő feltétel teljesül:

  • Nem támaszkodhat a frissítés által blokkolt rendszerindító alkalmazások elindítására.

További információ

DBX-frissítés alkalmazása Windows rendszeren

Miután elolvasta az előző szakaszban található figyelmeztetéseket, és ellenőrizte, hogy az eszköz kompatibilis-e, kövesse az alábbi lépéseket a Secure Boot DBX frissítéséhez:

  1. Töltse le a platformjának megfelelő UEFI visszavonási listafájlt (Dbxupdate.bin) erről az UEFI-weblapról.

  2. A Dbxupdate.bin fájlt fel kell osztania a szükséges összetevőkre, hogy PowerShell-parancsmagok használatával alkalmazhassa őket. Ezt a következőképpen teheti meg:

    1. Töltse le a PowerShell-szkriptet erről a PowerShell-galéria weblapról.

    2. A szkript megkereséséhez futtassa a következő parancsmagot:

      • Get-InstalledScript -name SplitDbxContent | select-object Name, Version, Author, PublishedDate, InstalledDate, InstalledLocation

    3. Ellenőrizze, hogy a parancsmag sikeresen letölti-e a szkriptet, és megadja-e a kimeneti adatokat, beleértve a Nevet, a Verziót, a Szerzőt, a PublishedDate-t, az InstalledDate-t és az InstalledLocation-t.

    4. Futtassa a következő parancsmagokat:

      • [string]$ScriptPath= @(Get-InstalledScript -name SplitDbxContent | select-object -ExpandProperty InstalledLocation)

      • cd $ScriptPath

      • Ls

    5. Ellenőrizze, hogy a SplitDbxContent.ps1 fájl most már a Scripts mappában van-e.

    6. Futtassa a következő PowerShell-szkriptet a Dbxupdate.bin fájlon:

         SplitDbxContent.ps1 “c:\path\to\file\dbxupdate.bin"

    7. Ellenőrizze, hogy a parancs létrehozta-e a következő fájlokat.

      "Alkalmazás" 2c. lépés parancskimenete

      • Content.bin – tartalom frissítése

      • Signature.p7 – A frissítési folyamatot engedélyező aláírás

  3. Rendszergazdai PowerShell-munkamenetben futtassa a Set-SecureBootUefi parancsmagot a DBX-frissítés alkalmazásához:

    Set-SecureBootUefi -Name dbx -ContentFilePath .\content.bin -SignedFilePath .\signature.p7 -Time 2010-03-06T19:17:21Z -AppendWrite

    Várt kimeneti


    "Alkalmazás" 3. lépés parancskimenete

  4. A frissítéstelepítési folyamat befejezéséhez indítsa újra az eszközt.

A Secure Boot konfigurációs parancsmagról és a DBX-frissítésekhez való használatáról a Set-Secure című témakörben talál további információt.

A frissítés sikerességének ellenőrzése  

Miután sikeresen végrehajtotta az előző szakaszban leírt lépéseket, és újraindította az eszközt, az alábbi lépésekkel ellenőrizheti, hogy a frissítés sikeresen alkalmazva lett-e. A sikeres ellenőrzés után a GRUB biztonsági rése már nem érinti az eszközt.

  1. Töltse le a DBX frissítés-ellenőrzési szkripteket erről a GitHub Gist weblapról.

  2. Bontsa ki a szkripteket és bináris fájlokat a tömörített fájlból.

  3. Futtassa a következő PowerShell-szkriptet a kibontott szkripteket és bináris fájlokat tartalmazó mappában a DBX-frissítés ellenőrzéséhez:

    Check-Dbx.ps1 '.\dbx-2021-April.bin' 

    Megjegyzés: Ha a visszavonási lista fájlarchívumának 2020. júliusi vagy 2020. októberi verzióinak megfelelő DBX-frissítést alkalmaztak, futtassa helyette a következő megfelelő parancsot:

    Check-Dbx.ps1 '.\dbx-2020-July.bin' 

    Check-Dbx.ps1 ".\dbx-2020-october.bin" 

  4. Ellenőrizze, hogy a kimenet megfelel-e a várt eredménynek.

    "Ellenőrzés" 4. lépés parancskimenete

GYIK

1. kérdés: Mit jelent a "Get-SecureBootUEFI: Ezen a platformon nem támogatott parancsmagok" hibaüzenet?

A1: Ez a hibaüzenet azt jelzi, hogy a NINCS biztonságos rendszerindítás funkció engedélyezve van a számítógépen. Ezért ezt az eszközt NEM érinti a GRUB biztonsági rése. Nincs szükség további beavatkozásra.

2. kérdés: Hogyan konfigurálja az eszközt úgy, hogy megbízzon harmadik féltől származó UEFI-hitelesítésszolgáltatóban? 

A2: Javasoljuk, hogy forduljon az OEM forgalmazójához. 

Microsoft Surface esetén módosítsa a Biztonságos rendszerindítás beállítást "Csak Microsoft" értékre, majd futtassa a következő PowerShell-parancsot (az eredménynek "False" (Hamis) kell lennie): 

[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft Corporation UEFI CA 2011' 

További információ a Microsoft Surface konfigurálásáról: Surface UEFI-beállítások kezelése – Surface | Microsoft Docs.

3. kérdés: Érinti ez a probléma az Azure IaaS 1. és 2. generációs virtuális gépeit? 

A3: Nem. Az Azure Gen1 és Gen2 vendég virtuális gépei nem támogatják a Biztonságos rendszerindítás funkciót. Ezért a bizalmi támadási lánc nem érinti őket. 

4. kérdés: Az ADV200011 és a CVE-2020-0689 hivatkozik ugyanarra a biztonsági résre, amely a biztonságos rendszerindításhoz kapcsolódik? 

A: Nem. Ezek a biztonsági tanácsadások különböző biztonsági réseket írnak le. Az "ADV200011" a GRUB (Linux-összetevő) biztonsági résére utal, amely biztonságos rendszerindítási megkerülést okozhat. A "CVE-2020-0689" a biztonságos rendszerindításban található biztonsági funkciók megkerülésével kapcsolatos biztonsági résre utal. 

5. kérdés: Egyik PowerShell-szkriptet sem tudom futtatni. Mit tegyek?

A: Ellenőrizze a PowerShell végrehajtási szabályzatát a Get-ExecutionPolicy parancs futtatásával. A kimenettől függően előfordulhat, hogy frissítenie kell a végrehajtási szabályzatot:

Az ebben a cikkben tárgyalt harmadik féltől származó termékeket a Microsofttól független vállalatok gyártják. A Microsoft nem vállal sem hallgatólagos, sem egyéb garanciát ezen termékek teljesítményére vagy megbízhatóságára vonatkozóan. 

A Microsoft harmadik féltől származó kapcsolattartási adatokat biztosít, hogy további információkat találjon erről a témakörről. A kapcsolattartási adatok értesítés nélkül változhatnak. A Microsoft nem garantálja a külső felek kapcsolattartási adatainak pontosságát. 

A következőkre vonatkozik:

Windows 10 32 bites rendszerekhez
Windows 10 x64-alapú rendszerekhez
Windows 10 2004-es verzió 32 bites rendszerekhez
Windows 10 2004-es verzió ARM64-alapú rendszerekhez
Windows 10 2004-es verzió x64-alapú rendszerekhez
Windows 10 1909-es verzió 32- bit Systems
Windows 10 ARM64-alapú rendszerekhez
készült 1909-es verzió Windows 10 1909-es verzió x64-alapú rendszerekhez
Windows 10 32 bites rendszerekhez 1903-at Windows 10 ARM64-alapú rendszerekhez

1903-at Windows 10 x64-alapú rendszerekhez
az 1903-at Windows 10 1809-es verzió 32 bites rendszerekhez
Windows 10 1809-es verzió ARM64-alapú rendszerekhez
Windows 10 1809-es verzió x64-alapú rendszerekhez
Windows 10 1803-es verzió 32 bites rendszerekhez
Windows 10 1803-es verzió ARM64-alapú rendszerekhez
Windows 10 1803-es verzió x64-alapú rendszerekhez
Windows 10 1709-es verzió a 32 bites rendszerekhez
Windows 10 1709-es verzió az ARM64-alapú rendszerekhez
Windows 10 1709-es verzió x64-alapú rendszerekhez
Windows 10 1607-es verzió 32 bites rendszerekhez
Windows 10 1607-es verzió x64-alapú rendszerekhez
Windows 8.1 32 bites rendszerekhez
Windows 8.1 x64-alapú rendszerekhez
Windows RT 8.1
Windows Server, 2004-es verzió (Server Core telepítés)
Windows Server, 1909-es verzió (Server Core telepítés)
Windows Server, 1903-es verzió (Server Core telepítés)
Windows Server 2019
Windows Server 2019 (Server Core telepítés)
Windows Server 2016
Windows Server 2016 (Server Core telepítés)
Windows Server 2012 R2
Windows Server 2012 R2 (Server Core telepítés)
Windows Server 2012
Windows Server 2012 (Server Core telepítés)

További segítségre van szüksége?

További lehetőségeket szeretne?

Fedezze fel az előfizetés előnyeit, böngésszen az oktatóanyagok között, ismerje meg, hogyan teheti biztonságossá eszközét, és így tovább.

A közösségek segítségével kérdéseket tehet fel és válaszolhat meg, visszajelzést adhat, és részletes ismeretekkel rendelkező szakértőktől hallhat.

Hasznos volt ez az információ?

Mennyire elégedett a fordítás minőségével?
Mi volt hatással a felhasználói élményére?
Ha elküldi a visszajelzést, a Microsoft felhasználja azt a termékei és szolgáltatásai továbbfejlesztéséhez. Az informatikai rendszergazda képes lesz ezeket az adatokat összegyűjteni. Adatvédelmi nyilatkozat.

Köszönjük a visszajelzését!

×