Berlaku Untuk
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Tanggal penerbitan asli: 13 Februari 2025

ID KB: 5053946

Pendahuluan

Dokumen ini menjelaskan penyebaran perlindungan terhadap bypass fitur keamanan Secure Boot yang diungkapkan secara publik yang menggunakan bootkit BlackLotus UEFI yang dilacak oleh CVE-2023-24932 untuk lingkungan perusahaan.

Untuk menghindari gangguan, Microsoft tidak berencana untuk menyebarkan mitigasi ini di perusahaan tetapi menyediakan panduan ini untuk membantu perusahaan menerapkan mitigasi itu sendiri. Ini memberi perusahaan kontrol atas rencana penyebaran dan pengaturan waktu penyebaran.

Memulai

Kami telah membagi penyebaran menjadi beberapa langkah yang dapat dicapai pada garis waktu yang sesuai untuk organisasi Anda. Anda harus membiasakan diri dengan langkah-langkah ini. Setelah anda memiliki pemahaman yang baik tentang langkah-langkah, Anda harus mempertimbangkan bagaimana mereka akan bekerja di lingkungan Anda dan menyiapkan rencana penyebaran yang bekerja untuk perusahaan Anda di linimasa Anda.

Menambahkan sertifikat Windows UEFI CA 2023 baru dan tidak tepercaya sertifikat Microsoft Windows Production PCA 2011 memerlukan kerja sama dari firmware perangkat. Karena ada kombinasi besar perangkat keras dan firmware perangkat, dan Microsoft tidak dapat menguji semua kombinasi, kami mendorong Anda untuk menguji perangkat yang representatif di lingkungan Anda sebelum menyebarkan secara luas. Kami menyarankan Agar Anda menguji setidaknya satu perangkat dari setiap tipe yang digunakan di organisasi Anda. Beberapa masalah perangkat yang diketahui yang akan memblokir mitigasi ini didokumentasikan sebagai bagian dari KB5025885: Cara mengelola pencabutan manajer boot Windows untuk perubahan Boot Aman yang terkait dengan CVE-2023-24932. Jika Anda mendeteksi masalah firmware perangkat yang tidak tercantum di bagian Masalah Umum , bekerja dengan vendor OEM Anda untuk mengatasi masalah tersebut.

Perbarui ke PCA2023 dan manajer boot baru

  • Mitigasi 1: Menginstal definisi sertifikat yang diperbarui ke DB Menambahkan sertifikat Windows UEFI CA 2023 baru ke Database Tanda Tangan Boot Aman (DB) UEFI. Dengan menambahkan sertifikat ini ke DB, firmware perangkat akan mempercayai aplikasi boot Microsoft Windows yang ditandatangani oleh sertifikat ini.

  • Mitigasi 2: Memperbarui pengelola boot di perangkat Anda Menerapkan manajer boot Windows baru yang ditandatangani dengan sertifikat Windows UEFI CA 2023 yang baru.

Mitigasi ini penting untuk kemudahan servis jangka panjang Windows di perangkat ini. Karena sertifikat Microsoft Windows Production PCA 2011 di firmware akan kedaluwarsa pada Oktober 2026, perangkat harus memiliki sertifikat Windows UEFI CA 2023 baru di firmware sebelum kedaluwarsa atau perangkat tidak akan lagi dapat menerima pembaruan Windows, meletakkannya dalam status keamanan yang rentan.

Perbarui Media yang Dapat Di-boot

Setelah Mitigasi 1 dan Mitigasi 2 diterapkan ke perangkat, Anda dapat memperbarui media bootable apa pun yang digunakan di lingkungan Anda. Memperbarui media yang dapat di-boot berarti menerapkan PCA2023 boot manager yang ditandatangani ke media. Ini termasuk memperbarui gambar boot jaringan (seperti PxE dan HTTP), gambar ISO, dan drive USB. Jika tidak, perangkat dengan mitigasi yang diterapkan tidak akan dimulai dari media boot yang menggunakan manajer boot Windows yang lebih lama dan CA 2011. ​​​​

Alat dan panduan tentang cara memperbarui setiap jenis media yang dapat di-boot tersedia di sini:

Tipe Media

Sumber daya

ISO, drive USB, dan sebagainya

KB5053484: Memperbarui media yang dapat di-boot Windows untuk menggunakan PCA2023 boot manager yang ditandatangani

PXE Boot Server

Dokumentasi yang akan disediakan nanti

Tidak percayai PCA2011 dan terapkan Nomor Versi Aman ke DBX

  • Mitigasi 3: Aktifkan pencabutan Tidak mempercayai sertifikat Microsoft Windows Production PCA 2011 dengan menambahkannya ke firmware Secure Boot DBX. Ini akan menyebabkan firmware tidak mempercayai semua manajer boot bertanda tangan CA 2011 dan media apa pun yang bergantung pada manajer boot bertanda tangan CA 2011.

  • Mitigasi 4: Terapkan pembaruan Nomor Versi Aman ke firmware Menerapkan pembaruan Secure Version Number (SVN) ke firmware Secure Boot DBX. Ketika manajer boot bertanda tangan 2023 mulai berjalan, ia melakukan pemeriksaan mandiri dengan membandingkan SVN yang disimpan di firmware dengan SVN bawaan manajer boot. Jika SVN manajer boot lebih rendah dari firmware SVN, manajer boot tidak akan berjalan. Fitur ini mencegah penyerang mengembalikan manajer boot ke versi lama yang tidak diperbarui. Untuk pembaruan keamanan di masa mendatang untuk manajer boot, SVN akan ditambahkan, dan Mitigation 4 harus diterapkan kembali.

Referensi

CVE-2023-24932

KB5025885: Cara mengelola pencabutan manajer boot Windows untuk perubahan Boot Aman yang terkait dengan CVE-2023-24932

KB5016061: Kejadian pembaruan variabel DB dan DBX Boot Aman

KB5053484: Memperbarui media yang dapat di-boot Windows untuk menggunakan PCA2023 boot manager yang ditandatangani

Perlu bantuan lainnya?

Ingin opsi lainnya?

Jelajahi manfaat langganan, telusuri kursus pelatihan, pelajari cara mengamankan perangkat Anda, dan banyak lagi.