Come gestire le revoche di Windows Boot Manager per le modifiche al Secure Boot associate a CVE-2023-24932

Si applica a
Win 10 Ent LTSB 2016 Win 10 Ent LTSC 2019 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Nota

  • Data di pubblicazione originale: Maggio 9, 2023
  • ID KB: 5025885

Nota

  • CONSIGLI È consigliabile applicare l'aggiornamento della sicurezza di Windows rilasciato l'8 luglio 2025 o un aggiornamento successivo come parte del normale processo di aggiornamento mensile.
  • Questo articolo si applica a quelle organizzazioni che dovrebbero iniziare a valutare le misure di prevenzione per un bypass di avvio protetto divulgato pubblicamente sfruttato dal bootkit BlackLotus UEFI. Inoltre, è consigliabile adottare una posizione di sicurezza proattiva o iniziare a prepararsi per l'implementazione. Tieni presente che questo malware richiede l'accesso fisico o amministrativo al dispositivo.

Nota

AVVERTENZE Dopo che la mitigazione per questo problema è stata abilitata in un dispositivo, il che significa che le mitigazioni sono state applicate, non è possibile ripristinarla se si continua a usare l'avvio protetto in quel dispositivo. Anche la riformattazione del disco non rimuoverà le revoche se sono già state applicate. Essere consapevoli di tutte le possibili implicazioni ed eseguire accuratamente il test prima di applicare al dispositivo le revoche descritte in questo articolo.

Contenuto dell'articolo

Riepilogo

Questo articolo descrive la protezione contro il bypass della funzionalità di sicurezza Secure Boot divulgato pubblicamente che utilizza il bootkit BlackLotus UEFI tracciato da CVE-2023-24932, come abilitare le mitigazioni e indicazioni sui supporti di avvio. Un bootkit è un programma dannoso progettato per caricarsi il prima possibile nella sequenza di avvio di un dispositivo per controllare l'avvio del sistema operativo.

L'avvio protetto è consigliato da Microsoft per creare un percorso sicuro e attendibile dall'interfaccia UEFI (Unified Extensible Firmware Interface) tramite la sequenza di avvio attendibile del kernel Windows. Avvio protetto consente di prevenire il malware del bootkit nella sequenza di avvio. La disabilitazione di Secure Boot espone un dispositivo a rischio di infezione da malware bootkit. La correzione del bypass di avvio protetto descritto in CVE-2023-24932 richiede la revoca dei boot manager. Ciò potrebbe causare problemi per alcune configurazioni di avvio del dispositivo.

Le mitigazioni contro il bypass di avvio protetto descritte in CVE-2023-24932 sono incluse negli aggiornamenti di sicurezza di Windows rilasciati il 9 luglio 2024 e negli aggiornamenti successivi. Tuttavia, queste misure di prevenzione non sono abilitate per impostazione predefinita. Con questi aggiornamenti, è consigliabile iniziare a valutare queste modifiche all'interno del proprio ambiente. La pianificazione completa è descritta nella sezione Tempistiche degli aggiornamenti .

Prima di abilitare queste mitigazioni, è necessario esaminare attentamente i dettagli in questo articolo e determinare se è necessario abilitare le mitigazioni o attendere un aggiornamento futuro da Microsoft. Se scegli di abilitare le mitigazioni, devi verificare che i dispositivi siano aggiornati e pronti e comprendere i rischi descritti in questo articolo.

Torna all'inizio

Entrare in azione

Per questa versione, è necessario seguire i passaggi seguenti:
Passaggio 1: installare l'aggiornamento della sicurezza di Windows rilasciato l'8 luglio 2025 o un aggiornamento successivo in tutte le versioni supportate.
Passaggio 2: valutare le modifiche e il modo in cui influiscono sull'ambiente.
Passaggio 3: applicare le modifiche.

Torna all'inizio

Ambito di impatto

Tutti i dispositivi Windows con protezioni Secure Boot abilitate sono interessati dal bootkit BlackLotus. Le mitigazioni sono disponibili per le versioni supportate di Windows. Per l'elenco completo, consultare CVE-2023-24932.

Torna all'inizio

Comprendere i rischi

Rischio malware: Affinché l'exploit del bootkit BlackLotus UEFI descritto in questo articolo sia possibile, un utente malintenzionato deve ottenere privilegi amministrativi su un dispositivo o ottenere l'accesso fisico al dispositivo. Questa operazione può essere eseguita accedendo al dispositivo fisicamente o in remoto, ad esempio usando un hypervisor per accedere alle macchine virtuali/cloud. Un utente malintenzionato in genere sfrutta questa vulnerabilità per continuare a controllare un dispositivo a cui può già accedere ed eventualmente modificare. Le mitigazioni in questo articolo sono preventive e non correttive. Se il dispositivo è già compromesso, contatta il provider di sicurezza per assistenza.

Supporti di ripristino: Se si verifica un problema con il dispositivo dopo aver applicato le mitigazioni e il dispositivo diventa non avviabile, potrebbe non essere possibile avviare o ripristinare il dispositivo dal supporto esistente. I supporti di ripristino o di installazione dovranno essere aggiornati in modo che funzionino con un dispositivo in cui sono state applicate le mitigazioni.

Problemi con il firmware: Quando Windows applica le mitigazioni descritte in questo articolo, deve basarsi sul firmware UEFI del dispositivo per aggiornare i valori di avvio protetto (gli aggiornamenti vengono applicati alla chiave di database (DB) e alla chiave di firma non consentita (DBX)). In alcuni casi, abbiamo esperienza con dispositivi che non riescono a eseguire gli aggiornamenti. Stiamo lavorando con i produttori di dispositivi per testare questi aggiornamenti chiave nel maggior numero possibile di dispositivi.

Nota

NOTA BENE Testare prima queste mitigazioni in un singolo dispositivo per classe di dispositivo nell'ambiente in uso per rilevare eventuali problemi del firmware. Non distribuire su larga scala prima di aver verificato che tutte le classi di dispositivi nell'ambiente siano state valutate.

Ripristino di BitLocker: Alcuni dispositivi potrebbero passare in modalità di ripristino di BitLocker. Assicurarsi di conservare una copia della chiave di ripristino di BitLocker prima di abilitare le mitigazioni.

Torna all'inizio

Problemi noti

Problemi con il firmware: Non tutto il firmware del dispositivo aggiornerà correttamente il database di avvio protetto o DBX. Nei casi di cui siamo a conoscenza, il problema è stato segnalato al produttore del dispositivo. Per informazioni dettagliate sugli eventi registrati , vedere KB5016061: Eventi di aggiornamento delle variabili del database di avvio protetto e DBX . Contatta il produttore del dispositivo per gli aggiornamenti del firmware. Se il dispositivo non è supportato, Microsoft consiglia di aggiornare il dispositivo.

Problemi noti del firmware:

Nota

NOTA BENE I problemi noti seguenti non hanno alcun impatto e non impediranno l'installazione degli aggiornamenti dell'8 luglio 2025 o versioni successive. Nella maggior parte dei casi, le mitigazioni non verranno applicate in presenza di problemi noti. Visualizza i dettagli richiamati in ogni problema noto.

  • Dispositivi HP con sicurezza Sure Start: Questi dispositivi necessitano degli ultimi aggiornamenti del firmware di HP per installare le mitigazioni. Le mitigazioni vengono bloccate fino all'aggiornamento del firmware. Installa l'ultimo aggiornamento del firmware dalla pagina di supporto HP — Download ufficiale di driver e software HP | Supporto tecnico HP.

  • Dispositivi basati su Arm64: Le mitigazioni vengono bloccate a causa di problemi noti del firmware UEFI con dispositivi basati su Qualcomm. Microsoft sta lavorando con Qualcomm per risolvere questo problema. Qualcomm fornirà la correzione ai produttori di dispositivi. Contatta il produttore del dispositivo per determinare se è disponibile una correzione per questo problema. Microsoft aggiungerà il rilevamento per consentire l'applicazione delle mitigazioni sui dispositivi quando viene rilevato il firmware corretto. Se il dispositivo basato su Arm64 non dispone di firmware Qualcomm, configurare la chiave del Registro di sistema seguente per abilitare le mitigazioni.

    Sottochiave del Registro di sistema HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
    Nome chiave valore SkipDeviceCheck
    Tipo di dati REG_DWORD
    Dati 1
  • Mela: I computer Mac dotati del chip di sicurezza Apple T2 supportano l'avvio protetto. Tuttavia, l'aggiornamento delle variabili correlate alla sicurezza UEFI è disponibile solo come parte degli aggiornamenti di macOS. Gli utenti di Boot Camp dovrebbero visualizzare una voce del registro eventi con ID evento 1795 in Windows correlata a queste variabili. Per ulteriori informazioni su questa voce del log, vedere KB5016061: Eventi di aggiornamento variabili del database di avvio protetto e DBX.

  • VMware: Negli ambienti di virtualizzazione basati su VMware, una macchina virtuale che usa un processore basato su x86 con avvio protetto abilitato, non riuscirà ad avviarsi dopo l'applicazione delle mitigazioni. Microsoft si sta coordinando con VMware per risolvere questo problema.

  • Sistemi basati su TPM 2.0: Questi sistemi che eseguono Windows Server 2012 e Windows Server 2012 R2 non possono distribuire le mitigazioni rilasciate nell'aggiornamento di sicurezza del 9 luglio 2024 o successivo a causa di problemi di compatibilità noti con le misurazioni TPM. L'aggiornamento della sicurezza del 9 luglio 2024 o successivo bloccherà le mitigazioni #2 (boot manager) e #3 (aggiornamento DBX) nei sistemi interessati.

    Microsoft è a conoscenza del problema e in futuro verrà rilasciato un aggiornamento per sbloccare i sistemi basati su TPM 2.0.

    Per verificare la versione del TPM, fare clic con il pulsante destro del mouse su Start, scegliere Esegui e quindi digitare tpm.msc. Nell'angolo inferiore destro del riquadro centrale, in Informazioni sul produttore del TPM, dovrebbe essere visualizzato un valore per la versione specifica.

  • Crittografia degli endpoint di Symantec: Le mitigazioni di avvio protetto non possono essere applicate ai sistemi in cui è stata installata la crittografia degli endpoint di Symantec. Microsoft e Symantec sono a conoscenza del problema e verranno risolti in un aggiornamento futuro.

Torna all'inizio

Linee guida per questa versione

Per questa versione, segui questa procedura.

Passaggio 1: installare l'aggiornamento della sicurezza di Windows

Installa l'aggiornamento mensile della sicurezza di Windows rilasciato l'8 luglio 2025 o un aggiornamento successivo nei dispositivi Windows supportati. Questi aggiornamenti includono mitigazioni per CVE-2023-24932 , ma non sono abilitati per impostazione predefinita. Tutti i dispositivi Windows devono completare questo passaggio indipendentemente dal fatto che si preveda o meno di distribuire le mitigazioni.

Passaggio 2: valutare le modifiche

Ti invitiamo a eseguire le operazioni seguenti:

  • Informazioni sulle prime due mitigazioni che consentono l'aggiornamento del database di avvio protetto e l'aggiornamento di Boot Manager.
  • Rivedi la pianificazione aggiornata.
  • Inizia a testare le prime due mitigazioni con dispositivi rappresentativi dell'ambiente.
  • Iniziare a pianificare la distribuzione.

Passaggio 3: Applicare le modifiche

Ti invitiamo a comprendere i rischi indicati nella sezione Informazioni sui rischi .

  • Comprendere l'impatto sul ripristino e su altri supporti di avvio.
  • Inizia il test della terza mitigazione che annulla l'attendibilità del certificato di firma usato per tutti i precedenti Windows Boot Manager.

Torna all'inizio

Linee guida per la distribuzione della mitigazione

Prima di seguire questi passaggi per l'applicazione delle mitigazioni, installare l'aggiornamento di manutenzione mensile di Windows rilasciato l'8 luglio 2025 o un aggiornamento successivo nei dispositivi Windows supportati. Questo aggiornamento include misure di prevenzione per CVE-2023-24932 , ma non sono abilitate per impostazione predefinita. Tutti i dispositivi Windows devono completare questo passaggio indipendentemente dal piano di abilitazione delle mitigazioni.

Nota

  • NOTA BENE Se usi BitLocker, verifica che sia stato eseguito il backup della chiave di ripristino di BitLocker. È possibile eseguire il comando seguente da un prompt dei comandi dell'amministratore e prendere nota della password numerica di 48 cifre:
  • manage-bde -protectors -get %systemdrive%

Per distribuire l'aggiornamento e applicare le revoche, eseguire le operazioni seguenti:

  1. Installare i certificati Secure Boot 2023 nel DB.
    Questo passaggio aggiungerà i certificati di avvio sicuro 2023 al "database delle firme di avvio protetto" (DB) UEFI e alla variabile Key Exchange Key. Inoltre, aggiornerà il boot manager al boot manager firmato del 2023.

    Nota

    Questo passaggio potrebbe essere già completato se il dispositivo è stato contrassegnato come "Alta confidenza" negli Aggiornamenti cumulativi mensili. Per altre informazioni, vedere Un'analisi più approfondita del database e dell'https://aka.ms/GetSecureBoot con alta confidenza.

    1. Impostare la chiave del registro di sistema per eseguire l'aggiornamento su DB. A tale scopo, aprire una finestra del prompt dei comandi di PowerShell come amministratore, digitare ognuno dei comandi seguenti separatamente e quindi premere INVIO:

      Nota

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

      Nota

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    2. Eseguire il seguente comando di PowerShell come amministratore e verificare che il database sia stato aggiornato correttamente. Questo comando dovrebbe restituire True.

      Nota

      [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

      Avvertenza Potrebbe essere necessario riavviare il sistema se nel dispositivo è abilitata la funzionalità Modalità protetta virtuale. Sono incluse funzionalità come Credential Guard, Device Guard e Windows Hello.

  2. Verificare che i certificati di avvio sicuro 2023 e Boot Manager siano stati aggiornati sul dispositivo.

    Questo passaggio verificherà che i certificati siano stati applicati e che il boot manager sia stato aggiornato alla versione firmata "'Windows UEFI CA 2023".

    Eseguire il seguente comando di PowerShell come amministratore e verificare che gli aggiornamenti siano stati applicati correttamente. Questo comando dovrebbe restituire Aggiornato.

    Nota

    (Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing").UEFICA2023Status

  3. Abilitare la revoca.

    UEFI Forbidden List (DBX) viene utilizzato per bloccare il caricamento dei moduli UEFI non attendibili. In questo passaggio, l'aggiornamento del DBX aggiungerà il certificato "Windows Production CA 2011" al DBX. Ciò causerà la mancata attendibilità di tutti i boot manager firmati da questo certificato.

    Nota

    • ATTENZIONE: Prima di applicare la terza mitigazione, creare un'unità flash di ripristino che possa essere utilizzata per avviare il sistema. Per informazioni su come eseguire questa operazione, vedere la sezione Aggiornamento dei supporti di installazione di Windows .
    • Se il sistema si trova in uno stato di non avvio, seguire i passaggi nella sezione Procedura di ripristino per ripristinare il dispositivo in uno stato precedente alla revoca.
    1. Aggiungere il certificato "Windows Production PCA 2011" all'elenco DBX (Secure Boot UEFI Forbidden List). A questo scopo, aprire una finestra del prompt dei comandi come amministratore, digitare ognuno dei comandi seguenti separatamente e quindi premere INVIO:

      Nota

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /f

      Nota

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    2. Verificare che l'installazione e l'elenco di revoche siano state applicate correttamente cercando l'evento 1037 nel registro eventi.

      Per informazioni sull'evento 1037, vedere KB5016061: Eventi di aggiornamento delle variabili DB e DBX di avvio protetto. In alternativa, eseguire il comando di PowerShell seguente come amministratore e assicurarsi che restituisca True:

      Nota

      [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'

  4. Applica l'aggiornamento SVN al firmware.

    Boot Manager distribuito nel passaggio 2 ha una nuova funzionalità di revoca automatica incorporata. Quando Boot Manager inizia a essere eseguito, esegue un controllo automatico confrontando il numero di versione sicuro (SVN) memorizzato nel firmware con l'SVN incorporato in Boot Manager. Se l'SVN di Boot Manager è inferiore all'SVN memorizzato nel firmware, il Boot Manager si rifiuterà di funzionare. Questa funzionalità impedisce a un utente malintenzionato di eseguire il rollback di Boot Manager a una versione precedente non aggiornata.

    Negli aggiornamenti futuri, quando viene risolto un problema di protezione significativo in Boot Manager, il numero SVN verrà incrementato sia in Boot Manager che nell'aggiornamento del firmware. Entrambi gli aggiornamenti verranno rilasciati nello stesso aggiornamento cumulativo per garantire che i dispositivi con patch siano protetti. Ogni volta che l'SVN viene aggiornato, sarà necessario aggiornare qualsiasi supporto di avvio.

    A partire dagli aggiornamenti del 9 luglio 2024, l'SVN verrà incrementato nel Boot Manager e nell'aggiornamento del firmware. L'aggiornamento del firmware è facoltativo e può essere applicato seguendo questa procedura:

    1. Applica l'aggiornamento SVN al firmware. A questo scopo, aprire una finestra del prompt dei comandi come amministratore, digitare ognuno dei comandi seguenti separatamente e quindi premere INVIO:

      Nota

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x200 /f

      Nota

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

Torna all'inizio

Aggiornamento dei supporti di installazione di Windows

Nota

NOTA BENE Quando crei una chiavetta USB avviabile, assicurati di formattare l'unità utilizzando il file system FAT32.

È possibile utilizzare l'applicazione Create Recovery Drive seguendo questa procedura. Questo supporto può essere usato per reinstallare un dispositivo nel caso in cui si verifichi un problema importante, ad esempio un errore hardware, sarà possibile usare l'unità di ripristino per reinstallare Windows.

  1. Passare a un dispositivo in cui sono stati applicati l'aggiornamento dell'8 luglio 2025 o successivo e il primo passaggio di mitigazione (aggiornamento del database di avvio protetto).

  2. Dal menu Start , cerca l'applet del pannello di controllo "Crea un'unità di ripristino" e segui le istruzioni per creare un'unità di ripristino.

  3. Con l'unità flash appena creata montata (ad esempio, come unità "D:"), eseguire i comandi seguenti come amministratore. Digitare ognuno dei comandi seguenti e premere INVIO:

    Nota

    • COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK
    • bcdboot c:\windows /f UEFI /s D: /bootex
    • COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

Se gestisci i supporti installabili nel tuo ambiente utilizzando le indicazioni Aggiorna i supporti di installazione di Windows con aggiornamento dinamico , segui questa procedura. Questi passaggi aggiuntivi creeranno un'unità flash avviabile che utilizza i file di avvio firmati dal certificato di firma "Windows UEFI CA 2023".

  1. Passare a un dispositivo in cui è stato applicato l'aggiornamento dell'8 luglio 2025 o successivo e il primo passaggio di mitigazione (aggiornamento del database di avvio protetto).

  2. Segui i passaggi nel collegamento seguente per creare supporti con l'8 luglio 2025 o un aggiornamento successivo è stato applicato: Aggiornare i supporti di installazione di Windows con aggiornamento dinamico

  3. Collocare il contenuto del supporto su una chiavetta USB e montare la chiavetta come lettera di unità. Ad esempio, montare la chiavetta USB come "D:".

  4. Eseguire i comandi seguenti da una finestra di comando come amministratore. Digitare ognuno dei comandi seguenti e premere INVIO.

    Nota

    • COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK
    • bcdboot c:\windows /f UEFI /s D: /bootex
    • COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

Se dopo aver applicato le mitigazioni sono ripristinate le impostazioni di avvio protetto ripristinate sui valori predefiniti, il dispositivo non verrà avviato. Per risolvere questo problema, negli aggiornamenti del 9 luglio 2024 è inclusa un'applicazione di riparazione che può essere usata per riapplicare il certificato "Windows UEFI CA 2023" al database (mitigazione #1).

Nota

NOTA BENE Non usare questa applicazione di ripristino su un dispositivo o un sistema descritto nella sezione Problemi noti .

  1. Vai a un dispositivo in cui è stato applicato l'aggiornamento dell'8 luglio 2025 o successivo.

  2. In una finestra di comando copia l'app di ripristino nell'unità flash usando i comandi seguenti, supponendo che l'unità flash sia l'unità "D:". Digitare ogni comando separatamente e premere INVIO:

    Nota

    • md D:\EFI\BOOT
    • copy C:\windows\boot\efi\securebootrecovery.efi D:\efi\boot\bootx64.efi
  3. Nel dispositivo in cui sono state ripristinate le impostazioni predefinite di avvio protetto, inserisci l'unità flash, riavvia il dispositivo ed esegui l'avvio dall'unità flash.

Torna all'inizio

Intervallo degli aggiornamenti

Aggiornamenti vengono rilasciati come indicato di seguito:

  • Distribuzione iniziale Questa fase è iniziata con gli aggiornamenti rilasciati il 9 maggio 2023 e ha fornito misure di prevenzione di base con passaggi manuali per abilitare tali misure di prevenzione.
  • Secondo schieramento Questa fase è iniziata con gli aggiornamenti rilasciati l'11 luglio 2023, che hanno aggiunto passaggi semplificati per abilitare le misure di prevenzione del problema.
  • Fase di valutazione Questa fase è iniziata il 9 aprile 2024 e ha aggiunto ulteriori mitigazioni del boot manager.
  • Fase di distribuzione Questa fase è iniziata a luglio 2024. I clienti devono iniziare subito ad applicare mitigazioni e ad aggiornare i supporti.
  • Fase di applicazione La fase di applicazione che renderà permanenti le misure di prevenzione. La data di questa fase sarà annunciata in un secondo momento.

Avvertenza Il programma di rilascio può essere modificato in base alle esigenze.

9 maggio 2023 - Fase iniziale di distribuzione

Questa fase è stata sostituita dal rilascio degli aggiornamenti di sicurezza di Windows il 9 aprile 2024 e dagli aggiornamenti successivi.

11 luglio 2023 - Seconda fase di distribuzione

Questa fase è stata sostituita dal rilascio degli aggiornamenti di sicurezza di Windows il 9 aprile 2024 e dagli aggiornamenti successivi.

9 aprile 2024 o versione successiva - Fase di valutazione

Con questa fase, ti chiediamo di testare queste modifiche nel tuo ambiente per assicurarti che funzionino correttamente con dispositivi di esempio rappresentativi e per acquisire esperienza con le modifiche.

NOTA BENE Invece di cercare di elencare in modo esaustivo e di non considerare attendibili i boot manager vulnerabili come abbiamo fatto nelle fasi di distribuzione precedenti, stiamo aggiungendo il certificato di firma "Windows Production PCA 2011" all'elenco DBX (Secure Boot Disallow) per annullare l'attendibilità di tutti i boot manager firmati da questo certificato. Si tratta di un metodo più affidabile per assicurarsi che tutti i boot manager precedenti non siano attendibili.

Aggiornamenti per Windows rilasciati il 9 aprile 2024 e aggiornamenti successivi, aggiungi quanto segue:

  • Tre nuovi controlli di mitigazione che sostituiscono le mitigazioni rilasciate nel 2023. I nuovi controlli per le mitigazioni sono:

    • Un controllo per distribuire il certificato "Windows UEFI CA 2023" al database di avvio protetto per aggiungere l'attendibilità per i boot manager di Windows firmati da questo certificato. Si noti che il certificato "Windows UEFI CA 2023" potrebbe essere stato installato da un aggiornamento Windows precedente.
    • Un controllo per distribuire un boot manager firmato dal certificato "Windows UEFI CA 2023".
    • Un controllo per aggiungere il "Windows Production PCA 2011" al DBX Secure Boot che bloccherà tutti i boot manager di Windows firmati da questo certificato.
  • Possibilità di abilitare la distribuzione delle mitigazioni in fasi in modo indipendente per consentire un maggiore controllo nella distribuzione delle mitigazioni nell'ambiente in base alle proprie esigenze.

  • Le mitigazioni sono interbloccate in modo che non possano essere distribuite nell'ordine errato.

  • Eventi aggiuntivi per conoscere lo stato dei dispositivi mentre applicano le mitigazioni. Per ulteriori dettagli sugli eventi , vedere KB5016061: Eventi di aggiornamento delle variabili del database di avvio protetto e DBX .

9 luglio 2024 o versione successiva - Fase di distribuzione

In questa fase viene incoraggiato i clienti a iniziare la distribuzione delle mitigazioni e la gestione degli aggiornamenti multimediali. Gli aggiornamenti includono la modifica seguente:

  • Aggiunta del supporto per il numero di versione sicuro (SVN) e l'impostazione dell'SVN aggiornato nel firmware.

Di seguito è riportata una struttura dei passaggi per la distribuzione in un'organizzazione.

Avvertenza Altre indicazioni fornite con i prossimi aggiornamenti di questo articolo.

  • Distribuire la prima mitigazione a tutti i dispositivi nell'organizzazione o a un gruppo gestito di dispositivi nell'organizzazione. Questo include:

    • Acconsentire esplicitamente alla prima mitigazione che aggiunge il certificato di firma "Windows UEFI CA 2023" al firmware del dispositivo.
    • Monitoraggio del fatto che i dispositivi abbiano aggiunto correttamente il certificato di firma "Windows UEFI CA 2023".
  • Distribuire la seconda mitigazione che applica il boot manager aggiornato al dispositivo.

  • Aggiorna i supporti di ripristino o di avvio esterni usati con questi dispositivi.

  • Distribuire la terza mitigazione che consente la revoca del certificato "Windows Production CA 2011" aggiungendolo al DBX nel firmware.

  • Distribuire la quarta mitigazione che aggiorna il numero di versione sicuro (SVN) al firmware.

Data da annunciare – Fase di applicazione

La fase di applicazione non inizierà prima di gennaio 2026 e in questo articolo daremo almeno sei mesi di preavviso prima dell'inizio di questa fase. Quando vengono rilasciati gli aggiornamenti per la fase di applicazione, includeranno quanto segue:

  • Il certificato "Windows Production PCA 2011" verrà automaticamente revocato quando verrà aggiunto all'elenco Secure Boot UEFI Forbidden List (DBX) sui dispositivi idonei. Questi aggiornamenti verranno applicati a livello di codice dopo l'installazione degli aggiornamenti per Windows in tutti i sistemi interessati, senza alcuna opzione per la disabilitazione.

Torna all'inizio

Le voci del registro eventi di Windows relative all'aggiornamento del database e del DBX sono descritte in dettaglio in KB5016061: Eventi di aggiornamento delle variabili del database di avvio protetto e DBX.

Gli eventi "riusciti" correlati all'applicazione delle mitigazioni sono elencati nella tabella seguente.

Passaggio di mitigazione ID evento Note
Applicazione dell'aggiornamento del DB 1036 Il certificato PCA2023 è stato aggiunto al DB.
Aggiornamento del boot manager 1799 È stato applicato il PCA2023 Boot Manager firmato.
Applicazione dell'aggiornamento DBX 1037 È stato applicato l'aggiornamento DBX che non considera attendibile il certificato di firma PCA2011.
Applicazione della SVN 1042 Il DBX viene aggiornato con l'ultimo SVN per bloccare il vecchio Boot Manager

Torna all'inizio

Domande frequenti

  • Ho applicato le revoche al mio dispositivo e devo reinstallarlo o ripristinarlo. Perché non riesco ad avviare il dispositivo utilizzando il supporto di ripristino (CD/DVD, avvio PXE, unità USB)?

  • Il mio dispositivo usa più sistemi operativi. Ricerca per categorie aggiornare il sistema?
    Aggiorna tutti i sistemi operativi Windows con gli aggiornamenti rilasciati a partire dal 9 luglio 2024 prima di applicare le revoche. Potresti non essere in grado di avviare qualsiasi versione di Windows che non sia stata aggiornata almeno agli aggiornamenti rilasciati il 9 luglio 2024 dopo l'applicazione delle revoche. Seguire le indicazioni nella sezione Risoluzione dei problemi di avvio .

  • Quali tipi di messaggi di errore di avvio potrebbero essere correlati alla protezione avanzata descritta in questo articolo?
    Vedere la sezione Risoluzione dei problemi di avvio .

Torna all'inizio

Risoluzione dei problemi di avvio

Dopo l'applicazione di tutte e tre le mitigazioni, il firmware del dispositivo non verrà avviato tramite un boot manager firmato da Windows Production PCA 2011. Gli errori di avvio segnalati dal firmware sono specifici del dispositivo. Fare riferimento alla sezione Procedura di ripristino .

Torna all'inizio

Procedura di ripristino

Se qualcosa va storto durante l'applicazione delle mitigazioni e non riesci ad avviare il dispositivo o devi farlo da un supporto esterno, ad esempio una chiavetta USB o l'avvio PXE, prova i suggerimenti seguenti:

  1. Disattivare Avvio protetto.

    Questa procedura varia a seconda dei produttori e dei modelli del dispositivo. Immetti il menu del BIOS UEFI del dispositivo, passa alle impostazioni di avvio protetto e disattivalo. Per informazioni specifiche su questo processo, consultare la documentazione del produttore del dispositivo. Maggiori dettagli sono disponibili in Disabilitazione dell'avvio protetto.

  2. Ripristinare i valori predefiniti di fabbrica delle chiavi di avvio protetto.
    Se il dispositivo supporta la reimpostazione delle chiavi di avvio protetto ai valori predefiniti di fabbrica, esegui questa azione ora.
    NOTA BENE Alcuni produttori di dispositivi hanno sia un'opzione "Clear" che una "Reset" per le variabili di avvio protetto, nel qual caso è necessario usare "Reset". L'obiettivo è riportare le variabili di avvio protetto ai valori predefiniti del produttore.
    Il dispositivo dovrebbe avviarsi ora, ma tieni presente che è vulnerabile ai malware del kit di avvio. Assicurarsi di completare il passaggio 5 di questo processo di ripristino per riabilitare l'avvio protetto.

  3. Prova ad avviare Windows dal disco di sistema.

    1. Accedere a Windows.

    2. Eseguire i comandi seguenti da un prompt dei comandi dell'amministratore per ripristinare i file di avvio nella partizione di avvio del sistema EFI. Digitare ogni comando separatamente e premere INVIO:

      Nota

      • Mountvol s: /s
      • del s:\*.* /f /s /q
      • bcdboot %systemroot% /s S:
    3. L'esecuzione di BCDBoot restituisce "I file di avvio sono stati creati correttamente". Quando viene visualizzato questo messaggio, riavviare il dispositivo su Windows.

  4. Se il passaggio 3 non consente di ripristinare correttamente il dispositivo, reinstallare Windows.

    1. Avvia il dispositivo dal supporto di ripristino esistente.
    2. Procedi con l'installazione di Windows usando il supporto di ripristino.
    3. Accedere a Windows.
    4. Riavvia Windows per verificare che il dispositivo torni a Windows.
  5. Riabilitare l'avvio protetto e riavviare il dispositivo.

    Accedere al menu UEFI del dispositivo, passare alle impostazioni di avvio protetto e attivarlo. Per informazioni specifiche su questo processo, consultare la documentazione del produttore del dispositivo. Altre informazioni sono disponibili nella sezione "Riabilitare l'avvio protetto".

Torna all'inizio

Riferimenti

Dichiarazione di non responsabilità sulle informazioni di terze parti
I prodotti di terze parti descritti in questo articolo sono realizzati da società indipendenti da Microsoft. Non forniamo alcuna garanzia, implicita o di altro tipo, sulle prestazioni o sull'affidabilità di questi prodotti.
Forniamo informazioni di contatto di terze parti per aiutarti a trovare il supporto tecnico. Le informazioni di contatto sono soggette a modifica senza preavviso. Non garantiamo l'accuratezza delle informazioni di contatto di terze parti.

Torna all'inizio

Registro delle modifiche

Data di modifica Descrizione della modifica
Giugno 10, 2026
Giugno 2, 2026
  • Aggiunto l'ID evento 1042 alla tabella Registro eventi
2 aprile 2026
  • Nella sezione "Linee guida per la distribuzione della mitigazione":
    • Riformulato il passaggio 2 per utilizzare un comando PowerShell per verificare che i certificati di avvio sicuro 2023 e Boot Manager siano stati aggiornati.
1 aprile 2026
  • Nella sezione "Linee guida per la distribuzione della mitigazione":
    • Passaggio 1 riformulato per chiarire che questo si applica ai certificati di avvio protetto.
    • Passaggio 1a riformulato per chiarire che il comando viene eseguito in un prompt dei comandi di PowerShell.
    • Il passaggio 2 è stato riformulato per indicare che si sta verificando che Boot Manager sia firmato.
    • È stato rimosso il precedente passaggio 2a in quanto non più applicabile:

      Impostare la chiave del registro di sistema per installare il boot manager firmato "'Windows UEFI CA 2023". A questo scopo, aprire una finestra del prompt dei comandi come amministratore, digitare ognuno dei comandi seguenti separatamente e quindi premere INVIO:

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x100 /f

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
21 ottobre 2025
  • È stata rimossa la sezione "Supporto di avvio".

    Supporti di avvio

    Sarà importante aggiornare i supporti di avvio dopo l'inizio della fase di distribuzione nell'ambiente in uso.

    Le indicazioni per l'aggiornamento dei supporti di avvio sono disponibili con i futuri aggiornamenti di questo articolo. Vedi la sezione successiva per
8 settembre 2025
  • È stato rimosso quanto segue dalla sezione "Problemi noti del firmware" poiché è stato risolto:

    HP: HP ha identificato un problema con l'installazione della mitigazione sui PC workstation HP Z4G4 e rilascerà un firmware UEFI (BIOS) Z4G4 aggiornato nelle prossime settimane. Per garantire la corretta installazione della mitigazione, questa verrà bloccata nelle workstation desktop finché l'aggiornamento non sarà disponibile. I clienti devono sempre eseguire l'aggiornamento al BIOS di sistema più recente prima di applicare la mitigazione.
10 luglio 2025
  • Le date dal 9 luglio 2024 all'8 luglio 2025 sono state aggiornate nella maggior parte delle occorrenze di questo articolo.
Giugno 24, 2025
  • È stata aggiunta la nota seguente al passaggio 1b nella sezione "Linee guida per la distribuzione della mitigazione":

    Avvertenza Potrebbe essere necessario riavviare il sistema se nel dispositivo è abilitata la funzionalità Modalità protetta virtuale. Sono incluse funzionalità come Credential Guard, Device Guard e Windows Hello.
5 maggio 2025
  • È stata rimossa la nota importante seguente nel passaggio 1a della sezione "Linee guida per la distribuzione della mitigazione":

    CONSIGLI Assicurarsi di riavviare il dispositivo due volte per completare l'installazione dell'aggiornamento prima di procedere con i passaggi 2 e 3.
  • È stato aggiunto un secondo comando al passaggio 1a nella sezione "Linee guida per la distribuzione della mitigazione":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • È stato aggiunto un secondo comando al passaggio 3a nella sezione "Linee guida per la distribuzione della mitigazione":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • È stato rimosso il passaggio seguente (in precedenza il passaggio 3b) nella sezione "Linee guida per la distribuzione della mitigazione":

    Riavvia il dispositivo due volte e verifica che sia stato riavviato completamente.
  • Aggiunto un secondo comando al passaggio 2a nella sezione "Aggiornare il Boot Manager sul dispositivo":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • È stato rimosso il passaggio seguente (in precedenza il passaggio 2b) nella sezione "Aggiornare Boot Manager nel dispositivo":

    Riavvia il dispositivo due volte.
  • Aggiunto un secondo comando al passaggio 4a nella sezione "Applicare l'aggiornamento SVN al firmware":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • È stato rimosso il passaggio seguente (in precedenza il passaggio 4b) nella sezione "Applicare l'aggiornamento SVN al firmware":

    Riavvia il dispositivo due volte.
13 febbraio 2025
  • Il passaggio 4a della sezione "Linee guida per la distribuzione della mitigazione" è stato modificato da "Aprire un prompt dei comandi dell'amministratore ed eseguire il comando seguente per installare il boot manager firmato "Windows UEFI CA 2023" in "Aprire un prompt dei comandi dell'amministratore ed eseguire il comando seguente per applicare l'aggiornamento SVN al firmware".
Gennaio 24, 2025
  • Sono state aggiornate le informazioni sulla data nella sezione "Data da annunciare - Fase di applicazione".
9 luglio 2024
  • Aggiornato "Passaggio 2: valutare le modifiche" per rimuovere la data del 9 luglio 2024.
  • Aggiornate tutte le occorrenze della data del 9 aprile 2024 al 9 luglio 2024 tranne che nella sezione "Tempistiche degli aggiornamenti".
  • Aggiornata la sezione "supporti di avvio" e sostituito il contenuto con "Le indicazioni per l'aggiornamento dei supporti di avvio sono in arrivo con gli aggiornamenti futuri".
  • Aggiornato "9 luglio 2024 o versione successiva - Inizio della fase di distribuzione" nella sezione "Tempi degli aggiornamenti".
  • Aggiunto il passaggio 4 "Applicare l'aggiornamento SVN al firmware" nella sezione "Linee guida per la distribuzione della mitigazione".
9 aprile 2024
  • Ampie modifiche alle procedure, alle informazioni, alle linee guida e alle date. Si noti che alcune modifiche precedenti sono state rimosse a seguito delle ampie modifiche apportate in questa data.
Dicembre 16, 2023
  • Sono state riviste le date di rilascio per la terza distribuzione e l'applicazione nella sezione "Tempi degli aggiornamenti".
15 Maggio 2023
  • È stato rimosso il sistema operativo non supportato Windows 10, versione 21H1 dalla sezione "Si applica a".
11 Maggio 2023
  • Aggiunta una nota di ATTENZIONE al passaggio 1 nella sezione "Linee guida per la distribuzione" relativa all'aggiornamento a Windows 11, versione 21H2 o 22H2 o ad alcune versioni di Windows 10.
10 Maggio 2023
  • Abbiamo chiarito che i supporti Windows scaricabili aggiornati con gli ultimi Aggiornamenti cumulativi saranno presto disponibili.
  • È stata corretta l'ortografia della parola "Accesso negato".
Maggio 9, 2023
  • Sono state aggiunte altre versioni supportate alla sezione "Si applica a".
  • Passaggio 1 aggiornato della sezione "Azione".
  • Passaggio 1 aggiornato della sezione "Linee guida per la distribuzione".
  • Sono stati corretti i comandi nel passaggio 3a della sezione "Linee guida per la configurazione".
  • È stato corretto il posizionamento delle immagini UEFI di Hyper-V nella sezione "Risoluzione dei problemi di avvio".
Giugno 27, 2023
  • È stata rimossa la nota sull'aggiornamento da Windows 10 a una versione successiva di Windows 10 che usa un pacchetto di abilitazione nel passaggio 1:Installare nella sezione "Linee guida per la distribuzione".
11 luglio 2023
  • Aggiornate le istanze della data "9 maggio 2023" a "11 luglio 2023", "9 maggio 2023 e 11 luglio 2023" o a "9 maggio 2023 o versioni successive".
  • Nella sezione "Linee guida per la distribuzione" si noti che tutti gli aggiornamenti dinamici SafeOS sono ora disponibili per l'aggiornamento delle partizioni WinRE. Inoltre, la casella CAUTION è stata rimossa perché il problema è stato risolto dal rilascio degli aggiornamenti dinamici SafeOS.
  • Nella finestra "3. APPLICARE la sezione revoche", le istruzioni sono state riviste.
  • Nella sezione "Errori registro eventi di Windows" viene aggiunto l'ID evento 276.
25 agosto 2023
  • Sono state aggiornate varie sezioni per la formulazione e sono state aggiunte informazioni sulla versione dell'11 luglio 2023 e sulla versione futura del 2024.
  • Riarrangiamento di alcuni contenuti dalla sezione "Evitare problemi con il supporto di avvio" alla sezione "Aggiornamento del supporto di avvio".
  • È stata aggiornata la sezione "Intervallo degli aggiornamenti" con le date e le informazioni di distribuzione modificate.

Torna all'inizio