注
- 元の発行日: 2023 年 5 月 9 日
- KB ID: 5025885
注
- 大事な 2025 年 7 月 8 日にリリースされた Windows セキュリティ更新プログラム、またはそれ以降の更新プログラムは、通常の月次更新プロセスの一環として適用する必要があります。
- この記事は、BlackLotus UEFI ブートキットによって利用される、公開されているセキュア ブート バイパスに対する緩和策の評価を開始する必要がある組織に適用されます。 さらに、積極的なセキュリティ スタンスをとったり、ロールアウトの準備を開始したりすることもできます。 このマルウェアには、デバイスへの物理的アクセスまたは管理アクセスが必要であることに注意してください。
注
注意 この問題の軽減策をデバイスで有効にした後(つまり、軽減策が適用されている)、そのデバイスでセキュア ブートを引き続き使用する場合は元に戻すことができません。 既に失効が適用されている場合、ディスクを再フォーマットしても失効は削除されません。 この記事で説明されている失効をデバイスに適用する前に、考えられるすべての影響を認識し、徹底的にテストしてください。
この記事の内容
概要
この記事では、 CVE-2023-24932 によって追跡された BlackLotus UEFI ブートキットを使用する、公開されているセキュア ブート セキュリティ機能バイパスに対する保護、軽減策を有効にする方法、および起動可能なメディアに関するガイダンスについて説明します。 ブートキットは、オペレーティング システムの起動を制御するために、デバイスのブート シーケンスでできるだけ早く読み込むよう設計された悪意のあるプログラムです。
セキュリティで保護されたブート は、Windows カーネルの信頼されたブート シーケンスを介して統合拡張ファームウェア インターフェイス (UEFI) から安全で信頼されたパスを作成することをお勧めします。 セキュア ブートは、ブート シーケンスにおけるブートキット マルウェアの防止に役立ちます。 セキュア ブートを無効にすると、デバイスがブートキット マルウェアに感染する危険にさらされます。 CVE-2023-24932 で説明されているセキュア ブート バイパスを修正するには、ブート マネージャーを取り消す必要があります。 これにより、一部のデバイスのブート構成に問題が発生する可能性があります。
CVE-2023-24932 で詳しく説明されているセキュア ブート バイパスに対する軽減策は、2024 年 7 月 9 日以降にリリースされた Windows セキュリティ更新プログラムに含まれています。 ただし、これらの軽減策は既定では有効になっていません。 これらの更新により、環境内での変更の評価を開始することをお勧めします。 完全なスケジュールについては、「更新のタイミング」セクションで説明されています。
これらの軽減策を有効にする前に、この記事の詳細をよく確認し、軽減策を有効にする必要があるか、それとも Microsoft からの今後の更新プログラムを待つ必要があるかを判断する必要があります。 軽減策を有効にする場合は、デバイスが更新されて準備ができていることを確認し、この記事で説明されているリスクを理解する必要があります。
アクションの実行
| このリリースでは、次の手順に従う必要があります: 手順 1: 2025 年 7 月 8 日以降にリリースされた Windows セキュリティ更新プログラムを、サポートされているすべてのバージョンにインストールします。 手順 2: 変更とそれが環境にどのような影響を与えるかを評価します。 手順 3: 変更を適用します。 |
|---|
影響の範囲
セキュア ブート保護が有効になっているすべての Windows デバイスは、BlackLotus ブートキットの影響を受けます。 軽減策は、サポートされているバージョンの Windows で利用できます。 完全な一覧については、 CVE-2023-24932 を参照してください。
リスクの理解
マルウェアリスク: この記事で説明されている BlackLotus UEFI ブートキットの悪用を可能にするには、攻撃者はデバイスの管理特権を取得するか、デバイスへの物理的なアクセス権を取得する必要があります。 これは、デバイスに物理的にアクセスするか、ハイパーバイザーを使用して VM/クラウドにアクセスするなど、リモートでアクセスすることによって実行できます。 攻撃者は通常、この脆弱性を利用して、既にアクセスでき、操作できる可能性があるデバイスを引き続き制御します。 この記事の軽減策は予防的なものであり、是正的なものではありません。 デバイスが既に侵害されている場合は、セキュリティ プロバイダーに問い合わせてください。
回復メディア: 軽減策を適用した後にデバイスに問題が発生し、デバイスが起動できなくなった場合は、既存のメディアからデバイスを起動または回復できない可能性があります。 軽減策が適用されたデバイスで動作するように、回復メディアまたはインストール メディアを更新する必要があります。
ファームウェアの問題: Windows では、この記事で説明されている軽減策を適用する場合、デバイスの UEFI ファームウェアに依存してセキュア ブートの値を更新する必要があります (更新プログラムはデータベース キー (DB) と禁止署名キー (DBX) に適用されます)。 場合によっては、更新に失敗するデバイスがあります。 デバイス製造元と協力して、これらの主要な更新プログラムをできるだけ多くのデバイスでテストしています。
注
メモ まず、環境内のデバイス クラスごとに 1 つのデバイスでこれらの軽減策をテストして、考えられるファームウェアの問題を検出してください。 環境内のすべてのデバイス クラスが評価されていることを確認するまでは、広範囲に展開しないでください。
BitLocker 回復: 一部のデバイスは BitLocker 回復に入る可能性があります。 軽減策を有効にする前に、 必ず BitLocker 回復キー のコピーを保持してください。
既知の問題
ファームウェアの問題: すべてのデバイス ファームウェアがセキュア ブート DB または DBX を正常に更新するわけではありません。 認識しているケースでは、デバイス製造元に問題を報告しました。 ログに記録されたイベントの詳細については、「 KB5016061: セキュア ブート DB および DBX 変数更新イベント 」を参照してください。 ファームウェアの更新については、デバイス製造元にお問い合わせください。 デバイスがサポートされていない場合、Microsoft はデバイスをアップグレードすることをお勧めします。
既知のファームウェアの問題:
注
メモ 次の既知の問題は影響を与えず、2025 年 7 月 8 日以降の更新プログラムのインストールを妨げるものではありません。 ほとんどの場合、既知の問題が存在すると軽減策は適用されません。 既知の各問題の吹き出しに書かれた詳細を参照してください。
セキュリティを確実に開始する HP デバイス: これらのデバイスには、軽減策をインストールするために HP からの最新のファームウェア更新プログラムが必要です。 ファームウェアが更新されるまで、軽減策はブロックされます。 AP サポート ページから最新のファームウェア更新プログラムをインストールする - 公式 HP ドライバーとソフトウェアのダウンロード |HP サポート。
Arm64 ベースのデバイス: この軽減策は、Qualcomm ベースのデバイスに関する既知の UEFI ファームウェアの問題によりブロックされます。 Microsoft は Qualcomm と協力してこの問題に取り組んでいます。 Qualcomm はデバイス製造元に修正プログラムを提供します。 この問題の修正プログラムが利用可能かどうかを確認するには、デバイス製造元にお問い合わせください。 Microsoft は、修正されたファームウェアが検出されたときにデバイスに軽減策を適用できるようにする検出機能を追加します。 Arm64 ベースのデバイスに Qualcomm ファームウェアが搭載されていない場合は、次のレジストリ キーを構成して軽減策を有効にします。
レジストリ サブキー HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot キー値の名前 SkipDeviceCheck データ型 REG_DWORD データ 1 アップル: Apple T2 セキュリティ チップを持つ Mac コンピューターでは、セキュア ブートがサポートされています。 ただし、UEFI セキュリティ関連変数の更新は、macOS 更新の一部としてのみ利用できます。 Boot Camp ユーザーには、これらの変数に関連する Windows のイベント ID 1795 のイベント ログ エントリが表示されることが予想されます。 このログ エントリの詳細については、「 KB5016061: Secure Boot DB および DBX 変数更新イベント」を参照してください。
Vmware: VMware ベースの仮想化環境では、セキュア ブートが有効になっている x86 ベースのプロセッサを使用する VM は、軽減策を適用した後に起動に失敗します。 Microsoft は、この問題に対処するために VMware と協力しています。
TPM 2.0 ベースのシステム:Windows Server 2012および Windows Server 2012 R2 を実行するこれらのシステムは、TPM 測定値に関する既知の互換性の問題のため、2024 年 7 月 9 日以降にリリースされた軽減策を展開できません。 2024 年 7 月 9 日以降のセキュリティ更新プログラムでは、影響を受けるシステムでの軽減策 #2 (ブート マネージャー) と #3 (DBX 更新) がブロックされます。
Microsoft はこの問題を認識しており、TPM 2.0 ベースのシステムのブロックを解除するための更新プログラムが将来リリースされる予定です。
TPM のバージョンをチェックするには、[スタート] を右クリックし、[実行] をクリックし、「tpm.msc」と入力します。 中央のウィンドウの右下にある [TPM 製造元情報] の下に、[仕様バージョン] の値が表示されます。
Symantec Endpoint Encryption: Symantec Endpoint Encryption をインストールしたシステムには、セキュア ブートの軽減策を適用できません。 Microsoft と Symantec は問題を認識しており、将来の更新で解決される予定です。
このリリースのガイドライン
このリリースでは、次の手順に従います。
手順 1: Windows セキュリティ更新プログラムをインストールする
2025 年 7 月 8 日にリリースされた Windows 月次セキュリティ更新プログラム、またはサポートされている Windows デバイスに以降の更新プログラムをインストールします。 これらの更新プログラムには CVE-2023-24932 の 軽減策が含まれますが、既定では有効になっていません。 軽減策を展開する予定があるかどうかに関係なく、すべての Windows デバイスでこの手順を完了する必要があります。
次の操作を行うことをお勧めします。
- セキュア ブート DB の更新とブート マネージャーの更新を可能にする最初の 2 つの軽減策を理解します。
- 更新されたスケジュールを確認します。
- 環境の代表的なデバイスに対して最初の 2 つの軽減策のテストを開始します。
- 展開に向けて計画を開始します。
「リスクの理解」セクションで指摘されているリスクを理解することをお勧めします。
- 回復および他の起動可能メディアへの影響を理解します。
- 以前のすべての Windows ブート マネージャーに使用された署名証明書を信頼しない 3 番目の軽減策のテストを開始します。
軽減策の展開ガイドライン
軽減策を適用するためのこれらの手順に従う前に、2025 年 7 月 8 日にリリースされた Windows 月次サービス更新プログラム、またはサポートされている Windows デバイスに以降の更新プログラムをインストールします。 この更新プログラムには CVE-2023-24932 の 軽減策が含まれていますが、既定では有効になっていません。 軽減策を有効にする計画に関係なく、すべての Windows デバイスでこの手順を完了する必要があります。
注
- メモ BitLocker を使用する場合は、BitLocker 回復キーがバックアップされていることを確認します。 管理者のコマンド プロンプトから次のコマンドを実行し、48 桁の数字のパスワードをメモします。
manage-bde -protectors -get %systemdrive%
更新を展開し、失効を適用するには、次の手順に従います:
2023 セキュア ブート証明書を DB にインストールします。
この手順では、2023 セキュア ブート証明書を UEFI "Secure Boot Signature Database" (DB) と Key Exchange Key 変数に追加します。 さらに、ブート マネージャーを 2023 署名済みブート マネージャーに更新します。注
毎月の累積Updatesでデバイスが "高信頼" とマークされている場合、この手順は既に完了している可能性があります。 詳細については、「 高信頼度データベース と https://aka.ms/GetSecureBoot の詳細」を参照してください。
DB への更新を実行するには、regkey を設定します。 これを行うには、管理者として PowerShell コマンド プロンプト ウィンドウを開き、次の各コマンドを個別に入力し、 Enter キーを押します。
注
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f注
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"管理者として次の PowerShell コマンドを実行し、DB が正常に更新されたことを確認します。 このコマンドは True を返す必要があります。
注
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'メモ デバイスで仮想セキュア モード機能が有効になっている場合は、再起動が必要になる場合があります。 これには、Credential Guard、Device Guard、Windows Helloなどの機能が含まれます。
デバイスで 2023 セキュア ブート証明書とブート マネージャーが更新されていることを確認します。
この手順では、証明書が適用され、ブート マネージャーが "Windows UEFI CA 2023" 署名済みバージョンに更新されたことを確認します。 管理者として次の PowerShell コマンドを実行し、更新プログラムが正常に適用されたことを確認します。 このコマンドは 、更新を返す必要があります。
注
(Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing").UEFICA2023Status失効を有効にします。
UEFI 禁止リスト (DBX) は、信頼できない UEFI モジュールの読み込みをブロックするために使用されます。 この手順では、DBX を更新すると、"Windows Production CA 2011" 証明書が DBX に追加されます。 これにより、この証明書によって署名されたすべてのブート マネージャーが信頼されなくなります。 注
- 警告: 3 つ目の軽減策を適用する前に、システムの起動に使用できる回復フラッシュ ドライブを作成します。 これを行う方法については、「Windows インストール メディアの更新」セクションを参照してください。
- システムが起動できない状態になった場合は、「回復手順」セクションの手順に従って、デバイスを失効前の状態にリセットします。
"Windows Production PCA 2011" 証明書をセキュア ブート UEFI 禁止リスト (DBX) に追加します。 これを行うには、管理者としてコマンド プロンプト ウィンドウを開き、次の各コマンドを個別に入力し、 Enter キーを押します。
注
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /f注
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"イベント ログでイベント 1037 を探して、インストールと失効リストが正常に適用されたことを確認します。
イベント 1037 の詳細については、「 KB5016061: セキュア ブート DB および DBX 変数更新イベント」を参照してください。 または、次の PowerShell コマンドを管理者として実行し、True を返すことを確認します:
注
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'
SVN 更新プログラムをファームウェアに適用します。
手順 2 で展開したブート マネージャーには、新しい自己失効機能が組み込まれています。 ブート マネージャーの実行が開始されると、ファームウェアに格納されているセキュリティで保護されたバージョン番号 (SVN) とブート マネージャーに組み込まれている SVN を比較することによって、自己チェックが実行されます。 ブート マネージャーの SVN がファームウェアに格納されている SVN よりも低い場合、ブート マネージャーは実行を拒否します。 この機能により、攻撃者はブート マネージャーを古い更新されていないバージョンにロールバックできなくなります。
今後の更新プログラムでは、ブート マネージャーで重大なセキュリティの問題が修正されると、ブート マネージャーとファームウェアの更新プログラムの両方で SVN 番号がインクリメントされます。 修正プログラムが適用されたデバイスが確実に保護されるように、両方の更新プログラムは同じ累積的な更新プログラムでリリースされます。 SVN が更新されるたびに、起動可能なメディアを更新する必要があります。
2024 年 7 月 9 日以降、SVN はブート マネージャーとファームウェアの更新プログラムでインクリメントされます。 ファームウェアの更新は省略可能であり、この手順に従って適用できます。
SVN 更新プログラムをファームウェアに適用します。 これを行うには、管理者としてコマンド プロンプト ウィンドウを開き、次の各コマンドを個別に入力し、 Enter キーを押します。
注
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x200 /f注
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Windows インストール メディアの更新
注
メモ 起動可能な USB サム ドライブを作成するときは、FAT32 ファイルシステムを使用してドライブのフォーマットを行ってください。
次の手順に従って、 回復ドライブの作成 アプリケーションを使用できます。 このメディアは、ハードウェア障害などの重大な問題が発生した場合にデバイスを再インストールするために使用でき、回復ドライブを使用して Windows を再インストールできます。
2025 年 7 月 8 日以降の更新プログラムと、最初の軽減手順 (セキュア ブート DB の更新) が適用されているデバイスに移動します。
[スタート] メニューから、[回復ドライブの作成] コントロール パネル アプレットを検索し、指示に従って回復ドライブを作成します。
新しく作成したフラッシュ ドライブがマウントされた状態 (たとえば、ドライブ "D:") で、管理者として次のコマンドを実行します。 次の各コマンドを入力し、Enter キーを押します:
注
COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAKbcdboot c:\windows /f UEFI /s D: /bootexCOPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD
動的更新プログラムを使用して Windows インストール メディアを更新するガイダンスを使用して、環境内のインストール可能な メディアを 管理する場合は、次の手順に従います。 これらの追加手順では、"Windows UEFI CA 2023" 署名証明書によって署名されたブート ファイルを使用する起動可能なフラッシュ ドライブを作成します。
2025 年 7 月 8 日以降の更新プログラムと、最初の軽減手順 (セキュア ブート DB の更新) が適用されているデバイスに移動します。
以下のリンクの手順に従って、2025 年 7 月 8 日以降の更新プログラムが適用されたメディアを作成します。Windows インストール メディアを動的更新プログラムで更新する
メディアの内容を USB サム ドライブに配置し、サム ドライブをドライブ文字としてマウントします。 たとえば、サム ドライブを "D:" としてマウントします。
管理者としてコマンド ウィンドウから次のコマンドを実行します。 次の各コマンドを入力し、Enter キーを押します。
注
COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAKbcdboot c:\windows /f UEFI /s D: /bootexCOPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD
軽減策を適用した後にデバイスのセキュア ブート設定が既定値にリセットされている場合、デバイスは起動しません。 この問題を解決するために、2024 年 7 月 9 日の更新プログラムには修復アプリケーションが含まれており、"Windows UEFI CA 2023" 証明書を DB に再適用するために使用できます (軽減策 #1)。
注
メモ 「 既知の問題 」セクションで説明されているデバイスまたはシステムでは、この修復アプリケーションを使用しないでください。
2025 年 7 月 8 日以降の更新プログラムが適用されているデバイスに移動します。
コマンド ウィンドウで、次のコマンドを使用して回復アプリをフラッシュ ドライブにコピーします (フラッシュ ドライブが "D:" ドライブであると仮定します)。 各コマンドを個別に入力して Enter キーを押します:
注
md D:\EFI\BOOTcopy C:\windows\boot\efi\securebootrecovery.efi D:\efi\boot\bootx64.efi
セキュア ブート設定が既定値にリセットされたデバイスで、フラッシュ ドライブを挿入し、デバイスを再起動して、フラッシュ ドライブから起動します。
更新のタイミング
更新プログラムは次のようにリリースされます:
- 初期デプロイ このフェーズは、2023 年 5 月 9 日にリリースされた更新プログラムから始まり、これらの軽減策を有効にする手動の手順で基本的な軽減策を提供しました。
- 2 番目のデプロイ このフェーズは、2023 年 7 月 11 日にリリースされた更新プログラムから始まり、この問題の軽減策を有効にする簡略化された手順が追加されました。
- 評価フェーズ このフェーズは 2024 年 4 月 9 日に開始され、ブート マネージャーの軽減策が追加されました。
- デプロイ フェーズ このフェーズは 2024 年 7 月に開始されました。 お客様は、今すぐ軽減策の適用とメディアの更新を開始する必要があります。
- 適用フェーズ 軽減策を永続的にする適用フェーズ。 このフェーズの日付は後日発表されます。
メモ リリース スケジュールは、必要に応じて変更される場合があります。
2023 年 5 月 9 日 – 初期展開フェーズ
このフェーズは、2024 年 4 月 9 日以降の Windows セキュリティ更新プログラムリリースに置き換わりました。
2023 年 7 月 11 日 – 2 番目の展開フェーズ
このフェーズは、2024 年 4 月 9 日以降の Windows セキュリティ更新プログラムリリースに置き換わりました。
2024 年 4 月 9 日以降 – 評価フェーズ
このフェーズでは、これらの変更をご使用の環境でテストして、変更が代表的なサンプル デバイスで正しく動作することを確認し、変更を経験していただくようお願いしています。
メモ 前の展開フェーズで行ったように、脆弱なブート マネージャーと信頼できないブート マネージャーを網羅的に一覧表示する代わりに、この証明書によって署名されたすべてのブート マネージャーを信頼できないセキュリティで保護されたブート禁止リスト (DBX) に "Windows Production PCA 2011" 署名証明書を追加します。 これは、以前のすべてのブート マネージャーが信頼されていないことを確認するための、より信頼性の高い方法です。
2024 年 4 月 9 日以降にリリースされた Windows 用のUpdates、次を追加します。
2023 年にリリースされた軽減策に代わる 3 つの新しい軽減策コントロール。 新しい軽減策コントロールは次のとおりです:
- "Windows UEFI CA 2023" 証明書をセキュア ブート DB に展開して、この証明書によって署名された Windows ブート マネージャーの信頼を追加するためのコントロール。 "Windows UEFI CA 2023" 証明書は、以前の Windows 更新プログラムによってインストールされた可能性があることに注意してください。
- "Windows UEFI CA 2023" 証明書によって署名されたブート マネージャーを展開するためのコントロール。
- "Windows Production PCA 2011" をセキュア ブート DBX に追加するコントロール。これにより、この証明書によって署名されたすべての Windows ブート マネージャーがブロックされます。
軽減策の展開を個別に段階的に有効にし、ニーズに基づいて環境に軽減策を展開する際のコントロールを強化できる機能。
軽減策は連動しているため、間違った順序で導入することはできません。
軽減策を適用する際のデバイスの状態を知るための追加イベント。 イベントの詳細については、「 KB5016061: セキュア ブート DB および DBX 変数更新イベント 」を参照してください。
2024 年 7 月 9 日以降 – 展開フェーズ
このフェーズでは、お客様に軽減策の導入とメディア更新の管理を開始するようお勧めします。 更新プログラムには、次の変更が含まれます。
- セキュア バージョン番号 (SVN) のサポートを追加し、ファームウェアで更新された SVN を設定しました。
エンタープライズに展開する手順の概要を次に示します。
メモ この記事の後の更新プログラムに関する追加のガイダンス。
最初の軽減策を、エンタープライズ内のすべてのデバイス、またはエンタープライズ内のデバイスの管理対象グループに展開します。 これには次のものが含まれます。
- “Windows UEFI CA 2023” 署名証明書をデバイス ファームウェアに追加する最初の軽減策を選択します。
- デバイスが “Windows UEFI CA 2023” 署名証明書を正常に追加したことを監視します。
更新されたブート マネージャーをデバイスに適用する 2 番目の軽減策を展開します。
これらのデバイスで使用されている回復メディアまたは外部起動可能なメディアを更新します。
ファームウェアの DBX に追加して、“Windows Production CA 2011” 証明書を失効できるようにする 3 番目の軽減策を展開します。
セキュリティで保護されたバージョン番号 (SVN) をファームウェアに更新する 4 番目の軽減策を展開します。
発表日 – 施行フェーズ
適用フェーズは 2026 年 1 月までに開始されず、このフェーズが始まる前に、この記事で少なくとも 6 か月間の事前警告を行います。 施行フェーズの更新プログラムがリリースされると、次のものが含まれます:
- "Windows Production PCA 2011" 証明書は、対応デバイスのセキュア ブート UEFI 禁止リスト (DBX) に追加されることで自動的に取り消されます。 これらの更新は、影響を受けるすべてのシステムに Windows の更新プログラムをインストールした後、無効にするオプションなしでプログラムによって適用されます。
CVE-2023-24932 に関連する Windows イベント ログ エラー
DB と DBX の更新に関連する Windows イベント ログ エントリについては、「 セキュア ブート DB と DBX 変数更新イベント」KB5016061で詳しく説明されています。
軽減策の適用に関連する "成功" イベントを次の表に示します。
| 軽減ステップ | イベント ID | 注 |
|---|---|---|
| DB 更新プログラムの適用 | 1036 | PCA2023 証明書が DB に追加されました。 |
| ブート マネージャーの更新 | 1799 | PCA2023 署名付きブート マネージャーが適用されました。 |
| DBX 更新プログラムの適用 | 1037 | PCA2011 署名証明書を信頼しない DBX 更新プログラムが適用されました。 |
| SVN の適用 | 1042 | DBX が最新の SVN で更新され、古いブート マネージャーがブロックされます |
よく寄せられる質問 (FAQ)
デバイスに失効を適用したので、デバイスを再インストールまたは回復する必要があります。 リカバリ メディア (CD/DVD、PXE ブート、USB ドライブ) を使用してデバイスを起動できないのはなぜですか?
- デバイスを回復するには、「回復手順」セクションを参照してください。
- 「起動の問題のトラブルシューティング」セクションのガイダンスに従ってください。
デバイスで複数のオペレーティング システムが使用されます。 システムを更新するにはどうすればよいですか?
失効を適用する前に、2024 年 7 月 9 日以降にリリースされた更新プログラムですべての Windows オペレーティング システムを更新します。 失効を適用すると、少なくとも 2024 年 7 月 9 日にリリースされた更新プログラムで更新されていない Windows のバージョンを起動できなくなる可能性があります。 「起動の問題のトラブルシューティング」セクションのガイダンスに従ってください。この記事で説明されているセキュリティ強化に関連すると考えられるブート エラー メッセージの種類は何ですか?
「起動の問題のトラブルシューティング」セクションを参照してください。
起動の問題のトラブルシューティング
3 つの軽減策をすべて適用すると、デバイス ファームウェアは、Windows Production PCA 2011 によって署名されたブート マネージャーを使用して起動しなくなります。 ファームウェアによって報告される起動エラーはデバイス固有のものです。 「回復手順」セクションを参照してください。
回復手順
軽減策の適用中に問題が発生し、デバイスを起動できない場合、または外部メディア (サム ドライブや PXE ブートなど) から起動する必要がある場合は、次の提案を試してください:
セキュア ブートを無効にします。
この手順は、デバイスの製造元やモデルによって異なります。 デバイスの UEFI BIOS メニューに入り、セキュア ブート設定に移動してオフにします。 このプロセスの詳細については、デバイス製造元のドキュメントを確認してください。 詳細については、「 セキュア ブートの無効化」を参照してください。
セキュア ブート キーを工場出荷時の既定値にリセットします。
デバイスがセキュア ブート キーの工場出荷時の既定値へのリセットをサポートしている場合は、今すぐこのアクションを実行します。
メモ 一部のデバイス製造元には、セキュア ブート変数の "Clear" オプションと "Reset" オプションの両方があります。この場合、"リセット" を使用する必要があります。 目標は、セキュア ブート変数を製造元の既定値に戻すことです。
デバイスはすぐに起動するはずですが、ブートキット マルウェアに対して脆弱であることに注意してください。 この回復プロセスの手順 5 を必ず完了して、セキュア ブートを再度有効にしてください。システム ディスクから Windows を起動してみます。
Windows にログオンします。
管理者コマンド プロンプトから次のコマンドを実行して、EFI システム ブート パーティション内のブート ファイルを復元します。 各コマンドを個別に入力して Enter キーを押します:
注
Mountvol s: /sdel s:\*.* /f /s /qbcdboot %systemroot% /s S:
BCDBoot を実行すると、"ブート ファイルが正常に作成されました" というメッセージが返されます。 このメッセージが表示されたら、デバイスを再起動して Windows に戻します。
手順 3 でデバイスが正常に回復しない場合は、Windows を再インストールします。
- 既存の回復メディアからデバイスを起動します。
- 回復メディアを使用して Windows のインストールに進みます。
- Windows にログオンします。
- Windows を再起動して、デバイスが Windows に戻っていることを確認します。
セキュア ブートを再度有効にして、デバイスを再起動します。
デバイスの UEFI メニューに入り、セキュア ブート設定に移動してオンにします。 このプロセスの詳細については、デバイス製造元のドキュメントを確認してください。 詳細については、「セキュア ブートを再度有効にする」セクションを参照してください。
関連情報
- CVE-2022-21894 を使用した攻撃調査のガイダンス: BlackLotus キャンペーン
- セキュア ブート
- 登録済みの Windows デバイスでセキュア ブートを有効にする
- DBX 更新プログラムの適用時に生成されるイベントについては、「KB5016061: 脆弱なブート マネージャーと失効したブート マネージャーへの対処」を参照してください。
|
サードパーティの情報に関する免責事項 この資料に記載されているサードパーティ製品は、マイクロソフトと関連のない他社の製品です。 明示的か黙示的かにかかわらず、これらの製品のパフォーマンスや信頼性についてマイクロソフトはいかなる責任も負わないものとします。 Microsoft は、ユーザーがテクニカル サポートを見つけるため、サード パーティの連絡先を提供しています。 将来予告なしに変更されることがあります。 Microsoft は、サード パーティの連絡先情報の正確性を保証していません。 |
|---|
変更ログ
| 変更日 | 変更の説明 |
|---|---|
| 2026 年 6 月 10 日 |
|
| 2026 年 6 月 2 日 |
|
| 2026 年 4 月 2 日 |
|
| 2026 年 4 月 1 日 |
|
| 2025 年 10 月 21 日 |
|
| 2025 年 9 月 8 日 |
|
| 2025 年 7 月 10 日 |
|
| 2025 年 6 月 24 日 |
|
| 2025 年 5 月 5 日 |
|
| 2025 年 2 月 13 日 |
|
| 2025 年 1 月 24 日 |
|
| 2024 年 7 月 9 日 |
|
| 2024 年 4 月 9 日 |
|
| 2023 年 12 月 16 日 |
|
| 2023 年 5 月 15 日 |
|
| 2023 年 5 月 11 日 |
|
| 2023 年 5 月 10 日 |
|
| 2023 年 5 月 9 日 |
|
| 2023 年 6 月 27 日 |
|
| 2023 年 7 月 11 日 |
|
| 2023 年 8 月 25 日 |
|