Kaupiamasis naujinimas, skirtas "Windows 10" 1511 versijai: 2016 m. rugpjūčio 9 d.

Taikoma
Windows 10, version 1511, all editions

Svarbu Šiame straipsnyje pateikiama informacija, kaip padėti sumažinti saugos parametrus arba išjungti kompiuterio saugos funkcijas. Šiuos keitimus galite atlikti norėdami išspręsti konkrečią problemą. Prieš atliekant šiuos pakeitimus rekomenduojame įvertinti riziką, susijusią su šio sprendimo diegimu jūsų konkrečioje aplinkoje. Jei įdiegsite šį problemos sprendimą, atlikite visus atitinkamus papildomus veiksmus, kad apsaugotumėte kompiuterį.

Suvestinė

Šis saugos naujinimas apima "Windows 10" 1511 versijos funkcijų patobulinimus ir pataisas. Tai taip pat išsprendžia šiuos "Windows" pažeidžiamumus:

  • 3177356 MS16-095: Kaupiamasis saugos naujinimas, skirtas "Internet Explorer": 2016 m. rugpjūčio 9 d.
  • 3177358 MS16-096: Kaupiamasis saugos naujinimas, skirtas "Microsoft Edge": 2016 m. rugpjūčio 9 d.
  • 3177393 MS16-097: "„Microsoft“" grafikos komponento saugos naujinimas: 2016 m. rugpjūčio 9 d.
  • 3178466 MS16-098: branduolio režimo tvarkyklių saugos naujinimas: 2016 m. rugpjūčio 9 d.
  • 3178465 MS16-101: "Windows" autentifikavimo metodų saugos naujinimas: 2016 m. rugpjūčio 9 d.
  • 3182248 MS16-102: "„Microsoft“ Windows" PDF bibliotekos saugos naujinimas: 2016 m. rugpjūčio 9 d.
  • 3182332 MS16-103: "ActiveSyncProvider" saugos naujinimas: 2016 m. rugpjūčio 9 d.

Windows 10 naujinimai yra kaupiamieji. Todėl šiame pakete yra visos anksčiau išleistos pataisos.

Jei įdiegėte ankstesnius naujinimus, į kompiuterį bus atsiųstos ir įdiegtos tik naujos pataisos, esančios šiame pakete. Jei diegiate "Windows 10" naujinimo paketą pirmą kartą, x86 versijos paketas yra 502 MB, o x64 versijos paketas yra 916 MB.

Daugiau informacijos

Žinomos šio saugos naujinimo problemos

  • 1 žinoma problema

    MS16-101 ir naujesni naujinimai išjungia derybų proceso galimybę grįžti prie NTLM, kai nepavyksta atlikti "Kerberos" autentifikavimo slaptažodžio keitimo operacijų su STATUS_NO_LOGON_SERVERS (0xc000005e) klaidos kodu. Tokiu atveju galite gauti vieną iš šių klaidos kodų.

    Šešioliktainė Dešimtainis Simbolinis Draugiškas
    0xc0000388 1073740920 STATUS_DOWNGRADE_DETECTED Sistema aptiko galimą bandymą pažeisti saugą. Įsitikinkite, kad galite susisiekti su serveriu, kuris jus autentifikavo.
    0x4f1 1265 ERROR_DOWNGRADE_DETECTED Sistema aptiko galimą bandymą pažeisti saugą. Įsitikinkite, kad galite susisiekti su serveriu, kuris jus autentifikavo.

    Sprendimo būdas

    Jei įdiegus MS16-101 nepavyksta sėkmingai pakeisti slaptažodžio, tikėtina, kad slaptažodžio keitimai anksčiau priklausė nuo NTLM atsarginės priemonės, nes nepavyko atlikti "Kerberos". Norėdami sėkmingai pakeisti slaptažodžius naudodami "Kerberos" protokolus, atlikite šiuos veiksmus:

    1. TCP prievade 464 konfigūruokite atvirą ryšį tarp klientų, kuriuose įdiegta MS16-101, ir domeno valdiklio, kuris tvarko slaptažodžių nustatymo iš naujo veiksmus.

      Tik skaitomi domeno valdikliai (RODC) gali atlikti savitarnos slaptažodžio nustatymo iš naujo paslaugą, jei vartotojui leidžia RODC slaptažodžių replikavimo strategija. Vartotojams, kuriems RODC slaptažodžio strategija neleidžia, reikia tinklo ryšio su skaitymo / rašymo domeno valdikliu (RWDC) vartotojo paskyros domene.

      Pastaba Norėdami patikrinti, ar atidarytas TCP prievadas 464, atlikite šiuos veiksmus:

      1. Sukurkite tinklo monitoriaus analizatoriaus lygiavertį ekrano filtrą. Pavyzdžiui:

        
        

        IPv4.Address== <Kliento> IP adresas && tcp.port==464

      2. Rezultatuose ieškokite "TCP:[SynReTransmit" rėmelio.

        85b79452-d401-3d16-4728-298c07e61837

    2. Įsitikinkite, kad tiksliniai "Kerberos" pavadinimai yra tinkami. (IP adresai negalioja "Kerberos" protokolui. "Kerberos" palaiko trumpus vardus ir visiškai apibrėžtus domenų vardus.)

    3. Įsitikinkite, kad tarnybos principo pavadinimai (SPN) yra tinkamai užregistruoti.

      Daugiau informacijos ieškokite " Kerberos" ir Self-Service slaptažodžio nustatymas iš naujo.

  • 2 žinoma problema

    Žinome apie problemą, kai nepavyksta iš naujo nustatyti domeno vartotojų paskyrų programuojamų slaptažodžių ir pateikiamas STATUS_DOWNGRADE_DETECTED (0x800704F1) klaidos kodas, jei numatoma triktis yra viena iš šių:

    • ERROR_INVALID_PASSWORD
    • ERROR_PWD_TOO_SHORT (retai grąžinama)
    • STATUS_WRONG_PASSWORD
    • STATUS_PASSWORD_RESTRICTION

    Tolesnėje lentelėje rodomas visas klaidų susiejimas.

    Šešioliktainė Dešimtainis Simbolinis Draugiškas
    0x56 86 ERROR_INVALID_PASSWORD Nurodytas tinklo slaptažodis neteisingas.
    0x267 615 ERROR_PWD_TOO_SHORT Pateiktas slaptažodis yra per trumpas, kad atitiktų jūsų vartotojo abonemento strategiją. Pateikite ilgesnį slaptažodį.
    0xc000006a -1073741718 STATUS_WRONG_PASSWORD Kai bandote atnaujinti slaptažodį, ši grąžinama būsena nurodo, kad reikšmė, kuri buvo pateikta kaip dabartinis slaptažodis, yra neteisinga.
    0xc000006c -1073741716 STATUS_PASSWORD_RESTRICTION Kai bandote atnaujinti slaptažodį, ši grąžinimo būsena nurodo, kad buvo pažeista kokia nors slaptažodžio naujinimo taisyklė. Pvz., slaptažodis gali neatitikti ilgio kriterijų.
    0x800704F1 1265 STATUS_DOWNGRADE_DETECTED Sistema negali susisiekti su domeno valdikliu, kad aptarnautų autentifikavimo užklausą. Bandykite vėliau dar kartą.
    0xc0000388 -1073740920 STATUS_DOWNGRADE_DETECTED Sistema negali susisiekti su domeno valdikliu, kad aptarnautų autentifikavimo užklausą. Bandykite vėliau dar kartą.

     Sprendimas

    MS16-101 buvo išleistas pakartotinai siekiant išspręsti šią problemą. Norėdami išspręsti šią problemą, įdiekite naujausią šio biuletenio naujinimų versiją.

  • 3 žinoma problema

    Žinome apie problemą, kai gali nepavykti programiškai iš naujo nustatyti vietinės vartotojo paskyros slaptažodžio ir pateikti STATUS_DOWNGRADE_DETECTED (0x800704F1) klaidos kodą.

    Tolesnėje lentelėje rodomas visas klaidų susiejimas.

    Šešioliktainė Dešimtainis Simbolinis Draugiškas
    0x4f1 1265 ERROR_DOWNGRADE_DETECTED Sistema negali susisiekti su domeno valdikliu, kad aptarnautų autentifikavimo užklausą. Bandykite vėliau dar kartą.

     Sprendimas

    MS16-101 buvo išleistas pakartotinai siekiant išspręsti šią problemą. Norėdami išspręsti šią problemą, įdiekite naujausią šio biuletenio naujinimų versiją.

  • 4 žinoma problema

    Išjungtų ir užrakintų vartotojų paskyrų slaptažodžių negalima keisti naudojant derybų paketą.

    Išjungtų ir užrakintų paskyrų slaptažodžių keitimai vis tiek veiks, kai naudojate kitus būdus, pvz., tiesiogiai naudojant LDAP modifikavimo operaciją. Pvz., "PowerShell" cmdlet Set-ADAccountPassword naudoja operaciją "LDAP Modify" slaptažodžiui pakeisti ir lieka nepakitusi.

    Sprendimo būdas

    Šioms paskyroms slaptažodį reikia nustatyti iš naujo, jei administratorius turi iš naujo nustatyti slaptažodį. Šis veikimas yra numatytas įdiegus MS16-101 ir vėlesnes pataisas.

  • 5 žinoma problema

    Programos, kurios naudoja "NetUserChangePassword" API ir perduoda serverio vardą domenovardo parametre, nebeveiks įdiegus MS16-101 ir vėlesnius naujinimus.

    "„Microsoft“" dokumentuose teigiama, kad nuotolinio serverio vardo pateikimas funkcijos "NetUserChangePassword" domeno pavadinimo parametre yra palaikomas. Pvz., funkcijos "NetUserChangePassword" MSDN temoje nurodoma ši informacija:

    domainname [in]

    Loginė rodyklė į pastovią eilutę, nurodančią nuotolinio serverio arba domeno, kuriame turi būti vykdoma funkcija, DNS arba NetBIOS pavadinimą. Jei šis parametras yra NULL, naudojamas skambinančiojo prisijungimo domenas. Tačiau šias rekomendacijas pakeitė MS16-101, nebent slaptažodis nustatomas iš naujo naudojant vietinę paskyrą vietiniame kompiuteryje. Po MS16-101, norint, kad domeno vartotojo slaptažodžio pakeitimai veiktų, turite perduoti galiojantį DNS domeno vardą NetUserChangePassword API.

  • 6 žinoma problema

      Pritaikius šį saugos naujinimą ir spausdinus kelis dokumentus iš eilės, pirmieji du dokumentai gali būti sėkmingai išspausdinti. Tačiau trečiasis ir paskesni dokumentai gali būti nespausdinami.

    Norėdami išspręsti šią problemą, atsisiųskite naujinimo 3186988 iš "„Microsoft“ Update" katalogo svetainės.

    Ši problema taip pat išspręsta "Microsoft" saugos biuletenyje MS16-106.

  • 7 žinoma problema

    Įdiegus MS16-101 aprašytus saugos naujinimus, nuotolinis, programinis vietinės vartotojo paskyros slaptažodžio keitimas ir slaptažodžio keitimas nepatikimame miške nepavyksta.

    Ši operacija nepavyksta, nes operacija priklauso nuo NTLM atsarginės priemonės, kuri įdiegus MS16-101 nebepalaikoma nevietinėms paskyroms.

    Pateikiamas registro įrašas, kurį galite naudoti norėdami išjungti šį keitimą.

    Įspėjimas: Šis sprendimo būdas gali padidinti kompiuterio arba tinklo pažeidžiamumą kenkėjiškų vartotojų ar kenkėjiškų programų, pvz., virusų, atakoms. Nerekomenduojame šio sprendimo, bet pateikiame šią informaciją, kad galėtumėte įdiegti šį sprendimą savo nuožiūra. Naudokite šį problemos sprendimą savo nuožiūra.

    SvarbuŠiame skyriuje, metode arba užduotyje yra veiksmų, kurie nurodo, kaip modifikuoti registrą. Tačiau, jei registrą modifikuosite netinkamai, gali kilti didelių problemų. Taigi, įsitikinkite, kad atidžiai atliekate šiuos veiksmus. Kad papildomai apsisaugotumėte, prieš redaguodami sukurkite atsarginę registro kopiją. Tada galėsite atkurti registrą, jei kiltų problemų. Daugiau informacijos, kaip sukurti atsarginę registro kopiją ir atkurti registrą, rasite spustelėję toliau nurodytą straipsnio numerį ir peržiūrėję "Microsoft" žinių bazės straipsnį:
    322756 Kaip sukurti atsarginę registro kopiją ir atkurti registrą sistemoje "Windows"

    Norėdami išjungti šį keitimą, nustatykite NegoAllowNtlmPwdChangeFallback DWORD įrašą naudoti reikšmę 1 (vienas).

    Svarbu Nustačius NegoAllowNtlmPwdChangeFallback registro įrašo reikšmę 1, ši saugos pataisa bus išjungta:

    Registro reikšmė Aprašas
    0 Numatytoji reikšmė. Užkertamas kelias atsarginėms priemonėms.
    1 Visada leidžiama atsarginė priemonė. Saugos pataisa išjungta. Klientai, kuriems kyla problemų dėl nuotolinių vietinių paskyrų arba nepatikimų miškų scenarijų, gali nustatyti registre šią reikšmę.

    Norėdami įtraukti šias registro reikšmes, atlikite šiuos veiksmus:

    1. Spustelėkite Pradėti, tada – Vykdyti. Lauke Atidaryti įveskite regedit ir spustelėkite Gerai.

    2. Raskite ir spustelėkite šį dalinį registro raktą:

      HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa

    3. Meniu Redagavimas nukreipkite žymiklį į Naujas, tada spustelėkite DWORD reikšmė.

    4. Įveskite DWORD pavadinimą NegoAllowNtlmPwdChangeFallback, tada spustelėkite ENTER.

    5. Dešiniuoju pelės mygtuku spustelėkite NegoAllowNtlmPwdChangeFallback, tada spustelėkite Modifikuoti.

    6. Lauke Reikšmės duomenys įveskite 1, kad išjungtumėte šį pakeitimą, ir spustelėkite Gerai.

      Pastaba Norėdami atkurti numatytąją reikšmę, įveskite 0 (nulis) ir spustelėkite Gerai.

    Būsena

    Suprantama pagrindinė šios problemos priežastis. Šis straipsnis bus atnaujintas papildoma informacija, kai ji taps prieinama.

Kaip gauti šį naujinimą

Svarbu: jei įdiegę šį naujinimą įdiegsite kalbos paketą, turėsite iš naujo įdiegti šį naujinimą. Todėl rekomenduojame įdiegti visus kalbos paketus, kurių jums reikia, prieš diegiant šį naujinimą. Daugiau informacijos rasite Kalbų paketų įtraukimas į "Windows".

1 būdas: „Windows Update“

Šis naujinimas bus atsisiųstas ir įdiegtas automatiškai.

2 būdas: „„Microsoft“ Update“ katalogas

Norėdami gauti šio naujinimo atskirą paketą, eikite į „„Microsoft“ Update“ katalogo svetainę.

Būtinosios sąlygos

Nėra jokių būtinųjų sąlygų, taikomų diegiant šį naujinimą.

Paleidimo iš naujo informacija

Pritaikę šį naujinimą, turėsite iš naujo paleisti kompiuterį.

Informacija apie naujinimo keitimą

Šis naujinimas pakeičia anksčiau išleistą naujinimo 3172985.

Failo informacija

Norėdami gauti į šį kaupiamąjį naujinimą įtrauktų failų sąrašą, atsisiųskite kaupiamojo naujinimo 3176493 failo informaciją.

Nuorodos

Sužinokite daugiau apie terminus, kuriuos „„Microsoft““ naudoja apibūdindama programinės įrangos naujinimus.