Prisijunkite prie „Microsoft“
Prisijunkite arba sukurkite paskyrą.
Sveiki,
Pasirinkti kitą paskyrą.
Turite kelias paskyras
Pasirinkite paskyrą, kurią naudodami norite prisijungti.

SVARBU Turėtumėte taikyti "Windows" saugos naujinimą, išleistą 2024 m. balandžio 9 d. arba vėliau, atlikdami įprastą mėnesinio naujinimo procesą.

Šis straipsnis taikomas toms organizacijoms, kurios turėtų pradėti vertinti rizikos mažinimą viešai paskelbtam saugiosios įkrovos apėjimo apėjimo, kurį naudoja "BlackLotus UEFI" įkrovos rinkinys. Be to, galbūt norėsite imtis aktyvios saugos pozicijos arba pradėti pasiruošti įdiegti. Atkreipkite dėmesį, kad šiai kenkėjiškai programinei įrangai reikia fizinės arba administracinės prieigos prie įrenginio.

ATSARGIAI Kai ši problema yra įjungta įrenginyje, tai reiškia, kad mažinimai buvo taikomi, ji negali būti grąžinta, jei jūs ir toliau naudojate saugiąją įkrovą tame įrenginyje. Net iš naujo suformatavus diską, atšaukti atšaukimai nebus pašalinti, jei jie jau buvo pritaikyti. Prieš taikydami šiame straipsnyje aprašytus atšaukimus savo įrenginiui, atidžiai išbandykite visus galimus padarinius.

Šiame straipsnyje

Suvestinė

Šiame straipsnyje aprašoma apsauga nuo viešai atskleistos saugiosios įkrovos saugos funkcijos apėjimo, kuris naudoja "BlackLotus UEFI" įkrovos rinkinį, sekamą CVE-2023-24932, kaip įgalinti rizikos mažinimą ir nurodymus dėl paleidžiamos laikmenos. Įkrovos rinkinys yra kenkėjiška programa, skirta įkelti kaip įmanoma anksčiau įrenginių paleidimo sekoje, kad būtų galima valdyti operacinės sistemos paleidimą.

"Microsoft" rekomenduoja saugiąją įkrovą padaryti saugiu ir patikimu keliu iš bendrosios išplėstinės programinės-aparatinės įrangos sąsajos (UEFI) per "Windows" branduolio patikimos įkrovos seką. Saugi įkrova padeda išvengti paleidimo rinkinio kenkėjiškų programų paleidimo sekoje. Išjungus saugią paleistį įrenginys gali būti užkrėstas paleidimo rinkinio kenkėjiška programa. Norint išspręsti saugiosios įkrovos apėjimo apėjimo, aprašyto CVE-2023-24932, reikia atšaukti įkrovos tvarkytuvus. Tai gali sukelti problemų dėl kai kurių įrenginio įkrovos konfigūracijų.

Rizikos mažinimo priemonės dėl saugiosios įkrovos apėjimo, aprašytos CVE-2023-24932 , yra įtrauktos į "Windows" saugos naujinimus, kurie buvo išleisti 2024 m. balandžio 9 d. arba vėliau. Tačiau šie mažinimai nėra įjungtas pagal numatytuosius parametrus. Su šiais naujinimais rekomenduojame pradėti vertinti šiuos pakeitimus savo aplinkoje. Visas tvarkaraštis aprašytas skyriuje Naujinimų laikas .

Prieš įgalindami šiuos mažinimus, turėtumėte išsamiai peržiūrėti šiame straipsnyje esančią informaciją ir nustatyti, ar turite įjungti rizikos mažinimą arba laukti būsimo naujinimo iš "Microsoft". Jei pasirinksite įgalinti rizikos mažinimą, turite patikrinti, ar jūsų įrenginiai atnaujinti ir paruošti, ir suprasti šiame straipsnyje aprašytą riziką. 

Imtis veiksmų 

Šiame leidime turėtų būti atlikti šie veiksmai:

1 veiksmas: įdiekite "Windows" saugos naujinimą, išleistą 2024 m. balandžio 9 d. arba vėliau visose palaikomose versijose.

2 veiksmas: įvertinkite pakeitimus ir kaip jie veikia jūsų aplinką.

3 veiksmas: įgalinkite keitimus.

Poveikio aprėptis

"BlackLotus" įkrovos rinkinys turi įtakos visiems "Windows" įrenginiams, kuriuose įjungta saugiosios įkrovos apsauga. Rizikos mažinimai galimi palaikomoms "Windows" versijoms. Visą sąrašą rasite CVE-2023-24932.

Rizikos supratimas

Kenkėjiškos programos rizika: Kad šiame straipsnyje aprašytas "BlackLotus UEFI" paleidimo rinkinio pažeidžiamumas būtų įmanomas, užpuolikas turi gauti administratoriaus teises įrenginyje arba gauti fizinę prieigą prie įrenginio. Tai galima padaryti prieigą prie įrenginio fiziškai arba nuotoliniu būdu, pvz., naudojant hipervizoriaus prieigą prie VM / debesies. Pažeidėjas paprastai naudos šį pažeidžiamumą toliau kontroliuoti įrenginį, kad jie jau gali pasiekti ir galbūt manipuliuoti. Šiame straipsnyje nurodytos rizikos mažinimo priemonės yra prevencinės, o ne korekcinės. Jei jūsų įrenginys jau pažeistas, pagalbos kreipkitės į saugos paslaugų teikėją.

Atkūrimo laikmena: Jei pritaikius rizikos mažinimo priemones kyla įrenginio problemų ir įrenginys tampa neįkraunamas, gali nepavykti paleisti arba atkurti įrenginio iš esamos medijos. Atkūrimo arba diegimo laikmeną reikės atnaujinti, kad ji veiktų su įrenginiu, kuriame taikomos rizikos mažinimo priemonės.

Programinės-aparatinės įrangos problemos: Kai "Windows" taiko šiame straipsnyje aprašytas priemones, ji turi remtis įrenginio UEFI programine-aparatine įranga, kad atnaujintų saugiosios įkrovos reikšmes (naujinimai taikomi duomenų bazės raktui (DB) ir draudžiamo parašo raktui (DBX)). Kai kuriais atvejais turime funkcijų su įrenginiais, kuriuose nepavyksta įdiegti naujinimų. Dirbame su įrenginių gamintojais, kad patikrintume šiuos pagrindinius naujinimus kuo daugiau įrenginių.

PASTABA Norėdami aptikti galimas programinės-aparatinės įrangos problemas, pirmiausia išbandykite šiuos mažinimus viename įrenginyje kiekvienoje įrenginio klasėje savo aplinkoje. Prieš patvirtindami, kad buvo įvertintos visos įrenginio klasės jūsų aplinkoje, visuotinai nediekite.

"BitLocker" atkūrimas: Kai kurie įrenginiai gali pereiti į "BitLocker" atkūrimą. Prieš įjungdami rizikos mažinimus, būtinai išsaugokite savo "BitLocker" atkūrimo rakto kopiją.

Žinomos problemos

Programinės-aparatinės įrangos problemos:Ne visa įrenginio programinė-aparatinė įranga sėkmingai atnaujins saugiosios įkrovos DB arba DBX. Tais atvejais, kai apie tai žinome, apie šią problemą pranešėme įrenginio gamintojui. Žr . KB5016061: Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykiai , kad sužinotumėte daugiau apie užregistruotus įvykius. Dėl programinės-aparatinės įrangos naujinimų kreipkitės į įrenginio gamintoją. Jei įrenginys nepalaikomas, "Microsoft" rekomenduoja atnaujinti įrenginio versiją.

Žinomos programinės-aparatinės įrangos problemos:

PASTABA Šios žinomos problemos neturi įtakos ir netrukdys diegti 2024 m. balandžio 9 d. naujinimų. Daugeliu atvejų pažeidžiamumą mažinančios priemonės nebus taikomos, kai yra žinomų problemų. Peržiūrėkite išsamią informaciją, iškviestą su kiekviena žinoma problema.

  • HP: HP nustatė problemą dėl rizikos mažinimo diegimo "HP Z4G4 Workstation" kompiuteriuose ir per ateinančias savaites išleis atnaujintą Z4G4 UEFI programinę-aparatinę įrangą (BIOS). Siekiant užtikrinti sėkmingą rizikos mažinimo diegimą, jis bus blokuojamas kompiuterio darbo vietose, kol naujinimas bus pasiekiamas. Klientai visada turi atnaujinti į naujausią sistemos BIOS prieš taikydami rizikos mažinimą.

  • HP įrenginiai su "Sure Start Security": Šiems įrenginiams reikia naujausių programinės-aparatinės įrangos naujinimų iš HP, kad būtų galima įdiegti rizikos mažinimo priemones. Mažinimai blokuojami, kol programinė-aparatinė įranga bus atnaujinta. Įdiekite naujausią programinės-aparatinės įrangos naujinimą iš HPs palaikymo puslapio — Oficialios HP tvarkyklės ir programinės įrangos atsisiuntimas | HP palaikymas.

  • Arm64 pagrindo įrenginiai: Rizikos mažinimai blokuojami dėl žinomų UEFI programinės-aparatinės įrangos problemų "Qualcomm" pagrindo įrenginiuose. "Microsoft" dirba su "Qualcomm" šiai problemai išspręsti. "Qualcomm" pateiks pataisą įrenginių gamintojams. Kreipkitės į įrenginio gamintoją, kad sužinotumėte, ar yra šios problemos pataisa. "Microsoft" įtrauks aptikimą, kad būtų galima sumažinti riziką įrenginiuose, kai aptinkama fiksuota programinė-aparatinė įranga. Jei jūsų Arm64 pagrindo įrenginyje nėra "Qualcomm" programinės-aparatinės įrangos, konfigūruokite šį registro raktą, kad įgalintumėte rizikos mažinimą.

    Registro dalinis raktas

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

    Rakto reikšmės pavadinimas

    SkipDeviceCheck

    Duomenų tipas

    REG_DWORD

    Duomenys

    1

  • Apple:"Mac" kompiuteriai, kuriuose yra "Apple T2" saugos mikroschema, palaiko saugiąją įkrovą. Tačiau su UEFI sauga susijusių kintamųjų naujinimas galimas tik kaip "macOS" naujinimų dalis. Tikimasi, kad paleidimo stovyklos vartotojai matys įvykio ID 1795 įvykių žurnalo įrašą sistemoje "Windows", susijusį su šiais kintamaisiais. Daugiau informacijos apie šį žurnalo įrašą žr. KB5016061: Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykiai.

  • Vmware:VMware pagrindu veikiančiose virtualizavimo aplinkose VM, naudojant x86 pagrįstą procesorių su įgalinta saugia įkrova, nepavyks paleisti pritaikius rizikos mažinimo priemones. "Microsoft" koordinuoja darbą su "VMware", kad išs spręstų šią problemą.

  • TPM 2.0 pagrindo sistemos:  Šios sistemos, kurios naudoja "Windows Server 2012" ir "Windows Server 2012 R2" negali diegti mažinimų, išleistų 2024 m. balandžio 9 d. saugos naujinime dėl žinomų suderinamumo problemų su TPM matavimais. 2024 m. balandžio 9 d. saugos naujinimai blokuos rizikos mažinimą #2 (įkrovos tvarkytuvą) ir #3 (DBX naujinimą) paveiktose sistemose.

    "Microsoft" žino apie šią problemą ir ateityje bus išleistas naujinimas, kad būtų atblokuotos TPM 2.0 pagrindo sistemos.

    Norėdami patikrinti TPM versiją, dešiniuoju pelės mygtuku spustelėkite Pradėti, Vykdyti, tada įveskite tpm.msc. Apatinėje dešiniojoje centrinės srities dalyje TPM gamintojo informacija turėtumėte matyti specifikacijos versijos reikšmę.

  • "Symantec" galinio punkto šifravimas: Saugiosios įkrovos mažinimų negalima taikyti sistemoms, kuriose įdiegtas "Symantec" galinio punkto šifravimas. "Microsoft" ir "Symantec" žino apie šią problemą ir bus išspręstos būsimame naujinime.

Šio leidimo gairės

Šiame leidime atlikite šiuos du veiksmus.

1 veiksmas: "Windows" saugos naujinimo

diegimas Įdiekite "Windows" mėnesinį saugos naujinimą, išleistą 2024 m. balandžio 9 d. arba vėliau palaikomuose "Windows" įrenginiuose. Šie naujinimai apima rizikos mažinimą CVE-2023-24932, bet nėra įjungta pagal numatytuosius parametrus. Visi "Windows" įrenginiai turėtų atlikti šį veiksmą, nesvarbu, ar planuojate diegti mažinimus.

2 veiksmas: keitimų

įvertinimas Rekomenduojame atlikti šiuos veiksmus:

  • Supraskite pirmuosius du rizikos mažinimus, leidžiančius atnaujinti saugiosios įkrovos DB ir atnaujinti įkrovos tvarkytuvą.

  • Peržiūrėkite atnaujintą tvarkaraštį.

  • Pradėkite tikrinti pirmąsias dvi rizikos mažinimo priemones pagal tipinius įrenginius iš savo aplinkos.

  • Pradėkite planuoti diegimo etapą, artėjantį 2024 m. liepos 9 d.

3 veiksmas: įgalinkite keitimus

Raginame jus suprasti riziką, nurodytą skyriuje Apie riziką.

  • Supraskite atkūrimo ir kitų paleidžiamų laikmenų poveikį.

  • Pradėkite tikrinti trečiąjį rizikos mažinimą, kuris nepatikimas pasirašymo sertifikatu, naudojamu visose ankstesnėse "Windows" įkrovos tvarkytuvuose.

Rizikos mažinimo diegimo gairės

Prieš atlikdami šiuos rizikos mažinimo priemonių taikymo veiksmus, palaikomuose "Windows" įrenginiuose įdiekite "Windows" mėnesinį priežiūros naujinimą, išleistą 2024 m. balandžio 9 d. arba vėliau. Šis naujinimas apima rizikos mažinimą CVE-2023-24932, bet jie nėra įjungti pagal numatytuosius parametrus. Visi "Windows" įrenginiai turėtų atlikti šį veiksmą neatsižvelgiant į jūsų planą įgalinti rizikos mažinimą.

PASTABA Jei naudojate "BitLocker", įsitikinkite, kad buvo sukurta atsarginė "BitLocker" atkūrimo rakto kopija. Galite paleisti šią komandą iš administratoriaus komandinės eilutės ir atkreipkite dėmesį į 48 skaitmenų skaitinį slaptažodį:

manage-bde -protectors -get %systemdrive%

Norėdami įdiegti naujinimą ir taikyti atšaukimus, atlikite šiuos veiksmus:

  1. Įdiekite atnaujintus sertifikatų aprašus į DB.

    Šis veiksmas įtrauks "Windows UEFI CA 2023" sertifikatą į UEFI "Saugiosios įkrovos parašo duomenų bazė" (DB). Įtraukus šį sertifikatą į DB, įrenginio programinė-aparatinė įranga patikės paleidimo programomis, pasirašytomis šiuo sertifikatu.

    1. Atidarykite administratoriaus komandinę eilutę ir nustatykite regkey atlikti naujinimą į DB įvesdami šią komandą:

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x40 /f

      SVARBU Prieš pereidami prie 2 ir 3 veiksmų, būtinai du kartus iš naujo paleiskite įrenginį, kad užbaigtumėte naujinimo diegimą.

    2. Paleiskite šią "PowerShell" komandą kaip administratorius ir patikrinkite, ar DB buvo sėkmingai atnaujinta. Ši komanda turi grąžinti True.

      [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

  2. Atnaujinkite įkrovos tvarkytuvą savo įrenginyje.

    Šis veiksmas įdiegs įkrovos tvarkytuvo programą jūsų įrenginyje, kuris yra pasirašytas "Windows UEFI CA 2023" sertifikatu.

    1. Atidarykite administratoriaus komandinę eilutę ir nustatykite regkey, kad įdiegtumėte "Windows UEFI CA 2023" pasirašytą įkrovos tvarkytuvą:

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x100 /f

    2. Iš naujo paleiskite įrenginį du kartus.

    3. Kaip administratorius, prijunkite EFI skaidinį, kad jis būtų paruoštas patikrinti:

      mountvol s: /s

    4. Patikrinkite, ar failas "s:\efi\microsoft\boot\boot\bootmgfw.efi" yra pasirašytas "Windows UEFI CA 2023" sertifikatu. Norėdami tai padaryti, atlikite šiuos veiksmus:

      1. Spustelėkite Pradėti, lauke Ieška įveskite komandinė eilutė ir spustelėkite Komandinė eilutė.

      2. Lange Komandinė eilutė įveskite šią komandą ir paspauskite klavišą "Enter":

        copy S:\EFI\Microsoft\Boot\bootmgfw.efi c:\bootmgfw_2023.efi

      3. Failų tvarkytuve dešiniuoju pelės mygtuku spustelėkite failą C:\bootmgfw_2023.efi, spustelėkite Ypatybės, tada pasirinkite skirtuką Skaitmeniniai parašai .

      4. Sąraše Parašas patvirtinkite, kad sertifikatų grandinėje yra "Windows UEFI CA 2023". Sertifikatų grandinė turi atitikti šią ekrano nuotrauką:

        Sertifikatai

  3. Įgalinti atšaukimą.

    UEFI draudžiamų naudoti sąrašas (DBX) naudojamas nepatikimiems UEFI moduliams blokuoti. Atliekant šį veiksmą, atnaujinant DBX bus įtraukti "Windows gamybos CA 2011" sertifikatą į DBX. Dėl to visi šiuo sertifikatu pasirašyti paleidimo vadovai nebebus patikimi.

    ĮSPĖJIMAS: prieš taikydami trečiąjį rizikos mažinimą, sukurkite atkūrimo "flash" atmintinę, kurią galima naudoti norint paleisti sistemą. Informacijos, kaip tai padaryti, ieškokite skyriuje "Windows" diegimo laikmenos naujinimas.

    Jei jūsų sistema tampa nepakrauta, atlikite veiksmus, nurodytus skyriuje Atkūrimo procedūra, kad iš naujo nustatytumėte įrenginio išankstinio atšaukimo būseną.

    1. Įtraukite "Windows Production PCA 2011" sertifikatą į saugiosios įkrovos UEFI draudžiamų įrankių sąrašą (DBX). Norėdami tai padaryti, atidarykite komandinės eilutės langus kaip administratorius, įveskite šią komandą ir paspauskite Enter:

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /f

    2. Paleiskite įrenginį iš naujo du kartus ir įsitikinkite, kad jis buvo visiškai paleistas iš naujo.

    3. Patikrinkite, ar diegimo ir atšaukimo sąrašas sėkmingai pritaikytas įvykių žurnale ieškant įvykio 1037.

      Informacijos apie 1037 įvykį žr. KB5016061: Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykiai. Arba paleiskite šią "PowerShell" komandą kaip administratorius ir įsitikinkite, kad ji pateikia true:

      [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'

Paleidžiamos laikmenos

Kai diegimo etapas prasidės jūsų aplinkoje, bus svarbu atnaujinti paleidžiamą laikmeną. Gairės ir įrankiai, skirti medijos naujinimui, bus pateikti diegimo etapui. Diegimo etapas planuojamas pradėti 2024 m. liepos 9 d.

Paleidžiamos laikmenos ir atkūrimo laikmenos, kurią paveikė ši problema, pavyzdžiai:

  • Paleidžiamos laikmenos, sukurtos naudojant atkūrimo disko kūrimas.

  • "Windows" atsarginės kopijos, kurios buvo atvaizduotos prieš taikant mažinimus. Šių įrenginių nebus galima tiesiogiai naudoti norint atkurti "Windows" įdiegtį, kai įrenginyje bus įgalinti atšaukimai.

  • Jūsų, jūsų įrenginio gamintojo (OĮG) arba įmonių sukurtas pasirinktinis CD/DVD arba atkūrimo skaidinys.

  • ISO (atsisiunčiant arba naudojant ADK).

  • Tinklo įkrova:

    • "Windows" diegimo tarnybos.

    • "Preboot Execution Environment" paleidimo tarnybos (PXE paleidimo tarnybos).

    • "Microsoft" diegimo įrankių rinkinys.

    • HTTPS įkrova.

  • OĮG diegimo ir atkūrimo laikmena.

  • Oficiali "Windows" medija iš "Microsoft", įskaitant:

  • "Windows PE".

  • "Windows" įdiegta fizinėje aparatūroje arba virtualiosiose mašinose.

  • "Windows" tikrinimo OS.

Jei naudojate paleidžiamą laikmeną asmeniniame "Windows" įrenginyje, prieš taikant atšaukimą gali tekti atlikti vieną ar kelis iš šių veiksmų:

  • Jei naudojate asmeninę atsarginių kopijų programinę įrangą įrenginio turiniui įrašyti, įdiegę 2024 m. balandžio 9 d. pažeidžiamumą mažinančias priemones būtinai paleiskite visą atsarginę kopiją.

  • Jei naudojate įkrovos disko atvaizdą (ISO), kompaktinių diskų arba DVD laikmeną, atnaujinkite laikmeną vykdydami nurodymus, kurie bus pateikti vėliau.

Įmonė

  • Peržiūrėkite išsamias "Windows" diegimo laikmenos naujinimo su dinaminiu naujinimu gaires ir scenarijus.

  • Jei jūsų aplinkoje palaikote tinklo paleidimo arba atkūrimo scenarijus, turėsite atnaujinti visą mediją ir vaizdus. Tai gali būti šios paleidimo arba atkūrimo parinktys:

    • "Microsoft" diegimo įrankių rinkinys.

    • "Microsoft Endpoint Configuration Manager".

    • "Windows" diegimo tarnybos.

    • PxE įkrova.

    • HTTPS paleidimo ir kiti tinklo paleidimo scenarijai.

  • Vienas iš būdų tai padaryti – naudojant DISM autonominio paketo diegimą vaizduose, kuriuos aptarnauja šie scenarijai. Tai apima įkrovos failų, kuriuos siūlo šios tarnybos, naujinimą.

  • Jei naudojate atsarginės programinės įrangos atsarginę programinę įrangą įrašyti "Windows" diegimo turinį į atkūrimo atvaizdą, įsitikinkite, kad paleisti visą atsarginę kopiją pritaikius 2024 m. balandžio 9 d. mažinimą. Be "Windows" operacinės sistemos skaidinio, būtinai sukurkite atsarginę EFI disko skaidinio kopiją. Aiškiai nustatykite atsargines kopijas, padarytas prieš taikant 2024 m. balandžio 9 d. mažinimą, ir tas, kurios buvo sukurtos pritaikius mažinimą.

"Windows" kompiuterio OĮG

"Windows" diegimo laikmenos naujinimas

PASTABA Kurdami paleidžiamą "flash" atmintinę, būtinai suformatuokite diską naudodami FAT32 failų sistemą.

Galite naudoti atkūrimo disko kūrimo programą atlikdami toliau nurodytus veiksmus. Šią laikmeną galima naudoti iš naujo įdiegiant įrenginį, jei yra didelė problema, pvz., aparatūros triktis, galėsite naudoti atkūrimo diską ir iš naujo įdiegti "Windows".

  1. Eikite į įrenginį, kuriame buvo pritaikyti 2024 m. balandžio 9 d. naujinimai ir pirmasis rizikos mažinimo veiksmas (saugiosios įkrovos DB naujinimas).

  2. Pradžios meniu ieškokite valdymo skydo programėlės "Atkūrimo disko kūrimas" ir vykdykite nurodymus, kad sukurtumėte atkūrimo diską.

  3. Naujai sukurtą "flash" atmintinę pritaisę (pvz., kaip atmintinę "D:"), paleiskite šias komandas kaip administratorius. Įveskite kiekvieną iš toliau nurodytų komandų ir paspauskite klavišą "Enter":

    COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK

    bcdboot c:\windows /f UEFI /s D: /bootex

    COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

Jei savo aplinkoje valdote diegiamą mediją naudodami "Windows" diegimo laikmenos naujinimą su dinaminiu naujinimu , atlikite toliau nurodytus veiksmus. Šie papildomi veiksmai sukurs įkrovos "flash" atmintinę, kuri naudoja įkrovos failus, pasirašytus "Windows UEFI CA 2023" pasirašymo sertifikatu.

  1. Eikite į įrenginį, kuriame buvo pritaikytas 2024 m. balandžio 9 d. naujinimas ir pirmasis rizikos mažinimo veiksmas (saugiosios įkrovos DB naujinimas).

  2. Atlikite toliau pateiktame saite nurodytus veiksmus, kad sukurtumėte mediją su 2024 m. balandžio 9 d. naujinimais. "Windows" diegimo laikmenos naujinimas naudojant dinaminį naujinimą

  3. Įdėkite laikmenos turinį į USB atmintinę ir prijunkite atmintinę kaip disko raidę. Pavyzdžiui, prijunkite atmintinę kaip "D:".

  4. Vykdykite šias komandas iš komandų lango administratoriaus teisėmis. Įveskite kiekvieną iš toliau nurodytų komandų ir paspauskite klavišą "Enter".

    COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK

    bcdboot c:\windows /f UEFI /s D: /bootex

    COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

Jei pritaikius rizikos mažinimo priemones įrenginio saugiosios įkrovos parametrai atkuriami į numatytuosius, įrenginys nebus įkraunamas. Norėdami išspręsti šią problemą, atkūrimo programa yra įtraukta į 2024 m. balandžio 9 d. naujinimus, kurie gali būti naudojami iš naujo taikyti "Windows UEFI CA 2023" sertifikatą DB (mažinimas #1).

PASTABA Nenaudokite šios taisymo programos įrenginyje arba sistemoje, kuri aprašyta skyriuje Žinomos problemos .

  1. Eikite į įrenginį, kuriame buvo pritaikyti 2024 m. balandžio 9 d. naujinimai.

  2. Komandos lange nukopijuokite atkūrimo programėlę į "flash" atmintinę naudodami šias komandas (jei "flash" atmintinė yra "D:" diskas). Kiekvieną komandą įveskite atskirai ir paspauskite klavišą "Enter":

    md D:\EFI\BOOT

    copy C:\windows\boot\efi\securebootrecovery.efi

    D:\EFI\BOOT\bootx64.efi

  3. Įrenginyje, kuriame yra saugiosios įkrovos parametrų numatytieji parametrai, įdėkite "flash" atmintinę, iš naujo paleiskite įrenginį ir paleiskite iš "flash" atmintinės.

Naujinimų laikas

Naujinimai išleidžiami taip:

  • Pradinis diegimas Šis etapas pradėtas su naujinimais, išleistais 2023 m. gegužės 9 d., ir pateikė pagrindines rizikos mažinimo priemones rankiniu būdu, kad įgalintumėte šias priemones.

  • Antras diegimas Šis etapas pradėtas nuo 2023 m. liepos 11 d. išleistų naujinimų, kurie įtraukė supaprastintus veiksmus, kad būtų galima įgalinti problemos mažinimą.

  • Vertinimo etapas Šis etapas prasidės 2024 m. balandžio 9 d. ir įtrauks papildomų įkrovos tvarkytuvo mažinimų.

  • Galutinis diegimo etapas Taip nutinka, kai paskatinsime visus klientus pradėti diegti rizikos mažinimus ir atnaujinti mediją.

  • Vykdymo etapas Vykdymo etapas, dėl kurio mažinimai bus nuolatiniai. Šio etapo data bus paskelbta vėliau.

Pastaba Prireikus išleidimo tvarkaraštis gali būti persvarstytas.

Šį etapą pakeitė "Windows" saugos naujinimų leidimas 2024 m. balandžio 9 d. arba vėliau.

Šį etapą pakeitė "Windows" saugos naujinimų leidimas 2024 m. balandžio 9 d. arba vėliau.

Šiuo etapu prašome išbandyti šiuos keitimus savo aplinkoje, kad įsitikintumėte, jog pakeitimai tinkamai veikia su tipiniais įrenginių pavyzdžiais ir gautų pakeitimų patirtį.

PASTABA Užuot bandę baigti sąrašą ir nepatikimi pažeidžiamas įkrovos tvarkytuvas, kaip tai darėme ankstesniuose diegimo etapuose, įtraukiame "Windows Production PCA 2011" pasirašymo sertifikatą į saugiosios įkrovos neleisti sąrašą (DBX), kad nepatikime visų paleidimo vadovų, pasirašytų šiuo sertifikatu. Tai patikimesnis būdas užtikrinti, kad visi ankstesni paleidimo vadovai būtų nepatikimi.

Naujinimai, skirtą "Windows", išleistą 2024 m. balandžio 9 d. arba vėliau, įtraukite:

  • Trys nauji rizikos mažinimo valdikliai, pakeičiantys rizikos mažinimą, išleistą 2023 m. Nauji rizikos mažinimo valdikliai yra:

    • Valdiklis, skirtas įdiegti sertifikatą "Windows UEFI CA 2023" saugiosios įkrovos DB, kad būtų galima įtraukti "Windows" paleidimo tvarkytuvų, pasirašytų šiuo sertifikatu, patikimumą. Atkreipkite dėmesį, kad sertifikatą "Windows UEFI CA 2023" galėjo įdiegti ankstesnis "Windows" naujinimas.

    • Valdiklis, norint įdiegti įkrovos tvarkytuvą, pasirašytą "Windows UEFI CA 2023" sertifikatu.

    • Valdiklis, kuriuo galima įtraukti "Windows Production PCA 2011" į saugiosios įkrovos DBX, kuris blokuos visus "Windows" paleidimo vadovus, pasirašytus šiuo sertifikatu.

  • Galimybė įgalinti rizikos mažinimo diegimą etapais atskirai, kad būtų galima daugiau rizikos mažinimo priemonių diegimo valdymo jūsų aplinkoje, atsižvelgiant į jūsų poreikius.

  • Mažinimai yra interlocked taip, kad jie negali būti įdiegti neteisinga tvarka.

  • Papildomi įvykiai, norint sužinoti įrenginių būseną, kai jie taiko rizikos mažinimą. Daugiau informacijos apie įvykius žr. KB5016061: Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykiai.

Šis etapas, kai raginame klientus pradėti diegti rizikos mažinimo priemones ir valdyti visus medijos naujinimus. Naujinimai įtrauks šiuos pakeitimus:

  • Rekomendacijos ir įrankiai, padedantys atnaujinti mediją.

  • Atnaujintas DBX blokas, kad būtų atšauktos papildomos įkrovos tvarkytuvės.

Vykdymo etapas bus bent šeši mėnesiai po diegimo etapo. Kai naujinimai bus išleisti vykdymo etapui, jie apims:

  • Sertifikatas "Windows Production PCA 2011" bus automatiškai atšauktas įtraukiant į saugiosios įkrovos UEFI draudžiamų naudoti sąrašą (DBX) palaikančiuose įrenginiuose. Šie naujinimai bus programiškai įgalinti įdiegus "Windows" naujinimus visose paveiktose sistemose be išjungimo parinkties.

"Windows" įvykių žurnalo klaidos, susijusios su CVE-2023-24932

"Windows" įvykių žurnalo įrašai, susiję su DB ir DBX naujinimu, išsamiai aprašyti KB5016061: saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykiai.

"Sėkmės" įvykiai, susiję su rizikos mažinimų pritaikymu, išvardyti šioje lentelėje.

Rizikos mažinimo veiksmas

Įvykio ID

Pastabos

Db naujinimo taikymas

1036

PCA2023 sertifikatas buvo įtrauktas į DUOMENŲ BAZĘ.

Įkrovos tvarkytuvo naujinimas

1799

Buvo pritaikytas PCA2023 pasirašytas įkrovos tvarkytuvas.

DBX naujinimo taikymas

1037

DBX naujinimas, kuris nepatikimas PCA2011 buvo pritaikytas pasirašymo sertifikatas.

Dažnai užduodami klausimai (DUK)

Prieš taikydami atšaukimus, atnaujinkite visas "Windows" operacines sistemas 2024 m. balandžio 9 d. arba vėliau išleistais naujinimais. Gali nepavykti paleisti jokios "Windows" versijos, kuri nebuvo atnaujinta į bent 2024 m. balandžio 9 d. išleistus naujinimus, kai pritaikote atšaukimus. Vykdykite nurodymus, pateiktus skyriuje "Įkrovos trikčių diagnostika ".

Įkrovos trikčių diagnostika

Pritaikius visus tris rizikos mažinimus, įrenginio programinė-aparatinė įranga nebus įkraunama naudojant įkrovos tvarkytuvą, pasirašytą "Windows Production PCA 2011". Programinės-aparatinės įrangos praneštos įkrovos triktys yra susijusios su konkrečiu įrenginiu. Žr. skyrių Atkūrimo procedūra .

Atkūrimo procedūra

Jei taikant rizikos mažinimą kažkas nepavyksta ir negalite paleisti įrenginio arba jums reikia paleisti iš išorinės laikmenos (pvz., atmintinės arba PXE įkrovos), išbandykite šiuos pasiūlymus:

  1. Išjunkite saugią įkrovą.

    Ši procedūra skiriasi įrenginių gamintojais ir modeliais. Įveskite savo įrenginių UEFI BIOS meniu ir pereikite prie saugiosios įkrovos parametrų ir jį išjunkite. Informacijos apie šį procesą ieškokite įrenginio gamintojo dokumentuose. Daugiau informacijos galima rasti saugiosios įkrovos išjungimas.

  2. Iš naujo nustatykite saugiosios įkrovos kodus į gamyklinius numatytuosius parametrus.

    Jei įrenginys palaiko saugiosios įkrovos kodų gamyklinių parametrų nustatymą iš naujo, atlikite šį veiksmą dabar.

    PASTABA Kai kurie įrenginių gamintojai apsaugotos įkrovos kintamiesiems turi parinktį "Valyti" ir "Nustatyti iš naujo", tokiu atveju reikėtų naudoti parinktį "Nustatyti iš naujo". Tikslas – grąžinti saugiosios įkrovos kintamuosius gamintojams numatytąsias reikšmes.

    Jūsų įrenginys turėtų būti paleistas dabar, bet atkreipkite dėmesį, kad jis pažeidžiamas įkrovos rinkinio kenkėjiškų programų. Būtinai atlikite šio atkūrimo proceso 5 veiksmą, kad vėl įjungtumėte saugią įkrovą.

  3. Pabandykite paleisti "Windows" sistemos diske.

    1. Prisijungimas prie Windows.

    2. Vykdykite šias administratoriaus komandinės eilutės komandas, kad atkurtumėte įkrovos failus EFI sistemos įkrovos skaidinyje. Kiekvieną komandą įveskite atskirai ir paspauskite klavišą "Enter":

      Mountvol s: /s

      del s:\*.* /f /s /q

      bcdboot %systemroot% /s S:

    3. Paleidus "BCDBoot" grąžinama "Paleidimo failai sėkmingai sukurti". Kai bus parodytas šis pranešimas, iš naujo paleiskite įrenginį atgal į "Windows".

  4. Jei atlikus 3 veiksmą nepavyksta sėkmingai atkurti įrenginio, iš naujo įdiekite "Windows".

    1. Paleiskite įrenginį iš esamos atkūrimo laikmenos.

    2. Pereikite prie "Windows" diegimo naudodami atkūrimo laikmeną.

    3. Prisijungimas prie Windows.

    4. Iš naujo paleiskite "Windows", kad įsitikintumėte, jog įrenginys vėl paleidžiamas sistemoje "Windows".

  5. Iš naujo įjunkite saugiąją įkrovą ir iš naujo paleiskite įrenginį.

    Įveskite įrenginio UEFI meniu ir pereikite prie saugiosios įkrovos parametrų ir jį įjunkite. Informacijos apie šį procesą ieškokite įrenginio gamintojo dokumentuose. Daugiau informacijos galima rasti skyriuje "Iš naujo įgalinti saugiąją įkrovą".

Nuorodos

Šiame straipsnyje aptariamus trečiųjų šalių produktus gamina „Microsoft‟ nepriklausančios įmonės. Dėl šių produktų našumo ar patikimumo neteikiame jokių numanomų ar kitokių garantijų.

Teikiame trečiųjų šalių kontaktinę informaciją, kad galėtumėte lengviau rasti techninės pagalbos. Ši kontaktinė informacija gali būti keičiama be pranešimo. Negarantuojame, kad ši trečiosios šalies kontaktinė informacija bus tiksli.

Keitimo data

Keitimo aprašas

2024 m. balandžio 9 d.

  • Išplėstiniai procedūrų, informacijos, gairių ir datų pakeitimai. Atkreipkite dėmesį, kad kai kurie ankstesni pakeitimai buvo pašalinti dėl išplėstinių pakeitimų, atliktų šią datą.

2023 m. gruodžio 16 d.

  • Skyriuje "Naujinimų laikas" peržiūrėtos trečiojo diegimo ir vykdymo išleidimo datos.

2023 m. gegužės 15 d.

  • Pašalintas nepalaikomas OS Windows 10, 21H1 versija iš skyriaus "Taikoma".

2023 m. gegužės 11 d.

  • Įtrauktas ĮSPĖJIMAS į skyriaus "Diegimo gairės" 1 veiksmą apie versijos naujinimą į Windows 11 21H2 arba 22H2 versiją arba kai kurias Windows 10 versijas.

2023 m. gegužės 10 d.

  • Paaiškinome, kad atsisiunčiama "Windows" medija netrukus bus atnaujinta naujausia kaupiamuoju Naujinimai.

  • Ištaisyta žodžio "Uždrausta" rašyba.

2023 m. gegužės 9 d.

  • Papildomos palaikomos versijos įtrauktos į skyrių "Taikoma".

  • Atnaujintas skyriaus "Imtis veiksmų" 1 veiksmas.

  • Atnaujintas skyriaus "Diegimo gairės" 1 veiksmas.

  • Ištaisytos skyriaus "Atjungimo gairės" 3a veiksme nurodytos komandos.

  • Pataisytas "Hyper-V" UEFI vaizdų išdėstymas sekcijoje "Trikčių diagnostika" paleidimo problemos.

2023 m. birželio 27 d.

  • Pašalinta pastaba apie naujinimą iš Windows 10 į naujesnę Windows 10 versiją, kuri naudoja įgalinimo paketą dalyje 1 veiksmas:Diegimas skyriuje "Diegimo gairės".

2023 m. liepos 11 d.

  • 2023 m. gegužės 9 d. datos egzempliorius atnaujino į "2023 m. liepos 11 d.", "2023 m. gegužės 9 d. ir 2023 m. liepos 11 d." arba į "2023 m. gegužės 9 d. arba naujesnę versiją".

  • Skyriuje "Diegimo gairės" atkreipkite dėmesį, kad dabar visus "SafeOS" dinaminius naujinimus galima naudoti naujinant "WinRE" skaidinius. Be to, laukas ĮSPĖJIMAS buvo pašalintas, nes problemą išsprendžia "SafeOS" dinaminių naujinimų leidimas.

  • "3. Apply the revocations" section, the instructions have been revised.

  • Dalyje "Windows" įvykių žurnalo klaidos įtraukiamas įvykio ID 276.

2023 m. rugpjūčio 25 d.

  • Atnaujintos įvairios formuluotės dalys ir įtraukta 2023 m. liepos 11 d. leidimas ir būsima 2024 m. leidimo informacija.

  • Tam tikro turinio pertvarkymas iš dalies "Problemų išvengimas naudojant paleidžiamą laikmeną" į skyrių "Paleidžiamos laikmenos naujinimas".

  • Atnaujintas skyrius "Naujinimų laikas" su pakeistomis diegimo datomis ir informacija.

Reikia daugiau pagalbos?

Norite daugiau parinkčių?

Sužinokite apie prenumeratos pranašumus, peržiūrėkite mokymo kursus, sužinokite, kaip apsaugoti savo įrenginį ir kt.

Bendruomenės padeda užduoti klausimus ir į juos atsakyti, pateikti atsiliepimų ir išgirsti iš ekspertų, turinčių daug žinių.

Ar ši informacija buvo naudinga?

Ar esate patenkinti kalbos kokybe?
Kas turėjo įtakos jūsų įspūdžiams?
Paspaudus mygtuką Pateikti, jūsų atsiliepimai bus naudojami tobulinant „Microsoft“ produktus ir paslaugas. Jūsų IT administratorius galės rinkti šiuos duomenis. Privatumo patvirtinimas.

Dėkojame už jūsų atsiliepimą!

×