Sammendrag
For å ivareta sikkerheten til Windows-operativsystemet ble oppdateringer signert tidligere (ved hjelp av både SHA-1- og SHA-2-hash-algoritmene). Signaturene brukes til å godkjenne at oppdateringene kommer direkte fra Microsoft og ikke ble tuklet med under levering. På grunn av svakheter i SHA-1-algoritmen og for å tilpasse den til bransjestandarder, har vi endret signeringen av Windows-oppdateringer til å bruke den sikrere SHA-2-algoritmen utelukkende. Denne endringen ble gjort i faser fra april 2019 til september 2019 for å sikre en problemfri overføring (se avsnittet «Tidsplan for produktoppdatering» for mer informasjon om endringene).
Kunder som kjører eldre OS-versjoner (Windows 7 SP1, Windows Server 2008 R2 SP1 og Windows Server 2008 SP2) må ha støtte for SHA-2-kodesignering installert på enhetene sine for å installere oppdateringer utgitt på eller etter juli 2019. Enheter uten SHA-2-støtte vil ikke kunne installere Windows-oppdateringer på eller etter juli 2019. For å forberede deg på denne endringen lanserte vi støtte for SHA-2-signering fra og med mars 2019 og har gjort trinnvise forbedringer. Windows Server Update Services (WSUS) 3.0 SP2 mottar SHA-2-støtte for å levere SHA-2-signerte oppdateringer på en sikker måte. Se avsnittet «Tidsplan for produktoppdatering» for tidslinjen for overføring bare for SHA-2.
Bakgrunnsinformasjon
Secure Hash Algorithm 1 (SHA-1) ble utviklet som en irreversibel hash-funksjon og er mye brukt som en del av kodesignering. Dessverre har sikkerheten til SHA-1 hash-algoritmen blitt mindre sikker over tid på grunn av svakhetene som finnes i algoritmen, økt prosessorytelse og fremveksten av cloud computing. Sterkere alternativer som Secure Hash Algorithm 2 (SHA-2) foretrekkes nå på det sterkeste, da de ikke opplever de samme problemene. Hvis du vil ha mer informasjon om avviklingen av SHA-1, kan du se Hash- og signaturalgoritmer.
Tidsplan for produktoppdatering
Fra tidlig i 2019 begynte overføringsprosessen til SHA-2-støtte i faser, og støtte vil bli levert i frittstående oppdateringer. Microsoft er målrettet mot følgende tidsplan for å tilby SHA-2-støtte. Vær oppmerksom på at følgende tidslinje kan endres. Vi vil fortsette å oppdatere denne siden etter behov.
| Måldato | Hendelse | Gjelder |
|---|---|---|
| 12. mars 2019 | Frittstående sikkerhetsoppdateringer KB4474419 og KB4490628 lansert for å introdusere støtte for SHA-2-kodesignere. | Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 12. mars 2019 | Frittstående oppdatering, KB4484071 er tilgjengelig i Windows Update katalog for WSUS 3.0 SP2 som støtter levering av SHA-2-signerte oppdateringer. For de som bruker WSUS 3.0 SP2, skal denne oppdateringen installeres manuelt senest 18. juni 2019. | WSUS 3.0 SP2 |
| 9. april 2019 | Frittstående oppdatering KB4493730 som introduserer støtte for SHA-2-kodesignert for servicestakken (SSU), ble utgitt som en sikkerhetsoppdatering. | Windows Server 2008 SP2 |
| 14. mai 2019 | Frittstående sikkerhetsoppdatering KB4474419 lansert for å introdusere støtte for SHA-2-kodesigneri. | Windows Server 2008 SP2 |
| 11. juni, 2019 | Frittstående sikkerhetsoppdatering KB4474419 utgitt på nytt for å legge til manglende støtte for MSI SHA-2-kodesignert. | Windows Server 2008 SP2 |
| 18. juni 2019 | Windows 10-oppdateringssignaturer ble endret fra dobbeltsignert (SHA-1/SHA-2) til bare SHA-2. Ingen kundehandling kreves. | Windows 10, versjon 1709 Windows 10, versjon 1803 Windows 10, versjon 1809 Windows Server 2019 |
| 18. juni 2019 | Obligatorisk: For de kundene som bruker WSUS 3.0 SP2, må KB4484071 installeres manuelt innen denne datoen for å støtte SHA-2-oppdateringer. | WSUS 3.0 SP2 |
| 9. juli 2019 |
Obligatorisk: Oppdateringer for eldre Windows-versjoner krever at støtte for SHA-2-kodesignering installeres. Støtten som ble utgitt i april og mai (KB4493730 og KB4474419), er nødvendig for å kunne fortsette å motta oppdateringer for disse versjonene av Windows. Alle signaturer til eldre Windows-oppdateringer ble endret fra SHA1 og dobbel signering (SHA-1/SHA-2) til SHA-2 bare på dette tidspunktet. |
Windows Server 2008 SP2 |
| 16. juli 2019 | Windows 10-oppdateringssignaturer ble endret fra dobbeltsignert (SHA-1/SHA-2) til bare SHA-2. Ingen kundehandling kreves. | Windows 10, versjon 1507 Windows 10 versjon 1607 Windows Server 2016 Windows 10 versjon 1703 |
| 13. august 2019 |
Obligatorisk: Oppdateringer for eldre Windows-versjoner krever at støtte for SHA-2-kodesignering installeres. Støtten som ble utgitt i mars (KB4474419 og KB4490628), er nødvendig for å kunne fortsette å motta oppdateringer for disse versjonene av Windows. Hvis du har en enhet eller virtuell maskin som bruker EFI-oppstart, kan du se delen Vanlige spørsmål for flere trinn for å forhindre et problem der enheten kanskje ikke starter. Alle signaturer til eldre Windows-oppdateringer ble endret fra SHA-1 og dobbel signering (SHA-1/SHA-2) til SHA-2 bare på dette tidspunktet. |
Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 10. september 2019 | Eldre Windows-oppdateringssignaturer ble endret fra dobbeltsignert (SHA-1/SHA-2) til bare SHA-2. Ingen kundehandling kreves. | Windows Server 2012 Windows 8.1 Windows Server 2012 R2 |
| 10. september 2019 | Frittstående sikkerhetsoppdatering KB4474419 ble utgitt på nytt for å legge til manglende EFI-oppstartsbehandlere. Kontroller at denne versjonen er installert. | Windows 7 SP1 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 28. januar 2020 | Signaturer på sertifikatklareringslister (CTL-er) for Microsofts klarerte rotprogram ble endret fra dobbeltsignert (SHA-1/SHA-2) til bare SHA-2. Ingen kundehandling kreves. | Alle Windows-plattformer som støttes |
| August 2020 | Windows Update SHA-1-baserte tjenesteendepunkter er utgått. Dette påvirker bare eldre Windows-enheter som ikke er oppdatert med riktige sikkerhetsoppdateringer. Hvis du vil ha mer informasjon, kan du se KB4569557. | Windows 7 Windows 7 SP1 Windows Server 2008 Windows Server 2008 SP2 Windows Server 2008 R2 Windows Server 2008 R2 SP1 |
| 3. august 2020 | Microsoft har fjernet innhold som er Windows-signert for Secure Hash Algorithm 1 (SHA-1) fra Microsoft Download Center. Hvis du vil ha mer informasjon, kan du se Windows IT Pro-bloggen SHA-1 Windows-innhold som skal avvikles 3. august 2020. | Windows Server 2000 Windows XP Windows Server 2003 Windows Vista Windows Server 2008 Windows 7 Windows Server 2008 R2 Windows 8 Windows Server 2012 Windows 8.1 Windows Server 2012 R2 Windows 10: Windows 10 Server |
Gjeldende status
Windows 7 SP1 og Windows Server 2008 R2 SP1
Følgende nødvendige oppdateringer må installeres og deretter starte enheten på nytt før du installerer en oppdatering utgitt 13. august 2019 eller senere. De nødvendige oppdateringene kan installeres i hvilken som helst rekkefølge og trenger ikke å installeres på nytt, med mindre det finnes en ny versjon av den nødvendige oppdateringen.
- Servicestakkoppdatering (SSU) (KB4490628). Hvis du bruker Windows Update, blir den nødvendige SSU-en automatisk tilbudt til deg.
- SHA-2-oppdatering (KB4474419) utgitt 10. september 2019. Hvis du bruker Windows Update, blir den nødvendige SHA-2-oppdateringen automatisk tilbudt til deg.
Viktig! Du må starte enheten på nytt etter at du har installert alle nødvendige oppdateringer, før du installerer en månedlig samleoppdatering, ren sikkerhetsoppdatering, forhåndsversjon av månedlig samleoppdatering eller frittstående oppdatering.
Windows Server 2008 SP2
Følgende oppdateringer må installeres og deretter startes enheten på nytt før du installerer en samleoppdatering utgitt 10. september 2019 eller senere. De nødvendige oppdateringene kan installeres i hvilken som helst rekkefølge og trenger ikke å installeres på nytt, med mindre det finnes en ny versjon av den nødvendige oppdateringen.
- Servicestakkoppdatering (SSU) (KB4493730). Hvis du bruker Windows Update, blir den nødvendige SSU-oppdateringen automatisk tilbudt til deg.
- Den nyeste SHA-2-oppdateringen (KB4474419) utgitt 10. september 2019. Hvis du bruker Windows Update, blir den nødvendige SHA-2-oppdateringen automatisk tilbudt til deg.
Viktig! Du må starte enheten på nytt etter at du har installert alle nødvendige oppdateringer, før du installerer en månedlig samleoppdatering, ren sikkerhetsoppdatering, forhåndsversjon av månedlig samleoppdatering eller frittstående oppdatering.
Vanlige spørsmål
Generell informasjon, planlegging og forebygging av problemer
1. Hvordan er oppdateringene for KB3033929 og KB4039648 forskjellige fra de frittstående oppdateringene som ble lansert i mars og april?
Støtte for SHA-2-kodesignering ble levert tidlig for å sikre at de fleste kunder hadde støtte i god tid før Microsofts endring til SHA-2-signering for oppdateringer til disse systemene. De frittstående oppdateringene inkluderer noen ekstra reparasjoner og blir gjort tilgjengelige for å sikre at alle SHA-2-oppdateringene er i et lite antall lett identifiserbare oppdateringer. Microsoft anbefaler at kunder som vedlikeholder systemavbildninger for disse OSe-ene, bruker disse oppdateringene på avbildningene.
2. Vil andre versjoner av WSUS legge til SHA-2-støtte?
Fra og med WSUS 4.0 på Windows Server 2012 støtter WSUS allerede SHA-2-signerte oppdateringer, og ingen kundehandling er nødvendig for disse versjonene.
Bare WSUS 3.0 SP2 trenger KB4484071 installert for å støtte signerte oppdateringer som bare gjelder SHA2.
3. Jeg har et Windows Server 2008 SP2-system som dobbeltstarter med Windows Server 2008 R2 (eller Windows 7). Hvordan bør jeg oppdatere til SHA-2-støtte?
La oss si at du kjører Windows Server 2008 SP2. Hvis du starter opp med dobbel oppstart med Windows Server 2008 R2 SP1 / Windows 7 SP1, er oppstartsbehandlingen for denne typen system fra Windows Server 2008 R2 / Windows 7-systemet. Hvis du vil oppdatere begge disse systemene til å bruke SHA-2-støtte, må du først oppdatere Windows Server 2008 R2/Windows 7-systemet slik at oppstartsbehandlingen oppdateres til versjonen som støtter SHA-2. Deretter oppdaterer du Windows Server 2008 SP2-systemet med SHA-2-støtte.
4. Jeg har et system med to partisjoner, en med Windows Server 2008 SP2 og den andre med et oppstartsmiljø for Windows 7 PE (WinPE). Hvordan oppdaterer jeg til SHA-2-støtte?
På samme måte som ved dobbel oppstart må PE-miljøet for Windows 7 oppdateres til SHA-2-støtte. Deretter må Windows Server 2008 SP2-systemet oppdateres til SHA-2-støtte.
5. Jeg bruker installasjonsprogrammet til å utføre en ren installasjon av Windows 7 SP1 eller Windows Server 2008 R2 SP1. Jeg bruker en avbildning som er tilpasset med oppdateringer (for eksempel ved hjelp av dism.exe). Hvordan oppdaterer jeg til SHA-2-støtte?
- Kjør Windows-installasjonsprogrammet for å fullføre og starte opp i Windows før du installerer oppdateringer fra 13. august 2019 eller nyere oppdateringer
- Åpne et ledetekstvindu for administrator, kjør bcdboot.exe. Dette kopierer oppstartsfilene fra Windows-katalogen og konfigurerer oppstartsmiljøet. Se Alternativer for BCDBoot Command-Line for mer informasjon.
- Før du installerer flere oppdateringer, må du installere 13. august 2019-utgivelsen av KB4474419 og KB4490628 for Windows 7 SP1 og Windows Server 2008 R2 SP1.
- Start operativsystemet på nytt. Denne omstarten er nødvendig
- Installer eventuelle gjenværende oppdateringer.
6. Jeg installerer en avbildning av Windows 7 SP1 eller Windows Server 2008 R2 SP1 direkte på disken uten å kjøre installasjonsprogrammet. Hvordan får jeg dette scenariet til å fungere?
- Installer avbildningen på disken og start opp i Windows.
- Kjørbcdboot.exeved ledeteksten . Dette kopierer oppstartsfilene fra Windows-katalogen og konfigurerer oppstartsmiljøet. Se Alternativer for BCDBoot Command-Line for mer informasjon.
- Før du installerer flere oppdateringer, installerer du 23. september 2019-versjonen av KB4474419 og KB4490628 for Windows 7 SP1 og Windows Server 2008 R2 SP1.
- Start operativsystemet på nytt. Denne omstarten er nødvendig
- Installer eventuelle gjenværende oppdateringer.
7. Støttes x64-enheten eller VM-en min med EFI-oppstart av denne SHA-2-oppdateringen på Windows 7 SP1 og Windows Server 2008 R2 SP1?
Ja, du må installere de nødvendige oppdateringene før du fortsetter: SSU (KB4490628) og SHA-2-oppdatering (KB4474419). Du må også starte enheten på nytt etter at du har installert de nødvendige oppdateringene før du installerer ytterligere oppdateringer.
8. Windows 10, versjon 1903 er ikke oppført i tabellen ovenfor, støtter den SHA-2-oppdateringer? Kreves det noen handling?
Windows 10, versjon 1903 støtter SHA-2 siden utgivelsen, og alle oppdateringer er allerede signert med SHA-2. Det kreves ingen handling for denne versjonen av Windows.
9. Jeg installerer oppdateringer til et tilkoblet (kjørende) system ved hjelp av dism.exe/online. Hvordan får jeg dette scenariet til å fungere?
Windows 7 SP1 og Windows Server 2008 R2 SP1
- Start opp i Windows før du installerer oppdateringer fra 13. august 2019 eller nyere oppdateringer.
- Før du installerer flere oppdateringer, installerer du 23. september 2019-versjonen av KB4474419 og KB4490628 for Windows 7 SP1 og Windows Server 2008 R2 SP1.
- Start operativsystemet på nytt. Denne omstarten er nødvendig
- Installer eventuelle gjenværende oppdateringer.
Windows Server 2008 SP2
- Start opp i Windows før du installerer oppdateringer fra 9. juli 2019 eller nyere oppdateringer.
- Før du installerer flere oppdateringer, installerer du 23. september 2019-nyutgivelsen av KB4474419 og KB4493730 for Windows Server 2008 SP2.
- Start operativsystemet på nytt. Denne omstarten er nødvendig
- Installer eventuelle gjenværende oppdateringer.
Problemgjenoppretting
1. x86- eller x64-enheten eller den virtuelle maskinen (VM) starter ikke, og jeg får en feilmelding 0xc0000428 (STATUS_INVALID_IMAGE_HASH), eller enheten starter i gjenopprettingsmiljøet ved omstart etter installasjon av oppdateringer utgitt 13. august 2019 eller nyere. Jeg har installert KB4474419 og KB4490628 inkludere SHA-2-støtte. Hvordan gjenoppretter jeg installasjonen?
Hvis du ser feilmelding 0xc0000428 med meldingen "Windows kan ikke bekrefte den digitale signaturen for denne filen. En nylig maskinvare- eller programvareendring kan ha installert en fil som er ugyldig signert, eller som er ødelagt, eller det kan finnes ondsinnet programvare fra en ukjent kilde.» Følg disse trinnene for å gjenopprette.
- Start operativsystemet ved hjelp av gjenopprettingsmedier.
- Før du installerer flere oppdateringer, installerer du oppdatering KB4474419 som er datert 23. september 2019 eller senere, ved hjelp av DISM (Deployment Image Servicing and Management) for Windows 7 SP1 og Windows Server 2008 R2 SP1.
- Kjørbcdboot.exeved ledeteksten . Dette kopierer oppstartsfilene fra Windows-katalogen og konfigurerer oppstartsmiljøet. Se Alternativer for BCDBoot Command-Line for mer informasjon.
- Start operativsystemet på nytt.
2. Jeg har distribuert en samleoppdatering til alle enheter eller virtuelle maskiner (VM-er) i miljøet mitt, og ved omstart får jeg en feilmelding 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) eller enheten starter i gjenopprettingsmiljøet. Hva bør jeg gjøre på de gjenværende enhetene eller VM-ene som ennå ikke har startet på nytt?
- Stopp distribusjonen til andre enheter, og ikke start enheter eller virtuelle maskiner som ikke allerede har startet på nytt.
- Identifiser enheter og virtuelle maskiner i ventende tilstand på omstart, med oppdateringer utgitt 13. august 2019 eller nyere, og åpne en hevet ledetekst
- Finn pakkeidentiteten for oppdateringen du vil fjerne, ved hjelp av følgende kommando ved hjelp av KB-nummeret for oppdateringen (erstatt 4512506 med KB-nummeret du retter deg mot, hvis det ikke er den månedlige samleoppdateringen som ble utgitt 13. august 2019): dism /online /get-packages | findstr 4512506
- Bruk følgende kommando for å fjerne oppdateringen, og erstatt <pakkeidentiteten> med det som ble funnet i forrige kommando: Dism.exe /online /remove-package /packagename:<package identity>
- Du må nå installere de nødvendige oppdateringene som er oppført i delen Slik får du denne oppdateringen i oppdateringen du prøver å installere, eller de nødvendige oppdateringene som er oppført ovenfor i gjeldende status-delen av denne artikkelen.
Vær oppmerksom på Enhver enhet eller virtuell maskin du for øyeblikket mottar en feilmelding 0xc0000428 eller som starter i gjenopprettingsmiljøet, må du følge fremgangsmåten i vanlige spørsmål spørsmål for feil 0xc0000428.
3. Hva gjør jeg hvis jeg får feilkode 80096010 eller feilkode 80092004 (CRYPT_E_NOT_FOUND), «Windows Update oppdaget en ukjent feil» når jeg prøver å installere en oppdatering på Windows 7 SP1, Windows Server 2008 R2 SP1 eller Windows Server 2008 SP2?
Hvis du får disse feilene, må du installere de nødvendige oppdateringene som er oppført i delen Slik får du denne oppdateringen i oppdateringen du prøver å installere, eller de nødvendige oppdateringene som er oppført ovenfor i gjeldende status-delen i denne artikkelen.
4. Intel Itanium IA64-enheten starter ikke, og jeg får feilmelding 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH), men jeg installerte KB4474419 og KB4490628. Hvordan gjenoppretter jeg installasjonen?
Hvis du ser feilmelding 0xc0000428 med meldingen "Windows kan ikke bekrefte den digitale signaturen for denne filen. En nylig maskinvare- eller programvareendring kan ha installert en fil som er ugyldig signert, eller som er ødelagt, eller det kan finnes ondsinnet programvare fra en ukjent kilde.» Følg disse trinnene for å gjenopprette.
- Start operativsystemet ved hjelp av gjenopprettingsmedier.
- Installer den nyeste SHA-2-oppdateringen (KB4474419) utgitt 13. august 2019 eller senere ved hjelp av Deployment Image Servicing and Management (DISM) for Windows 7 SP1 og Windows Server 2008 R2 SP1.
- Start på nytt i gjenopprettingsmediet. Denne omstarten er nødvendig
- Kjørbcdboot.exeved ledeteksten . Dette kopierer oppstartsfilene fra Windows-katalogen og konfigurerer oppstartsmiljøet. Se Alternativer for BCDBoot Command-Line for mer informasjon.
- Start operativsystemet på nytt.
5. Når jeg har installert SHA-2-oppdateringen (KB4474419) som ble utgitt 10. september 2019 for Windows Server 2008 SP2, klarer jeg ikke å installere oppdateringer manuelt ved å dobbeltklikke på MSU-filen og få feilmeldingen «Installasjonsprogrammet oppdaget en feil: 0x80073afc. Ressurslasteren klarte ikke å finne MUI-filen."
Hvis du støter på dette problemet, kan du løse problemet ved å åpne et ledetekstvindu og kjøre følgende kommando for å installere oppdateringen (erstatt MSU-plasseringsplassholderen <> med den faktiske plasseringen og filnavnet til oppdateringen):
wusa.exe MSU-plassering <> /stille
Dette problemet er løst i KB4474419 utgitt 8. oktober 2019. Denne oppdateringen installeres automatisk fra Windows Update og Windows Server Update Services (WSUS). Hvis du må installere denne oppdateringen manuelt, må du bruke løsningen ovenfor.
Vær oppmerksom på Hvis du tidligere har installert KB4474419 utgitt 23. september 2019, har du allerede den nyeste versjonen av denne oppdateringen og trenger ikke å installere den på nytt.