KB4073119: Windows-klientveiledning for IT-eksperter for å beskytte mot silicon-baserte mikroarkitektoniske og spekulative kanalsårbarheter på kjøringssiden

Gjelder for
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Endringslogg
Endre dato Endre beskrivelse
Juli 19, 2023 kl.
  • Rettet MMIO-informasjonen i delen "Reduksjonsinnstillinger for Windows-klienter"
8. august 2023 kl.
  • Fjernet innhold om CVE-2022-23816 fordi CVE-nummeret er ubrukt
9. august 2023 kl.
  • La til «Forvirring om grentype» under delen «Sårbarheter»
  • Oppdaterte «CVE-2022-23825 | AMD CPU-grentype forveksling (BTC)» registerinndeling
  • La til «CVE-2023-20569 | AMD CPU Return Address Predictor" til "Sammendrag"-delen
  • La til «CVE-2023-20569 | AMD CPU Return Address Predictor" registerdelen
9. april 2024
  • Lagt til CVE-2022-0001 | Injeksjon av Intel-grenhistorikk
16. april 2024 kl.
  • La til delen «Aktivere flere begrensninger»

Oppsummering

Denne artikkelen gir veiledning for en ny klasse av silicon-baserte mikroarkitektoniske og spekulative kanalsårbarheter på kjøringssiden som påvirker mange moderne prosessorer og operativsystemer. Dette inkluderer Intel, AMD og ARM. Spesifikke detaljer om disse silicon-baserte sårbarhetene finnes i ADV-er (sikkerhetsveiledninger) og CVE-er (vanlige sikkerhetssvakheter og eksponeringer):

Viktig

Dette problemet påvirker også andre operativsystemer, for eksempel Android, Chrome, iOS og macOS. Derfor råder vi kunder til å søke veiledning fra disse leverandørene.

Vi har utgitt flere oppdateringer for å redusere disse sårbarhetene. Vi har også iverksatt tiltak for å sikre skytjenestene våre. Se følgende avsnitt for mer informasjon.

Vi har ennå ikke mottatt informasjon som tyder på at disse sårbarhetene ble brukt til å angripe kunder. Vi arbeider tett med bransjepartnere inkludert brikkeprodusenter, maskinvare-OEM-er og applikasjonsleverandører for å beskytte kundene. For å få alle tilgjengelige beskyttelser kreves fastvare (mikrokode) og programvareoppdateringer. Dette omfatter mikrokode fra OEM-er for enheter og, i noen tilfeller, oppdateringer av antivirusprogramvare.

Denne artikkelen tar for seg følgende sikkerhetsproblemer:

Windows Update vil også tilby begrensninger for Internet Explorer og Edge. Vi vil fortsette å forbedre disse tiltakene mot denne typen sårbarheter.

Hvis du vil lære mer om denne typen sårbarheter, kan du se følgende:

Sårbarheter

Mikroarkitektonisk datasampling-sårbarhet

14. mai 2019 publiserte Intel informasjon om en ny underklasse av spekulative kanalsårbarheter på kjøringssiden kjent som Microarchitectural Data Sampling. Disse sikkerhetsproblemene er løst i følgende CVE-er:

Viktig

Disse problemene påvirker andre operativsystemer, for eksempel Android, Chrome, iOS og MacOS. Vi råder deg til å søke veiledning fra disse respektive leverandørene.

Vi har gitt ut oppdateringer for å redusere disse sårbarhetene. For å få alle tilgjengelige beskyttelser kreves fastvare (mikrokode) og programvareoppdateringer. Dette kan omfatte mikrokode fra enhets-OEM-er. I noen tilfeller kan installasjon av disse oppdateringene påvirke ytelsen. Vi har også gjort noe for å sikre skytjenestene våre. Vi anbefaler på det sterkeste at du distribuerer disse oppdateringene.

Hvis du vil ha mer informasjon om dette problemet, kan du se følgende sikkerhetsveiledning og bruke scenariobasert veiledning til å finne ut hva som er nødvendige handlinger for å redusere trusselen:

Obs!

Vi anbefaler at du installerer alle de nyeste oppdateringene fra Windows Update før du installerer mikrokodeoppdateringer.

Spectre Variant 1-sårbarhet

6. august 2019 publiserte Intel detaljer om et sikkerhetsproblem med avsløring av kjerneinformasjon i Windows. Dette sikkerhetsproblemet er en variant av sikkerhetsproblemet med spekulativ kjøring av sidekanalen for Spectre Variant 1 og er tilordnet CVE-2019-1125.

Vi lanserte sikkerhetsoppdateringer for Windows-operativsystemet for å bidra til å løse dette problemet, 9. juli 2019. Vær oppmerksom på at vi holdt tilbake med å dokumentere denne begrensningen offentlig frem til den koordinerte bransjeoffentliggjøringen tirsdag 6.

Kunder som har Windows Update aktivert og har brukt sikkerhetsoppdateringene som ble utgitt 9. juli 2019, beskyttes automatisk. Det er ikke nødvendig med ytterligere konfigurasjon.

Obs!

Dette sikkerhetsproblemet krever ikke en mikrokodeoppdatering fra enhetsprodusenten (OEM).

Hvis du vil ha mer informasjon om dette sikkerhetsproblemet og aktuelle oppdateringer, kan du se veiledningen for Microsoft Sikkerhet Update:

Sikkerhetsproblem med asynkron avbrudd av transaksjoner

12. november 2019 publiserte Intel en teknisk veiledning om sikkerhetsproblemet tilknyttet asynkron avbrudd av transaksjoner i Intel Transactional Synchronization Extensions (Intel TSX), som er tilordnet CVE-2019-11135. Vi har gitt ut oppdateringer for å bidra til å redusere dette sikkerhetsproblemet. Som standard er OS-beskyttelsen aktivert for OS-utgaver av Windows-klient.

Sårbarhet tilknyttet MMIO-datasampling

14. juni 2022 publiserte vi ADV220002 | Microsoft-veiledning om sikkerhetsproblemer med MMIO-foreldede data på Intel-prosessorer. Disse sårbarhetene tilordnes i følgende CVE-er:

Anbefalte handlinger

Du bør gjøre følgende for å beskytte deg mot disse sikkerhetsproblemene:

  1. Bruk alle tilgjengelige Windows-operativsystemoppdateringer, inkludert de månedlige Windows-sikkerhetsoppdateringene.
  2. Bruk den aktuelle fastvareoppdateringen (mikrokode) som leveres av enhetsprodusenten.
  3. Evaluer risikoen for miljøet basert på informasjonen i Microsoft Sikkerhetsveiledning ADV180002, ADV180012, ADV190013 og ADV220002, i tillegg til informasjonen i denne artikkelen.
  4. Utfør nødvendige handlinger ved å bruke veiledningene og registernøkkelinformasjonen i denne artikkelen.

Obs!

overflate-kunder vil motta en mikrokodeoppdatering via Windows Update. Hvis du vil ha en liste over de nyeste tilgjengelige fastvareoppdateringene for overflate-enheten (mikrokode), kan du se KB4073065.

Forveksling mellom grentype

12. juli 2022 publiserte vi CVE-2022-23825 | AMD CPU-grentype forveksling som beskriver at aliaser i grenprediktoren kan føre til at enkelte AMD-prosessorer forutser feil grentype. Dette problemet kan potensielt føre til avsløring av informasjon.

For å beskytte deg mot dette sikkerhetsproblemet anbefaler vi at du installerer Windows-oppdateringer som er datert på eller etter juli 2022, og deretter iverksetter tiltakene som kreves av CVE-2022-23825 og registernøkkelinformasjonen som er angitt i denne kunnskapsbase-artikkelen.

Hvis du vil ha mer informasjon, kan du se sikkerhetsbulletinen AMD-SB-1037 .

Prediktor for avsenderadresse

8. august 2023 publiserte vi CVE-2023-20569 | AMD CPU Return Address Predictor (også kjent som Inception), som beskriver et nytt spekulativt sidekanalangrep som kan føre til spekulativ kjøring på en angriperkontrollert adresse. Dette problemet påvirker bestemte AMD-prosessorer og kan potensielt føre til avsløring av informasjon.

For å beskytte deg mot dette sikkerhetsproblemet anbefaler vi at du installerer Windows-oppdateringer som er datert på eller etter august 2023, og deretter iverksetter tiltak som kreves av CVE-2023-20569 og registernøkkelinformasjon som er angitt i denne kunnskapsbase-artikkelen.

Hvis du vil ha mer informasjon, kan du se sikkerhetsbulletinen AMD-SB-7005 .

Injeksjon av grenhistorikk

9. april 2024 publiserte vi CVE-2022-0001 | Intel Branch History Injection som beskriver Branch History Injection (BHI), som er en spesifikk form for intra-mode BTI. Dette sikkerhetsproblemet oppstår når en angriper kan manipulere grenloggen før overgang fra bruker- til overordnadsmodus (eller fra VMX ikke-rot/gjestemodus til rotmodus). Denne manipulasjonen kan føre til at en indirekte grenprediktor velger en bestemt prediktoroppføring for en indirekte gren, og at et visningsprogram på det beregnede målet kjører midlertidig. Dette kan være mulig fordi den relevante grenloggen kan inneholde grener som er tatt i tidligere sikkerhetskontekster, og spesielt andre prediktormoduser.

Reduksjonsinnstillinger for Windows-klienter

Sikkerhetsveiledninger (ADV-er) og CVE-er gir informasjon om risikoen forbundet med disse sårbarhetene, og hvordan de hjelper deg med å identifisere standard status for reduserende tiltak for Windows-klientsystemer. Tabellen nedenfor oppsummerer kravet til CPU-mikrokode og standardstatusen for reduksjonene på Windows-klienter.

CVE Krever CPU-mikrokode/-fastvare? Standardstatus for reduksjon
CVE-2017-5753 Nei Aktivert som standard (ingen mulighet til å deaktivere)
Se ADV180002 for mer informasjon.
CVE-2017-5715 Ja Aktivert som standard. Brukere av systemer som er basert på AMD-prosessorer, bør se vanlige spørsmål #15, og brukere av ARM-prosessorer bør se vanlige spørsmål #20 på ADV180002 for ytterligere handlinger og denne KB-artikkelen for gjeldende registernøkkelinnstillinger.
Vær oppmerksom på Som standard er Retpoline aktivert for enheter som kjører Windows 10, versjon 1809 eller nyere hvis Spectre Variant 2 (CVE-2017-5715) er aktivert. Hvis du vil ha mer informasjon om Retpoline, følger du veiledningen i blogginnlegget Mitigating Spectre variant 2 with Retpoline on Windows .
CVE-2017-5754 Nei Aktivert som standard
Se ADV180002 for mer informasjon.
CVE-2018-3639 Intel: Ja
AMD: Nei
ARM: Ja
Intel og AMD: Deaktivert som standard. Se ADV180012 for mer informasjon og denne KB-artikkelen for gjeldende registernøkkelinnstillinger.
ARM: Aktivert som standard uten alternativ for å deaktivere.
CVE-2019-11091 Intel: Ja Aktivert som standard.
Se ADV190013 for mer informasjon og denne artikkelen for gjeldende innstillinger for registernøkkel.
CVE-2018-12126 Intel: Ja Aktivert som standard.
Se ADV190013 for mer informasjon og denne artikkelen for gjeldende innstillinger for registernøkkel.
CVE-2018-12127 Intel: Ja Aktivert som standard.
Se ADV190013 for mer informasjon og denne artikkelen for gjeldende innstillinger for registernøkkel.
CVE-2018-12130 Intel: Ja Aktivert som standard.
Se ADV190013 for mer informasjon og denne artikkelen for gjeldende innstillinger for registernøkkel.
CVE-2019-11135 Intel: Ja Aktivert som standard.
Se CVE-2019-11135 for mer informasjon og denne artikkelen for gjeldende registernøkkelinnstillinger.
CVE-2022-21123 (del av MMIO-ADV220002) Intel: Ja Windows 10, versjon 1809 og nyere: Aktivert som standard.
Windows 10, versjon 1607 og tidligere: Deaktivert som standard.
Se CVE-2022-21123 for mer informasjon og denne artikkelen for gjeldende registernøkkelinnstillinger.
CVE-2022-21125 (del av MMIO-ADV220002) Intel: Ja Windows 10, versjon 1809 og nyere: Aktivert som standard.
Windows 10, versjon 1607 og tidligere: Deaktivert som standard.
Se CVE-2022-21125 for mer informasjon.
CVE-2022-21127 (del av MMIO-ADV220002) Intel: Ja Windows 10, versjon 1809 og nyere: Aktivert som standard.
Windows 10, versjon 1607 og tidligere: Deaktivert som standard.
Se CVE-2022-21127 for mer informasjon.
CVE-2022-21166 (del av MMIO-ADV220002) Intel: Ja Windows 10, versjon 1809 og nyere: Aktivert som standard.
Windows 10, versjon 1607 og tidligere: Deaktivert som standard.
Se CVE-2022-21166 for mer informasjon.
CVE-2022-23825 (Forveksling av type AMD-CPU-gren) AMD: Nei Se CVE-2022-23825 for mer informasjon og denne artikkelen for gjeldende registernøkkelinnstillinger.
CVE-2023-20569
(AMD CPU-returadresseprediktor)
AMD: Ja Se CVE-2023-20569 for mer informasjon og denne artikkelen for gjeldende registernøkkelinnstillinger.
CVE-2022-0001 Intel: Nei Deaktivert som standard.
Se CVE-2022-0001 for mer informasjon og denne artikkelen for gjeldende registernøkkelinnstillinger.

Obs!

Som standard kan aktivering av begrensninger som er deaktivert, påvirke enhetsytelsen. Den faktiske ytelseseffekten avhenger av flere faktorer, for eksempel det spesifikke brikkesettet i enheten og arbeidsbelastningene som kjører.

Innstillinger for registeret

Vi gir følgende registerinformasjon for å aktivere begrensninger som ikke er aktivert som standard, som dokumentert i sikkerhetsveiledninger (ADV-er) og CVE-er. I tillegg tilbyr vi registernøkkelinnstillinger for brukere som ønsker å deaktivere avbøtende tiltak når det er aktuelt for Windows-klienter.

Viktig

Dette avsnittet, denne metoden eller denne oppgaven inneholder trinn som forteller deg hvordan du kan endre registeret. Alvorlige problemer kan imidlertid oppstå hvis du endrer registeret på feil måte. Pass derfor på at du følger disse trinnene nøye. For ekstra beskyttelse sikkerhetskopierer du registeret før du endrer det. Du kan dermed gjenopprette registeret hvis det oppstår problemer. Hvis du vil ha mer informasjon om hvordan du sikkerhetskopierer og gjenoppretter registret, les følgende artikkel i Microsoft Knowledge Base:

322756 Slik sikkerhetskopierer og gjenoppretter du registeret i Windows

Administrer skadebegrensninger for CVE-2017-5715 (Spectre Variant 2) og CVE-2017-5754 (Meltdown)

Viktig

Som standard er Retpoline aktivert på Windows 10, versjon 1809-enheter hvis Spectre, variant 2 (CVE-2017-5715) er aktivert. Aktivering av Retpoline på den nyeste versjonen av Windows 10 kan forbedre ytelsen på enheter som kjører Windows 10, versjon 1809 for Spectre variant 2, spesielt på eldre prosessorer.

Slik aktiverer du standardløsninger for CVE-2017-5715 (Spectre Variant 2) og CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Start enheten på nytt for at endringene skal tre i kraft.
Slik deaktiverer du løsninger for CVE-2017-5715 (Spectre Variant 2) og CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Start enheten på nytt for at endringene skal tre i kraft.

Obs!

En verdi på 3 er nøyaktig for FeatureSettingsOverrideMask for både innstillingene Aktiver og Deaktiver. (Se delen «Vanlige spørsmål» for mer informasjon om registernøkler.)

Administrer skadebegrensninger for CVE-2017-5715 (Spectre Variant 2)
**Slik deaktiverer du reduksjoner for CVE-2017-5715 (Spectre Variant 2):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Start enheten på nytt for at endringene skal tre i kraft.
Slik aktiverer du standardløsninger for CVE-2017-5715 (Spectre Variant 2) og CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Start enheten på nytt for at endringene skal tre i kraft.
Bare AMD- og ARM-prosessorer: Aktiver fullstendig skadebegrensning for CVE-2017-5715 (Spectre Variant 2)

Bruker-til-kjerne-beskyttelse for CVE-2017-5715 er deaktivert som standard for AMD- og ARM-CPU-er. Du må aktivere begrensningen for å motta ekstra beskyttelse for CVE-2017-5715. Hvis du vil ha mer informasjon, kan du se Vanlige spørsmål #15 i ADV180002 for AMD-prosessorer og Vanlige spørsmål #20 i ADV180002 for ARM-prosessorer.

Aktiver bruker-til-kjerne-beskyttelse på AMD- og ARM-prosessorer sammen med andre beskyttelser for CVE 2017-5715:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Start enheten på nytt for at endringene skal tre i kraft.
Administrer løsninger for CVE-2018-3639 (Speculative Store Bypass), CVE-2017-5715 (Spectre Variant 2) og CVE-2017-5754 (Meltdown)
Slik aktiverer du løsninger for CVE-2018-3639 (Speculative Store Bypass), standardløsninger for CVE-2017-5715 (Spectre Variant 2) og CVE-2017-5754 (Meltdown):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Start enheten på nytt for at endringene skal tre i kraft.
Obs! AMD-prosessorer er ikke sårbare for CVE-2017-5754 (Meltdown). Denne registernøkkelen brukes i systemer med AMD-prosessorer for å aktivere standardløsninger for CVE-2017-5715 på AMD-prosessorer og reduksjoner for CVE-2018-3639.
Slik deaktiverer du løsninger for CVE-2018-3639 (Speculative Store Bypass) *og* løsninger for CVE-2017-5715 (Spectre Variant 2) og CVE-2017-5754 (Meltdown)
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Start enheten på nytt for at endringene skal tre i kraft.
Bare AMD-prosessorer: Aktiver fullstendig skadebegrensning for CVE-2017-5715 (Spectre Variant 2) og CVE 2018-3639 (Speculative Store Bypass)

Bruker-til-kjerne-beskyttelse for CVE-2017-5715 er deaktivert som standard for AMD-prosessorer. Kunder må aktivere begrensningen for å motta ytterligere beskyttelse for CVE-2017-5715.  Hvis du vil ha mer informasjon, kan du se vanlige spørsmål #15 i ADV180002.

Aktiver bruker-til-kjerne-beskyttelse på AMD-prosessorer sammen med andre beskyttelser for CVE 2017-5715 og beskyttelser for CVE-2018-3639 (Speculative Store Bypass):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Start enheten på nytt for at endringene skal tre i kraft.
Administrer sårbarheten for asynkrone avbrudd av transaksjoner, mikroarkitektonisk datasampling, Spectre, Meltdown, Speculative Store Bypass Disable (SSBD) og L1 Terminal Fault (L1TF)
For å aktivere tiltak for sikkerhetsproblemet knyttet til asynkron avbrudd av transaksjoner i Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135) og mikroarkitektonisk datasampling (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) sammen med Spectre (CVE-2017-5) 753 & CVE-2017-5715) og Meltdown (CVE-2017-5754)-varianter, inkludert Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) samt L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 og CVE-2018-3646) uten å deaktivere Hyper-Threading:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Hvis Hyper-V-funksjonen er installert, legger du til følgende registerinnstilling:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Hvis dette er en Hyper-V-vert og fastvareoppdateringene er brukt: Avslutt alle Virtual Machines fullstendig. Dette gjør at fastvarerelaterte reduksjoner kan brukes på verten før VM-ene startes. Derfor oppdateres også de virtuelle maskinene når de startes på nytt.
Start enheten på nytt for at endringene skal tre i kraft.
For å aktivere tiltak for sikkerhetsproblemet knyttet til asynkron avbrudd av transaksjoner i Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135) og mikroarkitektonisk datasampling (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130) sammen med Spectre (CVE-2017-5) 753 & CVE-2017-5715) og Meltdown (CVE-2017-5754)-varianter, inkludert Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) samt L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620 og CVE-2018-3646) med Hyper-Threading deaktivert:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Hvis Hyper-V-funksjonen er installert, legger du til følgende registerinnstilling:
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Hvis dette er en Hyper-V-vert og fastvareoppdateringene er brukt: Avslutt alle Virtual Machines fullstendig. Dette gjør at fastvarerelaterte reduksjoner kan brukes på verten før VM-ene startes. Derfor oppdateres også de virtuelle maskinene når de startes på nytt.
Start enheten på nytt for at endringene skal tre i kraft.
Slik deaktiverer du tiltak for sikkerhetsproblemet knyttet til asynkron avbrudd av transaksjoner i Intel® Transactional Synchronization Extensions (Intel® TSX) (CVE-2019-11135) og mikroarkitektonisk datasampling (CVE-2019-11091), CVE-2018-12126, CVE-2018-12127, CVE-2018-12130 ) sammen med Spectre (CVE-2017-5753 & CVE-2017-5715) og Meltdown (CVE-2017-5754) varianter, inkludert Speculative Store Bypass Disable (SSBD) (CVE-2018-3639) samt L1 Terminal Fault (L1TF) (CVE-2018-3615, CVE-2018-3620, og CVE-2018-3646):
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Start enheten på nytt for at endringene skal tre i kraft.
CVE-2022-23825 \| AMD CPU-grentype forveksling (BTC)

Slik aktiverer du skadebegrensningene for CVE-2022-23825 på AMD-prosessorer:**

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

Kunder må kanskje også deaktivere Hyper-Threading (også kalt Simultaneous Multi Threading (SMT)) for å få fullstendig beskyttelse. Se KB4073757 for veiledning om hvordan du beskytter Windows-enheter.

CVE-2023-20569 \| AMD CPU-returadresseprediktor

Slik aktiverer du skadebegrensningen for CVE-2023-20569 på AMD-prosessorer:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

CVE-2022-0001 \| Injeksjon av Intel-grenhistorikk

Slik aktiverer du reduksjonen for CVE-2022-0001 på Intel-prosessorer:

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f

Aktivere flere begrensninger

Hvis du vil aktivere flere avbøtinger, må du legge sammen den REG_DWORD verdien for hver utbedring.

Eksempel:


Reduksjon av sikkerhetsproblemet knyttet til asynkron avbrudd av transaksjoner, mikroarkitektonisk datasampling, Spectre, Meltdown, MMIO, Speculative Store Bypass Disable (SSBD) og L1 Terminal Fault (L1TF) med Hyper-Threading deaktivert reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
NOTE : 8264 (i desimalformat) = 0x2048 (i hex)
Hvis du vil aktivere BHI sammen med andre eksisterende innstillinger, må du bruke bitvis OR med gjeldende verdi med 8 388 608 (0x800000).
0x800000 ELLER 0x2048(8264 i desimaltall), så blir det 8 396 872 (0x802048). Det samme med FeatureSettingsOverrideMask.
Tiltak for CVE-2022-0001 på Intel-prosessorer reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
Kombinert skadebegrensning reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f

Kontroller at beskyttelse er aktivert

For å bidra til å kontrollere at beskyttelse er aktivert, har vi publisert et PowerShell-skript som du kan kjøre på enhetene dine. Installer og kjør skriptet ved hjelp av én av følgende metoder.

Metode 1: PowerShell-verifisering ved hjelp av PowerShell-galleriet (Windows Server 2016 eller WMF 5.0/5.1)
Installere PowerShell-modulen:
PS> Install-Module SpeculationControl
Kjør PowerShell-modulen for å bekrefte at beskyttelse er aktivert:
PS> # Lagre den gjeldende kjøringspolicyen slik at den kan tilbakestilles
PS> $SaveExecutionPolicy = Get-ExecutionPolicy
PS> Set-ExecutionPolicy RemoteSigned – Omfang Currentuser
PS> Import-Module SpeculationControl
PS> Get-SpeculationControlSettings
PS> # Tilbakestill kjøringspolicyen til den opprinnelige tilstanden
PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser
Metode 2: PowerShell-bekreftelse ved hjelp av en nedlasting fra Technet (tidligere operativsystemversjoner og tidligere WMF-versjoner)
Installere PowerShell-modulen fra Technet ScriptCenter:
Gå til https://aka.ms/SpeculationControlPS
Last ned SpeculationControl.zip til en lokal mappe.
Pakk ut innholdet til en lokal mappe, for eksempel C:\ADV180002
Kjør PowerShell-modulen for å bekrefte at beskyttelse er aktivert:
Start PowerShell, og kopier og kjør følgende kommandoer (ved hjelp av eksemplet ovenfor):
PS> # Lagre den gjeldende kjøringspolicyen slik at den kan tilbakestilles
PS> $SaveExecutionPolicy = Get-ExecutionPolicy
PS> Set-ExecutionPolicy RemoteSigned – Omfang Currentuser
PS> CD C:\ADV180002\SpeculationControl
PS> Import-Module .\SpeculationControl.psd1
PS> Get-SpeculationControlSettings
PS> # Tilbakestill kjøringspolicyen til den opprinnelige tilstanden
PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser

Hvis du vil ha en detaljert forklaring av utdataene fra PowerShell-skriptet, kan du se KB4074629.

Vanlige spørsmål

Hvordan vet jeg om jeg har riktig versjon av CPU-mikrokoden?

Mikrokoden leveres gjennom en fastvareoppdatering. Du bør sjekke med prosessoren (brikkesettet) og enhetsprodusentene om det finnes tilgjengelige sikkerhetsoppdateringer for fastvare for deres spesifikke enhet, inkludert Intels revisjonsveiledning for mikrokode.

Operativsystemet mitt er ikke oppført. Når kan jeg forvente at en løsning blir utgitt?

Det er svært utfordrende å løse et maskinvareproblem gjennom en programvareoppdatering. Begrensninger for eldre operativsystemer krever også omfattende arkitektoniske endringer. Vi samarbeider med produsenter av berørte brikker for å finne den beste måten å minske problemet på, som kan bli levert i fremtidige oppdateringer.

Hvor finner jeg fastvare- eller maskinvareoppdateringer for overflate?

Oppdateringer for Microsoft overflate-enheter blir levert til kundene via Windows Update sammen med oppdateringene for Windows-operativsystemet. Hvis du vil ha en liste over tilgjengelige oppdateringer for overflate-enhetsfastvare (mikrokode), kan du se KB4073065.

Hvis enheten ikke er fra Microsoft, kan du bruke fastvare fra enhetsprodusenten. Hvis du vil ha mer informasjon, kan du kontakte produsenten av OEM-enheten.

Jeg har en x86-arkitektur, men jeg kan ikke se noen oppdatering som tilbys. Får jeg en?

I februar og mars 2018 lanserte Microsoft ekstra beskyttelse for enkelte x86-baserte systemer. Hvis du vil ha mer informasjon, kan du se KB4073757 og Microsofts sikkerhetsveiledning ADV180002.

Hvor finner jeg oppdateringer for operativsystemet og fastvaren til Microsoft HoloLens (mikrokode)?

Oppdateringer for Windows 10 for HoloLens er tilgjengelige for HoloLens-kunder via Windows Update.

Etter å ha tatt i bruk Windows Sikkerhet-oppdateringen for februar 2018, trenger ikke HoloLens-kunder å gjøre noe mer for å oppdatere enhetsfastvaren. Disse begrensningene vil også bli inkludert i alle fremtidige versjoner av Windows 10 for HoloLens.

Jeg har ikke installert noen av sikkerhetsoppdateringene for 2018. Hvis jeg installerer de nyeste sikkerhetsoppdateringene for 2018, er jeg beskyttet mot sikkerhetsproblemene som er beskrevet?

Nei. Bare sikkerhetsoppdateringer er ikke kumulative. Avhengig av hvilken versjon av operativsystemet du kjører, må du installere kun sikkerhetsoppdateringer hver måned for å være beskyttet mot disse sårbarhetene. Hvis du for eksempel kjører Windows 7 for 32-biters systemer på en berørt Intel-prosessor, må du installere alle rene sikkerhetsoppdateringer. Vi anbefaler at du installerer disse rene sikkerhetsoppdateringene i utgaverekkefølgen.

Vær oppmerksom på I en tidligere versjon av disse vanlige spørsmålene ble det feilaktig angitt at sikkerhetsoppdateringen for februar inkluderte sikkerhetsrettelser som ble utgitt i januar. Det gjør den faktisk ikke.

Hvis jeg tar i bruk noen av de aktuelle sikkerhetsoppdateringene for februar, vil de deaktivere beskyttelsen for CVE-2017-5715 på samme måte som sikkerhetsoppdateringen 4078130 gjorde?

Nei. Sikkerhetsoppdatering 4078130 var en spesifikk løsning for å hindre uforutsigbar systematferd, ytelsesproblemer og/eller uventede omstarter etter installasjon av mikrokode. Bruken av sikkerhetsoppdateringene for februar på Windows-klientoperativsystemer muliggjør alle tre tiltakene.

Jeg har hørt at Intel har gitt ut mikrokodeoppdateringer. Hvor finner jeg dem?

Intel kunngjorde nylig at de har fullført valideringen og påbegynt lanseringen av mikrokode for nyere CPU-plattformer. Microsoft gjør tilgjengelig Intel-validerte mikrokodeoppdateringer rundt Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). KB4093836 viser bestemte Knowledge Base-artikler etter Windows-versjon. Hver enkelt KB inneholder tilgjengelige Intel-mikrokodeoppdateringer etter CPU.

Kjent problem: Noen brukere kan oppleve problemer med nettverkstilkoblingen eller miste IP-adresseinnstillingene etter å ha installert sikkerhetsoppdateringen fra 13. mars 2018 (KB4088875)

Dette problemet ble løst i KB4093118.

Jeg har hørt at AMD har gitt ut mikrokodeoppdateringer. Hvor kan jeg finne og installere disse oppdateringene for systemet mitt?

AMD kunngjorde nylig at de har begynt å lansere mikrokode for nyere CPU-plattformer rundt Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Hvis du vil ha mer informasjon, kan du se AMD Security Oppdateringer og AMD-hvitboken: Retningslinjer for arkitektur rundt indirekte grenkontroll. Disse er tilgjengelige fra OEM-fastvarekanalen.

Jeg kjører Windows 10-oppdatering april 2018 (versjon 1803). Finnes det Intel-mikrokode tilgjengelig for enheten min? Hvor finner jeg den?

Vi gjør tilgjengelig Intel-validerte mikrokodeoppdateringer rundt Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). For å få de nyeste Intel-mikrokodeoppdateringene via Windows Update, må kunder ha installert Intel-mikrokode på enheter som kjører et Windows 10-operativsystem før du oppgraderer til Windows 10-oppdatering april 2018 (versjon 1803).

Mikrokodeoppdateringen er også tilgjengelig direkte fra katalogen hvis den ikke ble installert på enheten før du oppgraderte operativsystemet. Intel-mikrokode er tilgjengelig via Windows Update, WSUS eller Microsoft Update-katalogen. Hvis du vil ha mer informasjon og laste ned instruksjoner, kan du se KB4100347.

Hvor kan jeg finne informasjon om de nye kanalsårbarhetene på spekulativ kjøringsside (Speculative Store Bypass – CVE-2018-3639 og Rogue System Register Read – CVE-2018-3640)?

Hvis du vil ha mer informasjon, kan du se følgende ressurser:

Hvor finner jeg mer informasjon om Windows-støtte for Speculative Store Bypass Disable (SSBD) i Intel-prosessorer

Hvis du vil ha mer informasjon, kan du se inndelingene Anbefalte handlinger og Vanlige spørsmål i ADV180012 | Microsofts veiledning for å omgå spekulativ lagring.

Hvordan kontrollerer jeg om SSBD er aktivert eller deaktivert?

For å verifisere statusen for SSBD ble det Get-SpeculationControlSettings PowerShell-skriptet oppdatert for å oppdage berørte prosessorer, statusen for oppdateringer for SSBD-operativsystemet og statusen til prosessormikrokoden hvis det er aktuelt. Hvis du vil ha mer informasjon og få tak i PowerShell-skriptet, kan du se KB4074629.

Jeg har hørt at Lazy FP State Restore (CVE-2018-3665) ble annonsert. Vil Microsoft utgi tiltak for det?

13. juni 2018 ble en ekstra sårbarhet som involverte spekulativ kjøring i sidekanalen, kjent som Lazy FP State Restore, annonsert og tildelt CVE-2018-3665. Ingen konfigurasjonsinnstillinger (register) er nødvendige for Lazy Restore FP Restore.

Hvis du vil ha mer informasjon om dette sikkerhetsproblemet og for anbefalte handlinger, kan du se sikkerhetsveiledningen ADV180016 | Microsofts veiledning for Lazy FP State Restore.

Obs!

Ingen konfigurasjonsinnstillinger (register) er nødvendige for Lazy Restore FP Restore.

Jeg har hørt at CVE-2018-3693 (Bounds Check Bypass Store) er relatert til Spectre. Vil Microsoft utgi tiltak for det?

Bounds Check Bypass Store (BCBS) ble offentliggjort 10. juli 2018 og tilordnet CVE-2018-3693. Vi anser BCBS for å tilhøre samme klasse av sårbarheter som forbikobling av grensesjekk (utgave 1). Vi kjenner ikke til noen forekomster av BCBS i programvaren vår, men vi fortsetter å undersøke denne sikkerhetsgruppen og vil samarbeide med bransjepartnere for å løse nødtiltak etter behov. Vi fortsetter å oppfordre forskere til å sende inn alle relevante funn til Microsofts dusørprogram for spekulativ utførelseskanal, inkludert eventuelle forekomster av BCBS som kan utnyttes. Programvareutviklere bør se gjennom utviklerveiledningen som ble oppdatert for BCBS på https://aka.ms/sescdevguide.

Jeg har hørt at L1 Terminal Fault (L1TF) ble avslørt. Hvor finner jeg mer informasjon om den og Windows-støtte for den?

14. august 2018 ble L1 Terminal Fault (L1TF) annonsert og tildelt flere CVE-er. Disse nye spekulative kanalsårbarhetene på kjøringssiden kan brukes til å lese innholdet i minnet på tvers av en klarert grense og kan, hvis de utnyttes, føre til avsløring av informasjon. En angriper kan utløse sårbarhetene gjennom flere vektorer, avhengig av det konfigurerte miljøet. L1TF påvirker Intel® Core-prosessorer® og Intel® Xeon-prosessorer®.

Hvis du vil ha mer informasjon om dette sikkerhetsproblemet og en detaljert oversikt over berørte scenarier, inkludert Microsofts tilnærming til å begrense L1TF, kan du se følgende ressurser:

Hvor kan jeg finne og installere ARM64-fastvare som reduserer CVE-2017-5715 – Branch target injection (Spectre Variant 2)?

Kunder som bruker 64-biters ARM-prosessorer, bør kontakte enhetens OEM for fastvarestøtte, fordi ARM64-operativsystembeskyttelse som reduserer CVE-2017-5715 | Branch target injection (Spectre, Variant 2) krever den nyeste fastvareoppdateringen fra enhetsOEM-er for å tre i kraft.

Hvor kan jeg finne informasjon om Intels avsløring av Microarchitectural Data Sampling (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127?)

Hvis du vil ha mer informasjon, kan du se følgende sikkerhetsveiledninger

Hvor kan jeg finne informasjon om Intels avsløring av sikkerhetsproblemer i Microarchitectural Data Sampling (CVE-2019-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)?

Hvis du vil ha mer informasjon, kan du se følgende sikkerhetsveiledninger

Hvor finner jeg den scenariobaserte veiledningen for å fastslå handlinger som er nødvendige for å redusere sårbarheter i forbindelse med mikroarkitektonisk datasampling?

Du finner ytterligere veiledning i Windows-veiledningen for å beskytte mot spekulative kanalsårbarheter på kjøringssiden

Må jeg deaktivere Hyper-Threading for MDS på enheten min?

Se veiledningen i Windows-veiledningen for å beskytte mot spekulative kanalsårbarheter på kjøringssiden

Hvor finner jeg veiledning for Azure?

Hvis du vil ha veiledning for Azure, kan du se denne artikkelen: Veiledning for å redusere spekulative kanalsårbarheter på kjøringssiden i Azure.

Hvor kan jeg finne ut mer om Retpoline-aktivering på Windows 10, versjon 1809?

Hvis du vil ha mer informasjon om Retpoline-aktivering, kan du se blogginnlegget vårt: Mitigating Spectre variant 2 with Retpoline on Windows.

Jeg har hørt at det er en variant av Spectre Variant 1 spekulativ utførelsessidekanalsårbarhet. Hvor kan jeg finne ut mer?

Hvis du vil ha mer informasjon om dette sikkerhetsproblemet, kan du se sikkerhetsveiledningen for Microsoft : CVE-2019-1125 | Sikkerhetsproblem med fremlegging av Windows-kjerneinformasjon.

Støtter CVE-2019-1125 \| Sikkerhetsproblem med fremlegging av kjerneinformasjon i Windows påvirker Microsofts skytjenester?

Vi vet ikke om noen forekomster av dette sikkerhetsproblemet med informasjonsavsløring som påvirker infrastrukturen i skytjenesten vår.

Hvis oppdateringer for CVE-2019-1125 \| Windows Kernel Information Disclosure Vulnerability ble utgitt 9. juli 2019, hvorfor ble detaljene publisert 6. august 2019?

Så snart vi ble oppmerksomme på dette problemet, jobbet vi raskt for å løse det og gi ut en oppdatering. Vi har stor tro på nære partnerskap med både forskere og industripartnere for å gjøre kundene sikrere, og publiserte ikke detaljer før tirsdag 6.

Hvor finner jeg den scenariobaserte veiledningen for å fastslå handlinger som er nødvendige for å redusere sikkerhetsproblemet knyttet til asynkrone avbrudd av transaksjoner i Intel Transactional Synchronization Extensions (Intel TSX)?

Du finner ytterligere veiledning i Windows-veiledningen for å beskytte mot spekulative kanalsårbarheter på kjøringssiden.

Må jeg deaktivere Hyper-Threading sikkerhetsproblemet tilknyttet asynkron avbrudd av transaksjoner i Intel Transactional Synchronization Extensions (Intel TSX) (CVE-2019-11135) på enheten min?

Du finner ytterligere veiledning i Windows-veiledningen for å beskytte mot spekulative kanalsårbarheter på kjøringssiden.

Er det mulig å deaktivere Intel Transactional Synchronization Extensions (Intel TSX)-funksjonen?

Ytterligere veiledning finnes i Veiledning for deaktivering av Intel® Transactional Synchronization Extensions (Intel® TSX)-funksjonen.

Kilder

Ansvarsfraskrivelse for tredjepartsinformasjon

Vi tilbyr kontaktinformasjon om tredjeparter for å hjelpe deg å finne teknisk støtte. Denne kontaktinformasjonen kan endres uten varsel. Vi garanterer ikke nøyaktigheten til kontaktinformasjonen om tredjeparter.