Veiledning for å blokkere tilbakerulling av sikkerhetsoppdateringer relatert til virtualiseringsbasert sikkerhet (VBS)

Gjelder for
Windows 10 Win 10 IoT Ent LTSB 2016 Windows Server 2016 Windows 10 Enterprise, version 1809 Windows Server 2019 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows Server 2022 Azure Local, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Obs!

  • Opprinnelig publiseringsdato: 13. august 2024
  • KB-ID: 5042562

Obs!

  • Støtte for Windows 10 er avsluttet 14. oktober 2025
  • Etter 14. oktober 2025 vil ikke Microsoft lenger tilby gratis programvareoppdateringer fra Windows Update, teknisk assistanse eller sikkerhetsoppdateringer for Windows 10. PC-en vil fortsatt fungere, men vi anbefaler at du flytter til Windows 11.
  • Finn ut mer

Viktig notat om SkuSiPolicy.p7b-policyen

Hvis du vil ha instruksjoner om hvordan du bruker den oppdaterte policyen, kan du se delen Distribuere en Microsoft-signert tilbakekallingspolicy (SkuSiPolicy.p7b).

I denne artikkelen

Oppsummering

Microsoft ble gjort oppmerksom på et sikkerhetsproblem i Windows som gjør det mulig for angripere med administratorrettigheter å erstatte oppdaterte Windows-systemfiler som har eldre versjoner, noe som åpner døren for at en angriper kan gjeninnføre sårbarheter i virtualiseringsbasert sikkerhet (VBS).  Tilbakerulling av disse binærfilene kan gjøre det mulig for en angriper å omgå VBS-sikkerhetsfunksjoner og eksfiltrere data som er beskyttet av VBS. Dette problemet er beskrevet i CVE-2024-21302 | Windows Secure kjernemodus – sårbarhet tilknyttet rettighetsutvidelse.

For å løse dette problemet vil vi tilbakekalle sårbare VBS-systemfiler som ikke er oppdatert. På grunn av det store antallet VBS-relaterte filer som må blokkeres, bruker vi en alternativ tilnærming for å blokkere filversjoner som ikke er oppdatert.

Omfanget av innvirkningen

Alle Windows-enheter som støtter VBS, påvirkes av dette problemet. Dette omfatter lokale fysiske enheter og virtuelle maskiner (VM-er). VBS støttes i Windows 10 og nyere Windows-versjoner, og Windows Server 2016 og nyere Windows Server-versjoner.

VBS-tilstanden kan kontrolleres via Microsoft System Information Tool (Msinfo32.exe). Dette verktøyet samler inn informasjon om enheten. Når du har startet Msinfo32.exe, ruller du ned til raden Virtualiseringsbasert sikkerhet . Hvis verdien i denne raden er Kjører, er VBS aktivert og kjører.

Dialogboksen Systeminformasjon med raden Virtualiseringsbasert sikkerhet uthevet

VBS-tilstanden kan også kontrolleres med Windows PowerShell ved hjelp av Win32_DeviceGuard WMI-klassen. Hvis du vil spørre etter VBS-tilstanden fra PowerShell, åpner du en hevet Windows PowerShell-økt og kjører deretter følgende kommando:

Obs!

Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard

Når du har kjørt PowerShell-kommandoen ovenfor, skal VBS-statusen være én av følgende.

Feltnavn Status
VirtualizationBasedSecurityStatus
  • Hvis feltet er lik 0, er ikke VBS aktivert.
  • Hvis feltet er lik 1, er VBS aktivert, men kjører ikke.
  • Hvis feltet er lik 2, er VBS aktivert og kjører.

Tilgjengelige begrensninger

For alle støttede versjoner av Windows 10, versjon 1507 og nyere Windows-versjoner, og Windows Server 2016 og nyere Windows Server-versjoner, kan administratorer distribuere en Microsoft-signert tilbakekallingspolicy (SkuSiPolicy.p7b). Dette blokkerer sårbare versjoner av VBS-systemfiler som ikke er oppdaterte, fra å lastes inn av operativsystemet.

Når SkuSiPolicy.p7b brukes på en Windows-enhet, låses også policyen til enheten ved å legge til en variabel i UEFI-fastvaren. Under oppstart lastes policyen inn, og Windows blokkerer innlasting av binærfiler som bryter policyen. Hvis UEFI-låsen tas i bruk og policyen fjernes eller erstattes med en eldre versjon, vil ikke Windows oppstartsbehandling starte, og enheten vil ikke starte. Denne oppstartsfeilen viser ikke en feil, og systemet vil gå videre til neste tilgjengelige oppstartsalternativ, noe som kan resultere i en oppstartssløyfe.

En ekstra Microsoft-signert CI-policy som er aktivert som standard og ikke krever flere distribusjonstrinn, er lagt til, og som ikke er bundet til UEFI. Denne signerte CI-policyen lastes inn under oppstart, og håndhevelse av denne policyen forhindrer tilbakerulling av VBS-systemfiler under denne oppstartsøkten. I motsetning til SkuSiPolicy.p7b kan en enhet fortsette å starte opp hvis oppdateringen avinstalleres. Denne policyen er inkludert i alle støttede versjoner av Windows 10, versjon 1507 og nyere. SkuSkiPolicy.p7b kan fortsatt brukes av administratorer for å gi ekstra beskyttelse for tilbakerulling på tvers av oppstartsøkter.

Windows Measured Boot-logger som brukes til å bekrefte oppstartstilstanden til PC-en, inkluderer informasjon om policyversjonen som lastes inn under oppstartsprosessen. Disse loggene vedlikeholdes sikkert av TPM under oppstart, og Microsofts attestasjonstjenester analyserer disse loggene for å kontrollere at de riktige policyversjonene lastes inn. Attestasjonstjenestene håndhever regler som sikrer at en bestemt policyversjon eller nyere lastes inn. Ellers vil ikke systemet attesteres som feilfritt.

For at policybegrensningen skal fungere, må policyen oppdateres ved hjelp av Windows-serviceoppdateringen siden komponentene i Windows og policyen må være fra samme versjon. Hvis policybegrensningen kopieres til enheten, kan det hende at enheten ikke starter hvis feil versjon av begrensningen brukes, eller at reduksjonen ikke fungerer som forventet. I tillegg bør tiltakene som er beskrevet i KB5025885 , brukes på enheten.

I Windows 11, versjon 24H2, Windows Server 2022 og Windows Server 23H2 legger dynamisk klareringsrot for måling (DRTM) til en ytterligere reduksjon for tilbakerullingssårbarheten. Denne begrensningen er aktivert som standard. På disse systemene er de VBS-beskyttede krypteringsnøklene bundet til den standardaktiverte VBS CI-policyen for oppstartsøkt, og forseglingen oppheves bare hvis den samsvarende CI-policyversjonen håndheves. Hvis du vil aktivere brukerinitierte tilbakerullinger, er det lagt til en løpeperiode for å aktivere sikker tilbakerulling av 1 versjon av Windows-oppdateringspakken uten å miste muligheten til å oppheve forseglingen for VSM-hovednøkkelen. Den brukerinitierte tilbakerullingen er imidlertid bare mulig hvis SkuSiPolicy.p7b ikke brukes. VBS CI-policyen håndhever at alle binærfiler for oppstart ikke har blitt rullet tilbake til tilbakekalte versjoner. Dette betyr at systemet ikke vil starte hvis en angriper med administratorrettigheter ruller tilbake sårbare binærfiler for oppstart. Hvis både CI-policyen og binærfilene rulles tilbake til en tidligere versjon, åpnes ikke VSM-beskyttede data.

Forstå risikoer for avbøtende tiltak

Du må være klar over potensielle risikoer før du bruker den Microsoft-signerte tilbakekallelsespolicyen. Les gjennom disse risikoene, og foreta eventuelle nødvendige oppdateringer av gjenopprettingsmediet før du bruker begrensningstiltaket.

Vær oppmerksom på Disse risikoene gjelder bare for SkuSiPolicy.p7b-policyen, og gjelder ikke for standard aktiverte beskyttelser.

  • UEFI Lock og avinstallering av oppdateringer. Når du har brukt UEFI-låsen med den Microsoft-signerte tilbakekallelsespolicyen på en enhet, kan ikke enheten gjenopprettes (ved å avinstallere Windows-oppdateringer, ved hjelp av et gjenopprettingspunkt eller på andre måter) hvis du fortsetter å bruke sikker oppstart. Selv om du formaterer disken på nytt, fjernes ikke UEFI-låsen for reduksjonen hvis den allerede er brukt. Dette betyr at hvis du prøver å tilbakestille Windows-operativsystemet til en tidligere tilstand som ikke har den brukte reduksjonen, vil ikke enheten starte, ingen feilmelding vil vises, og UEFI vil gå videre til neste tilgjengelige oppstartsalternativ. Dette kan føre til en oppstartsløkke. Du må deaktivere Sikker oppstart for å fjerne UEFI-låsen. Vær oppmerksom på alle mulige implikasjoner, og test grundig før du bruker tilbakekallingene som er beskrevet i denne artikkelen, på enheten.
  • Eksternt oppstartsmedium. Etter at UEFI-låsreduksjonene har blitt brukt på en enhet, må eksterne oppstartsmedier oppdateres med den nyeste Windows-oppdateringen som er installert på enheten. Hvis det eksterne oppstartsmediet ikke oppdateres til samme Windows-oppdateringsversjon, kan det hende at enheten ikke starter opp fra dette mediet. Se instruksjonene i delen Oppdatere eksterne oppstartsmedier før du bruker tiltakene.
  • Windows Recovery EnvironmentWindows Recovery Environment (WinRE) på enheten oppdateres med den nyeste dynamiske oppdateringen for Windows Safe OS som ble utgitt 8. juli 2025, på enheten før SkuSipolicy.p7b brukes på enheten. Hvis du utelater dette trinnet, kan det hende at WinRE ikke kan kjøre funksjonen Tilbakestill PC.  Hvis du vil ha mer informasjon, kan du se Legge til en oppdateringspakke i Windows RE.
  • PXE-oppstart (Pre-boot Execution Environment). Hvis reduksjonen distribueres til en enhet og du prøver å bruke PXE-oppstart, vil ikke enheten starte med mindre den nyeste Windows-oppdateringen også brukes på PXE-serveroppstartsavbildningen. Vi anbefaler ikke å distribuere begrensninger til nettverksoppstartskilder med mindre PXE-oppstartsserveren er oppdatert til den nyeste Windows-oppdateringen utgitt i januar 2025 eller senere, inkludert PXE-oppstartsbehandling.

Distribusjonsretningslinjer for reduksjon

Hvis du vil løse problemene som beskrives i denne artikkelen, kan du distribuere en Microsoft-signert tilbakekallingspolicy (SkuSiPolicy.p7b). Denne begrensningen støttes bare i Windows 10, versjon 1507 og nyere Windows-versjoner og Windows Server 2016.

Vær oppmerksom på Hvis du bruker BitLocker, må du kontrollere at BitLocker-gjenopprettingsnøkkelen er sikkerhetskopiert. Du kan kjøre følgende kommando fra ledeteksten for administrator og notere deg det 48-sifrede numeriske passordet:

Obs!

manage-bde -protectors -get %systemdrive%​​​​​​​

Distribuere en Microsoft-signert tilbakekallingspolicy (SkuSiPolicy.p7b)

Den Microsoft-signerte tilbakekallelsespolicyen er inkludert som en del av den nyeste Windows-oppdateringen. Denne policyen skal bare brukes på enheter ved å installere den nyeste tilgjengelige Windows-oppdateringen og deretter følge disse trinnene:

Vær oppmerksom på Hvis oppdateringer mangler, kan det hende at enheten ikke starter med begrensningen som er brukt, eller at reduksjonen ikke fungerer som forventet. Pass på at du oppdaterer de oppstartbare Windows-mediene med den nyeste tilgjengelige Windows-oppdateringen før du distribuerer policyen. Hvis du vil ha mer informasjon om hvordan du oppdaterer oppstartbare medier, kan du se delen Oppdatere eksterne oppstartsmedier .

  1. Kontroller at den nyeste Windows-oppdateringen som ble utgitt på eller etter januar 2025, er installert.

    • For Windows 11, versjon 22H2 og 23H2, installer 22. juli 2025 (KB5062663) eller en nyere oppdatering før du følger disse trinnene.
    • For Windows 10, versjon 21H2, installerer du Windows-oppdateringen utgitt i august 2025 eller en senere oppdatering før du følger disse trinnene.
  2. Kjør følgende kommandoer i en hevet Windows PowerShell-ledetekst:

    Obs!

    $PolicyBinary = $env:windir+"\System32\SecureBootUpdates\SkuSiPolicy.p7b"
    $MountPoint = 's:'
    $EFIDestinationFolder = "$MountPoint\EFI\Microsoft\Boot"
    mountvol $MountPoint /S
    if (-Not (Test-Path $EFIDestinationFolder)) { New-Item -path $EFIDestinationFolder -Type Directory -Force }
    Copy-Item -Path $PolicyBinary -Mål $EFIDestinationFolder -Force
    mountvol $MountPoint /D

  3. Start enheten på nytt

  4. Bekreft at policyen er lastet inn i Hendelsesliste ved hjelp av informasjonen i delen Hendelseslogger i Windows.

Obs!

  • Du bør ikke fjerne SkuSiPolicy.p7b-opphevelsesfilen (policy) etter at den er distribuert. Enheten kan kanskje ikke lenger starte hvis filen fjernes.
  • Hvis enheten ikke starter, kan du se delen Gjenopprettingsprosedyre .

Oppdatere eksterne oppstartsmedier

Hvis du vil bruke et eksternt oppstartsmedium med en enhet som har en Microsoft-signert tilbakekallingspolicy, må det eksterne oppstartsmediet oppdateres med den nyeste Windows-oppdateringen, inkludert Oppstartsbehandling. Hvis mediet ikke inkluderer den nyeste Windows-oppdateringen, starter ikke mediet.

Viktig! Vi anbefaler at du oppretter en gjenopprettingsstasjon før du fortsetter. Dette mediet kan brukes til å installere en enhet på nytt i tilfelle det oppstår et stort problem.

Bruk følgende fremgangsmåte for å oppdatere det eksterne oppstartsmediet:

  1. Gå til en enhet der de siste Windows-oppdateringene er installert.
  2. Montere det eksterne oppstartsmediet som en stasjonsbokstav. Du kan for eksempel montere en minnepinne som D:.
  3. Klikk Start, skriv Opprett en gjenopprettingsstasjon i søkeboksen , og klikk deretter Opprett en kontrollpanel for gjenopprettingsstasjon. Følg instruksjonene for å opprette en gjenopprettingsstasjon ved hjelp av den monterte minnepinnen.
  4. Fjern den monterte minnepinnen på en trygg måte.

Hvis du administrerer installerbare medier i miljøet ved hjelp av veiledningen Oppdatere Windows-installasjonsmedier med dynamisk oppdatering , følger du denne fremgangsmåten:

  1. Gå til en enhet der de siste Windows-oppdateringene er installert.
  2. Følg fremgangsmåten i Oppdater Windows-installasjonsmedier med dynamisk oppdatering for å opprette medier som har de siste Windows-oppdateringene installert.

Windows-hendelseslogger

Windows logger hendelser når kodeintegritetspolicyer, inkludert SkuSiPolicy.p7b, lastes inn, og når en fil blokkeres fra å lastes inn på grunn av policyhåndhevelse. Du kan bruke disse hendelsene til å bekrefte at begrensningen har blitt brukt.

Kodeintegritetslogger er tilgjengelige i Windows Hendelsesliste under Program- og tjenestelogger>, Microsoft>Windows>CodeIntegrity>, operasjonelle>program- og tjenestelogger>Tjenestelogger>Microsoft>Windows>AppLocker>,MSI og skript.

Hvis du vil ha mer informasjon om hendelser for kodeintegritet, kan du se driftsveiledningen for Windows Defender Programkontroll.

Hendelser for policyaktivering

Policyaktiveringshendelser er tilgjengelige i Windows Hendelsesliste under Program- og tjenestelogger>Microsoft>Windows>CodeIntegrity>Operational.

  • PolicyNameBuffer – Microsoft Windows SKU SI-policy
  • PolicyGUID – {976d12c8-cb9f-4730-be52-54600843238e}
  • PolicyHash – 107E8FDD187C34CF8B8EA46A4EE99F0DB60F491650DC989DB71B4825DC73169D

SI-policy for Microsoft Windows SKU

Hvis du har brukt overvåkingspolicyen eller reduksjonen på enheten og CodeIntegrity-hendelse 3099 for den brukte policyen ikke finnes, håndheves ikke policyen. Se distribusjonsinstruksjonene for å kontrollere at policyen ble riktig installert.

Obs!

  • Vær oppmerksom på Hendelsen for kodeintegritet 3099 støttes ikke på versjoner av Windows 10 Enterprise 2016, Windows Server 2016 og Windows 10 Enterprise 2015 LTSB. Hvis du vil kontrollere at policyen har blitt brukt (overvåkings- eller tilbakekallingspolicy), må du montere EFI-systempartisjonen ved hjelp av mountvol.exe-kommandoen og se etter om policyen er brukt på EFI-partisjonen. Pass på at du demonterer EFI-systempartisjonen etter bekreftelsen.
  • SkuSiPolicy.p7b - Tilbakekallingspolicy
  • SkuSiPolicy.p7b-policyen er tatt i bruk

Overvåk og blokker hendelser

Hendelser for overvåking og blokkering av kodeintegritet er tilgjengelige i Windows Hendelsesliste under Program- og tjenestelogger>, Microsoft>Windows>CodeIntegrity,>operasjonelle>program- og tjenestelogger>,Microsoft>Windows>AppLocker>,MSI og skript.

Den tidligere loggplasseringen omfatter hendelser om kontroll av kjørbare filer, dynamiske koblingsbiblioteker og drivere. Sistnevnte loggplassering inkluderer hendelser om kontrollen av MSI-installasjonsprogrammer, skript og COM-objekter.

CodeIntegrity-hendelse 3077 i loggen CodeIntegrity – operasjonell indikerer at en kjørbar fil, .dll eller driver er blokkert fra å lastes inn. Denne hendelsen inneholder informasjon om den blokkerte filen og om håndhevelsespolicyen. For filer som blokkeres av begrensningen, samsvarer policyinformasjonen i CodeIntegrity-hendelse 3077 med policyinformasjonen for SkuSiPolicy.p7b fra CodeIntegrity-hendelse 3099. CodeIntegrity-hendelse 3077 finnes ikke hvis det ikke finnes kjørbare filer, drivere .dll eller drivere som bryter med policyen for kodeintegritet på enheten.

Hvis du vil se andre hendelser for overvåking og blokkering av kodeintegritet, kan du se Forstå programkontrollhendelser.

Prosedyre for fjerning og gjenoppretting av policy

Hvis noe går galt etter at du har brukt begrensningen, kan du bruke følgende fremgangsmåte til å fjerne begrensningen:

  1. Avbryt BitLocker hvis det er aktivert. Kjør følgende kommando fra et hevet ledetekstvindu:

    Obs!

    Manager-bde -protectors -disable c: -rebootcount 3

  2. Slå av Sikker oppstart på UEFI BIOS-menyen.

    Fremgangsmåten for å deaktivere sikker oppstart er forskjellig mellom enhetsprodusenter og -modeller. Hvis du vil ha hjelp til å finne ut hvor du kan deaktivere sikker oppstart, kan du se dokumentasjonen fra enhetsprodusenten. Du finner mer informasjon i Deaktivere sikker oppstart.

  3. Fjern SkuSiPolicy.p7b-policyen .

    1. Start Windows som vanlig, og logg på.

      Policyen SkuSiPolicy.p7b må fjernes fra følgende plassering:

      • <EFI System Partition>\Microsoft\Boot\SkuSiPolicy.p7b
    2. Kjør følgende kommandoer fra en opphøyd Windows PowerShell-økt for å rydde opp i policyen fra disse plasseringene:

      Obs!

      $PolicyBinary = $env:windir+"\System32\SecureBootUpdates\SkuSiPolicy.p7b" $MountPoint = 's:' $EFIPolicyPath = "$MountPoint\EFI\Microsoft\Boot\SkuSiPolicy.p7b" $EFIDestinationFolder="$MountPoint\EFI\Microsoft\Boot" mountvol $MountPoint /S if (-Not (Test-Path $EFIDestinationFolder)) { New-Item -Path $EFIDestinationFolder -Type Directory -Force } if (Test-Path   $EFIPolicyPath ) {Remove-Item -Path $EFIPolicyPath -Force } ​​​​​​​mountvol $MountPoint /D

  4. Aktiver Sikker oppstart fra BIOS.

    Se i dokumentasjonen fra enhetsprodusenten for å finne ut hvor du kan aktivere Sikker oppstart.

    Hvis du deaktiverte Sikker oppstart i trinn 1 og stasjonen er beskyttet av BitLocker, deaktiverer du BitLocker-beskyttelsen og aktiverer deretter Sikker oppstart fra UEFI BIOS-menyen .

  5. Aktiver BitLocker. Kjør følgende kommando fra et hevet ledetekstvindu:

    Obs!

    Manager-bde -protectors -enable c:

  6. Start enheten på nytt

Endringer i denne artikkelen
Endre dato Beskrivelse
Desember 17, 2025
  • Oppdaterte kommandoene i trinn 2 i delen «Distribuere en Microsoft-signert policy for tilbakekalling (SkuSiPolicy.p7b)», da kommandoene ikke fungerte som de skulle.

    Fra:
    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x20 /f
    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
    Til:

    $PolicyBinary = $env:windir+"\System32\SecureBootUpdates\SkuSiPolicy.p7b"
    $MountPoint = 's:'
    $EFIDestinationFolder = "$MountPoint\EFI\Microsoft\Boot"
    mountvol $MountPoint /S
    if (-Not (Test-Path $EFIDestinationFolder)) { New-Item -path $EFIDestinationFolder -Type Directory -Force }
    Copy-Item -Path $PolicyBinary -Mål $EFIDestinationFolder -Force
    mountvol $MountPoint /D
22. juli 2025 kl.
  • Oppdaterte instruksjonstrinnene i delen «Distribuere en Microsoft-signert policy for tilbakekalling (SkuSiPolicy.p7b)».
10. juli 2025 kl.
  • Fjernet delen «Distribuere en overvåkingsmoduspolicy» ettersom funksjonen er avviklet etter installasjon av Windows-oppdateringsutgivelsen på eller etter 8. juli 2025.
  • Fjernet delen «CodeIntegrity-hendelse 3099» da den ikke lenger gjelder.
  • I delen «Forstå risikoavbøtende risikoer» oppdaterte du emnet «Windows Recovery Environment»

    Fra:
    Windows Recovery Environment. Windows Recovery Environment (WinRE) på enheten oppdateres med de nyeste Windows-oppdateringene installert på enheten før SkuSipolicy.p7b brukes på enheten. Hvis du utelater dette trinnet, kan det hende at WinRE ikke kan kjøre funksjonen Tilbakestill PC. Hvis du vil ha mer informasjon, kan du se Legge til en oppdateringspakke i Windows RE.
    Til:
    Windows Recovery Environment. Windows Recovery Environment (WinRE) på enheten oppdateres med den nyeste Windows Safe OS Dynamic utgitt i eller etter juli 2025 på enheten før SkuSipolicy.p7b brukes på enheten. Hvis du utelater dette trinnet, kan det hende at WinRE ikke kan kjøre funksjonen Tilbakestill PC. Hvis du vil ha mer informasjon, kan du se Legge til en oppdateringspakke i Windows RE.
    Hvis Safe OS UD-oppdateringer ikke er tilgjengelige, kan du distribuere den nyeste kumululative oppdateringen.
  • I delen «Tilgjengelige begrensninger» erstattet følgende avsnitt:
    En ekstra Microsoft-signert CI-policy som er aktivert som standard og ikke krever flere distribusjonstrinn, er lagt til, og som ikke er bundet til UEFI. Denne signerte CI-policyen lastes inn under oppstart, og håndhevelse av denne policyen forhindrer tilbakerulling av VBS-systemfiler under denne oppstartsøkten. I motsetning til SkuSiPolicy.p7b kan en enhet fortsette å starte opp hvis den standard aktiverte policyen har blitt endret eller fjernet. Denne begrensningen er tilgjengelig på enheter med Windows 10 22H2 og nyere. SkuSkiPolicy.p7b kan fortsatt brukes av administratorer for å gi ekstra beskyttelse for tilbakerulling på tvers av oppstartsøkter.
    Med følgende avsnitt:
    En ekstra Microsoft-signert CI-policy som er aktivert som standard og ikke krever flere distribusjonstrinn, er lagt til, og som ikke er bundet til UEFI. Denne signerte CI-policyen lastes inn under oppstart, og håndhevelse av denne policyen forhindrer tilbakerulling av VBS-systemfiler under denne oppstartsøkten. I motsetning til SkuSiPolicy.p7b kan en enhet fortsette å starte opp hvis oppdateringen avinstalleres. Denne policyen er inkludert i alle støttede versjoner av Windows 10, versjon 1507 og nyere. SkuSkiPolicy.p7b kan fortsatt brukes av administratorer for å gi ekstra beskyttelse for tilbakerulling på tvers av oppstartsøkter.
  • I delen «Tilgjengelige reduksjoner» har du lagt til følgende Windows-versjoner i den første setningen i siste avsnitt:

    Windows 11, versjon 24H2, Windows Server 2022 og Windows Server 23H2
  • Fjernet bildet av oppføringen «SiPolicy.p7b – Overvåkingspolicy» i delen «Policyaktiveringshendelser».
8. april 2025
  • Fjernet første setning i delen «Viktig notat om SkuSiPolicy.p7b-policyen», ettersom den nyeste oppdateringen for øyeblikket ikke er tilgjengelig for alle Windows-versjoner.
  • Oppdaterte delen «Tilgjengelige begrensninger» og la til mer detaljert informasjon.
  • La til standardbegrensninger for oppstartsøkten for å forhindre tilbakerulling av binærfiler for Windows 10, versjon 22H2 og nyere og VBS-databeskyttelse for sikker oppstart eller DRTM-baserte enheter på Windows 11, versjon 24H2.
Februar 24, 2025
  • Oppdaterte notatet i delen «Policyaktiveringshendelser» og la til et ekstra skjermbilde av katalogoppføringen som viser filen «SiPolicy.p7b – Overvåkingspolicy».
Februar 11, 2025
  • Oppdaterte skriptet i trinn 1 i inndelingen Distribuere en Microsoft-signert policy for tilbakekalling (SkuSiPolicy.p7b).
  • La til en merknad på slutten av delen «Policyaktiveringshendelser» og la til et skjermbilde av katalogoppføringen som viser filen «SkuSiPolicy.p7b – Opphevelsespolicy».
  • Oppdaterte skriptet i trinn 3b i delen «Prosedyre for fjerning og gjenoppretting av policy».
14. januar 2025
  • La til det viktige notatet om SkuSiPolicy.p7b-policyen øverst i denne artikkelen.*
  • Fjernet følgende merknad (som ble lagt til 12. november 2024) fra delen «Tilgjengelige begrensninger» som ikke lenger er nødvendig:

    «Obs! Støtte for SKUSIPolicy.p7b- og VbsSI_Audit.p7b-policyene for Windows 10, versjon 1507, Windows 10 Enterprise 2016 og Windows Server 2016 er lagt til som en del av de nyeste Windows-oppdateringene utgitt 8. oktober 2024 eller senere. Nyere versjoner av Windows og Windows Server introduserte disse policyene i oppdateringene 13. august 2024.»
  • La til mer informasjon i notatet i delen «Distribuere en Microsoft-signert tilbakekallingspolicy (SkuSiPolicy.p7b)». Opprinnelig tekst var «Obs! Hvis oppdateringer mangler, kan det hende at enheten ikke starter med begrensningen som er brukt, eller at reduksjonen ikke fungerer som forventet.»*
  • Fjernet det andre avsnittet i avsnittet Oppdatere eksterne oppstartsmedier. Den opprinnelige teksten som ble fjernet, var «Oppstartsmedier som er oppdatert med Microsoft-signerte tilbakekallingspolicyer, må bare brukes til å starte enheter der begrensningen allerede er brukt. Hvis den brukes med enheter uten begrensningen, aktiveres UEFI-låsen under oppstart fra oppstartsmediet. Påfølgende oppstarter fra disk vil mislykkes, med mindre enheten oppdateres med begrensningen eller UEFI-låsen fjernes.»*
  • Fjernet trinnet «Med det nylig opprettede mediet montert, kopier SkuSiPolicy.p7b-filen til <MediaRoot>\EFI\Microsoft\Boot (for eksempel D:\EFI\Microsoft\Boot)» i fremgangsmåten «Trinn for å oppdatere det eksterne oppstartsmediet» i delen «Oppdatere eksterne oppstartsmedier» siden dette trinnet ikke lenger er nødvendig.*
  • Fjernet trinn 3 til 5 i prosedyren «Veiledning for oppdatering av Windows-installasjonsmedier med dynamisk oppdatering » i delen «Oppdatere eksterne oppstartsmedier» siden trinnene ikke lenger er nødvendige.*
    • 3. Plasser innholdet i mediet på en USB-minnepinne og monter minnepinnen som en stasjonsbokstav. Du kan for eksempel montere minnepinnen som D:.
    • 4. Kopier SkuSiPolicy.p7b til <MediaRoot>\EFI\Microsoft\Boot (for eksempel D:\EFI\Microsoft\Boot).
    • 5. Fjern den monterte minnepinnen på en trygg måte.
  • Oppdaterte første avsnitt i emnet Eksterne oppstartsmedier i delen Forstå risikoer for avbøting. Opprinnelig tekst var «Etter at UEFI-lås-begrensningene har blitt brukt på en enhet, må eksterne oppstartsmedier oppdateres med de nyeste Windows-oppdateringene installert på enheten og med den Microsoft-signerte tilbakekallingspolicyen (SkuSiPolicy.p7b). Hvis det eksterne oppstartsmediet ikke oppdateres, kan det hende at enheten ikke starter opp fra dette mediet. Se instruksjonene i delen Oppdatere eksterne oppstartsmedier før du bruker tiltakene.*
  • Fjernet det andre avsnittet i emnet "Eksterne oppstartsmedier" i delen "Forstå risikoer for avbøting". Den opprinnelige teksten var «Oppstartsmedier som er oppdatert med den Microsoft-signerte tilbakekallingspolicyen, kan bare brukes til å starte enheter der begrensningen allerede er brukt. Hvis den brukes med enheter uten begrensningen, aktiveres UEFI-låsen under oppstart fra oppstartsmediet. Påfølgende oppstarter fra disk vil mislykkes, med mindre enheten oppdateres med begrensningen eller UEFI-låsen fjernes.»*
  • Oppdaterte emnet «Pre-boot Execution Environment (PXE)-oppstart i delen «Understanding reducing risks». Opprinnelig tekst var «Hvis reduksjonen distribueres til en enhet og du prøver å bruke PXE-oppstart, vil ikke enheten starte med mindre reduksjonene også brukes på nettverksoppstartskildene (roten der bootmgfw.efi finnes). Hvis en enhet starter fra en nettverksoppstartskilde der begrensningen er brukt, gjelder UEFI-låsen for enheten og påvirker påfølgende oppstarter. Vi anbefaler ikke at du distribuerer reduksjoner til nettverksoppstartskilder med mindre alle enheter i miljøet ditt har distribuert reduksjonene. "*
12. november 2024 kl.
  • I delen «Tilgjengelige tiltak» ble støtte for SkuSiPolicy.p7b- og VbsSI_Audit.p7b-policyene for Windows 10, versjon 1507, Windows 10 Enterprise 2016 og Windows Server 2016 lagt til som en del av Windows-oppdateringene utgitt 8. oktober 2024 eller senere.
  • Oppdaterte Windows-utgivelsesdatoene fra 13. august 2024 til 12. november 2024 gjennom hele perioden.