Logg på med Microsoft
Logg på, eller opprett en konto.
Hei,
Velg en annen konto.
Du har flere kontoer
Velg kontoen du vil logge på med.

Se hvilke produkter denne artikkelen gjelder for.

Sammendrag

29. juli 2020 publiserte Microsoft sikkerhetsveiledning 200011 som beskriver et nytt sikkerhetsproblem som er relatert til sikker oppstart. Enheter som stoler på Microsofts tredjeparts UEFI-sertifiseringsinstans (Unified Extensible Firmware Interface) (CA) i sin konfigurasjon av sikker oppstart, kan være utsatt for en angriper som har administrative rettigheter eller fysisk tilgang til enheten.

Denne artikkelen gir veiledning for å bruke den nyeste listen over DBX-tilbakekalling for sikker oppstart for å gjøre de sårbare modulene ugyldige. Microsoft vil sende en oppdatering til Windows Update for å løse dette sikkerhetsproblemet våren 2022.

Binærfilene for sikker oppstart oppdateres på denne UEFI-nettsiden.

De publiserte filene er som følger:

  • UEFI-tilbakekallingslistefil for x86 (32-biters)

  • UEFI-tilbakekallingslistefil for x64 (64-biters)

  • UEFI-tilbakekallingslistefil for arm64

Når disse hash-kodene er lagt til IDBX for sikker oppstart på enheten, vil ikke disse programmene lenger kunne lastes inn. 

Viktig!: Dette området er vert for filer for hver arkitektur. Hver vertsbaserte fil inneholder bare hash-koder for programmer som gjelder for den spesifikke arkitekturen. Du må bruke én av disse filene på alle enheter, men kontroller at du bruker filen som er relevant for arkitekturen. Selv om det er teknisk mulig å bruke en oppdatering for en annen arkitektur, vil ikke installasjon av riktig oppdatering la enheten være ubeskyttet.

Forsiktighet: Les hovedartikkelen om dette sikkerhetsproblemet før du prøver noen av disse trinnene. Feil bruk av DBX-oppdateringer kan hindre at enheten starter.

Du bør bare følge disse trinnene hvis følgende betingelse er sann:

  • Du er ikke avhengig av å starte noen av oppstartsprogrammene som blokkeres av denne oppdateringen.

Mer informasjon

Bruke en DBX-oppdatering på Windows

Når du har lest advarslene i forrige del og bekreftet at enheten er kompatibel, følger du disse trinnene for å oppdatere DBX for sikker oppstart:

  1. Last ned den aktuelle UEFI-tilbakekallingslistefilen (Dbxupdate.bin) for plattformen fra denne UEFI-nettsiden.

  2. Du må dele filen Dbxupdate.bin i de nødvendige komponentene for å kunne bruke dem ved hjelp av PowerShell-cmdleter. Dette gjør du slik:

    1. Last ned PowerShell-skriptet fra nettsiden for PowerShell-galleriet.

    2. Kjør følgende cmdlet for å finne skriptet:

      • Get-InstalledScript -name SplitDbxContent | select-object Name, Version, Author, PublishedDate, InstalledDate, InstalledLocation

    3. Kontroller at cmdleten laster ned skriptet og gir utdatadetaljer, inkludert Navn, Versjon, Forfatter, PublishedDate, InstalledDate og InstalledLocation.

    4. Kjør følgende cmdleter:

      • [string]$ScriptPath= @(Get-InstalledScript -name SplitDbxContent | select-object -ExpandProperty InstalledLocation)

      • cd $ScriptPath

      • Ls

    5. Kontroller at SplitDbxContent.ps1-filen nå er i Skript-mappen.

    6. Kjør følgende PowerShell-skript på filen Dbxupdate.bin:

         SplitDbxContent.ps1 “c:\path\to\file\dbxupdate.bin"

    7. Kontroller at kommandoen opprettet følgende filer.

      Kommandoutdata for trinn 2c

      • Content.bin – oppdater innhold

      • Signature.p7 – signatur som godkjenner oppdateringsprosessen

  3. Kjør Set-SecureBootUefi-cmdleten i en administrativ PowerShell-økt for å bruke DBX-oppdateringen:

    Set-SecureBootUefi -Name dbx -ContentFilePath .\content.bin -SignedFilePath .\signature.p7 -Time 2010-03-06T19:17:21Z -AppendWrite

    Forventet utdata


    Kommandoutdata for "Bruk" trinn 3

  4. Start enheten på nytt for å fullføre installasjonen av oppdateringen.

Hvis du vil ha mer informasjon om konfigurasjons-cmdleten for sikker oppstart og hvordan du bruker den for DBX-oppdateringer, kan du se Set-Secure.

Kontrollerer at oppdateringen var vellykket  

Når du har fullført trinnene i forrige del og startet enheten på nytt, følger du disse trinnene for å bekrefte at oppdateringen ble brukt. Etter vellykket bekreftelse vil ikke enheten lenger bli påvirket av GRUB-sikkerhetsproblemet.

  1. Last ned DBX-oppdateringsbekreftelsesskriptene fra denne GitHub Gist-nettsiden.

  2. Pakk ut skript og binærfiler fra den komprimerte filen.

  3. Kjør følgende PowerShell-skript i mappen som inneholder de utvidede skriptene og binærfilene for å bekrefte DBX-oppdateringen:

    Check-Dbx.ps1 '.\dbx-2021-April.bin' 

    Merk: Hvis en DBX-oppdatering som samsvarer med juli 2020- eller oktober 2020-versjonene fra dette filarkivet for tilbakekallingslisten , ble brukt, kjører du følgende passende kommando i stedet:

    Check-Dbx.ps1 '.\dbx-2020-July.bin' 

    Check-Dbx.ps1 '.\dbx-2020-October.bin' 

  4. Kontroller at utdataene samsvarer med det forventede resultatet.

    Kommandoutdata for "Bekrefter" trinn 4

FAQ

Spørsmål 1: Hva betyr feilmeldingen "Get-SecureBootUEFI: Cmdlets not supported on this platform"?

A1: Denne feilmeldingen angir at INGEN sikker oppstart er aktivert på datamaskinen. Derfor påvirkes ikke denne enheten av grub-sikkerhetsproblemet. Ingen ytterligere handling er nødvendig.

Spørsmål 2: Hvordan konfigurere enheten til å klarere eller ikke klarere tredjeparts UEFI CA? 

A2: Vi anbefaler at du kontakter OEM-leverandøren. 

For Microsoft Surface endrer du innstillingen for sikker oppstart til «Bare Microsoft», og kjører deretter følgende PowerShell-kommando (resultatet skal være «Usann»): 

[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft Corporation UEFI CA 2011' 

Hvis du vil ha mer informasjon om hvordan du konfigurerer for Microsoft Surface, kan du se Administrer Surface UEFI-innstillinger – Surface | Microsoft Docs.

Spørsmål 3: Påvirker dette problemet virtuelle maskiner i Azure IaaS generasjon 1 og generasjon 2? 

A3: Nei. Virtuelle Azure-maskiner Gen1 og Gen2 støtter ikke funksjonen for sikker oppstart. Derfor påvirkes de ikke av tillitskjeden. 

Spørsmål 4: Refererer ADV200011 og CVE-2020-0689 til det samme sikkerhetsproblemet som er relatert til sikker oppstart? 

A: Nei. Disse sikkerhetsveiledningene beskriver ulike sårbarheter. "ADV200011" refererer til et sikkerhetsproblem i GRUB (Linux-komponenten) som kan føre til en sikker oppstartsforbikobling. "CVE-2020-0689" refererer til et sikkerhetsproblem for omgåelse av sikkerhetsfunksjon som finnes i sikker oppstart. 

Spørsmål 5: Jeg kan ikke kjøre noen av PowerShell-skriptene. Hva bør jeg gjøre?

A: Kontroller kjøringspolicyen for PowerShell ved å kjøre kommandoen Get-ExecutionPolicy . Avhengig av utdataene må du kanskje oppdatere kjøringspolicyen:

Tredjepartsproduktene som beskrives i denne artikkelen, er produsert av firmaer som er uavhengige av Microsoft. Microsoft gir ingen garantier, underforstått eller på annen måte, angående ytelsen eller påliteligheten til disse produktene. 

Microsoft tilbyr tredjeparts kontaktinformasjon for å hjelpe deg med å finne mer informasjon om dette emnet. Denne kontaktinformasjonen kan endres uten varsel. Microsoft garanterer ikke nøyaktigheten til tredjeparts kontaktinformasjon. 

Gjelder for:

Windows 10 for 32-biters systemer
Windows 10 for x64-baserte systemer
Windows 10 versjon 2004 for 32-biters systemer
Windows 10 versjon 2004 for ARM64-baserte systemer
Windows 10 versjon 2004 for x64-baserte systemer
Windows 10 versjon 1909 for 32- bit Systems
Windows 10 versjon 1909 for ARM64-baserte systemer
Windows 10 versjon 1909 for x64-baserte systemer
Windows 10 versjon 1903 for 32-biters systemer
Windows 10 versjon 1903 for ARM64-baserte systemer
Windows 10 versjon 1903 for x64-baserte systemer
Windows 10 Versjon 1809 for 32-biters systemer
Windows 10 versjon 1809 for ARM64-baserte systemer
Windows 10 versjon 1809 for x64-baserte systemer
Windows 10 versjon 1803 for 32-biters systemer
Windows 10 versjon 1803 for ARM64-baserte systemer
Windows 10 versjon 1803 for x64-baserte systemer
Windows 10 versjon 1709 for 32-biters systemer
Windows 10 versjon 1709 for ARM64-baserte systemer
Windows 10 versjon 1709 for x64-baserte systemer
Windows 10 versjon 1607 for 32-biters systemer
Windows 10 versjon 1607 for x64-baserte systemer
Windows 8.1 for 32-biters systemer
Windows 8.1 for x64-baserte systemer
Windows RT 8.1
Windows Server, versjon 2004 (Server Core-installasjon)
Windows Server, versjon 1909 (Server Core-installasjon)
Windows Server, versjon 1903 (Server Core-installasjon)
Windows Server 2019
Windows Server 2019 (Server Core-installasjon)
Windows Server 2016
Windows Server 2016 (Server Core-installasjon)
Windows Server 2012 R2
Windows Server 2012 R2 (Server Core-installasjon)
Windows Server 2012
Windows Server 2012 (Server Core-installasjon)

Trenger du mer hjelp?

Vil du ha flere alternativer?

Utforsk abonnementsfordeler, bla gjennom opplæringskurs, finn ut hvordan du sikrer enheten og mer.

Fellesskap hjelper deg med å stille og svare på spørsmål, gi tilbakemelding og høre fra eksperter med stor kunnskap.

Var denne informasjonen nyttig?

Hvor fornøyd er du med språkkvaliteten?
Hva påvirket opplevelsen din?
Når du trykker på Send inn, blir tilbakemeldingen brukt til å forbedre Microsoft-produkter og -tjenester. IT-administratoren kan samle inn disse dataene. Personvernerklæring.

Takk for tilbakemeldingen!

×