Opmerking
- Oorspronkelijke publicatiedatum: 9 mei 2023
- KB-id: 5025885
Opmerking
- BELANGRIJK Je moet de Windows-beveiligingsupdate toepassen die is uitgebracht op 8 juli 2025 of een latere update toepassen als onderdeel van je normale maandelijkse updateproces.
- Dit artikel is van toepassing op organisaties die moeten beginnen met het evalueren van oplossingen voor een openbaar gemaakte Secure Boot-bypass die wordt gebruikt door de BlackLotus UEFI-bootkit. Het kan ook zijn dat u een proactieve beveiligingshouding wilt aannemen of u wilt beginnen met de voorbereiding op de implementatie. Houd er rekening mee dat deze malware fysieke of administratieve toegang tot het apparaat vereist.
Opmerking
LET OP Nadat de beperking voor dit probleem is ingeschakeld op een apparaat, wat betekent dat de oplossingen zijn toegepast, kan deze niet meer worden teruggedraaid als je Beveiligd opstarten op dat apparaat blijft gebruiken. Zelfs als de schijf opnieuw wordt geformatteerd, worden de intrekkingen niet verwijderd als deze al zijn toegepast. Houd rekening met alle mogelijke implicaties en voer een grondige test uit voordat u de intrekkingen die in dit artikel worden beschreven, op uw apparaat toepast.
In dit artikel
Samenvatting
In dit artikel wordt de beveiliging beschreven tegen het openbaar maken van de Secure Boot-beveiligingsfunctie die gebruikmaakt van de BlackLotus UEFI-bootkit die wordt bijgehouden door CVE-2023-24932, hoe u de oplossingen kunt inschakelen en richtlijnen voor opstartbare media. Een bootkit is een schadelijk programma dat is ontworpen om zo vroeg mogelijk in de opstartvolgorde van een apparaat te laden om het opstarten van het besturingssysteem te regelen.
Beveiligd opstarten wordt aanbevolen door Microsoft om een veilig en vertrouwd pad te maken van de Unified Extensible Firmware Interface (UEFI) via de Windows-kernel Trusted Boot-volgorde. Beveiligd opstarten helpt bootkit-malware in de opstartvolgorde te voorkomen. Als je Beveiligd opstarten uitschakelt, loopt een apparaat het risico geïnfecteerd te worden door bootkit-malware. Voor het oplossen van de secure boot-bypass beschreven in CVE-2023-24932 moeten opstartbeheerders worden ingetrokken. Dit kan problemen veroorzaken bij het opstarten van bepaalde apparaten.
Mitigaties tegen de bypass voor beveiligd opstarten die worden beschreven in CVE-2023-24932 zijn opgenomen in de Windows-beveiligingsupdates die zijn uitgebracht op 9 juli 2024 en latere updates. Deze oplossingen zijn echter niet standaard ingeschakeld. Het is raadzaam om met deze updates deze wijzigingen binnen uw omgeving te gaan evalueren. Het volledige schema wordt beschreven in de sectie Timing van updates .
Voordat u deze oplossingen inschakelt, moet u de details in dit artikel grondig doornemen en bepalen of u de beperkingen moet inschakelen of moet wachten op een toekomstige update van Microsoft. Als u ervoor kiest om de oplossingen in te schakelen, moet u controleren of uw apparaten zijn bijgewerkt en gereed zijn, en de risico's begrijpen die in dit artikel worden beschreven.
Actie ondernemen
| Voor deze release moeten de volgende stappen worden gevolgd: Stap 1: installeer de Windows-beveiligingsupdate die is uitgebracht op 8 juli 2025 of een latere update voor alle ondersteunde versies. Stap 2: Evalueer de veranderingen en de invloed ervan op uw omgeving. Stap 3: De wijzigingen afdwingen . |
|---|
Reikwijdte van de impact
Alle Windows-apparaten met Secure Boot-beveiliging ingeschakeld worden beïnvloed door de BlackLotus-bootkit. Er zijn oplossingen beschikbaar voor ondersteunde versies van Windows. Zie voor de volledige lijst CVE-2023-24932.
De risico's begrijpen
Risico op malware: Om de BlackLotus UEFI-bootkit-exploit die in dit artikel wordt beschreven, mogelijk te maken, moet een aanvaller beheerdersbevoegdheden krijgen op een apparaat of fysieke toegang tot het apparaat krijgen. Dit kan worden gedaan door fysiek of op afstand toegang te krijgen tot het apparaat, bijvoorbeeld door een hypervisor te gebruiken voor toegang tot VM's/cloud. Aanvallers zullen dit beveiligingslek doorgaans gebruiken om een apparaat te blijven beheren waartoe ze al toegang hebben en die ze mogelijk kunnen manipuleren. De oplossingen in dit artikel zijn preventief en niet correctief. Als uw apparaat al is gehackt, neemt u contact op met uw beveiligingsprovider voor hulp.
Herstelmedia: Als u een probleem ondervindt met het apparaat nadat u de correcties hebt toegepast en het apparaat niet meer kan worden opgestart, kunt u uw apparaat mogelijk niet starten of herstellen vanaf bestaande media. Herstel- of installatiemedia moeten worden bijgewerkt zodat ze werken met een apparaat waarop de risicobeperkingen zijn toegepast.
Problemen met de firmware: Wanneer Windows de oplossingen toepast die in dit artikel worden beschreven, moet het vertrouwen op de UEFI-firmware van het apparaat voor het bijwerken van de waarden voor beveiligd opstarten (de updates worden toegepast op de databasesleutel (DB) en de verboden handtekeningsleutel (DBX)). In sommige gevallen hebben we ervaring met apparaten waarop de updates mislukken. We werken samen met fabrikanten van apparaten om deze belangrijke updates op zo veel mogelijk apparaten te testen.
Opmerking
OPMERKING Test deze oplossingen eerst op één apparaat per apparaatklasse in uw omgeving om mogelijke firmwareproblemen op te sporen. Implementeer niet op grote schaal voordat u hebt bevestigd dat alle apparaatklassen in uw omgeving zijn geëvalueerd.
BitLocker-herstel: Sommige apparaten kunnen in BitLocker-herstel gaan. Zorg ervoor dat u een kopie van uw BitLocker-herstelsleutel bewaart voordat u de risicobeperkingen inschakelt.
Bekende problemen
Problemen met de firmware: Niet alle apparaatfirmware werkt de Secure Boot DB of DBX bij. In de gevallen die bij ons bekend zijn, hebben we het probleem gemeld aan de fabrikant van het apparaat. Zie KB5016061: Secure Boot DB en DBX variabele updategebeurtenissen voor meer informatie over geregistreerde gebeurtenissen. Neem contact op met de fabrikant van het apparaat voor firmware-updates. Als het apparaat niet wordt ondersteund, raadt Microsoft aan om het apparaat te upgraden.
Bekende firmwareproblemen:
Opmerking
OPMERKING De volgende bekende problemen hebben geen invloed op en voorkomen niet de installatie van de updates van 8 juli 2025 of later. In de meeste gevallen zijn de oplossingen niet van toepassing in geval van bekende problemen. Details bekijken die in elk bekend probleem worden genoemd.
HP-apparaten met Sure Start-beveiliging: Deze apparaten hebben de nieuwste firmware-updates van HP nodig om de risicobeperkingen te installeren. De oplossingen blijven geblokkeerd totdat de firmware is bijgewerkt. Installeer de nieuwste firmware-update vanaf de ondersteuningspagina van HP: officiële HP stuurprogramma's en software downloaden | HP-ondersteuning.
Op Arm64 gebaseerde apparaten: De oplossingen worden geblokkeerd vanwege bekende UEFI-firmwareproblemen met Qualcomm-apparaten. Microsoft werkt samen met Qualcomm om dit probleem op te lossen. Qualcomm levert de oplossing aan apparaatfabrikanten. Neem contact op met de fabrikant van het apparaat om te bepalen of er een oplossing voor dit probleem beschikbaar is. Microsoft voegt detectie toe zodat de beperkende maatregelen op apparaten kunnen worden toegepast wanneer de vaste firmware wordt gedetecteerd. Als je Arm64-apparaat geen Qualcomm-firmware heeft, configureer je de volgende registersleutel om de oplossingen in te schakelen.
Registersubsleutel HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot Naam sleutelwaarde DeviceCheck overslaan Gegevenstype REG_DWORD Gegevens 1 Appel: Mac-computers met de Apple T2 Security-chip ondersteunen Beveiligd opstarten. Het bijwerken van UEFI-beveiligingsvariabelen is echter alleen beschikbaar als onderdeel van macOS-updates. Boot Camp-gebruikers zien naar verwachting een gebeurtenislogboekvermelding van gebeurtenis-id 1795 in Windows met betrekking tot deze variabelen. Zie voor meer informatie over deze logboekvermelding KB5016061: Secure Boot DB en DBX variabele updategebeurtenissen.
VMware: In VMware-omgevingen met virtualisatie mislukt een VM met een x86-processor waarop beveiligd opstarten is ingeschakeld nadat de oplossingen zijn toegepast. Microsoft werkt samen met VMware om dit probleem op te lossen.
Op TPM 2.0 gebaseerde systemen: Deze systemen met Windows Server 2012 en Windows Server 2012 R2 kunnen de oplossingen die zijn uitgebracht in de beveiligingsupdate van 9 juli 2024 of later niet implementeren vanwege bekende compatibiliteitsproblemen met TPM-metingen. De beveiligingsupdate van 9 juli 2024 of later blokkeert de risicobeperkingen #2 (opstartbeheer) en #3 (DBX-update) op betrokken systemen.
Microsoft is op de hoogte van het probleem en zal in de toekomst een update uitbrengen om TPM 2.0-systemen te deblokkeren.
Als u uw TPM-versie wilt controleren, klikt u met de rechtermuisknop op Start, klikt u op Uitvoeren en begint u te typen tpm.msc. Rechtsonder in het middelste deelvenster onder TPM-fabrikantinformatie ziet u een waarde voor de specificatieversie.
Symantec Endpoint Encryption: Beperkingen voor beveiligd opstarten kunnen niet worden toegepast op systemen waarop Symantec Endpoint Encryption is geïnstalleerd. Microsoft en Symantec zijn op de hoogte van het probleem en zullen worden opgelost in een toekomstige update.
Richtlijnen voor deze release
Volg deze stappen voor deze release.
Stap 1: De Windows-beveiligingsupdate installeren
Installeer de maandelijkse beveiligingsupdate van Windows die is uitgebracht op 8 juli 2025 of een latere update op ondersteunde Windows-apparaten. Deze updates bevatten oplossingen voor CVE-2023-24932 , maar zijn niet standaard ingeschakeld. Alle Windows-apparaten moeten deze stap voltooien, ongeacht of u van plan bent de risicobeperkingen te implementeren.
Stap 2: De wijzigingen evalueren
We raden u aan het volgende te doen:
- Zorg dat u de eerste twee oplossingen begrijpt die het bijwerken van de Secure Boot DB en het bijwerken van opstartbeheer mogelijk maken.
- Bekijk de bijgewerkte planning.
- Begin met het testen van de eerste twee oplossingen tegen representatieve apparaten uit uw omgeving.
- Begin met de planning van de implementatie.
Stap 3: De wijzigingen afdwingen
We raden u aan de risico's te begrijpen die worden genoemd in de sectie Inzicht in de risico's .
- Begrijp de impact op herstel en andere opstartbare media.
- Begin met het testen van de derde beperking waarmee het handtekeningcertificaat wordt opgeheven dat is gebruikt voor alle eerdere opstartbeheerders van Windows.
Implementatierichtlijnen voor risicobeperking
Voordat u deze stappen voor het toepassen van de oplossingen volgt, installeert u de maandelijkse onderhoudsupdate van Windows die is uitgebracht op 8 juli 2025 of een latere update op ondersteunde Windows-apparaten. Deze update bevat oplossingen voor CVE-2023-24932 , maar deze zijn niet standaard ingeschakeld. Alle Windows-apparaten moeten deze stap voltooien, ongeacht uw plan om de beperkingen in te schakelen.
Opmerking
- OPMERKING Als u BitLocker gebruikt, moet u ervoor zorgen dat er een back-up is gemaakt van uw BitLocker-herstelsleutel. U kunt de volgende opdracht uitvoeren vanaf een opdrachtprompt van de beheerder en daarbij het 48-cijferige numerieke wachtwoord noteren:
manage-bde -protectors -get %systemdrive%
Ga als volgt te werk om de update te implementeren en de intrekkingen toe te passen:
Installeer de certificaten voor beveiligd opstarten voor 2023 in de database.
Met deze stap worden de certificaten voor beveiligd opstarten voor 2023 toegevoegd aan de UEFI 'Secure Boot Signature Database' (DB) en sleutelvariabele Key Exchange. Bovendien wordt de opstartmanager bijgewerkt naar de in 2023 ondertekende opstartmanager.Opmerking
Deze stap is mogelijk al voltooid als het apparaat is gemarkeerd als 'Hoge betrouwbaarheid' in de maandelijkse cumulatieve Updates. Zie De database met hoge betrouwbaarheid nader bekijken en https://aka.ms/GetSecureBoot voor meer informatie.
Stel de registersleutel in om de update uit te voeren naar DB. Open hiervoor een PowerShell-opdrachtpromptvenster als beheerder, typ elk van de volgende opdrachten afzonderlijk en druk op Enter:
Opmerking
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /fOpmerking
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Voer de volgende PowerShell-opdracht uit als beheerder en controleer of de database is bijgewerkt. Deze opdracht zou Waar moeten retourneren.
Opmerking
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'Notitie Opnieuw opstarten kan nodig zijn als de functie Virtual Secure Mode is ingeschakeld op het apparaat. Dit omvat functies zoals Credential Guard, Device Guard en Windows Hello.
Controleer of de certificaten voor beveiligd opstarten voor 2023 en Opstartbeheer zijn bijgewerkt op uw apparaat.
Met deze stap wordt gecontroleerd of de certificaten zijn toegepast en of opstartbeheer is bijgewerkt naar de ondertekende versie ''Windows UEFI CA 2023". Voer de volgende PowerShell-opdracht uit als beheerder en controleer of de updates correct zijn toegepast. Met deze opdracht zou Bijgewerkt moeten worden geretourneerd.
Opmerking
(Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing").UEFICA2023StatusSchakel de intrekking in.
De UEFI Forbidden List (DBX) wordt gebruikt om te voorkomen dat niet-vertrouwde UEFI-modules worden geladen. Als u in deze stap de DBX bijwerkt, wordt het certificaat 'Windows Production CA 2011' aan de DBX toegevoegd. Hierdoor worden alle opstartbeheerders die met dit certificaat zijn ondertekend, niet meer vertrouwd. Opmerking
- WAARSCHUWING: Maak voordat u de derde beperking toepast een herstelflashstation dat kan worden gebruikt om het systeem op te starten. Zie de sectie Windows-installatiemedia bijwerken voor meer informatie hierover.
- Als uw systeem niet meer kan worden opgestart, volgt u de stappen in het gedeelte Herstelprocedure om het apparaat terug te zetten naar een status van vóór de intrekking.
Voeg het certificaat "Windows Production PCA 2011" toe aan de lijst met verboden UEFI (Secure Boot) Open hiervoor een opdrachtpromptvenster als beheerder, typ elk van de volgende opdrachten afzonderlijk en druk op Enter:
Opmerking
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /fOpmerking
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Controleer of de installatie- en intrekkingslijst is toegepast door te zoeken naar gebeurtenis 1037 in het gebeurtenislogboek.
Zie voor informatie over gebeurtenis 1037 KB5016061: Secure Boot DB en DBX variabele updategebeurtenissen. Of voer de volgende PowerShell-opdracht uit als administrator en zorg ervoor dat deze True retourneert:
Opmerking
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'
Pas de SVN-update toe op de firmware.
In Opstartbeheer dat in stap 2 is geïmplementeerd, is een nieuwe functie voor zelfintrekking ingebouwd. Wanneer Opstartbeheer wordt gestart, wordt een zelfcontrole uitgevoerd door het SVN (Secure Version Number) dat is opgeslagen in de firmware, te vergelijken met de SVN die is ingebouwd in Opstartbeheer. Als de SVN van Opstartbeheer lager is dan de SVN die is opgeslagen in de firmware, zal Opstartbeheer weigeren uit te voeren. Deze functie voorkomt dat een aanvaller Opstartbeheer terugzet naar een oudere, niet-bijgewerkte versie.
Wanneer in toekomstige updates een belangrijk beveiligingsprobleem wordt opgelost in Opstartbeheer, wordt het SVN-nummer verhoogd in zowel Opstartbeheer als na de update van de firmware. Beide updates worden uitgebracht in dezelfde cumulatieve update om ervoor te zorgen dat apparaten met patches worden beveiligd. Telkens wanneer de SVN wordt bijgewerkt, moeten alle opstartbare media worden bijgewerkt.
Vanaf de updates van 9 juli 2024 wordt de SVN verhoogd in Opstartbeheer en wordt de firmware bijgewerkt. De firmware-update is optioneel en kan worden toegepast door de volgende stap te volgen:
Pas de SVN-update toe op de firmware. Open hiervoor een opdrachtpromptvenster als beheerder, typ elk van de volgende opdrachten afzonderlijk en druk op Enter:
Opmerking
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x200 /fOpmerking
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Windows-installatiemedia bijwerken
Opmerking
OPMERKING Wanneer u een opstartbare USB-stick maakt, moet u het station formatteren met behulp van het FAT32-bestandssysteem.
U kunt de toepassing Herstelstation maken gebruiken door deze stappen te volgen. Dit medium kan worden gebruikt om een apparaat opnieuw te installeren in het geval er een belangrijk probleem is, zoals een hardwarefout, kun je het herstelstation gebruiken om Windows opnieuw te installeren.
Ga naar een apparaat waarop de update van 8 juli 2025 of hoger en de eerste stap voor risicobeperking (het bijwerken van de Secure Boot DB) zijn toegepast.
Zoek in het Startmenu naar de applet 'Een herstelstation maken' op het configuratiescherm en volg de instructies om een herstelstation te maken.
Terwijl de nieuw gemaakte flashdrive is gekoppeld (bijvoorbeeld als station D:), voert u de volgende opdrachten uit als beheerder. Typ elk van de volgende opdrachten en druk op Enter:
Opmerking
COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAKbcdboot c:\windows /f UEFI /s D: /bootexCOPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD
Als u installatiemedia in uw omgeving beheert met behulp van richtlijnen voor het bijwerken van Windows-installatiemedia met dynamische updates , volgt u deze stappen. Met deze aanvullende stappen maakt u een opstartbaar flashstation dat opstartbestanden gebruikt die zijn ondertekend door het 'Windows UEFI CA 2023'-handtekeningcertificaat.
Ga naar een apparaat waarop de update van 8 juli 2025 of een latere update en de eerste risicobeperkingsstap (het bijwerken van de Secure Boot DB) is toegepast.
Volg de stappen in de onderstaande koppeling om media te maken met de update van 8 juli 2025 of een latere update is toegepast: Windows-installatiemedia bijwerken met Dynamische update
Plaats de inhoud van het medium op een USB-stick en koppel de stick als stationsletter. Koppel de USB-stick bijvoorbeeld als 'D:'.
Voer de volgende opdrachten uit vanuit een opdrachtvenster als beheerder. Typ elk van de volgende opdrachten en druk op Enter.
Opmerking
COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAKbcdboot c:\windows /f UEFI /s D: /bootexCOPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD
Als voor een apparaat de instellingen voor beveiligd opstarten opnieuw zijn ingesteld op de standaardwaarden nadat de beperkingen zijn toegepast, wordt het apparaat niet opgestart. Om dit probleem op te lossen, wordt een reparatietoepassing meegeleverd met de updates van 9 juli 2024 die kan worden gebruikt om het certificaat 'Windows UEFI CA 2023' opnieuw toe te passen op de DB (beperking #1).
Opmerking
OPMERKING Gebruik deze reparatietoepassing niet op een apparaat of systeem dat wordt beschreven in de sectie Bekende problemen .
Ga naar een apparaat waarop de update van 8 juli 2025 of hoger is toegepast.
Kopieer in een opdrachtvenster de herstel-app naar het flashstation met behulp van de volgende opdrachten (ervan uitgaande dat het flashstation het 'D:'-station is). Typ elke opdracht afzonderlijk en druk op Enter:
Opmerking
md D:\EFI\BOOTcopy C:\windows\boot\efi\securebootrecovery.efi D:\efi\boot\bootx64.efi
Plaats op het apparaat waarop de instellingen voor beveiligd opstarten zijn teruggezet naar de standaardwaarden, plaats het flashstation, start het apparaat opnieuw op en start op vanaf het flashstation.
Timing van updates
Updates worden als volgt uitgebracht:
- Eerste implementatie Deze fase begon met updates die zijn uitgebracht op 9 mei 2023 en bood basisoplossingen met handmatige stappen om deze oplossingen in te schakelen.
- Second Deployment Deze fase is gestart met updates die zijn uitgebracht op 11 juli 2023, die vereenvoudigde stappen hebben toegevoegd om de oplossingen voor het probleem in te schakelen.
- Evaluatiefase Deze fase begon op 9 april 2024 en voegde aanvullende beperkingen voor opstartbeheer toe.
- Implementatiefase Deze fase is gestart in juli 2024. Klanten moeten nu beginnen met het toepassen van risicobeperkingen en het bijwerken van media.
- Afdwingingsfase De handhavingsfase die de risicobeperkingen permanent maakt. De datum voor deze fase wordt op een later tijdstip bekend gemaakt.
Notitie Het releaseschema kan indien nodig worden herzien.
9 mei 2023 - Eerste implementatiefase
Deze fase is vervangen door de release van Windows-beveiligingsupdates op 9 april 2024 en latere updates.
11 juli 2023 – Tweede implementatiefase
Deze fase is vervangen door de release van Windows-beveiligingsupdates op 9 april 2024 en latere updates.
9 april 2024 of later – Evaluatiefase
Met deze fase vragen we u deze wijzigingen in uw omgeving te testen om er zeker van te zijn dat de wijzigingen correct werken met representatieve voorbeeldapparaten en om ervaring op te doen met de wijzigingen.
OPMERKING In plaats van te proberen een uitputtende lijst op te stellen en kwetsbare opstartbeheerders te wantrouwen, zoals we in de vorige implementatiefasen hebben gedaan, voegen we het 'Windows Production PCA 2011'-handtekeningcertificaat toe aan de Secure Boot Disallow List (DBX) om alle opstartmanagers die met dit certificaat zijn ondertekend, te wantrouwen. Dit is een betrouwbaardere methode om ervoor te zorgen dat alle vorige opstartbeheerders niet worden vertrouwd.
Updates voor Windows die zijn uitgebracht op 9 april 2024 en latere updates voegen het volgende toe:
Drie nieuwe risicobeperkingscontroles die de risicobeperkingen vervangen die in 2023 zijn uitgebracht. De nieuwe risicobeperkingen zijn:
- Een besturingselement om het certificaat 'Windows UEFI CA 2023' te implementeren in de Secure Boot DB om vertrouwen toe te voegen voor Windows-opstartbeheerders die zijn ondertekend door dit certificaat. Houd er rekening mee dat het certificaat 'Windows UEFI CA 2023' mogelijk is geïnstalleerd door een eerdere Windows-update.
- Een besturingselement voor het implementeren van een opstartbeheer dat is ondertekend door het certificaat Windows UEFI CA 2023.
- Een besturingselement om de "Windows Production PCA 2011" toe te voegen aan de Secure Boot DBX die alle Windows-opstartmanagers blokkeert die met dit certificaat zijn ondertekend.
De mogelijkheid om risicobeperking onafhankelijk van elkaar in fasen in te voeren om meer controle te hebben over de implementatie van risicobeperking in uw omgeving op basis van uw behoeften.
De oplossingen zijn vergrendeld, zodat ze niet in de verkeerde volgorde kunnen worden geïmplementeerd.
Aanvullende gebeurtenissen om de status van apparaten te kennen terwijl ze de risicobeperkingen toepassen. Zie KB5016061: Secure Boot DB en DBX variabele updategebeurtenissen voor meer informatie over de gebeurtenissen.
9 juli 2024 of hoger - Implementatiefase
In deze fase raden we klanten aan om te beginnen met het implementeren van de risicobeperkingen en het beheren van eventuele media-updates. De updates omvatten de volgende wijzigingen:
- Ondersteuning toegevoegd voor SVN (Secure Version Number) en het instellen van de bijgewerkte SVN in de firmware.
Hieronder volgt een overzicht van de stappen die u moet implementeren in een onderneming.
Notitie Aanvullende richtlijnen voor latere updates van dit artikel.
Implementeer de eerste risicobeperking op alle apparaten in de onderneming of een beheerde groep apparaten in de onderneming. Dit omvat:
- Aanmelden voor de eerste beperking die het 'Windows UEFI CA 2023'-handtekeningcertificaat toevoegt aan de firmware van het apparaat.
- Controleren of apparaten het 'Windows UEFI CA 2023'-handtekeningcertificaat hebben toegevoegd.
Implementeer de tweede risicobeperking die het bijgewerkte opstartbeheer toepast op het apparaat.
Werk alle herstelmedia of externe opstartbare media bij die met deze apparaten worden gebruikt.
Implementeer de derde beperking die de intrekking van het certificaat 'Windows Production CA 2011' mogelijk maakt door het toe te voegen aan de DBX in de firmware.
Implementeer de vierde beperking waarmee het SVN (Secure Version Number) naar de firmware wordt bijgewerkt.
Datum nog bekend te maken – Handhavingsfase
De handhavingsfase begint niet vóór januari 2026 en we zullen in dit artikel ten minste zes maanden van tevoren waarschuwen voordat deze fase begint. Wanneer updates worden vrijgegeven voor de afdwingingsfase, omvatten ze het volgende:
- Het certificaat "Windows Production PCA 2011" wordt automatisch ingetrokken door het toe te voegen aan de Secure Boot UEFI Forbidden List (DBX) op compatibele apparaten. Deze updates worden programmatisch afgedwongen na het installeren van updates voor Windows op alle betrokken systemen zonder optie om deze uit te schakelen.
Windows-gebeurtenislogboekfouten met betrekking tot CVE-2023-24932
De vermeldingen in het Windows-gebeurtenislogboek met betrekking tot het bijwerken van de DB en DBX worden uitgebreid beschreven in KB5016061: Secure Boot DB en DBX variabele updategebeurtenissen.
De 'succesgebeurtenissen' met betrekking tot het toepassen van de beperkende factoren worden vermeld in de volgende tabel.
| Stap van de risicobeperking | Gebeurtenis-id | Opmerkingen |
|---|---|---|
| De DB-update toepassen | 1036 | Het PCA2023 certificaat is toegevoegd aan de DB. |
| Opstartbeheer bijwerken | 1799 | De PCA2023 ondertekende opstartmanager is toegepast. |
| De DBX-update toepassen | 1037 | De DBX-update waarmee het PCA2011 handtekeningcertificaat wordt opgeheven, is toegepast. |
| De SVN toepassen | 1042 | De DBX wordt bijgewerkt met de nieuwste SVN om oudere Boot Manager te blokkeren |
Veelgestelde vragen
Ik heb de intrekkingen toegepast op mijn apparaat en moet mijn apparaat opnieuw installeren of herstellen. Waarom kan ik mijn apparaat niet opstarten met mijn herstelmedia (cd/dvd, pxe-boot, USB-station)?
- Zie de sectie Herstelprocedure om het apparaat te herstellen.
- Volg de instructies in de sectie Problemen met opstarten oplossen .
Mijn apparaat gebruikt meerdere besturingssystemen. Hoe kan ik mijn systeem bijwerken?
Werk alle Windows-besturingssystemen bij met updates die zijn uitgebracht op of na 9 juli 2024 voordat u de intrekkingen toepast. Nadat u de intrekkingen hebt toegepast, kunt u mogelijk geen enkele versie van Windows starten die niet is bijgewerkt naar ten minste updates die zijn uitgebracht op 9 juli 2024. Volg de instructies in de sectie Problemen met opstarten oplossen .Welke typen opstartfoutberichten kunnen verband houden met de beveiliging die in dit artikel wordt beschreven?
Zie de sectie Problemen met opstarten oplossen .
Problemen met opstarten oplossen
Nadat alle drie de beperkingen zijn toegepast, wordt de firmware van het apparaat niet opgestart met een opstartbeheer dat is ondertekend door Windows Production PCA 2011. De opstartfouten die door de firmware worden gemeld, zijn apparaatspecifiek. Raadpleeg de sectie Herstelprocedure .
Herstelprocedure
Als er iets misgaat tijdens het toepassen van de oplossingen en u uw apparaat niet kunt starten of moet starten vanaf een extern medium (zoals een USB-stick of PXE), probeert u de volgende suggesties:
Schakel Beveiligd opstarten uit.
Deze procedure verschilt per apparaatfabrikant en -model. Voer het UEFI BIOS-menu van je apparaat in, navigeer naar de instellingen voor beveiligd opstarten en schakel het uit. Raadpleeg de documentatie van de fabrikant van het apparaat voor meer informatie over dit proces. Meer details vindt u in Beveiligd opstarten uitschakelen.
Stel de sleutels voor beveiligd opstarten opnieuw in op de fabrieksinstellingen.
Als het apparaat het terugzetten van de sleutels voor beveiligd opstarten naar de fabrieksinstellingen ondersteunt, voert u deze actie nu uit.
OPMERKING Sommige apparaatfabrikanten hebben zowel de optie 'Wissen' als 'Opnieuw instellen' voor variabelen voor beveiligd opstarten. In dat geval moet 'Opnieuw instellen' worden gebruikt. Het doel is om de variabelen voor beveiligd opstarten terug te zetten naar de standaardwaarden van de fabrikant.
Uw apparaat moet nu worden gestart, maar houd er rekening mee dat het kwetsbaar is voor opstartkit-malware. Zorg dat je stap 5 van dit herstelproces voltooit om Beveiligd opstarten opnieuw in te schakelen.Probeer Windows op te starten vanaf de systeemschijf.
Meld u aan bij Windows.
Voer de volgende opdrachten uit vanaf een Administrator-opdrachtprompt om de opstartbestanden in de EFI-systeemopstartpartitie te herstellen. Typ elke opdracht afzonderlijk en druk op Enter:
Opmerking
Mountvol s: /sdel s:\*.* /f /s /qbcdboot %systemroot% /s S:
Het uitvoeren van BCDBoot geeft als resultaat 'Opstartbestanden zijn gemaakt'. Nadat dit bericht wordt weergegeven, start u het apparaat opnieuw op naar Windows.
Als stap 3 het apparaat niet heeft kunnen herstellen, installeer je Windows opnieuw.
- Start het apparaat vanaf bestaande herstelmedia.
- Ga verder met het installeren van Windows met behulp van de herstelmedia.
- Meld u aan bij Windows.
- Start Windows opnieuw op om te controleren of het apparaat weer wordt gestart met Windows.
Schakel beveiligd opstarten opnieuw in en start het apparaat opnieuw op.
Voer het UEFI-menu van het apparaat in, navigeer naar de instellingen voor beveiligd opstarten en schakel het in. Raadpleeg de documentatie van de fabrikant van het apparaat voor meer informatie over dit proces. Meer informatie vindt u in de sectie 'Beveiligd opstarten opnieuw inschakelen'.
Meer informatie
- Richtlijnen voor het onderzoeken van aanvallen met behulp van CVE-2022-21894: de BlackLotus-campagne
- Secure Boot
- Beveiligd opstarten inschakelen op geregistreerde Windows-apparaten
- Voor gebeurtenissen die worden gegenereerd bij het toepassen van DBX-updates, raadpleegt u KB5016061: Kwetsbare en ingetrokken opstartbeheerders aanpakken.
|
Disclaimerinformatie van derden De producten van derden die in dit artikel worden besproken, worden ontwikkeld door bedrijven die losstaan van Microsoft. We geven geen garantie, impliciet of anderszins, over de prestaties of betrouwbaarheid van deze producten. We bieden contactgegevens van derden om u te helpen technische ondersteuning te vinden. Deze contactgegevens kunnen zonder voorafgaande kennisgeving worden gewijzigd. We kunnen de juistheid van deze contactgegevens van derden niet garanderen. |
|---|
Wijzigingenlogboek
| Datum van wijziging | Beschrijving van wijziging |
|---|---|
| 10 juni 2026 |
|
| 2 juni 2026 |
|
| 2 april 2026 |
|
| 1 april 2026 |
|
| 21 oktober 2025 |
|
| 8 september 2025 |
|
| 10 juli 2025 |
|
| 24 juni 2025 |
|
| 5 mei 2025 |
|
| 13 februari 2025 |
|
| 24 januari 2025 |
|
| 9 juli 2024 |
|
| 9 april 2024 |
|
| dinsdag 16 december 2023 |
|
| 15 mei 2023 |
|
| 11 mei 2023 |
|
| 10 mei 2023 |
|
| 9 mei 2023 |
|
| 27 juni 2023 |
|
| 11 juli 2023 |
|
| Augustus 25, 2023 |
|