2019 ondersteuning van SHA-2-Code-ondertekening vereist voor Windows en WSUS

Van toepassing op
Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows 10, version 1803, all editions Windows 10, version 1809, all editions Windows 10 Windows Server 2012 Standard Windows Server 2012 R2 Windows 8.1 Windows Server 2019, all editions Windows Server Update Services 3.0 Service Pack 2

Overzicht

Om de beveiliging van het Windows-besturingssysteem te helpen beschermen, zijn er eerder updates ondertekend (met behulp van de hash-algoritmen van zowel SHA-1 als SHA-2). De handtekeningen worden gebruikt om te verifiëren dat de updates rechtstreeks van Microsoft afkomstig zijn en dat er niet mee is geknoeid tijdens de levering. Vanwege zwakke punten in het SHA-1-algoritme en om te voldoen aan industriestandaarden, hebben we de ondertekening van Windows-updates gewijzigd om uitsluitend het veiligere SHA-2-algoritme te gebruiken. Deze wijziging is uitgevoerd in fasen, beginnend in april 2019 tot september 2019 om een soepele migratie mogelijk te maken (zie de sectie 'Planning van productupdate' voor meer informatie over de wijzigingen).

Klanten met oudere versies van het besturingssysteem (Windows 7 SP1, Windows Server 2008 R2 SP1 en Windows Server 2008 SP2) moeten ondersteuning voor het ondertekenen van SHA-2-code hebben geïnstalleerd op hun apparaten om updates te kunnen installeren die zijn uitgebracht op of na juli 2019. Op apparaten zonder ondersteuning voor SHA-2 kunnen geen Windows-updates worden geïnstalleerd op of na juli 2019. Om u op deze wijziging voor te bereiden, hebben we vanaf maart 2019 ondersteuning voor SHA-2-ondertekening uitgebracht en stapsgewijze verbeteringen aangebracht. Windows Server Update Services (WSUS) 3.0 SP2 ontvangt SHA-2-ondersteuning om veilig via SHA-2 ondertekende updates te leveren. Zie de sectie 'Planning van productupdate' voor de tijdlijn van de migratie van alleen SHA-2.

Achtergrondinformatie

Het Secure Hash Algorithm 1 (SHA-1) is ontwikkeld als een onomkeerbare hashfunctie en wordt veel gebruikt als onderdeel van code-ondertekening. Helaas is de beveiliging van het SHA-1 hash-algoritme in de loop van de tijd minder veilig geworden vanwege de zwakke punten in het algoritme, verbeterde processorprestaties en de komst van cloud computing. Sterkere alternatieven zoals het Secure Hash Algorithm 2 (SHA-2) hebben nu sterk de voorkeur omdat ze niet dezelfde problemen ondervinden. Zie Hash and Signature Algorithms, voor meer informatie over het afschaffen van SHA-1.

Planning voor productupdates

Vanaf begin 2019 is het migratieproces naar SHA-2-ondersteuning in fasen gestart en ondersteuning zal worden geleverd in zelfstandige updates. Microsoft is gericht op het volgende schema om SHA-2-ondersteuning te bieden. Houd er rekening mee dat de volgende tijdlijn kan worden gewijzigd. We blijven deze pagina zo nodig bijwerken.

Streefdatum Evenement Is van toepassing op
12 maart 2019 Zelfstandige beveiligingsupdates KB4474419 en KB4490628 uitgebracht om ondersteuning voor SHA-2-codetekens te introduceren. Windows 7 SP1
Windows Server 2008 R2 SP1
12 maart 2019 Zelfstandige update, KB4484071 is beschikbaar in Windows Update catalogus voor WSUS 3.0 SP2 die ondersteuning biedt voor het leveren van via SHA-2 ondertekende updates. Voor klanten die gebruikmaken van WSUS 3.0 SP2 moet deze update uiterlijk 18 juni 2019 handmatig worden geïnstalleerd. WSUS 3.0 SP2
9 april 2019 Zelfstandige update, KB4493730 die ondersteuning voor SHA-2-codetekens voor de onderhoudsstack (SSU) introduceert, is uitgebracht als een beveiligingsupdate. Windows Server 2008 SP2
14 mei 2019 Er KB4474419 een zelfstandige beveiligingsupdate uitgebracht om ondersteuning voor SHA-2-codetekens te introduceren. Windows Server 2008 SP2
11 juni 2019 Zelfstandige beveiligingsupdate KB4474419 opnieuw uitgebracht om ondersteuning voor ontbrekende MSI SHA-2-codeteken toe te voegen. Windows Server 2008 SP2
donderdag 18 juni 2019 Handtekeningen die zijn gewijzigd van dubbel ondertekend (SHA-1/SHA-2) naar alleen SHA-2 worden in Windows 10 bijgewerkt. Geen actie van de klant vereist. Windows 10, versie 1709
Windows 10, versie 1803
Windows 10, versie 1809
Windows Server 2019
donderdag 18 juni 2019 Vereist: Voor klanten die gebruikmaken van WSUS 3.0 SP2 moeten KB4484071 vóór deze datum handmatig worden geïnstalleerd om SHA-2-updates te ondersteunen. WSUS 3.0 SP2
9 juli 2019 Vereist: voor Updates voor oudere Windows-versies moet ondersteuning voor het ondertekenen van SHA-2-code worden geïnstalleerd. De ondersteuning die is uitgebracht in april en mei (KB4493730 en KB4474419) is vereist om updates voor deze versies van Windows te blijven ontvangen.
Alle handtekeningen van oudere Windows-updates zijn op dit moment alleen gewijzigd van SHA1 en dubbel ondertekend (SHA-1/SHA-2) naar SHA-2.
Windows Server 2008 SP2
16 juli 2019 Handtekeningen die zijn gewijzigd van dubbel ondertekend (SHA-1/SHA-2) naar alleen SHA-2 worden in Windows 10 bijgewerkt. Geen actie van de klant vereist. Windows 10, versie 1507
Windows 10, versie 1607
Windows Server 2016
Windows 10, versie 1703
13 augustus 2019 Vereist: voor Updates voor oudere Windows-versies moet ondersteuning voor het ondertekenen van SHA-2-code worden geïnstalleerd. De ondersteuning die is uitgebracht in maart (KB4474419 en KB4490628) is vereist om updates voor deze versies van Windows te blijven ontvangen. Als u een apparaat of VM hebt die EFI-opstarten gebruikt, raadpleegt u de sectie Veelgestelde vragen voor aanvullende stappen om een probleem te voorkomen waarbij uw apparaat mogelijk niet start.
Alle handtekeningen van oudere Windows-updates zijn alleen gewijzigd van SHA-1 en dubbel ondertekend (SHA-1/SHA-2) naar SHA-2.
Windows 7 SP1
Windows Server 2008 R2 SP1
10 september 2019 Oudere handtekeningen voor Windows-updates zijn alleen gewijzigd van dubbel ondertekend (SHA-1/SHA-2) naar SHA-2. Geen actie van de klant vereist. Windows Server 2012
Windows 8.1
Windows Server 2012 R2
10 september 2019 Zelfstandige beveiligingsupdate KB4474419 opnieuw is uitgebracht om ontbrekende EFI-opstartmanagers toe te voegen. Zorg ervoor dat deze versie is geïnstalleerd. Windows 7 SP1
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
28 januari 2020 Handtekeningen op de certificaatvertrouwenslijsten (CTL's) voor het vertrouwde basisprogramma van Microsoft zijn alleen gewijzigd van dubbel ondertekend (SHA-1/SHA-2) in SHA-2. Geen actie van de klant vereist. Alle ondersteunde Windows-platforms
Augustus 2020 Op Windows Update SHA-1 gebaseerde service-eindpunten worden stopgezet. Dit is alleen van invloed op oudere Windows-apparaten die niet zijn bijgewerkt met de juiste beveiligingsupdates. Zie KB4569557 voor meer informatie. Windows 7
Windows 7 SP1
Windows Server 2008
Windows Server 2008 SP2
Windows Server 2008 R2
Windows Server 2008 R2 SP1
3 augustus 2020 Microsoft heeft inhoud die in Windows is ondertekend voor Secure Hash Algorithm 1 (SHA-1) uit het Microsoft Downloadcentrum teruggetrokken. Zie voor meer informatie de blog van Windows IT-professionals SHA-1 Windows-inhoud wordt op 3 augustus 2020 buiten gebruik gesteld. Windows Server 2000
Windows XP
Windows Server 2003
Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8
Windows Server 2012
Windows 8.1
Windows Server 2012 R2
Windows 10
Windows 10 Server

Huidige status

Windows 7 SP1 en Windows Server 2008 R2 SP1

De volgende vereiste updates moeten worden geïnstalleerd en het apparaat moet opnieuw worden opgestart voordat een update wordt geïnstalleerd die is uitgebracht op 13 augustus 2019 of later. De vereiste updates kunnen in elke volgorde worden geïnstalleerd en hoeven niet opnieuw te worden geïnstalleerd, tenzij er een nieuwe versie van de vereiste update is.

  • Update voor onderhoudsstack (SSU) (KB4490628). Als u Windows Update gebruikt, wordt de vereiste SSU automatisch aan u aangeboden.
  • SHA-2-update (KB4474419) uitgebracht op 10 september 2019. Als u Windows Update gebruikt, wordt de vereiste SHA-2-update automatisch aan u aangeboden.

Belangrijk U moet uw apparaat opnieuw opstarten nadat u alle vereiste updates hebt geïnstalleerd voordat u een maandelijks updatepakket, alleen beveiligingsupdate, preview van maandelijks updatepakket of zelfstandige update installeert.

Windows Server 2008 SP2

De volgende updates moeten worden geïnstalleerd en het apparaat opnieuw worden opgestart voordat een updatepakket wordt geïnstalleerd dat is uitgebracht op 10 september 2019 of later. De vereiste updates kunnen in elke volgorde worden geïnstalleerd en hoeven niet opnieuw te worden geïnstalleerd, tenzij er een nieuwe versie van de vereiste update is.

  • Update van onderhoudsstack (SSU) (KB4493730). Als u Windows Update gebruikt, wordt de vereiste SSU-update automatisch aan u aangeboden.
  • De nieuwste SHA-2-update (KB4474419) uitgebracht op 10 september 2019. Als u Windows Update gebruikt, wordt de vereiste SHA-2-update automatisch aan u aangeboden.

Belangrijk U moet uw apparaat opnieuw opstarten nadat u alle vereiste updates hebt geïnstalleerd voordat u een maandelijks updatepakket, alleen beveiligingsupdate, preview van maandelijks updatepakket of zelfstandige update installeert.

Veelgestelde vragen

Algemene informatie, planning en probleempreventie

1. Wat is het verschil tussen de updates voor KB3033929 en KB4039648 en de zelfstandige updates die in maart en april zijn verzonden?

De ondersteuning voor het ondertekenen van SHA-2-code werd vroeg verzonden om ervoor te zorgen dat de meeste klanten de ondersteuning zouden krijgen ruim voor de verandering van Microsoft naar SHA-2-ondertekening voor updates voor deze systemen. De zelfstandige updates bevatten enkele aanvullende oplossingen en worden beschikbaar gesteld om ervoor te zorgen dat alle SHA-2-updates zich in een klein aantal gemakkelijk identificeerbare updates bevinden. Microsoft raadt klanten die systeemkopieën voor deze besturingssystemen onderhouden aan om deze updates toe te passen op de installatiekopieën.

2. Zullen andere versies van WSUS SHA-2-ondersteuning toevoegen?

Vanaf WSUS 4.0 op Windows Server 2012 ondersteunt WSUS al via SHA-2 ondertekende updates. Voor deze versies hoeft de klant niets te doen.

Alleen WSUS 3.0 SP2 hoeft KB4484071 geïnstalleerd ter ondersteuning van SHA2 alleen ondertekende updates.

3. Ik heb een Windows Server 2008 SP2-systeem dat dual-boot met Windows Server 2008 R2 (of Windows 7). Hoe moet ik bijwerken naar SHA-2-ondersteuning?

Stel dat u Windows Server 2008 SP2 gebruikt. Als u dual-boot uitvoert met Windows Server 2008 R2 SP1/Windows 7 SP1, is de opstartmanager voor dit type systeem afkomstig van het systeem met Windows Server 2008 R2/Windows 7. Als je beide systemen met succes wilt bijwerken voor gebruik van SHA-2-ondersteuning, moet je eerst het Windows Server 2008 R2-/Windows 7-systeem bijwerken zodat opstartbeheer wordt bijgewerkt naar de versie die ondersteuning biedt voor SHA-2. Werk vervolgens het Windows Server 2008 SP2-systeem bij met SHA-2-ondersteuning.

4. Ik heb een systeem met twee partities, een met Windows Server 2008 SP2 en de tweede met een Windows 7 PE (WinPE) opstartomgeving. Hoe kan ik bijwerken naar SHA-2-ondersteuning?

Net als bij dual-boot scenario, moet de Windows 7 PE-omgeving worden bijgewerkt naar SHA-2-ondersteuning. Vervolgens moet het systeem van Windows Server 2008 SP2 worden bijgewerkt naar SHA-2-ondersteuning.

5. Ik gebruik Setup om een schone installatie van Windows 7 SP1 of Windows Server 2008 R2 SP1 uit te voeren. Ik gebruik een afbeelding die is aangepast met updates (bijvoorbeeld met behulp van dism.exe). Hoe kan ik bijwerken naar SHA-2-ondersteuning?
  1. Voer Windows Setup uit tot het is voltooid en start op in Windows voordat u de updates van 13 augustus 2019 of later installeert
  2. Open een opdrachtpromptvenster van de beheerder en voer bcdboot.exeuit. Hiermee kopieert u de opstartbestanden uit de Windows-map en stelt u de opstartomgeving in. Zie BCDBoot Command-Line Options voor meer informatie.
  3. Voordat u aanvullende updates installeert, moet u de heruitgave van 13 augustus 2019 van KB4474419 en KB4490628 voor Windows 7 SP1 en Windows Server 2008 R2 SP1 installeren.
  4. Start het besturingssysteem opnieuw. Deze herstart is vereist
  5. Installeer eventuele resterende updates.

6. Ik installeer een kopie van Windows 7 SP1 of Windows Server 2008 R2 SP1 rechtstreeks op de schijf zonder setup uit te voeren. Hoe kan ik dit scenario laten werken?
  1. Installeer de installatiekopie op de schijf en start op in Windows.
  2. Voer bcdboot.exeuit vanaf de opdrachtprompt. Hiermee kopieert u de opstartbestanden uit de Windows-map en stelt u de opstartomgeving in. Zie BCDBoot Command-Line Options voor meer informatie.
  3. Voordat u aanvullende updates installeert, moet u de heruitgave van 23 september 2019 van KB4474419 en KB4490628 voor Windows 7 SP1 en Windows Server 2008 R2 SP1 installeren.
  4. Start het besturingssysteem opnieuw. Deze herstart is vereist
  5. Installeer eventuele resterende updates.
7. Wordt mijn x64-apparaat of virtuele machine met EFI opstarten ondersteund door deze SHA-2-update op Windows 7 SP1 en Windows Server 2008 R2 SP1?

Ja, je moet de vereiste updates installeren voordat je doorgaat: SSU (KB4490628) en SHA-2-update (KB4474419).  Je moet je apparaat ook opnieuw opstarten nadat je de vereiste updates hebt geïnstalleerd voordat je verdere updates installeert.

8. Windows 10 versie 1903 wordt niet vermeld in de bovenstaande tabel, biedt deze ondersteuning voor SHA-2-updates? Moet ik actie ondernemen?

Windows 10 versie 1903 ondersteunt SHA-2 vanaf de release en alle updates zijn al alleen via SHA-2 ondertekend.  Er is geen actie nodig voor deze versie van Windows.

9. Ik installeer updates voor een online (actief) systeem met behulp van dism.exe /online. Hoe kan ik dit scenario laten werken?

Windows 7 SP1 en Windows Server 2008 R2 SP1

  1. Start op in Windows voordat u een update van 13 augustus 2019 of later installeert.
  2. Voordat u aanvullende updates installeert, moet u de heruitgave van 23 september 2019 van KB4474419 en KB4490628 voor Windows 7 SP1 en Windows Server 2008 R2 SP1 installeren.
  3. Start het besturingssysteem opnieuw. Deze herstart is vereist
  4. Installeer eventuele resterende updates.

Windows Server 2008 SP2

  1. Start op in Windows voordat u een update van 9 juli 2019 of later installeert.
  2. Voordat u aanvullende updates installeert, moet u de heruitgave van 23 september 2019 van KB4474419 en KB4493730 voor Windows Server 2008 SP2 installeren.
  3. Start het besturingssysteem opnieuw. Deze herstart is vereist
  4. Installeer eventuele resterende updates.

Herstel van probleem

1. Mijn x86- of x64-apparaat of virtuele machine (VM) start niet en ik ontvang een foutmelding 0xc0000428 (STATUS_INVALID_IMAGE_HASH) of mijn apparaat wordt opgestart in de herstelomgeving bij het opnieuw opstarten na het installeren van updates die zijn uitgebracht op 13 augustus 2019 of later. Ik heb KB4474419 en KB4490628 geïnstalleerd om SHA-2-ondersteuning op te nemen. Hoe kan ik mijn installatie herstellen?

Als u een foutmelding ziet 0xc0000428 met het bericht 'De digitale handtekening voor dit bestand kan niet worden gecontroleerd. Door een recente verandering aan hardware of software kan een bestand zijn geïnstalleerd dat onjuist is ondertekend of beschadigd is, of dat kwaadwillende software van een onbekende bron kan zijn.' Volg deze stappen om te herstellen.

  1. Start het besturingssysteem met behulp van herstelmedia.
  2. Voordat u aanvullende updates installeert, installeert u update KB4474419 van 23 september 2019 of een latere datum met behulp van Deployment Image Servicing and Management (DISM) voor Windows 7 SP1 en Windows Server 2008 R2 SP1.
  3. Voer bcdboot.exeuit vanaf de opdrachtprompt. Hiermee kopieert u de opstartbestanden uit de Windows-map en stelt u de opstartomgeving in. Zie BCDBoot Command-Line Options voor meer informatie.
  4. Start het besturingssysteem opnieuw.
2. Ik heb een updatepakket geïmplementeerd op alle apparaten of virtuele machines (VM's) in mijn omgeving en bij het opnieuw opstarten ontvang ik een foutmelding 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) of mijn apparaat wordt opgestart in de herstelomgeving. Wat moet ik doen op de resterende apparaten of VM's die nog niet opnieuw zijn opgestart?
  1. Stop de implementatie op andere apparaten en start geen apparaten of VM's opnieuw op die nog niet opnieuw zijn opgestart.
  2. Identificeer apparaten en VM's die zich in afwachting van een herstart bevinden met updates die zijn uitgebracht op 13 augustus 2019 of hoger, en open een opdrachtprompt met verhoogde bevoegdheid
  3. Zoek de pakket-id voor de update die u wilt verwijderen met behulp van de volgende opdracht met behulp van het KB-nummer voor die update (vervang 4512506 door het KB-nummer waarop u zich richt, als het niet het maandelijkse updatepakket is dat is uitgebracht op 13 augustus 2019): dism /online /get-packages | findstr 4512506
  4. Gebruik de volgende opdracht om de update te verwijderen, waarbij <de pakketidentiteit> wordt vervangen door de inhoud van de vorige opdracht: Dism.exe /online /remove-package /packagename:<package identity>
  5. U moet nu de vereiste updates installeren die worden vermeld in de sectie Deze update downloaden van de update die u probeert te installeren, of de vereiste updates die hierboven worden vermeld in de sectie Huidige status van dit artikel.

Notitie Voor elk apparaat of elke virtuele machine waarvan u momenteel een foutmelding krijgt 0xc0000428 of die wordt gestart in de herstelomgeving, moet u de stappen volgen in de veelgestelde vragen voor fout 0xc0000428.

3. Wat moet ik doen als ik foutcode 80096010 of foutcode 80092004 (CRYPT_E_NOT_FOUND) Windows Update onbekende fout ben tegengekomen bij het installeren van een update voor Windows 7 SP1, Windows Server 2008 R2 SP1 of Windows Server 2008 SP2?

Als deze fouten optreden, moet u de vereiste updates installeren die worden vermeld in de sectie Deze update downloaden van de update die u probeert te installeren, of de vereiste updates die hierboven worden vermeld in de sectie Huidige status van dit artikel.

4. Mijn Intel Itanium IA64-apparaat wordt niet opgestart en ik krijg de foutmelding 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH), maar ik heb KB4474419 en KB4490628 geïnstalleerd. Hoe kan ik mijn installatie herstellen?

Als u een foutmelding ziet 0xc0000428 met het bericht 'De digitale handtekening voor dit bestand kan niet worden gecontroleerd. Door een recente verandering aan hardware of software kan een bestand zijn geïnstalleerd dat onjuist is ondertekend of beschadigd is, of dat kwaadwillende software van een onbekende bron kan zijn.' Volg deze stappen om te herstellen.

  1. Start het besturingssysteem met behulp van herstelmedia.
  2. Installeer de nieuwste SHA-2-update (KB4474419) die is uitgebracht op of na 13 augustus 2019 met behulp van DISM (Deployment Image Servicing and Management) voor Windows 7 SP1 en Windows Server 2008 R2 SP1.
  3. Start opnieuw op in het herstelmedium.  Deze herstart is vereist
  4. Voer bcdboot.exeuit vanaf de opdrachtprompt. Hiermee kopieert u de opstartbestanden uit de Windows-map en stelt u de opstartomgeving in. Zie BCDBoot Command-Line Options voor meer informatie.
  5. Start het besturingssysteem opnieuw.
5. Nadat ik de SHA-2-update (KB4474419) heb geïnstalleerd die op 10 september 2019 is uitgebracht voor Windows Server 2008 SP2, kan ik updates niet handmatig installeren door te dubbelklikken op het MSU-bestand en ontvang ik de foutmelding 'Er is een fout opgetreden: 0x80073afc. Het resourcelaadprogramma kan het MUI-bestand niet vinden."

Als u dit probleem ondervindt, kunt u dit probleem oplossen door een opdrachtpromptvenster te openen en de volgende opdracht uit te voeren om de update te installeren (vervang de tijdelijke aanduiding voor de <MSU-locatie> door de werkelijke locatie en bestandsnaam van de update):

<wusa.exe MSU locatie> /rustig

Dit probleem is opgelost in KB4474419 uitgebracht op 8 oktober 2019. Deze update wordt automatisch geïnstalleerd vanuit Windows Update en Windows Server Update Services (WSUS). Als u deze update handmatig moet installeren, moet u de bovenstaande tijdelijke oplossing gebruiken.

Notitie Als je eerder KB4474419 hebt geïnstalleerd die zijn uitgebracht op 23 september 2019, heb je de nieuwste versie van deze update al en hoef je deze niet opnieuw te installeren.