Uwaga
- Data pierwotnej publikacji: 9 maja 2023 r.
- Identyfikator KB: 5025885
Uwaga
- WAŻNE Należy zastosować aktualizację zabezpieczeń systemu Windows wydaną 8 lipca 2025 r. lub nowszą aktualizację w ramach regularnego comiesięcznego procesu aktualizacji.
- Ten artykuł dotyczy tych organizacji, które powinny rozpocząć ocenę środków zaradczych dla publicznie ujawnionego obejścia bezpiecznego rozruchu wykorzystywanego przez zestaw rozruchowy BlackLotus UEFI. Ponadto warto przyjąć proaktywną postawę dotyczącą zabezpieczeń lub rozpocząć przygotowania do wdrożenia. Pamiętaj, że to złośliwe oprogramowanie wymaga fizycznego lub administracyjnego dostępu do urządzenia.
Uwaga
UWAGA Po włączeniu na urządzeniu rozwiązania tego problemu, co oznacza, że środki zaradcze zostały zastosowane, nie można go cofnąć, jeśli nadal będziesz używać bezpiecznego rozruchu na tym urządzeniu. Nawet ponowne sformatowanie dysku nie spowoduje usunięcia odwołań, jeśli zostały już zastosowane. Pamiętaj o wszystkich możliwych konsekwencjach i dokładnie przetestuj przed zastosowaniem odwołań opisanych w tym artykule do swojego urządzenia.
W tym artykule
Podsumowanie
W tym artykule opisano ochronę przed publicznie ujawnionym obejściem funkcji zabezpieczeń bezpiecznego rozruchu, które korzysta z bootkita BlackLotus UEFI śledzonego przez CVE-2023-24932, jak włączyć środki zaradcze oraz wskazówki dotyczące nośnika rozruchowego. Bootkit to złośliwy program, który ma ładować się tak wcześnie, jak to możliwe w sekwencji rozruchowej urządzenia, aby kontrolować uruchamianie systemu operacyjnego.
Bezpieczny rozruch jest zalecany przez firmę Microsoft w celu utworzenia bezpiecznej i zaufanej ścieżki od interfejsu UEFI (Unified Extensible Firmware Interface) do sekwencji zaufanego rozruchu jądra systemu Windows. Bezpieczny rozruch pomaga w zapobieganiu złośliwemu oprogramowaniu typu bootkit w sekwencji rozruchowej. Wyłączenie Bezpiecznego rozruchu naraża urządzenie na ryzyko zainfekowania złośliwym oprogramowaniem typu bootkit. Naprawienie obejścia bezpiecznego rozruchu opisanego w CVE-2023-24932 wymaga odwołania menedżerów rozruchu. Może to powodować problemy w niektórych konfiguracjach rozruchu urządzenia.
Środki łagodzące przeciwko obejściu bezpiecznego rozruchu wyszczególnione w CVE-2023-24932 są zawarte w aktualizacjach zabezpieczeń systemu Windows, które zostały wydane 9 lipca 2024 r. i nowszych aktualizacjach. Jednak te środki zaradcze nie są domyślnie włączone. Zaleca się, aby rozpocząć ocenę tych zmian w danym środowisku. Pełny harmonogram jest opisany w sekcji Harmonogram aktualizacji .
Przed włączeniem tych środków zaradczych należy dokładnie zapoznać się ze szczegółowymi informacjami podanymi w tym artykule i określić, czy należy włączyć te środki zaradcze, czy też poczekać na przyszłą aktualizację od firmy Microsoft. Jeśli zdecydujesz się włączyć ograniczenia ryzyka, musisz sprawdzić, czy Twoje urządzenia są zaktualizowane i gotowe oraz zrozumieć zagrożenia opisane w tym artykule.
Podejmij działanie
| W tej wersji należy wykonać następujące czynności: Krok 1: Zainstaluj aktualizację zabezpieczeń systemu Windows wydaną 8 lipca 2025 r. lub nowszą aktualizację we wszystkich obsługiwanych wersjach. Krok 2. Oceń zmiany i ich wpływ na Twoje środowisko. Krok 3: Wymuszenie zmian. |
|---|
Zakres wpływu
Wszystkie urządzenia z systemem Windows z włączoną ochroną bezpiecznego rozruchu są objęte programem rozruchowym BlackLotus. Środki zaradcze są dostępne dla obsługiwanych wersji systemu Windows. Aby zapoznać się z pełną listą, zobacz CVE-2023-24932.
Zrozumienie ryzyka
Ryzyko związane ze złośliwym oprogramowaniem: Aby luka w zabezpieczeniach BlackLotus UEFI bootkit opisana w tym artykule była możliwa, osoba atakująca musi uzyskać uprawnienia administracyjne na urządzeniu lub uzyskać fizyczny dostęp do urządzenia. Można to zrobić, uzyskując dostęp do urządzenia fizycznie lub zdalnie, na przykład za pomocą funkcji hypervisor w celu uzyskania dostępu do maszyn wirtualnych/chmury. Osoba atakująca będzie często wykorzystywać tę lukę do dalszego kontrolowania urządzenia, do którego może już uzyskać dostęp i którym może manipulować. Środki zaradcze opisane w tym artykule mają charakter prewencyjny, a nie naprawczy. Jeśli bezpieczeństwo Twojego urządzenia zostało już naruszone, skontaktuj się z dostawcą zabezpieczeń, aby uzyskać pomoc.
Nośnik odzyskiwania: Jeśli po zastosowaniu środków zaradczych wystąpi problem z urządzeniem i nie będzie można ponownie uruchomić urządzenia, uruchomienie lub odzyskanie urządzenia z istniejącego nośnika może być niemożliwe. Nośnik odzyskiwania lub instalacji musi zostać zaktualizowany, aby działał z urządzeniem, na którym zastosowano środki zaradcze.
Problemy z oprogramowaniem układowym: Gdy system Windows stosuje środki zaradcze opisane w tym artykule, musi polegać na oprogramowaniu układowym UEFI urządzenia, aby zaktualizować wartości bezpiecznego rozruchu (aktualizacje są stosowane do klucza bazy danych (DB) i klucza podpisu zabronionego (DBX)). W niektórych przypadkach mamy doświadczenie z urządzeniami, które nie przeszły aktualizacji. Współpracujemy z producentami urządzeń w celu przetestowania tych kluczowych aktualizacji na możliwie największej liczbie urządzeń.
Uwaga
UWAGA Najpierw przetestuj te środki zaradcze na jednym urządzeniu dla każdej klasy urządzeń w środowisku, aby wykryć potencjalne problemy z oprogramowaniem układowym. Nie wdrażaj go szeroko przed potwierdzeniem, że wszystkie klasy urządzeń w środowisku zostały ocenione.
Odzyskiwanie funkcji BitLocker: Niektóre urządzenia mogą przejść do trybu odzyskiwania funkcji BitLocker. Pamiętaj, aby zachować kopię klucza odzyskiwania funkcji BitLocker przed włączeniem ograniczeń ryzyka.
Znane problemy
Problemy z oprogramowaniem układowym: Nie wszystkie urządzenia zostaną pomyślnie zaktualizowane bazę danych bezpiecznego rozruchu lub DBX. We znanych nam przypadkach zgłaszaliśmy problem producentowi urządzenia. Zobacz KB5016061: Zdarzenia aktualizacji zmiennych DB i bezpiecznego rozruchu, aby uzyskać szczegółowe informacje o zarejestrowanych zdarzeniach. Aby uzyskać aktualizacje oprogramowania układowego, skontaktuj się z producentem urządzenia. Jeśli urządzenie nie jest obsługiwane, firma Microsoft zaleca jego uaktualnienie.
Znane problemy z oprogramowaniem układowym:
Uwaga
UWAGA Poniższe znane problemy nie mają wpływu na i nie zapobiegną instalacji aktualizacji z 8 lipca 2025 r. lub nowszych. W większości przypadków środki zaradcze nie będą stosowane tam, gdzie istnieją znane problemy. Zobacz szczegóły wskazane w każdym znanym problemie.
Urządzenia HP z zabezpieczeniami Sure Start: Te urządzenia wymagają najnowszych aktualizacji oprogramowania układowego firmy HP w celu zainstalowania środków zaradczych. Środki zaradcze są zablokowane do czasu zaktualizowania oprogramowania układowego. Zainstaluj najnowszą aktualizację oprogramowania układowego ze strony pomocy technicznej HP — Oficjalne pobieranie sterowników i oprogramowania HP | Pomoc techniczna HP.
Urządzenia oparte na architekturze Arm64: Ograniczenia ryzyka są blokowane ze względu na znane problemy z oprogramowaniem układowym UEFI dotyczące urządzeń opartych na procesorach Qualcomm. Firma Microsoft współpracuje z firmą Qualcomm nad rozwiązaniem tego problemu. Firma Qualcomm udostępni tę poprawkę producentom urządzeń. Skontaktuj się z producentem urządzenia, aby ustalić, czy jest dostępne rozwiązanie tego problemu. Firma Microsoft doda wykrywanie, aby umożliwić zastosowanie środków zaradczych na urządzeniach po wykryciu stałego oprogramowania układowego. Jeśli urządzenie oparte na architekturze Arm64 nie ma oprogramowania układowego firmy Qualcomm, skonfiguruj następujący klucz rejestru, aby włączyć ograniczenia ryzyka.
Podklucz rejestru HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot Nazwa wartości klucza SkipDeviceCheck (Pomiń sprawdzanie urządzenia) Typ danych REG_DWORD Dane 1 Jabłko: Komputery Mac z mikroukładem zabezpieczającym Apple T2 obsługują funkcję Bezpieczny rozruch. Jednak aktualizacja zmiennych związanych z zabezpieczeniami UEFI jest dostępna tylko w ramach aktualizacji systemu macOS. Użytkownicy Boot Camp powinni zobaczyć wpis w dzienniku zdarzeń o identyfikatorze zdarzenia 1795 w systemie Windows związany z tymi zmiennymi. Aby uzyskać więcej informacji na temat tego wpisu dziennika, zobacz KB5016061: Zdarzenia aktualizacji zmiennej DB i DBX bezpiecznego rozruchu.
VMware: W środowiskach wirtualizacji opartych na VMware maszyna wirtualna korzystająca z procesora opartego na architekturze x86 z włączoną funkcją bezpiecznego rozruchu nie uruchomi się po zastosowaniu środków zaradczych. Firma Microsoft współpracuje z firmą VMware w celu rozwiązania tego problemu.
Systemy oparte na module TPM 2.0: Te systemy z systemami Windows Server 2012 i Windows Server 2012 R2 nie mogą wdrożyć środków zaradczych wydanych w aktualizacji zabezpieczeń z 9 lipca 2024 r. lub nowszej z powodu znanych problemów ze zgodnością pomiarów modułu TPM. Aktualizacja zabezpieczeń z 9 lipca 2024 r. lub nowsza zablokuje środki zaradcze #2 (menedżer rozruchu) i #3 (aktualizacja DBX) w systemach, których dotyczy problem.
Firma Microsoft jest świadoma tego problemu i w przyszłości zostanie wydana aktualizacja odblokowująca systemy oparte na module TPM 2.0.
Aby sprawdzić wersję modułu TPM, kliknij prawym przyciskiem myszy przycisk Start, kliknij polecenie Uruchom, a następnie wpisz tpm.mscciąg . W prawym dolnym rogu środkowego okienka w obszarze Informacje o producencie modułu TPM powinna być widoczna wartość wersji specyfikacji.
Symantec Endpoint Encryption: Środków zaradczych bezpiecznego rozruchu nie można zastosować do systemów, w których zainstalowano rozwiązanie Symantec Endpoint Encryption. Firmy Microsoft i Symantec wiedzą o tym problemie i zostaną one rozwiązane w przyszłej aktualizacji.
Wytyczne dotyczące tej wersji
W tej wersji wykonaj następujące kroki.
Krok 1: Zainstaluj aktualizację zabezpieczeń systemu Windows
Zainstaluj comiesięczną aktualizację zabezpieczeń systemu Windows wydaną 8 lipca 2025 r. lub nowszą aktualizację na obsługiwanych urządzeniach z systemem Windows. Te aktualizacje zawierają środki łagodzące dla CVE-2023-24932 , ale nie są domyślnie włączone. Wszystkie urządzenia z systemem Windows powinny wykonać ten krok niezależnie od tego, czy planujesz wdrożyć środki zaradcze.
Zachęcamy do wykonania następujących czynności:
- Omówienie pierwszych dwóch środków zaradczych, które umożliwiają aktualizowanie bazy danych bezpiecznego rozruchu i aktualizowanie menedżera rozruchu.
- Przejrzyj zaktualizowany harmonogram.
- Rozpocznij testowanie pierwszych dwóch środków zaradczych względem reprezentatywnych urządzeń z Twojego środowiska.
- Rozpocznij planowanie wdrożenia.
Zachęcamy do zapoznania się z zagrożeniami wymienionymi w sekcji Zrozumienie ryzyka .
- Opis wpływu na odzyskiwanie i inne nośniki rozruchowe.
- Rozpocznij testowanie trzeciego ograniczenia ryzyka, które nie ufa certyfikatowi podpisywania używanemu dla wszystkich poprzednich menedżerów rozruchu systemu Windows.
Wskazówki dotyczące wdrażania środków zaradczych
Przed wykonaniem tych kroków w celu zastosowania środków zaradczych zainstaluj comiesięczną aktualizację obsługi systemu Windows wydaną 8 lipca 2025 r. lub nowszą aktualizację na obsługiwanych urządzeniach z systemem Windows. Ta aktualizacja zawiera środki zaradcze dotyczące luki eliminującej lukę CVE-2023-24932 , ale nie są one domyślnie włączone. Wszystkie urządzenia z systemem Windows powinny wykonać ten krok niezależnie od planu włączenia środków zaradczych.
Uwaga
- UWAGA Jeśli używasz funkcji BitLocker, upewnij się, że wykonano kopię zapasową klucza odzyskiwania funkcji BitLocker. Możesz uruchomić następujące polecenie z poziomu wiersza polecenia administratora i zapisać 48-cyfrowe hasło numeryczne:
manage-bde -protectors -get %systemdrive%
Aby wdrożyć aktualizację i zastosować odwołania, wykonaj następujące kroki:
Zainstaluj certyfikaty bezpiecznego rozruchu 2023 w bazie danych.
Ten krok spowoduje dodanie certyfikatów bezpiecznego rozruchu z 2023 r. do zmiennej "Secure Boot Signature Database" (DB) i klucza wymiany kluczy UEFI. Ponadto zaktualizuje menedżera rozruchu do menedżera rozruchu podpisanego w 2023 roku.Uwaga
Ten krok może już zostać ukończony, jeśli urządzenie zostało oznaczone jako "Wysoka ufność" w comiesięcznych aktualizacjach skumulowanych. Aby uzyskać więcej informacji, zobacz Bliższe spojrzenie na bazę danych i https://aka.ms/GetSecureBoot High Confidence Database.
Ustaw klucz rejestru, aby przeprowadzić aktualizację na bazę danych. W tym celu otwórz okno wiersza polecenia programu PowerShell jako administrator, wpisz każde z poniższych poleceń osobno, a następnie naciśnij klawisz Enter:
Uwaga
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /fUwaga
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Uruchom następujące polecenie programu PowerShell jako administrator i sprawdź, czy baza danych została pomyślnie zaktualizowana. To polecenie powinno zwrócić wartość Prawda.
Uwaga
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'Wskazówka Jeśli na urządzeniu jest włączony wirtualny tryb bezpieczny, może być wymagane ponowne uruchomienie. Obejmuje to takie funkcje jak Credential Guard, Device Guard i Windows Hello.
Sprawdź, czy certyfikaty bezpiecznego rozruchu 2023 i Menedżer rozruchu zostały zaktualizowane na Twoim urządzeniu.
W tym kroku sprawdzisz, czy certyfikaty zostały zastosowane, a menedżer rozruchu został zaktualizowany do wersji podpisanej "Windows UEFI CA 2023". Uruchom następujące polecenie programu PowerShell jako administrator i sprawdź, czy aktualizacje zostały pomyślnie zastosowane. To polecenie powinno zwrócić informację o aktualizacji.
Uwaga
(Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing").UEFICA2023StatusWłącz odwołanie.
Lista zabronionych adresów UEFI (DBX) służy do blokowania ładowania niezaufanych modułów UEFI. W tym kroku zaktualizowanie zestawu DBX spowoduje dodanie do niego certyfikatu "Windows Production CA 2011". Spowoduje to, że wszystkie menedżery rozruchu podpisane tym certyfikatem nie będą już zaufane. Uwaga
- OSTRZEŻENIE: Przed zastosowaniem trzeciego środka zaradczego utwórz dysk flash odzyskiwania, którego można użyć do uruchomienia systemu. Aby dowiedzieć się, jak to zrobić, zobacz sekcję Aktualizowanie nośnika instalacyjnego systemu Windows .
- Jeśli system przejdzie w stan bez możliwości rozruchu, wykonaj kroki opisane w sekcji Procedura odzyskiwania , aby zresetować urządzenie do stanu sprzed odwołania.
Dodaj certyfikat "Windows Production PCA 2011" do listy zabronionych plików interfejsu UEFI bezpiecznego rozruchu (DBX). Aby to zrobić, otwórz okno wiersza polecenia jako administrator, wpisz każde z poniższych poleceń osobno, a następnie naciśnij klawisz Enter:
Uwaga
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /fUwaga
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Sprawdź, czy lista instalacji i odwołań została pomyślnie zastosowana, odszukaj zdarzenie 1037 w dzienniku zdarzeń.
Aby uzyskać informacje o zdarzeniu 1037, zobacz KB5016061: Zdarzenia aktualizacji zmiennej DB bezpiecznego rozruchu i DBX. Możesz też uruchomić następujące polecenie programu PowerShell jako administrator i upewnić się, że zwraca ono wartość True:
Uwaga
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'
Zastosuj aktualizację SVN do oprogramowania układowego.
Menedżer rozruchu wdrożony w kroku 2 ma wbudowaną nową funkcję samoodwołania. Po uruchomieniu Menedżera rozruchu wykonuje on samokontrolę, porównując numer bezpiecznej wersji (SVN) przechowywany w oprogramowaniu układowym z wbudowaną w niego nazwą SVN. Jeśli SVN Menedżera rozruchu jest niższy niż SVN przechowywany w oprogramowaniu układowym, Menedżer rozruchu odmówi uruchomienia. Ta funkcja uniemożliwia osobie atakującej wycofanie Menedżera rozruchu do starszej, niezaktualizowanej wersji.
W przyszłych aktualizacjach, gdy istotny problem z zabezpieczeniami zostanie rozwiązany w Menedżerze rozruchu, numer SVN zostanie zwiększony zarówno w Menedżerze rozruchu, jak i w aktualizacji oprogramowania układowego. Obie aktualizacje zostaną wydane w tej samej aktualizacji zbiorczej, aby upewnić się, że urządzenia z poprawkami są chronione. Za każdym razem, gdy SVN jest aktualizowany, każdy nośnik rozruchowy musi zostać zaktualizowany.
Począwszy od aktualizacji z 9 lipca 2024 r., SVN jest zwiększany w Menedżerze rozruchu i aktualizacji oprogramowania układowego. Aktualizacja oprogramowania układowego jest opcjonalna i można ją zastosować, wykonując ten krok:
Zastosuj aktualizację SVN do oprogramowania układowego. Aby to zrobić, otwórz okno wiersza polecenia jako administrator, wpisz każde z poniższych poleceń osobno, a następnie naciśnij klawisz Enter:
Uwaga
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x200 /fUwaga
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Aktualizowanie nośnika instalacyjnego systemu Windows
Uwaga
UWAGA Podczas tworzenia rozruchowego dysku flash USB należy sformatować dysk przy użyciu systemu plików FAT32.
Aby użyć aplikacji Utwórz dysk odzyskiwania , wykonaj następujące kroki. Nośnika tego można użyć do ponownego zainstalowania urządzenia w przypadku wystąpienia poważnych problemów, takich jak awaria sprzętu, będzie można użyć dysku odzyskiwania do ponownego zainstalowania systemu Windows.
Przejdź do urządzenia, na którym zastosowano aktualizację z 8 lipca 2025 r. lub nowszą oraz pierwszy krok ograniczenia ryzyka (zaktualizowanie bazy danych bezpiecznego rozruchu).
W menu Start wyszukaj aplet "Utwórz dysk odzyskiwania" w panelu sterowania i postępuj zgodnie z instrukcjami, aby utworzyć dysk odzyskiwania.
Po zamontowaniu nowo utworzonego dysku flash (na przykład jako dysk "D:") uruchom następujące polecenia jako administrator. Wpisz każde z następujących poleceń, a następnie naciśnij klawisz Enter:
Uwaga
COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAKbcdboot c:\windows /f UEFI /s D: /bootexCOPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD
Jeśli zarządzasz nośnikiem instalacyjnym w środowisku za pomocą wskazówek Aktualizowanie nośnika instalacyjnego systemu Windows za pomocą aktualizacji dynamicznej , wykonaj następujące kroki. Te dodatkowe kroki spowodują utworzenie rozruchowego dysku flash korzystającego z plików rozruchowych podpisanych certyfikatem podpisywania "Windows UEFI CA 2023".
Przejdź do urządzenia, na którym zastosowano aktualizację z 8 lipca 2025 r. lub nowszą i pierwszy krok ograniczenia ryzyka (aktualizację bazy danych bezpiecznego rozruchu).
Wykonaj czynności opisane w poniższym linku, aby utworzyć nośnik z zastosowaną aktualizacją z 8 lipca 2025 r. lub nowszą: Aktualizowanie nośnika instalacyjnego systemu Windows za pomocą aktualizacji dynamicznej
Umieść zawartość nośnika na dysku USB i zamontuj dysk USB jako literę dysku. Na przykład zamontuj dysk z przyciskiem "D:".
Uruchom następujące polecenia z okna poleceń jako administrator. Wpisz każde z poniższych poleceń, a następnie naciśnij klawisz Enter.
Uwaga
COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAKbcdboot c:\windows /f UEFI /s D: /bootexCOPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD
Jeśli ustawienia bezpiecznego rozruchu zostały zresetowane do wartości domyślnych po zastosowaniu środków zaradczych, urządzenie nie uruchomi się. Aby rozwiązać ten problem, do aktualizacji z 9 lipca 2024 r. dołączona jest aplikacja naprawcza, której można użyć do ponownego zastosowania certyfikatu "Windows UEFI CA 2023" do bazy danych (ograniczenie #1).
Uwaga
UWAGA Nie należy używać tej aplikacji naprawczej na urządzeniu lub systemie, który jest opisany w sekcji Znane problemy .
Przejdź do urządzenia, na którym zastosowano aktualizację z 8 lipca 2025 r. lub nowszą.
W oknie polecenia skopiuj aplikację odzyskiwania na dysk flash, wykonując następujące polecenia (zakładając, że dysk flash to dysk "D:"). Wpisz każde polecenie osobno, a następnie naciśnij klawisz Enter:
Uwaga
md D:\EFI\BOOTcopy C:\windows\boot\efi\securebootrecovery.efi D:\efi\boot\bootx64.efi
Na urządzeniu, na którym ustawienia bezpiecznego rozruchu zostały zresetowane do wartości domyślnych, włóż dysk flash, uruchom ponownie urządzenie i uruchom urządzenie z dysku flash.
Chronometraż aktualizacji
Aktualizacje są wydawane w następujący sposób:
- Wdrożenie początkowe Ta faza rozpoczęła się od aktualizacji wydanych 9 maja 2023 r. i zapewniała podstawowe środki zaradcze z ręcznymi krokami w celu włączenia tych środków zaradczych.
- Drugie wdrożenie Ta faza rozpoczęła się od aktualizacji wydanych 11 lipca 2023 r., w których dodano uproszczone kroki w celu włączenia środków zaradczych związanych z tym problemem.
- Faza oceny Ta faza rozpoczęła się 9 kwietnia 2024 r. i dodała dodatkowe środki zaradcze menedżera rozruchu.
- Faza wdrożenia Ta faza rozpoczęła się w lipcu 2024 roku. Klienci powinni już teraz zacząć stosować środki zaradcze i aktualizować nośniki.
- Faza wymuszania Faza wymuszania, która sprawi, że ograniczenia ryzyka będą trwałe. Data tej fazy zostanie ogłoszona w późniejszym terminie.
Wskazówka Harmonogram udostępniania może zostać zmieniony w razie potrzeby.
9 maja 2023 r. – wstępna faza wdrożenia
Ta faza została zastąpiona przez aktualizacje zabezpieczeń systemu Windows wydane 9 kwietnia 2024 r. i późniejsze aktualizacje.
11 lipca 2023 r. – druga faza wdrożenia
Ta faza została zastąpiona przez aktualizacje zabezpieczeń systemu Windows wydane 9 kwietnia 2024 r. i późniejsze aktualizacje.
9 kwietnia 2024 r. lub później — faza oceny
W tej fazie prosimy o przetestowanie tych zmian w Twoim środowisku, aby upewnić się, że zmiany działają poprawnie z reprezentatywnymi przykładowymi urządzeniami i uzyskać doświadczenie z tymi zmianami.
UWAGA Zamiast próbować wyczerpująco sporządzić listę menedżerów rozruchu podatnych na ataki i nie ufać im, jak to miało miejsce w poprzednich fazach wdrażania, dodajemy certyfikat podpisywania "Windows Production PCA 2011" do listy niedozwolonych działań bezpiecznego rozruchu (DBX), aby nie ufać wszystkim menedżerom rozruchu podpisanym tym certyfikatem. Jest to bardziej niezawodna metoda sprawdzenia, czy wszystkie poprzednie menedżery rozruchu są niezaufane.
Aktualizacje dla systemu Windows wydane 9 kwietnia 2024 r. i późniejsze aktualizacje dodają następujące elementy:
Trzy nowe mechanizmy kontroli ryzyka, które zastępują środki zaradcze wydane w 2023 r. Nowe mechanizmy kontroli ryzyka to:
- Kontrolka umożliwiająca wdrożenie certyfikatu "Windows UEFI CA 2023" w bazie danych bezpiecznego rozruchu w celu zwiększenia zaufania dla menedżerów rozruchu systemu Windows podpisanych tym certyfikatem. Pamiętaj, że certyfikat "Windows UEFI CA 2023" mógł zostać zainstalowany przez wcześniejszą aktualizację systemu Windows.
- Kontrolka umożliwiająca wdrożenie menedżera rozruchu podpisana certyfikatem "Windows UEFI CA 2023".
- Kontrolka umożliwiająca dodanie elementu "Windows Production PCA 2011" do pliku DBX bezpiecznego rozruchu, co spowoduje zablokowanie wszystkich menedżerów rozruchu systemu Windows podpisanych tym certyfikatem.
Możliwość niezależnego włączenia wdrażania środków zaradczych etapami, aby zapewnić większą kontrolę nad wdrażaniem środków zaradczych w środowisku w zależności od potrzeb.
Środki zaradcze są zablokowane, aby nie można było wdrożyć ich w nieprawidłowej kolejności.
Dodatkowe zdarzenia, aby poznać stan urządzeń podczas stosowania ograniczeń ryzyka. Aby uzyskać więcej informacji na temat tych zdarzeń, zobacz KB5016061: Zdarzenia aktualizacji zmiennej DB i DBX bezpiecznego rozruchu .
9 lipca 2024 r. lub później — faza wdrożenia
W tej fazie zachęcamy klientów do rozpoczęcia wdrażania środków zaradczych i zarządzania aktualizacjami multimediów. Aktualizacje zawierają następujące zmiany:
- Dodano obsługę bezpiecznego numeru wersji (SVN) i ustawianie zaktualizowanej nazwy SVN w oprogramowaniu układowym.
Poniżej przedstawiono konspekt kroków wdrażania w przedsiębiorstwie.
Wskazówka Dodatkowe wskazówki zostaną dostarczone wraz z późniejszymi aktualizacjami tego artykułu.
Wdróż pierwsze ograniczenie ryzyka na wszystkich urządzeniach w przedsiębiorstwie lub zarządzanej grupie urządzeń w przedsiębiorstwie. Obejmują one:
- Skorzystanie z pierwszego ograniczenia ryzyka, które dodaje certyfikat podpisywania "Windows UEFI CA 2023" do oprogramowania układowego urządzenia.
- Monitorowanie, czy urządzenia pomyślnie dodały certyfikat podpisywania "Windows UEFI CA 2023".
Wdróż drugie ograniczenie ryzyka, które stosuje zaktualizowanego menedżera rozruchu do urządzenia.
Zaktualizuj wszystkie nośniki odzyskiwania lub rozruchowe nośniki zewnętrzne używane z tymi urządzeniami.
Wdróż trzecie ograniczenie ryzyka, które umożliwia odwołanie certyfikatu "Windows Production CA 2011", dodając go do pliku DBX w oprogramowaniu układowym.
Wdróż czwarte ograniczenie ryzyka, które aktualizuje numer bezpiecznej wersji (SVN) w oprogramowaniu układowym.
Data do ogłoszenia – faza egzekwowania
Faza egzekwowania przepisów nie rozpocznie się wcześniej niż w styczniu 2026 r., a w tym artykule poinformujemy z co najmniej sześciomiesięcznym wyprzedzeniem o rozpoczęciu tej fazy. Gdy aktualizacje zostaną wydane dla fazy wymuszania, będą one obejmować następujące elementy:
- Certyfikat "Windows Production PCA 2011" zostanie automatycznie odwołany przez dodanie go do listy zabronionych plików UEFI bezpiecznego rozruchu (DBX) na odpowiednich urządzeniach. Te aktualizacje będą wymuszane programowo po zainstalowaniu aktualizacji dla systemu Windows we wszystkich systemach, których dotyczy problem, bez opcji ich wyłączenia.
Błędy dziennika zdarzeń systemu Windows związane z CVE-2023-24932
Wpisy w dzienniku zdarzeń systemu Windows dotyczące aktualizowania baz danych i plików DBX opisano szczegółowo w KB5016061: Zdarzenia aktualizacji zmiennych DB bezpiecznego rozruchu i DBX.
Zdarzenia "sukcesu" związane z zastosowaniem ograniczeń ryzyka są wymienione w poniższej tabeli.
| Krok ograniczenia ryzyka | Identyfikator zdarzenia | Uwagi |
|---|---|---|
| Stosowanie aktualizacji bazy danych | 1036 | Certyfikat PCA2023 został dodany do bazy danych. |
| Aktualizowanie menedżera rozruchu | 1799 | Zastosowano PCA2023 podpisanego menedżera rozruchu. |
| Stosowanie aktualizacji DBX | 1037 | Zastosowano aktualizację DBX, która nie ufa certyfikatowi podpisywania PCA2011. |
| Stosowanie SVN | 1042 | Plik DBX jest aktualizowany przy użyciu najnowszej wersji SVN, aby blokować starsze wersje Menedżera rozruchu |
Często zadawane pytania (FAQ)
Odwołania zostały zastosowane do mojego urządzenia i muszę ponownie zainstalować lub odzyskać moje urządzenie. Dlaczego nie można uruchomić urządzenia przy użyciu nośnika odzyskiwania (CD/DVD, ROZRUCHOWEGO ŚRODOWISKA PXE, DYSKU USB)?
- Zobacz sekcję Procedura odzyskiwania, aby uzyskać informacje na temat odzyskiwania urządzenia.
- Postępuj zgodnie ze wskazówkami w sekcji Rozwiązywanie problemów z rozruchem .
Moje urządzenie korzysta z kilku systemów operacyjnych. Jak mogę zaktualizować system?
Przed zastosowaniem odwołań zaktualizuj wszystkie systemy operacyjne Windows za pomocą aktualizacji wydanych 9 lipca 2024 r. lub później. Po zastosowaniu odwołań może nie być możliwe uruchomienie żadnej wersji systemu Windows, która nie została zaktualizowana co najmniej do aktualizacji wydanych 9 lipca 2024 r. Postępuj zgodnie ze wskazówkami w sekcji Rozwiązywanie problemów z rozruchem .Jakie typy komunikatów o błędach rozruchu mogą być związane z wzmacnianiem zabezpieczeń opisanym w tym artykule?
Zobacz sekcję Rozwiązywanie problemów z rozruchem .
Rozwiązywanie problemów z rozruchem
Po zastosowaniu wszystkich trzech ograniczeń ryzyka oprogramowanie układowe urządzenia nie uruchomi się przy użyciu menedżera rozruchu podpisanego przez system Windows Production PCA 2011. Błędy rozruchu zgłaszane przez oprogramowanie układowe są specyficzne dla urządzenia. Zapoznaj się z sekcją Procedura odzyskiwania .
Procedura windykacji
Jeśli wystąpią problemy podczas stosowania środków zaradczych i nie możesz uruchomić urządzenia lub musisz uruchomić urządzenie z nośnika zewnętrznego (takiego jak pendrive lub rozruch środowiska PXE), wypróbuj następujące sugestie:
Wyłącz bezpieczny rozruch.
Ta procedura różni się w zależności od producenta i modelu urządzenia. Wejdź do menu UEFI BIOS urządzenia i przejdź do ustawień bezpiecznego rozruchu i wyłącz go. Zapoznaj się z dokumentacją od producenta urządzenia, aby uzyskać szczegółowe informacje na temat tego procesu. Więcej szczegółów można znaleźć w temacie Wyłączanie bezpiecznego rozruchu.
Zresetuj klucze bezpiecznego rozruchu do domyślnych ustawień fabrycznych.
Jeśli urządzenie obsługuje resetowanie kluczy bezpiecznego rozruchu do domyślnych ustawień fabrycznych, wykonaj tę czynność teraz.
UWAGA Niektórzy producenci urządzeń oferują zarówno opcję "Wyczyść", jak i "Resetuj" dla zmiennych bezpiecznego rozruchu, w takim przypadku należy użyć opcji "Reset". Celem jest przywrócenie zmiennych bezpiecznego rozruchu do domyślnych wartości producentów.
Urządzenie powinno teraz uruchomić się, ale pamiętaj, że jest ono podatne na złośliwe oprogramowanie typu bootkit. Upewnij się, że wykonano krok 5 tego procesu odzyskiwania, aby ponownie włączyć bezpieczny rozruch.Spróbuj uruchomić system Windows z dysku systemowego.
Zaloguj się do systemu Windows.
Uruchom następujące polecenia z poziomu wiersza polecenia administratora, aby przywrócić pliki rozruchowe z partycji rozruchowej systemu EFI. Wpisz każde polecenie osobno, a następnie naciśnij klawisz Enter:
Uwaga
Mountvol s: /sdel s:\*.* /f /s /qbcdboot %systemroot% /s S:
Uruchomienie BCDBoot zwraca komunikat "Pomyślnie utworzono pliki rozruchowe". Po wyświetleniu tego komunikatu uruchom ponownie urządzenie, aby wrócić do systemu Windows.
Jeśli krok 3 nie spowoduje pomyślnego odzyskania urządzenia, ponownie zainstaluj system Windows.
- Uruchom urządzenie z istniejącego nośnika odzyskiwania.
- Kontynuuj instalowanie systemu Windows przy użyciu nośnika odzyskiwania.
- Zaloguj się do systemu Windows.
- Uruchom ponownie system Windows, aby sprawdzić, czy urządzenie ponownie działa w systemie Windows.
Ponownie włącz bezpieczny rozruch i uruchom ponownie urządzenie.
Wejdź do menu UEFI urządzenia i przejdź do ustawień bezpiecznego rozruchu i włącz go. Zapoznaj się z dokumentacją od producenta urządzenia, aby uzyskać szczegółowe informacje na temat tego procesu. Więcej informacji można znaleźć w sekcji "Ponowne włączanie bezpiecznego rozruchu".
Źródła informacji
- Wskazówki dotyczące badania ataków przy użyciu CVE-2022-21894: kampania BlackLotus
- Bezpieczny rozruch
- Włącz bezpieczny rozruch na zarejestrowanych urządzeniach z systemem Windows
- Aby uzyskać informacje na temat zdarzeń generowanych podczas stosowania aktualizacji DBX, zobacz KB5016061: Rozwiązywanie problemów z zagrożonymi i odwołanymi menedżerami rozruchu.
|
Zastrzeżenie dotyczące innych firm Produkty innych firm omawiane w tym artykule są tworzone przez firmy niezależne od firmy Microsoft. Nie udzielamy żadnych gwarancji, dorozumianych lub innych, dotyczących wydajności lub niezawodności tych produktów. Udostępnimy informacje kontaktowe innych firm ułatwiające znajdowanie pomocy technicznej. Niniejsze informacje kontaktowe mogą ulec zmianie bez powiadomienia. Nie gwarantujemy, że podane informacje kontaktowe innych firm są dokładne. |
|---|
Dziennik zmian
| Data zmiany | Opis zmiany |
|---|---|
| 10 czerwca 2026 r |
|
| 2 czerwca 2026 r |
|
| 2 kwietnia 2026 r. |
|
| 1 kwietnia 2026 r. |
|
| 21 października 2025 r. |
|
| 8 września 2025 r. |
|
| 10 lipca 2025 r |
|
| 24 czerwca 2025 r |
|
| 5 maja 2025 r |
|
| 13 lutego 2025 r. |
|
| 24 stycznia 2025 r. |
|
| 9 lipca 2024 r. |
|
| 9 kwietnia 2024 r. |
|
| 16 grudnia 2023 r. |
|
| 15 maja 2023 r. |
|
| 11 maja 2023 r. |
|
| 10 maja 2023 r. |
|
| 9 maja 2023 r. |
|
| 27 czerwca 2023 r. |
|
| 11 lipca 2023 r. |
|
| 25 sierpnia 2023 r. |
|