Importante Este artigo contém informações que lhe mostram como ajudar a reduzir as definições de segurança ou como desativar as funcionalidades de segurança num computador. Pode efetuar estas alterações para contornar um problema específico. Antes de efetuar estas alterações, recomendamos que avalie os riscos associados à implementação desta solução no seu ambiente específico. Se implementar esta solução, siga os passos adicionais adequados para ajudar a proteger o computador.
Resumo
Esta atualização de segurança inclui melhoramentos e correções na funcionalidade do Windows 10 Versão 1511. Também resolve as seguintes vulnerabilidades no Windows:
- 3177356 MS16-095: Atualização de segurança cumulativa para o Internet Explorer: 9 de agosto de 2016
- 3177358 MS16-096: Atualização de segurança cumulativa para o Microsoft Edge: 9 de agosto de 2016
- 3177393 MS16-097: Atualização de segurança para o componente gráfico da Microsoft: 9 de agosto de 2016
- 3178466 MS16-098: Atualização de segurança para controladores de modo kernel: 9 de agosto de 2016
- 3178465 MS16-101: Atualização de segurança para métodos de autenticação do Windows: 9 de agosto de 2016
- 3182248 MS16-102: Atualização de segurança para a biblioteca de PDF do Microsoft Windows: 9 de agosto de 2016
- 3182332 MS16-103: Atualização de segurança para ActiveSyncProvider: 9 de agosto de 2016
Windows 10 atualizações são cumulativas. Por conseguinte, este pacote contém todas as correções lançadas anteriormente.
Se tiver instalado atualizações anteriores, apenas as novas correções contidas neste pacote serão transferidas e instaladas no seu computador. Se estiver a instalar um pacote de atualização Windows 10 pela primeira vez, o pacote para a versão x86 é de 502 MB e o pacote para a versão x64 é de 916 MB.
Mais Informações
Problemas conhecidos nesta atualização de segurança
Problema conhecido 1
As atualizações de segurança fornecidas no MS16-101 e atualizações mais recentes desativam a capacidade de o processo de Negociação reverter para o NTLM quando a autenticação Kerberos falhar nas operações de alteração de palavra-passe com o código de erro STATUS_NO_LOGON_SERVERS (0xc000005e). Nesta situação, poderá receber um dos seguintes códigos de erro.
Hexadecimal Decimal Simbólico Amigável 0xc0000388 1073740920 STATUS_DOWNGRADE_DETECTED O sistema detetou uma possível tentativa de comprometer a segurança. Certifique-se de que pode contactar o servidor que o autenticou. 0x4f1 1265 ERROR_DOWNGRADE_DETECTED O sistema detetou uma possível tentativa de comprometer a segurança. Certifique-se de que pode contactar o servidor que o autenticou. Solução
Se as alterações à palavra-passe que anteriormente foram bem-sucedidas falharem após a instalação do MS16-101, é provável que as alterações de palavra-passe se baseiem anteriormente na contingência NTLM porque o Kerberos estava a falhar. Para alterar palavras-passe com êxito com os protocolos Kerberos, siga estes passos:
Configure a comunicação aberta na porta TCP 464 entre clientes que tenham o MS16-101 instalado e o controlador de domínio que está a servir as reposições de palavra-passe.
Os controladores de domínio só de leitura (RODCs) podem efetuar reposições personalizadas de palavra-passe se o utilizador for permitido pela política de replicação de palavras-passe RODCs. Os utilizadores que não são permitidos pela política de palavras-passe RODC necessitam de conectividade de rede a um controlador de domínio de leitura/escrita (RWDC) no domínio da conta de utilizador.
Nota Para verificar se a porta TCP 464 está aberta, siga estes passos:
Crie um filtro de visualização equivalente para o analisador do monitor de rede. Por exemplo:
ipv4.address== <endereço IP do cliente> && tcp.port==464
Nos resultados, procure a moldura "TCP:[SynReTransmit".
Certifique-se de que os nomes Kerberos de destino são válidos. (Os endereços IP não são válidos para o protocolo Kerberos. O Kerberos suporta nomes curtos e nomes de domínio completamente qualificados.)
Confirme que os nomes dos principais de serviço (SPNs) estão corretamente registados.
Para obter mais informações, veja Kerberos and Self-Service Password Reset (Reposição de Palavra-passe do Kerberos e Self-Service).
Problema conhecido 2
Sabemos de um problema em que as reposições programáticas de palavras-passe de contas de utilizador de domínio falham e devolvem o código de erro STATUS_DOWNGRADE_DETECTED (0x800704F1) se a falha esperada for uma das seguintes:
- ERROR_INVALID_PASSWORD
- ERROR_PWD_TOO_SHORT (raramente devolvido)
- STATUS_WRONG_PASSWORD
- STATUS_PASSWORD_RESTRICTION
A tabela seguinte mostra o mapeamento completo de erros.
Hexadecimal Decimal Simbólico Amigável 0x56 86 ERROR_INVALID_PASSWORD A palavra-passe de rede especificada não está correta. 0x267 615 ERROR_PWD_TOO_SHORT A palavra-passe fornecida é demasiado curta para cumprir a política da sua conta de utilizador. Forneça uma palavra-passe mais longa. 0xc000006a -1073741718 STATUS_WRONG_PASSWORD Quando tenta atualizar uma palavra-passe, este estado de retorno indica que o valor fornecido como a palavra-passe atual está incorreto. 0xc000006c -1073741716 STATUS_PASSWORD_RESTRICTION Quando tenta atualizar uma palavra-passe, este estado de devolução indica que alguma regra de atualização de palavras-passe foi violada. Por exemplo, a palavra-passe pode não cumprir os critérios de comprimento. 0x800704F1 1265 STATUS_DOWNGRADE_DETECTED O sistema não consegue contactar um controlador de domínio para atender o pedido de autenticação. Tente novamente mais tarde. 0xc0000388 -1073740920 STATUS_DOWNGRADE_DETECTED O sistema não consegue contactar um controlador de domínio para atender o pedido de autenticação. Tente novamente mais tarde. Resolução
O MS16-101 foi novamente lançado para resolver este problema. Instale a versão mais recente das atualizações deste boletim para resolver este problema.
Problema conhecido 3
Sabemos de um problema em que as reposições programáticas das alterações de palavra-passe da conta de utilizador local podem falhar e devolver o código de erro STATUS_DOWNGRADE_DETECTED (0x800704F1).
A tabela seguinte mostra o mapeamento completo de erros.
Hexadecimal Decimal Simbólico Amigável 0x4f1 1265 ERROR_DOWNGRADE_DETECTED O sistema não consegue contactar um controlador de domínio para atender o pedido de autenticação. Tente novamente mais tarde. Resolução
O MS16-101 foi novamente lançado para resolver este problema. Instale a versão mais recente das atualizações deste boletim para resolver este problema.
Problema conhecido 4
As palavras-passe para contas de utilizador desativadas e bloqueadas não podem ser alteradas com o pacote de negociação.
As alterações de palavra-passe para contas desativadas e bloqueadas continuarão a funcionar ao utilizar outros métodos, como quando utilizar diretamente uma operação de modificação LDAP. Por exemplo, o cmdlet do PowerShell Set-ADAccountPassword utiliza uma operação "Modificar LDAP" para alterar a palavra-passe e permanece inalterado.
Solução
Estas contas exigem que um administrador efetue reposições de palavras-passe. Este comportamento é predefinido depois de instalar o MS16-101 e correções posteriores.
Problema conhecido 5
As aplicações que utilizam a API NetUserChangePassword e que transmitem um nome de servidor no parâmetro domainname deixarão de funcionar após a instalação das atualizações MS16-101 e posteriores.
A documentação da Microsoft indica que o fornecimento de um nome de servidor remoto no parâmetro domainname da função NetUserChangePassword é suportado. Por exemplo, o tópico MSDN da função NetUserChangePassword indica o seguinte:
domainname [in]
Um ponteiro para uma cadeia constante que especifica o nome DNS ou NetBIOS de um servidor remoto ou domínio no qual a função deve ser executada. Se este parâmetro for NULL, é utilizado o domínio de início de sessão do autor da chamada. No entanto, esta orientação foi substituído pelo MS16-101, a menos que a reposição de palavra-passe seja para uma conta local no computador local. Publique MS16-101, para que as alterações de palavra-passe de utilizador de domínio funcionem, tem de transmitir um Nome de Domínio DNS válido para a API NetUserChangePassword.
Problema conhecido 6
Depois de aplicar esta atualização de segurança e imprimir vários documentos sucessivamente, os dois primeiros documentos poderão ser impressos com êxito. No entanto, o terceiro e posterior documentos podem não ser impressos.
Para corrigir este problema, transfira 3186988 de atualização a partir do site catálogo Microsoft Update .
Este problema também é resolvido no Boletim de Segurança da Microsoft MS16-106.
Problema conhecido 7
Depois de instalar as atualizações de segurança descritas no MS16-101, as alterações programáticas remotas e programáticas de uma palavra-passe de conta de utilizador local e as alterações de palavra-passe na floresta não fidedigna falham.
Esta operação falha porque a operação depende da contingência NTLM, que já não é suportada para contas não locais após a instalação do MS16-101.
É fornecida uma entrada de registo que pode utilizar para desativar esta alteração.
Aviso Esta solução pode tornar um computador ou uma rede mais vulnerável a ataques por parte de utilizadores maliciosos ou por software malicioso, como vírus. Não recomendamos esta solução, mas estamos a fornecer estas informações para que possa implementar esta solução a seu critério. Utilize esta solução por sua própria conta e risco.
ImportanteEste secção, método ou tarefa contém passos que lhe indicam como modificar o registo. No entanto, poderão ocorrer problemas graves se modificar o registo incorretamente. Por essa razão, certifique-se de que segue estes passos cuidadosamente. Como forma de proteção adicional, crie uma cópia de segurança do registo antes de o modificar. Assim, se ocorrer algum problema pode restaurar o registo. Para obter mais informações sobre como fazer uma cópia de segurança e restaurar o registo, clique no seguinte número de artigo para ver o artigo na Base de Dados de Conhecimento Microsoft:
322756 Como criar cópias de segurança e restaurar o registo no WindowsPara desativar esta alteração, defina a entrada NegoAllowNtlmPwdChangeFallback DWORD para utilizar um valor de 1 (um).
Important Setting the NegoAllowNtlmPwdChangeFallback registry entry to a value of 1 will disable this security fix:
Valor do registo Descrição 0 Valor predefinido. A contingência é impedida. 1 A contingência é sempre permitida. A correção de segurança está desativada. Os clientes que estão a ter problemas com contas locais remotas ou cenários de floresta não fidedignos podem definir o registo para este valor. Para adicionar estes valores de registo, siga estes passos:
Clique em Iniciar, clique em Executar, escreva regedit na caixa Abrir e, em seguida, clique em OK.
Localize e, em seguida, clique na seguinte subchave no registo:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa
No menu Editar, aponte para Novo e, em seguida, clique em Valor DWORD.
Escreva NegoAllowNtlmPwdChangeFallback para o nome do DWORD e, em seguida, prima ENTER.
Clique com o botão direito do rato em NegoAllowNtlmPwdChangeFallback e, em seguida, clique em Modificar.
Na caixa Dados do valor , escreva 1 para desativar esta alteração e, em seguida, clique em OK.
Nota Para restaurar o valor predefinido, escreva 0 (zero) e, em seguida, clique em OK.
Estado
A causa principal deste problema é compreendida. Este artigo será atualizado com detalhes adicionais à medida que estiverem disponíveis.
Como obter esta atualização
Importante Se instalar um pacote de idiomas depois de instalar esta atualização, tem de reinstalar esta atualização. Por este motivo, recomendamos que instale todos os pacotes de idiomas de que necessita antes de instalar esta atualização. Para obter mais informações, consulte Adicionar pacotes de idiomas ao Windows.
Método 1: Windows Update
Esta atualização será descarregada e instalada automaticamente.
Método 2: Catálogo Microsoft Update
Para obter o pacote autónomo desta atualização, aceda ao site Catálogo Microsoft Update.
Pré-requisitos
Não existem pré-requisitos para instalar esta atualização.
Informações para reiniciar
Terá de reiniciar o computador depois de aplicar esta atualização.
Informações de substituição de atualizações
Esta atualização substitui a atualização disponibilizada anteriormente 3172985.
Informações de ficheiro
Para obter uma lista dos ficheiros incluídos nesta atualização cumulativa, transfira as informações de ficheiro para a atualização cumulativa 3176493.
Referências
Saiba mais sobre a terminologia que a Microsoft utiliza para descrever as atualizações de software.