Se aplică la
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Data originală de publicare: 13 februarie 2025

ID KB: 5053946

Introducere

Acest document descrie implementarea protecțiilor împotriva ocolirii caracteristicii de securitate Secure Boot dezvăluite public, care utilizează bootkitul BlackLotus UEFI urmărit de CVE-2023-24932 pentru mediile de întreprindere.

Pentru a evita întreruperile, Microsoft nu intenționează să implementeze aceste atenuări în întreprinderi, dar oferă aceste îndrumări pentru a ajuta întreprinderile să aplice ele însele. Acest lucru le oferă întreprinderilor control asupra planului de implementare și a temporizării implementărilor.

Introducere

Am împărțit implementarea în mai mulți pași care pot fi realizați într-o cronologie potrivită pentru organizația dvs. Ar trebui să vă familiarizați cu acești pași. După ce înțelegeți bine pașii, trebuie să luați în considerare modul în care vor funcționa în mediul dvs. și să pregătiți planurile de implementare care funcționează pentru întreprinderea dvs. în calendar.

Adăugarea noului certificat Windows UEFI CA 2023 și neîncrederea certificatului Microsoft Windows Production PCA 2011 necesită cooperarea firmware-ului dispozitivului. Deoarece există o combinație mare de hardware și firmware de dispozitiv și Microsoft nu poate testa toate combinațiile, vă recomandăm să testați dispozitivele reprezentative din mediul dvs. înainte de a le implementa pe scară largă. Vă recomandăm să testați cel puțin un dispozitiv de fiecare tip utilizat în organizația dvs. Unele probleme cunoscute ale dispozitivului care vor bloca aceste atenuări sunt documentate ca parte din KB5025885: Cum se gestionează revocările managerului de boot Windows pentru modificările de bootare sigură asociate cu CVE-2023-24932. Dacă detectați o problemă de firmware de dispozitiv care nu este listată în secțiunea Probleme cunoscute , colaborați cu distribuitorul OEM pentru a rezolva problema.

Actualizați la PCA2023 și la noul manager de boot

  • Atenuarea 1: Instalați definițiile de certificate actualizate în baza de date Adaugă noul certificat Windows UEFI CA 2023 la baza de date de semnături (DB) UEFI Secure Boot. Prin adăugarea acestui certificat la baza de date, firmware-ul dispozitivului va avea încredere în aplicațiile de boot Microsoft Windows semnate de acest certificat.

  • Atenuarea 2: Actualizați managerul de boot pe dispozitivul dvs. Aplică noul manager de boot Windows semnat cu noul certificat Windows UEFI CA 2023.

Aceste atenuări sunt importante pentru întreținerea pe termen lung a Windows pe aceste dispozitive. Deoarece certificatul Microsoft Windows Production PCA 2011 din firmware va expira în octombrie 2026, dispozitivele trebuie să aibă noul certificat Windows UEFI CA 2023 în firmware înainte de expirare, altfel nu vor mai putea primi actualizări Windows, plasându-l într-o stare de securitate vulnerabilă.

Actualizarea suportului fizic bootabil

După ce Atenuarea 1 și Atenuarea 2 se aplică la dispozitivele dvs., puteți actualiza orice suport încărcabil pe care îl utilizați în mediul dvs. Actualizarea suportului încărcabil înseamnă aplicarea managerului de boot semnat PCA2023 la suportul fizic. Aceasta include actualizarea imaginilor de bootare în rețea (cum ar fi PxE și HTTP), a imaginilor ISO și a unităților USB. În caz contrar, dispozitivele cu atenuări aplicate nu vor porni de pe suportul de încărcare care utilizează managerul de boot Windows mai vechi și CA 2011. ​​​​

Instrumentele și instrucțiunile despre cum să actualizați fiecare tip de suport bootabil sunt disponibile aici:

Tip media

Resursă

ISO, unități USB și așa mai departe

KB5053484: Actualizarea suportului încărcabil Windows pentru a utiliza managerul de boot semnat PCA2023

PXE Boot Server

Documentație care va fi furnizată ulterior

Nu acordați încredere PCA2011 și aplicați numărul de versiune securizată la DBX

  • Atenuarea 3: activarea revocării Nu acordă încredere certificatului Microsoft Windows Production PCA 2011, adăugându-l la firmware-ul Secure Boot DBX. Acest lucru va face ca firmware-ul să nu acorde încredere tuturor managerilor de încărcare 2011 semnate de CA și oricăror suporturi fizice care se bazează pe managerul de încărcare 2011 semnat CA.

  • Atenuarea 4: Aplicarea actualizării Secure Version Number la firmware Aplică actualizarea Secure Version Number (SVN) la firmware-ul Secure Boot DBX. Atunci când începe să ruleze un manager de boot semnat cu 2023, efectuează o verificare automată prin compararea SVN-ului stocat în firmware cu SVN-ul încorporat în managerul de boot. Dacă SVN-ul managerului de boot este mai mic decât SVN-ul firmware-ului, managerul de boot nu va rula. Această caracteristică împiedică un atacator să readucă managerul de boot la o versiune mai veche, neactualizată. Pentru viitoarele actualizări de securitate la managerul de boot, SVN va fi incrementat și va trebui reaplicată Atenuarea 4.

Referințe

CVE-2023-24932

KB5025885: Cum se gestionează revocările managerului de boot Windows pentru modificările de bootare securizată asociate cu CVE-2023-24932

KB5016061: Evenimente de actualizare variabilă DBX și Secure Boot

KB5053484: Actualizarea suportului încărcabil Windows pentru a utiliza managerul de boot semnat PCA2023

Data modificării

Descrierea modificării

10 iunie 2026

  • A fost actualizată secțiunea "Actualizare la PCA2023 și noul manager de boot"

Aveți nevoie de ajutor suplimentar?

Doriți mai multe opțiuni?

Explorați avantajele abonamentului, navigați prin cursurile de instruire, aflați cum să vă securizați dispozitivul și multe altele.