Дата первоначальной публикации: 9 мая 2023 г.
Идентификатор базы знаний: 5025885
Важно
- Устанавливайте последние обновления системы безопасности Windows в рамках регулярных ежемесячных обновлений.
- Эта статья относится к тем организациям, которым следует начать оценку мер по устранению рисков для публично раскрытого обхода безопасной загрузки, используемого пакетом BlackLotus UEFI. Кроме того, вы можете занять упреждающую позицию в области безопасности или начать подготовку к выпуску. Обратите внимание, что для этих вредоносных программ требуется физический или административный доступ к устройству.
Внимание!
После того как меры по устранению этой проблемы будут включены на устройстве, то есть меры по устранению проблемы будут применены, ее нельзя отменить, если вы продолжите использовать безопасную загрузку на этом устройстве. Даже переформатирование диска не удалит отзывы, если они уже были применены. Помните обо всех возможных последствиях и тщательно протестируйте, прежде чем применять к своему устройству отзывы, описанные в этой статье.
В этой статье
Сводка
В этой статье описывается защита от публично раскрытого обхода функции безопасности безопасной загрузки с использованием комплекта загрузок BlackLotus UEFI, отслеживаемого CVE-2023-24932, включение мер защиты и руководство по загрузочному носителю. Буткит — это вредоносная программа, которая предназначена для загрузки как можно раньше в последовательности загрузки устройства для управления запуском операционной системы.
Корпорация Майкрософт рекомендует безопасную загрузку для обеспечения безопасного и надежного пути от единого интерфейса EFI (UEFI) через последовательность доверенной загрузки ядра Windows. Безопасная загрузка помогает предотвратить попадание вредоносных программ в загрузочный пакет. Отключение безопасной загрузки подвергает устройство риску заражения загрузочной вредоносной программой. Исправление обхода безопасной загрузки, описанного в CVE-2023-24932 , требует отзыва диспетчеров загрузки. Это может вызвать проблемы с загрузкой некоторых устройств.
Меры защиты от обхода безопасной загрузки, подробно описанные в CVE-2023-24932 , включены в обновления системы безопасности Windows, выпущенные 9 июля 2024 г., и более поздние обновления. Однако эти средства защиты не включены по умолчанию. С учетом этих обновлений рекомендуется начать оценку этих изменений в вашей среде. Полное расписание описано в разделе Сроки обновлений .
Прежде чем включать эти меры защиты, внимательно изучите сведения в этой статье и определите, нужно ли включать меры защиты или дождаться будущего обновления от корпорации Майкрософт. Если вы решите включить меры по устранению рисков, вы должны убедиться, что ваши устройства обновлены и готовы, а также понять риски, описанные в этой статье.
ВАЖНО Этот раздел, метод или задача содержит сведения об изменении реестра. Однако при неправильном изменении реестра могут возникнуть серьезные проблемы. Поэтому будьте внимательны, выполняя описанные действия. Для дополнительной защиты создайте резервную копию реестра, прежде чем менять его. Тогда в случае возникновения проблемы вы сможете восстановить реестр. Дополнительные сведения о создании резервной копии и восстановлении реестра см. в статье "Как создать резервную копию и восстановить реестр в Windows".
Своевременные действия
Для этого выпуска необходимо выполнить следующие действия:
Шаг 1. УСТАНОВИТЕ последние обновления системы безопасности Windows для всех поддерживаемых версий.
Шаг 2. ОЦЕНИТЕ изменения и то, как они влияют на вашу среду.
Шаг 3. ПРИНУДИТЕЛЬНОЕ ПРИМЕНЕНИЕ изменений.
Объем воздействия
Все устройства Windows с включенной защитой безопасной загрузки затронуты буткитом BlackLotus. Меры по устранению рисков доступны для поддерживаемых версий Windows. Полный список см. в CVE-2023-24932.
Понимание рисков
Риск вредоносного ПО: Для того, чтобы эксплойт BlackLotus UEFI bootkit, описанный в этой статье, стал возможен, злоумышленник должен получить права администратора на устройстве или физический доступ к устройству. Это можно сделать, получив доступ к устройству физически или удаленно, например с помощью гипервизора для доступа к виртуальным машинам или облаку. Злоумышленник обычно использует эту уязвимость, чтобы продолжать контролировать устройство, к которому у него уже есть доступ и, возможно, манипулировать им. Меры, описанные в этой статье, носят превентивный характер и не корректируют ситуацию. Если ваше устройство уже скомпрометировано, обратитесь за помощью к поставщику службы безопасности.
Носитель для восстановления: Если после применения мер по устранению проблем возникает проблема с устройством, и устройство не загружается, возможно, не удастся запустить устройство или восстановить его с существующего носителя. Необходимо обновить носитель для восстановления или установки устройства, чтобы он работал с устройством, к которому применены средства защиты от угроз.
Проблемы со встроенным ПО: Когда Windows применяет меры защиты, описанные в этой статье, она должна полагаться на встроенное ПО UEFI устройства для обновления значений безопасной загрузки (обновления применяются к ключу базы данных (DB) и ключу запрещенной подписи (DBX)). В некоторых случаях у нас есть опыт работы с устройствами, на которых не удается установить обновления. Мы работаем с производителями устройств, чтобы протестировать эти ключевые обновления на как можно большем числе устройств.
Примечание
Сначала протестируйте эти средства защиты на отдельном устройстве для каждого класса устройств в вашей среде, чтобы обнаружить возможные проблемы со встроенным ПО. Не выполняйте широкое развертывание, пока не убедитесь, что оценены все классы устройств в вашей среде.
Восстановление BitLocker: Некоторые устройства могут переходить в режим восстановления BitLocker. Сохраните копию ключа восстановления BitLocker перед включением мер по устранению рисков.
Известные проблемы
Проблемы со встроенным ПО: Не все встроенное ПО устройства успешно обновляет базу данных безопасной загрузки или DBX. В известных нам случаях мы сообщали о проблеме производителю устройства. Подробные сведения о зарегистрированных событиях см. в разделе KB5016061: События обновления базы данных безопасной загрузки и переменной DBX . Для получения обновлений встроенного ПО обращайтесь к производителю устройства. Если устройство не поддерживается, корпорация Майкрософт рекомендует обновить его.
Известные проблемы со встроенным ПО:
Примечание
Следующие известные проблемы не влияют на установку последних обновлений системы безопасности Windows и не препятствуют их установке. В большинстве случаев меры по устранению рисков не применяются, если существуют известные проблемы. Подробные сведения указаны в каждой известной проблеме.
Устройства HP с функцией Sure Start Security: Для установки средств защиты на этих устройствах требуются последние обновления встроенного ПО от HP. Средства защиты блокируются до обновления встроенного ПО. Установите последнее обновление встроенного ПО со страницы поддержки HP — официальная загрузка драйверов и программного обеспечения HP | Служба поддержки HP.
Устройства на базе Arm64: Средства защиты заблокированы из-за известных проблем со встроенным ПО UEFI на устройствах на базе Qualcomm. Корпорация Майкрософт координировала свои действия с Qualcomm для решения этой проблемы. Компания Qualcomm предоставила исправление производителям устройств. Обратитесь к производителю устройства, чтобы узнать, доступно ли исправление для этой проблемы. Корпорация Майкрософт добавила средства обнаружения, позволяющие применять средства защиты на устройствах при обнаружении исправленного встроенного ПО. Если на вашем устройстве на базе Arm64 нет встроенного ПО Qualcomm, настройте следующий раздел реестра, чтобы включить меры по устранению рисков.
Предмет Подробности Подраздел реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot Имя значения раздела SkipDeviceCheck Тип данных REG_DWORD Данные. 1 Яблоко: Компьютеры Mac с чипом безопасности Apple T2 поддерживают безопасную загрузку. Однако обновление переменных, связанных с безопасностью UEFI, доступно только в составе обновлений macOS. Ожидается, что пользователи Boot Camp увидят запись в журнале событий Windows с кодом события 1795, связанного с этими переменными. Дополнительные сведения об этой записи журнала см. в разделе KB5016061: События обновления базы данных безопасной загрузки и DBX переменных.
VMware: В средах виртуализации на основе VMware виртуальная машина, использующая процессор на базе процессора x86 с включенной безопасной загрузкой, не загрузится после применения мер по устранению рисков. Корпорация Майкрософт координирует свои действия с VMware для решения этой проблемы.
Системы на основе TPM 2.0: Эти системы, работающие под управлением Windows Server 2012 и Windows Server 2012 R2, не могут развернуть средства по устранению проблем, выпущенные в обновлении для системы безопасности от 9 июля 2024 г. или позже, из-за известных проблем совместимости с измерениями TPM. Эта проблема устранена в обновлениях Windows, выпущенных начиная с 8 апреля 2026 г. Чтобы проверка версию TPM, щелкните правой кнопкой мыши кнопку Пуск, выберите команду Выполнить, а затем введите tpm.msc. В правом нижнем углу центральной панели в разделе "Сведения о производителе TPM" должно отображаться значение "Версия спецификации".
Symantec Endpoint Encryption: Меры защиты безопасной загрузки не могут применяться к системам, на которых установлено шифрование конечных точек Symantec. Корпорация Майкрософт и Symantec знают об этой проблеме, и она будет решена в будущем обновлении.
Старые внешние загрузочные носители могут не запускаться: Если вы развернули обновление системы безопасности Windows, выпущенное в апреле 2026 года или позже, а затем включили отзыв PCA 2011, к встроенному ПО был применен номер версии безопасности (SVN) 5.0. Это аннулирует старый внешний загрузочный носитель, который не был создан с помощью обновлений системы безопасности Windows, выпущенных в январе 2025 года или ранее.
Чтобы обойти эту проблему, обновите эти установочные носители до последнего обновления системы безопасности Windows, следуя инструкциям в разделе "Обновление установочных носителей Windows ".
Рекомендации для этого выпуска
В этом выпуске выполните следующие действия.
Шаг 1. Установка обновления системы безопасности Windows
Установите последние ежемесячные обновления системы безопасности Windows, доступные на поддерживаемых устройствах с Windows. Эти обновления включают меры защиты от CVE-2023-24932 , но не включены по умолчанию. Этот шаг необходимо выполнить на всех устройствах с Windows независимо от того, планируете ли вы развертывать средства по устранению проблем.
Мы рекомендуем вам сделать следующее:
- Ознакомьтесь с первыми двумя способами устранения рисков, позволяющими обновить базу данных безопасной загрузки и обновить диспетчер загрузки.
- Просмотрите обновленное расписание.
- Начните тестирование первых двух мер устранения рисков на репрезентативных устройствах из вашей среды.
- Начните планировать развертывание.
Шаг 3. Принудительное применение изменений
Рекомендуем разобраться с рисками, указанными в разделе "Понимание рисков ".
- Понимание влияния на восстановление и другие загрузочные носители.
- Начните тестирование третьего средства устранения проблемы, которое снимает доверие с сертификата подписи, который использовался для всех предыдущих диспетчеров загрузки Windows.
Рекомендации по развертыванию средств устранения рисков
Перед выполнением этих действий по применению мер защиты установите последние ежемесячные обновления системы безопасности Windows на поддерживаемых устройствах с Windows. Последние обновления включают меры защиты от CVE-2023-24932 , но они не включены по умолчанию. Этот шаг необходимо выполнить на всех устройствах с Windows независимо от плана по включению мер защиты.
Примечание
Если вы используете BitLocker, убедитесь, что для вашего ключа восстановления BitLocker создана резервная копия. Вы можете выполнить следующую команду из командной строки администратора и записать 48-значный цифровой пароль: manage-bde -protectors -get %systemdrive%
Чтобы развернуть обновление и применить отзывы, выполните следующие действия:
Установите в базу данных сертификаты безопасной загрузки 2023 года.
На этом шаге сертификаты безопасной загрузки 2023 года будут добавлены в "базу данных подписей безопасной загрузки" (DB) UEFI и переменную Key Exchange Key. Кроме того, он обновит диспетчер загрузки до подписанного диспетчера загрузки 2023 года.
Примечание Этот шаг может быть уже завершен, если устройство получило отметку "Высокий уровень достоверности" в ежемесячных накопительных обновлениях. Дополнительные сведения см. в разделе Подробный обзор базы данных с высоким доверительным уровнеми срока действия сертификатов безопасной загрузки Windows, а также обновлений ЦС.А. Установите раздел реестра для выполнения обновления базы данных. Для этого откройте окно командной строки PowerShell с правами администратора, введите каждую из следующих команд по отдельности и нажмите клавишу ВВОД:
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /fStart-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"б) Прокрутите списки Избранное и Контактные лица для веб-поддержки. Выполните следующую команду PowerShell от имени администратора и убедитесь, что база данных успешно обновлена. Эта команда должна вернуть значение True.
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'Примечание Если на устройстве включен виртуальный безопасный режим, может потребоваться перезагрузка. К ним относятся такие функции, как Credential Guard, Device Guard и Windows Hello.
Убедитесь, что на вашем устройстве обновлены сертификаты безопасной загрузки 2023 года и диспетчер загрузки.
Примечание На этом шаге будет проверено, что сертификаты применены, а диспетчер загрузки обновлен до версии с подписью "Windows UEFI CA 2023".
Выполните следующую команду PowerShell от имени администратора и убедитесь в применении обновлений. Эта команда должна вернуть состояние "Обновлено".
(Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing").UEFICA2023StatusВключите отзыв.
Важно
Список запрещенных UEFI (DBX) используется для блокировки загрузки ненадежных модулей UEFI. На этом этапе обновление DBX добавит сертификат "Windows Production CA 2011" в DBX. Это приведет к тому, что все менеджеры загрузки, подписанные этим сертификатом, перестанут быть доверенными.
- Перед выполнением этого шага создайте устройство флэш-памяти восстановления, с помощью которого можно загрузить систему. Сведения о том, как это сделать, см. в разделе "Обновление установочного носителя Windows ".
- Если система перешла в непригодное для загрузки состояние, выполните действия, описанные в разделе "Процедура восстановления ", чтобы сбросить устройство до отзыва.
А. Добавьте сертификат "Windows Production PCA 2011" в список запрещенных UEFI (DBX) безопасной загрузки. Для этого откройте окно командной строки с правами администратора, введите каждую из следующих команд по отдельности и нажмите клавишу ВВОД:
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /fStart-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"б) Прокрутите списки Избранное и Контактные лица для веб-поддержки. Убедитесь, что список установки и отзыва был успешно применен, выполнив поиск события 1037 в журнале событий. Сведения о событии 1037 см. в разделе KB5016061: События обновления базы данных безопасной загрузки и переменных DBX. Или запустите следующую команду PowerShell от имени администратора и убедитесь, что она возвращает значение True:
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'Примените обновление SVN к встроенному ПО.
Диспетчер загрузки, развернутый на шаге 2, имеет новую встроенную функцию самоотзыва. Когда диспетчер загрузки запускается, он выполняет самостоятельную проверку, сравнивая номер безопасной версии (SVN), сохраненный во встроенном ПО, с SVN, встроенным в диспетчер загрузки. Если SVN диспетчера загрузки ниже, чем SVN, сохраненный во встроенном ПО, диспетчер загрузки откажется запускаться. Эта функция не позволяет злоумышленнику откатить диспетчер загрузки до более старой, необновленной версии.
В будущих обновлениях, когда в диспетчере загрузки устраняется серьезная проблема безопасности, номер SVN будет увеличиваться как в диспетчере загрузки, так и при обновлении встроенного ПО. Оба обновления будут выпущены в одном накопительном пакете обновления, чтобы обеспечить защиту устройств с исправлениями. При каждом обновлении SVN необходимо обновлять любой загрузочный носитель.
Начиная с обновлений от 9 июля 2024 г. SVN увеличивается в диспетчере загрузки и обновлении встроенного ПО. Обновление встроенного ПО является необязательным. Его можно установить, выполнив следующий шаг:
Примените обновление SVN к встроенному ПО. Для этого откройте окно командной строки с правами администратора, введите каждую из следующих команд по отдельности и нажмите клавишу ВВОД:
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x200 /fStart-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Обновление установочного носителя Windows
Примечание
При создании загрузочного USB-накопителя обязательно отформатируйте его с использованием файловой системы FAT32.
Приложение "Создать диск восстановления" можно использовать, выполнив следующие действия. Этот носитель можно использовать для переустановки устройства, в случае возникновения серьезной проблемы, например сбоя оборудования, вы сможете использовать диск восстановления для переустановки Windows.
Перейдите к устройству, на котором применены последнее обновление для системы безопасности Windows и первый шаг по устранению рисков (обновление базы данных безопасной загрузки).
В меню "Пуск " найдите приложение панели управления "Создание диска восстановления" и следуйте инструкциям по созданию диска восстановления.
Подключив только что созданный USB-накопитель (например, как диск "D:"), выполните следующие команды от имени администратора. Введите каждую из следующих команд и нажмите клавишу ВВОД:
COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAKbcdboot c:\windows /f UEFI /s D: /bootexCOPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD
Если вы управляете устанавливаемым носителем в своей среде с помощью руководства " Обновление установочного носителя Windows с помощью динамического обновления ", выполните следующие действия. Эти дополнительные действия позволят создать загрузочный флэш-накопитель с загрузочными файлами, подписанными сертификатом подписи "Windows UEFI CA 2023".
Перейдите к устройству, на котором применено последнее обновление для системы безопасности Windows и первый шаг по устранению рисков (обновление базы данных безопасной загрузки).
Следуйте инструкциям по ссылке ниже, чтобы создать носитель с применением последнего обновления системы безопасности Windows: Обновление установочного носителя Windows с помощью динамического обновления
Поместите содержимое носителя на USB-накопитель и подключите флэш-накопитель в качестве буквы диска. Например, подключите флэш-накопитель как "D:".
Выполните следующие команды из командного окна от имени администратора. Введите каждую из следующих команд и нажмите клавишу ВВОД.
COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAKbcdboot c:\windows /f UEFI /s D: /bootexCOPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD
Если параметры безопасной загрузки сбрасываются до значений по умолчанию после применения мер по устранению рисков, устройство не загружается. Для устранения этой проблемы в обновления от 9 июля 2024 г. включено приложение восстановления, которое можно использовать для повторного применения сертификата "Windows UEFI CA 2023" к базе данных (способ устранения #1).
Примечание
Не используйте это приложение для восстановления на устройствах или в системах, описанных в разделе " Известные проблемы ".
Перейдите на устройство, на котором применено последнее обновление системы безопасности Windows.
В командном окне скопируйте приложение для восстановления на флэш-накопитель, используя следующие команды (при условии, что это диск «D:»). Введите каждую команду по отдельности и нажмите клавишу ВВОД:
md D:\EFI\BOOTcopy C:\windows\boot\efi\securebootrecovery.efi D:\efi\boot\bootx64.efiНа устройстве, на котором параметры безопасной загрузки сброшены до значений по умолчанию, вставьте устройство флэш-памяти, перезагрузите устройство и загрузите его с него.
Сроки обновлений
Обновления выпускаются следующим образом:
- Начальное развертывание Этот этап начался с обновлений, выпущенных 9 мая 2023 г., и предусматривал основные меры устранения рисков с ручными действиями для включения этих мер безопасности.
- Второе развертывание Этот этап начался с обновлений, выпущенных 11 июля 2023 г., которые добавили упрощенные шаги для включения мер по устранению проблемы.
- Этап оценки Этот этап начался 9 апреля 2024 г. и добавил дополнительные меры защиты диспетчера загрузки.
- Этап развертывания Этот этап начался в июле 2024 года. Клиентам следует приступить к применению мер по устранению рисков и обновлению мультимедиа уже сейчас.
- Этап принудительного применения Этап принудительного исполнения, который сделает меры по смягчению последствий постоянными. Дата этого этапа будет объявлена позже.
Примечание Расписание выпусков может быть изменено по мере необходимости.
9 мая 2023 г. — этап начального развертывания
Этот этап был заменен выпуском обновлений безопасности Windows от 9 апреля 2024 г. и более поздними обновлениями.
11 июля 2023 г. — второй этап развертывания
Этот этап был заменен выпуском обновлений безопасности Windows от 9 апреля 2024 г. и более поздними обновлениями.
9 апреля 2024 г. или позже — этап оценки
На этом этапе мы просим вас протестировать эти изменения в своей среде, чтобы убедиться, что изменения корректно работают с репрезентативными образцами устройств, и получить опыт работы с изменениями.
ПРИМЕЧАНИЕ Вместо того, чтобы пытаться составить исчерпывающий список уязвимых менеджеров загрузки и снять с них доверие, как мы делали на предыдущих этапах развертывания, мы добавляем сертификат подписи "Windows Production PCA 2011" в список запрещенных безопасной загрузки (DBX), чтобы снять доверие со всех менеджеров загрузки, подписанных этим сертификатом. Это более надежный метод устранения доверия ко всем предыдущим диспетчерам загрузки.
Обновления для Windows, выпущенные 9 апреля 2024 г., и более поздние обновления добавляют следующее:
Три новых средства управления смягчением рисков, которые заменят средства по смягчению риска, выпущенные в 2023 году. Новые элементы управления снижением рисков:
- Элемент управления развертыванием сертификата "Windows UEFI CA 2023" в базе данных безопасной загрузки для добавления доверия для менеджеров загрузки Windows, подписанных этим сертификатом. Обратите внимание, что сертификат "Windows UEFI CA 2023" мог быть установлен одним из предыдущих обновлений Windows.
- Элемент управления для развертывания диспетчера загрузки, подписанный сертификатом "Windows UEFI CA 2023".
- Элемент управления для добавления "Windows Production PCA 2011" в DBX безопасной загрузки, который заблокирует все диспетчеры загрузки Windows, подписанные этим сертификатом.
Возможность включать поэтапное развертывание мер по устранению проблем независимо друг от друга, что обеспечивает дополнительный контроль при развертывании мер в вашей среде в зависимости от ваших потребностей.
Меры по устранению рисков заблокированы, поэтому их нельзя будет развернуть в неправильном порядке.
Дополнительные события, чтобы узнать состояние устройств по мере применения ими мер по устранению рисков. Дополнительные сведения об этих событиях см. в разделе KB5016061: События обновления базы данных безопасной загрузки и DBX переменных .
9 июля 2024 г. или позже — этап развертывания
На этом этапе мы рекомендуем клиентам приступить к развертыванию средств устранения рисков и управлению обновлениями мультимедиа. Обновления включают в себя следующее изменение:
- Добавлена поддержка Secure Version Number (SVN) и настройка обновленного SVN во встроенном ПО.
Ниже описаны действия по развертыванию на предприятии.
Примечание Дополнительные рекомендации появятся в последующих обновлениях этой статьи.
Развертывание первого средства устранения рисков для всех устройств на предприятии или в управляемой группе устройств на предприятии. Это подразумевает выполнение указанных ниже действий.
- Согласие на первое устранение рисков, которое добавляет сертификат подписи "Windows UEFI CA 2023" во встроенное ПО устройства.
- Отслеживание, что на устройствах успешно добавлен сертификат подписи "Windows UEFI CA 2023".
Разверните вторую меру, которая применяет обновленный диспетчер загрузки к устройству.
Обновите все восстановительные или внешние загрузочные носители, используемые с этими устройствами.
Разверните третью меру, которая позволяет отозвать сертификат "Windows Production CA 2011", добавив его в DBX встроенного ПО.
Разверните четвертое средство устранения рисков, которое обновляет номер безопасной версии (SVN) для встроенного ПО.
Дата будет объявлена позже — этап принудительного применения
Этап принудительного применения начнется не раньше января 2026 года, и в этой статье мы предупредим об этом как минимум за шесть месяцев, прежде чем начнется этот этап. Когда будут выпущены обновления для этапа принудительного применения, они будут включать следующее:
- Сертификат "Windows Production PCA 2011" будет автоматически отозван путем добавления в список запрещенных безопасной загрузки UEFI (DBX) на устройствах, поддерживающих эту функцию. Эти обновления будут принудительно применяться программным путем после установки обновлений Windows на всех затронутых системах без возможности отключения.
Ошибки журнала событий Windows, связанные с CVE-2023-24932
Записи журнала событий Windows, связанные с обновлением DB и DBX, подробно описаны в KB5016061: События обновления компонентов базы данных безопасной загрузки и DBX.
События "успешно", связанные с применением средств по устранению проблем, перечислены в следующей таблице.
| Шаг устранения рисков | Идентификатор события | Примечания |
|---|---|---|
| Применение обновления базы данных | 1036 | В базу данных добавлен PCA2023 сертификат. |
| Обновление диспетчера загрузки | 1799 | Применен подписанный PCA2023 диспетчер загрузки. |
| Применение обновления DBX | 1037 | Применено обновление DBX, которое отменяет доверие к сертификату подписи PCA2011. |
| Применение SVN | 1042 | DBX обновлен последней версией SVN для блокировки старого диспетчера загрузки |
Часто задаваемые вопросы
Я применил отзыв к своему устройству и хочу переустановить или восстановить устройство. Почему не удается запустить устройство с помощью носителя для восстановления (CD/DVD, загрузки PXE, USB-накопителя)?
- Инструкции по восстановлению устройства см. в разделе "Процедура восстановления".
- Следуйте инструкциям в разделе "Устранение неполадок при загрузке ".
На моем устройстве используется несколько операционных систем. Разделы справки обновить систему?
Прежде чем применять отзыв, обновите все операционные системы Windows с помощью обновлений, выпущенных 9 июля 2024 года или позже. Возможно, вы не сможете запустить любую версию Windows, которая не была обновлена по крайней мере до обновлений, выпущенных 9 июля 2024 г., после применения отзыва. Следуйте инструкциям в разделе "Устранение неполадок при загрузке ".Какие типы сообщений об ошибках загрузки могут быть связаны с усилением безопасности, описанным в этой статье?
См. раздел "Устранение неполадок при загрузке ".
Устранение неполадок при загрузке
После применения всех трех мер защиты встроенное ПО устройства не будет загружаться с использованием диспетчера загрузки, подписанного Windows Production PCA 2011. Сбои загрузки, о которых сообщает встроенное ПО, зависят от устройства. Пожалуйста, обратитесь к разделу «Процедура восстановления ».
Процедура восстановления
Если при применении средств защиты что-то пошло не так, и вам не удается запустить устройство или вам необходимо запустить его с внешнего носителя (например, флэш-накопителя или загрузки PXE), попробуйте сделать следующее:
Отключите безопасную загрузку.
Эта процедура отличается в зависимости от производителя и модели устройства. Войдите в меню UEFI BIOS ваших устройств, перейдите к параметрам безопасной загрузки и отключите его. Подробные сведения об этом процессе см. в документации производителя устройства. Дополнительные сведения см. в разделе Отключение безопасной загрузки.
Сбросьте ключи безопасной загрузки до заводских значений по умолчанию.
Если устройство поддерживает сброс ключей безопасной загрузки до заводских значений по умолчанию, выполните это действие сейчас.
ПРИМЕЧАНИЕ Некоторые производители устройств предусмотрели параметры "Очистить" и "Сброс" для переменных безопасной загрузки, и в этом случае следует использовать "Сброс". Цель состоит в том, чтобы вернуть переменным безопасной загрузки значения по умолчанию производителя.
Устройство должно запуститься, но учтите, что оно уязвимо для вредоносных программ из загрузочного комплекта. Обязательно выполните шаг 5 этого процесса восстановления, чтобы снова включить безопасную загрузку.Попробуйте запустить Windows с системного диска.
А. Войдите в Windows.
б) Прокрутите списки Избранное и Контактные лица для веб-поддержки. Выполните следующие команды из командной строки администратора, чтобы восстановить загрузочные файлы в загрузочном разделе системы EFI. Введите каждую команду по отдельности и нажмите клавишу ВВОД:Mountvol s: /sdel s:\*.* /f /s /qbcdboot %systemroot% /s S:В. Запуск BCDBoot возвращает сообщение "Файлы загрузки успешно созданы". После отображения этого сообщения перезапустите устройство и запустите Windows.
Если на шаге 3 не удалось восстановить устройство, переустановите Windows.
А. Запустите устройство с имеющегося носителя для восстановления.
б) Прокрутите списки Избранное и Контактные лица для веб-поддержки. Продолжите установку Windows с помощью носителя для восстановления.
В. Войдите в Windows.
Г. Перезапустите Windows, чтобы убедиться, что устройство запускается с Windows.Снова включите безопасную загрузку и перезапустите устройство.
Войдите в меню UEFI устройства, перейдите к параметрам безопасной загрузки и включите ее. Подробные сведения об этом процессе см. в документации производителя устройства. Дополнительные сведения см. в разделе "Повторное включение безопасной загрузки".
Ссылки
Руководство по расследованию атак с использованием CVE-2022-21894: кампания BlackLotus
Включение безопасной загрузки на зарегистрированных устройствах с Windows
События, которые генерируются при применении обновлений DBX, см. KB5016061: Обращение к уязвимым и отозванным диспетчерам загрузки.
Заявление об отказе от ответственности за продукцию сторонних производителей
Продукты сторонних разработчиков, рассмотренные в этой статье, выпущены компаниями, независимыми от корпорации Майкрософт. Мы не предоставляем гарантий, подразумеваемых или иных, относительно производительности или надежности этих продуктов.
Мы предоставляем контактные данные третьих лиц, чтобы вы могли получить техническую поддержку. Эти контактные данные могут меняться без уведомления. Мы не гарантируем точность контактных данных третьих лиц.
Журнал изменений
| Дата изменения | Описание изменения |
|---|---|
| 30 сентября 2026 г. |
|
| 10 июня 2026 г. |
|
| 2 июня 2026 г. |
|
| 2 апреля 2026 г. |
|
| 1 апреля 2026 г. |
|
| 21 октября 2025 г. |
|
| 8 сентября 2025 г. |
|
| 10 июля 2025 г. |
|
| 24 июня 2025 г. |
|
| 5 мая 2025 г. |
|
| 13 февраля 2025 г. |
|
| 24 января 2025 г. |
|
| 9 июля 2024 г. |
|
| 9 апреля 2024 г. |
|
| 16 декабря 2023 г. |
|
| 15 мая 2023 г. |
|
| 11 мая 2023 г. |
|
| 10 мая 2023 г. |
|
| 9 мая 2023 г. |
|
| 27 июня 2023 г. |
|
| 11 июля 2023 г. |
|
| 25 августа 2023 г. |
|