Управление отзывами диспетчера загрузки Windows для изменений безопасной загрузки, связанных с CVE-2023-24932

Применяется к
Win 10 Ent LTSB 2016 Win 10 Ent LTSC 2019 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Дата первоначальной публикации: 9 мая 2023 г.
Идентификатор базы знаний: 5025885

Важно

  • Устанавливайте последние обновления системы безопасности Windows в рамках регулярных ежемесячных обновлений.
  • Эта статья относится к тем организациям, которым следует начать оценку мер по устранению рисков для публично раскрытого обхода безопасной загрузки, используемого пакетом BlackLotus UEFI. Кроме того, вы можете занять упреждающую позицию в области безопасности или начать подготовку к выпуску. Обратите внимание, что для этих вредоносных программ требуется физический или административный доступ к устройству.

Внимание!

После того как меры по устранению этой проблемы будут включены на устройстве, то есть меры по устранению проблемы будут применены, ее нельзя отменить, если вы продолжите использовать безопасную загрузку на этом устройстве. Даже переформатирование диска не удалит отзывы, если они уже были применены. Помните обо всех возможных последствиях и тщательно протестируйте, прежде чем применять к своему устройству отзывы, описанные в этой статье.

В этой статье

Сводка

В этой статье описывается защита от публично раскрытого обхода функции безопасности безопасной загрузки с использованием комплекта загрузок BlackLotus UEFI, отслеживаемого CVE-2023-24932, включение мер защиты и руководство по загрузочному носителю. Буткит — это вредоносная программа, которая предназначена для загрузки как можно раньше в последовательности загрузки устройства для управления запуском операционной системы.

Корпорация Майкрософт рекомендует безопасную загрузку для обеспечения безопасного и надежного пути от единого интерфейса EFI (UEFI) через последовательность доверенной загрузки ядра Windows. Безопасная загрузка помогает предотвратить попадание вредоносных программ в загрузочный пакет. Отключение безопасной загрузки подвергает устройство риску заражения загрузочной вредоносной программой. Исправление обхода безопасной загрузки, описанного в CVE-2023-24932 , требует отзыва диспетчеров загрузки. Это может вызвать проблемы с загрузкой некоторых устройств.

Меры защиты от обхода безопасной загрузки, подробно описанные в CVE-2023-24932 , включены в обновления системы безопасности Windows, выпущенные 9 июля 2024 г., и более поздние обновления. Однако эти средства защиты не включены по умолчанию. С учетом этих обновлений рекомендуется начать оценку этих изменений в вашей среде. Полное расписание описано в разделе Сроки обновлений .

Прежде чем включать эти меры защиты, внимательно изучите сведения в этой статье и определите, нужно ли включать меры защиты или дождаться будущего обновления от корпорации Майкрософт. Если вы решите включить меры по устранению рисков, вы должны убедиться, что ваши устройства обновлены и готовы, а также понять риски, описанные в этой статье.

ВАЖНО Этот раздел, метод или задача содержит сведения об изменении реестра. Однако при неправильном изменении реестра могут возникнуть серьезные проблемы. Поэтому будьте внимательны, выполняя описанные действия. Для дополнительной защиты создайте резервную копию реестра, прежде чем менять его. Тогда в случае возникновения проблемы вы сможете восстановить реестр. Дополнительные сведения о создании резервной копии и восстановлении реестра см. в статье "Как создать резервную копию и восстановить реестр в Windows".

к началу

Своевременные действия

Для этого выпуска необходимо выполнить следующие действия:

к началу

Объем воздействия

Все устройства Windows с включенной защитой безопасной загрузки затронуты буткитом BlackLotus. Меры по устранению рисков доступны для поддерживаемых версий Windows. Полный список см. в CVE-2023-24932.

к началу

Понимание рисков

Риск вредоносного ПО: Для того, чтобы эксплойт BlackLotus UEFI bootkit, описанный в этой статье, стал возможен, злоумышленник должен получить права администратора на устройстве или физический доступ к устройству. Это можно сделать, получив доступ к устройству физически или удаленно, например с помощью гипервизора для доступа к виртуальным машинам или облаку. Злоумышленник обычно использует эту уязвимость, чтобы продолжать контролировать устройство, к которому у него уже есть доступ и, возможно, манипулировать им. Меры, описанные в этой статье, носят превентивный характер и не корректируют ситуацию. Если ваше устройство уже скомпрометировано, обратитесь за помощью к поставщику службы безопасности.

Носитель для восстановления: Если после применения мер по устранению проблем возникает проблема с устройством, и устройство не загружается, возможно, не удастся запустить устройство или восстановить его с существующего носителя. Необходимо обновить носитель для восстановления или установки устройства, чтобы он работал с устройством, к которому применены средства защиты от угроз.

Проблемы со встроенным ПО: Когда Windows применяет меры защиты, описанные в этой статье, она должна полагаться на встроенное ПО UEFI устройства для обновления значений безопасной загрузки (обновления применяются к ключу базы данных (DB) и ключу запрещенной подписи (DBX)). В некоторых случаях у нас есть опыт работы с устройствами, на которых не удается установить обновления. Мы работаем с производителями устройств, чтобы протестировать эти ключевые обновления на как можно большем числе устройств.

Примечание

Сначала протестируйте эти средства защиты на отдельном устройстве для каждого класса устройств в вашей среде, чтобы обнаружить возможные проблемы со встроенным ПО. Не выполняйте широкое развертывание, пока не убедитесь, что оценены все классы устройств в вашей среде.

Восстановление BitLocker: Некоторые устройства могут переходить в режим восстановления BitLocker. Сохраните копию ключа восстановления BitLocker перед включением мер по устранению рисков.

к началу

Известные проблемы

Проблемы со встроенным ПО: Не все встроенное ПО устройства успешно обновляет базу данных безопасной загрузки или DBX. В известных нам случаях мы сообщали о проблеме производителю устройства. Подробные сведения о зарегистрированных событиях см. в разделе KB5016061: События обновления базы данных безопасной загрузки и переменной DBX . Для получения обновлений встроенного ПО обращайтесь к производителю устройства. Если устройство не поддерживается, корпорация Майкрософт рекомендует обновить его.

Известные проблемы со встроенным ПО:

Примечание

Следующие известные проблемы не влияют на установку последних обновлений системы безопасности Windows и не препятствуют их установке. В большинстве случаев меры по устранению рисков не применяются, если существуют известные проблемы. Подробные сведения указаны в каждой известной проблеме.

  • Устройства HP с функцией Sure Start Security: Для установки средств защиты на этих устройствах требуются последние обновления встроенного ПО от HP. Средства защиты блокируются до обновления встроенного ПО. Установите последнее обновление встроенного ПО со страницы поддержки HP — официальная загрузка драйверов и программного обеспечения HP | Служба поддержки HP.

  • Устройства на базе Arm64: Средства защиты заблокированы из-за известных проблем со встроенным ПО UEFI на устройствах на базе Qualcomm. Корпорация Майкрософт координировала свои действия с Qualcomm для решения этой проблемы. Компания Qualcomm предоставила исправление производителям устройств. Обратитесь к производителю устройства, чтобы узнать, доступно ли исправление для этой проблемы. Корпорация Майкрософт добавила средства обнаружения, позволяющие применять средства защиты на устройствах при обнаружении исправленного встроенного ПО. Если на вашем устройстве на базе Arm64 нет встроенного ПО Qualcomm, настройте следующий раздел реестра, чтобы включить меры по устранению рисков.

    Предмет Подробности
    Подраздел реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
    Имя значения раздела SkipDeviceCheck
    Тип данных REG_DWORD
    Данные. 1
  • Яблоко: Компьютеры Mac с чипом безопасности Apple T2 поддерживают безопасную загрузку. Однако обновление переменных, связанных с безопасностью UEFI, доступно только в составе обновлений macOS. Ожидается, что пользователи Boot Camp увидят запись в журнале событий Windows с кодом события 1795, связанного с этими переменными. Дополнительные сведения об этой записи журнала см. в разделе KB5016061: События обновления базы данных безопасной загрузки и DBX переменных.

  • VMware: В средах виртуализации на основе VMware виртуальная машина, использующая процессор на базе процессора x86 с включенной безопасной загрузкой, не загрузится после применения мер по устранению рисков. Корпорация Майкрософт координирует свои действия с VMware для решения этой проблемы.

  • Системы на основе TPM 2.0: Эти системы, работающие под управлением Windows Server 2012 и Windows Server 2012 R2, не могут развернуть средства по устранению проблем, выпущенные в обновлении для системы безопасности от 9 июля 2024 г. или позже, из-за известных проблем совместимости с измерениями TPM. Эта проблема устранена в обновлениях Windows, выпущенных начиная с 8 апреля 2026 г. Чтобы проверка версию TPM, щелкните правой кнопкой мыши кнопку Пуск, выберите команду Выполнить, а затем введите tpm.msc. В правом нижнем углу центральной панели в разделе "Сведения о производителе TPM" должно отображаться значение "Версия спецификации".

  • Symantec Endpoint Encryption: Меры защиты безопасной загрузки не могут применяться к системам, на которых установлено шифрование конечных точек Symantec. Корпорация Майкрософт и Symantec знают об этой проблеме, и она будет решена в будущем обновлении.

  • Старые внешние загрузочные носители могут не запускаться: Если вы развернули обновление системы безопасности Windows, выпущенное в апреле 2026 года или позже, а затем включили отзыв PCA 2011, к встроенному ПО был применен номер версии безопасности (SVN) 5.0. Это аннулирует старый внешний загрузочный носитель, который не был создан с помощью обновлений системы безопасности Windows, выпущенных в январе 2025 года или ранее.

    Чтобы обойти эту проблему, обновите эти установочные носители до последнего обновления системы безопасности Windows, следуя инструкциям в разделе "Обновление установочных носителей Windows ".

к началу

Рекомендации для этого выпуска

В этом выпуске выполните следующие действия.

Шаг 1. Установка обновления системы безопасности Windows

Установите последние ежемесячные обновления системы безопасности Windows, доступные на поддерживаемых устройствах с Windows. Эти обновления включают меры защиты от CVE-2023-24932 , но не включены по умолчанию. Этот шаг необходимо выполнить на всех устройствах с Windows независимо от того, планируете ли вы развертывать средства по устранению проблем.

Шаг 2. Оценка изменений

Мы рекомендуем вам сделать следующее:

  • Ознакомьтесь с первыми двумя способами устранения рисков, позволяющими обновить базу данных безопасной загрузки и обновить диспетчер загрузки.
  • Просмотрите обновленное расписание.
  • Начните тестирование первых двух мер устранения рисков на репрезентативных устройствах из вашей среды.
  • Начните планировать развертывание.

Шаг 3. Принудительное применение изменений

Рекомендуем разобраться с рисками, указанными в разделе "Понимание рисков ".

  • Понимание влияния на восстановление и другие загрузочные носители.
  • Начните тестирование третьего средства устранения проблемы, которое снимает доверие с сертификата подписи, который использовался для всех предыдущих диспетчеров загрузки Windows.

к началу

Рекомендации по развертыванию средств устранения рисков

Перед выполнением этих действий по применению мер защиты установите последние ежемесячные обновления системы безопасности Windows на поддерживаемых устройствах с Windows. Последние обновления включают меры защиты от CVE-2023-24932 , но они не включены по умолчанию. Этот шаг необходимо выполнить на всех устройствах с Windows независимо от плана по включению мер защиты.

Примечание

Если вы используете BitLocker, убедитесь, что для вашего ключа восстановления BitLocker создана резервная копия. Вы можете выполнить следующую команду из командной строки администратора и записать 48-значный цифровой пароль: manage-bde -protectors -get %systemdrive%

Чтобы развернуть обновление и применить отзывы, выполните следующие действия:

  1. Установите в базу данных сертификаты безопасной загрузки 2023 года.

    На этом шаге сертификаты безопасной загрузки 2023 года будут добавлены в "базу данных подписей безопасной загрузки" (DB) UEFI и переменную Key Exchange Key. Кроме того, он обновит диспетчер загрузки до подписанного диспетчера загрузки 2023 года.

    Примечание Этот шаг может быть уже завершен, если устройство получило отметку "Высокий уровень достоверности" в ежемесячных накопительных обновлениях. Дополнительные сведения см. в разделе Подробный обзор базы данных с высоким доверительным уровнеми срока действия сертификатов безопасной загрузки Windows, а также обновлений ЦС.

    А. Установите раздел реестра для выполнения обновления базы данных. Для этого откройте окно командной строки PowerShell с правами администратора, введите каждую из следующих команд по отдельности и нажмите клавишу ВВОД:

    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    б) Прокрутите списки Избранное и Контактные лица для веб-поддержки. Выполните следующую команду PowerShell от имени администратора и убедитесь, что база данных успешно обновлена. Эта команда должна вернуть значение True.

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

    Примечание Если на устройстве включен виртуальный безопасный режим, может потребоваться перезагрузка. К ним относятся такие функции, как Credential Guard, Device Guard и Windows Hello.

  2. Убедитесь, что на вашем устройстве обновлены сертификаты безопасной загрузки 2023 года и диспетчер загрузки.

    Примечание На этом шаге будет проверено, что сертификаты применены, а диспетчер загрузки обновлен до версии с подписью "Windows UEFI CA 2023".

    Выполните следующую команду PowerShell от имени администратора и убедитесь в применении обновлений. Эта команда должна вернуть состояние "Обновлено".

    (Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing").UEFICA2023Status

  3. Включите отзыв.

    Важно

    Список запрещенных UEFI (DBX) используется для блокировки загрузки ненадежных модулей UEFI. На этом этапе обновление DBX добавит сертификат "Windows Production CA 2011" в DBX. Это приведет к тому, что все менеджеры загрузки, подписанные этим сертификатом, перестанут быть доверенными.

    • Перед выполнением этого шага создайте устройство флэш-памяти восстановления, с помощью которого можно загрузить систему. Сведения о том, как это сделать, см. в разделе "Обновление установочного носителя Windows ".
    • Если система перешла в непригодное для загрузки состояние, выполните действия, описанные в разделе "Процедура восстановления ", чтобы сбросить устройство до отзыва.

    А. Добавьте сертификат "Windows Production PCA 2011" в список запрещенных UEFI (DBX) безопасной загрузки. Для этого откройте окно командной строки с правами администратора, введите каждую из следующих команд по отдельности и нажмите клавишу ВВОД:

    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /f

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    б) Прокрутите списки Избранное и Контактные лица для веб-поддержки. Убедитесь, что список установки и отзыва был успешно применен, выполнив поиск события 1037 в журнале событий. Сведения о событии 1037 см. в разделе KB5016061: События обновления базы данных безопасной загрузки и переменных DBX. Или запустите следующую команду PowerShell от имени администратора и убедитесь, что она возвращает значение True:

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'

  4. Примените обновление SVN к встроенному ПО.

    Диспетчер загрузки, развернутый на шаге 2, имеет новую встроенную функцию самоотзыва. Когда диспетчер загрузки запускается, он выполняет самостоятельную проверку, сравнивая номер безопасной версии (SVN), сохраненный во встроенном ПО, с SVN, встроенным в диспетчер загрузки. Если SVN диспетчера загрузки ниже, чем SVN, сохраненный во встроенном ПО, диспетчер загрузки откажется запускаться. Эта функция не позволяет злоумышленнику откатить диспетчер загрузки до более старой, необновленной версии.

    В будущих обновлениях, когда в диспетчере загрузки устраняется серьезная проблема безопасности, номер SVN будет увеличиваться как в диспетчере загрузки, так и при обновлении встроенного ПО. Оба обновления будут выпущены в одном накопительном пакете обновления, чтобы обеспечить защиту устройств с исправлениями. При каждом обновлении SVN необходимо обновлять любой загрузочный носитель.

    Начиная с обновлений от 9 июля 2024 г. SVN увеличивается в диспетчере загрузки и обновлении встроенного ПО. Обновление встроенного ПО является необязательным. Его можно установить, выполнив следующий шаг:

    • Примените обновление SVN к встроенному ПО. Для этого откройте окно командной строки с правами администратора, введите каждую из следующих команд по отдельности и нажмите клавишу ВВОД:

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x200 /f

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

к началу

Обновление установочного носителя Windows

Примечание

При создании загрузочного USB-накопителя обязательно отформатируйте его с использованием файловой системы FAT32.

Приложение "Создать диск восстановления" можно использовать, выполнив следующие действия. Этот носитель можно использовать для переустановки устройства, в случае возникновения серьезной проблемы, например сбоя оборудования, вы сможете использовать диск восстановления для переустановки Windows.

  1. Перейдите к устройству, на котором применены последнее обновление для системы безопасности Windows и первый шаг по устранению рисков (обновление базы данных безопасной загрузки).

  2. В меню "Пуск " найдите приложение панели управления "Создание диска восстановления" и следуйте инструкциям по созданию диска восстановления.

  3. Подключив только что созданный USB-накопитель (например, как диск "D:"), выполните следующие команды от имени администратора. Введите каждую из следующих команд и нажмите клавишу ВВОД:

    COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK

    bcdboot c:\windows /f UEFI /s D: /bootex

    COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

Если вы управляете устанавливаемым носителем в своей среде с помощью руководства " Обновление установочного носителя Windows с помощью динамического обновления ", выполните следующие действия. Эти дополнительные действия позволят создать загрузочный флэш-накопитель с загрузочными файлами, подписанными сертификатом подписи "Windows UEFI CA 2023".

  1. Перейдите к устройству, на котором применено последнее обновление для системы безопасности Windows и первый шаг по устранению рисков (обновление базы данных безопасной загрузки).

  2. Следуйте инструкциям по ссылке ниже, чтобы создать носитель с применением последнего обновления системы безопасности Windows: Обновление установочного носителя Windows с помощью динамического обновления

  3. Поместите содержимое носителя на USB-накопитель и подключите флэш-накопитель в качестве буквы диска. Например, подключите флэш-накопитель как "D:".

  4. Выполните следующие команды из командного окна от имени администратора. Введите каждую из следующих команд и нажмите клавишу ВВОД.

    COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK

    bcdboot c:\windows /f UEFI /s D: /bootex

    COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

Если параметры безопасной загрузки сбрасываются до значений по умолчанию после применения мер по устранению рисков, устройство не загружается. Для устранения этой проблемы в обновления от 9 июля 2024 г. включено приложение восстановления, которое можно использовать для повторного применения сертификата "Windows UEFI CA 2023" к базе данных (способ устранения #1).

Примечание

Не используйте это приложение для восстановления на устройствах или в системах, описанных в разделе " Известные проблемы ".

  1. Перейдите на устройство, на котором применено последнее обновление системы безопасности Windows.

  2. В командном окне скопируйте приложение для восстановления на флэш-накопитель, используя следующие команды (при условии, что это диск «D:»). Введите каждую команду по отдельности и нажмите клавишу ВВОД:

    md D:\EFI\BOOT

    copy C:\windows\boot\efi\securebootrecovery.efi D:\efi\boot\bootx64.efi

  3. На устройстве, на котором параметры безопасной загрузки сброшены до значений по умолчанию, вставьте устройство флэш-памяти, перезагрузите устройство и загрузите его с него.

к началу

Сроки обновлений

Обновления выпускаются следующим образом:

  • Начальное развертывание Этот этап начался с обновлений, выпущенных 9 мая 2023 г., и предусматривал основные меры устранения рисков с ручными действиями для включения этих мер безопасности.
  • Второе развертывание Этот этап начался с обновлений, выпущенных 11 июля 2023 г., которые добавили упрощенные шаги для включения мер по устранению проблемы.
  • Этап оценки Этот этап начался 9 апреля 2024 г. и добавил дополнительные меры защиты диспетчера загрузки.
  • Этап развертывания Этот этап начался в июле 2024 года. Клиентам следует приступить к применению мер по устранению рисков и обновлению мультимедиа уже сейчас.
  • Этап принудительного применения Этап принудительного исполнения, который сделает меры по смягчению последствий постоянными. Дата этого этапа будет объявлена позже.

Примечание Расписание выпусков может быть изменено по мере необходимости.

9 мая 2023 г. — этап начального развертывания

Этот этап был заменен выпуском обновлений безопасности Windows от 9 апреля 2024 г. и более поздними обновлениями.

11 июля 2023 г. — второй этап развертывания

Этот этап был заменен выпуском обновлений безопасности Windows от 9 апреля 2024 г. и более поздними обновлениями.

9 апреля 2024 г. или позже — этап оценки

На этом этапе мы просим вас протестировать эти изменения в своей среде, чтобы убедиться, что изменения корректно работают с репрезентативными образцами устройств, и получить опыт работы с изменениями.

ПРИМЕЧАНИЕ Вместо того, чтобы пытаться составить исчерпывающий список уязвимых менеджеров загрузки и снять с них доверие, как мы делали на предыдущих этапах развертывания, мы добавляем сертификат подписи "Windows Production PCA 2011" в список запрещенных безопасной загрузки (DBX), чтобы снять доверие со всех менеджеров загрузки, подписанных этим сертификатом. Это более надежный метод устранения доверия ко всем предыдущим диспетчерам загрузки.

Обновления для Windows, выпущенные 9 апреля 2024 г., и более поздние обновления добавляют следующее:

  • Три новых средства управления смягчением рисков, которые заменят средства по смягчению риска, выпущенные в 2023 году. Новые элементы управления снижением рисков:

    • Элемент управления развертыванием сертификата "Windows UEFI CA 2023" в базе данных безопасной загрузки для добавления доверия для менеджеров загрузки Windows, подписанных этим сертификатом. Обратите внимание, что сертификат "Windows UEFI CA 2023" мог быть установлен одним из предыдущих обновлений Windows.
    • Элемент управления для развертывания диспетчера загрузки, подписанный сертификатом "Windows UEFI CA 2023".
    • Элемент управления для добавления "Windows Production PCA 2011" в DBX безопасной загрузки, который заблокирует все диспетчеры загрузки Windows, подписанные этим сертификатом.
  • Возможность включать поэтапное развертывание мер по устранению проблем независимо друг от друга, что обеспечивает дополнительный контроль при развертывании мер в вашей среде в зависимости от ваших потребностей.

  • Меры по устранению рисков заблокированы, поэтому их нельзя будет развернуть в неправильном порядке.

  • Дополнительные события, чтобы узнать состояние устройств по мере применения ими мер по устранению рисков. Дополнительные сведения об этих событиях см. в разделе KB5016061: События обновления базы данных безопасной загрузки и DBX переменных .

9 июля 2024 г. или позже — этап развертывания

На этом этапе мы рекомендуем клиентам приступить к развертыванию средств устранения рисков и управлению обновлениями мультимедиа. Обновления включают в себя следующее изменение:

  • Добавлена поддержка Secure Version Number (SVN) и настройка обновленного SVN во встроенном ПО.

Ниже описаны действия по развертыванию на предприятии.

Примечание Дополнительные рекомендации появятся в последующих обновлениях этой статьи.

  • Развертывание первого средства устранения рисков для всех устройств на предприятии или в управляемой группе устройств на предприятии. Это подразумевает выполнение указанных ниже действий.

    • Согласие на первое устранение рисков, которое добавляет сертификат подписи "Windows UEFI CA 2023" во встроенное ПО устройства.
    • Отслеживание, что на устройствах успешно добавлен сертификат подписи "Windows UEFI CA 2023".
  • Разверните вторую меру, которая применяет обновленный диспетчер загрузки к устройству.

  • Обновите все восстановительные или внешние загрузочные носители, используемые с этими устройствами.

  • Разверните третью меру, которая позволяет отозвать сертификат "Windows Production CA 2011", добавив его в DBX встроенного ПО.

  • Разверните четвертое средство устранения рисков, которое обновляет номер безопасной версии (SVN) для встроенного ПО.

Дата будет объявлена позже — этап принудительного применения

Этап принудительного применения начнется не раньше января 2026 года, и в этой статье мы предупредим об этом как минимум за шесть месяцев, прежде чем начнется этот этап. Когда будут выпущены обновления для этапа принудительного применения, они будут включать следующее:

  • Сертификат "Windows Production PCA 2011" будет автоматически отозван путем добавления в список запрещенных безопасной загрузки UEFI (DBX) на устройствах, поддерживающих эту функцию. Эти обновления будут принудительно применяться программным путем после установки обновлений Windows на всех затронутых системах без возможности отключения.

к началу

Записи журнала событий Windows, связанные с обновлением DB и DBX, подробно описаны в KB5016061: События обновления компонентов базы данных безопасной загрузки и DBX.

События "успешно", связанные с применением средств по устранению проблем, перечислены в следующей таблице.

Шаг устранения рисков Идентификатор события Примечания
Применение обновления базы данных 1036 В базу данных добавлен PCA2023 сертификат.
Обновление диспетчера загрузки 1799 Применен подписанный PCA2023 диспетчер загрузки.
Применение обновления DBX 1037 Применено обновление DBX, которое отменяет доверие к сертификату подписи PCA2011.
Применение SVN 1042 DBX обновлен последней версией SVN для блокировки старого диспетчера загрузки

к началу

Часто задаваемые вопросы

  • Я применил отзыв к своему устройству и хочу переустановить или восстановить устройство. Почему не удается запустить устройство с помощью носителя для восстановления (CD/DVD, загрузки PXE, USB-накопителя)?

  • На моем устройстве используется несколько операционных систем. Разделы справки обновить систему?
    Прежде чем применять отзыв, обновите все операционные системы Windows с помощью обновлений, выпущенных 9 июля 2024 года или позже. Возможно, вы не сможете запустить любую версию Windows, которая не была обновлена по крайней мере до обновлений, выпущенных 9 июля 2024 г., после применения отзыва. Следуйте инструкциям в разделе "Устранение неполадок при загрузке ".

  • Какие типы сообщений об ошибках загрузки могут быть связаны с усилением безопасности, описанным в этой статье?
    См. раздел "Устранение неполадок при загрузке ".

к началу

Устранение неполадок при загрузке

После применения всех трех мер защиты встроенное ПО устройства не будет загружаться с использованием диспетчера загрузки, подписанного Windows Production PCA 2011. Сбои загрузки, о которых сообщает встроенное ПО, зависят от устройства. Пожалуйста, обратитесь к разделу «Процедура восстановления ».

к началу

Процедура восстановления

Если при применении средств защиты что-то пошло не так, и вам не удается запустить устройство или вам необходимо запустить его с внешнего носителя (например, флэш-накопителя или загрузки PXE), попробуйте сделать следующее:

  1. Отключите безопасную загрузку.

    Эта процедура отличается в зависимости от производителя и модели устройства. Войдите в меню UEFI BIOS ваших устройств, перейдите к параметрам безопасной загрузки и отключите его. Подробные сведения об этом процессе см. в документации производителя устройства. Дополнительные сведения см. в разделе Отключение безопасной загрузки.

  2. Сбросьте ключи безопасной загрузки до заводских значений по умолчанию.

    Если устройство поддерживает сброс ключей безопасной загрузки до заводских значений по умолчанию, выполните это действие сейчас.

    ПРИМЕЧАНИЕ Некоторые производители устройств предусмотрели параметры "Очистить" и "Сброс" для переменных безопасной загрузки, и в этом случае следует использовать "Сброс". Цель состоит в том, чтобы вернуть переменным безопасной загрузки значения по умолчанию производителя.

    Устройство должно запуститься, но учтите, что оно уязвимо для вредоносных программ из загрузочного комплекта. Обязательно выполните шаг 5 этого процесса восстановления, чтобы снова включить безопасную загрузку.

  3. Попробуйте запустить Windows с системного диска.

    А. Войдите в Windows.
    б) Прокрутите списки Избранное и Контактные лица для веб-поддержки. Выполните следующие команды из командной строки администратора, чтобы восстановить загрузочные файлы в загрузочном разделе системы EFI. Введите каждую команду по отдельности и нажмите клавишу ВВОД:

    Mountvol s: /s

    del s:\*.* /f /s /q

    bcdboot %systemroot% /s S:

    В. Запуск BCDBoot возвращает сообщение "Файлы загрузки успешно созданы". После отображения этого сообщения перезапустите устройство и запустите Windows.

  4. Если на шаге 3 не удалось восстановить устройство, переустановите Windows.

    А. Запустите устройство с имеющегося носителя для восстановления.
    б) Прокрутите списки Избранное и Контактные лица для веб-поддержки. Продолжите установку Windows с помощью носителя для восстановления.
    В. Войдите в Windows.
    Г. Перезапустите Windows, чтобы убедиться, что устройство запускается с Windows.

  5. Снова включите безопасную загрузку и перезапустите устройство.

    Войдите в меню UEFI устройства, перейдите к параметрам безопасной загрузки и включите ее. Подробные сведения об этом процессе см. в документации производителя устройства. Дополнительные сведения см. в разделе "Повторное включение безопасной загрузки".

к началу

Ссылки

к началу

Журнал изменений

Дата изменения Описание изменения
30 сентября 2026 г.
  • Изменено форматирование различных разделов для замены нескольких экземпляров NOTE.
  • Заменены все экземпляры 8 июля 2025 г. текстом "последние обновления безопасности Windows".
  • Добавлена известная проблема "Старый внешний загрузочный носитель может не запускаться" в раздел "Встроенное ПО" в разделе "Известные проблемы".
  • Добавлена строка разрешения "Корпорация Майкрософт координировала свои действия с Qualcomm для устранения этой проблемы. Компания Qualcomm предоставила производителям устройств исправление известной проблемы "Устройства на основе Arm64" в разделе "Известные проблемы ".
  • Добавлено решение известной проблемы "Системы на основе TPM 2.0" в раздел "Известные проблемы ".
10 июня 2026 г.
  • Добавлено следующее примечание к шагу 1 в разделе "Рекомендации по развертыванию средств устранения проблем":
    Примечание. Этот шаг может быть уже завершен, если устройство было помечено как "Высокий доверительный уровень" в ежемесячных накопительных обновлениях. Дополнительные сведения см. в разделе " Подробный обзор базы данных с высоким доверительным уровнем и https://aka.ms/GetSecureBoot".
2 июня 2026 г.
  • Добавлен код события 1042 в таблицу журнала событий
2 апреля 2026 г.
  • В разделе "Рекомендации по развертыванию средств устранения рисков":
    • Изменен формулировщик шага 2, чтобы использовать команду PowerShell для проверки обновления сертификатов безопасной загрузки 2023 года и диспетчера загрузки.
1 апреля 2026 г.
  • В разделе "Рекомендации по развертыванию средств устранения рисков":
    • Изменен формулировщик шага 1, чтобы уточнить, что это относится к сертификатам безопасной загрузки.
    • Изменен формулировщик шага 1a, чтобы уточнить, что команда выполняется в командной строке PowerShell.
    • Изменен формулировщик шага 2, чтобы указать, что мы проверяем, подписан ли диспетчер загрузки.
    • Удален предыдущий шаг 2a, так как он больше не применяется:

      Установите раздел реестра для установки подписанного диспетчера загрузки "Windows UEFI CA 2023". Для этого откройте окно командной строки с правами администратора, введите каждую из следующих команд по отдельности и нажмите клавишу ВВОД:

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x100 /f

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
21 октября 2025 г.
  • Удален раздел "Загрузочный носитель".

    Загрузочный носитель

    Когда начнется этап развертывания в вашей среде, важно обновить загрузочный носитель.

    Руководство по обновлению загрузочного носителя будет представлено в следующих обновлениях этой статьи. См. следующий раздел в
8 сентября 2025 г.
  • Из раздела "Известные проблемы со встроенным ПО" удалено следующее:

    ОЗ: Компания HP обнаружила проблему с установкой средства защиты на компьютерах с рабочими станциями HP Z4G4 и в ближайшие недели выпустит обновленное встроенное ПО (BIOS) UEFI Z4G4. Чтобы обеспечить успешную установку средства по устранению проблем, оно будет заблокировано на рабочих станциях компьютера до тех пор, пока обновление не станет доступным. Перед применением средств защиты следует всегда обновлять BIOS системы.
10 июля 2025 г.
  • Обновлены даты с 9 июля 2024 г. на 8 июля 2025 г. в большинстве случаев в этой статье.
24 июня 2025 г.
  • Добавлено следующее примечание к шагу 1b в разделе "Рекомендации по развертыванию средств устранения проблем":

    Примечание Если на устройстве включен виртуальный безопасный режим, может потребоваться перезагрузка. К ним относятся такие функции, как Credential Guard, Device Guard и Windows Hello.
5 мая 2025 г.
  • Удалено следующее важное примечание на шаге 1а в разделе "Рекомендации по развертыванию средств устранения проблем":

    ВАЖНО Перезагрузите устройство два раза , чтобы завершить установку обновления, прежде чем переходить к шагам 2 и 3.
  • Добавлена вторая команда на шаг 1а в разделе "Рекомендации по развертыванию средств устранения проблем":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Добавлена вторая команда на шаг 3а в разделе "Рекомендации по развертыванию средств устранения рисков":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Удален следующий шаг (предыдущее действие 3b) в разделе "Рекомендации по развертыванию средств устранения проблем":

    Перезагрузите устройство дважды и убедитесь, что оно полностью перезапустилось.
  • Добавлена вторая команда на шаг 2а в разделе "Обновление диспетчера загрузки на устройстве":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Удален следующий шаг (предыдущее действие 2b) в разделе "Обновление диспетчера загрузки на устройстве":

    Перезагрузите устройство два раза.
  • Добавлена вторая команда на шаг 4a в разделе "Применить обновление SVN к прошивке":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Удален следующий шаг (ранее шаг 4b) в разделе "Применение обновления SVN к встроенному ПО":

    Перезагрузите устройство два раза.
13 февраля 2025 г.
  • Шаг 4a раздела "Рекомендации по развертыванию средств устранения рисков" изменен с "Откройте командную строку администратора и выполните следующую команду для установки подписанного диспетчера загрузки "Windows UEFI CA 2023" на "Откройте командную строку администратора и выполните следующую команду, чтобы применить обновление SVN к встроенному ПО".
24 января 2025 г.
  • Обновлены сведения о дате в разделе "Дата будет объявлена — этап принудительного исполнения".
9 июля 2024 г.
  • Обновлен параметр "Шаг 2: Оценка изменений", чтобы удалить дату 9 июля 2024 года.
  • Все вхождения даты 9 апреля 2024 г. обновлены до 9 июля 2024 г., кроме раздела "Сроки обновлений".
  • Обновлен раздел "загрузочный носитель" и заменено содержимое на "Руководство по обновлению загрузочного носителя ожидается в будущих обновлениях".
  • Обновлено "9 июля 2024 г. или позже — начинается этап развертывания" в разделе "Сроки обновлений".
  • Добавлен шаг 4 "Применить обновление SVN к прошивке" в разделе "Рекомендации по развертыванию устранения рисков".
9 апреля 2024 г.
  • Значительные изменения процедур, информации, руководящих принципов и дат. Обратите внимание, что некоторые предыдущие изменения были удалены в результате обширных изменений, внесенных в этот день.
16 декабря 2023 г.
  • Изменены даты выпуска для третьего развертывания и принудительного применения в разделе "Сроки обновления".
15 мая 2023 г.
  • Удалена неподдерживаемая ОС Windows 10 версии 21H1 из раздела "Применимо к".
11 мая 2023 г.
  • Добавлено ПРЕДУПРЕЖДЕНИЕ к шагу 1 в разделе "Рекомендации по развертыванию" об обновлении до Windows 11 версии 21H2 или 22H2 или некоторых версий Windows 10.
10 мая 2023 г.
  • Уточнено, что загружаемые носители Windows, обновленные с использованием последних накопительных обновлений, скоро станут доступны.
  • Исправлено написание слова "Запрещено".
9 мая 2023 г.
  • Добавлены дополнительные поддерживаемые версии в раздел "Относится к".
  • Обновлен шаг 1 раздела "Действие".
  • Обновлен шаг1 раздела "Рекомендации по развертыванию".
  • Исправлены команды из шага 3a раздела "Рекомендации по исполнению сожаления".
  • Исправлено размещение образов UEFI Hyper-V в разделе "Устранение неполадок при загрузке".
27 июня 2023 г.
  • Удалено примечание об обновлении от Windows 10 до более поздней версии Windows 10, в которой используется пакет активации в разделе "Шаг 1:Установка" в разделе "Рекомендации по развертыванию".
11 июля 2023 г.
  • Обновлены экземпляры даты "9 мая 2023 г." на "11 июля 2023 г.", "9 мая 2023 г. и 11 июля 2023 г." или на "9 мая 2023 г. или позже".
  • В разделе "Рекомендации по развертыванию" мы отмечаем, что для обновления разделов WinRE теперь доступны все динамические обновления SafeOS. Кроме того, поле "ВНИМАНИЕ" было удалено, так как проблема решается выпуском динамических обновлений SafeOS.
  • В разделе «3. ПРИМЕНИТЕ отзывы», инструкции были пересмотрены.
  • В раздел "Ошибки журнала событий Windows" добавлен ИД события 276.
25 августа 2023 г.
  • Обновлены различные разделы для формулировок и добавлены сведения о выпуске от 11 июля 2023 г. и будущих выпусках 2024 г.
  • Перемещение некоторого содержимого из раздела "Как избежать проблем с загрузочным носителем" в раздел "Обновление загрузочного носителя".
  • Обновлен раздел "Сроки обновления" с добавлением пересмотренных дат развертывания и сведений.

к началу